1. Parte del historial oficial
La API solo construye la ruta fija del Registry oficial a partir de un nombre namespace/name. No acepta una URL arbitraria ni usa el nombre como destino de red.
2. Prioriza cambios con impacto
Un cambio de identidad de paquete u origen remoto se eleva por encima de título o descripción. La severidad ordena la revisión; no afirma que el cambio sea malicioso.
3. No expone valores secretos
El informe compara si existen declaraciones requeridas y usa huellas para argumentos. Los valores declarados como secretos nunca aparecen en la respuesta, el enlace compartido ni las métricas.
4. Conserva una evidencia reproducible
El recibo SHA-256 vincula versiones, huellas y registro de cambios. Detecta alteraciones del JSON exportado, pero no es una firma ni autentica al emisor.
5. Separa metadatos de ejecución
El control no descarga artefactos, no ejecuta paquetes, no verifica propiedad y no observa conducta en runtime. Es una puerta de revisión, no una certificación.
Preguntas frecuentes
H/M Blindspot · hogarmas.net
¿El control instala o ejecuta el servidor?
No. Solo lee metadatos públicos del historial oficial del Registry.
¿Sin cambios observables significa que la actualización es segura?
No. Solo significa que los campos normalizados cubiertos son iguales; artefactos y runtime quedan fuera de alcance.
¿H/M guarda el nombre o las versiones consultadas?
No en sus métricas. Solo se registran IDs fijos agregados de etapas del producto.