CodeRook 当前采用维护者主导的开源治理模式。仓库所有者负责发布、权限、安全公告和最终合并决策; 贡献者通过 Issue、设计讨论和 Pull Request 参与。
决策按以下顺序权衡:
- 用户安全、数据完整性和 fail-closed 边界。
- 可复现正确性与公开证据。
- 协议、数据和用户工作流的兼容性。
- TUI 主产品面的可理解性。
- 实现与长期维护成本。
大型变更需要先描述问题、范围、替代方案、迁移与验收方式。没有量化收益的架构重写、为堆叠名词 引入的框架依赖和无法安全降级的能力通常不会接受。
- 版本状态由
docs/status/RELEASE_SCORECARD.md决定;未达门禁不得用营销表述覆盖事实。 - 发布产物只由受保护的 tag/workflow 产生,不接受个人机器手工替换同版本产物。
- 安全事件按
.github/SECURITY.md协调披露。 - 新维护者权限依据持续、高质量贡献和对安全边界的理解逐步授予。
默认分支的目标规则见 main 分支保护合同;仓库内 workflow 不能替代 GitHub ruleset 的真实启用证据。当前是否启用以 发布评分卡中的远端核验为准。
治理模型会随贡献者规模调整,变更通过 Pull Request 公开记录。