发布就绪
发布页面报告跨代码、包、文档、门户数据、呈现材料、安全与部署的对公开安全的关卡状态。生产 部署保持阻塞,直到完整的绿卡集全部通过。
✅ 关卡状态
| 关卡 | 当前状态 | 证据策略 |
|---|---|---|
| 检查与格式 | 需要验证 | uv run ruff format --check . 与 uv run ruff check . 必须无发现地通过。 |
| 类型检查 | 需要验证 | uv run mypy packages tests tools examples 必须在锁定环境下通过。 |
| 散文登记 | 需要验证 | uv run python tools/check_prose_register.py 必须在每个公开界面通过。 |
| 代码优先派生 | 需要验证 | uv run python tools/check_code_first.py 必须通过。 |
| 许可证头部 | 需要验证 | uv run reuse lint 与 uv run python tools/license_header.py check 必须两者皆通过。 |
| 秘密扫描 | 需要验证 | gitleaks detect --source . --redact --config .gitleaks.toml 必须不报告泄漏。 |
| 文档构建 | 需要验证 | npm --prefix site run build 与 npm --prefix site run check 必须为当前工作区完成。 |
| 门户数据 | 需要验证 | uv run pytest tests/site 必须通过并在提升前记录该运行。 |
| 覆盖率 | 需要验证 | uv run coverage run -m pytest 与 uv run coverage report 必须记录一个通过阈值的结果。 |
| 无障碍基线 | 需要验证 | SVG 元数据、alt 文本、带标签的控件,以及响应式布局必须由站点测试或无障碍审计检查。 |
| 链接检查 | 需要验证 | 站点构建必须为当前工作区解析文档化的导航与页面链接。 |
| 包构建 | 需要验证 | uv run python tools/build_packages.py 必须在包提升前发出构建产物与哈希。 |
| 包安装烟雾 | 需要验证 | 已构建的 wheel 必须在全新虚拟环境中安装并导入每个公开命名空间。 |
| 证据包导出 | 需要验证 | 表格、图形与补充材料必须从经披露过滤的活动再生。 |
| 试点活动重放 | 需要验证 | 受界定的试点活动必须恢复、从已记录种子重放,并复现确定性分析导出。 |
| 候选完整活动 | 需要验证 | tools/build_campaign_evidence.py 必须每个配置物化 30 个问题,运行比较/消融/敏感性活动,并导出经披露过滤的包。 |
| 依赖审计 | 需要验证 | uv run pip-audit --path <site-packages> --progress-spinner off 必须无发布阻塞发现地完成。 |
| SBOM | 需要验证 | CycloneDX JSON 必须从经审计的 Python 环境生成,并以组件许可证、哈希、包 URL 与依赖边富集。 |
| 托管 CI | 受 runner 可用性门控 | .github/workflows/ci.yml 必须在 Ubuntu、Windows、macOS 与 Python 3.12-3.14 上通过,方可作公开主张。 |
| 发布产物 | 手动工作流 | .github/workflows/release.yml 构建分发、哈希、Sigstore 签名包、GitHub 产物证明,以及 SBOM 证据;GitHub 发布与 PyPI 发布需要显式输入。 |
| 部署 | 手动工作流 | .github/workflows/pages.yml 仅在输入已批准的域名确认之后才部署 site/out。 |
公开关卡包以 gate-summary.json 提供。
📦 发布渠道
DispatchAtlas 为多个发布渠道而设计,但每个渠道的就绪状态不同:
| 渠道 | 当前状态 | 提升证据 |
|---|---|---|
| 本地 wheel 与 sdist | 对烟雾检查活跃 | 包构建加全新-venv 导入烟雾。 |
| Python 包索引 | 受门控 | 版本化、元数据、发布工作流成功、可信发布,以及显式发布批准。 |
| 文档网站 | 构建就绪 | 站点构建与类型检查、站点契约测试、链接检查、对公开安全的数据包,以及手动 Pages 批准。 |
| 静态门户数据集 | 预览就绪 | 带证据标签且无私有输入的、经披露过滤的 JSON/CSV 包。 |
| 证据包 | 候选就绪 | 清单、表格、图形、补充材料,以及对候选活动证据的确定性重放。主体主张仍受非平局与可行性充分性门控。 |
| 安全产物 | 本地活跃 | 依赖审计、富集 SBOM、秘密扫描、工作流-权限评审、OpenSSF Scorecard,以及相似性扫描。 |
任何渠道都不应通过手动复制生成文件来提升。通过重新运行拥有它的命令或工作流并使相应关卡 证据保持绿色来提升。