Die Failproof AI-Richtlinien installieren
failproofai pack list listet alle Kategorien auf, die das Paket enthält.
Den Inhalt eines Pakets vor der Installation einsehen
SHA256SUMS des Releases geprüft, sodass das Angezeigte dem entspricht, was installiert werden würde.
failproofai pack list ohne Quelle listet die hier bereits installierten Pakete auf.
Ein fremdes Paket installieren
Wird kein Tag angegeben, wird das neueste Release installiert und angeheftet; anschließend wird der gewählte Tag ausgegeben. Was gespeichert wird, benennt immer genau ein Release, sodass eine Neuinstallation nicht abweichen kann.
Nur einen Teil eines Pakets übernehmen
Standardmäßig erhältst du die eigenen Standardwerte des Pakets – die Richtlinien, die der Autor als sicher für den unbeaufsichtigten Betrieb markiert hat – nicht alles, was es enthält.--category und --policy werden als Vereinigung kombiniert (--only wird als Synonym für --policy akzeptiert). Das erneute Hinzufügen in einer neueren Version behält deine getroffene Auswahl bei, anstatt den Rest wieder einzuschalten.
Aktive Richtlinien verwalten
Wenn ein Paket eine Richtlinie enthält, deren Name auch einer aktivierten eingebauten Richtlinie entspricht, wird die eingebaute Richtlinie ausgeführt und die Paketkopie übersprungen – andernfalls würde dieselbe Prüfung doppelt ausgewertet. Deaktiviere die eingebaute Richtlinie, um stattdessen die Paketversion zu verwenden.
Woher die Failproof AI-Richtlinien stammen
core liest die im npm-Paket enthaltene Kopie. Derselbe Satz wird auch als GitHub-Release veröffentlicht, und genau dieses installierst du, wenn du eine bestimmte Version möchtest:
Was Integritätsprüfungen leisten – und was nicht
SHA256SUMS wird im selben Release wie das Artefakt ausgeliefert und ist daher keine Signatur und beweist nichts über den Herausgeber. Was sie beweist, ist, dass die Bytes genau die sind, die dieses Release veröffentlicht hat – und da der Digest beim Hinzufügen des Pakets gespeichert und vor jedem Import erneut geprüft wird, kann ein Paket danach nicht unbemerkt verändert werden. Ein Repository, das einen Asset neu taggt oder ersetzt, wird nicht mehr geladen, anstatt still etwas anderes auszuführen.
Bei der Installation wird das Paket außerdem einmal importiert und gegen sein eigenes Manifest geprüft. Ein Paket, dessen Artefakt sich nicht parsen lässt oder das etwas anderes registriert als deklariert, wird abgelehnt, bevor irgendetwas aktiviert wird – anstatt sauber zu installieren und beim nächsten Tool-Aufruf zu versagen.
Wenn ein Paket nicht geladen werden kann
Ein Paket, dessen Durchsetzung auf diesem Rechner konfiguriert ist, aber nicht ausgeführt werden kann, verweigert die Ereignisse, die seine fehlenden Richtlinien abgedeckt hätten, anstatt sie stillschweigend zuzulassen. Siehe Fehlerverhalten.failproofai pack list benennt jedes Paket in diesem Zustand und beendet sich mit einem Fehlercode.
Offline-Betrieb und Mirrors
Eigenes Paket veröffentlichen: siehe Ein Paket veröffentlichen.

