ForgeZero 3.1 “AEGIS”: как мы превратили CLI-инструмент в защищённую инженерную платформу

Мы выпустили ForgeZero v3.1.0 “AEGIS” — крупнейшее обновление проекта с момента запуска.

Если коротко: ForgeZero перестал быть просто toolchain-утилитой и стал полноценной hardened engineering platform.

Главная цель этого релиза была не в новых фичах. Цель была в другом: сделать сборочную систему, которой можно доверять.

Что изменилось

1. Полноценная поддержка Windows — без WSL

Один из главных шагов.

Раньше Windows была рабочим компромиссом. Теперь это first-class supported platform.

Что сделали:

— нативный Virtual FileSystem (VFS) backend для Windows — нормализация путей (C:, UNC, symlink/reparse points)

— безопасный retry-safe rename

— поддержка .exe и .bat

— защита от небезопасных сетевых путей — полный отказ от зависимости на WSL

Итог: ForgeZero теперь работает нативно на Windows так же, как на Unix.

2. Собственный защищённый FileSystem Layer

Мы вынесли файловую работу в отдельный слой: internal/fs.

Это не просто abstraction.

Это:

— verified file access

— проверка symlink перед открытием

— защита от TOCTOU race-атак (Lstat + SameFile)

— атомарные записи

— root-boundary enforcement

— fail-closed поведение

Если файл ведёт себя подозрительно, ForgeZero лучше остановится, чем продолжит работу в небезопасном состоянии.

3. Hardened execution pipeline

Все внешние команды теперь идут через единый защищённый путь:

RunCommand RunCommandOutput LookExecutable

Что это даёт:

— никаких shell injection

— deterministic environment

— secure executable discovery

— path traversal rejection

— constant-time checksum verification

CLI должен быть удобным. Но сначала он должен быть безопасным.

4. Новый fz doctor

Добавили полноценную систему самодиагностики.

Теперь можно запустить:

fz doctor

ForgeZero сам проверит:

— toolchain (zig, fasm, wasm-ld)

— права доступа

— файловую систему

— runtime environment

— активный VFS backend

Есть и JSON-режим:

fz doctor --json

Это особенно полезно для CI и автоматизированных проверок.

5. Supply-chain integrity

Мы серьёзно усилили:

verify sbom vendor scanning

Теперь:

— manifest reads защищены

— hash comparison выполняется constant-time

— symlink outside root больше нельзя silently bypass

— атомарная генерация manifest

— fail-closed verification

Supply-chain security перестаёт быть optional.

Надёжность

Весь core был прогнан через:

go test ./...

go test -race ./...

GOOS=windows go build ./...

Все зелёные.

Покрытие:

pkgman — 91.5%

fs — 91.7%

doctor — 90.8%

watcher — 91.1%

config — 91.7%

Добавили branch-тесты, fault injection и mock-based проверки на уровне VFS и subprocess execution.

Почему это важно

Большинство CLI-инструментов умеют делать работу.

Мало какие умеют делать её:

— предсказуемо

— безопасно

— одинаково на Linux и Windows

— с защитой от race conditions и corrupted state

Мы хотели именно этого.

ForgeZero 3.1 “AEGIS” — это не просто новый релиз. Это фундамент, на котором можно строить дальше.

ForgeZero v3.1.0 “AEGIS” уже доступен.

Обновлена документация 3072 -> 3700 строк, полное объяснение как, почему, что работает. Подробные примеры использования и установка на различные системы.

Будет интересно услышать мнение тех, кто строит devtools, CI/CD systems и compiler infrastructure.

1