DXM v1.1.0
主要更新
- 引入
audit、init、task、scaffold-only四模式状态机;写入前锁定项目根、模式和影响范围。 /dxm初始化改为本地证据优先,默认一次只问 0–3 个真正阻塞的问题;完整逐轮 grilling 仅显式启用。- 新增
.dxm/project.json持久基线、ABSENT / PARTIAL / READY / BROKEN只读审计,以及独立 validator CLI。 - 新增 completion receipt,把验收 ID、证据类型、对抗检查、质量门、Trellis 归档和 Git 事实绑定为机器可校验结果。
安全与可靠性
- 加固 managed marker、Markdown fence/inline code、首行唯一 PASS verdict、规范归档月份和真实归档 receipt 路径。
- 加固 credential-like key/value、嵌套容器、别名/复数/包装器和环境引用;错误只返回安全字段路径,不回显敏感值。
- 共享 Markdown 对绝对路径进行词法折叠并映射为
$PROJECT_ROOT/$ABSOLUTE_PATH,覆盖 clone 变化、UNC/file URI、附着参数和分隔符穿越。 - 修复 Windows runner 临时目录/父级别名导致 trusted root 与 receipt 路径误判;root 内 symlink、reparse、hardlink 和越界仍会拒绝。
- Trellis 缺失、超时、启动失败、非零退出或集成不完整时不再误报成功。
验证
- 本地完整回归:173 项,172 项通过,1 项仅因当前 Windows 账号缺少目录 symlink 权限跳过。
- GitHub Actions:Ubuntu 与 Windows 的单元测试及 packaged self-test 全部通过。
- 两路独立对抗审查通过;固定边界矩阵 70/70 符合预期。
- core-only 安装、用户级 installed skill SHA-256 清单、自检、版本、readiness、UTF-8/LF/BOM/乱码/隐私扫描均通过。
已知限制
- completion receipt 校验持久化证据与状态,不会自动重跑所有证据命令或独立查询 Git 远端。
- 已打开的 Codex 会话可能缓存旧 skill metadata;更新后建议重启 Codex。
完整更新日志: 仓库根目录 CHANGELOG.md
版本对比: v1.0.4...v1.1.0