对 Owner 指定的唯一 Build202607240109 DMG 执行 GitHub 上传前发布包 QA,不触碰用户 App/文档,不使用 Build202607240113,不修改 GitHub 或候选。
hdiutil。PASS,只允许进入后续上传/公开下载 smoke。CANCELLED_BY_OWNER / WAIVED,不能由本发布包 QA 替代。release-manifest.json、冻结 tag、QA 原始命令证据。0e00796040a081b53b3f78079668077645d5ce3048f830d54744ad26a5b7b0a4,bytes 7256262,commit 21b17603ff97192c96e91fe82e8ede4a1fe5560d,tag v1.2.7-Build202607240109。02-P/M4C-GitHubOpenSource/qa/qa-m4c-gh-04-mindraw-1.2.7-preupload-evidence-20260724/。02-P/plan-progress.markdown 与 02-P/PMO_INBOX.md。COMMANDS.md。REVIEW-MD-127-PUBLIC-DMG-FREEZE 仍需由独立 reviewer 收口。PMO 消费本 PASS 与独立 Review Gate 后,再派 GitHub 上传及公开下载 smoke;不得上传 Build240113。
用途:复核指定 signed/notarized Mindraw DMG 的发布包门禁。
前置条件:固定 DMG 路径和预期 SHA;确认 /Applications/Mindraw.app 未运行;使用唯一 build,不混入其他候选。
shasum -a 256 "$DMG"
hdiutil verify "$DMG"
codesign --verify --deep --strict --verbose=4 "$DMG"
xcrun stapler validate "$DMG"
spctl --assess --type open --context context:primary-signature --verbose=4 "$DMG"
hdiutil attach "$DMG" -readonly -nobrowse -mountpoint "$MOUNT"
codesign --verify --deep --strict --verbose=4 "$MOUNT/Mindraw.app"
spctl --assess --type execute --verbose=4 "$MOUNT/Mindraw.app"
hdiutil detach "$MOUNT"
验证步骤:核对 SHA、签名 authority、notary/staple、Gatekeeper、只读 mount 与 App metadata;首启需另设隔离 HOME/XDG/TMP。
清理 / 恢复:正常退出 QA App,确认精确 PID 消失,detach DMG,删除仅 QA 使用的隔离目录,并再次核对候选 SHA。
搜索关键词:Build202607240109、0e007960、stapler validate、Notarized Developer ID、read-only mount。