このページは英語版ドキュメントの翻訳です。コマンド、識別子、例はそのままです。ランタイム 7.24.4 · SDK 2.6.7。 英語版
Windows ランタイムの完全性とウイルス対策の報告
状態: 現行ソース。リリース適格性は未了 範囲: Windows CLI のインストール、更新の検証、運用者の診断 最終確認: 2026-09-17 担当: AX Code ランタイムメンテナー
AX Code は、公開者の識別、配布の完全性、インストール済みファイルの検証、ウイルス対策の適格性を、別々の制御で扱います。いずれも、振る舞い型のウイルス対策エンジンがすべての操作を受け入れる保証ではありません。
リリースと更新の検証
Windows CLI のリリースビルドは、これまで未署名だった PE ファイルを、プロジェクトの Azure Key Vault 証明書で署名し、有効な署名とタイムスタンプを要求し、ファーストパーティのネイティブモジュールで期待される DEFAI 証明書を監査します。同梱の Node 実行ファイルは、有効な OpenJS/Node.js Foundation 署名を保持しなければなりません。既存の無効な署名はビルドを失敗させます。再署名で修復されません。
リリース公開者は、ネイティブ署名のあと、最終的な JavaScript とネイティブペイロードのバイトを対象に runtime-integrity.json を作成します。その分離 Minisign 署名は、最終アーカイブが署名される前に ZIP に含まれます。古い runtime-manifest.json は、ネイティブではない Desktop ステージング契約のままです。インストール済みランタイムの信頼アンカーではありません。
Windows インストーラーは、展開前にアーカイブを検証し、そのあと完全性マニフェストを認証し、候補を実行する前にペイロードを検証します。ステージされたコピーを再度確認し、メタデータをインストール済みランタイムに保持します。このメタデータがない古い署名済みリリースは、明示的なレガシー診断とともにインストール可能のままです。無効なマニフェストや署名は、決してレガシーリリースとしては扱われません。既存の明示的な署名検証のオプトアウトは、警告とともにマニフェスト認証も無効にします。そのモードでもハッシュ比較は実行されますが、公開者の信頼は確立しません。既存のインストールロック、バージョン付き世代、ロールバックは引き続き有効です。
自己更新は、実行前に、固定されたリリース公開鍵を使って、バージョン付きインストーラースクリプトの Minisign 署名を検証します。対象は Windows と Unix です。SHA-256 のサイドカーは、追加の破損チェックのままです。署名がない場合はフェイルクローズドになり、未署名の実行へはフォールバックしません。
これらの確認は、インストールと更新の受け入れを保護します。すべての Node モジュール読み込みで署名検証を強制するものではなく、書き込みアクセスを持つローカル攻撃者がランチャーや検証器を置き換えることを防ぐものでもありません。別に署名されたネイティブランチャーは追加の制御であり、ダウンロードした更新を検証するための前提条件ではありません。
ウイルス対策の適格性
Windows Installer Qualification ワークフローは、x64 と ARM64 のインストールとロールバックをテストします。その手動の defender_scan 入力は、さらに Defender 保護が有効であることを要求し、スキャンが引き起こす修復なしでインストール済みランタイムをスキャンし、エンジンとデータベースのバージョン、ファイルハッシュ、スキャナー出力を記録します。スキャナーが使えない場合、この要求された確認は失敗します。これは Defender のスキャンスナップショットであり、Kaspersky 互換性の証拠ではありません。
Kaspersky の振る舞い適格性には、現行の保護があり除外のない、隔離された Windows VM を使います。正確な AX Code の成果物、バージョン、ハッシュ、Windows ビルド、Kaspersky の製品、エンジン、データベースのバージョン、設定を記録します。新規インストール、TUI の起動、Enter と Shift+Enter、通常のシェルと PTY の操作、別のセッションが開いたままの更新、ロールバック、アンインストールを実行します。検知イベントとプロセスの祖先を取得します。変更後に同じシナリオを再テストします。再現手順なしにパッケージングを変えても、修正は確立されません。
Kaspersky の 誤検知の案内 は、Windows PDM 検知について GSI レポートを求めています。開発者は、事前のソフトウェアレビューのために Kaspersky Allowlist Program を検討できます。提出は、関連する公開リリースファイルと、レビュー済みの診断証拠に限ってください。リクエストを提出することは、問題なしの判定ではありません。静的スキャンが問題なしであることは、振る舞いの受け入れではありません。
製品の回避策として、保護を無効にしたり、インストールディレクトリへの広い除外を追加したり、隔離されたファイルを自動で復元したりしないでください。