# CI、制品与发版规范 ## 触发条件 创建或修改构建任务、CI/CD 流水线、依赖源、制品、镜像、包仓库、版本、SBOM、晋级或发版自动化时读取。 ## 优先核验原文 - `10-pipeline-management.md`:第 2-3 章,目标级别门禁读第 3.4 节。 - `09-artifact-management.md`:第 2-5 章。 - `08-code-management.md`:源码版本对齐读第 5 章。 - `12-security.md`:适用扫描控制。 ## 规范要求 - 按流水线原文配置名称、运行环境、触发方式、评审/测试/部署路径和目标 C 级别动作。 - 按要求收集源码版本、构建元数据、质量/安全扫描、组件安全/许可证扫描和制品信息。 - 使用批准/统一的制品与依赖源,落实制品访问控制,并在目标级别保留访问/审计证据。 - 遵循快照/正式版本、追溯、晋级、清理、第三方组件和 SBOM 的适用规则。 - 对齐发版版本、源码标签/说明、测试证据、批准制品和部署记录。 ## 工程建议 保证构建可复现、固定依赖版本、仅缓存批准来源,缺失必要证据时失败关闭;可使用 VerifyCI、MergeCI、ReleaseCI 和测试流水线作为起点,但具体必需步骤以第 3.4 节和项目 C 级别为准。 ## 审查证据 流水线定义与成功记录、构建元数据、扫描报告、依赖/许可证结果、适用 SBOM、制品坐标/晋级历史,以及发版审批与版本关联。 ## 使用边界 不得在原文或平台政策未规定时,将某个 CI 产品、扫描器或流水线阶段表述为强制。