Commit Graph

4 Commits

Author SHA1 Message Date
lixi 8f97e34900 fix(security): 凭证扫描补 AI 服务商密钥形态与 api_key 赋值(ADR-021)
CI / docs-build (push) Successful in 47s
M4 将引入 AI 服务商凭证,而现行规则表对其完全不覆盖。夹具实测:
5 种真实形态(ANTHROPIC_API_KEY=sk-ant-…、OPENAI_API_KEY=sk-proj-…、
openai_api_key: "sk-…"、api_key = "…"、api-token: "…")修复前全部
漏网退出 0,修复后全部拦下。

- 新增 AK-ANTHROPIC(sk-ant-)、AK-OPENAI(sk- / sk-proj- / sk-svcacct-)
- KEY-ASSIGN 扩至 api[-_]?(key|secret|token) 与 auth[-_]?token
  (原模式只认 access_key / secret_key 两族)
- ALLOW 补 x{3,}:使「讲解规则的文档」不被规则自身拦下
- git-workflow.md 覆盖面概述同步(细节仍以脚本规则表为唯一来源)

验证:占位夹具仍放行;三仓 --all 全绿零误报;三仓副本 md5 同构
640994c12bfa78b4512e872d709ed685;mkdocs --strict exit 0。

依据 iteration-4/08 §漏检清单(决策 G),须先于任何 AI key 落地。

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-14 15:57:05 +08:00
lixi 8e1fe2f754 chore: 凭证防泄漏检查落地——脚本入库、CI 兜底 step、规范页启用说明(ADR-021)
CI / docs-build (push) Successful in 44s
- 新增 scripts/check-secrets.sh 与 scripts/hooks/pre-commit(与 api/flutter 同构,规则单一来源)
- ci.yml 在 checkout 后新增 Secret scan step;mkdocs build --strict 通过
- git-workflow.md 新增「凭证防泄漏检查」节:两层机制、启用命令、允许清单边界、真凭证轮换优先原则
- 验收:全仓 74 个已跟踪文件扫描零误报

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
2026-09-08 16:28:04 +08:00
lixi 209021e7d2 docs: 迁入第一迭代过程报告并建立进展看板
- 新增 development/iterations/iteration-1/:15 份角色报告 + 进展看板(已完成/未闭环/下一步),作为双人协作的进度事实来源
- 新增 ADR-006:测试与交付容器化策略(Testcontainers / 交付 Docker 包 / 本机库仅个人联调)
- Git 工作流规范补充:敏感信息只进忽略文件或 sample、测试数据不入库、测试代码限标准测试目录
- 门禁:mkdocs build --strict 通过(零警告)
2026-09-04 10:45:05 +08:00
lixi 027876ae00 docs: 增加 Git 工作流规范
- 三仓分支模型(api/flutter 以 dev 为集成分支、doc 直接 main)、feature 分支时机
- 固化中文语义前缀提交约定:正文写验收证据、引用 ADR 编号
- 禁止事项:敏感配置/构建产物不入库、共享分支不 force push、已推送 Flyway 迁移不可变(呼应开发计划 4.3)
- 按仓库分列提交前本地门禁命令清单,作为未来 CI 门禁蓝本
- 门禁:mkdocs build --strict 通过(零 warning)

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
2026-09-04 10:36:34 +08:00