pack:prompts-map/prompt-map@0.7.0
验证链
verification axis四格全部是「未验证」,这不是加载中,也不会变:本站点是构建期渲染的静态页, 它没有 timestamp、没有 Sigstore bundle、没有内置 TUF 根, 因此 02-registry.md §6 的验证链一步都没跑。 虚线圈的意思是「我们没验」,不是「验了没过」—— 后者是圈叉,两个图形在本站点刻意不同形。 要真的验,用 CLI(它没有 --no-verify,也没有 --insecure)。
信任台账
provenance of this page这一页的每个值是谁说的
source of record- 签名身份
- 本站点未读取真验签时这里是 release.yml 的完整 identity 字符串;它与 timestamp.yml 是两个身份,精确比对、不可互换、不做前缀匹配。
- OIDC issuer
- 本站点未读取真验签时这里是 https://token.actions.githubusercontent.com 的完整字符串。
- Rekor 条目
- 本站点未读取透明日志是公开的:任何人都能独立取回同一条条目,不需要经过本站 —— 而本站确实没去取。
- 树摘要
- geoly-tree-v1:sha256:9cdeb7b501a3e2ca91cb2470f98c9bcb5fe6858c9336ce861c0c463992f4d858覆盖载荷全部文件的 路径 + mode + 字节。本页只是把快照里的这个值转述一遍。$skills-hub verify pack:prompts-map/prompt-map@0.7.0 --print-tree-digest
- 资产摘要
- sha256:060645bbfd69ee59304a64b9cc5b58e21852bc51f65b0e512a8b9fa31905f10c
pack_prompts-map_prompt-map_0.7.0.tar.gz· 1,225 B(1.2 KiB)$shasum -a 256 pack_prompts-map_prompt-map_0.7.0.tar.gz - 快照来源
hub-2.json(previoushub-1) · created_at2026-09-03T02:40:47Z文件字节sha256:65b9e90555c5934f052ec86db7e5c5ecee7dd0021989112ed99dfed79dc0e3a7· 30,031 B(29.3 KiB)。 文件名里的编号是 2,快照内部声明的是 2(一致,但没有 timestamp 能说最新是第几张,一致只表示文件自洽)。快照里不含生成它自己的 commit SHA(那会自引用)。- Attestation
- 本站点未读取hub-<N>.intoto.jsonl(DSSE)是取证输入,安装链路本来就不读它;本站点也没读。它的 workflowRef 必须钉到 40 位 commit,与上面「签名身份」用的 @refs/heads/main 不是一回事,不要「统一」它们。
- 审批
- PR
#18· 批准人(空)8eccd52406adf1e83638a474ef5988da6c15b559head_sha 指向投稿 PR 的 head,早于本快照存在,因此允许出现,不构成自引用。 这一栏只是快照里记下的 login 串:它证明不了「该人是维护者」「该 approve 针对的是这个 head_sha」 「approve 当前仍有效」—— 那三件事只有 GitHub 答得了。
出处
provenance出处
original安装
措辞一律是「截至 hub-2」—— 本站点没有 timestamp,说不了「现在」。
描述与 record 全字段
工作树载荷与快照 record 的 tree_digest 相同(本地比对,未验签)
工作树载荷重新打包出的 tree_digest 与快照 record 相等(geoly-tree-v1:sha256:9cdeb7b501a3e2ca91cb2470f98c9bcb5fe6858c9336ce861c0c463992f4d858)
这只说明两串字节相同。它不是一次验签: 本页没有读 Sigstore bundle,也没有读 timestamp, 所以它证明不了这张快照是真的、也证明不了它是当前的。 上面那四格「未验证」并没有因为这一行而改变。
product-card Prompt Map 全套 9 个 skill。它们靠 ../prompt-map-shared/ 的兄弟路径互相引用,必须并排安装 —— 单独装其中一个会得到引用不到 shared 的坏 skill。 (来自载荷 manifest,不在快照 record 里)
快照 record 逐字段
signed fields- id
- pack:prompts-map/prompt-map@0.7.0
- kind
- pack
- namespace
- prompts-map
- name
- prompt-map
- version
- 0.7.0
- path
- artifacts/packs/prompts-map/prompt-map/0.7.0
- license
- MIT
- status
- published
- tree_digest
