From d275fe8e547a1a9db831f806a209297ffec22738 Mon Sep 17 00:00:00 2001 From: Claude Date: Tue, 21 Jul 2026 02:24:00 +0000 Subject: [PATCH] =?UTF-8?q?docs(release):=20tutup=20P-1=20=E2=80=94=20rili?= =?UTF-8?q?s=20publik=20v0.1.0=20+=20G-62?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Repo publik + PVR aktif + Release v0.1.0 (target f30e915) diverifikasi via GitHub API. G-61 dicek ulang di remote: 182 commit = 100% noreply. G-62 baru: langkah tag/Release owner-action tak bisa dari sesi agent (push tag 403 proxy + tak ada create_release MCP). CONTEXT/ISSUES/GOTCHAS/CHANGELOG diperbarui. Co-Authored-By: Claude Opus 4.8 Claude-Session: https://claude.ai/code/session_01EijZ7sbVQKTbzdpu4fzdP7 --- CHANGELOG.md | 6 +++++- docs/CONTEXT.md | 10 ++++++++++ docs/GOTCHAS.md | 1 + docs/ISSUES.md | 41 +++++++++++++++++++---------------------- 4 files changed, 35 insertions(+), 23 deletions(-) diff --git a/CHANGELOG.md b/CHANGELOG.md index 30e973d..6bc352d 100644 --- a/CHANGELOG.md +++ b/CHANGELOG.md @@ -1,12 +1,16 @@ # Changelog Semua perubahan penting proyek ini. Format: [Keep a Changelog](https://keepachangelog.com/id/1.1.0/), -versi mengikuti [SemVer](https://semver.org/). Belum ada rilis publik (`0.1.0`, unpackaged). +versi mengikuti [SemVer](https://semver.org/). **Rilis publik pertama `0.1.0` (2026-07-21)** — repo publik, Apache-2.0, unpackaged (bukan `npm publish`; G-59). > Riwayat lengkap per-sesi ada di `docs/CONTEXT.md` + git log; CHANGELOG ini mulai dari M5. ## [Unreleased] +## [0.1.0] - 2026-07-21 + +Rilis publik pertama. Repo di-flip ke publik + private vulnerability reporting aktif + tag/Release `v0.1.0` dari commit ber-CI-hijau `f30e915` (target `main`). Menutup P-1. Isi rilis = seluruh entri di bawah (M1–M5 + M-web + kesiapan publik Apache-2.0/CI/SECURITY + remediasi PII G-61). + ### Added - **Persiapan repo publik — berkas komunitas + metadata (demo-only posture).** `CONTRIBUTING.md`: menyatakan repo = artefak demonstrasi solo/non-komersial yang **tidak menerima PR eksternal rutin** (fork & pakai-ulang Apache 2.0 dipersilakan; keamanan → `SECURITY.md`; tracker kerja internal = `docs/ISSUES.md`, bukan GitHub Issues). `package.json`: tambah field `repository` (URL git kanonik) + `keywords` (discoverability); `bugs` sengaja dikosongkan (tak ada public bug tracker — keamanan lewat PVR). Reading-guide 1-baris di header `docs/CONTEXT.md` & `docs/ISSUES.md` untuk mengarahkan pengunjung pertama ke README/PROJECT (doc-doc itu = jurnal/tracker internal padat jargon). Sapuan akhir kerahasiaan pra-flip: metadata commit author/committer diverifikasi **100% noreply** (cek manual `git log --all --format='%ae %ce'`, gate file-based tak menjangkaunya — G-61). diff --git a/docs/CONTEXT.md b/docs/CONTEXT.md index c98888c..edd58a6 100644 --- a/docs/CONTEXT.md +++ b/docs/CONTEXT.md @@ -8,6 +8,16 @@ ## Status saat ini +- **Terakhir diupdate:** 2026-07-21 (sesi **Linux, dgn owner** — **RILIS PUBLIK v0.1.0 — P-1 DITUTUP**). Step 0: sinkron `origin/main` (0/0), tree bersih, branch `claude/session-start-phjitd`. Bukan sesi kode — verifikasi kesiapan publik + eksekusi langkah rilis owner-driven. + **Konteks:** owner sudah flip repo ke publik sebelum sesi; tugas = cek kondisi vs checklist P-1 lalu selesaikan sisanya. + **(1) Verifikasi repo publik (via GitHub MCP API):** `private:false`/`visibility:public` ✅ · Apache-2.0 terdeteksi ✅ · description + 5 topics ✅ · CI `main` (`f30e915`) success (semua 8 run hijau) ✅. **G-61 dicek ULANG di remote (bukan cuma lokal):** 182 commit remote (2 halaman `list_commits`) = **100% noreply**, nol non-noreply → nol email pribadi terekspos di kondisi publik. + **(2) Sisa P-1 saat cek awal:** tag/Release `v0.1.0` **belum ada** (`list_tags`+`list_releases` kosong) · PVR tak bisa diverifikasi via MCP (field `security_and_analysis` tak diekspos) → owner konfirmasi manual sudah aktif. + **(3) Tag v0.1.0 — dikerjakan owner-driven (G-62 baru):** agent