Esta página é uma tradução da documentação em inglês. Comandos, identificadores e exemplos permanecem iguais. Runtime 7.24.4 · SDK 2.6.7. Original em inglês
Integridade do runtime no Windows e relatórios de antivírus
Status: Código-fonte atual; qualificação de lançamento pendente Escopo: instalação da CLI no Windows, verificação de atualização e diagnóstico do operador Última revisão: 2026-09-17 Responsável: mantenedores do runtime do AX Code
O AX Code usa controles separados para identidade do publicador, integridade da distribuição, verificação de arquivos instalados e qualificação de antivírus. Nenhum deles garante que um engine de antivírus comportamental aceite cada operação.
Verificação de lançamento e de atualização
Compilações de lançamento da CLI no Windows assinam arquivos PE antes sem assinatura, usando o certificado Azure Key Vault do projeto, exigem assinaturas e carimbos de tempo válidos e auditam o certificado DEFAI esperado nos módulos nativos de primeira parte. O executável Node empacotado deve manter uma assinatura válida da OpenJS/Node.js Foundation. Assinaturas existentes inválidas falham a compilação; elas não são reparadas por uma nova assinatura.
O publicador do lançamento cria runtime-integrity.json depois da assinatura nativa, cobrindo os bytes finais da carga JavaScript e nativa. A assinatura Minisign destacada entra no ZIP antes de o arquivo final ser assinado. O runtime-manifest.json mais antigo permanece um contrato de preparação Desktop não nativo; não é a âncora de confiança do runtime instalado.
O instalador do Windows verifica o arquivo antes da extração, depois autentica o manifesto de integridade e verifica a carga antes de executar o candidato. Ele confere de novo as cópias preparadas e mantém os metadados no runtime instalado. Lançamentos assinados mais antigos sem estes metadados continuam instaláveis com um diagnóstico legado explícito. Um manifesto ou uma assinatura inválida nunca é tratado como lançamento legado. A desativação explícita existente da verificação de assinatura também desativa a autenticação do manifesto, com um aviso; as comparações de hash ainda rodam e não estabelecem confiança do publicador nesse modo. Bloqueios de instalação existentes, gerações versionadas e a reversão permanecem em vigor.
Atualizações próprias verificam a assinatura Minisign do script de instalação versionado, usando a chave pública fixada do lançamento, antes de executá-lo, no Windows e no Unix. Sidecars SHA-256 permanecem uma verificação adicional de corrupção. Assinaturas ausentes falham fechadas; elas não recuam para execução sem assinatura.
Estas verificações protegem a admissão de instalação e de atualização. Elas não impõem validação de assinatura em cada carga de módulo Node, e não impedem que um atacante local com acesso de escrita substitua o lançador ou o verificador. Um lançador nativo assinado à parte seria um controle adicional, não um pré-requisito para verificar atualizações baixadas.
Qualificação de antivírus
O fluxo de Qualificação do Instalador do Windows testa instalação e reversão em x64 e ARM64. A entrada manual defender_scan exige ainda proteção Defender ativada, examina o runtime instalado sem remediação disparada pela varredura e registra versões de engine e de banco, hashes de arquivo e a saída do varredor. Um varredor indisponível falha esta verificação pedida. Isto é um instantâneo de varredura do Defender, não evidência de compatibilidade com o Kaspersky.
Para qualificação comportamental do Kaspersky, use uma VM Windows isolada com proteção atual e sem exclusões. Registre o artefato, a versão e o hash exatos do AX Code, a compilação do Windows, as versões de produto, engine e banco do Kaspersky, e os ajustes. Exercite instalação nova, inicialização da TUI, Enter e Shift+Enter, uma operação normal de shell/PTY, atualização enquanto outra sessão permanece aberta, reversão e desinstalação. Capture o evento de detecção e a ancestralidade do processo. Teste de novo o mesmo cenário depois de uma mudança; mudar o empacotamento sem um reprodutor não estabelece uma correção.
A orientação de detecção falsa do Kaspersky pede um relatório GSI para detecções PDM no Windows. Desenvolvedores podem avaliar o Programa de lista de permissão do Kaspersky para revisão proativa de software. Mantenha os envios limitados aos arquivos públicos de lançamento relevantes e à evidência de diagnóstico revisada. Abrir um pedido não é um veredito limpo, e uma varredura estática limpa não é aceitação comportamental.
Não desative a proteção, não acrescente exclusões amplas do diretório de instalação nem restaure arquivos em quarentena de forma automática como contorno do produto.