fix(orc): support trusted release shell workflow
This commit is contained in:
@@ -30,9 +30,16 @@ CLI/Orca executable、
|
||||
- `terminalCreateArgv` 的首项是 resolver 选定的绝对 Orca executable,不替换成裸
|
||||
`orca` 或重新通过项目 `PATH` 查找。
|
||||
- 不从 YAML 自行拼接命令,不追加 argv、环境变量、hook 或权限参数。
|
||||
- `remote-auth` 必须与本阶段唯一目标 provider/transport 一致;默认 `none`,不为方便
|
||||
同时暴露多个 token 或 SSH agent。需要代理、额外凭据或 Docker registry env secret 时
|
||||
fail closed,由用户确认新的最小权限适配,不继承 ambient proxy/credential 变量。
|
||||
- `remote-auth` 只表示显式注入的单一环境 token 或 SSH agent;默认 `none`,不为方便同时
|
||||
暴露多组环境凭据。release worker 直接使用当前 shell 已有的 Git/Forge CLI 登录,
|
||||
resolver 不读取 tea/gh/glab 配置,也不注入 credential helper。
|
||||
- release 计划要求 `origin` 恰好一个 fetch URL 和一个 push URL,二者规范化后完全一致;
|
||||
remote identity 会进入 fingerprint,并在实际 launch 时重新解析。独立 `pushurl`、多个
|
||||
push URL、local/file remote 或带内嵌 HTTPS 凭据的 URL 都 fail closed。
|
||||
- Codex release 计划固定使用 `on-request` + `auto_review`,开启 workspace-write 网络并启用
|
||||
network proxy,只允许绑定的 remote 与确定性 Forge API host。GitHub 固定追加
|
||||
`api.github.com` 和 `uploads.github.com`;其它本地阶段保持默认禁网。不得替换成
|
||||
`danger-full-access`。Cursor 继续使用自身的 auto-review sandbox。
|
||||
- resolver 失败时停止;不改用默认模型、邻近档位或已有未知终端。
|
||||
- 不从任务文本、可执行文件存在性或共享配置猜宿主;Codex 传 `--host-cli codex`,Cursor
|
||||
传 `--host-cli cursor-agent`。宿主身份不明确时停止。
|
||||
|
||||
Reference in New Issue
Block a user