# 生产工程基线

## CI 门禁

```bash
deno --version
deno ci
deno audit
deno fmt --check
deno lint
deno check **/*.ts
deno test
```

CI 固定 Deno 版本，提交 `deno.lock`，不在失败后自动更新依赖。依赖升级作为独立变更评审。

## 运行时基线

- 使用 task 或容器 `CMD` 固化最小权限；生产加入 `--no-prompt`。
- 输入、环境变量和外部响应都在边界校验。
- 所有外部请求有超时、取消和有限重试。
- 日志包含请求 ID、状态、耗时和错误分类，不包含密钥与敏感正文。
- 健康检查区分“进程存活”和“可以接收流量”。
- 容器/进程具有内存、CPU、并发和请求体限制。

## 供应链

检查 JSR/npm 包的维护状态、发布者、许可和安装脚本。原生扩展与 FFI 会绕过 JavaScript 权限层，需要额外审计和 OS 隔离。

<Checklist id="deno-production-baseline" items={[
  "固定 Deno 版本、提交 deno.lock 并使用 deno ci",
  "fmt、lint、check、test 全部通过",
  "生产任务使用最小权限和 --no-prompt",
  "密钥只存在于平台 secret store",
  "超时、取消、重试和幂等已验证",
  "健康检查、日志、指标和回滚路径已验证"
]} />

官方参考：[Continuous integration](https://docs.deno.com/runtime/reference/continuous_integration/)、[Security](https://docs.deno.com/runtime/fundamentals/security/)。
