Выбор редакции
В этом руководстве описаны различия между community- и certified-сборками NVM for Windows, чтобы помочь выбрать подходящий вариант.
| Тип | Аудитория | Лицензия | Доступность |
|---|---|---|---|
| Community Build | Частные разработчики | MIT | nvm-windows.com или github.com/nvm-windows |
| Certified Build | Организации | EULA | С сентября 2026 через клиентский портал |
Community-сборки
Community-сборки рассчитаны на отдельных разработчиков. Они содержат полное приложение со всеми функциями, но без возможностей централизованного управления. Распространяются через установщик .exe с открытым исходным кодом.
Community-сборки NVM for Windows v2 не подписаны кодом. Они могут попадать под фильтр Windows SmartScreen. NVM for Windows v1 более десяти лет поддерживает высокий рейтинг доверия у Microsoft, но при установке или обновлении SmartScreen всё равно может появиться.
Пример:

Certified-сборки
Certified-сборки рассчитаны на команды и организации, которым нужно централизовать распространение ПО, аудировать активность, соблюдать требования регуляторов и применять политики использования и безопасности. Эти сборки предоставляют то же приложение с дополнительными возможностями управления. Распространение — через клиентский портал.
Ключевые дополнения
- Бинарники с EV-подписью кода
- Установщики для развёртывания (Intune/MSI + PowerShell-скрипты)
- Финансовые гарантии (Author Software Inc)
Дополнительные возможности доступны как дополнения:
| Дополнение | Возможности |
|---|---|
| Advanced Logging | Структурированное журналирование для интеграции с SIEM. |
| Trust Artifacts | SBOM, provenance и отчёты VEX. |
| Governance | Централизованное управление политиками (ADMX/ADML + GPO/Entra-скрипты), расширенная поддержка прокси (IWA, WPAD/PAC), зеркало Node.js (mirror.author.io), version firewall, принудительные права Node.js через shim, единый cooldown для менеджеров пакетов (npm/pnpm/yarn) и air-gap/локальные установки. |
Центр сертификации подписи кода
NVM for Windows распространяется компанией Author Software Inc. Наши EV-сертификаты подписи кода выдаются непосредственно Microsoft.
Ранние версии NVM for Windows v1 были подписаны Ecor Ventures LLC с сертификатами Sectigo. В январе 2025 управление проектом перешло к Author Software Inc.
Переход был санкционирован Corey Butler — создателем NVM for Windows. Он основатель и управляющий директор Ecor Ventures LLC и сооснователь Author Software Inc.
Аудит и наблюдаемость
Обе редакции поддерживают нативное журналирование Windows Application с текстовыми записями и общими кодами событий. Их можно собирать агрегаторами логов, но они рассчитаны на справку разработчика, а не на аудит и наблюдаемость.
Пакет Advanced Logging для certified-сборок добавляет подробное структурированное журналирование с отдельным нативным журналом. Записи специально предназначены для прямого экспорта в центральные SIEM-системы.
Структурированные логи позволяют SIEM точнее и предсказуемее собирать и запрашивать события. Например, запрос SIEM может быстро показать, какие версии Node.js регулярно используют разработчики или агенты в организации, когда устанавливаются или удаляются неподдерживаемые/EOL-версии, или какие npm-модули ставят чаще всего.
Trust Artifacts
Дополнение Trust Artifacts предоставляет материалы цепочки поставок вместе с certified-релизами — например SBOM, provenance и отчёты VEX — чтобы команды безопасности и закупок могли проверять содержимое каждой сборки без отдельного «Compliance»-тарифа.
Управление политиками
Пакет Governance для certified-сборок добавляет управление политиками. С его помощью можно применять политики безопасности. Например:
- Использовать корпоративные прокси (IWA, PAC/WPAD).
- Блокировать неутверждённые версии Node.js (EOL, уязвимые или нестабильные).
- Задавать пользовательские cooldown для npm/yarn/pnpm.
- Применять модель прав Node.js (
--permission/--experimental-permission), чтобы каждыйnode.exeстартовал с default-deny; приложениям нужно передавать--allow-*при запуске. - Замораживать intrinsics V8 (
--frozen-intrinsics), чтобы предотвратить загрязнение прототипов встроенных объектов. - Запрещать
eval()/new Function()(--disallow-code-generation-from-strings). - Ограничивать установки локальными источниками (air-gapping).
- Ограничивать устанавливаемые версии (например lts/non-EOL/non-ALPHA) через version firewall.
Governance-сборки поставляются с файлами ADMX/ADML и официальными скриптами для групповых политик Microsoft Active Directory, Microsoft Entra и других платформ управления устройствами.
Certified governance-сборки включают доступ к зеркалу/прокси Node.js от Author Software. Сервис применяет политики на уровне зеркала и ограничивает, какие версии Node.js пользователи могут скачивать.
Зеркало доступно только через NVM for Windows, что позволяет организациям блокировать nodejs.org/dist и давать контролируемый доступ к утверждённым версиям.
Корпоративные соглашения
Certified custom-сборки не добавляют технических возможностей сверх governance-сборки. Индивидуальные соглашения — для организаций, которым нужны правки EULA, дополнительная compliance-документация, расширенное страхование, выставление счетов, поддержка при внедрении и/или другие услуги. Подробности: [email protected].