提交gitea知识库方案

This commit is contained in:
2026-08-11 15:40:11 +08:00
commit cabe98207c
16 changed files with 4237 additions and 0 deletions
+134
View File
@@ -0,0 +1,134 @@
---
type: 业务线
name: Gitea知识库
status: 活跃
role: 主导
stage: G0 基础环境实施进行中,Gitea、MySQL 与首个管理员已就绪,域名、备份与试点尚未配置
owner: Verlit
last_progress_at: 2026-08-11
last_updated_at: 2026-08-11
last_updated_by: Codex
hash: sha256:cd2f0fdc51f900558204909b73971faececb23814206db11a58d1313352e5242
hash_scope: Markdown 正文(从一级标题开始至文件末尾)的 UTF-8 SHA-256
depends_knowledge: []
shared_resources: []
---
# Gitea知识库
## 业务目的
建设一条受控的公司共享 Context 发布链:个人继续使用自己的创作工具,只将明确选择的材料构建为项目发布物,经质量、安全、权限和并发检查后写入按项目隔离的 Gitea 私有仓库,再以唯一的只读 `main/current` 提供给项目成员和 Agent。
Gitea 是公司 Git 远端、项目权限和版本历史层,不是这条业务线的全部目标。业务目标是让公司共享 Context 具备明确发布、状态区分、统一读取、审计、撤权、回读、备份和恢复能力。
## 长期战略定位
本业务线建设企业内部 AI 的共享 Context 与权限治理底座,长期主线仍是“先建立可靠知识库,再扩展更完整的 Agent 能力”。v1.1 的日常入口已经是 Agent+MCP,但 Agent 只调用受控工具;知识库的确定性构建、权限、发布事务、current 和审计仍由服务端能力承载。
本业务线不默认承接所有企业 AI 产品形态。v1.1 已包含飞书身份映射、内部动态授权、Gitea 二次复核、受控发布和逐调用审计;Skill Registry、飞书内容来源和更高阶 Agent 协同仍需独立后续版本。
## 当前阶段
`公司共享 Context 项目仓库发布方案 v1` 已从收集箱归位到本业务线,并恢复为当前设计基线。原方案已经冻结的项目仓库、权限、发布、`current`、内容状态和 Agent 读取模型不再作为待选方案重新设计。
`C0 工程设计构建` 的 v1.1 口径更新已经完成。2026-08-11,Verlit 明确授权进入范围受限的 G0 基础实施:目标主机为 `120.27.248.208`,服务器范围为 `/`,但写入只允许落在 Gitea 自身的二进制、账号、配置、数据目录和 systemd 服务;共享主机上的其他业务代码与服务不得变动。
Gitea 1.26.4 基础服务已安装并仅监听 `127.0.0.1:3000`,MySQL 专用数据库配置、自动迁移、安全密钥、安装锁、配置权限收紧和首个管理员均已完成,本机主页与 `/api/healthz` 验证通过。正式域名/HTTPS、反向代理、备份、组织、仓库、细分权限和业务知识发布仍未配置;平台代码开发仍未授权,不能因为基础服务已启动而视为完整 G0/G1 验收或生产投用。
## 业务边界
### 包含
- 个人工作区到公司项目仓库的单向明确发布;
- 一项目一私有仓库的权限边界,以及成员、发布者、维护者、Agent 和服务身份;
- 飞书登录绑定内部稳定用户和 Gitea 账户、内部 ProjectGrantGitea 权限双层限制;
- MCP 唯一用户业务入口、质量安全检查、发布网关、受保护 `main``current` 原子导出和发布回执;
- `current / superseded / retired` 技术状态与 `discussion / confirmed` 内容状态;
