
分发注册表方法注册表元数据将本地技能目录转变为可安装、可审查的包记录。何时使用对库、受治理、团队分发或升级敏感的技能使用注册表审计。脚手架技能在复用成为现实之前可以跳过。必需证据包名称、版本、所有者、成熟度、审查节奏和许可证Skill IR 来源和模式版本信任级别和包 SHA256构建 zip 分发时的包验证状态和归档 SHA256当归档旨在本地或团队安装时的安装模拟状态存在本地遥测时的采用/漂移聚合状态目标兼容性矩阵存在先前包基线时的升级差异、推荐版本提升和破坏性变更说明指向概览、Review Studio、信任报告、一致性矩阵、包验证、安装模拟、采用漂移证据和审查豁免的链接发布规则当注册表审计报告缺少版本、哈希、所有者、审查节奏、许可证、有效的 Skill IR 或声明目标的兼容性通过时不要发布团队包。对于可安装归档首先构建分发并运行包验证python3 scripts/yao.py package.--platformopenai--platformclaude--platformgeneric--platformvscode --output-dir dist--zippython3 scripts/yao.py package-verify.--package-dir dist --require-zip python3 scripts/yao.py install-simulate.--package-dir dist python3 scripts/yao.py registry-audit.python3 scripts/yao.py upgrade-check.--previous-package-json registry/examples/yao-meta-skill-1.0.0.json当包验证报告不安全的 zip 路径、缺失目标适配器、缺失包清单、注册表元数据不匹配或不可读的归档内容时不要声称归档就绪。当安装模拟无法将归档解压到临时技能根目录、加载SKILL.mdfrontmatter、读取manifest.json、读取agents/interface.yaml、找到概览和 Review Studio 报告或加载每个生成的适配器时不要声称安装就绪。在同一个包通过安装预检之前不要从源同步本地或活跃安装。scripts/sync_local_install.py必须针对配置的包目录运行安装模拟并且当任何目标/能力组合缺少活跃权限批准或目标特定执行证据时在复制文件之前失败。--skip-install-preflight仅用于隔离诊断不用于发布或活跃安装。不要在分发包中包含原始reports/telemetry_events.jsonl。仅包含聚合的采用漂移报告并且当遥测包含原始提示、输出、转录稿、笔记或消息时阻止发布审查。审查豁免证据可以作为reports/review_waivers.md/json分发因为它是仅元数据的审查者问责。不要在豁免理由中存储原始提示、输出、转录稿、凭据或私有客户细节。当升级检查报告版本提升不足、无主版本提升的目标移除、无主版本提升的兼容性回归、包名称变更或无效的 semver 时不要声称升级就绪。在审查者证据包中包含reports/upgrade_check.md使发布说明和迁移指导与确切的注册表差异绑定。审查者门禁审查者应能回答正在安装哪个包版本谁拥有这个包哪些目标兼容哪个校验和标识被审查的包内容哪些报告证明信任和运行时就绪可安装归档是否已验证哪个校验和标识它归档是否在临时本地技能根目录中进行了安装模拟本地或活跃安装同步是否保留了该预检和安装者权限门禁自上一个包以来发生了什么变化声明的版本提升是否与推荐提升匹配采用和漂移信号是否被总结而没有打包原始本地遥测