技术资源库 Framework Hub
历史兼容说明:Framework Hub 已并入 MAWflow Resource Center。本页保留 Framework Pack 的详细技术边界,不再作为平行产品入口。
获得方式:历史兼容入口随项目受控开放。当前可使用公开安全目录与详情、本地签名 bundle 扫描/确认导入、确定性导出、显式安装/卸载、严格版本锁、更新差异/回滚和任务相关的有界上下文注入。任意远程 URL 下载与远程同步不开放;新资源统一从 MAWflow Resource Center 进入。
Framework Hub 是 MAWflow 的受控技术资源运行时,用来沉淀、校验和复用工程知识资源。项目可以显式安装已注册 Pack、锁定版本,并在任务领取前把 manifest-first 的有界摘要注入 Runner;完整 Pack 不会一次性进入 AI 输入。
Framework Hub 不替代 Host Base,也不替代 Project Space。Host Base 是本机技术运行底座,负责安装、升级、内置指令、基础功能模块和插件运行;Project Space 是业务项目执行底座,负责组织项目说明、需求、任务、审批、审计和证据;Framework Hub 则提供可复用的技术资源,让不同项目能选择合适的工程框架和开发规范。
资源类型
| 资源 | 用途 |
|---|---|
| Framework Pack | 描述 FastAPI、Vue、UniApp、Spring Boot 等技术框架的项目结构、约定、上下文入口和常见检查方式。 |
| Style Pack | 描述代码风格、命名、注释、前端 UI、文档写法和交付说明要求。 |
| Blueprint Pack | 描述可复用项目蓝图,例如管理后台、官网、移动端、本机工具或集成服务。 |
| Prompt Pack | 提供可复用任务说明、需求表达模板和 AI 协作提示词结构。 |
| Case Pack | 保存经过脱敏和授权的案例,用于学习同类项目如何表达需求、拆任务和验收。 |
| Check Pack | 提供格式检查、静态检查、安全检查和发布前检查入口。 |
| Verification Pack | 提供功能验证、人工验收、交付证据和复盘标准。 |
| Connector Pack | 描述工具、仓库、文档系统或本机环境如何被安全连接。 |
四层来源
| 来源 | 说明 |
|---|---|
| Project Local Override | 当前项目自己的资源覆盖,优先级最高。 |
| User Personal Registry | 当前用户自己的个人资源库。 |
| Shared Global Registry | 团队或组织共享资源库。 |
| Official Registry | MAWflow 官方资源库,用于承接公开可用或正式开放的资源。 |
和项目空间的关系
Project Space 负责回答“这个业务项目要做什么、谁来确认、怎么验收”;Framework Hub 负责回答“这个项目采用什么技术框架、代码风格、检查方式和可复用资源”。
一个项目可以这样组合:
text
Project Space 定义项目目标、需求、工作项和证据。
Framework Hub 校验并持久化 Framework / Style / Blueprint / Prompt / Check Pack。
项目显式安装并锁定版本,签名或严格锁漂移会在任务领取前 fail closed。
受控执行节点只消费清单优先的有界上下文摘要,不注入完整 Pack。
Host Base 在本机安装和运行已经真实提供的命令、模块和插件。当前运行闭环
- 在已开通项目的 Framework Hub 搜索公开目录,按类型、layer 和 trust 筛选 Pack。
- 打开详情,核对来源、版本历史、文件元数据、compatibility、最小权限、checksum 和 signature key;API 不返回完整文件正文。
- 查看 Resolution Preview;未生成预览或存在高风险冲突时不能确认安装。
- 由已签名写操作人员显式确认项目安装,并启用严格版本锁。
- Runtime 按 Project Override → User → Shared → Official 解析冲突,再按 task/module/owned path/context budget 选择并截断上下文。
- 节点领取任务前复核 signature 与 strict lock;漂移时拒绝领取,并把 Pack/version/checksum/resolution hash 写入任务证据。
- 出现已验证新版本时先查看 manifest、file、permission、context、compatibility diff;strict 项目未经确认保持旧版。
- 确认升级后旧版本进入可审计回滚栈;回滚仍校验签名、版本和乐观并发时间戳。
- 本地 ZIP 只在内存中完成 path/symlink/数量/大小/压缩比/敏感内容/checksum/signature 扫描,先预览再使用精确 bundle hash 确认导入。
- 导出包使用稳定文件顺序、时间戳和 JSON 编码,可重复计算 checksum;私有 Pack 不能从公共下载路径导出。
项目私有、用户个人和共享 Pack 的作用域彼此隔离。Enterprise 私有 Pack 还必须与项目绑定的组织一致,并通过企业策略验证。
安全边界
- 资源 Pack 默认只注入必要上下文入口,不把完整资源包一次性塞进 AI 输入。
- Pack 不应包含真实密钥、客户隐私、生产日志、未脱敏源码包或私有内部地址。
- 安装、卸载、启用严格锁定或写入项目配置前必须由已签名写操作人员显式确认。
- 企业私有资源库、团队共享资源和用户个人资源不应被自动公开。
- 资源库只提供技术知识和工程规范,不绕过项目审批、审计或发布检查。
- 当前页面不是公共下载中心,不接受任意远程 URL,也不会绕过项目或组织作用域变成文件代理。
- 远程 Source Adapter 只显示服务端预配置的白名单与探测状态;
configured_unverified不会被伪装成可信来源,当前 API 不执行远程抓取。 - bundle 拒绝绝对路径、
..、symlink、二进制文件、超量文件、解压超限、异常压缩比、敏感内容和 prompt injection;失败事务进入隔离状态,不写正式 Registry。 - 导入使用
client_request_id + request hash幂等;同一请求 ID 携带不同 bundle 会冲突,同 id/version 不同 checksum 会触发不可变版本冲突。
尚未交付或尚未生产验证的边界
- 任意远程 URL 下载、服务端 URL 代理和远程 registry 自动同步。
- 独立公开资源市场、外部供应链公钥轮换和真实远程 Source Adapter 抓取;当前签名明确是 MAWflow 服务端本地 HMAC,不冒充第三方签名。
- 把完整 Pack 或未脱敏源码直接注入任务输入。
- 未经项目确认自动升级严格锁定版本。
- 未经 Enterprise policy 开放组织私有 Pack。
- 本轮平台后端、项目工作台、官网和执行节点相关源码候选尚未发布;真实生产节点需单独更新 Host Program 并验收,源码完成不代表线上已生效。
下一步
- 想先安装本机底座:阅读 Host Base 用户手册。
- 想理解业务项目如何组织:阅读 MAWflow 项目空间。
- 想在项目中使用 Pack:从已开通 Project Space 的 Framework Hub 页面选择、校验和锁定资源。
- 想从官方模板创建项目:在项目空间页查看项目初始化路径,或继续阅读 Project Init 用户手册。
- 想按产品查用法:返回 用户手册。
