Skip to content

v1.0.1|评测可移植性与发布链加固

Choose a tag to compare

@lza6 lza6 released this 17 Jul 02:40

v1.0.1|评测可移植性与发布链加固

这是 production-delivery-orchestrator 的补丁版本,重点修复跨 CLI 安装说明、跨平台评测指纹、审计事实口径和可复现发布链。没有数据迁移,也没有破坏现有技能目录结构。

主要更新

  • 修正技能内安装器示例:先解析当前 SKILL.md 所在目录,再调用 <skill-dir>/scripts/install_skill.py,不再依赖用户当前工作目录。
  • 明确兼容长协议的优先级:与模块化 contracts 冲突时,以当前模块化契约为准;多 Agent、HTML 报告和固定覆盖率不再是 Deep 任务的无条件默认项。
  • 加固离线评测可移植性:仓库内路径改为 POSIX 相对路径,外部路径使用 external:<label>,报告和 CLI 摘要不再泄露本机绝对路径。
  • 新增 Candidate/Baseline canonical tree SHA-256,将相对路径、文件内容和结构变化纳入评测指纹;reference 新增、删除、重命名都会使旧证据失效。
  • 修复 Windows/Linux 路径排序差异,并对 UTF-8 文本换行做 canonical 处理;固定 fixture hash 可在双系统保持一致。
  • 新增 8 项 Eval 回归测试;Eval/Forward 合计 23/23,安装器 11/11
  • 修正参考技能库的 reparse/junction、结构候选、递归和 rg 计数口径,并补充 16,102 的可复现算法。
  • CI 升级到 Node 24 Action:actions/checkout@v7.0.0actions/setup-python@v6.3.0,均锁定完整 commit digest。
  • README 默认安装、升级和回滚全部锁定 immutable tag;明确 npx skills 不会自动验证本 Release 的 checksum。

验证结果

  • GitHub Actions tag run:29550346228
  • Ubuntu / Windows:全部通过
  • Candidate / Baseline:100 / 40
  • Known-bad:15.8,正确以失败码阻断
  • Eval/Forward 单元测试:23/23
  • 安装器集成测试:11/11
  • 两个 fresh-context 真实 Forward 场景:模糊修复与只读分析均通过
  • Canonical skill artifact SHA-256:7291cc43c07401dd833fa30601254c3c3dafed85eb7c501f4ced93216d03b29d

安装

npx skills add https://github.com/lza6/Agent-skills-code-op/tree/v1.0.1 \
  --skill production-delivery-orchestrator \
  --global \
  --agent codex claude-code

一次性生成使用提示:

npx skills use https://github.com/lza6/Agent-skills-code-op/tree/v1.0.1 \
  --skill production-delivery-orchestrator

回滚到 v1.0.0

npx skills remove production-delivery-orchestrator --global --yes
npx skills add https://github.com/lza6/Agent-skills-code-op/tree/v1.0.0 \
  --skill production-delivery-orchestrator \
  --global \
  --agent codex claude-code \
  --yes

Release 附件

  • production-delivery-orchestrator-v1.0.1.zip:从 v1.0.1:skills/production-delivery-orchestrator 直接执行 git archive 生成。
  • provenance.json:记录 tag、commit、tag CI、canonical artifact hash 和 12 个文件的逐文件 SHA-256 manifest。
  • SHA256SUMS.txt:记录 ZIP 与 provenance 的 SHA-256。

ZIP SHA-256:7cec511265c1308de5298b33d61e3e9254079319ea9788ae1fdd06a87c52772e

已知边界

  • 静态 Eval 不能冒充所有模型在真实项目中的行为证明。
  • Codex 已有真实 Forward 证据;Claude Code、Cursor、Gemini CLI 等目前主要验证格式、安装和桥接兼容性。
  • Release 提供 checksum 和来源信息,不是 GPG/Sigstore 数字签名或第三方认证。