前言¶
用 AI coding agent 做開發,常見的困擾不在代碼本身,而在交付過程:任務改了什麼、爲什麼改、怎麼驗證的,這些事實散落在聊天記錄裏;評審環節可能跑在降級或依賴特定環境的執行上,卻被當成完整獨立評審;發佈是否就緒,往往靠一句口頭判斷。等要覆盤或交接時,上下文已經難以重建。
software-project-governance 針對的就是這類問題:把規劃、評審、風險、質量與發佈控制從聊天記憶挪到一個可檢查的治理目錄。在 DSH「一切皆插件」的生態裏,它是工作流方向的一個插件。下面按定位、功能、安裝、用法的順序介紹。
這是什麼¶
software-project-governance 是 peterwangze 維護的開源項目,許可證爲 MIT。README 的一句話定位是:”AI coding delivery trust layer for evidence-backed planning, review, risk, quality, and release control”——爲 AI 編碼交付提供基於證據的規劃、評審、風險、質量與發佈控制層。
package.json 標識版本爲 0.78.1,private: true,定位爲 agent 中立的 npm 包標識(owner scope,不表示歸屬於某個 agent),由 zcode plugin host 與 dsh plugin (pnpm) carrier 消費;插件面位於 skills/ 與 commands/ 目錄,package.json 本身只承載包標識、無可執行內容。
README 給出的適用對象:marketplace 評審者、AI coding 用戶,以及需要可重複方式來阻止 drift、證據缺失、弱評審循環和過早發佈聲明的團隊。
核心功能¶
README 歸納了四點:
1、Evidence-backed delivery(證據化交付):每個有意義的任務可攜帶四類事實——改了什麼、爲什麼改、如何驗證、還剩什麼風險。
2、Gate and risk control(門控與風險):階段門、任務狀態、風險、決策與發佈就緒度集中管理,而不是散落在聊天記憶中。
3、Reviewer separation with degraded-mode honesty(評審區分與降級誠實):區分真實獨立評審與降級/依賴環境的執行,不把所有 agent 都包裝爲完全支持。
4、5-minute orientation(五分鐘上手):以 /governance 開始,初始化 .governance/ 目錄,agent 恢復狀態、檢查門控,只浮出關鍵決策。
外圍還有幾塊:
- 多 agent 加載路徑:Claude Code、Codex、Gemini CLI、opencode、Chrys 均有對應的加載方式與首步驗證命令。
- Web console:web-console 命令族提供只讀本地儀表盤,0.56.1 起讀取真實治理數據,而非硬編碼 mock 值。
- DSH bundle 集成:package.json 含 dsh.bundle.patch(./cordis.patch.yml)與 dsh.skills 列表,覆蓋 code-review、design-review、main-workflow、okr、pr-faq、release-checklist、release-review、requirement-clarification、requirement-review、retro-meeting、retro-review、six-pager、software-project-governance,以及 stage-architecture、stage-cicd、stage-development、stage-initiation 等 stage-* 系列,分佈在 skills/ 與 commands/ 目錄。
- 預設:classic-phase-gate 爲活躍的默認兼容預設;dynamic-flow-gate 非默認、僅主動選擇(opt-in),本發佈不遷移任何項目。
安裝與啓用¶
README 給出的安裝命令基於共享的 Claude/zcode marketplace 協議(0.62.0 起;更早的 0.56.0 zcode 本地插件面已被這一協議路徑取代):
/plugin marketplace add peterwangze/software-project-governance
以 Claude Code 爲例,README 的完整路徑是:先把本倉庫作爲 Claude plugin marketplace 添加,再安裝 software-project-governance@spg。
需要如實說明:抓取的資料裏沒有出現 DSH 側的專屬安裝命令。package.json 的描述表明該包由 dsh plugin (pnpm) carrier 消費,但 DSH 側的具體安裝步驟資料未覆蓋,以倉庫 README 爲準。
安裝後先做驗證。Claude Code 對應兩條命令:
python adapters/claude/launch.py
python skills/software-project-governance/infra/verify_workflow.py check-agent-adapters --runtime
第一條啓動 Claude 適配器,第二條檢查 agent 適配器的運行時狀態。Codex、Gemini CLI、opencode、Chrys 在 README 中各有一行加載路徑與驗證命令,格式類似,不逐一展開。注意:加載就緒(loading readiness)不等同官方批准、marketplace 批准或通用/完整運行時支持。
典型用法¶
1、初始化治理目錄。在項目裏以 /governance 開始,插件初始化 .governance/,agent 恢復狀態、檢查門控,只把關鍵決策浮出來。
2、使用本地 Web 控制檯。命令族有四個入口:
web-console --status
web-console --start [--install]
web-console --summary-link
web-console --governance-entry
–status 查看狀態;–start [–install] 啓動控制檯;–summary-link 給出任務、階段與會話的只讀摘要鏈接;–governance-entry 恢復產品入口,手動 /governance 時啓動或複用本地 Web console 並報告 URL。儀表盤整體保持只讀。
3、預覽生命週期遷移。遷移工具僅支持 dry-run:
dynamic-lifecycle-migration --target <path> --dry-run
經過上面的步驟,任務證據、階段門與風險記錄都落在 .governance/ 裏,後續會話可以據此恢復狀態。
適用場景與注意¶
適合兩類使用者:
- 用 AI coding agent 做交付的團隊或個人,希望任務證據、階段門與風險有集中記錄,覆盤和交接不依賴翻聊天記錄。
- marketplace 評審者或插件作者,需要可重複的方式覈對交付聲明。
使用前注意,README 對自身邊界的聲明相當直白:
1、RISK-036、RISK-037、RISK-039 仍未關閉:無官方批准、無 marketplace 批准、無兩個真實項目外部驗證全 PASS、無 Codex Desktop lifecycle PASS、無項目遷移、無 1.0.0 生產就緒聲明。
2、外部驗證保守:dry-run 預覽達到 READY_FOR_REVIEW,但安裝態驗證仍有目標原生阻塞;非遊戲預設泛化仍爲部分支持。
3、classic-phase-gate 仍是默認預設,dynamic-flow-gate 僅 opt-in,發佈不會自動遷移任何項目。
4、版本信息以倉庫爲準:package.json 爲 0.78.1,README 正文敘述到 0.62.0;本次抓取的 README 與 package.json 均有截斷,完整安裝說明與配置項可能未覆蓋。
安全方面與一般插件相同:插件以當前 dsh 進程權限運行,安裝前應檢查源碼與許可證。本項目許可證爲 MIT,源碼在 GitHub 公開。
結尾¶
software-project-governance 的價值在於把「交付是否可信」從聊天記憶變成可檢查的證據、門控與風險記錄,並且主動標出自己尚未做到的部分。項目仍處於 1.0.0 之前,風險項未關閉,建議在瞭解邊界後按需引入。
- 社區目錄頁:https://www.skillhub.cn/plugins/peterwangze/software-project-governance
- GitHub:https://github.com/peterwangze/software-project-governance