
Orca Skill Sharing 管理指南访问模型、吊销删除、保留契约与事故恢复【免费下载链接】orcaOrca is the ADE for working with a fleet of parallel agents. Run any coding agent with your own subscription. Available on desktop, mobile and remote runtime.项目地址: https://gitcode.com/GitHub_Trending/orca48/orca本文聚焦 Orca 技能共享Skill Sharing的运营合同contract覆盖其发布与分发的访问模型、分享链接的吊销与包删除语义、用户/组织离场处理、数据保留策略、审计隐私边界以及事故恢复流程。读完后你将掌握在 Orca Cloud 上管理不可列名unlisted技能分享链接的安全边界什么操作需要登录身份、吊销后哪些数据仍会存活、被删除对象何时不可恢复以及数据库与 GCS 联合恢复的正确顺序。访问模型分享链接就是凭证Orca 的技能共享不提供任何公开目录。根据 管理指南其访问模型的核心规则如下共享包是不可列名的持有型资源unlisted bearer resourcesOrca 不提供公开浏览、搜索、接收者清单或包索引持有链接即可访问任何拿到有效、未过期链接的人无需登录即可检查inspect包内容并申请一个短生命周期的下载授权download grant管理操作需要认证身份发布、包/版本管理、查看自己名下的链接清单、吊销和删除都要求当前仍具有组织访问权限的已认证包属主不泄露存在性缺失、过期、已吊销、已删除、无权限这几种情况返回完全相同的不泄露non-disclosing响应客户端零长期凭证桌面端与远端运行时拿不到任何 GCP 身份或长期存储凭证所有对存储桶的访问都经由云端 API 换发的短时效签名 URL 完成。指南中有一句关键警告持久分享 ID 本身就是一项凭证The durable share ID is a credential。不要把它写进工单、日志、分析数据或支持包support bundle一旦链接可能到达了非预期的接收者应直接使用吊销而不是追查泄露途径。从源码结构看这条匿名换授权的链路在桌面端客户端中有直接体现skill-cloud-service.ts 中对匿名分享调用POST /v1/skill-shares/share-id/download-grants而 skill-client-mediated-transfer.ts 里 grant 的结构就是{ url, expiresAt }——一个带明确过期时间的签名下载地址。云端对缺失/过期/已吊销/已删除的分享统一返回同样的404 skill_share_not_found实现清单中记录了带与不带 Authorization 头的匿名请求都收到同一响应这正是不泄露存在性规则在 API 层的落地。吊销与删除语义边界和四步删除顺序吊销的实际效果与五分钟窗口吊销一个分享share的效果需要精确理解吊销立即阻止新的链接解析和新的下载授权签发但在吊销前已签发的、绑定对象代际generation-bound的授权仍然有效直到其 5 分钟自然过期——这是吊销语义的最大滞后时间已经安装到接收者机器上的技能副本不受影响仍保留在本地。这一点在 威胁模型 的 TM-17 条目中有对应记录Revocation blocks new grants immediately; existing grants expire within five minutes... Local installs remain independent.包删除的固定顺序删除一个包package不是简单的删数据文档给出了严格的四步顺序将包标记为已删除并吊销其所有活跃分享以事务方式解除被保留版本retained versions对对象的引用只删除没有任何保留版本引用的对象代际在数据库或 GCS 出现部分失败后对有限的待删除集合做对账reconcile。两条补充约束只要还有一个活跃的固定版本pinned分享引用某个版本该版本就不能被删除删除操作使用记录的精确 GCS 代际来定位对象且从不覆盖已发布的不可变键immutable key。从源码结构看GCS 对象的组织方式支撑了这种精确删除实现清单 记录了最终键形如packages/v1/tenants/tenant-hash/sha256/prefix/archive-sha256/package.tar.gz内容寻址、租户哈希隔离而上传隔离键是uploads/upload-id/package.tar.gz。相同归档只在属主租户内部去重跨租户不会因去重产生存在性或时序泄露TM-10。用户与组织离场元数据保留与删除前检查单包归属于属主租户owner tenant同时记录发布它的用户。组织租户内发布者离开后其他在职成员可以接管该包的管理权但Orca 不会改写记录的创建者身份。删除某个用户不会自动吊销组织的链接、不会删除包、也不会清除任何已安装副本。在删除一个组织租户之前指南要求完成以下五步禁用该租户的新授权签发disable new grants由授权运维人员盘点并吊销全部活跃分享决定包是移交给另一个授权属主、继续保留、还是删除处理法律保留legal hold、数据抹除与审计保留要求执行协调的元数据与对象生命周期流程不得绕过引用检查。