CHA2A 发行认证规范

L3 发行认证徽章的判定标准与流程——L3 徽章 = dshlib 商店(发行方 did:cha2a:publisher:dshlib.com)已审查过该 listing 的真实发布物。判定、边界、撤销全部公开,接受监督与复核。关联:收录与验证标准。

边界(徽章语义):L3 是发行认证(审查过 listing 的真实发布),不是质量认证(未测试功能好坏)、不是安全保证(不等于无漏洞/无风险)、不是内容背书。安装前请自行判断——尤其涉及凭据/网络/文件系统的插件。

一、认证体系总览(L0-L4)

等级名称判定判定方式
L0未认证无声明(默认)—
L1完整性内容指纹与发布物一致(npm sha512 / 内容哈希)机器自动
L2来源L1 + 作者归属声明与真实来源一致机器自动
L3发行L2 + 发行审查通过(本规范)机器预检 + 人工审查 + 留痕
L4生态L3 + ≥2 独立验证方(邀请制)外部互验

递进不跳级;等级以 cha2a registry 实际判定为准,商店展示自动同步。

二、发行审查判定条件

2.1 机器预检(自动,须全部通过)

预检说明
L1 完整性内容指纹验证有最近通过记录(npm tarball sha512 / bundle / patch,或 git 结构 + 内容指纹)
L2 来源来源核验通过(作者归属与 npm / GitHub 真实来源一致)
恶意扫描GuardDog 等扫描结果 clean
结构契约dsh.bundle / cordis.patch.yml 契约检查通过

2.2 人工审查(发行方 review,7 项全过)

#审查项通过标准
1来源可溯包名/仓库可解析,归属清晰
2内容完整指纹与发布物一致(L1 佐证)
3无恶意信号扫描 clean + 抽查无投毒/窃密/数据外传
4披露合规README / LICENSE / 披露声明齐备
5敏感面披露触碰凭据/网络/文件系统的能力有明确披露(无隐蔽行为)
6元数据完整描述/版本/作者可联系(无"无声明"空缺)
7维护活性非长期废弃,更新时间合理

7 项全 ✅ → 发行审查通过;任一 ❌ → 不通过(注明原因,修复后可再审)。

2.3 审查留痕

每次审查记录(审查者 / 时间 / 判定 / 逐项依据)公开可审计——徽章背后有真实审查痕迹,非批量打标。

三、徽章与更新

四、撤销机制(认证撤回)

认证可撤销——以下情况撤销发行认证(徽章移除,等级回退): 撤销记录同样公开留痕(何时 / 何因撤销)。

五、更新与申诉

本规范与 收录与验证标准 共同构成 dshlib 对外认证文档体系:内容完整性 + 结构验证是基础,发行认证(L3)是商店背书,边界清晰、均非安全审查。信任验证由 compliancehub.cn cha2a Registry 提供。