목표
기술 계약과 효과 증거가 갖춰진 뒤, 기여·보안 신고·릴리스 provenance를 표준화한다.
의존성
범위
SECURITY.md
CODE_OF_CONDUCT.md
- issue forms와 fixture contribution template
- 공개 "Caught by Gooblin" 사례의 재현 규칙
- npm provenance와 reproducible release 문서
- 지원 Node/OS matrix 확대 또는 지원 범위 명시
완료 조건
비목표
P0~P2보다 먼저 홍보 자산이나 역할 수를 늘리지 않는다.
앞당겨 진행할 최소 신뢰 범위
#57의 반복된 npm 인증 실패가 실제 release-automation 필요를 입증했으므로 아래 범위는 P4 전체보다 먼저 진행한다.
목표
기술 계약과 효과 증거가 갖춰진 뒤, 기여·보안 신고·릴리스 provenance를 표준화한다.
의존성
범위
SECURITY.mdCODE_OF_CONDUCT.md완료 조건
비목표
P0~P2보다 먼저 홍보 자산이나 역할 수를 늘리지 않는다.
앞당겨 진행할 최소 신뢰 범위
#57의 반복된 npm 인증 실패가 실제 release-automation 필요를 입증했으므로 아래 범위는 P4 전체보다 먼저 진행한다.
Validate의 Node 18/20/24 check를mainrequired status check로 강제하고 strict branch 상태를 사용한다.uses:참조를 full commit SHA로 고정하고, 주석과 업데이트 절차로 upstream version을 남긴다.publish-npm.yml은 OIDC trusted publishing, GitHub environmentnpm-release, 최소 권한, source/version 검증을 사용한다.SECURITY.md와 GitHub private vulnerability reporting을 활성화한다.