--- name: interview-release-audit description: 对 AI数字人面试项目进行 GitHub 发布前脱敏检查或精简源码导出;适用于用户要求开源、发布审核或检查泄密,不用于普通界面修改。 --- # AI 面试项目发布前检查 在当前项目中读取 `docs/PUBLICATION-SECURITY.md`、`docs/THIRD_PARTY.md` 和 `release/public-files.json`。找不到时先定位真实项目,不推测历史目录。 - 先核查用户要“审查”还是“导出/发布”;审查只读。报告私密数据类别和相对位置,不输出匹配到的密钥、联系方式或用户回答。 - 本机只有一套日常维护项目。保留现有账号、数据库、Key、最终版数字人和私人剧本;通过白名单生成临时精简公开源码,不复制模型或依赖。 - 使用 `python scripts/public_release.py` 做离线检查。已授权导出时才使用 `--output` 指向新的目录,再用 `--check-tree` 复查整个导出目录。 - 私人剧本必须在公开副本整份替换为虚构数据,不能仅改名字;前端隐藏入口不保护打包数据。 - `.gitignore` 不清理历史。已有 Git 仓库还须核查跟踪状态、分支、标签和历史;不能凭当前文件检查声称从未泄漏。 - 自动规则不证明零泄漏或授权完备。模型/肖像/购买资源不因外围代码 MIT 而变成 MIT;不确定的素材先排除,明确缺少它们时哪些功能不可用。 - 不擅自上传 GitHub/云端扫描器、支付、轮换密钥、重写 Git 历史、删除原件或更改本机代理。普通 ggshield 在线扫描须先明确发送范围。 - 输出区分:代码完成、自动测试通过、人工预览、公开上传,各自只报告验证过的结果。