Dusk团队今年年初开源了一个叫Pituitary的工具,官方定位是"在规格漂移反咬你之前先抓住它",专门用来盯代码有没有偷偷跑偏了当初写好的规格文档和决策记录。

具体怎么运作的,我去翻了一下开源仓库:它会把项目里的规格文档、决策记录建成索引,自动检测重叠、矛盾、过时文档,以及跟已定决策不一致的代码。更细的地方是,它会区分"故意偏离"和"意外漂移"——代码里如果留了WHY或者HACK这类带理由的注释,系统会认成有意为之的偏离,走不同的处理路径,不会跟真正的意外漂移混在一起一刀切。

这套系统还接进了CI流程,每次提交前自动跑一遍合规检查和文档漂移检测,而且专门做了一层给AI编程助手用的治理协议,提醒AI助手在改文件、提交代码之前先查一遍当前的治理规则,不只是告诉它怎么改,还告诉它改之前该先确认什么。

我自己觉得这个工具释放的信号,比表面看起来更值得算进机构尽调的考量里。很多协议的可靠性评估,盯的是代码有没有漏洞、审计报告写没写,但更隐蔽的风险其实是"文档说的是一套,代码实际跑的是另一套",尤其是现在AI辅助编程越来越普遍,这种规格和实现悄悄脱节的概率只会更高,不会更低。Pituitary这套东西开源在GitHub上,意味着外部审计方或者机构尽调团队理论上能看到规格漂移检测的运作方式,而不是只能相信一份内部承诺。

不过这也只是工具存在、机制健全,不代表团队真的严格用它把每一次代码变更都卡住了——工具再完善,执行力度和覆盖率如何,外部人现在还没法直接验证。

#dusk $DUSK @Dusk

你们觉得,一个团队愿意把内部治理工具开源出来给外部检验,这种透明度对机构评估协议可靠性,分量有多重?
A. 分量很重,愿意开源治理工具本身就是自信和透明的信号
100%
B. 意义有限,工具再透明也只能看流程,看不出实际执行有多严
0%
C. 算加分项而非决定性,机构终归看审计报告和历史稳定性。
0%
1 Stimmen • Abstimmung beendet