文档生产部署

生产工程基线

用固定版本、锁文件、最小权限、CI 与可观测性约束 Deno 服务

CI 门禁

deno --version
deno ci
deno audit
deno fmt --check
deno lint
deno check **/*.ts
deno test

CI 固定 Deno 版本,提交 deno.lock,不在失败后自动更新依赖。依赖升级作为独立变更评审。

运行时基线

  • 使用 task 或容器 CMD 固化最小权限;生产加入 --no-prompt
  • 输入、环境变量和外部响应都在边界校验。
  • 所有外部请求有超时、取消和有限重试。
  • 日志包含请求 ID、状态、耗时和错误分类,不包含密钥与敏感正文。
  • 健康检查区分“进程存活”和“可以接收流量”。
  • 容器/进程具有内存、CPU、并发和请求体限制。

供应链

检查 JSR/npm 包的维护状态、发布者、许可和安装脚本。原生扩展与 FFI 会绕过 JavaScript 权限层,需要额外审计和 OS 隔离。

  • 固定 Deno 版本、提交 deno.lock 并使用 deno ci
  • fmt、lint、check、test 全部通过
  • 生产任务使用最小权限和 --no-prompt
  • 密钥只存在于平台 secret store
  • 超时、取消、重试和幂等已验证
  • 健康检查、日志、指标和回滚路径已验证

官方参考:Continuous integrationSecurity

输入关键词搜索全部文档。