v1.0.1|评测可移植性与发布链加固
v1.0.1|评测可移植性与发布链加固
这是 production-delivery-orchestrator 的补丁版本,重点修复跨 CLI 安装说明、跨平台评测指纹、审计事实口径和可复现发布链。没有数据迁移,也没有破坏现有技能目录结构。
主要更新
- 修正技能内安装器示例:先解析当前
SKILL.md所在目录,再调用<skill-dir>/scripts/install_skill.py,不再依赖用户当前工作目录。 - 明确兼容长协议的优先级:与模块化 contracts 冲突时,以当前模块化契约为准;多 Agent、HTML 报告和固定覆盖率不再是 Deep 任务的无条件默认项。
- 加固离线评测可移植性:仓库内路径改为 POSIX 相对路径,外部路径使用
external:<label>,报告和 CLI 摘要不再泄露本机绝对路径。 - 新增 Candidate/Baseline canonical tree SHA-256,将相对路径、文件内容和结构变化纳入评测指纹;reference 新增、删除、重命名都会使旧证据失效。
- 修复 Windows/Linux 路径排序差异,并对 UTF-8 文本换行做 canonical 处理;固定 fixture hash 可在双系统保持一致。
- 新增 8 项 Eval 回归测试;Eval/Forward 合计
23/23,安装器11/11。 - 修正参考技能库的 reparse/junction、结构候选、递归和
rg计数口径,并补充16,102的可复现算法。 - CI 升级到 Node 24 Action:
actions/checkout@v7.0.0、actions/setup-python@v6.3.0,均锁定完整 commit digest。 - README 默认安装、升级和回滚全部锁定 immutable tag;明确
npx skills不会自动验证本 Release 的 checksum。
验证结果
- GitHub Actions tag run:
29550346228 - Ubuntu / Windows:全部通过
- Candidate / Baseline:
100 / 40 - Known-bad:
15.8,正确以失败码阻断 - Eval/Forward 单元测试:
23/23 - 安装器集成测试:
11/11 - 两个 fresh-context 真实 Forward 场景:模糊修复与只读分析均通过
- Canonical skill artifact SHA-256:
7291cc43c07401dd833fa30601254c3c3dafed85eb7c501f4ced93216d03b29d
安装
npx skills add https://github.com/lza6/Agent-skills-code-op/tree/v1.0.1 \
--skill production-delivery-orchestrator \
--global \
--agent codex claude-code一次性生成使用提示:
npx skills use https://github.com/lza6/Agent-skills-code-op/tree/v1.0.1 \
--skill production-delivery-orchestrator回滚到 v1.0.0:
npx skills remove production-delivery-orchestrator --global --yes
npx skills add https://github.com/lza6/Agent-skills-code-op/tree/v1.0.0 \
--skill production-delivery-orchestrator \
--global \
--agent codex claude-code \
--yesRelease 附件
production-delivery-orchestrator-v1.0.1.zip:从v1.0.1:skills/production-delivery-orchestrator直接执行git archive生成。provenance.json:记录 tag、commit、tag CI、canonical artifact hash 和 12 个文件的逐文件 SHA-256 manifest。SHA256SUMS.txt:记录 ZIP 与 provenance 的 SHA-256。
ZIP SHA-256:7cec511265c1308de5298b33d61e3e9254079319ea9788ae1fdd06a87c52772e
已知边界
- 静态 Eval 不能冒充所有模型在真实项目中的行为证明。
- Codex 已有真实 Forward 证据;Claude Code、Cursor、Gemini CLI 等目前主要验证格式、安装和桥接兼容性。
- Release 提供 checksum 和来源信息,不是 GPG/Sigstore 数字签名或第三方认证。