Saltar al contenido

Seguridad del ecosistema de Tauri

El ecosistema de la organización Tauri está alojado en GitHub y facilita varias características para hacer que nuestros repositorios sean más resistentes contra adversarios que ataquen nuestro código fuente y lanzamientos.

Para reducir el riesgo y cumplir con las mejores prácticas comúnmente adoptadas, contamos con los siguientes métodos.

El proceso de lanzamiento de nuestros artefactos de código fuente está altamente automatizado en los pipelines de compilación de GitHub mediante GitHub Actions, pero requiere el inicio y la revisión de personas reales.

Nuestros repositorios principales requieren commits firmados para reducir el riesgo de suplantación de identidad y permitir la identificación de commits atribuidos tras la detección de un posible compromiso.

Todas las Pull Requests (PRs) fusionadas en nuestros repositorios necesitan la aprobación de al menos un mantenedor del proyecto, que en la mayoría de los casos es el grupo de trabajo. El código se revisa generalmente en las PRs y se ejecutan flujos de trabajo y verificaciones de seguridad predeterminados para garantizar que el código cumpla con los estándares comunes.

Nuestro grupo de trabajo revisa los cambios de código, etiqueta las PRs con su alcance y se asegura de que todo se mantenga actualizado. Nos esforzamos por auditar internamente todas las PRs relevantes para la seguridad antes de publicar lanzamientos menores y mayores.

Y cuando llega el momento de publicar una nueva versión, uno de los mantenedores etiqueta un nuevo lanzamiento en dev, lo cual:

  • Valida el core
  • Ejecuta pruebas
  • Audita la seguridad de las crates y npm
  • Genera registros de cambios (changelogs)
  • Crea artefactos
  • Crea un borrador de lanzamiento

Luego, el mantenedor revisa las notas de lanzamiento, las edita si es necesario y se forja un nuevo lanzamiento.


© 2026 Colaboradores de Tauri. CC-BY / MIT