Задания, отчёты и патчи, лежавшие в C:\Users\Ochenstarik\projects и в домашней папке, перенесены в agents/. Разложено по агентам там, где имя файла позволяло определить автора; остальное — в _salvage-2026-08-18/ и разбирается вручную. Патчи в notes/salvage-2026-08-18/ — незакоммиченная работа из брошенных рабочих копий: она существовала только на диске. Тяжёлое (релизные архивы, инсталляторы, наборы данных) в репозиторий не попало: оно лежит рядом, в Agent_projects/_archive и Agent_projects/_data. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
4.3 KiB
4.3 KiB
Дополнение к заданию «подписанная поставка, очередь B»
Основное задание — smm-antigravity-task-queue-b-2026-08-10.md, оно в силе. Здесь только то, что изменилось, пока вы работали.
Что сделано правильно
UpdateService.csиUpdateServiceTests.cs— часть 1 на месте;verify_manifestв bootstrap черезcosign verify-blobв keyless-режиме, issuer и identity-regexp вынесены константами,SMM_ALLOW_UNSIGNEDкак аварийный выход — ровно как требовалось;- пин identity на
linux-release.ymlсовпал с новой политикой релизов, см. ниже.
Обязательно перед коммитом
1. Ребейз на текущий main
Ветка стоит на ad180e9 и отстаёт на четыре коммита. За это время Hermes слил два PR:
- #32 — правит
deploy/ochenstarik-server-monitor-manager.sh, тот же файл, где вы добавляетеverify_manifest; - #33 — вводит политику релизов и переносит
smm-setup.shв репозиторий.
Ребейзиться до коммита, а не после: конфликт в одном файле разбирать проще, пока изменения не зафиксированы.
2. Убрать мусор из корня
ci_log.txt и ci_log2.txt лежат неотслеживаемыми в корне репозитория. Удалить либо занести в .git/info/exclude. В коммит они попасть не должны.
Что учесть после ребейза
docs/release-policy.md, появившийся в #33, меняет часть условий вашей задачи:
linux-release.yml— единственный публикатор релизов.windows-release.ymlпереведён в manual-only и ассеты больше не публикует. ВашCOSIGN_IDENTITY_REGEXPпинит именноlinux-release.yml, так что он верен — но теперь это не совпадение, а зафиксированное правило, и в комментарии рядом с константой стоит сослаться наdocs/release-policy.md.- Опубликованный тег неизменяем. Исправления после публикации требуют нового тега. Ваша проверка в Desktop и в bootstrap должна исходить из этого: несовпадение хэша или подписи — это повод отказаться, а не перекачать «на всякий случай».
smm-setup.shтеперь отслеживается какdeploy/smm-setup.sh, его SHA-256 записывается в подписанный manifest, а release-workflow копирует в релиз именно этот файл. Установщик обязан брать ассеты только того же тега и проверять контрольную сумму bootstrap до запуска. Если ваши изменения вdeploy/smm-setup.shпонадобятся — это теперь обычный файл репозитория, правится как код, но с оглядкой на то, что его хэш попадает в manifest.- Временный обход бага
validate_control_urlизsmm-setup.shуже удалён Hermes'ом — возвращать его не нужно.
Уточнение к критерию приёмки
К списку из основного задания добавляется:
- ветка ребейзнута на
main, содержащий #32 и #33; ci_log*.txtотсутствуют в коммитах и в рабочем дереве;- константа
COSIGN_IDENTITY_REGEXPсопровождена ссылкой наdocs/release-policy.md; - проверка в Desktop и в bootstrap отказывает, а не пытается обойти, при любом несовпадении подписи или хэша.