Эта страница переведена с английской документации. Команды, идентификаторы и примеры не изменены. Среда выполнения 7.24.4 · SDK 2.6.7. Английский оригинал
Целостность среды выполнения Windows и отчёты антивируса
Статус: текущий исходный код; квалификация выпуска ожидается Область: установка CLI Windows, проверка обновления и диагностика оператора Последняя проверка: 2026-09-17 Владелец: сопровождающие среды выполнения AX Code
AX Code использует отдельные средства для личности издателя, целостности распространения, проверки установленных файлов и квалификации антивируса. Ни одно из них не гарантирует, что поведенческий движок антивируса примет каждую операцию.
Проверка выпуска и обновления
Сборки выпуска CLI Windows подписывают ранее неподписанные файлы PE сертификатом проекта Azure Key Vault, требуют действительные подписи и метки времени и проверяют ожидаемый сертификат DEFAI на собственных модулях. Вложенный исполняемый файл Node должен сохранять действительную подпись OpenJS/Node.js Foundation. Недействительные существующие подписи проваливают сборку. Повторная подпись их не чинит.
Издатель выпуска создаёт runtime-integrity.json после собственной подписи,
покрывая итоговые байты нагрузки JavaScript и собственных модулей. Его отделённая подпись Minisign
включается в ZIP до подписи итогового архива. Более старый
runtime-manifest.json остаётся контрактом подготовки несобственного настольного приложения. Это не
якорь доверия установленной среды выполнения.
Установщик Windows проверяет архив до распаковки, затем аутентифицирует манифест целостности и проверяет нагрузку до выполнения кандидата. Он снова проверяет подготовленные копии и хранит метаданные в установленной среде. Более старые подписанные выпуски без этих метаданных остаются устанавливаемыми с явной диагностикой устаревшего пути. Недействительный манифест или подпись никогда не считаются устаревшим выпуском. Существующий явный отказ от проверки подписи также отключает аутентификацию манифеста с предупреждением. Сравнения хешей всё ещё выполняются и в этом режиме не устанавливают доверие к издателю. Существующие блокировки установки, поколения версий и откат остаются в силе.
Самообновления проверяют подпись Minisign версионированного сценария установщика закреплённым публичным ключом выпуска до его выполнения, на Windows и Unix. Сопроводительные файлы SHA-256 остаются дополнительной проверкой порчи. Отсутствующие подписи закрываются при сбое и не откатываются к неподписанному выполнению.
Эти проверки защищают допуск установки и обновления. Они не принуждают проверку подписи при каждой загрузке модуля Node и не мешают локальному злоумышленнику с правом записи заменить запускатель или проверяющий. Отдельно подписанный собственный запускатель был бы дополнительным средством, а не предпосылкой проверки скачанных обновлений.
Квалификация антивируса
Рабочий процесс квалификации установщика Windows проверяет установку x64 и ARM64
и откат. Его ручной вход defender_scan дополнительно требует включённую
защиту Defender, сканирует установленную среду без исправления по итогам сканирования
и записывает версии движка и базы, хеши файлов и вывод
сканера. Недоступный сканер проваливает эту запрошенную проверку. Это снимок сканирования
Defender, а не свидетельство совместимости с Kaspersky.
Для поведенческой квалификации Kaspersky используйте изолированную виртуальную машину Windows с текущей защитой и без исключений. Запишите точный артефакт и версию AX Code и хеш, сборку Windows, версии продукта, движка и базы Kaspersky и настройки. Прогоните свежую установку, запуск TUI, Enter и Shift+Enter, обычную операцию оболочки и PTY, обновление, пока другой сеанс остаётся открытым, откат и удаление. Захватите событие обнаружения и родословную процесса. Повторите тот же сценарий после изменения. Смена упаковки без воспроизведения не устанавливает исправление.
Руководство Kaspersky по ложным обнаружениям просит отчёт GSI для обнаружений Windows PDM. Разработчики могут оценить программу списка разрешений Kaspersky для упреждающей рецензии программного обеспечения. Ограничивайте отправки относящимися к делу публичными файлами выпуска и проверенными диагностическими свидетельствами. Подача запроса — не чистый вердикт, а чистое статическое сканирование — не поведенческая приёмка.
Не отключайте защиту, не добавляйте широкие исключения каталога установки и не восстанавливайте файлы из карантина автоматически как обходной путь продукта.