- geoly-tree-v1:sha256:9cdeb7b501a3e2ca91cb2470f98c9bcb5fe6858c9336ce861c0c463992f4d858
- asset.file
- pack_prompts-map_prompt-map_0.7.0.tar.gz
- asset.sha256
- sha256:060645bbfd69ee59304a64b9cc5b58e21852bc51f65b0e512a8b9fa31905f10c
- asset.size
- 1,225 B(1.2 KiB)
- clients
- agents · claude · codex · cursor成员 clients 的交集,由 promotion 算(bundled 不参与)
- capabilities
- TIER 1external-toolTIER 2shellcapabilities 按 §7 那张表算出:Tier 2; 快照
review.capability_tier记的是 Tier 2。 两者一致。§7 的表:none→ Tier 0;network/external-tool→ Tier 1;shell/credentials/writes-repo→ Tier 2。 表里没有的能力名一律按最高档处理。 - replaces
- 空数组
- conflicts
- 空数组
- owner
- org · geoly-ai不可变 node id
O_kgDOD7uDqA
pack 成员
not in snapshot recordpack 的三条派生口径
- 成员锁定
- 精确版本 + 精确树摘要,不接受 semver range(range 意味着装的时候才知道装到什么)。
- clients
- 全体
members的交集。bundled不参与 —— 它可以被--no-bundled跳过。 - capabilities
members+bundled的并集;pack 的 Tier 取该并集对应的最高档。与 clients 口径不同:一个含 bundled,一个不含。
工作树载荷与快照 record 的 tree_digest 相同(本地比对,未验签)
成员来自载荷的 pack.json;该载荷重新打包出的 tree_digest 与快照 record 相等。两者在本页均未验签。
这只说明两串字节相同。它不是一次验签: 本页没有读 Sigstore bundle,也没有读 timestamp, 所以它证明不了这张快照是真的、也证明不了它是当前的。 上面那四格「未验证」并没有因为这一行而改变。
| # | 成员 | role | tree_digest(pack.json 锁定) | 状态 |
|---|---|---|---|---|
| 1 | skill:prompts-map/prompt-map-shared@0.7.0 | matrix · 必装 | published | |
| 2 | skill:prompts-map/prompt-map-orchestrator@0.7.0 | matrix · 必装 | published | |
| 3 | skill:prompts-map/prompt-map-input-normalizer@0.7.0 | matrix · 必装 | published | |
| 4 | skill:prompts-map/prompt-map-demand-extractor@0.7.0 | matrix · 必装 | published | |
| 5 | skill:prompts-map/prompt-map-demand-grid@0.7.0 | matrix · 必装 | published | |
| 6 | skill:prompts-map/prompt-map-generator@0.7.0 | matrix · 必装 | published | |
| 7 | skill:prompts-map/prompt-map-semantic-dedupe@0.7.0 | matrix · 必装 | published | |
| 8 | skill:prompts-map/prompt-map-coverage-audit@0.7.0 | matrix · 必装 | published | |
| 9 | skill:prompts-map/prompt-map-delivery@0.7.0 | matrix · 必装 | published |
用与 promotion 同一个闭包算法在本次构建拿到的成员图上复算: 结果 published,快照写的是 published(一致)。 degraded 只对本版本锁定的必装成员成立:pack 不可变,每个版本锁的成员不同, 不能从这一版推出别的版本也 degraded。
| 字段 | 快照 record(promotion 算的) | 本站点按同一规则复算 | 一致 |
|---|---|---|---|
| clients members 的交集 | agents · claude · codex · cursor | agents · claude · codex · cursor | 是 |
| capabilities members + bundled 的并集 | external-tool · shell | external-tool · shell | 是 |