v1.7.0|可审计治理、隔离客户端与真实证据加固
发布范围
本版本在 v1.6.0 的 release quality gate 基础上,补足可重建技能索引、依赖/覆盖率审计和真实客户端运行边界;不移动历史 tag。默认安装稳定版仍由发布后核验更新。
主要更新
- 新增 schema=1 的
skills/registry.json、重建/查询工具及测试;当前单技能保持轻量,同时为未来 catalog 选择提供兼容 manifest。 - 新增 dependency inventory、全仓 tracked UTF-8 凭据模式扫描、stdlib trace line-coverage baseline,并把这些门放入双平台 quality workflow。
- forward runner 的 fixture、probe 与 Agent 采用最小环境;env-file 拒绝 repo 内路径、链接回仓库和受控 runtime 变量。report-prefix、输出上限、Job Object/进程组边界继续 fail-closed。
- Windows 仅对经 profile 控制的
.cmd启动器等待同一 Job 中的真实子进程完成;普通父进程退出仍清理并报错,避免 wrapper 误杀与 orphan 放行同时发生。 - 默认真实运行只接受仓库外 env-file 凭证。已登录 Codex/Claude 另需
--execute --allow-unsafe-host-execution --allow-host-client-config;如本机需要代理,还需独立--allow-host-network-configuration。这些路径不复制凭证、不继承其他宿主环境,代理值不会写入报告。
本地验证
python -m unittest discover -s .github/workflows/tests -p test_*.py -v
python -m unittest discover -s skills/tests -p test_*.py -v
python -m unittest discover -s tools/tests -p test_*.py -v
python -m unittest discover -s evals/production-delivery-orchestrator/tests -p test_*.py -v
python evals/production-delivery-orchestrator/run_evals.py
python evals/production-delivery-orchestrator/run_forward_tests.py --self-test
python tools/build_skill_registry.py --check
python tools/generate_dependency_inventory.py --check
python release/build_release.py --output-dir dist
python release/build_release.py --output-dir dist --verify
git diff --check真实客户端证据与边界
- Codex CLI
0.144.5在 hardened runner 的三条 fixture 用户旅程均 PASS:受限修复、只读诊断、用户可见选项;skill artifact SHA-256 在执行前后相同,输出未截断。 - Claude Code
2.1.212已实际执行,不是NOT_RUN。本机 OAuth 配置可见,但其用户配置/账户强制的grok-4.5与测试的sonnet都返回“无权限或模型不存在”;因此三案例没有产生行为通过结论。用户级模型设置已恢复原始备份。 - Gemini CLI
0.51.0probe 可用,临时 fixture 明确--skip-trust,但未提供 API/Vertex 凭证,未启动 Agent。 - 所以本版本不声称三客户端行为全绿。发布后仅当每个启用 profile 的三例真实旅程均 PASS,才可将跨 CLI 矩阵标为通过。
回滚
npx skills add https://github.com/lza6/Agent-skills-code-op/tree/v1.6.0 \
--skill production-delivery-orchestrator --global --agent codex claude-code发布后核验
下载 Release ZIP、SHA256SUMS.txt 和 provenance.json,执行 checksum、release/build_release.py --verify --expected-commit <tag-commit>、gh attestation verify 以及 tagged npx skills ... --list。把实际 run ID、digest 和下载复验写入当前状态页后,才将本版本描述为稳定发布。