이 페이지는 영어 문서의 번역입니다. 명령, 식별자, 예제는 그대로입니다. 런타임 7.24.4 · SDK 2.6.7. 영어 원문
Windows 런타임 무결성과 백신 보고
상태: 현재 소스이며, 릴리스 자격 확인은 대기 중입니다 범위: Windows CLI 설치, 업데이트 검증, 운영자 진단 최종 검토: 2026-09-17 담당: AX Code 런타임 유지관리자
AX Code는 게시자 신원, 배포 무결성, 설치된 파일 검증, 백신 자격 확인을 서로 다른 통제로 다룹니다. 어느 것도 행위 기반 백신 엔진이 모든 작업을 허용한다는 보장은 아닙니다.
릴리스와 업데이트 검증
Windows CLI 릴리스 빌드는 이전에 서명되지 않은 PE 파일을 프로젝트의 Azure Key Vault 인증서로 서명하고, 유효한 서명과 타임스탬프를 요구하며, 자사 네이티브 모듈에서 예상되는 DEFAI 인증서를 감사합니다. 번들된 Node 실행 파일은 유효한 OpenJS/Node.js Foundation 서명을 유지해야 합니다. 이미 있는 서명이 유효하지 않으면 빌드가 실패합니다. 다시 서명해서 고치지 않습니다.
릴리스 게시자는 네이티브 서명 뒤에 runtime-integrity.json을 만듭니다. 여기에는 최종 JavaScript와 네이티브 페이로드 바이트가 포함됩니다. 분리된 Minisign 서명은 최종 아카이브를 서명하기 전에 ZIP에 들어갑니다. 이전 runtime-manifest.json은 네이티브가 아닌 Desktop 스테이징 계약으로 남아 있습니다. 설치된 런타임의 신뢰 기준이 아닙니다.
Windows 설치 프로그램은 풀기 전에 아카이브를 검증한 다음, 무결성 매니페스트를 인증하고 후보를 실행하기 전에 페이로드를 검증합니다. 스테이징된 사본을 다시 확인하고, 메타데이터를 설치된 런타임에 유지합니다. 이 메타데이터가 없는 이전 서명 릴리스는 명시적인 레거시 진단과 함께 설치할 수 있습니다. 유효하지 않은 매니페스트나 서명은 결코 레거시 릴리스로 취급하지 않습니다. 기존의 명시적 서명 검증 옵트아웃은 경고와 함께 매니페스트 인증도 끕니다. 그 모드에서도 해시 비교는 계속 실행되지만 게시자 신뢰를 확립하지는 않습니다. 기존 설치 잠금, 버전별 세대, 롤백은 그대로 적용됩니다.
자체 업데이트는 버전된 설치 스크립트를 실행하기 전에, Windows와 Unix 모두에서 고정된 릴리스 공개 키로 그 Minisign 서명을 검증합니다. SHA-256 사이드카는 추가적인 손상 확인으로 남습니다. 서명이 없으면 실행하지 않고 실패합니다. 서명되지 않은 실행으로 폴백하지 않습니다.
이 검사는 설치와 업데이트 수용을 보호합니다. Node 모듈을 불러올 때마다 서명 검증을 강제하지는 않으며, 쓰기 권한이 있는 로컬 공격자가 실행 파일이나 검증기를 바꾸는 것을 막지도 않습니다. 따로 서명된 네이티브 실행 파일은 추가 통제이지, 내려받은 업데이트를 검증하기 위한 전제 조건은 아닙니다.
백신 자격 확인
Windows Installer Qualification 워크플로는 x64와 ARM64 설치와 롤백을 시험합니다. 수동 defender_scan 입력은 추가로 Defender 보호가 켜져 있어야 하고, 검사로 인한 조치 없이 설치된 런타임을 검사하며, 엔진/데이터베이스 버전, 파일 해시, 스캐너 출력을 기록합니다. 스캐너를 사용할 수 없으면 이 요청된 검사가 실패합니다. 이것은 Defender 검사 스냅샷이지, Kaspersky 호환의 증거가 아닙니다.
Kaspersky 행위 자격 확인에는 현재 보호가 켜져 있고 제외가 없는 격리된 Windows VM을 사용합니다. 정확한 AX Code 아티팩트/버전과 해시, Windows 빌드, Kaspersky 제품/엔진/데이터베이스 버전과 설정을 기록합니다. 신규 설치, TUI 시작, Enter와 Shift+Enter, 일반적인 셸/PTY 작업, 다른 세션이 열린 상태에서의 업데이트, 롤백, 제거를 수행합니다. 탐지 이벤트와 프로세스 계보를 캡처합니다. 변경 뒤에 같은 시나리오를 다시 시험합니다. 재현 없이 패키징만 바꾸는 것은 수정이 확립된 것이 아닙니다.
Kaspersky의 오탐 안내는 Windows PDM 탐지에 대해 GSI 보고서를 요청합니다. 개발자는 사전 소프트웨어 검토를 위해 Kaspersky Allowlist Program을 검토할 수 있습니다. 제출은 관련된 공개 릴리스 파일과 검토된 진단 증거로 제한합니다. 요청을 제출했다고 무해 판정이 되는 것은 아니며, 깨끗한 정적 검사가 행위 수용을 뜻하지도 않습니다.
제품의 우회 수단으로 보호를 끄거나, 설치 디렉터리에 넓은 제외를 추가하거나, 격리된 파일을 자동으로 복원하지 마십시오.