buat annotated tag lokal (tagger di-set identitas owner `ziffan@users.noreply.github.com`, bukan "Claude", demi konsistensi pasca-G-61) TAPI **`git push origin v0.1.0` ditolak 403** oleh egress proxy (push di-scope ke branch designated saja; ref tag bukan branch) + GitHub MCP tak punya `create_release` → **jalur agent buntu, bukan diakali**. Owner publish Release via **GitHub UI (Cara A)**. Diverifikasi via `get_release_by_tag`: `draft:false, prerelease:false`, target `f30e915`, author `ziffan`, id `357080209`, URL `/releases/tag/v0.1.0`. + **(4) Dua kosmetik tersisa juga diselesaikan owner:** website About = `https://ziffany.firdinal.my.id/` ✅ · tab Issues dimatikan (`has_issues:false`, konsisten posture demo-only CONTRIBUTING) ✅. + **Hasil: P-1 TUNTAS PENUH — acca resmi rilis publik v0.1.0.** Tak ada blocker rilis tersisa. + **Docs sesi ini:** ISSUES (P-1 ✅ + G-62 inline), GOTCHAS (**G-62** + indeks), CHANGELOG (`[0.1.0] - 2026-07-21`), CONTEXT (ini). Kode: **nol** (sesi verifikasi/rilis). + **Next konkret (sesi berikutnya):** tak ada milestone aktif — sisa **P3 oportunistik** tak berubah (W-3 favicon residual · F-4/5/6 · B-3 · I-15 live-verify limit asli · I-33-residual). **M-remote** menunggu owner buka lagi. **⚠️ Ingat G-61:** clone di mesin Windows masih history lama → hapus & clone-ulang sebelum kerja di sana (`git pull` biasa menghidupkan commit ber-email lama). + - **Terakhir diupdate:** 2026-07-20 (sesi **Linux, dgn owner** — **rapih-rapih dokumentasi pra-publik**). Step 0: sinkron `origin/main` (0/0), tree bersih, di branch `claude/new-session-sw1q2i`. Bukan sesi kode — persiapan berkas komunitas + metadata + sapuan akhir. **Tahapan yang dijalankan (usulan 4-tahap, disetujui owner):** **(Tahap 0 — sapuan akhir kerahasiaan, verifikasi):** metadata commit author/committer diperiksa manual (`git log --all --format='%ae %ce'|sort -u`) → **100% noreply** (`noreply@anthropic.com` co-author + `ziffan@users.noreply.github.com` + `noreply@github.com`); nol email domain-pribadi. Ini jalur yang **tak terjangkau gate file-based** (G-61) — satu-satunya cara = cek manual metadata. Nol file rahasia tracked; path personal cuma fixture yang memang mencolok (`/home/ziffan/secret-project` dll). **(Tahap 1 — metadata `package.json`):** temuan = `repository`/`bugs`/`keywords` semua `undefined`. Tambah `repository` (URL git kanonik `github.com/ziffan/auto-continue-cli-agent`) + `keywords`. **`bugs` sengaja dikosongkan** (kontribusi tertutup → tak ada public bug tracker; keamanan lewat PVR SECURITY.md; URL `/issues` yang salah lebih buruk drpd tak ada). `"private": true` tetap. diff --git a/docs/GOTCHAS.md b/docs/GOTCHAS.md index d9290f0..b3bdef0 100644 --- a/docs/GOTCHAS.md +++ b/docs/GOTCHAS.md @@ -94,6 +94,7 @@ - **G-52** — `true>` Task Scheduler TAK cegah jendela konsol; node @logon dapat PseudoConsoleWindow terlihat -> pakai conhost headless ## Repo publik / dokumen turunan +- **G-62** — Langkah owner-action (tag/Release, flip visibility) TAK bisa dari sesi agent: `git push ` ditolak 403 oleh egress proxy (push di-scope ke branch designated; ref tag bukan branch) + GitHub MCP tak punya `create_release`/create-ref-tag (hanya `create_branch`=`refs/heads`). Verifikasi via API tetap bisa (read). - **G-61** — Audit privasi yang memindai ISI file melewatkan **metadata commit** (author/committer email) — jalur PII yang tak tersentuh gate mana pun - **G-60** — Dokumen keamanan tulisan subagent terbaca meyakinkan tapi bisa BERTENTANGAN dgn kode/ADR → verifikasi tiap klaim ke kode; gate baru wajib punya assertion anti-kosong (lolos-palsu) diff --git a/docs/ISSUES.md b/docs/ISSUES.md index 91a4b36..66349db 100644 --- a/docs/ISSUES.md +++ b/docs/ISSUES.md @@ -21,28 +21,25 @@ > **DITUTUP FORMAL 19 Jul** (W-1 gate LULUS). Tak ada milestone aktif. Sisa = P3 oportunistik. > **20 Jul:** lisensi repo di-LOCK **Apache 2.0** (ADR-029) · **W-2 DITOLAK** owner (lihat di bawah). -### P-1 — Sisa langkah membuka repo ke publik [P2, aksi OWNER — bukan kerja agent] -Repo **masih private** (keputusan owner 20 Jul: "belum publik sampai benar-benar pas"). Fondasinya sudah siap -(ADR-029 Apache 2.0 + `LICENSE`/`NOTICE`, `SECURITY.md`, CI lintas-OS hijau, audit history nol secret/PII). -**Prasyarat mendesak (20 Jul, jangan dilewat):** history di-**rewrite** (hapus alamat email pribadi owner dari -metadata 25 commit — G-61) → **clone di mesin Windows WAJIB dihapus & di-clone ulang**. `git pull` biasa di sana -akan menarik balik commit lama ber-email dan menghidupkannya kembali di `origin` pada push berikutnya. - -Tiga langkah tersisa, **semua di tangan owner**, urut: -1. **Flip visibility** ke publik (Settings → General → Danger Zone → Change repository visibility). -2. **SEGERA setelah itu: aktifkan GitHub private vulnerability reporting** (Settings → **Advanced Security**, - UI lama: *Code security and analysis* → "Private vulnerability reporting" → Enable). -3. **Tag `v0.1.0`** dari commit ber-CI-hijau (paling awal: `b9983e0`) + GitHub Release. **Bukan `npm publish`** - (`"private": true` disengaja; G-59 membuat npm bukan kanal distribusi yg sehat untuk repo ini). - -> **KOREKSI urutan (20 Jul, diverifikasi):** versi awal item ini menaruh "aktifkan PVR" SEBELUM flip visibility — -> **itu tak mungkin**. PVR hanya tersedia untuk repo **publik**; selama private, `GET /repos/:o/:r/private-vulnerability-reporting` -> balas **404** dan `security_and_analysis` = `null` (dicek langsung via `gh api`, bukan diasumsikan). Konsekuensi -> yang diterima: ada **jeda singkat** pasca-flip di mana link "Report a vulnerability" di `SECURITY.md` masih 404 — -> perkecil dgn mengerjakan langkah 2 langsung setelah 1; kontak alternatif (kampusmerah.com) sudah ada di -> `SECURITY.md` sebagai jaring. -**Catatan:** `.claude/skills/*` sengaja ikut publik (README §Metodologi) — bila owner berubah pikiran, keluarkan -**sebelum** repo publik; setelah publik, history-nya sudah beredar. +### ~~P-1 — Membuka repo ke publik + rilis v0.1.0~~ [SELESAI 21 Jul — repo PUBLIK, rilis LIVE] +**TUNTAS.** Ketiga langkah owner dijalankan & diverifikasi via GitHub API (sesi 21 Jul, Linux): +1. ✅ **Visibility → public** (`private:false`, `visibility:public`). +2. ✅ **Private vulnerability reporting aktif** (dikonfirmasi owner; tool MCP tak ekspos field ini — cek manual di Settings). +3. ✅ **Tag + Release `v0.1.0`** dari commit ber-CI-hijau `f30e915` (target `main`) — dipublish owner via GitHub UI + (`draft:false, prerelease:false`, author `ziffan`, id `357080209`). **Bukan `npm publish`** (`"private":true`; G-59). + +**Verifikasi keamanan pasca-publik:** G-61 dicek ulang di sisi remote — **182 commit remote (2 halaman API) = 100% +noreply**, nol email pribadi terekspos. Lisensi Apache-2.0 terdeteksi GitHub · description · 5 topics · CI hijau · +**website About** = `https://ziffany.firdinal.my.id/` (diisi owner) · **tab Issues dimatikan** (`has_issues:false`, +konsisten posture demo-only CONTRIBUTING). `.claude/skills/*` sengaja ikut publik. + +> **Gotcha sesi ini (G-62):** langkah tag/Release **tak bisa** dijalankan agent dari sesi ini — `git push origin ` +> ditolak **403** oleh egress proxy (push di-scope ke branch designated saja; ref tag bukan branch), dan GitHub MCP tak +> punya tool `create_release`/create-ref-tag (hanya `create_branch` = `refs/heads`). Langkah owner-action ini memang +> harus dari UI/mesin owner. Verifikasi via API tetap bisa dari sesi (read). + +> **Residual GC (kejujuran, diterima):** commit pra-rewrite yang tak-terjangkau bisa diakses **bila SHA lama diketahui** +> (hanya ada di transcript sesi) sampai GitHub GC jalan — risiko mendekati nol. Kepastian penuh = minta GitHub Support GC. ### ~~W-2 — M-web.2 `acca daemon --web` co-host~~ [DITOLAK owner 20 Jul] Rencana: mount server web yang sama di daemon (flag `--web`), nilai = satu proses. **Ditolak owner:** `acca web`