- 人和 Agent 的项目级读取、受控 A3/A4 发布请求、发布后读回、冲突阻断和恢复发布;
- 每次 MCP 调用的 humanagentservice 强制审计;
- Gitea、MCP、身份权限库、审计、异机备份、恢复演练和真实试点。
### 不包含
- 全量同步个人 Vault、个人 Git 历史或私人过程材料;
- 私人来源与企业 `current` 的双向同步或自动发布;
- 在同一仓库内用文件夹模拟项目权限隔离;
- 通用审批平台、PR/MR、多级会签、飞书内容来源、Skill Registry、自定义业务 Web 或跨项目治理;
- 将审计写入/删除、Gitea Admin、SSH、SQL、部署、备份、密钥和权限写入暴露为普通 MCP 工具;
- 未经确认的仓库创建、成员邀请、权限调整和业务知识发布;
- 把设计基线解释为系统已经部署或试点已经验收。
## 责任人与主要产物
- 责任人:Verlit
- 当前主要产物:冻结 v1 基线、v1.1 MCP-first 差量设计、完整 PRD、Obsidian Canvas 流程闭环图、设计追溯、工程构建规格、开发任务分解、未来实施方案、实施准入参数、验收与止损矩阵、业务线治理记录
- 后续主要产物:MCP Gateway、身份绑定与权限库、强制审计、试点登记、权限矩阵、项目仓库、发布网关、`current` 读取端口、发布回执、备份恢复和试点验收记录
## 资源来源
- `3-业务线/Gitea知识库/公司共享 Context 项目仓库发布方案 v1.md`
- `0-收集箱/临时待归属/2026-08-03-公司共享Context发布与AI协同框架/`
- 上述方案包中的最终一致性检查与相关设计文档
v1 主方案是发布与仓库基线,v1.1 差量设计只覆盖 MCP、身份、权限、Agent 和审计的明确事项;两者按版本顺序共同构成当前目标。方案包补充接口契约、安全、权限、运维和执行细节,历史审查材料不覆盖版本真源。
## 可调用能力与限制
### 当前允许
- 只读检查本地方案、目录和元数据;
- 在本业务线内整理 v1/v1.1 设计基线、版本关系、工程规格、开发任务、决策和未来实施参数;
- 对主方案与补充方案做一致性校验;
- 准备不含秘密的配置、接口、测试、风险和验收规格;
- 在 Verlit 本轮明确授权内维护目标主机上的 Gitea 基础服务,并保持只监听 `127.0.0.1:3000`
### 当前禁止
- 未经新的明确授权升级、重装、卸载或公开暴露 Gitea;
- 创建平台代码仓库、编写或运行系统代码;
- 修改宝塔/Nginx、防火墙、现有业务代码、Redis、PHP 或其他非 Gitea 服务;
- 猜测、复用或修改共享主机上其他业务的数据库;
- 创建远端组织、仓库、用户、Token、Webhook 或 CI
- 向任何远端仓库推送、同步或发布;
- 在未确认试点范围与责任人前向试点仓库发布业务知识资产。
## 沉淀位置
- 业务上下文:当前文件
- v1 设计基线:`3-业务线/Gitea知识库/公司共享 Context 项目仓库发布方案 v1.md`
- v1.1 差量覆盖层:`3-业务线/Gitea知识库/公司共享 Context MCP-first 身份与审计方案 v1.1.md`
- v1.1 技术栈与详细实施设计:`3-业务线/Gitea知识库/v1.1-技术栈与详细实施设计.md`
- v1.1 产品需求文档:`3-业务线/Gitea知识库/Gitea知识库 v1.1 产品需求文档 PRD.md`
- v1.1 完整流程闭环图:`3-业务线/Gitea知识库/Gitea知识库 v1.1 完整流程闭环.canvas`
- 设计追溯:`3-业务线/Gitea知识库/v1-设计追溯与版本关系.md`
- 工程构建规格:`3-业务线/Gitea知识库/v1-工程构建规格.md`
- 开发任务分解:`3-业务线/Gitea知识库/v1-开发任务分解.md`
- 实施参数:`3-业务线/Gitea知识库/v1-实施参数与决策清单.md`
- 详细实施方案:`3-业务线/Gitea知识库/v1-详细实施方案.md`
- 验收与止损:`3-业务线/Gitea知识库/v1-验收与止损矩阵.md`
