1.6 KiB
1.6 KiB
CI、制品与发版规范
触发条件
创建或修改构建任务、CI/CD 流水线、依赖源、制品、镜像、包仓库、版本、SBOM、晋级或发版自动化时读取。
优先核验原文
10-pipeline-management.md:第 2-3 章,目标级别门禁读第 3.4 节。09-artifact-management.md:第 2-5 章。08-code-management.md:源码版本对齐读第 5 章。12-security.md:适用扫描控制。
规范要求
- 按流水线原文配置名称、运行环境、触发方式、评审/测试/部署路径和目标 C 级别动作。
- 按要求收集源码版本、构建元数据、质量/安全扫描、组件安全/许可证扫描和制品信息。
- 使用批准/统一的制品与依赖源,落实制品访问控制,并在目标级别保留访问/审计证据。
- 遵循快照/正式版本、追溯、晋级、清理、第三方组件和 SBOM 的适用规则。
- 对齐发版版本、源码标签/说明、测试证据、批准制品和部署记录。
工程建议
保证构建可复现、固定依赖版本、仅缓存批准来源,缺失必要证据时失败关闭;可使用 VerifyCI、MergeCI、ReleaseCI 和测试流水线作为起点,但具体必需步骤以第 3.4 节和项目 C 级别为准。
审查证据
流水线定义与成功记录、构建元数据、扫描报告、依赖/许可证结果、适用 SBOM、制品坐标/晋级历史,以及发版审批与版本关联。
使用边界
不得在原文或平台政策未规定时,将某个 CI 产品、扫描器或流水线阶段表述为强制。