May 20th, 2026
sbom.cdx.json^ или ~/tmp/rox-build-* с гарантированной автоочисткой через trap-handlerСтраница GitHub Releases теперь включает файл sbom.cdx.json для каждой версии. Верифицируйте его через CycloneDX CLI:
cyclonedx-cli validate --input-file sbom.cdx.json --fail-on-errorsВсе зависимости в package.json теперь без ^ — lockfile-совместимый дистрибутив воспроизводится детерминированно.
Контекст аудита: полный supply chain аудит выявил 9 находок: 3 P0 (закрыты этим изменением), 3 HIGH (задокументированы с risk-acceptance и датами), 3 MEDIUM (в backlog). Каждая P0-находка имеет документированный root cause, patch commit и regression test. CI-скан теперь предотвращает повторное возникновение аналогичных классов проблем автоматически.
Что дальше: 3 HIGH-находки (C-H2, C-H3 packaging) имеют задокументированные risk-acceptance письма и конкретные сроки устранения. Их закрытие запланировано совместно с работами по Windows Authenticode и macOS notarization. Dependency Renovate настроен на еженедельные auto-update PRs с обязательным ручным review для мажорных версий критических пакетов. Trufflehog scan запускается как pre-push hook — любой leaked secret блокирует push до удаления из истории через BFG.
Дорожная карта: Безопасность и Compliance, Упаковка и Релиз.