# 验证记录 日期:2026-09-30(UTC)。基线:`cc826a1380146a858aa7771eda82fe6daff1c3d5`,重新克隆自原 HuggingFace Space 后实施;没有提交、推送或实际部署。 ## 可复现门禁 ```sh ./scripts/check.sh ./scripts/check.sh --browser ``` 独立命令: ```sh npm ci --ignore-scripts uv sync --project apps/market-api --frozen --no-dev --no-install-project npm run lint --workspace=apps/web npm test --workspace=apps/web npm run build --workspace=apps/web -- --outDir /tmp/message-check-web npm run test:runtime node --test plugins/mcp-export/tests/*.test.mjs apps/market-api/.venv/bin/python -m unittest discover -s tests/native_api -v ``` 浏览器测试需要 test 依赖组和能启动 Chromium 的环境,入口 `tests/e2e/cloud_delivery.py`。它自行启动轻量锁环境的生产 API、构建原生 Web,使用临时数据和公开测试 token,不使用真实凭据。 ## 已验证的范围 - Web:21项交互/legacy回归通过;全量 TypeScript、ESLint 零错误零警告、Vite生产构建通过 - API:真实 Node/pnpm/MCP SDK,经鉴权网络网关验证目录、双profile、多会话、隔离、生命周期、操作幂等/取消、配置/env引用、冷启动、API强杀恢复及拒绝误杀;归档防护单测覆盖35项 - Runtime:真实外部预构建 bundle 在消费者就绪后安装、重启发现、调用、禁用拒绝、升级、离线卸载;活跃worker存在时install/remove拒绝;消费者源码/lock hash不变 - 配置:管理模式静态读取不重复挂载插件资源,普通配置和环境引用保存/校验,真实值不回显,缺失或越权引用失败关闭 - MCP:真实 stdio/HTTP SDK、多客户端/重连/DELETE、DSH guard与前后策略、独占队列、取消/关闭、会话数量/TTL、Host/Origin、IPv6、413/405;错误消息及短值脱敏回归 - 日志:跨 stream.write 与跨换行的秘密片段处理、JSON数值保留、API持久诊断与日志脱敏均有专项测试 - 兼容:原市场3项隔离回归与2项静态UI合约通过,未启动旧重型插件或真实模型/浏览器业务插件 - 依赖:完整 Node lock 的干净 npm ci 和独立轻量 Python frozen sync 成功,没有安装旧 OCR/torch 栈 冻结后的独立最终矩阵:API 49/49、runtime 12/12、MCP 33/33、Web 21/21,共115项通过;全量Web lint、TypeScript和生产构建通过。消费者组合SHA256为 `ad1b353e1bffce6e64f880f39970ed6d1ff7fc0b659f306e8e5737343401426e`,安装/升级前后相同。源码包哈希在交付报告记录,以下未通过的环境门禁仍保留。 ## 尚未在本环境通过的门禁 1. **真实浏览器完整流程**:Playwright 启动本环境 Chromium 时进程锁 Unix socket 返回 `Operation not permitted`,工具升级执行后仍 SIGABRT;受支持云端浏览器访问测试 loopback 地址返回 `net::ERR_BLOCKED_BY_CLIENT`。没有绕过该限制。浏览器脚本已提供,但本记录不把组件测试或构建冒充浏览器端到端通过 2. **Docker镜像实构/容器运行**:此环境没有可用 Docker 可执行文件/守护进程;提供的 Dockerfile/Compose 仍需在可用环境构建验收。等效生产 Python/Node 进程和鉴权 HTTP 协议有实际验证,但不等于容器已验证 3. **公网TLS/实际发布**:未使用真实域名、证书、账户或生产凭据,也未发布。TLS代理模板与部署准备不是生产上线记录 这些阶段可在授权环境继续运行,结果必须另外更新,不能静默标绿。 ## 产品边界 V1 是单运营者可信插件市场。profile 分离不等于恶意代码沙箱;同profile多客户端共享调用权限。原生 MCP 当前导出最终文本/JSON文本,不读取DSH私有attachment引用;旧媒体插件没有宣称迁移完成。桌面客户端、公共社区、计费与多租户 SaaS 不在本次范围。 ## 2026-10-01 Supabase 登录与密钥管理 独立完整API 91/91,Web35/35,SQL20/20,BFF14/14(BFF包含于API总数),真实Uvicorn长流撤销与恢复码日志验证通过。使用明确管理员UUID的Supabase迁移已实际应用;生产匿名表读取401、匿名管理员RPC401、无效hash验证200/null,RLS/ACL已查。数据库的RLS无policy提示为刻意拒绝直接表访问,操作仅受限RPC。 尚未将真实管理员浏览器登录、邮件恢复回调、生产客户端key创建或持久插件文件恢复记为通过。HF已通过旧1140c435镜像构建;本轮新代码仍需跟踪其准确commit构建/运行结果。源码不包含真实密码、会话、keys或管理员UUID;seed为注释模板。