治理

上线就绪

面向 UAIX 上线表面的上线检查清单,覆盖响应检查、打包证据、可访问性 QA、语言版本 QA、发布轨迹对齐和支持声明边界。

  • 记录 UAIX-GOVR-0083
  • 小路 /zh-cn/governance/launch-readiness/
  • 使用 规范公共记录

文件状态

公共标准页面 作为当前公共标准记录的一部分在 UAIX 上发布
代码
UAIX-GOVR-0083
表面
治理
使用权
公开且可链接

如何使用本页

将本页作为响应检查、打包证据、可访问性 QA、语言版本 QA、发布轨迹对齐和支持声明边界的公开上线闸门。

上线闸门

政策与安全一致性包验证器可访问性

上线闸门

公开推进前先把上线声明绑定到可观察证据

本页集中响应检查、打包证据、可访问性 QA、语言版本 QA、发布说明和支持边界,让上线就绪保持可复核,而不是停留在隐含状态。

解析

先核对清单

在把站点视为可上线之前,先检查干净路由、发现文件、站点地图输出、API 参考和公开页面清单。

证明

证据一起传递

打包 smoke test、验证器输出、一致性包数据和实施证据应附着在同一条发布轨迹上。

本地化

已启用语言版本文案保持最新

任何公开上线路由或支持声明,都应同时带有匹配的 zh-CN 页面内容、指引、元数据和审计覆盖。

公开记录项

公开记录项

此处说明当前公开记录、证据路径和支持边界。

上线闸门

政策与安全响应加固与信任政策边界。一致性包此处说明当前公开记录、证据路径和支持边界。验证器生成应进入证据包的证明运行。可访问性此处说明当前公开记录、证据路径和支持边界。联系与评审命名路由、证据和语言版本影响的评审包。变更日志面向影响上线变更的带日期公开轨迹。
上线检查直接解析证据表面
curl -s https://uaix.org/.well-known/uaix.json
curl -s https://uaix.org/sitemap.xml
curl -s https://uaix.org/wp-json/uaix/v1/catalog
curl -s https://uaix.org/wp-json/uaix/v1/conformance-pack
curl -s https://uaix.org/wp-json/uaix/v1/roadmap

将这些路由作为公开上线评审的机器侧起点,然后附上发布脚本产生的打包和语言版本审计输出。

上线就绪闸门

大范围公开前上线证据应如何对齐

使用此矩阵,让响应姿态、打包证明、QA、语言版本一致性和发布说明附着在同一份公开上线记录上。

闸门当前已发布在此验证尚未公开
公开响应表面WordPress 渲染页面和 REST 响应发布了较窄的应用层安全响应头基线,在 HTTPS 请求上包含 HSTS;重定向执行、静态文件一致性和版本头清理仍是上线宿主检查。不要把它描述为完整的生产安全计划、事件处理台或运行时保障服务。
打包与证据包受支持的发布路径会打包可分发 ZIP 文件、对可安装性做 smoke test,并在扩大支持声明前附上验证器、一致性包和实施证据。一次通过的验证器结果不是认证徽章,也不是覆盖整个生态的支持声明。
可访问性与内容 QA影响上线的模板或内容变更,应同时携带键盘、移动端、溢出、标题、代码块、搜索、验证器和站点地图的人工检查。当前页面不是第三方可访问性认证或法律合规证明。
语言版本一致性新增路由、支持面板、页面指引、元数据、发布说明和审计预期时,英文、zh-CN、法文与西班牙文公开文案应一起移动。当本地化读者可以解析同一条规范记录时,不要让公开上线路由只保留英文。
发布轨迹对齐影响上线的路由、政策、打包、验证器、本地化和发现变更,应先通过变更日志和新闻记录,再把新状态视为当前公开真相。不要要求外部读者把私人笔记、截图或本地打包输出当作持久公开记录来信任。

上线就绪是证据闸门,不是认证标志。只有当可观察行为、工件、审计、翻译和带日期的轨迹一致时,某个版本才适合公开描述。

上线顺序

公开上线推进前要做什么

当某个版本改变公开路由、上线声明、包、验证行为、政策姿态或本地化内容时,使用此顺序。

  1. 第 1 步

    解析公开路由和发现文件

  2. 第 2 步

    运行打包、smoke test、上线表面和语言版本审计

  3. 第 3 步

    检查响应头和部署侧跟进项

  4. 第 4 步

    完成可访问性、移动端和内容人工 QA

  5. 第 5 步

    同时发布变更日志、新闻、路线图和已启用语言版本更新

最后一步不是文书工作:它是站点避免把公开真相拆散到页面、机器工件、发布说明和翻译中的方式。

What this page is for

Use this page as the public go-live gate for the UAIX launch surface. It collects the checks that should agree before a broad public push: route inventory, discovery files, package evidence, response hardening, accessibility QA, locale QA, release notes, and support-claim boundaries.

Go-live gate

  1. Confirm clean public routes and root discovery files through /.well-known/uaix.json, /sitemap.xml, API 参考, and the route inventory in launch audits.
  2. Confirm the current distributable packages, smoke tests, conformance packet, validator behavior, and implementation evidence are all attached before describing a release as ready for public review.
  3. Confirm 政策与安全, Privacy and Data, Accessibility, and Analytics still match observable site behavior.
  4. Confirm 英语, zh-CN, French, and Spanish copy are updated together for any public page, route, support panel, release note, or launch claim that changed.
  5. Record public-facing launch changes through the 变更日志 and News before asking external readers to treat the new state as current truth.

Production response surface

The response-header checks below are the current app-level hardening record for WordPress-rendered pages and REST responses. Use them beside deployment checks for HTTPS redirect, HSTS, direct static-file parity, and host-added version headers.

安全姿态

当前为启动信任表面提供支撑的公开响应加固

当启动评审需要查看当前随公开 WordPress 表面一起交付的精确响应头层,以及应用层加固与边缘层部署工作的边界时,请使用本节。

X-Content-Type-Options

nosniff

防止公开标准页面和机器可读路由发生内容类型嗅探。

应用于: 公开 HTML、JSON、XML 以及类似的 WordPress 渲染响应。

Referrer-Policy

strict-origin-when-cross-origin

在保留同源调试上下文的同时,进一步收窄跨源 referrer 泄露。

应用于: 可能产生外部请求的公开文档和 API 响应。

Permissions-Policy

accelerometer=(), browsing-topics=(), camera=(), geolocation=(), gyroscope=(), magnetometer=(), microphone=(), payment=(), usb=()

明确声明启动表面不依赖特权浏览器能力,也不依赖基于 Topics 的广告功能。

应用于: 公开 WordPress 渲染页面与面向机器的路由。

X-Frame-Options

SAMEORIGIN

在保留同源编辑与预览流程的同时,阻止第三方框架嵌入。

应用于: 公开 WordPress 渲染页面与 JSON 响应。

Content-Security-Policy

frame-ancestors 'self'

在现代浏览器中明确框架边界,而不提前声称已经具备更广泛的全站 CSP。

应用于: 公开 WordPress 渲染页面与面向机器的路由。

Strict-传输-Security

max-age=31536000; includeSubDomains

把浏览器后续访问固定到规范上线主机的 HTTPS,而不只依赖政策文案。

应用于: 请求通过 HTTPS 提供时的公开 WordPress 渲染 HTML 和 REST 响应。

当前已生效

当前可在 WordPress 响应上观察到

  • X-Pingback 已从公开响应中移除。
  • 如果启动环境在 WordPress 执行后仍附加主机级或代理级版本头,这些头仍需要在服务器侧抑制。
  • 这些响应头现在会随公开 WordPress 渲染的 HTML 与 REST 响应一同交付,而不再只是路线图文案中的计划。

部署缺口

仍属于主机或边缘层

  • HTTP 到 HTTPS 重定向以及直接提供的静态文件的 HSTS 覆盖仍属于上线主机或 CDN 边缘层,因为本地 Studio 环境使用普通 HTTP。
  • 任何直接提供的静态根文件都应在服务器或边缘层检查,以确保其响应头与 WordPress 渲染的信任姿态保持一致。
  • 凡是部署栈在 WordPress 之外附加的主机级版本暴露,例如代理或 PHP 签名头,都应在相应层面被抑制。
  • 更广泛的 CSP 指令应在面向生产的资源与嵌入行为相对于启动主机验证通过之后再添加。

范围边界: 当前响应头层适用于公开的 WordPress 前端和 REST 响应,包括验证器和面向机器的评审路由;HSTS 只在 HTTPS 请求上发送。

发布证据 packet

The readiness map below keeps validator evidence, implementation evidence, package proof, and support language in one review path. A passing validator result is useful evidence, but the launch gate is the full packet plus public release trail.

