前言¶
用 AI coding agent 做开发,常见的困扰不在代码本身,而在交付过程:任务改了什么、为什么改、怎么验证的,这些事实散落在聊天记录里;评审环节可能跑在降级或依赖特定环境的执行上,却被当成完整独立评审;发布是否就绪,往往靠一句口头判断。等要复盘或交接时,上下文已经难以重建。
software-project-governance 针对的就是这类问题:把规划、评审、风险、质量与发布控制从聊天记忆挪到一个可检查的治理目录。在 DSH「一切皆插件」的生态里,它是工作流方向的一个插件。下面按定位、功能、安装、用法的顺序介绍。
这是什么¶
software-project-governance 是 peterwangze 维护的开源项目,许可证为 MIT。README 的一句话定位是:”AI coding delivery trust layer for evidence-backed planning, review, risk, quality, and release control”——为 AI 编码交付提供基于证据的规划、评审、风险、质量与发布控制层。
package.json 标识版本为 0.78.1,private: true,定位为 agent 中立的 npm 包标识(owner scope,不表示归属于某个 agent),由 zcode plugin host 与 dsh plugin (pnpm) carrier 消费;插件面位于 skills/ 与 commands/ 目录,package.json 本身只承载包标识、无可执行内容。
README 给出的适用对象:marketplace 评审者、AI coding 用户,以及需要可重复方式来阻止 drift、证据缺失、弱评审循环和过早发布声明的团队。
核心功能¶
README 归纳了四点:
1、Evidence-backed delivery(证据化交付):每个有意义的任务可携带四类事实——改了什么、为什么改、如何验证、还剩什么风险。
2、Gate and risk control(门控与风险):阶段门、任务状态、风险、决策与发布就绪度集中管理,而不是散落在聊天记忆中。
3、Reviewer separation with degraded-mode honesty(评审区分与降级诚实):区分真实独立评审与降级/依赖环境的执行,不把所有 agent 都包装为完全支持。
4、5-minute orientation(五分钟上手):以 /governance 开始,初始化 .governance/ 目录,agent 恢复状态、检查门控,只浮出关键决策。
外围还有几块:
- 多 agent 加载路径:Claude Code、Codex、Gemini CLI、opencode、Chrys 均有对应的加载方式与首步验证命令。
- Web console:web-console 命令族提供只读本地仪表盘,0.56.1 起读取真实治理数据,而非硬编码 mock 值。
- DSH bundle 集成:package.json 含 dsh.bundle.patch(./cordis.patch.yml)与 dsh.skills 列表,覆盖 code-review、design-review、main-workflow、okr、pr-faq、release-checklist、release-review、requirement-clarification、requirement-review、retro-meeting、retro-review、six-pager、software-project-governance,以及 stage-architecture、stage-cicd、stage-development、stage-initiation 等 stage-* 系列,分布在 skills/ 与 commands/ 目录。
- 预设:classic-phase-gate 为活跃的默认兼容预设;dynamic-flow-gate 非默认、仅主动选择(opt-in),本发布不迁移任何项目。
安装与启用¶
README 给出的安装命令基于共享的 Claude/zcode marketplace 协议(0.62.0 起;更早的 0.56.0 zcode 本地插件面已被这一协议路径取代):
/plugin marketplace add peterwangze/software-project-governance
以 Claude Code 为例,README 的完整路径是:先把本仓库作为 Claude plugin marketplace 添加,再安装 software-project-governance@spg。
需要如实说明:抓取的资料里没有出现 DSH 侧的专属安装命令。package.json 的描述表明该包由 dsh plugin (pnpm) carrier 消费,但 DSH 侧的具体安装步骤资料未覆盖,以仓库 README 为准。
安装后先做验证。Claude Code 对应两条命令:
python adapters/claude/launch.py
python skills/software-project-governance/infra/verify_workflow.py check-agent-adapters --runtime
第一条启动 Claude 适配器,第二条检查 agent 适配器的运行时状态。Codex、Gemini CLI、opencode、Chrys 在 README 中各有一行加载路径与验证命令,格式类似,不逐一展开。注意:加载就绪(loading readiness)不等同官方批准、marketplace 批准或通用/完整运行时支持。
典型用法¶
1、初始化治理目录。在项目里以 /governance 开始,插件初始化 .governance/,agent 恢复状态、检查门控,只把关键决策浮出来。
2、使用本地 Web 控制台。命令族有四个入口:
web-console --status
web-console --start [--install]
web-console --summary-link
web-console --governance-entry
–status 查看状态;–start [–install] 启动控制台;–summary-link 给出任务、阶段与会话的只读摘要链接;–governance-entry 恢复产品入口,手动 /governance 时启动或复用本地 Web console 并报告 URL。仪表盘整体保持只读。
3、预览生命周期迁移。迁移工具仅支持 dry-run:
dynamic-lifecycle-migration --target <path> --dry-run
经过上面的步骤,任务证据、阶段门与风险记录都落在 .governance/ 里,后续会话可以据此恢复状态。
适用场景与注意¶
适合两类使用者:
- 用 AI coding agent 做交付的团队或个人,希望任务证据、阶段门与风险有集中记录,复盘和交接不依赖翻聊天记录。
- marketplace 评审者或插件作者,需要可重复的方式核对交付声明。
使用前注意,README 对自身边界的声明相当直白:
1、RISK-036、RISK-037、RISK-039 仍未关闭:无官方批准、无 marketplace 批准、无两个真实项目外部验证全 PASS、无 Codex Desktop lifecycle PASS、无项目迁移、无 1.0.0 生产就绪声明。
2、外部验证保守:dry-run 预览达到 READY_FOR_REVIEW,但安装态验证仍有目标原生阻塞;非游戏预设泛化仍为部分支持。
3、classic-phase-gate 仍是默认预设,dynamic-flow-gate 仅 opt-in,发布不会自动迁移任何项目。
4、版本信息以仓库为准:package.json 为 0.78.1,README 正文叙述到 0.62.0;本次抓取的 README 与 package.json 均有截断,完整安装说明与配置项可能未覆盖。
安全方面与一般插件相同:插件以当前 dsh 进程权限运行,安装前应检查源码与许可证。本项目许可证为 MIT,源码在 GitHub 公开。
结尾¶
software-project-governance 的价值在于把「交付是否可信」从聊天记忆变成可检查的证据、门控与风险记录,并且主动标出自己尚未做到的部分。项目仍处于 1.0.0 之前,风险项未关闭,建议在了解边界后按需引入。
- 社区目录页:https://www.skillhub.cn/plugins/peterwangze/software-project-governance
- GitHub:https://github.com/peterwangze/software-project-governance