日期:2026-08-14
从固定提交 7807d70b323c1fb51afe2b9718f5be8f261be519 选择全新 build/tag,重跑 1.2.7 Developer ID signed/notarized/stapled DMG,并验证首次生成元数据公开安全;不改功能源码、不上传 GitHub、不触碰用户 App/文档。
Build202608140026 / v1.2.7-Build202608140026。crg-918286c8d4c2,等待独立 Review,不代表 QA PASS 或正式发布。7807d70b...、tag v1.2.7-Build202608140026、release manifest、发布执行报告。1.2.7 / Build202608140026;DMG bytes 7255030,SHA256 1a42d99dc8ec9a236c2359da58c4f55c2c518794a5f7cfa51cee9d5fb4f19bc4;notary submission 93cae72c-91d4-4233-a535-e73daa2d0903 / Accepted。CANCELLED_BY_OWNER / WAIVED。02-P/M4C-GitHubOpenSource/ops/ops-md-127-notary-retry-report-20260814.md。由 REVIEW-MD-127-RELEASE-FREEZE-20260814 对 crg-918286c8d4c2 独立复核;Review PASS 后才可进入 release artifact QA。不得直接上传 GitHub。
用途:从固定 1.2.7 提交生成新的正式 Developer ID DMG 候选。
前置条件:工作树 HEAD/branch 干净且匹配冻结提交;Developer ID identity 与 notary credential 配置可用;每次选择未使用的 BUILD_ID。
BUILD_ID=YYYYMMDDHHMM
git tag -a "v1.2.7-Build${BUILD_ID}" -m "Mindraw 1.2.7 Build${BUILD_ID}" 7807d70b323c1fb51afe2b9718f5be8f261be519
BUILD_ID="$BUILD_ID" \
TMPDIR="/tmp/mindraw-md127-retry-tmp-Build${BUILD_ID}" \
CARGO_NET_OFFLINE=true \
CARGO_TARGET_DIR="/tmp/mindraw-md127-retry-target-Build${BUILD_ID}" \
MINDRAW_BUILD_AGENT=coder@mindraw \
MINDRAW_RELEASE_CLASS=h8-formal-rc \
MINDRAW_SIGNING_IDENTITY='<configured Developer ID Application identity>' \
MINDRAW_NOTARY_PROFILE='<configured notary credential profile>' \
npm run package:mindraw
验证:xcrun stapler validate、codesign --verify、spctl、hdiutil verify、只读挂载后核对 App Info.plist、签名和 Applications 链接;用 Node 重算 manifest 中每个 artifact 的 bytes/SHA。
清理/恢复:验证完成后仅 detach 临时只读挂载;不得删除发布候选、tag 或覆盖 /Applications/Mindraw.app。凭据占位必须在本机安全环境中注入,不写入报告或 manifest。
搜索关键词:OPS-MD-127-NOTARY-RETRY-20260814、Build202608140026、crg-918286c8d4c2、93cae72c