--- type: 业务线 name: Gitea知识库 status: 活跃 role: 主导 stage: G0 基础环境实施进行中,Gitea、MySQL 与首个管理员已就绪,域名、备份与试点尚未配置 owner: Verlit last_progress_at: 2026-08-11 last_updated_at: 2026-08-11 last_updated_by: Codex hash: sha256:cd2f0fdc51f900558204909b73971faececb23814206db11a58d1313352e5242 hash_scope: Markdown 正文(从一级标题开始至文件末尾)的 UTF-8 SHA-256 depends_knowledge: [] shared_resources: [] --- # Gitea知识库 ## 业务目的 建设一条受控的公司共享 Context 发布链:个人继续使用自己的创作工具,只将明确选择的材料构建为项目发布物,经质量、安全、权限和并发检查后写入按项目隔离的 Gitea 私有仓库,再以唯一的只读 `main/current` 提供给项目成员和 Agent。 Gitea 是公司 Git 远端、项目权限和版本历史层,不是这条业务线的全部目标。业务目标是让公司共享 Context 具备明确发布、状态区分、统一读取、审计、撤权、回读、备份和恢复能力。 ## 长期战略定位 本业务线建设企业内部 AI 的共享 Context 与权限治理底座,长期主线仍是“先建立可靠知识库,再扩展更完整的 Agent 能力”。v1.1 的日常入口已经是 Agent+MCP,但 Agent 只调用受控工具;知识库的确定性构建、权限、发布事务、current 和审计仍由服务端能力承载。 本业务线不默认承接所有企业 AI 产品形态。v1.1 已包含飞书身份映射、内部动态授权、Gitea 二次复核、受控发布和逐调用审计;Skill Registry、飞书内容来源和更高阶 Agent 协同仍需独立后续版本。 ## 当前阶段 `公司共享 Context 项目仓库发布方案 v1` 已从收集箱归位到本业务线,并恢复为当前设计基线。原方案已经冻结的项目仓库、权限、发布、`current`、内容状态和 Agent 读取模型不再作为待选方案重新设计。 `C0 工程设计构建` 的 v1.1 口径更新已经完成。2026-08-11,Verlit 明确授权进入范围受限的 G0 基础实施:目标主机为 `120.27.248.208`,服务器范围为 `/`,但写入只允许落在 Gitea 自身的二进制、账号、配置、数据目录和 systemd 服务;共享主机上的其他业务代码与服务不得变动。 Gitea 1.26.4 基础服务已安装并仅监听 `127.0.0.1:3000`,MySQL 专用数据库配置、自动迁移、安全密钥、安装锁、配置权限收紧和首个管理员均已完成,本机主页与 `/api/healthz` 验证通过。正式域名/HTTPS、反向代理、备份、组织、仓库、细分权限和业务知识发布仍未配置;平台代码开发仍未授权,不能因为基础服务已启动而视为完整 G0/G1 验收或生产投用。 ## 业务边界 ### 包含 - 个人工作区到公司项目仓库的单向明确发布; - 一项目一私有仓库的权限边界,以及成员、发布者、维护者、Agent 和服务身份; - 飞书登录绑定内部稳定用户和 Gitea 账户、内部 ProjectGrant+Gitea 权限双层限制; - MCP 唯一用户业务入口、质量安全检查、发布网关、受保护 `main`、`current` 原子导出和发布回执; - `current / superseded / retired` 技术状态与 `discussion / confirmed` 内容状态; - 人和 Agent 的项目级读取、受控 A3/A4 发布请求、发布后读回、冲突阻断和恢复发布; - 每次 MCP 调用的 human+agent+service 强制审计; - Gitea、MCP、身份权限库、审计、异机备份、恢复演练和真实试点。 ### 不包含 - 全量同步个人 Vault、个人 Git 历史或私人过程材料; - 私人来源与企业 `current` 的双向同步或自动发布; - 在同一仓库内用文件夹模拟项目权限隔离; - 通用审批平台、PR/MR、多级会签、飞书内容来源、Skill Registry、自定义业务 Web 或跨项目治理; - 将审计写入/删除、Gitea Admin、SSH、SQL、部署、备份、密钥和权限写入暴露为普通 MCP 工具; - 未经确认的仓库创建、成员邀请、权限调整和业务知识发布; - 把设计基线解释为系统已经部署或试点已经验收。 ## 责任人与主要产物 - 责任人:Verlit - 当前主要产物:冻结 v1 基线、v1.1 MCP-first 差量设计、完整 PRD、Obsidian Canvas 流程闭环图、设计追溯、工程构建规格、开发任务分解、未来实施方案、实施准入参数、验收与止损矩阵、业务线治理记录 - 后续主要产物:MCP Gateway、身份绑定与权限库、强制审计、试点登记、权限矩阵、项目仓库、发布网关、`current` 读取端口、发布回执、备份恢复和试点验收记录 ## 资源来源 - `3-业务线/Gitea知识库/公司共享 Context 项目仓库发布方案 v1.md` - `0-收集箱/临时待归属/2026-08-03-公司共享Context发布与AI协同框架/` - 上述方案包中的最终一致性检查与相关设计文档 v1 主方案是发布与仓库基线,v1.1 差量设计只覆盖 MCP、身份、权限、Agent 和审计的明确事项;两者按版本顺序共同构成当前目标。方案包补充接口契约、安全、权限、运维和执行细节,历史审查材料不覆盖版本真源。 ## 可调用能力与限制 ### 当前允许 - 只读检查本地方案、目录和元数据; - 在本业务线内整理 v1/v1.1 设计基线、版本关系、工程规格、开发任务、决策和未来实施参数; - 对主方案与补充方案做一致性校验; - 准备不含秘密的配置、接口、测试、风险和验收规格; - 在 Verlit 本轮明确授权内维护目标主机上的 Gitea 基础服务,并保持只监听 `127.0.0.1:3000`。 ### 当前禁止 - 未经新的明确授权升级、重装、卸载或公开暴露 Gitea; - 创建平台代码仓库、编写或运行系统代码; - 修改宝塔/Nginx、防火墙、现有业务代码、Redis、PHP 或其他非 Gitea 服务; - 猜测、复用或修改共享主机上其他业务的数据库; - 创建远端组织、仓库、用户、Token、Webhook 或 CI; - 向任何远端仓库推送、同步或发布; - 在未确认试点范围与责任人前向试点仓库发布业务知识资产。 ## 沉淀位置 - 业务上下文:当前文件 - v1 设计基线:`3-业务线/Gitea知识库/公司共享 Context 项目仓库发布方案 v1.md` - v1.1 差量覆盖层:`3-业务线/Gitea知识库/公司共享 Context MCP-first 身份与审计方案 v1.1.md` - v1.1 技术栈与详细实施设计:`3-业务线/Gitea知识库/v1.1-技术栈与详细实施设计.md` - v1.1 产品需求文档:`3-业务线/Gitea知识库/Gitea知识库 v1.1 产品需求文档 PRD.md` - v1.1 完整流程闭环图:`3-业务线/Gitea知识库/Gitea知识库 v1.1 完整流程闭环.canvas` - 设计追溯:`3-业务线/Gitea知识库/v1-设计追溯与版本关系.md` - 工程构建规格:`3-业务线/Gitea知识库/v1-工程构建规格.md` - 开发任务分解:`3-业务线/Gitea知识库/v1-开发任务分解.md` - 实施参数:`3-业务线/Gitea知识库/v1-实施参数与决策清单.md` - 详细实施方案:`3-业务线/Gitea知识库/v1-详细实施方案.md` - 验收与止损:`3-业务线/Gitea知识库/v1-验收与止损矩阵.md` - 任务:`3-业务线/Gitea知识库/tasks.md` - 资源:`3-业务线/Gitea知识库/resources.md` - 决策:`3-业务线/Gitea知识库/decisions.md` - 操作记录:`3-业务线/Gitea知识库/operation-log.md` - 后续专题设计与实施记录:在本目录下按明确产物建立,不预建占位目录 ## 当前完成标准 `C0 工程设计构建` 的 v1.1 口径更新已完成,G0 中的 Gitea 本地基础服务与 MySQL 数据库初始化也已完成。