指南同时明确了一个未决事项产品当前尚未编码通用的所有权转移或法律保留策略在外部发布之前隐私、安全与组织属主必须共同批准适用策略。在那之前应保留元数据和软删除代际而不是猜测性删除。保留契约每类数据的默认生命周期以下是文档定义的保留契约retention contract原文表格这是容量与合规规划的核心依据数据默认行为上传策略upload policy与待上传行pending upload row15 分钟后过期被遗弃的uploads/隔离对象quarantine object由 GCS 在一天后删除已发布的不可变包对象无基于时间的删除只要仍被引用就保留已签发的下载授权download grant5 分钟后过期已删除的包对象通过 GCS 软删除soft delete可恢复 7 天PostgreSQL 元数据受备份与 7 天时间点恢复PITR覆盖接收者已安装的本地副本独立的本地数据云端删除不会移除它审计事件遵循已批准的审计保留策略两条优先级规则必须记住组织级保留、法律保留与数据抹除要求优先于产品回滚保留产品层面的删除不是法律保留机制——legal hold 不能依赖不删来实现而要靠上面的协调流程。这些数值与 实现清单 中的基础设施记录相互印证上传授权 15 分钟 V4 签名 POST 策略、uploads/前缀专属的一天生命周期、5 分钟签名 GET 下载授权、7 天软删除以及orca_skills数据库所在的 Cloud SQL 实例开启备份与 7 天 PITR。审计与隐私记录什么、绝不记录什么指南对审计记录audit records划定了明确的白名单与黑名单可以包含包/版本 ID、操作者actorID、事件类别、结果outcome、时间戳。必须排除技能内容、文件名、清单manifest、组织成员列表、本地路径、持久分享 URL、上传策略、下载授权、任何凭证。此外还有两条运行时约束匿名滥用防护不得持久化原始请求者 IP 地址限流等控制以不落地原始 IP 的方式实现常规 Cloud 日志只允许包含路由、方法、状态码、耗时、有限的失败类别验证 staging 日志与诊断导出时应使用种子化隐私金丝雀seeded privacy canaries——即故意植入敏感样例值验证它们确实没有出现在任何采集输出中。从源码与发布记录看这套边界已有工程落点威胁模型 TM-15 条目要求桌面安装诊断在打点前将值映射为有限类别、支持包support bundle测试注入私有金丝雀并证明其缺席实现清单还记录了 Cloud PR 在 staging 增加日志项目排除google_logging_project_exclusion.skill_share_bearer_request_urls使逐链接的 Cloud Run 请求 URL 不进入日志存储同时保留路由模板级遥测。事故恢复与运维控制三个独立的 kill switch上传upload、下载download、远端安装remote-install三条操作路径各有一个独立的kill switch。事故发生时只禁用受影响的最小操作面——其余功能包括本地技能发现与已安装副本的使用继续工作。实现清单记录了对应的验证三个变更控制可以独立置为禁用而匿名不可列名预览unlisted preview在此过程中仍然可用。PostgreSQL PITR 与 GCS 代际恢复的协调流程当需要同时恢复数据库元数据与被软删除的对象时文档给出的顺序是把元数据恢复到隔离的数据库中从中识别出被引用的精确 GCS 代际只恢复与这些代际匹配的软删除对象恢复时携带ifGenerationMatch之类的代际前置条件防止恢复错代际校验归档与包的标识一致以事务方式把元数据重新指向恢复后的对象在承载者预览bearer preview与代际绑定下载均通过验证之前保持授权签发处于禁用状态。实现清单中有一条真实的恢复演练记录可作为参考恢复 smoke 发布了隔离 bundle、软删除精确的已发布 GCS 代际、用ifGenerationMatch0恢复、校验不可变元数据、事务性地重指所有匹配的数据库引用、验证不可列名下载后删除探针全程不留下临时恢复任务或存活探针对象。延伸阅读Agent skill sharing 威胁模型安全不变量、20 条威胁登记项TM-01 至 TM-20与未决发布门禁实现与验证清单产品语义确认、包契约限制、GCP 基础设施声明与各阶段验证证据桌面端云端客户端分享解析与下载授权的实际调用路径原文档引用的运维 runbookOrca Cloud 侧的skill-sharing-runbook.md覆盖部署控制、对账、饱和、签名失败、数据库故障与受保护的恢复工作流不在当前仓库内运维事故命令以该 runbook 为最终事实来源。【免费下载链接】orcaOrca is the ADE for working with a fleet of parallel agents. Run any coding agent with your own subscription. Available on desktop, mobile and remote runtime.项目地址: https://gitcode.com/GitHub_Trending/orca48/orca创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考