生产工程基线
用固定版本、锁文件、最小权限、CI 与可观测性约束 Deno 服务
CI 门禁
deno --version
deno ci
deno audit
deno fmt --check
deno lint
deno check **/*.ts
deno test
CI 固定 Deno 版本,提交 deno.lock,不在失败后自动更新依赖。依赖升级作为独立变更评审。
运行时基线
- 使用 task 或容器
CMD固化最小权限;生产加入--no-prompt。 - 输入、环境变量和外部响应都在边界校验。
- 所有外部请求有超时、取消和有限重试。
- 日志包含请求 ID、状态、耗时和错误分类,不包含密钥与敏感正文。
- 健康检查区分“进程存活”和“可以接收流量”。
- 容器/进程具有内存、CPU、并发和请求体限制。
供应链
检查 JSR/npm 包的维护状态、发布者、许可和安装脚本。原生扩展与 FFI 会绕过 JavaScript 权限层,需要额外审计和 OS 隔离。
- 固定 Deno 版本、提交 deno.lock 并使用 deno ci
- fmt、lint、check、test 全部通过
- 生产任务使用最小权限和 --no-prompt
- 密钥只存在于平台 secret store
- 超时、取消、重试和幂等已验证
- 健康检查、日志、指标和回滚路径已验证