Esta página es una traducción de la documentación en inglés. Los comandos, identificadores y ejemplos no cambian. Runtime 7.24.4 · SDK 2.6.7. Original en inglés
Integridad del entorno de ejecución en Windows e informes de antivirus
Estado: código fuente actual; cualificación de la versión pendiente Alcance: instalación de la CLI en Windows, verificación de actualizaciones y diagnósticos para operadores Última revisión: 2026-09-17 Responsable: mantenedores del entorno de ejecución de AX Code
AX Code usa controles distintos para la identidad del editor, la integridad de la distribución, la verificación de los archivos instalados y la cualificación del antivirus. Ninguno garantiza que un motor antivirus de comportamiento acepte cada operación.
Verificación de la versión y de las actualizaciones
Las compilaciones de versión de la CLI de Windows firman los archivos PE que antes no tenían firma usando el certificado de Azure Key Vault del proyecto, exigen firmas y marcas de tiempo válidas, y auditan el certificado DEFAI esperado en los módulos nativos de primera parte. El ejecutable de Node incluido debe conservar una firma válida de OpenJS/Node.js Foundation. Las firmas existentes no válidas hacen fallar la compilación; no se reparan volviendo a firmar.
El editor de la versión crea runtime-integrity.json después de la firma nativa,
cubriendo los bytes finales de la carga de JavaScript y nativa. Su firma Minisign
separada se incluye en el ZIP antes de que se firme el archivo final. El
runtime-manifest.json más antiguo sigue siendo un contrato de preparación de escritorio no nativo; no es
el ancla de confianza del entorno de ejecución instalado.
El instalador de Windows verifica el archivo antes de extraerlo, luego autentica el manifiesto de integridad y verifica la carga antes de ejecutar la candidata. Vuelve a comprobar las copias preparadas y conserva los metadatos en el entorno de ejecución instalado. Las versiones firmadas más antiguas sin estos metadatos siguen siendo instalables con un diagnóstico heredado explícito. Un manifiesto o una firma no válidos nunca se tratan como una versión heredada. La exclusión explícita existente de la verificación de firma también desactiva la autenticación del manifiesto, con un aviso; las comparaciones de hash siguen ejecutándose y no establecen confianza del editor en ese modo. Los bloqueos de instalación existentes, las generaciones versionadas y la reversión siguen en vigor.
Las autoactualizaciones verifican la firma Minisign del script del instalador versionado usando la clave pública fijada de la versión antes de ejecutarlo, en Windows y en Unix. Los acompañantes SHA-256 siguen siendo una comprobación adicional de corrupción. Las firmas ausentes fallan cerradas; no recurren a una ejecución sin firma.
Estas comprobaciones protegen la admisión de la instalación y de la actualización. No imponen la validación de firma en cada carga de módulo de Node, y no impiden que un atacante local con acceso de escritura sustituya el lanzador o el verificador. Un lanzador nativo firmado por separado sería un control adicional, no un requisito previo para verificar las actualizaciones descargadas.
Cualificación del antivirus
El flujo de cualificación del instalador de Windows prueba la instalación y la reversión en x64 y ARM64.
Su entrada manual defender_scan exige además la protección de
Defender activada, analiza el entorno de ejecución instalado sin remediación disparada por el análisis
y registra las versiones del motor y de la base de datos, los hashes de archivo y la
salida del analizador. Un analizador no disponible hace fallar esta comprobación solicitada. Es una instantánea
de análisis de Defender, no evidencia de compatibilidad con Kaspersky.
Para la cualificación de comportamiento de Kaspersky, usa una máquina virtual de Windows aislada con la protección actual y sin exclusiones. Registra el artefacto, la versión y el hash exactos de AX Code, la compilación de Windows, las versiones de producto, motor y base de datos de Kaspersky, y los ajustes. Ejercita una instalación nueva, el arranque de la TUI, Intro y Mayús+Intro, una operación normal de shell o PTY, una actualización mientras otra sesión sigue abierta, la reversión y la desinstalación. Captura el evento de detección y la ascendencia del proceso. Vuelve a probar el mismo escenario después de un cambio; cambiar el empaquetado sin un reproductor no establece una corrección.
La orientación sobre detecciones falsas de Kaspersky pide un informe GSI para las detecciones PDM de Windows. Quienes desarrollan pueden evaluar el programa de lista de permitidos de Kaspersky para una revisión proactiva del software. Limita los envíos a los archivos pertinentes de la versión pública y a la evidencia de diagnóstico revisada. Presentar una solicitud no es un veredicto limpio, y un análisis estático limpio no es aceptación de comportamiento.
No desactives la protección, no añadas exclusiones amplias del directorio de instalación ni restaures de forma automática archivos en cuarentena como solución provisional del producto.