Files
2026-08-11 15:40:11 +08:00

135 lines
11 KiB
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
---
type: 业务线
name: Gitea知识库
status: 活跃
role: 主导
stage: G0 基础环境实施进行中,Gitea、MySQL 与首个管理员已就绪,域名、备份与试点尚未配置
owner: Verlit
last_progress_at: 2026-08-11
last_updated_at: 2026-08-11
last_updated_by: Codex
hash: sha256:cd2f0fdc51f900558204909b73971faececb23814206db11a58d1313352e5242
hash_scope: Markdown 正文(从一级标题开始至文件末尾)的 UTF-8 SHA-256
depends_knowledge: []
shared_resources: []
---
# Gitea知识库
## 业务目的
建设一条受控的公司共享 Context 发布链:个人继续使用自己的创作工具,只将明确选择的材料构建为项目发布物,经质量、安全、权限和并发检查后写入按项目隔离的 Gitea 私有仓库,再以唯一的只读 `main/current` 提供给项目成员和 Agent。
Gitea 是公司 Git 远端、项目权限和版本历史层,不是这条业务线的全部目标。业务目标是让公司共享 Context 具备明确发布、状态区分、统一读取、审计、撤权、回读、备份和恢复能力。
## 长期战略定位
本业务线建设企业内部 AI 的共享 Context 与权限治理底座,长期主线仍是“先建立可靠知识库,再扩展更完整的 Agent 能力”。v1.1 的日常入口已经是 Agent+MCP,但 Agent 只调用受控工具;知识库的确定性构建、权限、发布事务、current 和审计仍由服务端能力承载。
本业务线不默认承接所有企业 AI 产品形态。v1.1 已包含飞书身份映射、内部动态授权、Gitea 二次复核、受控发布和逐调用审计;Skill Registry、飞书内容来源和更高阶 Agent 协同仍需独立后续版本。
## 当前阶段
`公司共享 Context 项目仓库发布方案 v1` 已从收集箱归位到本业务线,并恢复为当前设计基线。原方案已经冻结的项目仓库、权限、发布、`current`、内容状态和 Agent 读取模型不再作为待选方案重新设计。
`C0 工程设计构建` 的 v1.1 口径更新已经完成。2026-08-11,Verlit 明确授权进入范围受限的 G0 基础实施:目标主机为 `120.27.248.208`,服务器范围为 `/`,但写入只允许落在 Gitea 自身的二进制、账号、配置、数据目录和 systemd 服务;共享主机上的其他业务代码与服务不得变动。
Gitea 1.26.4 基础服务已安装并仅监听 `127.0.0.1:3000`,MySQL 专用数据库配置、自动迁移、安全密钥、安装锁、配置权限收紧和首个管理员均已完成,本机主页与 `/api/healthz` 验证通过。正式域名/HTTPS、反向代理、备份、组织、仓库、细分权限和业务知识发布仍未配置;平台代码开发仍未授权,不能因为基础服务已启动而视为完整 G0/G1 验收或生产投用。
## 业务边界
### 包含
- 个人工作区到公司项目仓库的单向明确发布;
- 一项目一私有仓库的权限边界,以及成员、发布者、维护者、Agent 和服务身份;
- 飞书登录绑定内部稳定用户和 Gitea 账户、内部 ProjectGrantGitea 权限双层限制;
- MCP 唯一用户业务入口、质量安全检查、发布网关、受保护 `main``current` 原子导出和发布回执;
- `current / superseded / retired` 技术状态与 `discussion / confirmed` 内容状态;
- 人和 Agent 的项目级读取、受控 A3/A4 发布请求、发布后读回、冲突阻断和恢复发布;
