Files
telecom-rd-project-template/.agents/skills/telecom-rd-standards/references/08-ci-artifacts-and-release.md
T
2026-07-28 22:30:20 +08:00

1.6 KiB

CI、制品与发版规范

触发条件

创建或修改构建任务、CI/CD 流水线、依赖源、制品、镜像、包仓库、版本、SBOM、晋级或发版自动化时读取。

优先核验原文

  • 10-pipeline-management.md:第 2-3 章,目标级别门禁读第 3.4 节。
  • 09-artifact-management.md:第 2-5 章。
  • 08-code-management.md:源码版本对齐读第 5 章。
  • 12-security.md:适用扫描控制。

规范要求

  • 按流水线原文配置名称、运行环境、触发方式、评审/测试/部署路径和目标 C 级别动作。
  • 按要求收集源码版本、构建元数据、质量/安全扫描、组件安全/许可证扫描和制品信息。
  • 使用批准/统一的制品与依赖源,落实制品访问控制,并在目标级别保留访问/审计证据。
  • 遵循快照/正式版本、追溯、晋级、清理、第三方组件和 SBOM 的适用规则。
  • 对齐发版版本、源码标签/说明、测试证据、批准制品和部署记录。

工程建议

保证构建可复现、固定依赖版本、仅缓存批准来源,缺失必要证据时失败关闭;可使用 VerifyCI、MergeCI、ReleaseCI 和测试流水线作为起点,但具体必需步骤以第 3.4 节和项目 C 级别为准。

审查证据

流水线定义与成功记录、构建元数据、扫描报告、依赖/许可证结果、适用 SBOM、制品坐标/晋级历史,以及发版审批与版本关联。

使用边界

不得在原文或平台政策未规定时,将某个 CI 产品、扫描器或流水线阶段表述为强制。