安全模型

SLSA3 / cosign / VirusTotal / CodeQL、零依賴、無 telemetry

這個工具做什麼(先講清楚)

CBM 讀取你的 codebase,並寫入你的 agent 設定檔——這是它的設計本質。安裝前先知道這件事;想先稽核再看原始碼。

Supply chain 安全

防護層說明
VirusTotal每個 release 二進位被 70+ 防毒引擎掃描(零偵測才發布)
SLSA Level 3受信任的 GitHub Actions 建置流程產生的加密建置來源證明;用 gh attestation verify 驗證
Sigstore cosign所有 artifact 的 keyless 簽章
SHA-256 checksums每個 release 附 checksums.txt,安裝指令碼在解壓前驗證
CodeQL SAST有未關閉的 alert 就擋 release pipeline
零 runtime 依賴無供應鏈傳遞風險——所有函式庫在編譯時 vendored

隱私

安裝的安全性設計

診斷 log(疑難排解用)

因為無 telemetry,出了無法重現的問題時要自己抓資料。設 CBM_DIAGNOSTICS=1 後重開 daemon session:

檔案內容
trajectory.ndjson每 5 秒一行記憶體軌跡(rss/committed/peak/page_faults/fd/queries)——記憶體/洩漏回報要的就是它
snapshot.json最新快照(乾淨退出時移除)

路徑在 ${CBM_CACHE_DIR}/logs/cbm-daemon.logdiagnostics.start 事件裡;使用隨機目錄避免其他帳號預置惡意連結。

重要環境變數

變數用途
CBM_ALLOWED_ROOTindex_repository 限制在此目錄內(未被信任的呼叫者/多租戶部署時用)
CBM_CACHE_DIR覆寫 DB 存放目錄(一帳號只能用一個 canonical cache root)
CBM_LOG_LEVELlog 級別:debug/info/warn/error/none
看完這頁你應該能說出:CBM 的 supply chain 六層防護、為何沒有 telemetry 又該怎麼自己抓診斷資料、installer 的三個「絕不」、以及 CBM_ALLOWED_ROOT 何時該設。