可复用数据包

一致性包如何纳入上线就绪

当可下载数据包需要面向人的发布上下文和诚实的支持声明表述时,使用这张路线图。

阶段 1

已验证数据包

已发布 fixture 或候选消息已通过当前公开记录检查。

  • 可立即用于评审、调试和回归工作。
  • 在结果附到已命名发布路径前,它仍然只是证据。

阶段 2

可发布数据包

通过结果现在与实现版本、制品链接和发现上下文一起传递。

  • 把已检查数据包、验证器导出、制品 URL 和兼容性说明放在一起。
  • 这是上线评审、打包和可重复 QA 的交接点。

阶段 3

公开支持声明

已命名实现轨道和发布轨迹现在说明哪些内容已公开支持、哪些仍在范围外。

  • 把声明限定到实际已发布的准确配置文件、传输绑定和负责人路径。
  • 使用当前一致性级别和发布链接,让其他读者能验证同一状态。

数据包内容

可复用机器数据包已包含的内容

  • 当前发布数据包已经包含来自实时公开记录的 57 个配置文件、57 个架构和 57 个示例。
  • 目录、发现、字段顺序、传输、信任、一致性和错误指南集中在一个 JSON 交接包中。
  • 用于可重复上线审阅和自动化的验证器与 API 参考入口。
  • 把一个已发布配置文件转成可审阅发布数据包的快速起步路径。

面向人的发布上下文

该数据包仍需要公开站点补充的内容

  • 实现版本、负责人路径,以及正在声明的精确支持边界。
  • 解释本次发布变化的变更日志或新闻链接。
  • 当发布改变具有信任影响的行为时,附上政策与安全姿态。
  • 使用一致性级别表述,使对外声明比数据包本身更窄。

当前公开一致性级别: 当数据包成为具名发布和实现记录的一部分后,使用这些级别约束对外表述。

L1-core-envelope

L1 Core 信封

Produce or consume keyed UAI envelopes for named profiles without changing the canonical root fields.

  • Preserve uai_version, profile, message_id, source, target, conversation, delivery, trust, body, provenance, integrity, and extensions.
  • Name the exact profile and release for every support claim.
  • Do not claim runtime execution from envelope support alone.

公开声明: May claim L1 only for the exact named profiles whose canonical envelope round-trips successfully.

L2-profile-validation

L2 配置文件 Validation

Pass published schema and validator checks for the exact profiles claimed.

  • 解析 schemas, registry entries, examples, and field registry records from public UAIX routes.
  • Pass positive fixtures and fail required negative fixtures for each claimed profile.
  • Keep skipped checks and validator warnings attached to evidence.

公开声明: May claim L2 only for profiles with validator-backed evidence.

L3-trust-and-integrity

L3 信任 and Integrity

Preserve trust metadata, replay-window hints, provenance, integrity, and trace continuity.

  • Declare trust channel and principal.
  • Preserve integrity canonicalization and checksum metadata.
  • 验证 signed, credentialed, did+vc, and trace metadata when claimed.

公开声明: May claim L3 only for the trust channels and integrity behavior proven by fixtures.

L4-public-record-publisher

L4 Public Record Publisher

Publish discoverable 公开制品 needed for external inspection and reproduction.

  • Publish discovery, schemas, registry, examples, field registry, transport bindings, trust channels, error registry, conformance levels, validator guidance, changelog, and release evidence.
  • Keep sitemap, llms.txt, and public navigation aligned with current routes.
  • Avoid private logs or screenshots as the only support evidence.

