Skip to content

Releases: jhckevin/dsh-auto-review

Auto Review v0.5.7-alpha.3 — DSH 0.1.2-alpha.5

Choose a tag to compare

@github-actions github-actions released this 03 Sep 13:44

alpha5 工程候选 0.5.7-alpha.3

精确宿主 DSH 0.1.2-alpha.5;native host/platform 0.1.0-rc.2。本通道不混装其他 DSH prerelease。GitHub Release 提供制品,未发布 npm;不存在公开附件的版本不要强行安装。

安装

要求 Linux x86_64/glibc、Node24.20.0、npm、tar、sha256sum。下载对应 Release 的 offline-candidate.tar.gz、SHA256SUMS、prepare-preview-install.mjs、public-dsh-family.json,并在全新下载目录校验全部下载文件的匹配 SHA256SUMS 条目。解压离线包得到十一个 tgz 后,仍需对十一个包逐项核验 SHA256SUMS。

node /absolute/download/prepare-preview-install.mjs /absolute/download /absolute/new-preview
cd /absolute/new-preview
npm install --ignore-scripts --legacy-peer-deps --registry=https://registry.npmmirror.com
HOME="$PWD/home" DSH_HOME="$PWD/home" node node_modules/@deepseek-ai/dsh/lib/bin.js --profile web --patch "$PWD/node_modules/@jhckevin/dsh-auto-review/cordis.patch.yml" --host 127.0.0.1 --port 9821

准备器只创建新目录并校验制品,绝不改现有 profile,不自行 sudo。安装下载的是公开 npm 包,不是完整离线 DSH 宿主。rc6 历史 node-pty 若缺 Node24 Linux预构建,需要单独审查并本地构建;脚本不自动运行安装生命周期。alpha5 web 使用宿主原生 token/cookie 登录链,不关闭认证。

管理员必须预置受保护 native runtime;用户可写 node_modules 不能当可信二进制根。未配置 runtime 时不得视为 native approval 通过,插件失败关闭,不悄悄改 legacy-js。

实际边界

源码构建、全量类型、行为测试、policy provenance、packed consumer 与公开冷启动后端已记录。此通道未验收浏览器热安装、真实模型、受保护 native 审批;完整 Guardian/生产安全认证未完成。rc2 的宿主热安装补丁不能应用到本通道;使用独立 profile 冷启动。旧文档中的生产门禁描述是目标,不是已通过结论。

CI/Release 会保留每阶段日志、JUnit、十一个 tgz、离线归档、两份文档、准备器、family清单、receipt、SHA256SUMS,共18附件。任何构建或测试失败会阻止发行;历史 alpha 文档/UI夹具 SKIP 保留公开,不伪称执行。

源证据见 公开冷启动记录兼容迁移说明。发行 immutable tag,不覆盖旧制品。native仍冻结0.1.0-rc.2,许可证和完整上游开发/重建验收须单独审查,不能由源码打包证明完成。

Alpha5 includes the exact dsh-util-values0.1.2-alpha.5 archive as its eighth runtime dependency. It remains a production dependency because published type declarations reference JsonValue; the upstream utility has no shared service identity. Packed installation uses its own empty npm cache and remains offline.

本次 native rc.2 升级证据范围

本次候选更新 native host/platform 至0.1.0-rc.2,两个包字节固定不重写;旧rc.1及旧插件tag保留在Git与历史发行。本文链接的公开冷启动记录来自前一候选,不能自动推断新二进制已完成同样的真实宿主/模型验收。本次执行新包npm ci、构建、全量类型、行为测试、策略来源、packed consumer独立空cache,以及原source lock经明确ONLINE预取后新consumer OFFLINE重放。最终发行还须等待独立protected E2E及native证据验收;本DSH通道不声称热安装或完整Guardian通过。

完整安装说明:INSTALL-CANDIDATE。本通道不适用 rc2 热安装补丁,不能由其他通道热测试推断通过。

本次额外源码附件以 SOURCE-README.mdSOURCE-SHA256SUMS 为入口,连同 bridge-source.tar.gzupstream-source.tar.gz 共四份补充。它们是源码/材料证据,不增加运行 tgz 数量;历史 allocative 材料不能代替本次 native/source gate,也不单独代表法律认证。

本次公开预发布验收(2026-09-03)

