فحص الأنواع و2204 اختبار وحدة
248 ملف اختبار مع حدود تغطية مفروضة: 90% من الأسطر، و90% من العبارات، و85% من الدوال، و80% من الفروع. والانحدار دون الحد يُفشل البناء، لا لوحة معلومات.
المشروع / الشيفرة المصدرية
KalderaShield مفتوح المصدر بترخيص Apache-2.0: تطبيق سطح المكتب، وتطبيق Android، وإضافة المتصفح، ومضيف المراسلة الأصلية، وهذا الموقع. وكل ادعاء أمني في هذا الموقع يمكن تتبعه إلى شيفرة أو إلى اختبار يعمل في CI علنًا.
يجمع تطبيق سطح المكتب واجهةً أمامية بـReact وTypeScript مع نواة Rust عبر Tauri 2: تُعرض الواجهة في WebView الخاص بالنظام، ويتولى الجانب الأصلي المحدِّث وجسر الإضافة وتكاملات المنصّة. ويجري تخزين الخزنة على wa-sqlite مع غلاف مخطط مُنمَّط بالإصدارات.
وإضافة المتصفح بنية Manifest V3 بـTypeScript لـChromium وFirefox، وتطبيق Android مشروع Tauri Android مع ربط قياسات حيوية عبر AndroidKeyStore. ويُقيم مضيف المراسلة الأصلية وجسر IPC في مساحة عمل Rust، حيث يكون تدقيق رمز التوصيل والتأجير وتشفير الإطارات أسهل ما يكون.
والموقع نفسه HTML بسيط مودَع كما هو — دون خطوة بناء للنشر — مع سكربتات توليد وبوابات جودة مودَعة بجوار الصفحات التي تنتجها.
248 ملف اختبار مع حدود تغطية مفروضة: 90% من الأسطر، و90% من العبارات، و85% من الدوال، و80% من الفروع. والانحدار دون الحد يُفشل البناء، لا لوحة معلومات.
اختبارات fast-check قائمة على الخصائص تضرب مسارات الاستيراد والنسخ الاحتياطي والمرفقات بمدخلات تالفة. واختبار الطفرات عبر Stryker يقيّم جودة الاختبارات. وتفحص بوابات مخصصة تقوية CSP ومخرجات الإصدار وعلامات التصحيح والأسرار.
يحلل CodeQL الشيفرة، ويقيّم OpenSSF Scorecard وضع المستودع، ويحجب gitleaks الأسرار المودَعة، وتفشل سياسة التبعيات عند أي تنبيه عالي الخطورة أو حرج مع قبول موثَّق لما عدا ذلك.
المصدر المفتوح يتيح لأي أحد قراءة الشيفرة؛ لكنه لا يثبت بذاته أن أحدًا قرأها فعلًا. والقراءة هي الغاية كلها: نموذج التهديد وسجلات القبول ونطاق التدقيق في المستودع لكي يبدأ المراجعون من الخريطة نفسها. ولم يكتمل تدقيق مستقل — وصفحة حالة التدقيق تقول ذلك مباشرة.
واجهة React ومنطق الإضافة والخزنة المشترك بأنماط صارمة؛ ولا أنماط React المضمّنة، وهي قاعدة تفرضها بوابة CSP.
أوامر Tauri 2، ومضيف المراسلة الأصلية، وجسر IPC على الاسترجاع المحلي، والبنية التحتية للمحدِّث؛ وتحجب cargo fmt واختبارات الكتابة الذرية المركّزة كل إصدار.
المشروع كله، مع ملف تراخيص THIRD-PARTY للمكونات المضمّنة. ولا قطع مغلقة المصدر في المثبّتات.
بخصوصية، ولا يُبلَّغ عنها أبدًا كمشكلة علنية: عبر ميزة الإبلاغ الخاص عن الثغرات في GitHub أو البريد المذكور في SECURITY.md. إقرار بالاستلام خلال 48 ساعة، وفرز خلال 7 أيام، وإفصاح منسّق خلال 90 يومًا.
نعم — عبر طلبات الدمج في GitHub. البوابات الموصوفة أعلاه تعمل مع كل تغيير، فأسرع طريق للمساعدة هو تغيير يُبقيها ناجحة ويتضمن اختباراته الخاصة.
نعم. يوثّق دليل الإصدار المحلي الأوامر الدقيقة لكل منصّة، ويجمع سكربت الإصدار المخرجات مع مجاميع SHA-256 الاختبارية في مجلد release-local/<platform>/.