| Versión | Soporte de seguridad |
|---|---|
| 0.7.x | ✅ Soportado |
| 0.6.x | |
| < 0.6 | ❌ No soportado |
- No abras un issue público. Contacta directamente a lococoi vía email o mensaje privado en GitHub.
- Incluye: descripción, versión afectada, pasos para reproducir, impacto estimado.
- Tiempo de respuesta: 7 días hábiles.
- JIT native (x86-64): Por diseño, ejecuta código generado dinámicamente. No ejecutar código .fa de fuentes no confiables.
- Channels/Threading: El modelo de canales es seguro, pero seguimos auditorías.
- No se ejecuta código binario externo
- Las dependencias se auditan con
cargo audit - El código del usuario (programas .fa) corre aislado en la VM
- Los releases tienen artifact attestations generadas por GitHub Actions (Sigstore)
Todos los releases publicados en GitHub incluyen artifact attestations firmadas criptográficamente mediante GitHub Artifact Attestations (basado en Sigstore).
# Requiere GitHub CLI (gh) versión 2.0+
gh attestation verify <archivo> --owner forja-langEjemplo:
gh attestation verify forja-linux --owner forja-langSi el artifact es íntegro y fue generado por el CI oficial de Forja, verás:
Loaded digest sha256:abc123... for forja-linux
Loaded 1 attestation from GitHub
...
✓ Verification succeeded!