fix/skillset-audit-compliance-and-guard-fixes #10

Merged
admin merged 3 commits from fix/skillset-audit-compliance-and-guard-fixes into develop 2026-08-25 07:14:43 +00:00
Member

摘要

  • 需求描述:jsc-meta:skill-check 例行稽核(2026-08-25)。本 repo 把 5 CLI × 3 模式的指令矩陣與各 CLI 設定檔路徑表下放工具,並移除 deploy.sh 會對開發工作樹 git pull 的地雷。
  • 計畫名稱:無
  • 計畫頁:無
  • 分析頁:無

變更內容

檔案 為什麼改
tools/deploy.sh 新增。指令矩陣下放腳本;本地 clone 目錄預設改為 ~/.jsc/plugins,避開開發工作樹;目標有未提交變更或未推送 commit 時跳過 git pull 並印出 skip;GITEA_HOST 與 JSC_GITEA_OWNER 不再寫死
tools/list-models.sh 新增。各 CLI 設定檔路徑表下放腳本,輸出 TSV,讀不到就安靜回零筆
skills/deploy/SKILL.md 指令矩陣改一行呼叫並標示 MUST run as a sub agent,只保留 antigravity 不支援 gitea URL 這件腳本帶不動的事;補完成條件;新增「沒有本機註冊表」分支,該 CLI 一律回報為無法驗證,不得當成最新
skills/models/SKILL.md 刪掉設定檔路徑表改為呼叫工具;模糊語改成實際行為;補完成條件;description 的長句拆開
tools/model-config.sh 更新已不準確的註解(原本註明缺少列模型的 shell 級機制)
README.md 工具表與環境變數表補齊,說明預設目錄為何避開 ~/plugins 與 skip 的意義
三份 manifest、兩份 marketplace 同步升版至 0.0.8,marketplace 與正本對齊

設計重點

  • 部署工具的預設值不能踩到維護者自己的工作樹。原本預設 $HOME/plugins,在開發機上就是技能組的 clone 位置,跑一次 antigravity 更新會對十個 repo 的未提交變更 git pull。改預設值還不夠——維護者很可能自己設 JSC_LOCAL_PLUGINS=/root/plugins,所以同時加了「有未提交變更或未推送 commit 就不 pull」的護欄,改為直接安裝磁碟上的內容並印 skip。
  • behind 0 不等於最新。沒有本機註冊表的 CLI 根本沒做到比對,把它算成最新等於謊報保護狀態。

測試結果

  • 護欄實測(非 dry-run,對 /tmp 的 fixture clone 與 stub agy):有未提交變更與有未推送 commit 兩種情境都印出 skip 且不 pull,事後未提交檔案與未推送 commit 都還在;乾淨且同步的情境仍照常 pull。
  • dry-run 驗證主機與執行檔解析:未設 GITEA_HOST 時用預設站台,設定後改用該站台與 JSC_GITEA_OWNER;五個 CLI 的 uninstall 都用對執行檔(agy、kiro-cli 由 cli_bin 提供)。
  • list-models.sh 實測輸出本機唯一有設定的 codex 模型,其餘四個 CLI 安靜回零筆。
  • 未真正安裝或移除任何 plugin,未對開發工作樹執行任何 git 寫入。
  • sh -n 全部通過;ste100-lint.sh exit 0。

