Skip to content

升级 Data Agent HFS v2.1 Preview、Protected/Private 可见性与同步安全 - #7

Open
BlueSkyXN wants to merge 4 commits into
mainfrom
codex/hfs-v2-1-preview
Open

升级 Data Agent HFS v2.1 Preview、Protected/Private 可见性与同步安全#7
BlueSkyXN wants to merge 4 commits into
mainfrom
codex/hfs-v2-1-preview

Conversation

@BlueSkyXN

@BlueSkyXN BlueSkyXN commented Jul 29, 2026

Copy link
Copy Markdown
Owner

结果与依赖状态

将 Data Agent Panel 的 HFS Preview 分支合入 current main 6f8de00,补齐 HFS v2.1 Protected Space / Private Bucket 声明,并保留 repo-local syncer 的安全加固。分支 exact head 为 688f5e8

中央规范候选 BlueSkyXN/SKY-Prompt#12 仍是 OPEN、未合并(GitHub isDraft=false,本 PR 将其作为 draft dependency);依赖 exact head 为 c9a6eeeb115fd76581cdc584ab5cc741eb552637。其 exact-head Actions run 30561541131 / job 90935541156 在执行任何 step 前失败,steps=[],GitHub annotation 为 Billing。这里不把该依赖描述为已合并或 CI 通过。

本 PR 不包含真实凭据,也没有修改、部署或重启 Hugging Face Space。

主要变更

  • canonical/candidate manifest、wrapper export、alignment checker 与 static contract 同步 Preview、primary/candidate、独立 env_file、secret_files=[]。
  • 两份 manifest 固定 space_visibility=protected 与 bucket_visibility=private。
  • formal workflow 固定 huggingface_hub==1.25.1 + click==8.4.2,增加 module CLI --protected smoke。
  • workflow 的 primary selector 现在同时校验 manifest target_role、canonical Space ID,并在 upload 前执行 current-main exact-head gate;修复合入 current main 后残留旧 production 判断会绕过 primary gate 的问题。
  • push 在任何 HF/API 写入前拒绝 Variable 凭据、token literal 与 protected-value alias;远端 Secret 无本地明文副本时阻断普通 push。
  • pull 使用 no-follow、目录 fd、inode identity、私有 staging 与安全发布,防止路径替换和根逃逸。

兼容性与边界

  • source lane、Space ID、clean-commit wrapper export、immutable provenance、现有 Secret/Variable 名称和应用行为不变。
  • candidate 是高风险可选 profile;primary 是 canonical Preview selector,不再被旧 production 条件遗漏。
  • PR 针对 main 打开,尚未合并;未创建真实 .env,未执行 HF Settings、sync push/pull、deploy、restart、数据迁移或 live Space smoke。
  • 合并顺序仍需等待中央 draft dependency 收口;目标仓 checks 通过不等于中央规范已进入 main。

验证

  • python3 scripts/static_check.py:alignment、clean-commit export、provenance、7 个 syncer tests、Python/Shell/Node checks 全部通过。
  • python3 -m unittest -v scripts.test_hf_space_sync:7 tests 通过。
  • Python compile、actionlint、git diff --check:通过。
  • fresh Python 3.11 venv:huggingface_hub==1.25.1、click==8.4.2 安装成功,module CLI --protected smoke 通过。
  • exact-head GitHub Actions run 30563761776:static、app-smoke、docker-smoke 全部成功。
  • non-fixture added-line secret-like scan:0;未发现本机路径或凭据内容。

Review focus

请重点复核 primary exact-main gate 的判断链、wrapper export 是否携带完整 v2.1 contract,以及同步器的预检与 descriptor-relative pull 合并结果。

@BlueSkyXN BlueSkyXN changed the title 升级 Data Agent HFS v2.1 Preview 并加固本地同步安全 升级 Data Agent HFS v2.1 Preview、Protected/Private 可见性与同步安全 Jul 30, 2026
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant