Cette page est traduite de la documentation anglaise. Les commandes, identifiants et exemples sont inchangés. Runtime 7.24.4 · SDK 2.6.7. Source anglaise
Intégrité du runtime Windows et rapports d'antivirus
Statut : source actuelle ; qualification de publication en attente Portée : installation du CLI Windows, vérification des mises à jour et diagnostics opérateur Dernière revue : 2026-09-17 Responsable : mainteneurs du runtime AX Code
AX Code utilise des contrôles distincts pour l’identité de l’éditeur, l’intégrité de la distribution, la vérification des fichiers installés et la qualification antivirus. Aucun ne garantit qu’un moteur antivirus comportemental acceptera chaque opération.
Vérification de publication et de mise à jour
Les constructions de publication du CLI Windows signent les fichiers PE auparavant non signés avec le certificat Azure Key Vault du projet, exigent des signatures et des horodatages valides, et auditent le certificat DEFAI attendu sur les modules natifs de première partie. L’exécutable Node empaqueté doit conserver une signature valide de la fondation OpenJS/Node.js. Les signatures existantes invalides font échouer la construction ; elles ne sont pas réparées par une nouvelle signature.
L’éditeur de la publication crée runtime-integrity.json après la signature native, en couvrant les octets finaux de la charge JavaScript et native. Sa signature Minisign détachée est incluse dans le ZIP avant que l’archive finale soit signée. L’ancien runtime-manifest.json reste un contrat de préparation Desktop non natif ; ce n’est pas l’ancre de confiance du runtime installé.
L’installateur Windows vérifie l’archive avant l’extraction, puis authentifie le manifeste d’intégrité et vérifie la charge avant d’exécuter le candidat. Il contrôle de nouveau les copies préparées et conserve les métadonnées dans le runtime installé. Les publications signées plus anciennes sans ces métadonnées restent installables avec un diagnostic hérité explicite. Un manifeste ou une signature invalide n’est jamais traité comme une publication héritée. La désactivation explicite existante de la vérification de signature désactive aussi l’authentification du manifeste, avec un avertissement ; les comparaisons de hachage s’exécutent encore et n’établissent pas la confiance de l’éditeur dans ce mode. Les verrous d’installation existants, les générations versionnées et le retour arrière restent en vigueur.
Les mises à jour automatiques vérifient la signature Minisign du script d’installation versionné avec la clé publique de publication épinglée avant de l’exécuter, sur Windows et Unix. Les sidecars SHA-256 restent un contrôle supplémentaire de corruption. Les signatures manquantes échouent en mode fermé ; elles ne reviennent pas à une exécution non signée.
Ces contrôles protègent l’admission de l’installation et de la mise à jour. Ils n’imposent pas la validation de signature à chaque chargement de module Node, et ils n’empêchent pas un attaquant local disposant d’un accès en écriture de remplacer le lanceur ou le vérificateur. Un lanceur natif signé séparément serait un contrôle supplémentaire, pas un préalable à la vérification des mises à jour téléchargées.
Qualification antivirus
Le flux de qualification de l’installateur Windows teste l’installation et le retour arrière en x64 et ARM64. Son entrée manuelle defender_scan exige en plus une protection Defender activée, analyse le runtime installé sans remédiation déclenchée par l’analyse, et enregistre les versions du moteur et de la base, les hachages de fichiers et la sortie de l’analyseur. Un analyseur indisponible fait échouer ce contrôle demandé. C’est un instantané d’analyse Defender, pas une preuve de compatibilité Kaspersky.
Pour la qualification comportementale Kaspersky, utilisez une machine virtuelle Windows isolée avec une protection à jour et sans exclusions. Enregistrez l’artefact, la version et le hachage exacts d’AX Code, la construction Windows, les versions du produit, du moteur et de la base Kaspersky, et les réglages. Exercez une installation neuve, le démarrage du TUI, Enter et Shift+Enter, une opération shell/PTY normale, une mise à jour pendant qu’une autre session reste ouverte, le retour arrière et la désinstallation. Capturez l’événement de détection et l’ascendance du processus. Retestez le même scénario après un changement ; changer l’empaquetage sans reproducteur n’établit pas un correctif.
Le guide des faux positifs de Kaspersky demande un rapport GSI pour les détections PDM Windows. Les développeurs peuvent évaluer le programme de liste d’autorisation Kaspersky pour une revue logicielle proactive. Limitez les envois aux fichiers de publication publics pertinents et aux preuves diagnostiques revues. Déposer une demande n’est pas un verdict propre, et une analyse statique propre n’est pas une acceptation comportementale.
Ne désactivez pas la protection, n’ajoutez pas d’exclusions larges du répertoire d’installation, et ne restaurez pas automatiquement les fichiers mis en quarantaine comme contournement du produit.