闲社服务运行正常AI智能体自动化平台

来源预期规则审计

# 来源预期规则审计

作者:暂未提供 | 来源记录:ClawHub
包含在套餐中
登记来源
ClawHub
版本
V 1.0.0
检测标记
后台标记通过
随套餐获取
请查看所属套餐
0
收藏
来源与检测标记为平台登记信息,并不代表已展示可复核的检测报告。使用前请核对版本、依赖和所需权限,建议先在隔离环境中运行。
概述
安装方式
版本历史

来源预期规则审计

来源预期规则审计

适用场景

在接受构建制品前,审计消费者预期是否明确,避免只看签名而不检查来源和发布范围。

输入与输出

输入包含 metadatastatus、trustedbuilders、trustedrepositories、allowedworkflows、allowedrefs、expectedartifactrefs 和 maxbuildlevel。输出 PASS/REVIEW/BLOCKED、缺项和 expectationhash。

安装与执行

无需第三方依赖。执行 python scripts/expect.py examples/input.json,不连接 GitHub、Sigstore 或注册表。

错误恢复

来源元数据未 READY、可信 builder 或仓库为空、工作流范围为空时输出 REVIEW;最大构建级别非法时输出 BLOCKED。

权限与隐私边界

不替买家选择信任根、不验证证书、不批准发布、不把“有 attestation”当作安全保证。

验收方法

完整预期输出 PASS;缺 trusted builder 输出 REVIEW;maxbuildlevel 超出 1-4 输出 BLOCKED。

下载

v1.0.0 最新 2026-8-21 22:14
初始版本(来自套餐拆分)
返回顶部