3.8 KiB
Release evidence runbook
Статус: registry-readiness runbook. Документ описывает выпуск release
candidate на российском build-runner awatch-build-01. Он не утверждает, что
release evidence уже production-ready до первого успешного запуска.
GitHub Actions is public mirror validation only. Public CI, coverage and security workflows improve transparency, but registry release evidence must be produced on the Russian build-runner.
Процесс release candidate
- Checkout конкретного commit SHA или tag.
- Clean build environment.
- Выполнить
cargo fmt --all --check. - Выполнить
cargo test --workspace. - Выполнить
cargo clippy --workspace --all-targets -- -D warnings. - Выполнить
cargo build --workspace --release. - Выполнить
bash scripts/registry_readiness_check.sh. - Выполнить release evidence check:
bash scripts/check_release_evidence.sh <evidence-dir>. - Запустить доступные smoke-тесты:
node scripts/deployment-readiness-smoke.mjs,node scripts/pilot-validation-smoke.mjs,node scripts/browser-conformance-smoke.mjs, если не требует live stand,bash scripts/validate_install_kit.sh, если применимо. - Сформировать source archive.
- Сформировать binary artifacts archive.
- Сформировать
SHA256SUMS. - Сформировать
cargo-metadata.json. - Сформировать
cargo-tree.txt. - Сформировать SBOM CycloneDX/SPDX, если tools доступны.
- Сформировать release evidence manifest.
- Сохранить logs.
- Сохранить final report.
Build provenance requirements:
RELEASE_COMMITmay be a SHA or tag, but manifestrelease_commitmust be the resolved full 40-character Git SHA.GIT_COMMITmust be exported during Rust build so/versionand other build/version probes can report the source revision.SOURCE_DATE_EPOCHdefaults to the resolved commit timestamp and must be recorded in release evidence.BUILD_TIMEmust be derived fromSOURCE_DATE_EPOCH, not from wall-clock build time.- Wall-clock
generated_atis evidence generation time only; it is not the embedded build timestamp.
Если smoke требует live stand, не удалять и не скрывать его. В release report
фиксировать: skipped: requires live stand.
Автоматизация
Основной скрипт:
RELEASE_VERSION=registry-candidate-YYYYMMDD-HHMMSS \
RELEASE_COMMIT=<commit-sha-or-tag> \
OUTPUT_DIR=release-evidence/<release-version> \
bash scripts/build_release_evidence.sh
Для documentation-only изменения допустимо:
DOCS_ONLY=1 bash scripts/build_release_evidence.sh
DOCS_ONLY=1 должен явно попасть в report. Это не должно использоваться для
product/runtime release candidate.
Обязательные результаты
release-evidence-manifest.json.RELEASE_EVIDENCE_REPORT_RU.md.SHA256SUMS.logs/.logs/source-date-epoch.log.logs/build-time-utc.log.- Source archive.
- Binary artifacts archive или documented skip только для
DOCS_ONLY=1. cargo-metadata.jsonили documented skip.cargo-tree.txtили documented skip.
Conservative claims
Release evidence не является подтверждением юридически завершенной регистрации в реестре РФ. Перед официальной подачей требуются rightsholder confirmation, финальная юридическая проверка и проверка фактического build-runner.