当前完成口径为“固定版本安装、systemd 托管、localhost 监听、MySQL 迁移、安装锁、安全密钥、配置权限收紧和健康检查”;管理员、域名/HTTPS、反向代理、备份恢复、账号权限、试点仓库、MCP/身份/审计链路和业务发布仍未完成,因此尚未生产投用。代码开发仍需 Verlit 独立授权。 ## 最近进展 - 2026-08-05:完成业务线建档并索引现有方案;搭建与部署明确暂缓。 - 2026-08-06:移除无关的跨业务线排期与边界记录,后续仅按本业务线自身条件推进。 - 2026-08-06:将原始 v1 归位为正式设计基线,纠正重新打开冻结模型、同步化和批量迁移化的任务偏移。 - 2026-08-07:补充企业内部 AI 的 Context 与权限治理底座定位,明确只读 Agent 属于 v1,身份与受控 Skill 为后续扩展。 - 2026-08-07:完成方案包与 EXE 执行单逐项分类,形成设计追溯、实施参数清单、详细实施方案和验收止损矩阵。 - 2026-08-07:纠正“试点参数是当前阻塞点”的阶段表达,完成工程构建规格和 DEV-00~14 开发任务分解;当前无需试点或服务器参数,代码开发与真实实施均未开始。 - 2026-08-10:根据全员 Agent 工作方式新增 v1.1 差量设计,确认 MCP 为唯一用户业务入口、飞书登录绑定内部主体、内部权限+Gitea 权限双层限制、逐调用三主体强制审计,并明确不建设自定义业务 Web;同步更新工程、开发、实施和验收文档,仍未进入代码或真实实施。 - 2026-08-10:形成 Go 1.26+官方 Go MCP SDK+PostgreSQL 18+Gitea 1.26 的推荐技术基线,拆解 C1-00~12 与 G0~G5;识别 Agent Host 的逐用户 OAuth、精确确认和本地文件传输为开工前硬门。 - 2026-08-10:确认 Agent 品牌不进入核心架构,由自有兼容框架优先适配 Codex、Claude Code;逐用户 MCP OAuth、人类确认和可控本地文件传输已具备方向,改以统一 adapter contract 和 Local Source Gate 验收。 - 2026-08-10:完成闭环缺口审查,补齐成熟 OAuth/OIDC Authorization Server 边界、受控飞书—Gitea 预配置绑定和 PostgreSQL `pg_trgm` 中文检索基线;形成完整 PRD 与 Obsidian Canvas,逐步标注调用、功能、输出、审计、拒绝、撤权、重试和恢复回路。 - 2026-08-11:Verlit 明确授权进入范围受限的 G0 基础实施;在共享主机 `120.27.248.208` 安装并验证 Gitea 1.26.4,仅监听 `127.0.0.1:3000`。未修改 `/www/wwwroot/gitea` 源码、宝塔/Nginx、防火墙、Redis 或其他业务;数据库、反代、域名、备份、仓库和权限仍待后续单独配置。 - 2026-08-11:在 Verlit 完成 MySQL 参数与 `INSTALL_LOCK=true` 配置后,生成 `SECRET_KEY`/`INTERNAL_TOKEN`,仅重启 Gitea,完成 MySQL 自动迁移、主页与 `/api/healthz` 200 验证,并将 `/etc/gitea` 与 `app.ini` 权限收紧至 0750/0640;当前数据库内尚无用户。 - 2026-08-11:创建首个管理员 `Verlit`,绑定用户指定邮箱,账号 active 且 IsAdmin=true;使用 24 位随机临时密码并要求首次登录修改,未创建访问令牌。