- 任务:`3-业务线/Gitea知识库/tasks.md`
- 资源:`3-业务线/Gitea知识库/resources.md`
- 决策:`3-业务线/Gitea知识库/decisions.md`
- 操作记录:`3-业务线/Gitea知识库/operation-log.md`
- 后续专题设计与实施记录:在本目录下按明确产物建立,不预建占位目录
## 当前完成标准
`C0 工程设计构建` 的 v1.1 口径更新已完成,G0 中的 Gitea 本地基础服务与 MySQL 数据库初始化也已完成。当前完成口径为“固定版本安装、systemd 托管、localhost 监听、MySQL 迁移、安装锁、安全密钥、配置权限收紧和健康检查”;管理员、域名/HTTPS、反向代理、备份恢复、账号权限、试点仓库、MCP/身份/审计链路和业务发布仍未完成,因此尚未生产投用。代码开发仍需 Verlit 独立授权。
## 最近进展
- 2026-08-05:完成业务线建档并索引现有方案;搭建与部署明确暂缓。
- 2026-08-06:移除无关的跨业务线排期与边界记录,后续仅按本业务线自身条件推进。
- 2026-08-06:将原始 v1 归位为正式设计基线,纠正重新打开冻结模型、同步化和批量迁移化的任务偏移。
- 2026-08-07:补充企业内部 AI 的 Context 与权限治理底座定位,明确只读 Agent 属于 v1,身份与受控 Skill 为后续扩展。
- 2026-08-07:完成方案包与 EXE 执行单逐项分类,形成设计追溯、实施参数清单、详细实施方案和验收止损矩阵。
- 2026-08-07:纠正“试点参数是当前阻塞点”的阶段表达,完成工程构建规格和 DEV-00~14 开发任务分解;当前无需试点或服务器参数,代码开发与真实实施均未开始。
- 2026-08-10:根据全员 Agent 工作方式新增 v1.1 差量设计,确认 MCP 为唯一用户业务入口、飞书登录绑定内部主体、内部权限+Gitea 权限双层限制、逐调用三主体强制审计,并明确不建设自定义业务 Web;同步更新工程、开发、实施和验收文档,仍未进入代码或真实实施。
- 2026-08-10:形成 Go 1.26+官方 Go MCP SDKPostgreSQL 18Gitea 1.26 的推荐技术基线,拆解 C1-0012 与 G0G5;识别 Agent Host 的逐用户 OAuth、精确确认和本地文件传输为开工前硬门。
- 2026-08-10:确认 Agent 品牌不进入核心架构,由自有兼容框架优先适配 Codex、Claude Code;逐用户 MCP OAuth、人类确认和可控本地文件传输已具备方向,改以统一 adapter contract 和 Local Source Gate 验收。
- 2026-08-10:完成闭环缺口审查,补齐成熟 OAuth/OIDC Authorization Server 边界、受控飞书—Gitea 预配置绑定和 PostgreSQL `pg_trgm` 中文检索基线;形成完整 PRD 与 Obsidian Canvas,逐步标注调用、功能、输出、审计、拒绝、撤权、重试和恢复回路。
- 2026-08-11Verlit 明确授权进入范围受限的 G0 基础实施;在共享主机 `120.27.248.208` 安装并验证 Gitea 1.26.4,仅监听 `127.0.0.1:3000`。未修改 `/www/wwwroot/gitea` 源码、宝塔/Nginx、防火墙、Redis 或其他业务;数据库、反代、域名、备份、仓库和权限仍待后续单独配置。
- 2026-08-11:在 Verlit 完成 MySQL 参数与 `INSTALL_LOCK=true` 配置后,生成 `SECRET_KEY`/`INTERNAL_TOKEN`,仅重启 Gitea,完成 MySQL 自动迁移、主页与 `/api/healthz` 200 验证,并将 `/etc/gitea``app.ini` 权限收紧至 0750/0640;当前数据库内尚无用户。
- 2026-08-11:创建首个管理员 `Verlit`,绑定用户指定邮箱,账号 active 且 IsAdmin=true;使用 24 位随机临时密码并要求首次登录修改,未创建访问令牌。