  • 对应 DSH 0.1.2-alpha.5,这是独立兼容版本,不是将 host/platform 两个依赖当作两个插件。
  • 本版本 Release Actions 已通过:199项通过,3项UI测试跳过;安装准备器10项通过,构建、类型、策略、packed consumer、原锁预取后离线重放通过。
  • 共享 native rc2 真实包与源码门禁 通过:33 Node + 15材料 + 2 launcher + 6归档 + 7 CLI单测,实际安装包4帧同FD协议通过,归档的11步受控Rust/Bazel执行证据通过。不是GitHub重新编译Rust或完整DSH端到端认证。
  • 附件共22个;build-receipt绑定tag对应commit/tree/lock/Actions。已逐项核对SHA256SUMS、SOURCE-SHA256SUMS及GitHub资产digest,三个版本的native二进制包字节一致。
  • bridge-source.tar.gz及source-manifest.json为最终5bf5654b冻结源码材料;SOURCE-README.md列出固定上游下载地址、复现范围、许可事实和证据入口。
  • 安装仍需Linux x86_64、匹配DSH、首次受保护native runtime部署;rc6/alpha5只承诺冷启动兼容,rc2热安装需先应用匹配宿主补丁并重启一次。完整Guardian与生产/法律认证不在本次结论中。
  • 旧tag、已发布制品及旧草稿保持原样。

Auto Review v0.5.6-rc.4 — DSH 0.1.1-rc.2

Choose a tag to compare

@github-actions github-actions released this 03 Sep 13:44
e187198

GitHub 工程预发布:0.5.6-rc.4 候选

项目:jhckevin/dsh-auto-review。本次发布源代码、测试、下游宿主补丁及经过校验的候选制品;不是 npm 发布,也不是完整 Guardian 或生产稳定性认证。

本轮候选升级到独立的 native 0.1.0-rc.2,不覆盖旧 rc.1 制品。 GitHub #5 跟踪固定源码、Rust 1.95、受控上游开发流程、真实二进制重建和执行证据绑定。源码许可证材料覆盖 672 个组件;其中 10 项没有原始独立许可证文件,精确发布声明与单列标准全文作为不同类型材料保留,legalApproval=false。发行时须以本版本实际执行凭据和双重构建结果验收,不能借旧版绿色状态。旧 tag 与 tgz 不覆盖。制品用于隔离评估和工程复现,不是法律审查或生产认证。

支持范围

  • Linux x86_64/glibc,Node 24;固定 DSH 0.1.1-rc.2。
  • 自动审查插件 0.5.6-rc.4 候选;native host/platform 0.1.0-rc.2。
  • rc6 对应 0.5.5-rc.3、alpha5 对应 0.5.7-alpha.3 独立候选;以各 Release 附件为准,不混用 peer 版本。
  • rc2 热安装需要首次应用配套宿主补丁并重启;之后新增 bundle 可通过原生 dsh plugin --profile web add 接入。rc6/alpha5 仅冷启动兼容不能推导出该组 rc2 热发现补丁可用。
  • 已加载 reviewer 可停止/重新启用;已导入宿主代码的升级、删除仍要求重启。停用 reviewer 不应把不可用自动变成批准。

安装

先阅读 完整候选安装说明信任边界与热生命周期。使用 Release 的 SHA256SUMS 验证制品,独立工作区安装,不与已有生产 profile 混装。

默认 codex-native 需要管理员首次部署受保护平台目录。普通用户可写 profile 不能作为可信二进制根;插件不会自行提权、下载可执行文件或静默改用 legacy-js。此准备不能被“热安装”省略。

源码 checkout 的 lock 使用 vendor/native-bridge/ 内经校验的桥接候选档案;因此公共 CI 不需要访问不存在的 npm bridge 版本。运行包安装使用明确的本地 tgz overrides,见安装文档。不要把源码 CI 的可复现性当作任何现有用户 profile 都无依赖冲突。

历史行为证据(不冒用为新 native 构建验收)

范围 结果 不包含的结论
主插件构建、类型与行为测试 214 项通过 不等于真实模型判断质量
桥接 owner / 安装保护回归 25 + 12 项通过 不等于完整 Guardian 执行系统
native 生命周期 33 子进程、8 取消、0 迟到批准,退出 0、OOM=false 不等于所有恶意插件可强制停止
普通 Web 追加模块图 独立 9/9,真实 Loader 与 HTTP SSE 不等于完整上游 CI
真实浏览器热安装 同一打开的设置页新增入口,无刷新;保存后服务器文件值吻合 未执行编码任务或模型 API;未另设保存后的独立 runtime observer

