Vérifier qu'aucune donnée ne sort
This content is not available in your language yet.
À la fin de ce tutoriel, vous aurez construit l’artefact que reçoit un client et obtenu la preuve, sur ce binaire précis, qu’il ne contient aucun appel réseau sortant. Comptez une dizaine de minutes, dont l’essentiel en construction.
C’est une vérification que vous faites vous-même, sur le produit livré, sans avoir à nous croire ni à relire le code source.
1. Installer les dépendances
Section intitulée « 1. Installer les dépendances »npm ci2. Construire sans préciser de profil
Section intitulée « 2. Construire sans préciser de profil »npm run build --prefix extensions/cliNe passez aucun profil. C’est le point du tutoriel : sans instruction, la construction produit l’artefact restreint. Le défaut est fermé.
3. Demander la preuve
Section intitulée « 3. Demander la preuve »node scripts/verify-onprem-artifact.mjsLe script inspecte le bundle qui vient d’être produit et cherche les symboles de la couche de sortie réseau. Il s’achève sans rien signaler : c’est le résultat attendu.
4. Voir le contrôle échouer
Section intitulée « 4. Voir le contrôle échouer »Un contrôle qu’on n’a jamais vu échouer ne prouve rien. Reconstruisez en demandant explicitement le profil ouvert :
LEMNISCATE_DEPLOYMENT_PROFILE=serverless npm run build --prefix extensions/clinode scripts/verify-onprem-artifact.mjsCette fois le script signale les symboles présents et sort en erreur. Vous venez de voir la différence entre les deux artefacts, et de constater que le contrôle sait la voir.
5. Revenir à l’artefact fermé
Section intitulée « 5. Revenir à l’artefact fermé »npm run build --prefix extensions/cliCe que vous avez établi
Section intitulée « Ce que vous avez établi »Le profil restreint s’obtient sans le demander, et un artefact qui contiendrait un appel sortant est détecté par un contrôle qui s’exécute aussi sur chaque proposition de modification du produit.
Pour comprendre ce que ce profil recouvre exactement, lisez Où passent les données.