33 lines
1.6 KiB
Markdown
33 lines
1.6 KiB
Markdown
# CI、制品与发版规范
|
|
|
|
## 触发条件
|
|
|
|
创建或修改构建任务、CI/CD 流水线、依赖源、制品、镜像、包仓库、版本、SBOM、晋级或发版自动化时读取。
|
|
|
|
## 优先核验原文
|
|
|
|
- `10-pipeline-management.md`:第 2-3 章,目标级别门禁读第 3.4 节。
|
|
- `09-artifact-management.md`:第 2-5 章。
|
|
- `08-code-management.md`:源码版本对齐读第 5 章。
|
|
- `12-security.md`:适用扫描控制。
|
|
|
|
## 规范要求
|
|
|
|
- 按流水线原文配置名称、运行环境、触发方式、评审/测试/部署路径和目标 C 级别动作。
|
|
- 按要求收集源码版本、构建元数据、质量/安全扫描、组件安全/许可证扫描和制品信息。
|
|
- 使用批准/统一的制品与依赖源,落实制品访问控制,并在目标级别保留访问/审计证据。
|
|
- 遵循快照/正式版本、追溯、晋级、清理、第三方组件和 SBOM 的适用规则。
|
|
- 对齐发版版本、源码标签/说明、测试证据、批准制品和部署记录。
|
|
|
|
## 工程建议
|
|
|
|
保证构建可复现、固定依赖版本、仅缓存批准来源,缺失必要证据时失败关闭;可使用 VerifyCI、MergeCI、ReleaseCI 和测试流水线作为起点,但具体必需步骤以第 3.4 节和项目 C 级别为准。
|
|
|
|
## 审查证据
|
|
|
|
流水线定义与成功记录、构建元数据、扫描报告、依赖/许可证结果、适用 SBOM、制品坐标/晋级历史,以及发版审批与版本关联。
|
|
|
|
## 使用边界
|
|
|
|
不得在原文或平台政策未规定时,将某个 CI 产品、扫描器或流水线阶段表述为强制。
|