Download docs/validation.md from hunian003/message: direct link, hf CLI and curl.
- Browser
- Download file 4.63 kB
-
https://huggingface.co/spaces/hunian003/message/resolve/main/docs/validation.md
- Command line
-
hf download hf://spaces/hunian003/message/docs/validation.md
-
curl -L -o validation.md https://huggingface.co/spaces/hunian003/message/resolve/main/docs/validation.md
验证记录
日期:2026-09-30(UTC)。基线:cc826a1380146a858aa7771eda82fe6daff1c3d5,重新克隆自原 HuggingFace Space 后实施;没有提交、推送或实际部署。
可复现门禁
./scripts/check.sh
./scripts/check.sh --browser
独立命令:
npm ci --ignore-scripts
uv sync --project apps/market-api --frozen --no-dev --no-install-project
npm run lint --workspace=apps/web
npm test --workspace=apps/web
npm run build --workspace=apps/web -- --outDir /tmp/message-check-web
npm run test:runtime
node --test plugins/mcp-export/tests/*.test.mjs
apps/market-api/.venv/bin/python -m unittest discover -s tests/native_api -v
浏览器测试需要 test 依赖组和能启动 Chromium 的环境,入口 tests/e2e/cloud_delivery.py。它自行启动轻量锁环境的生产 API、构建原生 Web,使用临时数据和公开测试 token,不使用真实凭据。
已验证的范围
- Web:21项交互/legacy回归通过;全量 TypeScript、ESLint 零错误零警告、Vite生产构建通过
- API:真实 Node/pnpm/MCP SDK,经鉴权网络网关验证目录、双profile、多会话、隔离、生命周期、操作幂等/取消、配置/env引用、冷启动、API强杀恢复及拒绝误杀;归档防护单测覆盖35项
- Runtime:真实外部预构建 bundle 在消费者就绪后安装、重启发现、调用、禁用拒绝、升级、离线卸载;活跃worker存在时install/remove拒绝;消费者源码/lock hash不变
- 配置:管理模式静态读取不重复挂载插件资源,普通配置和环境引用保存/校验,真实值不回显,缺失或越权引用失败关闭
- MCP:真实 stdio/HTTP SDK、多客户端/重连/DELETE、DSH guard与前后策略、独占队列、取消/关闭、会话数量/TTL、Host/Origin、IPv6、413/405;错误消息及短值脱敏回归
- 日志:跨 stream.write 与跨换行的秘密片段处理、JSON数值保留、API持久诊断与日志脱敏均有专项测试
- 兼容:原市场3项隔离回归与2项静态UI合约通过,未启动旧重型插件或真实模型/浏览器业务插件
- 依赖:完整 Node lock 的干净 npm ci 和独立轻量 Python frozen sync 成功,没有安装旧 OCR/torch 栈
冻结后的独立最终矩阵:API 49/49、runtime 12/12、MCP 33/33、Web 21/21,共115项通过;全量Web lint、TypeScript和生产构建通过。消费者组合SHA256为 ad1b353e1bffce6e64f880f39970ed6d1ff7fc0b659f306e8e5737343401426e,安装/升级前后相同。源码包哈希在交付报告记录,以下未通过的环境门禁仍保留。
尚未在本环境通过的门禁
- 真实浏览器完整流程:Playwright 启动本环境 Chromium 时进程锁 Unix socket 返回
Operation not permitted,工具升级执行后仍 SIGABRT;受支持云端浏览器访问测试 loopback 地址返回net::ERR_BLOCKED_BY_CLIENT。没有绕过该限制。浏览器脚本已提供,但本记录不把组件测试或构建冒充浏览器端到端通过 - Docker镜像实构/容器运行:此环境没有可用 Docker 可执行文件/守护进程;提供的 Dockerfile/Compose 仍需在可用环境构建验收。等效生产 Python/Node 进程和鉴权 HTTP 协议有实际验证,但不等于容器已验证
- 公网TLS/实际发布:未使用真实域名、证书、账户或生产凭据,也未发布。TLS代理模板与部署准备不是生产上线记录
这些阶段可在授权环境继续运行,结果必须另外更新,不能静默标绿。
产品边界
V1 是单运营者可信插件市场。profile 分离不等于恶意代码沙箱;同profile多客户端共享调用权限。原生 MCP 当前导出最终文本/JSON文本,不读取DSH私有attachment引用;旧媒体插件没有宣称迁移完成。桌面客户端、公共社区、计费与多租户 SaaS 不在本次范围。
2026-10-01 Supabase 登录与密钥管理
独立完整API 91/91,Web35/35,SQL20/20,BFF14/14(BFF包含于API总数),真实Uvicorn长流撤销与恢复码日志验证通过。使用明确管理员UUID的Supabase迁移已实际应用;生产匿名表读取401、匿名管理员RPC401、无效hash验证200/null,RLS/ACL已查。数据库的RLS无policy提示为刻意拒绝直接表访问,操作仅受限RPC。
尚未将真实管理员浏览器登录、邮件恢复回调、生产客户端key创建或持久插件文件恢复记为通过。HF已通过旧1140c435镜像构建;本轮新代码仍需跟踪其准确commit构建/运行结果。源码不包含真实密码、会话、keys或管理员UUID;seed为注释模板。