公开声明: May claim L4 only for the public release surface that is discoverable and evidenced.

L5-agent-communication-profiles

L5 Agent Communication 配置文件数

Support the eight uai.agent.*.v1 profiles as canonical UAI-1 envelope records.

  • 验证 agent message, ack, task-status, blocker, memory-proposal, handoff, final-report, and correction profiles.
  • Reject secret-like memory proposals, unsafe blockers, cold-memory direct promotion, and incomplete final reports.
  • Carry the UAIX support boundary in relevant records.

公开声明: May claim L5 only for the specific agent profiles with passing positive and negative conformance cases.

L6-reliable-delegation-idempotency-correlation

L6 Reliable Delegation with Idempotency and Correlation

Use idempotency, correlation, retry, lifecycle, timeout, fallback, acknowledgement, and expected-output rules for delegated work.

  • Require delivery.idempotency_key for each distinct delegated or destructive operation.
  • Preserve conversation.correlation_id across related messages.
  • Declare retry_count, sequence, expires_at, lifecycle, timeout_ms, fallback_directive, and expected_output_schema when delegation is claimed.

公开声明: May claim L6 only for reliable delegation behavior proven by conformance fixtures and receiver behavior.

L7-capability-negotiation

L7 Capability Negotiation

Publish and validate capability discovery, assertions, negotiation failures, and unsupported-capability responses.

  • Publish capability statements with exact profiles, bindings, trust channels, conformance levels, and error codes.
  • Return capability_not_supported for unsupported capability requests.
  • Do not imply certification, official adapter status, hosted messaging, or runtime orchestration.

公开声明: May claim L7 only for the exact capability negotiation flows proven by public fixtures and validator behavior.

声明规则

公开表述应限于已发布证据

  • Support claims must name the highest achieved level plus the exact profiles, transport bindings, trust channels, and conformance cases implemented.
  • A project may claim only profiles, bindings, trust channels, and conformance levels that public fixtures and validator tests prove.
  • A passing validator result is evidence, not certification, endorsement, official adapter support, hosted messaging, automatic sync, or runtime execution.
  • Public-record claims require discoverable schemas, registry records, examples, field registry records, error codes, conformance pack cases, changelog, and release notes.
  • Revalidate support claims when schemas, registry records, field order, examples, validator behavior, implementation version, trust posture, sitemap, or public navigation changes.
  • 一致性 evidence does not prove security, privacy, availability, performance, legal compliance, hosted trust infrastructure, or production operations by itself.
  • 当另一支团队需要验证同一公开状态时,请保留实现页面、发布轨迹以及引用/发现链接。

工作规则: 表述时使用一致性阶梯,但实际公开支持边界应以具名实现轨道和发布轨迹为准。

Manual QA gate

  • Run keyboard navigation, focus visibility, heading hierarchy, code-block readability, search behavior, validator workflow, and mobile overflow checks across Home, Get Started, UAI-1, Tools, 验证器, Governance, 上线就绪, News, Search, and Sitemap.
  • 检查 that long URLs, tables, route examples, copy buttons, support panels, and downloadable-packet sections remain readable on narrow screens.
  • Keep any accessibility-significant fix connected to Accessibility, the release evidence packet, and the dated trail.

Locale copy gate

  • Every public route added for launch should render through each enabled locale path with translated title, visible content, page guidance, support panels, and canonical metadata.
  • If a page adds new public claims, machine-route labels, policy posture, or release guidance, update enabled-locale copy before the route is treated as launch-ready.
  • Use 联系与评审 for change packets that explicitly identify locale impact and translation evidence.

What is not claimed

  • This page is not a certification program, legal attestation, accessibility badge, security operations desk, or uptime guarantee.
  • Do not infer broad production security, partner support, SDK coverage, or permanent compatibility beyond the published records and named 实施轨道.
  • Deployment-side obligations such as final DNS, HTTPS redirect, HSTS, CDN behavior, direct static root-file headers, backups, monitoring, and incident response still need production-host verification.

下一步 step

Use this page with 路线图, 引用 and Contributors, 一致性包, and 验证器 when a release needs to move from local readiness into public launch evidence.