跳转到内容

已验证连接器(第三方)

本页是第三方连接器的精选索引。它是 第一方连接器目录的外部配套:第一方连接器随产品一同发布; 本页列出的连接器由其各自的发布者使用公开的 连接器 SDK构建、发布并提供支持。

列出的某个发布版本已由维护者手工对照以下清单重新验证:

  1. 许可证边界 —— 该连接器在源码树外构建,且不链接 AGPL 引擎中的任何内容 (go list -deps 显示没有 github.com/olivaresai/olivares/core);它只导入 Apache-2.0 SDK。
  2. 签名与来源 —— 已发布的 Sigstore 证明包可针对发布者声明的身份或公钥 验证通过,且其主体摘要与所发布的二进制文件匹配。
  3. 契约正确性 —— Descriptor.Name 采用点分并带有供应商命名空间, 声明的 ConfigFieldsOpen 读取的内容一致, 密钥声明为 Secret: true 并按引用获取。
  4. 最小数据 —— 该连接器只发出引用和元数据,绝不发出 有效载荷、提示或密钥值(对发出路径进行抽查)。

它不意味着什么: 验证不是对发布者或被观察系统的安全审计,不是背书, 也不是信任根 —— 接入某个已验证连接器的运维方仍需在 connector_trust 中 固定发布者的密钥或身份,并在源的 plugin 块中固定发布版本摘要。 无论哪种情况,主机端的准入始终保持 deny-closed(默认拒绝)。

私有连接器无需列在此处也会受到治理。只要运维方在 connector_trust 中固定其 摘要与信任锚,引擎就会施加同样的 deny-closed 准入和 runtime 治理。本索引是用于 发现与重新验证的认证轨迹,而不是信任根。

目前尚未列出任何第三方连接器 —— 该计划随本次发布开始启动。 第一方连接器见 连接器目录

连接器(Descriptor.Name发布者类型已验证发布版本签名
暂无

针对本页提交一个 pull request,新增一行表格,并链接:

  • 源代码仓库和发布版本(二进制 + sha256 + Sigstore 包);
  • 用于验证的身份(无密钥模式下为 OIDC 身份 + issuer,或 公钥);
  • ./scripts/check-boundary.sh 的输出以及你在 CI 中的测试运行结果。

维护者会在确切的发布工件上复现上述清单。 已列出连接器的新发布版本需要更新对应行(重新验证是 按发布版本进行的,因为结论绑定到摘要)。陈旧或被撤回的 发布版本会被移除。