第一次浏览器热到达失败被保留,修复后再验收通过,详见 ISSUE-027。旧实验的 token/模型指标不混入本次安装测试。此次没有新增付费模型调用。

发布与协作

  • GitHub #1 对应桥接分发/来源,#2 对应公开 CI,#3 对应文档与候选发布;历史 ISSUE-xxx 是内部模块编号。
  • 所有代码变更在独立远程工作区完成,经独立审查后提交;不推送共享仓库其他实验分支或原始会话轨迹。
  • 自有代码 MIT;Codex 派生部分 Apache-2.0;DSH 补丁 MIT;其余材料保留各自来源和条款。
  • Desktop SVG 按维护者要求标注来源并排除出本项目 MIT 范围。来源说明不是已核实的再分发许可或公共领域声明。
  • 受控开发 runner 已实现不等于旧制品已通过执行门禁,也不等于新增完整 Guardian runtime;独立协议桥接、实际执行证据与完整系统范围分别报告。
  • 安全问题请勿在公开 Issue 粘贴密钥、会话内容或生产数据。发布说明列明已知限制,使用者需在隔离环境评估后再部署。

本版本不自动替换用户现有服务;所有安装和权限变更需由部署者明确执行。

原生源码与伴随材料

Release 的源码及校验清单保留固定来源;以本次 source-manifest.json 中的桥接提交为准,上游 Codex 固定 9f97cb79eb15b38d24c552c56fe24e211ff9cf3a。源码归档本身不进行二进制发行验收,因此 releaseEligible:false 不应被改成成功凭据;实际开发执行、构建复现和包门禁由各自独立的 receipt 提供。上游未修改的源码若复用旧 Release 附件,须由本次清单提供确切下载地址和 SHA256,不能让用户猜文件出处。

本次伴随 SOURCE-README.mdSOURCE-SHA256SUMS 给出源码档、固定上游档及证据入口。历史 allocative 补充来源来自固定上游 fc41670cf9cfebd86ba597925081577897112c51,不以其替代本次实际打包的材料/完整执行验收。

本次公开预发布验收(2026-09-03)

  • 对应 DSH 0.1.1-rc.2,这是独立兼容版本,不是将 host/platform 两个依赖当作两个插件。
  • 本版本 Release Actions 已通过:214项通过;安装准备器6项通过,构建、类型、策略、packed consumer、原锁预取后离线重放通过。
  • 共享 native rc2 真实包与源码门禁 通过:33 Node + 15材料 + 2 launcher + 6归档 + 7 CLI单测,实际安装包4帧同FD协议通过,归档的11步受控Rust/Bazel执行证据通过。不是GitHub重新编译Rust或完整DSH端到端认证。
  • 附件共21个;build-receipt绑定tag对应commit/tree/lock/Actions。已逐项核对SHA256SUMS、SOURCE-SHA256SUMS及GitHub资产digest,三个版本的native二进制包字节一致。
  • bridge-source.tar.gz及source-manifest.json为最终5bf5654b冻结源码材料;SOURCE-README.md列出固定上游下载地址、复现范围、许可事实和证据入口。
  • 安装仍需Linux x86_64、匹配DSH、首次受保护native runtime部署;rc6/alpha5只承诺冷启动兼容,rc2热安装需先应用匹配宿主补丁并重启一次。完整Guardian与生产/法律认证不在本次结论中。
  • 旧tag、已发布制品及旧草稿保持原样。

v0.5.6-rc.2 · DSH 0.1.1-rc.2 · Linux x86_64

Choose a tag to compare

@jhckevin jhckevin released this 03 Sep 10:18
836c8d1

v0.5.6-rc.2 · DSH 0.1.1-rc.2 · Linux x86_64

由 jhckevin 维护的 Codex-style Auto Review inspired DeepSeek Harness 插件。自有代码 MIT;Codex 派生内容 Apache-2.0,其他材料保留各自许可和来源。本项目不是 OpenAI 或 DeepSeek 官方产品。

