geoly-ai/skills-hub · registry ledger
hub-2
上一张 hub-1 · created_at 2026-09-03T02:40:47Z · schema geoly.skills.snapshot/2
01
验证链
verification axisunverified
签名身份
本站点没有读取 Sigstore bundle
unverified
Rekor 条目
没有查询透明日志
unverified
树摘要
逐条 record 各自记录
unverified
快照时效
hub-2 · 没有 timestamp
四格全部是「未验证」,这不是加载中,也不会变:本站点是构建期渲染的静态页, 它没有 timestamp、没有 Sigstore bundle、没有内置 TUF 根, 因此 02-registry.md §6 的验证链一步都没跑。 虚线圈的意思是「我们没验」,不是「验了没过」—— 后者是圈叉,两个图形在本站点刻意不同形。 要真的验,用 CLI(它没有 --no-verify,也没有 --insecure)。
02
数出来的
counted, not measured- 制品条目
- 23每个版本各算一条
- 不同的制品
- 23按 kind:namespace/name 计
- 有 latest 可指
- 23latest 排除 yanked / degraded / 预发布;deprecated 可以进
- 已 yank
- 0
这一页上的每个数字都是从快照里数出来的 —— 数的是 record 条数, 不是任何形式的使用情况。为什么没有使用情况,见页脚。
03
分布
kind
skill22
pack1
namespace
plaud-theme11
prompts-map10
geoly-ai2
status
生命周期轴published23
capability
同一条 record 内先去重再计数shell20
external-tool4
client
agents23
claude23
codex23
cursor23
declared tier
本站点按 §7 那张表算的,不是 review.capability_tierTier 220
Tier 13
05
信任台账
provenance of this page这一页的每个值是谁说的
source of record- 签名身份
- 本站点未读取真验签时这里是 release.yml 的完整 identity 字符串;它与 timestamp.yml 是两个身份,精确比对、不可互换、不做前缀匹配。
- OIDC issuer
- 本站点未读取真验签时这里是 https://token.actions.githubusercontent.com 的完整字符串。
- Rekor 条目
- 本站点未读取透明日志是公开的:任何人都能独立取回同一条条目,不需要经过本站 —— 而本站确实没去取。
- 快照来源
hub-2.json(previoushub-1) · created_at2026-09-03T02:40:47Z文件字节sha256:65b9e90555c5934f052ec86db7e5c5ecee7dd0021989112ed99dfed79dc0e3a7· 30,031 B(29.3 KiB)。 文件名里的编号是 2,快照内部声明的是 2(一致,但没有 timestamp 能说最新是第几张,一致只表示文件自洽)。快照里不含生成它自己的 commit SHA(那会自引用)。- Attestation
- 本站点未读取hub-<N>.intoto.jsonl(DSSE)是取证输入,安装链路本来就不读它;本站点也没读。它的 workflowRef 必须钉到 40 位 commit,与上面「签名身份」用的 @refs/heads/main 不是一回事,不要「统一」它们。