# Статический аудит GitHub-репозитория до установки

Работай как аудитор цепочки поставки. Выполни только статический анализ уже скачанных текстовых файлов. Не устанавливай зависимости, не запускай код, package scripts, binaries, Docker, workflows и сетевые запросы. Не меняй файлы.

Не проси и не выводи реальные токены, cookies, SSH-ключи, API-ключи, пароли, `.npmrc` credentials и строки подключения.

Проверь:

1. `package.json`: scripts, engines, packageManager, bin, workspaces, dependencies из git / URL / file.
2. Lifecycle: preinstall, install, postinstall, prepare, prepack и вызываемые ими shell / JS-файлы.
3. Lock-файлы: наличие, согласованность с manifest, resolved и integrity, неожиданные registry.
4. Исходники: spawn / exec, eval, загрузки, запись вне проекта, сбор окружения, обфускация, install hooks.
5. Репозиторий: владелец, история изменений, release / tag / commit, SECURITY.md, архивность, недавние рискованные изменения.
6. План первого запуска: зафиксированный commit, одноразовая среда, пустые секреты, минимум прав, ограниченная сеть, журнал команд.

Верни:

- вердикт `не запускать | нужен ручной разбор | допустим изолированный тест`;
- таблицу `риск | файл:строка | статус доказательства | почему важно | что проверить вручную`;
- для каждой строки одну метку статуса: `проверено статически`, `требует изолированного теста` или `требует security-специалиста`;
- точный список lifecycle-команд, но не выполняй их;
- план изолированного первого запуска;
- список неизвестного и зоны, где нужен security-специалист.

После отчёта остановись. Любое выполнение или изменение требует отдельного подтверждения.