- 每次 MCP 调用的 humanagentservice 强制审计;
- Gitea、MCP、身份权限库、审计、异机备份、恢复演练和真实试点。
### 不包含
- 全量同步个人 Vault、个人 Git 历史或私人过程材料;
- 私人来源与企业 `current` 的双向同步或自动发布;
- 在同一仓库内用文件夹模拟项目权限隔离;
- 通用审批平台、PR/MR、多级会签、飞书内容来源、Skill Registry、自定义业务 Web 或跨项目治理;
- 将审计写入/删除、Gitea Admin、SSH、SQL、部署、备份、密钥和权限写入暴露为普通 MCP 工具;
- 未经确认的仓库创建、成员邀请、权限调整和业务知识发布;
- 把设计基线解释为系统已经部署或试点已经验收。
## 责任人与主要产物
- 责任人:Verlit
- 当前主要产物:冻结 v1 基线、v1.1 MCP-first 差量设计、完整 PRD、Obsidian Canvas 流程闭环图、设计追溯、工程构建规格、开发任务分解、未来实施方案、实施准入参数、验收与止损矩阵、业务线治理记录
- 后续主要产物:MCP Gateway、身份绑定与权限库、强制审计、试点登记、权限矩阵、项目仓库、发布网关、`current` 读取端口、发布回执、备份恢复和试点验收记录
## 资源来源
- `3-业务线/Gitea知识库/公司共享 Context 项目仓库发布方案 v1.md`
- `0-收集箱/临时待归属/2026-08-03-公司共享Context发布与AI协同框架/`
- 上述方案包中的最终一致性检查与相关设计文档
v1 主方案是发布与仓库基线,v1.1 差量设计只覆盖 MCP、身份、权限、Agent 和审计的明确事项;两者按版本顺序共同构成当前目标。方案包补充接口契约、安全、权限、运维和执行细节,历史审查材料不覆盖版本真源。
## 可调用能力与限制
### 当前允许
- 只读检查本地方案、目录和元数据;
- 在本业务线内整理 v1/v1.1 设计基线、版本关系、工程规格、开发任务、决策和未来实施参数;
- 对主方案与补充方案做一致性校验;
- 准备不含秘密的配置、接口、测试、风险和验收规格;
- 在 Verlit 本轮明确授权内维护目标主机上的 Gitea 基础服务,并保持只监听 `127.0.0.1:3000`
### 当前禁止
- 未经新的明确授权升级、重装、卸载或公开暴露 Gitea;
- 创建平台代码仓库、编写或运行系统代码;
- 修改宝塔/Nginx、防火墙、现有业务代码、Redis、PHP 或其他非 Gitea 服务;
- 猜测、复用或修改共享主机上其他业务的数据库;
- 创建远端组织、仓库、用户、Token、Webhook 或 CI
- 向任何远端仓库推送、同步或发布;
- 在未确认试点范围与责任人前向试点仓库发布业务知识资产。
## 沉淀位置
- 业务上下文:当前文件
- v1 设计基线:`3-业务线/Gitea知识库/公司共享 Context 项目仓库发布方案 v1.md`
- v1.1 差量覆盖层:`3-业务线/Gitea知识库/公司共享 Context MCP-first 身份与审计方案 v1.1.md`
- v1.1 技术栈与详细实施设计:`3-业务线/Gitea知识库/v1.1-技术栈与详细实施设计.md`
- v1.1 产品需求文档:`3-业务线/Gitea知识库/Gitea知识库 v1.1 产品需求文档 PRD.md`
- v1.1 完整流程闭环图:`3-业务线/Gitea知识库/Gitea知识库 v1.1 完整流程闭环.canvas`
- 设计追溯:`3-业务线/Gitea知识库/v1-设计追溯与版本关系.md`
- 工程构建规格:`3-业务线/Gitea知识库/v1-工程构建规格.md`
- 开发任务分解:`3-业务线/Gitea知识库/v1-开发任务分解.md`
- 实施参数:`3-业务线/Gitea知识库/v1-实施参数与决策清单.md`
- 详细实施方案:`3-业务线/Gitea知识库/v1-详细实施方案.md`
- 验收与止损:`3-业务线/Gitea知识库/v1-验收与止损矩阵.md`
- 任务:`3-业务线/Gitea知识库/tasks.md`
