Release-Bereitschaft
Die Release-Seite berichtet den öffentlich-sicheren Gate-Status über Code, Pakete, Docs, Portaldaten, Präsentationsmaterialien, Sicherheit, und Deployment. Das Produktions-Deployment bleibt gesperrt, bis der vollständige Grüne-Karten-Satz besteht.
✅ Gate-Status
| Gate | Aktueller Status | Belegrichtlinie |
|---|---|---|
| Lint und Format | Verifizierung erforderlich | uv run ruff format --check . und uv run ruff check . müssen ohne Befunde bestehen. |
| Typprüfung | Verifizierung erforderlich | uv run mypy packages tests tools examples muss unter der gesperrten Umgebung bestehen. |
| Prosa-Register | Verifizierung erforderlich | uv run python tools/check_prose_register.py muss auf jeder öffentlichen Oberfläche bestehen. |
| Code-zuerst-Ableitung | Verifizierung erforderlich | uv run python tools/check_code_first.py muss bestehen. |
| Lizenz-Header | Verifizierung erforderlich | uv run reuse lint und uv run python tools/license_header.py check müssen beide bestehen. |
| Secret-Scan | Verifizierung erforderlich | gitleaks detect --source . --redact --config .gitleaks.toml darf keine Lecks melden. |
| Docs-Build | Verifizierung erforderlich | npm --prefix site run build und npm --prefix site run check müssen für den aktuellen Arbeitsbereich abschließen. |
| Portaldaten | Verifizierung erforderlich | uv run pytest tests/site muss bestehen und den Lauf vor der Beförderung aufzeichnen. |
| Coverage | Verifizierung erforderlich | uv run coverage run -m pytest und uv run coverage report müssen ein bestandenes Schwellenergebnis aufzeichnen. |
| Barrierefreiheits-Baseline | Verifizierung erforderlich | SVG-Metadaten, Alt-Text, beschriftete Steuerelemente, und responsives Layout müssen durch die Site-Tests oder das Barrierefreiheits-Audit geprüft werden. |
| Link-Prüfung | Verifizierung erforderlich | Der Site-Build muss die dokumentierten Navigations- und Seitenlinks für den aktuellen Arbeitsbereich auflösen. |
| Paket-Build | Verifizierung erforderlich | uv run python tools/build_packages.py muss Build-Artefakte und Hashes vor der Paketbeförderung emittieren. |
| Paket-Installations-Smoke | Verifizierung erforderlich | Gebaute Wheels müssen in einer frischen virtuellen Umgebung installieren und jeden öffentlichen Namensraum importieren. |
| Belegpaket-Export | Verifizierung erforderlich | Tabellen, Abbildungen, und Ergänzung müssen aus einer offenlegungsgefilterten Kampagne regeneriert werden. |
| Pilot-Kampagnen-Replay | Verifizierung erforderlich | Begrenzte Pilot-Kampagnen müssen fortsetzen, aus aufgezeichneten Seeds replayen, und deterministische Analyse-Exporte reproduzieren. |
| Kandidaten-Vollkampagnen | Verifizierung erforderlich | tools/build_campaign_evidence.py muss 30 Probleme je Profil materialisieren, vergleichende/Ablations-/Sensitivitäts-Kampagnen ausführen, und offenlegungsgefilterte Pakete exportieren. |
| Abhängigkeits-Audit | Verifizierung erforderlich | uv run pip-audit --path <site-packages> --progress-spinner off muss ohne release-blockierende Befunde abschließen. |
| SBOM | Verifizierung erforderlich | Das CycloneDX-JSON muss aus der auditierten Python-Umgebung generiert werden, angereichert mit Komponentenlizenzen, Hashes, Paket-URLs, und Abhängigkeitskanten. |
| Gehostetes CI | Durch Runner-Verfügbarkeit gesperrt | .github/workflows/ci.yml muss auf Ubuntu, Windows, macOS, und Python 3.12-3.14 vor öffentlichen Aussagen bestehen. |
| Release-Artefakte | Manueller Workflow | .github/workflows/release.yml baut Distributionen, Hashes, Sigstore-Signaturpakete, GitHub-Artefakt-Attestierungen, und SBOM-Belege; GitHub-Release und PyPI-Publikation erfordern explizite Eingaben. |
| Deployment | Manueller Workflow | .github/workflows/pages.yml deployt site/out erst nach Eingabe der genehmigten Domänenbestätigung. |
Das öffentliche Gate-Paket ist verfügbar als gate-summary.json.
📦 Publikationskanäle
DispatchAtlas ist für mehrere Publikationskanäle ausgelegt, aber jeder Kanal hat einen anderen Bereitschaftszustand:
| Kanal | Aktueller Zustand | Beförderungsbeleg |
|---|---|---|
| Lokale Wheels und sdists | Aktiv für Smoke-Prüfungen | Paket-Build plus Frisch-venv-Import-Smoke. |
| Python-Paketindex | Gesperrt | Versionierung, Metadaten, Erfolg des Release-Workflows, Trusted Publishing, und explizite Release-Genehmigung. |
| Dokumentations-Website | Build-bereit | Site-Build und Typprüfung, Site-Vertragstests, Link-Prüfungen, öffentlich-sichere Datenpakete, und manuelle Pages-Genehmigung. |
| Statische Portal-Datensätze | Vorschau-bereit | Offenlegungsgefilterte JSON/CSV-Pakete mit Beleglabels und ohne private Eingaben. |
| Belegpakete | Kandidaten-bereit | Manifest, Tabellen, Abbildungen, Ergänzung, und deterministisches Replay über Kandidaten-Kampagnenbeleg. Körper-Aussagen bleiben durch Nicht-Gleichstand und Machbarkeits-Hinlänglichkeit gesperrt. |
| Sicherheits-Artefakte | Lokal aktiv | Abhängigkeits-Audit, angereichertes SBOM, Secret-Scan, Workflow-Berechtigungsprüfung, OpenSSF Scorecard, und Ähnlichkeits-Scan. |
Kein Kanal sollte durch manuelles Kopieren generierter Dateien befördert werden. Befördere durch erneutes Ausführen des besitzenden Befehls oder Workflows und Halten des entsprechenden Gate-Belegs auf Grün.