docs(i18n): standardize contract terminology

This commit is contained in:
xjt
2026-08-09 11:33:14 +08:00
parent 5d46c11784
commit a7af54a8d3
848 changed files with 1506 additions and 1506 deletions

View File

@@ -3,4 +3,4 @@
# after editing either side, bring the other along and re-record with:
# pnpm run verify-translation-pairing --write native/landlock-run/README.md
README.md: fcb8e8249e6728d925fd08c938a780b155d3d4ac
README.zh.md: c994087317be54d522d965de3e120da6fabb7ded
README.zh.md: 6ae8d7d1d5ae4f2bda90cbf6aa74321a0dab3cb9

View File

@@ -2,7 +2,7 @@
[English](README.md) | 中文
一个 [Landlock](https://landlock.io/)「先限制自身、再执行」启动器,用于在 Linux 上限制子进程。它以按平台预构建的 npm 包以及一个轻量 JS 入口包的形式发布;入口包负责解析二进制文件并遵循其 CLI命令行界面约。该启动器面向需要让不可信命令在文件系统允许清单约束下运行、同时保持自身不受限制的 agent harness智能体框架和其他宿主。
一个 [Landlock](https://landlock.io/)「先限制自身、再执行」启动器,用于在 Linux 上限制子进程。它以按平台预构建的 npm 包以及一个轻量 JS 入口包的形式发布;入口包负责解析二进制文件并遵循其 CLI命令行界面。该启动器面向需要让不可信命令在文件系统允许清单约束下运行、同时保持自身不受限制的 agent harness智能体框架和其他宿主。
第一个工具是 **`landlock-run`**:一个「先限制自身、再执行」的 [Landlock](https://landlock.io/) 启动器(基于原始内核 UAPI 编写,约 300 行 C11并与 musl 静态链接)。它在自身上安装 Landlock 规则集,再 `exec` 被包装的命令;该规则集会跨 `execve` 继承,因此命令及其产生的每个进程都在限制下运行,调用进程仍不受限制。它采用失败闭合:如果内核无法强制执行,则不运行命令并直接退出。
@@ -41,7 +41,7 @@ if (probe(launcher) !== 'unusable') {
- `grantArgs({ readOnly?, readWrite? })`:启动器的授权 argv未授予的一切都被拒绝。
- `LAUNCHER_BIN``LAUNCHER_FAILURE_EXIT`125约定常量。成功完成 exec 的子进程也可能返回 125因此消费方必须同时看到致命诊断和该状态才能将结果归因为启动器失败。
完整的二进制argv 语法、退出码、报告行)锁定在 [docs/cli-contract.md](docs/cli-contract.md) 中。
完整的二进制约argv 语法、退出码、报告行)锁定在 [docs/cli-contract.md](docs/cli-contract.md) 中。
## 支持范围

View File

@@ -3,4 +3,4 @@
# after editing either side, bring the other along and re-record with:
# pnpm run verify-translation-pairing --write native/landlock-run/packages/entry/README.md
README.md: fff722428c5d213d9fcce0ee87a1d48cdc189884
README.zh.md: f462fbe3cb0cb8d1d83b4d6b1d8e2f61e88ff69c
README.zh.md: cbf867d9dd3551a12b74b19a6ceaf2be3e1c53a6

View File

@@ -13,6 +13,6 @@ if (probe(launcher) !== 'unusable') {
}
```
启动器在自身上安装 Landlock 规则集,再 `exec` 被包装的命令;该规则集会跨 `execve` 继承,因此整个进程树都在限制下运行。未授予的一切都被拒绝;启动器失败时以 `125` 退出且不运行命令:采用失败闭合策略,绝不在失败时放行。二进制约锁定在仓库的 `docs/cli-contract.md`C 源码作为 `src/main.c` 随该 tarball 分发,便于审计。
启动器在自身上安装 Landlock 规则集,再 `exec` 被包装的命令;该规则集会跨 `execve` 继承,因此整个进程树都在限制下运行。未授予的一切都被拒绝;启动器失败时以 `125` 退出且不运行命令:采用失败闭合策略,绝不在失败时放行。二进制约锁定在仓库的 `docs/cli-contract.md`C 源码作为 `src/main.c` 随该 tarball 分发,便于审计。
平台包(由 `os`/`cpu` 选择的可选依赖,内部不含 JavaScript`@deepseek-ai/node-addon-landlock-run-linux-x64``@deepseek-ai/node-addon-landlock-run-linux-arm64`。在缺少对应包的宿主上,`launcherPath()` 返回一个固定但不存在的路径,`probe()` 报告 `'unusable'`;系统有意不提供安装时编译回退。