跳转至

18 · 内容审核与验收记录

18.1 验收原则

验证运行机制、可执行示例和网站产物。事实依据固定源码;设计解释不伪装成作者原话;产品建议不伪装成 Pi 自带 API。

本章记录实际执行结果。原始输出位于 research/,公开下载只包含非敏感资料。

18.2 版本与内容审核

  • 官方仓库、tag、release commit、下载的最新 main 已分别记录。
  • 包名、Node 版本、provider 导入、SDK tools 类型按 1.0 核对。
  • 区分 CLI 默认功能和 Durable 实验功能。
  • 区分 JSONL RPC 和实验 CBOR Pi protocol。
  • 区分 canonical session history 和 Agent 内存状态。
  • 区分 project trust、工具拦截和 OS sandbox。
  • 区分脚本 store 成功提交和真实工具副作用回滚。
  • 区分调用完成、低层 agent_end 和 SDK agent_settled。
  • 不声称真实模型或整个仓库完整测试已经通过。

18.3 实验验证

examples 所有 TypeScript 源文件、测试文件与研究扩展通过 tsc --noEmit。离线演示使用实际官方 Faux Provider,完成三轮响应与两个工具调用。

契约测试覆盖核心循环、参数校验、工具拦截、截断保护、并行顺序、串行批次、完成屏障、有界 continuation、会话分支恢复、SDK canonical projection、真实 QuickJS 能力限制、store 提交与外部副作用,以及嵌套工具授权。研究包还实际加载 extension / skill / template 并验证 edit 拦截。修订版额外验证真实共用预算、恶意项目指令到 provider 的隔离、未追加的 branch 重开、全树 fork 与路径提取、context_edit 及 system checkpoint。原弱串行/监听器测试已加强为有负控区分能力的断言。最终条数与日志见本章末验收记录。

真实 Core / SDK provider 示例已经类型检查,没有使用用户未知的 API 凭据发起真实模型调用。因此实际 provider 可用性、模型回答质量和费用仍需你按账号运行;离线契约通过不能代替模型质量评测。

18.4 依赖审查

npm 官方 1.0 包的传递依赖 shrinkwrap 固定 [email protected],本次 npm audit 报出 1 个 high dependency finding(包含多项递归 / CPU DoS advisory)。记录在 npm audit 原始结果。

未静默升级 Pi 版本或重打包上游依赖。root override 尝试未改变 shrinkwrap 下实际依赖,已移除无效配置。升级版本时应重新审核依赖树并跑契约测试。

网站是 MkDocs 生成的静态 HTML,不运行上述 Node Agent 依赖。实验项目是固定 1.0 学习基线;不要据此直接把所有传递依赖暴露为公网服务。

18.5 网站验证

验证 Markdown 构建、内部链接和本地资源、Mermaid 渲染、搜索、桌面与手机布局、下载链接、TLS 与 Nginx 配置。结果见下方验收表。

18.6 局限与复验

本次没有运行仓库完整 provider E2E 套件,也没有审计所有 native code。课程把未验证部分列入第 17 章,而不是隐藏。

可以重新运行:

cd /home/debian/codex/learn/pi
python3 scripts/prepare_course.py
python3 scripts/assemble_course.py
.venv/bin/mkdocs build --strict
python3 scripts/check_course.py
cd examples
npm run check
npm test

所有检查应在最终内容变化后更新记录。测试失败不靠删掉目标能力解决。

18.7 最终验收(2026-10-03,Asia/Shanghai)

项目 实际结果 证据
研究版本 官方 v1.0.0;另下载最新 main;两个源码树无改动 版本记录
TypeScript tsc --noEmit 通过 日志
契约测试 21 / 21 通过,0 skipped 日志
离线演示 三轮模型响应、两个工具调用、7 条 transcript 消息 日志
实验下载包 实际解压后 npm ci、类型检查、21 项测试、demo 全通过 独立验证
Markdown 下载包 实际解压后 MkDocs strict build 通过 独立重建
公网下载 Markdown 与两个 ZIP 的实际字节 / SHA-256 与本地发布版一致;浏览器点击两个 ZIP 再比对 下载验收 / 下方浏览器记录
静态网站 strict build 通过;全部课程 HTML、源码阅读页、内部链接与资源检查通过(数量见最终日志) 链接检查
浏览器 Chromium 检查 所有课程页面 HTTP 200(数量见最终日志);无页面 JS 错误 浏览器记录
图表 完整课程图表全部实际渲染为 SVG(修订后数量见最终日志);消除了重复初始化冲突 同上
搜索 英文 AgentSession 与中文「会话」均有页面结果(数量见最终日志) 同上
手机 390 × 844 的菜单与章节检查通过;无整页水平溢出;图表可局部横向滚动;三处源码行号跳转目标未被 header 遮挡 同上
部署 Nginx 配置测试通过;公网 HTTPS 和 origin 独立 TLS 均 200 终端验收
续期 独立 Let's Encrypt 证书;certbot.timer enabled;deploy hook 已安装 第 19 章维护路径

搜索使用本地索引,英文保留单词、中文按汉字边界建立 token。它支持查找核心术语,结果排序并非中文语义检索。网站与实验包不包含用户凭据或证书私钥。

明确未完成的验证范围:真实收费模型调用、所有 provider E2E、整个仓库 1848 个文件的人工逐行审核、全部 native / VM 实现审计。这些不以离线测试或源码浏览页代替。已发现的 1 个 high 依赖问题保留在 18.4,未宣称依赖审查全绿。

18.8 第二版的独立复审

本版按用户要求由三位独立代理审查,再由作者执行第四轮最终验收。初审发现的问题、修订与复验结论见 第 20 章。当前验收必须同时通过源码语义审查、版本核对、真实测试、完整下载包重建与公网浏览器检查;不是只凭编译或图表能显示便宣布完成。

三位独立代理 A/B/C 修订复验全部 PASS,作者第四轮交付检查亦 PASS。公网缓存曾返回第一版 ZIP,已增加本版下载 revision 与 no-store,并通过实际文件比对;手机源码跳转曾被 header 遮挡,已修复并实际检查。详细证据与结论边界见 第四轮交付报告。