governança

Confiança

Tradução assistida por agentes de IA. Em caso de divergência, prevalece a página em inglês. Se você encontrar algum problema no texto, abra uma issue ou envie um pull request.

Leji foi projetado para exigir o mínimo possível de confiança. A especificação, os schemas, as ferramentas e as fixtures são públicos, licenciados de forma permissiva e rodam na sua própria máquina. Leji tem uma curadora corporativa nomeada, mas a sua proteção não depende de confiar nas intenções dela: tudo aqui é licenciado abertamente, roda sem nenhum serviço da curadora, não exige nenhum endpoint da curadora, permite implementações concorrentes e serviços comerciais e pode ser bifurcado.

Quem mantém isto

Leji foi criado por Vuong Nguyen e tem a curadoria de Contexing, LLC. GOVERNANCE.md registra como as decisões são tomadas, como a manutenção é transferida e quais ativos acompanham essa transferência. A Contexing detém o nome Leji. A especificação, os schemas e as ferramentas têm licenças permissivas e podem ser bifurcados por qualquer pessoa, desde que sob outro nome.

Produtos comerciais

A Contexing, LLC, curadora do Leji, está desenvolvendo o LejiAI, um visualizador Leji hospedado em leji.ai para equipes cujos integrantes não trabalham em git. Ele é opcional. Nenhum nível de conformidade o exige, nenhuma parte da especificação depende dele, e as ferramentas de referência continuam locais, offline e sem exigir conta. O visualizador hospedado acrescenta infraestrutura, não recursos de formato: autenticação, controle de acesso por pessoa e hospedagem operada. Produtos comerciais independentes construídos sobre Leji, inclusive os que concorrem com os nossos, não precisam de permissão alguma.

Propostas da curadora que afetem áreas das quais seus produtos dependem são identificadas como tal e passam por um período público de comentários mais longo. Assim, "nenhuma vantagem de conformidade" se torna algo que você pode verificar, não apenas uma afirmação nossa. Veja GOVERNANCE.md.

A promessa de versionamento

A especificação e os schemas estão na linha 1.0, congelada no GA com a versão publicada 1.3.0 do ferramental de referência (registrado no log de decisões do repositório). Dentro da linha, as mudanças de schema são apenas aditivas; qualquer mudança incompatível é publicada como uma nova linha, nunca em substituição à atual. O ferramental de referência é versionado à parte e declara quais linhas da especificação ele suporta. Regras completas: versionamento.

Idioma

leji.org é escrito em inglês; cada página traduzida informa isso e convida a correções.

Se a curadora desaparecer

Tudo o que é necessário para continuar sem a curadora já é público e licenciado para isso: a especificação (CC-BY-4.0), os schemas, todas as ferramentas de referência (Apache-2.0) e o conjunto compartilhado de fixtures contra o qual os três SDKs são testados. Validação, geração de estrutura inicial e conformidade rodam offline e não enviam nenhum dado de volta. Uma bifurcação ou implementação independente não precisa de permissão e não perde nenhum recurso.

O nome e o logotipo são o que as licenças não cobrem: ambos são marcas com termos de uso próprios, e os arquivos do logotipo ficam fora das licenças acima. Uma bifurcação mantém tudo o que as licenças concedem, a especificação completa, os schemas, os SDKs, a CLI e o conjunto de fixtures, e não precisa de permissão. Ela precisa de um nome diferente e de infraestrutura própria: domínios, registros de pacote e chaves de assinatura são ativos operacionais, não artefatos licenciados. As regras sobre os nomes que uma bifurcação pode ou não adotar estão na política de marca e de uso.

Implementações independentes

Os SDKs de referência são três bases de código independentes (TypeScript, Python, Go) mantidas idênticas em termos de comportamento por um único conjunto compartilhado de fixtures. Esse mesmo conjunto permite testar implementações externas. A conformidade é autodeclarada de acordo com o checklist publicado; não existe programa de certificação nem exigência comercial: todos os níveis podem ser alcançados apenas com a especificação aberta e as ferramentas de referência.

Segurança

As ferramentas de referência rodam na sua máquina, sem telemetria, sem conta e sem nenhuma dependência além da própria máquina. Validação, geração de estrutura inicial e conformidade funcionam inteiramente offline, os schemas e templates são distribuídos dentro de cada pacote, e a própria lógica de validação e de geração de estrutura inicial do Leji não faz nenhuma requisição de rede. A Contexing, LLC, curadora do Leji, está desenvolvendo um serviço hospedado em leji.ai; as ferramentas de referência nunca entram em contato com ele.

Os comandos de federação que você invoca deliberadamente (leji mounts hydrate --fetch, leji mounts update-pin --fetch e leji conformance --federation=verify) entram em contato com o repositório que você nomeou e com nada mais. leji start e o repasse opcional de integração iniciam o agente de código que você já tem, cujo comportamento de rede é próprio desse agente.

Este site é separado das ferramentas: na implantação mantida pela curadora, leji.org usa o Fathom para métricas agregadas de tráfego; o código-fonte do site não inclui nenhum sistema de métricas, e cada implantação acrescenta o seu. Relate uma vulnerabilidade pelo relato privado de vulnerabilidades do GitHub ou por security@leji.org; o processo está em SECURITY.md.

O registro de mudanças

Este repositório roda os mesmos controles de camada de contexto que a especificação pede de quem a adota: um changelog revisado, um índice gerado e registros de decisão, incluindo a transição de prévia para GA e a decisão de construir um visualizador hospedado comercial. As versões publicadas são registradas em CHANGELOG.md, com um espelho legível por máquina.