工程预发布,不是稳定生产认证

native 原始完整发行门禁仍为 FAIL:完整 controlled execution runner 未实现,原始独立许可证文件审计仍列 12 项。候选已包含原 crate、声明/源码材料和注明来源的标准许可文本;另附 allocative 两组件精确版本的原始许可补充证据,不覆盖冻结包、不改旧门禁。其余缺项和完整系统工作在 #1 继续跟踪。Desktop SVG 保留来源与非 MIT 范围说明,不宣称已经验证其公共领域或再分发许可。

本次没有发布 npm,也不声称完整 Codex Guardian 的 100% 等价实现。

改动

  • 精确版本 native host/platform 候选分发,移除默认路径对私有 prototype optional peer 的依赖。
  • provider 独立生命周期,取消旧请求,释放原生进程,阻止旧 generation 迟到批准及错误污染。
  • 配套 DSH 宿主发现与普通 Web 追加模块图:正在打开的设置页可在真实插件安装后直接出现 Auto Review,无刷新、无开发 HMR。
  • 公开 CI 使用仓库内校验档案解析尚未上 npm 的桥接依赖,并使用镜像安装固定依赖。

安装边界

  • 仅本次固定 DSH 0.1.1-rc.2、Linux x86_64/glibc、Node 24;历史 alpha 不随本次发布。
  • 首次需要应用配套宿主补丁并重启,管理员预置受保护 native runtime;插件不自行提权或静默降级。
  • 之后可通过原生 dsh plugin --profile web add 安装新 bundle;关闭/重启 reviewer 与更新/删除已导入 host 代码不同,后者仍需重启。
  • 先阅读仓库 docs/GITHUB-PREVIEW.mddocs/INSTALL-CANDIDATE.mddocs/ISSUE-027-HOTPLUG.md,再校验 SHA256SUMS。使用隔离 profile,不覆盖现有生产环境。

验收

  • 全新依赖安装、构建、类型检查和 214 项主插件测试通过。
  • 桥接 25 + 12 项 owner/安装回归;真实 33 子进程、8 取消、0 迟到批准,OOM=false。
  • 新 Web 模块独立 9/9,真实 Loader 与 HTTP SSE。
  • 真实同页 WebUI 热安装和设置保存通过,服务器持久化值吻合。没有保存后的独立运行态观察器,不将其冒称完整真实动作验收。
  • 本轮未调用付费模型;此前模型/trace 试验不混入本次测试数量。
  • GitHub 云端结果见本次 PR 和 Actions;本说明不将源码检查、安装检查当作完整上游 CI 或生产安全认证。

附件和追溯

提供主插件 tgz、两份 native tgz、完整运行依赖离线候选集合、原生桥接/固定上游源码档案及来源 manifest、补充许可证据、SHA256SUMS。

网络无法直接 Git push,因此通过 GitHub Git Data API 导入已审查的 68 次提交,逐次验证 tree SHA。GitHub 规范化提交元数据后 commit ID 可能不同;publication-state.json 提供原始→GitHub 的映射,dsh-auto-review-github-rc2.bundle 保留完整原始单分支历史。源构建提交为 42dd4d73eb08c434e71fd67c8c43de6969bfa17b;不包含共享仓库其他实验 refs、私有环境或真实会话轨迹。

原生源码 manifest 的 releaseEligible:false 保留原样。任何使用者都不应把候选制品的可获取性当作完整发行门禁已通过。

Auto Review v0.5.5-rc.3 — DSH 0.1.0-rc.6

Choose a tag to compare

@github-actions github-actions released this 03 Sep 13:44

rc6 工程候选 0.5.5-rc.3

精确宿主 DSH 0.1.0-rc.6;native host/platform 0.1.0-rc.2。本通道不混装其他 DSH prerelease。GitHub Release 提供制品,未发布 npm;不存在公开附件的版本不要强行安装。

安装

要求 Linux x86_64/glibc、Node24.20.0、npm、tar、sha256sum。下载对应 Release 的 offline-candidate.tar.gz、SHA256SUMS、prepare-preview-install.mjs、public-dsh-family.json,并在全新下载目录校验全部下载文件的匹配 SHA256SUMS 条目。解压离线包得到十个 tgz 后,仍需对十个包逐项核验 SHA256SUMS。

node /absolute/download/prepare-preview-install.mjs /absolute/download /absolute/new-preview
cd /absolute/new-preview
npm install --ignore-scripts --legacy-peer-deps --registry=https://registry.npmmirror.com
HOME="$PWD/home" DSH_HOME="$PWD/home" node node_modules/@deepseek-ai/dsh/lib/bin.js --profile web --patch "$PWD/node_modules/@jhckevin/dsh-auto-review/cordis.patch.yml" --host 127.0.0.1 --port 9821