前置 Push Request

  • 無
## 摘要 - 需求描述:jsc-meta:skill-check 例行稽核(2026-08-25)。本 repo 把 5 CLI × 3 模式的指令矩陣與各 CLI 設定檔路徑表下放工具,並移除 `deploy.sh` 會對開發工作樹 `git pull` 的地雷。 - 計畫名稱:無 - 計畫頁:無 - 分析頁:無 ## 變更內容 | 檔案 | 為什麼改 | | --- | --- | | `tools/deploy.sh` | 新增。指令矩陣下放腳本;本地 clone 目錄預設改為 `~/.jsc/plugins`,避開開發工作樹;目標有未提交變更或未推送 commit 時跳過 `git pull` 並印出 skip;`GITEA_HOST` 與 `JSC_GITEA_OWNER` 不再寫死 | | `tools/list-models.sh` | 新增。各 CLI 設定檔路徑表下放腳本,輸出 TSV,讀不到就安靜回零筆 | | `skills/deploy/SKILL.md` | 指令矩陣改一行呼叫並標示 MUST run as a sub agent,只保留 antigravity 不支援 gitea URL 這件腳本帶不動的事;補完成條件;新增「沒有本機註冊表」分支,該 CLI 一律回報為無法驗證,不得當成最新 | | `skills/models/SKILL.md` | 刪掉設定檔路徑表改為呼叫工具;模糊語改成實際行為;補完成條件;description 的長句拆開 | | `tools/model-config.sh` | 更新已不準確的註解(原本註明缺少列模型的 shell 級機制) | | `README.md` | 工具表與環境變數表補齊,說明預設目錄為何避開 `~/plugins` 與 skip 的意義 | | 三份 manifest、兩份 marketplace | 同步升版至 0.0.8,marketplace 與正本對齊 | ## 設計重點 - 部署工具的預設值不能踩到維護者自己的工作樹。原本預設 `$HOME/plugins`,在開發機上就是技能組的 clone 位置,跑一次 antigravity 更新會對十個 repo 的未提交變更 `git pull`。改預設值還不夠——維護者很可能自己設 `JSC_LOCAL_PLUGINS=/root/plugins`,所以同時加了「有未提交變更或未推送 commit 就不 pull」的護欄,改為直接安裝磁碟上的內容並印 skip。 - `behind 0` 不等於最新。沒有本機註冊表的 CLI 根本沒做到比對,把它算成最新等於謊報保護狀態。 ## 測試結果 - 護欄實測(非 dry-run,對 `/tmp` 的 fixture clone 與 stub `agy`):有未提交變更與有未推送 commit 兩種情境都印出 skip 且不 pull,事後未提交檔案與未推送 commit 都還在;乾淨且同步的情境仍照常 pull。 - dry-run 驗證主機與執行檔解析:未設 `GITEA_HOST` 時用預設站台,設定後改用該站台與 `JSC_GITEA_OWNER`;五個 CLI 的 uninstall 都用對執行檔(`agy`、`kiro-cli` 由 `cli_bin` 提供)。 - `list-models.sh` 實測輸出本機唯一有設定的 codex 模型,其餘四個 CLI 安靜回零筆。 - 未真正安裝或移除任何 plugin,未對開發工作樹執行任何 git 寫入。 - `sh -n` 全部通過;`ste100-lint.sh` exit 0。 ## 前置 Push Request - 無
jiantw83 added 3 commits 2026-08-25 07:03:47 +00:00
What:依 jsc-meta:skill-check 的稽核結果修正技能與工具——補上每個步驟的可檢核完成條件、
把留在內文的標準輸入輸出流程下放 tools/、修正查表與退碼路由造成的誤判。

Why:稽核發現這些缺失會讓技能在實際執行時走錯分支或靜默通過。
完成條件缺漏是最常被違反的一項;退碼誤判與查表錯誤則會讓良性狀況被當成失敗。

How:逐項對照 references/guidelines.md 的審核檢查清單修正,新增的工具都有
documented exit codes,並以真實執行驗證每條路徑。

Who:jsc-meta:skill-check 例行稽核(2026-08-25)。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
What:更新 README、AGENTS.md、templates 與 references,讓文件敘述與實際行為一致。

Why:稽核發現多處文件與程式行為分歧,違反「每個意義只有單一真實來源」。

How:以實際程式行為為準改寫敘述,重複的規則收成單一來源並以一行指引指過去。

Who:jsc-meta:skill-check 例行稽核(2026-08-25)。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
What:三份 plugin manifest 版本同步 bump,兩份 marketplace 檔與 plugins/meta 正本對齊。

Why:準則要求技能異動必須同步升版;marketplace 副本必須與正本完全一致。

How:以 jsc-meta 的 tools/sync-skill-manifest.sh 升版,marketplace 檔由正本複製。

Who:jsc-meta:skill-check 例行稽核(2026-08-25)。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
admin merged commit 7df56159e1 into develop 2026-08-25 07:14:43 +00:00
admin deleted branch fix/skillset-audit-compliance-and-guard-fixes 2026-08-25 07:14:44 +00:00
Sign in to join this conversation.
No Reviewers
No labels
1 Participants
Notifications
Due Date
No due date set.
Dependencies

No dependencies set.

Reference: plugins/cli#10