Skip to content
进入工作台

技术资源库 Framework Hub

历史兼容说明:Framework Hub 已并入 MAWflow Resource Center。本页保留 Framework Pack 的详细技术边界,不再作为平行产品入口。

获得方式:历史兼容入口随项目受控开放。当前可使用公开安全目录与详情、本地签名 bundle 扫描/确认导入、确定性导出、显式安装/卸载、严格版本锁、更新差异/回滚和任务相关的有界上下文注入。任意远程 URL 下载与远程同步不开放;新资源统一从 MAWflow Resource Center 进入。

Framework Hub 是 MAWflow 的受控技术资源运行时,用来沉淀、校验和复用工程知识资源。项目可以显式安装已注册 Pack、锁定版本,并在任务领取前把 manifest-first 的有界摘要注入 Runner;完整 Pack 不会一次性进入 AI 输入。

Framework Hub 不替代 Host Base,也不替代 Project Space。Host Base 是本机技术运行底座,负责安装、升级、内置指令、基础功能模块和插件运行;Project Space 是业务项目执行底座,负责组织项目说明、需求、任务、审批、审计和证据;Framework Hub 则提供可复用的技术资源,让不同项目能选择合适的工程框架和开发规范。

资源类型

资源用途
Framework Pack描述 FastAPI、Vue、UniApp、Spring Boot 等技术框架的项目结构、约定、上下文入口和常见检查方式。
Style Pack描述代码风格、命名、注释、前端 UI、文档写法和交付说明要求。
Blueprint Pack描述可复用项目蓝图,例如管理后台、官网、移动端、本机工具或集成服务。
Prompt Pack提供可复用任务说明、需求表达模板和 AI 协作提示词结构。
Case Pack保存经过脱敏和授权的案例,用于学习同类项目如何表达需求、拆任务和验收。
Check Pack提供格式检查、静态检查、安全检查和发布前检查入口。
Verification Pack提供功能验证、人工验收、交付证据和复盘标准。
Connector Pack描述工具、仓库、文档系统或本机环境如何被安全连接。

四层来源

来源说明
Project Local Override当前项目自己的资源覆盖,优先级最高。
User Personal Registry当前用户自己的个人资源库。
Shared Global Registry团队或组织共享资源库。
Official RegistryMAWflow 官方资源库,用于承接公开可用或正式开放的资源。

和项目空间的关系

Project Space 负责回答“这个业务项目要做什么、谁来确认、怎么验收”;Framework Hub 负责回答“这个项目采用什么技术框架、代码风格、检查方式和可复用资源”。

一个项目可以这样组合:

text
Project Space 定义项目目标、需求、工作项和证据。
Framework Hub 校验并持久化 Framework / Style / Blueprint / Prompt / Check Pack。
项目显式安装并锁定版本,签名或严格锁漂移会在任务领取前 fail closed。
受控执行节点只消费清单优先的有界上下文摘要,不注入完整 Pack。
Host Base 在本机安装和运行已经真实提供的命令、模块和插件。

当前运行闭环

  1. 在已开通项目的 Framework Hub 搜索公开目录,按类型、layer 和 trust 筛选 Pack。
  2. 打开详情,核对来源、版本历史、文件元数据、compatibility、最小权限、checksum 和 signature key;API 不返回完整文件正文。
  3. 查看 Resolution Preview;未生成预览或存在高风险冲突时不能确认安装。
  4. 由已签名写操作人员显式确认项目安装,并启用严格版本锁。
  5. Runtime 按 Project Override → User → Shared → Official 解析冲突,再按 task/module/owned path/context budget 选择并截断上下文。
  6. 节点领取任务前复核 signature 与 strict lock;漂移时拒绝领取,并把 Pack/version/checksum/resolution hash 写入任务证据。
  7. 出现已验证新版本时先查看 manifest、file、permission、context、compatibility diff;strict 项目未经确认保持旧版。
  8. 确认升级后旧版本进入可审计回滚栈;回滚仍校验签名、版本和乐观并发时间戳。
  9. 本地 ZIP 只在内存中完成 path/symlink/数量/大小/压缩比/敏感内容/checksum/signature 扫描,先预览再使用精确 bundle hash 确认导入。
  10. 导出包使用稳定文件顺序、时间戳和 JSON 编码,可重复计算 checksum;私有 Pack 不能从公共下载路径导出。

项目私有、用户个人和共享 Pack 的作用域彼此隔离。Enterprise 私有 Pack 还必须与项目绑定的组织一致,并通过企业策略验证。

安全边界

  • 资源 Pack 默认只注入必要上下文入口,不把完整资源包一次性塞进 AI 输入。
  • Pack 不应包含真实密钥、客户隐私、生产日志、未脱敏源码包或私有内部地址。
  • 安装、卸载、启用严格锁定或写入项目配置前必须由已签名写操作人员显式确认。
  • 企业私有资源库、团队共享资源和用户个人资源不应被自动公开。
  • 资源库只提供技术知识和工程规范,不绕过项目审批、审计或发布检查。
  • 当前页面不是公共下载中心,不接受任意远程 URL,也不会绕过项目或组织作用域变成文件代理。
  • 远程 Source Adapter 只显示服务端预配置的白名单与探测状态;configured_unverified 不会被伪装成可信来源,当前 API 不执行远程抓取。
  • bundle 拒绝绝对路径、..、symlink、二进制文件、超量文件、解压超限、异常压缩比、敏感内容和 prompt injection;失败事务进入隔离状态,不写正式 Registry。
  • 导入使用 client_request_id + request hash 幂等;同一请求 ID 携带不同 bundle 会冲突,同 id/version 不同 checksum 会触发不可变版本冲突。

尚未交付或尚未生产验证的边界

  • 任意远程 URL 下载、服务端 URL 代理和远程 registry 自动同步。
  • 独立公开资源市场、外部供应链公钥轮换和真实远程 Source Adapter 抓取;当前签名明确是 MAWflow 服务端本地 HMAC,不冒充第三方签名。
  • 把完整 Pack 或未脱敏源码直接注入任务输入。
  • 未经项目确认自动升级严格锁定版本。
  • 未经 Enterprise policy 开放组织私有 Pack。
  • 本轮平台后端、项目工作台、官网和执行节点相关源码候选尚未发布;真实生产节点需单独更新 Host Program 并验收,源码完成不代表线上已生效。

下一步

  • 想先安装本机底座:阅读 Host Base 用户手册
  • 想理解业务项目如何组织:阅读 MAWflow 项目空间
  • 想在项目中使用 Pack:从已开通 Project Space 的 Framework Hub 页面选择、校验和锁定资源。
  • 想从官方模板创建项目:在项目空间页查看项目初始化路径,或继续阅读 Project Init 用户手册
  • 想按产品查用法:返回 用户手册