Auditoria final de distribuição
Data: 30 de julho de 2026 — versão 0.2.0-alpha.1.
Resultado
O código está aprovado para gerar candidatos de release. A distribuição oficial continua bloqueada até a configuração dos certificados de assinatura, dos segredos da VPS e dos controles administrativos do GitHub.
Validações aprovadas
- workspace Rust: format, check, Clippy, testes, MSRV e build otimizado;
cargo audit: nenhum advisory em 190 dependências;- site: 48 páginas, testes e auditoria npm sem vulnerabilidades;
- extensão: ativação, descoberta segura, diagnóstico LSP e VSIX sem fontes internas;
- MSI: construção local com WiX aprovada;
- CI e release com Actions fixadas por SHA.
Proteções implementadas
- o pipeline produz DEB/TAR.GZ, MSI/ZIP, PKG, VSIX, SBOM e SHA-256;
- Windows exige Authenticode; macOS exige assinatura e notarização;
- releases falham quando secrets obrigatórios estão ausentes;
- somente artefatos de distribuição são enviados à VPS;
- o site não publica links enquanto a origem oficial não estiver configurada;
- builds removem símbolos e não publicam source maps.
Pendências obrigatórias
- Adquirir certificados Authenticode e Apple Developer ID.
- Cadastrar os secrets diretamente no GitHub.
- Configurar a VPS e a URL de downloads do site.
- Proteger
maine habilitar os recursos de segurança do GitHub. - Gerar a primeira release e testá-la em sistemas limpos.
Estado: release candidate validado; distribuição ainda não autorizada.