闲社

标题: 【工作流】构建制品来源验收工作流 [打印本页]

作者: admin    时间: 昨天 22:14
标题: 【工作流】构建制品来源验收工作流
[md]
# 构建制品来源验收工作流

## 套餐描述

把制品摘要、可信来源、证明校验和人工发布交接串成可运行的四步工作流。

## 详细介绍

# 构建制品来源验收工作流

**4个可下载技能 · 4步自动化工作流 · 每个技能可单独运行**

把二进制、容器镜像和 SBOM 进入发布前的来源验收固定成四步:先整理制品摘要和构建引用,再审计可信来源预期,接着生成 attestation 校验计划,最后形成待人工放行的发布证据包。套餐不访问仓库、不拉取证明、不执行签名校验、不批准部署。

## 4步自动化工作流

### 1 制品元数据整理

**对应技能:** `artifact-metadata-normalizer`

**解决什么:** 统一制品引用、SHA256 摘要、源仓库修订、builder、工作流、release 和 SBOM 引用。

**你会得到:** READY/REVIEW/BLOCKED、缺失项和 `metadata_hash`。

**流转到下一步:** READY 的元数据进入来源预期规则审计;缺项进入补齐队列。

### 2 来源预期规则审计

**对应技能:** `provenance-expectation-auditor`

**解决什么:** 明确信任 builder、仓库、工作流、分支、制品范围和最大构建等级。

**你会得到:** PASS/REVIEW/BLOCKED、缺项和 `expectation_hash`。

**流转到下一步:** 通过的来源预期与制品元数据进入证明校验计划。

### 3 证明校验计划

**对应技能:** `attestation-check-planner`

**解决什么:** 检查主体摘要、证明类型、签名材料、builder、SBOM 关联和在线/离线 verifier 条件。

**你会得到:** READY/REVIEW/BLOCKED、五项检查清单和 `plan_hash`。

**流转到下一步:** 校验计划进入发布来源交接包;不一致摘要进入隔离。

### 4 发布来源交接包

**对应技能:** `release-provenance-handoff`

**解决什么:** 汇总制品、来源预期和证明计划,固定负责人、回滚快照、发布政策和人工决定。

**你会得到:** READY_FOR_HUMAN_RELEASE/QUARANTINE/REVIEW、`decision=PENDING` 和 `executed=false` 的发布证据包。

**流转到下一步:** 负责人使用批准的 verifier 完成真实验证并决定发布、延期、补证或回滚。

## 实际示例

示例使用 `[APP_A]`、`[DIGEST_A]`、`[BUILDER_A]`、`[ATTESTATION_A]` 和 `[RELEASE_SNAPSHOT_A]` 等脱敏引用。摘要、来源预期和证明计划一致时输出 READY、PASS、READY 和 READY_FOR_HUMAN_RELEASE;摘要不一致或 builder 不受信任时进入 BLOCKED、QUARANTINE 或 REVIEW。结果只代表脱敏规则测试,不代表真实签名已经验证或制品可以安全部署。

## 适合谁

维护 GitHub Actions、容器镜像、二进制发布、内部包仓库和 SBOM 流程的开发者、DevOps、安全工程师、供应链审核人和发布负责人。

## 买家只需提供

- 脱敏的制品引用、SHA256 摘要、源仓库修订、builder 和工作流引用
- 可信 builder、仓库、分支、工作流和允许发布范围
- attestation、签名材料、SLSA predicate、SBOM 和 verifier 引用
- 负责人、回滚快照、发布政策和供应链验收规则

## 使用方式

1. 使用 Python 3.10 或更高版本,移除 token、私钥、证书原文、仓库私密地址和真实制品内容。
2. 依次运行元数据整理、来源预期审计、证明校验计划和人工发布交接。
3. 用摘要不一致、未知 builder、错误 workflow ref、SBOM 主体不匹配、缺离线 verifier 和正常 provenance 样例验收,再由负责人调用真实工具。

## 交付与验收

- 四个独立技能目录,每个包含 `_meta.json`、`SKILL.md`、`agents/openai.yaml`、README、Python 执行器、文档和脱敏样例。
- 四步可重复运行:元数据整理、来源预期审计、证明校验计划、人工发布交接。
- 摘要算法不支持、来源不受信任、构建级别非法、主体摘要不一致、证明引用缺失和回滚引用缺失均有明确分支。
- 输出保留 metadata_hash、expectation_hash、plan_hash、handoff_hash、PENDING 决策和 executed=false,不包含真实签名、token 或发布动作。

## 服务说明

脚本只读买家有权使用且已脱敏的制品元数据,不连接 GitHub、Sigstore、Rekor、注册表或部署平台。来源验收不等于完整安全审计,SLSA 等级、信任根、签名和 SBOM 必须由负责人根据真实组织政策和官方工具验证。套餐不包含密钥管理、签名生成、仓库权限配置、漏洞扫描、SBOM 生成、生产部署、合规认证或结果保证。

## 套餐图标



## 包含技能

- [制品元数据整理](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=detail&slug=skill-1787321671)
- [证明校验计划](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=detail&slug=skill-1787321671-2)
- [来源预期规则审计](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=detail&slug=skill-1787321671-3)
- [发布来源交接包](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=detail&slug=skill-1787321671-4)

## 安装方式

此套餐为**付费套餐**,购买后可一键下载全部技能。

🛒 [点击购买并下载 构建制品来源验收工作流](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=buy&bundle_id=465)

## 收费方式

💴 **现金购买** - 需要支付 ¥197.00

## 前往安装

**[👉 点击前往套餐安装页面](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=bundle&ac=detail&slug=artifact-metadata-normalizer-d68d96a85c8f)**
[/md]




欢迎光临 闲社 (https://www.xianshe.com/) Powered by Discuz! X5.0