# 2026-06-28 M4C-H8 审计 ## 用户目标 以 `Coder@m4c` 身份领取并完成统一台账 `P-20260628-formal-release-readiness` 下的 `M4C-H8-01`,只做 m4c formal inclusion readiness audit 和证据收敛,不做正式 MCP server、真实 AI provider release、自动安装、系统 handler 修改或 H8 Gate。 ## 已完成事项 - 读取并遵守 m4c / Mindraw 项目规则、索引、`CODEGRAPH.md`、H8 台账、MEXP06 m4c 证据、Mindraw MEXP06 manifest 与 QA evidence。 - 产出 m4c H8 正式纳入审计清单:`p.mindrawforcodex/03-O/K2.项目管理/联调QA/2026-06-28-M4C-H8-01FormalReleaseReadiness.md`。 - 同步 `p.mindrawforcodex/03-O/K2.项目管理/README.md` 与 `p.mindrawforcodex/INDEX.md`。 - 回写 `02-P/plan-progress.markdown`:将 `M4C-H8-01` 标记完成并追加 Progress Log。 - 提交 m4c `03-O`:`273534016ed0b4aad9e28c74129077774531ac6c`(`docs: audit M4C H8 release readiness`)。 ## 关键决策 - H8 scope 已按 PM 补充冻结:`macOS arm64 only`;m4c 只纳入 companion preflight / 外部调用说明;AI / `.assets` / MCP 仅作为 Alpha / local capability;目标版本 `1.0.0`。 - `USER-H8-NOW-02` 已纳入审计:用户有公司付费 Apple Developer 账号,但没有现成 Developer ID Application certificate / notarization credential;signed / notarized RC 消费证据依赖用户完成证书 / 凭据配置后由 Mindraw 产出。 - 结论为 `GO-FOR-M4C-H8-02; NOT FORMAL-RELEASE-GO`:m4c 可进入 release preflight / docs hardening,但当前 Alpha 候选不能声明 formal release ready。 ## 验证 - `git -C p.mindrawforcodex/03-O diff --check` - `git -C p.mindrawforcodex/03-O diff --cached --check` - `node p.mindrawforcodex/03-O/C3.tools/scripts/m4c-mexp06-companion-preflight.mjs help` - 敏感信息扫描:H8 审计文件、K2 README、m4c INDEX、H8 台账段无 bearer token、authorization 明文、本机 loopback endpoint 或真实 runtime capability path 泄漏。 - m4c `03-O` final status:clean。 ## 后续建议 - PM 可派发 `M4C-H8-02` 做 release preflight / docs hardening。 - 是否需要 m4c 独立 artifact / version / manifest / tag,由 PM 后续决定是否拆 `M4C-H8-03`。 - Mindraw signed / notarized RC 与 fresh machine 可用后,再拆或执行 m4c 消费复核。 ## 补充:Taglauncher 证书复用核对 - PM 补充用户询问 Taglauncher 以前创建的证书能否给 Mindraw 复用。 - 已补入 `M4C-H8-01` 审计:Developer ID Application 证书原则上按 Apple Developer Team 复用,不按 App 绑定;但当前本机未看到 `Developer ID Application`,只看到本地签名身份和 `3rd Party Mac Developer Application`,Taglauncher build 脚本也偏 App Store / ad-hoc 签名路径。 - 结论不变:signed / notarized Mindraw RC 继续作为后续依赖,不能因 Taglauncher 既有 App Store 类证书误判 formal release ready。 - m4c `03-O` 补证 commit:`67c71a217fe524d53200fcb8a913ddc21fc4c0bb`(`docs: clarify H8 certificate reuse audit`)。