1. 从官方历史开始
API 只根据 namespace/name 构造固定的官方 Registry 历史路径,不接受任意抓取网址,也不会把输入名称当作网络目标。
2. 优先处理重要声明
软件包身份和远程来源变化的优先级高于标题或描述修改。级别只用于安排复核,不会把发布判定为恶意。
3. 不返回密钥值
报告比较必填声明,并对参数结构生成指纹。声明为密钥的值不会出现在响应、分享链接或 H/M 统计中。
4. 保存可复核证据
未签名 SHA-256 收据绑定所选版本、标准化指纹和变化台账,可发现导出 JSON 被修改,但不是数字签名,也不验证签发者。
5. 区分元数据与运行行为
门禁不下载制品、不执行软件包、不重新验证所有权,也不观察运行时行为。它是发布复核入口,不是安全认证。
常见问题
H/M Blindspot · hogarmas.net
Release Gate 会安装或运行服务器吗?
不会。它只读取官方 Registry 版本历史中的公开元数据。
没有可观察变化就代表升级安全吗?
不代表。它只说明覆盖的标准化字段相同,制品和运行行为仍不在范围内。
H/M 会保存查询名称或版本吗?
不会写入产品统计。统计只包含固定的汇总漏斗事件 ID。