# Polityka instalacyjna APM - egzekwowana przez `apm install` / `apm audit` w jobie CI. # Zasada: kontekst agenta jest artefaktem regulowanym tak samo jak zależność binarna. version: 1 sources: # Tylko wewnętrzny GitLab oraz jawnie dopuszczone repozytoria zewnętrzne. allow: - "gitlab.internal/pubi/apm-packages/*" - "github.com/microsoft/apm-sample-package" deny: - "*" primitives: # Hooki wykonują kod na runnerze - w środowisku regulowanym domyślnie zabronione. allow: [instructions, skills, prompts, agents, context] deny: [hooks, commands] mcp: # Żaden serwer MCP nie wchodzi tranzytywnie bez jawnej zgody. require_explicit_consent: true allow: [] integrity: require_lockfile: true require_pinned_refs: true # tylko tagi/SHA, nigdy `main` scan_hidden_unicode: true audit: fail_on_drift: true # ręczna edycja skompilowanego kontekstu = błąd pipeline'u