mirror of
https://github.com/Cheviiot/Nivora.git
synced 2026-08-03 15:51:12 +00:00
Maintain a validated cross-distribution package catalog. Automate upstream updates, isolated builds, diagnostics, and direct publication. Build the official GitHub Desktop sources for Linux with working OAuth.
35 lines
2.1 KiB
Markdown
35 lines
2.1 KiB
Markdown
# Модель доверия
|
|
|
|
Nivora — независимый community-репозиторий. Он не контролируется командой Stapler или
|
|
разработчиками упакованных приложений.
|
|
|
|
## Что можно проверить
|
|
|
|
- `Staplerfile` описывает sources, зависимости, сборку и состав payload.
|
|
- Локальные wrappers и hooks хранятся рядом с рецептом.
|
|
- Каждому source соответствует SHA-256.
|
|
- Валидатор запрещает HTTP, `SKIP`, отсутствующие локальные sources и незакреплённые Git URL.
|
|
|
|
## Что не гарантирует SHA-256
|
|
|
|
Контрольная сумма обнаруживает замену файла после фиксации рецепта. Она не доказывает:
|
|
|
|
- отсутствие уязвимостей в upstream-приложении;
|
|
- корректность сетевого сервиса;
|
|
- соответствие файла исходному коду без воспроизводимой upstream-сборки.
|
|
|
|
## Проприетарные пакеты
|
|
|
|
Для `Custom` и `Proprietary` Nivora переупаковывает опубликованный артефакт, но не изменяет
|
|
условия его владельца. Учётные записи, подписки, API и сетевые сервисы в пакет не входят.
|
|
|
|
## Данные пользователя
|
|
|
|
Пакетные scripts не должны удалять каталоги в `$HOME`, выполнять logout или сбрасывать учётную
|
|
запись при обычном удалении. Отдельные команды очистки Tailscale и NetBird требуют `--yes`.
|
|
|
|
## Границы CI
|
|
|
|
CI проверяет структуру, shell/Python, metadata, checksums и выбранные сборки. Разница в версиях
|
|
библиотек, драйверах, desktop-окружениях и внешних API остаётся ограничением.
|