准备器只创建新目录并校验制品,绝不改现有 profile,不自行 sudo。安装下载的是公开 npm 包,不是完整离线 DSH 宿主。rc6 历史 node-pty 若缺 Node24 Linux预构建,需要单独审查并本地构建;脚本不自动运行安装生命周期。alpha5 web 使用宿主原生 token/cookie 登录链,不关闭认证。

管理员必须预置受保护 native runtime;用户可写 node_modules 不能当可信二进制根。未配置 runtime 时不得视为 native approval 通过,插件失败关闭,不悄悄改 legacy-js。

实际边界

源码构建、全量类型、行为测试、policy provenance、packed consumer 与公开冷启动后端已记录。此通道未验收浏览器热安装、真实模型、受保护 native 审批;完整 Guardian/生产安全认证未完成。rc2 的宿主热安装补丁不能应用到本通道;使用独立 profile 冷启动。旧文档中的生产门禁描述是目标,不是已通过结论。

CI/Release 会保留每阶段日志、JUnit、十个 tgz、离线归档、两份文档、准备器、family清单、receipt、SHA256SUMS,共17附件。任何构建或测试失败会阻止发行;历史 alpha 文档/UI夹具 SKIP 保留公开,不伪称执行。

源证据见 公开冷启动记录兼容迁移说明。发行 immutable tag,不覆盖旧制品。native仍冻结0.1.0-rc.2,许可证和完整上游开发/重建验收须单独审查,不能由源码打包证明完成。

本次 native rc.2 升级证据范围

本次候选更新 native host/platform 至0.1.0-rc.2,两个包字节固定不重写;旧rc.1及旧插件tag保留在Git与历史发行。本文链接的公开冷启动记录来自前一候选,不能自动推断新二进制已完成同样的真实宿主/模型验收。本次执行新包npm ci、构建、全量类型、行为测试、策略来源、packed consumer独立空cache,以及原source lock经明确ONLINE预取后新consumer OFFLINE重放。最终发行还须等待独立protected E2E及native证据验收;本DSH通道不声称热安装或完整Guardian通过。

完整安装说明:INSTALL-CANDIDATE。本通道不适用 rc2 热安装补丁,不能由其他通道热测试推断通过。

本次额外源码附件以 SOURCE-README.mdSOURCE-SHA256SUMS 为入口,连同 bridge-source.tar.gzupstream-source.tar.gz 共四份补充。它们是源码/材料证据,不增加运行 tgz 数量;历史 allocative 材料不能代替本次 native/source gate,也不单独代表法律认证。

本次公开预发布验收(2026-09-03)

  • 对应 DSH 0.1.0-rc.6,这是独立兼容版本,不是将 host/platform 两个依赖当作两个插件。
  • 本版本 Release Actions 已通过:187项通过;安装准备器9项通过,构建、类型、策略、packed consumer、原锁预取后离线重放通过。
  • 共享 native rc2 真实包与源码门禁 通过:33 Node + 15材料 + 2 launcher + 6归档 + 7 CLI单测,实际安装包4帧同FD协议通过,归档的11步受控Rust/Bazel执行证据通过。不是GitHub重新编译Rust或完整DSH端到端认证。
  • 附件共21个;build-receipt绑定tag对应commit/tree/lock/Actions。已逐项核对SHA256SUMS、SOURCE-SHA256SUMS及GitHub资产digest,三个版本的native二进制包字节一致。
  • bridge-source.tar.gz及source-manifest.json为最终5bf5654b冻结源码材料;SOURCE-README.md列出固定上游下载地址、复现范围、许可事实和证据入口。
  • 安装仍需Linux x86_64、匹配DSH、首次受保护native runtime部署;rc6/alpha5只承诺冷启动兼容,rc2热安装需先应用匹配宿主补丁并重启一次。完整Guardian与生产/法律认证不在本次结论中。
  • 旧tag、已发布制品及旧草稿保持原样。