已验证连接器(第三方)
本页是第三方连接器的精选索引。它是 第一方连接器目录的外部配套:第一方连接器随产品一同发布; 本页列出的连接器由其各自的发布者使用公开的 连接器 SDK构建、发布并提供支持。
“已验证”意味着什么
Section titled ““已验证”意味着什么”列出的某个发布版本已由维护者手工对照以下清单重新验证:
- 许可证边界 —— 该连接器在源码树外构建,且不链接 AGPL 引擎中的任何内容
(
go list -deps显示没有github.com/olivaresai/olivares/core);它只导入 Apache-2.0 SDK。 - 签名与来源 —— 已发布的 Sigstore 证明包可针对发布者声明的身份或公钥 验证通过,且其主体摘要与所发布的二进制文件匹配。
- 契约正确性 ——
Descriptor.Name采用点分并带有供应商命名空间, 声明的ConfigFields与Open读取的内容一致, 密钥声明为Secret: true并按引用获取。 - 最小数据 —— 该连接器只发出引用和元数据,绝不发出 有效载荷、提示或密钥值(对发出路径进行抽查)。
它不意味着什么: 验证不是对发布者或被观察系统的安全审计,不是背书,
也不是信任根 —— 接入某个已验证连接器的运维方仍需在 connector_trust 中
固定发布者的密钥或身份,并在源的 plugin 块中固定发布版本摘要。
无论哪种情况,主机端的准入始终保持 deny-closed(默认拒绝)。
私有连接器无需列在此处也会受到治理。只要运维方在 connector_trust 中固定其
摘要与信任锚,引擎就会施加同样的 deny-closed 准入和 runtime 治理。本索引是用于
发现与重新验证的认证轨迹,而不是信任根。
目前尚未列出任何第三方连接器 —— 该计划随本次发布开始启动。 第一方连接器见 连接器目录。
连接器(Descriptor.Name) | 发布者 | 类型 | 已验证发布版本 | 签名 | 源 |
|---|---|---|---|---|---|
| 暂无 |
针对本页提交一个 pull request,新增一行表格,并链接:
- 源代码仓库和发布版本(二进制 +
sha256+ Sigstore 包); - 用于验证的身份(无密钥模式下为 OIDC 身份 + issuer,或 公钥);
./scripts/check-boundary.sh的输出以及你在 CI 中的测试运行结果。
维护者会在确切的发布工件上复现上述清单。 已列出连接器的新发布版本需要更新对应行(重新验证是 按发布版本进行的,因为结论绑定到摘要)。陈旧或被撤回的 发布版本会被移除。
- 构建并发布连接器 —— 完整生命周期
- 模块 XIV —— 内部目录与市场 —— 产品内认证(连接器条目 + 已签名准入)
- API 稳定性 —— SDK 稳定性契约
- 验证发布版本 —— 针对产品自身工件的 相同供应链纪律