L3 发行认证徽章的判定标准与流程——L3 徽章 = dshlib 商店(发行方 did:cha2a:publisher:dshlib.com)已审查过该 listing 的真实发布物。判定、边界、撤销全部公开,接受监督与复核。关联:收录与验证标准。
| 等级 | 名称 | 判定 | 判定方式 |
|---|---|---|---|
| L0 | 未认证 | 无声明(默认) | — |
| L1 | 完整性 | 内容指纹与发布物一致(npm sha512 / 内容哈希) | 机器自动 |
| L2 | 来源 | L1 + 作者归属声明与真实来源一致 | 机器自动 |
| L3 | 发行 | L2 + 发行审查通过(本规范) | 机器预检 + 人工审查 + 留痕 |
| L4 | 生态 | L3 + ≥2 独立验证方(邀请制) | 外部互验 |
递进不跳级;等级以 cha2a registry 实际判定为准,商店展示自动同步。
| 预检 | 说明 |
|---|---|
| L1 完整性 | 内容指纹验证有最近通过记录(npm tarball sha512 / bundle / patch,或 git 结构 + 内容指纹) |
| L2 来源 | 来源核验通过(作者归属与 npm / GitHub 真实来源一致) |
| 恶意扫描 | GuardDog 等扫描结果 clean |
| 结构契约 | dsh.bundle / cordis.patch.yml 契约检查通过 |
| # | 审查项 | 通过标准 |
|---|---|---|
| 1 | 来源可溯 | 包名/仓库可解析,归属清晰 |
| 2 | 内容完整 | 指纹与发布物一致(L1 佐证) |
| 3 | 无恶意信号 | 扫描 clean + 抽查无投毒/窃密/数据外传 |
| 4 | 披露合规 | README / LICENSE / 披露声明齐备 |
| 5 | 敏感面披露 | 触碰凭据/网络/文件系统的能力有明确披露(无隐蔽行为) |
| 6 | 元数据完整 | 描述/版本/作者可联系(无"无声明"空缺) |
| 7 | 维护活性 | 非长期废弃,更新时间合理 |
7 项全 ✅ → 发行审查通过;任一 ❌ → 不通过(注明原因,修复后可再审)。
每次审查记录(审查者 / 时间 / 判定 / 逐项依据)公开可审计——徽章背后有真实审查痕迹,非批量打标。
本规范与 收录与验证标准 共同构成 dshlib 对外认证文档体系:内容完整性 + 结构验证是基础,发行认证(L3)是商店背书,边界清晰、均非安全审查。信任验证由 compliancehub.cn cha2a Registry 提供。