- 资源:`3-业务线/Gitea知识库/resources.md`
- 决策:`3-业务线/Gitea知识库/decisions.md`
- 操作记录:`3-业务线/Gitea知识库/operation-log.md`
- 后续专题设计与实施记录:在本目录下按明确产物建立,不预建占位目录
## 当前完成标准
`C0 工程设计构建` 的 v1.1 口径更新已完成,G0 中的 Gitea 本地基础服务与 MySQL 数据库初始化也已完成。当前完成口径为“固定版本安装、systemd 托管、localhost 监听、MySQL 迁移、安装锁、安全密钥、配置权限收紧和健康检查”;管理员、域名/HTTPS、反向代理、备份恢复、账号权限、试点仓库、MCP/身份/审计链路和业务发布仍未完成,因此尚未生产投用。代码开发仍需 Verlit 独立授权。
## 最近进展
- 2026-08-05:完成业务线建档并索引现有方案;搭建与部署明确暂缓。
- 2026-08-06:移除无关的跨业务线排期与边界记录,后续仅按本业务线自身条件推进。
- 2026-08-06:将原始 v1 归位为正式设计基线,纠正重新打开冻结模型、同步化和批量迁移化的任务偏移。
- 2026-08-07:补充企业内部 AI 的 Context 与权限治理底座定位,明确只读 Agent 属于 v1,身份与受控 Skill 为后续扩展。
- 2026-08-07:完成方案包与 EXE 执行单逐项分类,形成设计追溯、实施参数清单、详细实施方案和验收止损矩阵。
- 2026-08-07:纠正“试点参数是当前阻塞点”的阶段表达,完成工程构建规格和 DEV-00~14 开发任务分解;当前无需试点或服务器参数,代码开发与真实实施均未开始。
- 2026-08-10:根据全员 Agent 工作方式新增 v1.1 差量设计,确认 MCP 为唯一用户业务入口、飞书登录绑定内部主体、内部权限+Gitea 权限双层限制、逐调用三主体强制审计,并明确不建设自定义业务 Web;同步更新工程、开发、实施和验收文档,仍未进入代码或真实实施。
- 2026-08-10:形成 Go 1.26+官方 Go MCP SDKPostgreSQL 18Gitea 1.26 的推荐技术基线,拆解 C1-0012 与 G0G5;识别 Agent Host 的逐用户 OAuth、精确确认和本地文件传输为开工前硬门。
- 2026-08-10:确认 Agent 品牌不进入核心架构,由自有兼容框架优先适配 Codex、Claude Code;逐用户 MCP OAuth、人类确认和可控本地文件传输已具备方向,改以统一 adapter contract 和 Local Source Gate 验收。
- 2026-08-10:完成闭环缺口审查,补齐成熟 OAuth/OIDC Authorization Server 边界、受控飞书—Gitea 预配置绑定和 PostgreSQL `pg_trgm` 中文检索基线;形成完整 PRD 与 Obsidian Canvas,逐步标注调用、功能、输出、审计、拒绝、撤权、重试和恢复回路。
- 2026-08-11Verlit 明确授权进入范围受限的 G0 基础实施;在共享主机 `120.27.248.208` 安装并验证 Gitea 1.26.4,仅监听 `127.0.0.1:3000`。未修改 `/www/wwwroot/gitea` 源码、宝塔/Nginx、防火墙、Redis 或其他业务;数据库、反代、域名、备份、仓库和权限仍待后续单独配置。
- 2026-08-11:在 Verlit 完成 MySQL 参数与 `INSTALL_LOCK=true` 配置后,生成 `SECRET_KEY`/`INTERNAL_TOKEN`,仅重启 Gitea,完成 MySQL 自动迁移、主页与 `/api/healthz` 200 验证,并将 `/etc/gitea``app.ini` 权限收紧至 0750/0640;当前数据库内尚无用户。
- 2026-08-11:创建首个管理员 `Verlit`,绑定用户指定邮箱,账号 active 且 IsAdmin=true;使用 24 位随机临时密码并要求首次登录修改,未创建访问令牌。