按順序建立證據鏈
- 01
稽核來源與權利
先確認宣告的來源類別、必要署名和 AI 生成狀態,再把圖片輸入視為可釋出內容。
- 02
驗證宣告
要求 schema、kind、slug、version、固定 token 目錄、受控視覺值、資源角色和相容欄位完全符合契約。
- 03
在隔離環境安裝最終候選
生成 tgz,在隔離 RC.8 web profile 中安裝,確認只啟用一個 @dsh-themes/* 直接包,並在 managed cold restart 後重複驗收。
- 04
捕獲真實 light 與 dark 證據
在真實 Web UI 中使用 DSH Appearance 控制元件,把模擬預覽替換為受控 runtime WebP 派生圖,並保留後設資料。
- 05
確定性重建並複核
由可信生成器根據稽核後的宣告與資源重建,再校驗最終完整製品後釋出。
區分不同摘要範圍
| Token | 作用 | 檢查項 |
|---|---|---|
| artifact.sha256 | 最終完整 tgz 位元組 | 授權安裝這一個精確下載製品 |
| payload.sha256 | 排除 manifest 的規範 tar payload | 用於確定性內容審計,不能授權下載製品 |
| preview asset SHA-256 | 一張受控執行時派生圖 | 必須與 URL、尺寸、位元組數和資源宣告一致 |
- 拒絕 simulated 或外部發布預覽。
- 拒絕未知、歷史、candidate 或混裝的相容與 runtime-attestation 指紋。
- 拒絕 artifact、integrity、路徑、MIME、位元組數或尺寸不一致。
- 拒絕符號連結、路徑穿越、不可信作者可執行輸入與非確定性重建。
- 只發布受控下載可用的具體已稽核版本。
準備釋出
常見問題
修改前需要了解的事項
關於格式、相容性、證據與回滾的簡明說明。
這篇指南核實哪些範圍?
本指南涵蓋:Full Skin 釋出門禁;真實 RC.8 執行時證據;artifact 與 payload 摘要範圍
我應該先做什麼?
釋出會把好看的草稿變成帶版本的事實宣告。每一項宣告都必須落到已稽核輸入、受控位元組和受支援執行時中的證據。
最需要記住的邊界是什麼?
目前通道繫結官方 RC.8 release mapping、獨立 npm registry 摘要、Web asset-set、ui-theme bundle、13-token、selector 目錄與 final runtime attestation;所有欄位都不可缺少。
繼續學習
檢視驗證證據並繼續操作
對比已釋出製品,或返回安裝文件。