edit | blame | history | raw

2026-06-28 M4C-H8 审计

用户目标

Coder@m4c 身份领取并完成统一台账 P-20260628-formal-release-readiness 下的 M4C-H8-01,只做 m4c formal inclusion readiness audit 和证据收敛,不做正式 MCP server、真实 AI provider release、自动安装、系统 handler 修改或 H8 Gate。

已完成事项

  • 读取并遵守 m4c / Mindraw 项目规则、索引、CODEGRAPH.md、H8 台账、MEXP06 m4c 证据、Mindraw MEXP06 manifest 与 QA evidence。
  • 产出 m4c H8 正式纳入审计清单:p.mindrawforcodex/03-O/K2.项目管理/联调QA/2026-06-28-M4C-H8-01FormalReleaseReadiness.md
  • 同步 p.mindrawforcodex/03-O/K2.项目管理/README.mdp.mindrawforcodex/INDEX.md
  • 回写 02-P/plan-progress.markdown:将 M4C-H8-01 标记完成并追加 Progress Log。
  • 提交 m4c 03-O273534016ed0b4aad9e28c74129077774531ac6cdocs: audit M4C H8 release readiness)。

关键决策

  • H8 scope 已按 PM 补充冻结:macOS arm64 only;m4c 只纳入 companion preflight / 外部调用说明;AI / .assets / MCP 仅作为 Alpha / local capability;目标版本 1.0.0
  • USER-H8-NOW-02 已纳入审计:用户有公司付费 Apple Developer 账号,但没有现成 Developer ID Application certificate / notarization credential;signed / notarized RC 消费证据依赖用户完成证书 / 凭据配置后由 Mindraw 产出。
  • 结论为 GO-FOR-M4C-H8-02; NOT FORMAL-RELEASE-GO:m4c 可进入 release preflight / docs hardening,但当前 Alpha 候选不能声明 formal release ready。

验证

  • git -C p.mindrawforcodex/03-O diff --check
  • git -C p.mindrawforcodex/03-O diff --cached --check
  • node p.mindrawforcodex/03-O/C3.tools/scripts/m4c-mexp06-companion-preflight.mjs help
  • 敏感信息扫描:H8 审计文件、K2 README、m4c INDEX、H8 台账段无 bearer token、authorization 明文、本机 loopback endpoint 或真实 runtime capability path 泄漏。
  • m4c 03-O final status:clean。

后续建议

  • PM 可派发 M4C-H8-02 做 release preflight / docs hardening。
  • 是否需要 m4c 独立 artifact / version / manifest / tag,由 PM 后续决定是否拆 M4C-H8-03
  • Mindraw signed / notarized RC 与 fresh machine 可用后,再拆或执行 m4c 消费复核。

补充:Taglauncher 证书复用核对

  • PM 补充用户询问 Taglauncher 以前创建的证书能否给 Mindraw 复用。
  • 已补入 M4C-H8-01 审计:Developer ID Application 证书原则上按 Apple Developer Team 复用,不按 App 绑定;但当前本机未看到 Developer ID Application,只看到本地签名身份和 3rd Party Mac Developer Application,Taglauncher build 脚本也偏 App Store / ad-hoc 签名路径。
  • 结论不变:signed / notarized Mindraw RC 继续作为后续依赖,不能因 Taglauncher 既有 App Store 类证书误判 formal release ready。
  • m4c 03-O 补证 commit:67c71a217fe524d53200fcb8a913ddc21fc4c0bbdocs: clarify H8 certificate reuse audit)。