証拠チェーンを順に構築する
- 01
出所と権利を確認する
入力画像を公開可能と判断する前に、申告された素材区分、必要な帰属表示、AI 生成の有無を確認します。
- 02
宣言を検証する
正確な schema、kind、slug、version、固定トークンカタログ、管理対象の視覚値、アセットの役割、互換性フィールドを必須にします。
- 03
最終 candidate を単独でインストールする
.tgz を生成して、隔離した RC.8 web Profile にインストールします。有効な直接 @dsh-themes/* パッケージが正確に 1 つであることを確認し、管理されたコールド再起動後に受け入れ確認を繰り返します。
- 04
実ランタイムの light / dark 証拠を記録する
実際の Web UI で DSH Appearance コントロールを使い、シミュレーションプレビューを、管理されたランタイム由来の WebP に置き換えます。対応するメタデータも保持します。
- 05
再ビルドして決定論的に検証する
信頼できるジェネレーターで、レビュー済みの宣言とアセットから再ビルドします。その後、公開前に最終成果物全体を検証します。
digest の検証範囲を分ける
| トークン | 役割 | チェック |
|---|---|---|
| artifact.sha256 | .tgz 全体のバイト列を確定する | ダウンロードした正確なインストール成果物を承認する |
| payload.sha256 | manifest を除く正規化された tar ペイロード | 決定論的な内容監査に使う。ダウンロード承認には使わない |
| preview asset SHA-256 | 管理されたランタイム画像の派生物 1 点 | URL、寸法、バイト数、アセット宣言と一致させる |
- シミュレーションプレビューや外部で公開されたプレビューは証拠として受け入れません。
- 未認識、過去版、candidate、または互換性とランタイム証明を混在させた fingerprint は拒否します。
- 成果物、integrity、パス、MIME、バイト数、寸法に不一致があれば拒否します。
- シンボリックリンク、パストラバーサル、信頼されていない作者入力の実行ファイル、非決定論的な再ビルドは拒否します。
- 公開するのは、管理されたダウンロードを提供できる、レビュー済みの特定バージョンだけです。
リリースを準備する
よくある質問
変更を行う前に
フォーマット、互換性、証拠、ロールバックに関する回答
このガイドでは何を確認しますか?
このガイドの対象:Full Skin の公開ゲート、実際の RC.8 ランタイムで得た証拠、成果物とペイロードのダイジェスト範囲
最初に何をすべきですか?
公開とは、魅力的な下書きをバージョン管理された主張へ変える工程です。すべての主張を、レビュー済みの宣言、管理対象のバイト列、対応ランタイムから得た証拠に結び付ける必要があります。
最も重要な境界は何ですか?
現在のレーンは、公式 RC.8 リリースの対応関係、独立した npm レジストリ digest、Web アセットセット、ui-theme bundle、13 トークンとセレクターのカタログ、最終ランタイム証明を関連付けます。すべてのフィールドが必須です。
学習を続ける
検証済みの証拠から続ける
公開済みのアーティファクトを比較するか、インストール手順に戻ります。