Перейти к основному содержимому

Выбор редакции

В этом руководстве описаны различия между community- и certified-сборками NVM for Windows, чтобы помочь выбрать подходящий вариант.

ТипАудиторияЛицензияДоступность
Community BuildЧастные разработчикиMITnvm-windows.com или github.com/nvm-windows
Certified BuildОрганизацииEULAС сентября 2026 через клиентский портал

Community-сборки​

Community-сборки рассчитаны на отдельных разработчиков. Они содержат полное приложение со всеми функциями, но без возможностей централизованного управления. Распространяются через установщик .exe с открытым исходным кодом.

Community-сборки не подписаны кодом

Community-сборки NVM for Windows v2 не подписаны кодом. Они могут попадать под фильтр Windows SmartScreen. NVM for Windows v1 более десяти лет поддерживает высокий рейтинг доверия у Microsoft, но при установке или обновлении SmartScreen всё равно может появиться.

Пример:

Пример фильтра SmartScreen

Certified-сборки​

Certified-сборки рассчитаны на команды и организации, которым нужно централизовать распространение ПО, аудировать активность, соблюдать требования регуляторов и применять политики использования и безопасности. Эти сборки предоставляют то же приложение с дополнительными возможностями управления. Распространение — через клиентский портал.

Ключевые дополнения​

  • Бинарники с EV-подписью кода
  • Установщики для развёртывания (Intune/MSI + PowerShell-скрипты)
  • Финансовые гарантии (Author Software Inc)

Дополнительные возможности доступны как дополнения:

ДополнениеВозможности
Advanced LoggingСтруктурированное журналирование для интеграции с SIEM.
Trust ArtifactsSBOM, provenance и отчёты VEX.
GovernanceЦентрализованное управление политиками (ADMX/ADML + GPO/Entra-скрипты), расширенная поддержка прокси (IWA, WPAD/PAC), зеркало Node.js (mirror.author.io), version firewall, принудительные права Node.js через shim, единый cooldown для менеджеров пакетов (npm/pnpm/yarn) и air-gap/локальные установки.

Центр сертификации подписи кода​

NVM for Windows распространяется компанией Author Software Inc. Наши EV-сертификаты подписи кода выдаются непосредственно Microsoft.

Переход управления проектом

Ранние версии NVM for Windows v1 были подписаны Ecor Ventures LLC с сертификатами Sectigo. В январе 2025 управление проектом перешло к Author Software Inc.

Переход был санкционирован Corey Butler — создателем NVM for Windows. Он основатель и управляющий директор Ecor Ventures LLC и сооснователь Author Software Inc.

Аудит и наблюдаемость​

Обе редакции поддерживают нативное журналирование Windows Application с текстовыми записями и общими кодами событий. Их можно собирать агрегаторами логов, но они рассчитаны на справку разработчика, а не на аудит и наблюдаемость.

Пакет Advanced Logging для certified-сборок добавляет подробное структурированное журналирование с отдельным нативным журналом. Записи специально предназначены для прямого экспорта в центральные SIEM-системы.

Структурированные логи позволяют SIEM точнее и предсказуемее собирать и запрашивать события. Например, запрос SIEM может быстро показать, какие версии Node.js регулярно используют разработчики или агенты в организации, когда устанавливаются или удаляются неподдерживаемые/EOL-версии, или какие npm-модули ставят чаще всего.

Trust Artifacts​

Дополнение Trust Artifacts предоставляет материалы цепочки поставок вместе с certified-релизами — например SBOM, provenance и отчёты VEX — чтобы команды безопасности и закупок могли проверять содержимое каждой сборки без отдельного «Compliance»-тарифа.

Управление политиками​

Пакет Governance для certified-сборок добавляет управление политиками. С его помощью можно применять политики безопасности. Например:

  • Использовать корпоративные прокси (IWA, PAC/WPAD).
  • Блокировать неутверждённые версии Node.js (EOL, уязвимые или нестабильные).
  • Задавать пользовательские cooldown для npm/yarn/pnpm.
  • Применять модель прав Node.js (--permission / --experimental-permission), чтобы каждый node.exe стартовал с default-deny; приложениям нужно передавать --allow-* при запуске.
  • Замораживать intrinsics V8 (--frozen-intrinsics), чтобы предотвратить загрязнение прототипов встроенных объектов.
  • Запрещать eval() / new Function() (--disallow-code-generation-from-strings).
  • Ограничивать установки локальными источниками (air-gapping).
  • Ограничивать устанавливаемые версии (например lts/non-EOL/non-ALPHA) через version firewall.

Governance-сборки поставляются с файлами ADMX/ADML и официальными скриптами для групповых политик Microsoft Active Directory, Microsoft Entra и других платформ управления устройствами.

Зеркало Node.js с принудительными политиками

Certified governance-сборки включают доступ к зеркалу/прокси Node.js от Author Software. Сервис применяет политики на уровне зеркала и ограничивает, какие версии Node.js пользователи могут скачивать.

Зеркало доступно только через NVM for Windows, что позволяет организациям блокировать nodejs.org/dist и давать контролируемый доступ к утверждённым версиям.

Корпоративные соглашения​

Certified custom-сборки не добавляют технических возможностей сверх governance-сборки. Индивидуальные соглашения — для организаций, которым нужны правки EULA, дополнительная compliance-документация, расширенное страхование, выставление счетов, поддержка при внедрении и/или другие услуги. Подробности: [email protected].