Skip to main content
Un pack est un ensemble de politiques publié sous forme de release GitHub. Une seule commande suffit pour l’installer, les sommes de contrôle de la release sont vérifiées avant toute exécution, et le digest est enregistré pour garantir que le pack ne peut pas changer sur votre machine par la suite.

Installer les politiques Failproof AI

Cette commande installe l’ensemble que nous publions, depuis la copie incluse dans le package — aucune connexion réseau n’est nécessaire et l’installation ne peut pas échouer derrière un proxy. Pour n’en prendre qu’une partie :
failproofai pack list affiche toutes les catégories proposées par le pack.

Voir le contenu d’un pack avant de l’installer

Liste toutes les politiques du pack, regroupées par catégorie, en indiquant lesquelles son auteur active par défaut et lesquelles sont optionnelles. Seul le manifeste est lu — l’artefact d’entrée n’est jamais téléchargé ni importé, de sorte que consulter le pack d’un inconnu ne peut pas exécuter son code. Le manifeste est tout de même vérifié par rapport au fichier SHA256SUMS de la release, ce qui garantit que ce que vous lisez correspond à ce qui serait installé. failproofai pack list sans argument liste les packs déjà installés sur cette machine.

Installer le pack de quelqu’un d’autre

L’une ou l’autre de ces formes fonctionne — collez celle que vous avez : Ne pas préciser de tag installe la dernière release et l’épingle, puis vous indique le tag choisi. Ce qui est enregistré identifie toujours exactement une release, de sorte qu’une réinstallation ne peut pas dériver.

Ne prendre qu’une partie d’un pack

Par défaut, vous obtenez les propres valeurs par défaut du pack — les politiques que son auteur a jugées sûres à activer sans surveillance — et non tout ce qu’il contient.
--category et --policy se combinent en union (--only est accepté comme synonyme de --policy). Réajouter le pack à une version plus récente conserve vos choix plutôt que de réactiver le reste.

Gérer ce qui est activé

Un nom seul désigne le builtin lorsqu’il en existe un portant ce nom. Nommez explicitement la copie d’un pack lorsque c’est nécessaire :
Si un pack embarque une politique dont le nom correspond également à un builtin activé, c’est le builtin qui s’exécute et la copie du pack est ignorée — sinon la même protection serait évaluée deux fois. Désactivez le builtin pour utiliser la copie du pack à la place.

D’où viennent les politiques Failproof AI

core lit la copie intégrée dans le package npm. Le même ensemble est publié en tant que release GitHub, ce qui vous permet d’installer une version spécifique :

Ce que l’intégrité garantit ou non

SHA256SUMS est livré dans la même release que l’artefact, ce n’est donc pas une signature et cela ne prouve rien sur l’identité de l’auteur de la publication. Ce que cela prouve, en revanche, c’est que les octets sont bien ceux publiés dans cette release — et parce que le digest est enregistré lors de l’ajout du pack et revérifié avant chaque import, un pack ne peut pas changer sur votre machine par la suite. Un dépôt qui retague ou remplace un asset cessera de se charger plutôt que d’exécuter silencieusement autre chose. Au moment de l’installation, le pack est également importé une fois et vérifié par rapport à son propre manifeste. Un pack dont l’artefact ne peut pas être analysé, ou qui enregistre autre chose que ce qu’il déclare, est refusé avant toute activation — plutôt que de s’installer proprement et d’échouer au prochain appel d’outil.

Quand un pack ne se charge pas

Un pack que cette machine a été configurée pour appliquer et qui ne peut pas s’exécuter refuse les événements couverts par ses politiques manquantes, plutôt que de les autoriser silencieusement. Voir Comportement en cas d’échec. failproofai pack list indique tout pack dans cet état et se termine avec un code d’erreur non nul.

Hors ligne et miroirs

Pour publier votre propre pack, consultez Publier un pack.