Accéder au contenu principal
Retour à Apprendre
10Publication11 min de lectureAvancé

GUIDE 06 · PUBLICATION

Publier avec des preuves vérifiables

La publication est le moment où un brouillon attrayant devient une revendication versionnée. Chaque revendication doit se résoudre en déclarations examinées, octets contrôlés et preuves provenant du runtime pris en charge.

Dernière vérification
15 août 2026
Temps d'exécution
0.1.0-rc.8
Portée vérifiée
  • Porte de publication Full Skin
  • Preuves issues du runtime RC.8 réel
  • Portée des artefacts et des résumés de charge utile
Sur cette page
  1. Construire la chaîne de preuves dans l'ordre
  2. Distinguer les périmètres des condensats

Construire la chaîne de preuves dans l'ordre

  1. 01

    Examiner la provenance et les droits

    Confirmer la catégorie de source déclarée, l'attribution requise et le statut généré par l'IA avant de traiter les entrées d'image comme publiables.

  2. 02

    Valider la déclaration

    Exiger le schéma exact, le type, le slug, la version, le catalogue de jetons fixe, les valeurs visuelles contrôlées, les rôles des ressources et les champs de compatibilité.

  3. 03

    Installer l'artefact candidate final en isolation

    Générez le tgz, installez-le dans un Profile web RC.8 isolé, confirmez qu'un seul paquet direct @dsh-themes/* est actif, puis répétez l'acceptation après un redémarrage à froid géré.

  4. 04

    Capturer les preuves réelles light et dark

    Utiliser le contrôle d’apparence DSH dans le Web UI réel, remplacer les aperçus simulés par des dérivés WebP contrôlés à l’exécution, et conserver leurs métadonnées.

  5. 05

    Reconstruire et vérifier de manière déterministe

    Laisser le générateur de confiance reconstruire à partir de la déclaration et des ressources examinées, puis vérifier l’artefact final complet avant publication.

Distinguer les périmètres des condensats

JetonRôleVérifier
artifact.sha256Octets complets du tgz finalAutorise l'artefact d'installation exact qui a été téléchargé
payload.sha256Payload tar canonique excluant le manifesteSupporte l'audit de contenu déterministe, pas l'autorisation de téléchargement
Actif de prévisualisation SHA-256Une image dérivée et contrôlée à l'exécutionDoit correspondre à son URL, à ses dimensions, à sa taille en octets et à la déclaration de l'actif
  • Rejetez les aperçus de publication simulés ou externes.
  • Rejetez les empreintes non reconnues, historiques, candidate ou combinant des preuves de compatibilité et d'attestation d'exécution.
  • Rejetez toute divergence d'artefact, d'intégrité, de chemin, de type MIME, de taille en octets ou de dimensions.
  • Rejetez les liens symboliques, les traversées de chemin, les entrées exécutables non fiables fournies par l'auteur et les reconstructions non déterministes.
  • Publier uniquement une version spécifique révisée dont le téléchargement contrôlé est disponible.

Préparer la version

Questions fréquentes

Avant de faire un changement

Réponses sur les formats, la compatibilité, les preuves et le retour en arrière.

Que vérifie ce guide ?

Ce guide couvre : Porte de publication Full Skin ; Preuves issues du runtime RC.8 réel ; Portée des artefacts et des résumés de charge utile

Par quoi dois-je commencer ?

La publication est le moment où un brouillon attrayant devient une revendication versionnée. Chaque revendication doit se résoudre en déclarations examinées, octets contrôlés et preuves provenant du runtime pris en charge.

Quelle limite faut-il surtout retenir ?

La voie actuelle lie le mappage officiel de la version RC.8, les digests indépendants du registre npm, l'ensemble d'actifs Web, le bundle ui-theme, les catalogues de 13 tokens et de sélecteurs, ainsi que l'attestation finale d'exécution. Chaque champ est requis.

Continuer à apprendre

Continuer à partir des preuves vérifiées

Comparez les artefacts publiés ou revenez à la documentation d'installation.