Skip to content

v1.7.0|可审计治理、隔离客户端与真实证据加固

Latest

Choose a tag to compare

@github-actions github-actions released this 18 Jul 09:36
· 4 commits to main since this release

v1.7.0|可审计治理、隔离客户端与真实证据加固

发布范围

本版本在 v1.6.0 的 release quality gate 基础上,补足可重建技能索引、依赖/覆盖率审计和真实客户端运行边界;不移动历史 tag。默认安装稳定版仍由发布后核验更新。

主要更新

  • 新增 schema=1 的 skills/registry.json、重建/查询工具及测试;当前单技能保持轻量,同时为未来 catalog 选择提供兼容 manifest。
  • 新增 dependency inventory、全仓 tracked UTF-8 凭据模式扫描、stdlib trace line-coverage baseline,并把这些门放入双平台 quality workflow。
  • forward runner 的 fixture、probe 与 Agent 采用最小环境;env-file 拒绝 repo 内路径、链接回仓库和受控 runtime 变量。report-prefix、输出上限、Job Object/进程组边界继续 fail-closed。
  • Windows 仅对经 profile 控制的 .cmd 启动器等待同一 Job 中的真实子进程完成;普通父进程退出仍清理并报错,避免 wrapper 误杀与 orphan 放行同时发生。
  • 默认真实运行只接受仓库外 env-file 凭证。已登录 Codex/Claude 另需 --execute --allow-unsafe-host-execution --allow-host-client-config;如本机需要代理,还需独立 --allow-host-network-configuration。这些路径不复制凭证、不继承其他宿主环境,代理值不会写入报告。

本地验证

python -m unittest discover -s .github/workflows/tests -p test_*.py -v
python -m unittest discover -s skills/tests -p test_*.py -v
python -m unittest discover -s tools/tests -p test_*.py -v
python -m unittest discover -s evals/production-delivery-orchestrator/tests -p test_*.py -v
python evals/production-delivery-orchestrator/run_evals.py
python evals/production-delivery-orchestrator/run_forward_tests.py --self-test
python tools/build_skill_registry.py --check
python tools/generate_dependency_inventory.py --check
python release/build_release.py --output-dir dist
python release/build_release.py --output-dir dist --verify
git diff --check

真实客户端证据与边界

  • Codex CLI 0.144.5 在 hardened runner 的三条 fixture 用户旅程均 PASS:受限修复、只读诊断、用户可见选项;skill artifact SHA-256 在执行前后相同,输出未截断。
  • Claude Code 2.1.212 已实际执行,不是 NOT_RUN。本机 OAuth 配置可见,但其用户配置/账户强制的 grok-4.5 与测试的 sonnet 都返回“无权限或模型不存在”;因此三案例没有产生行为通过结论。用户级模型设置已恢复原始备份。
  • Gemini CLI 0.51.0 probe 可用,临时 fixture 明确 --skip-trust,但未提供 API/Vertex 凭证,未启动 Agent。
  • 所以本版本不声称三客户端行为全绿。发布后仅当每个启用 profile 的三例真实旅程均 PASS,才可将跨 CLI 矩阵标为通过。

回滚

npx skills add https://github.com/lza6/Agent-skills-code-op/tree/v1.6.0 \
  --skill production-delivery-orchestrator --global --agent codex claude-code

发布后核验

下载 Release ZIP、SHA256SUMS.txtprovenance.json,执行 checksum、release/build_release.py --verify --expected-commit <tag-commit>gh attestation verify 以及 tagged npx skills ... --list。把实际 run ID、digest 和下载复验写入当前状态页后,才将本版本描述为稳定发布。