Модуль 12 · Урок 48

Supply-chain hygiene і release QA

Green build не доводить безпеку чи готовність. Release gate поєднує reviewed dependencies/config, fresh install, production build, preview, API states, accessibility, themes, evidence і rollback.

Dependency reviewPublic configFresh buildRollback

Dependency і configuration evidence

Для direct package зафіксуйте purpose, owner/source, direct/transitive scope, version source, license/advisory signal і рішення. Audit command — сигнал, а не гарантія: false positives/negatives, reachability і environment потребують аналізу.

ValueClient bundle?
Public API base URLТак, якщо allowlisted і documented
Feature flag без secretТак, після validation
Private API key/tokenНі — protected backend; exposed secret revoke

Release matrix

InstallFresh lockfile install.
BuildExit0/no secret.
PreviewRoutes/assets.
BehaviorAll API states.
UXKeyboard/mobile/themes.
OperateMonitor/rollback.

Запишіть runtime/package-manager versions, commands, expected/actual, console/network evidence, artifact hash/version і rollback target. Не «виправляйте» release вручну на server без source change.

Проєкт 3

Accessible API application

Після тесту відкриється здача: ES modules, reproducible npm tooling, read-only HTTPS API або fixture fallback, schema validation, cancellation/stale guard, accessible responsive states і production artifact.

Перейти до проєкту 3 →

Офіційні джерела

Практична перевірка · урок 48 з 60

Закріпіть матеріал уроку

Три сценарні питання. Для зарахування уроку потрібно дати щонайменше дві правильні відповіді.

1. Що зафіксувати для dependency?
2. Чи npm audit гарантує безпеку?
3. Чи public API base URL є secret?