OpenRig RigBundle 打包指南:如何用 SHA-256 完整性校验跨机器分享 Agent 拓扑
【免费下载链接】openrigMulti-agent harness that runs Claude Code and Codex together as one system项目地址: https://gitcode.com/GitHub_Trending/op/openrig
OpenRig是一个让 Claude Code 和 Codex 协作运行在同一个系统里的多智能体(Multi-agent)框架,而RigBundle是它内置的分享机制:一条命令即可把整套 Agent 拓扑(RigSpec、所有 Agent 规格、技能、文化文件)连同SHA-256 完整性校验一起打包成单个.rigbundle文件,在另一台机器上解压、验签、直接拉起整支 Agent 团队。
什么是 .rigbundle:多 Agent 团队的"安装包"
在 OpenRig 里,一支 Agent 团队由 rig.yaml 这样的规格文件描述,包含 Pods(小组)、成员(members)、运行时(runtime)以及协作边(edges)。如果要把这套拓扑分享给同事,传统做法是逐个拷贝 Agent 目录、手动改路径,既麻烦又容易出错。
RigBundle 解决的正是这个问题:它是一个自包含的分发压缩包(gzip 压缩的 tar 归档,扩展名固定为.rigbundle),接收方无需原始源码树即可安装并启动整套 Rig。完整的格式规范见官方参考文档:docs/reference/rig-bundle.md。
打包后里面有什么:bundle.yaml 清单一览
解开一个.rigbundle,内部结构是固定且安全的:
bundle.yaml—— 清单文件,记录名称、版本、创建时间、Agent 条目列表rig.yaml—— 被重写过的 RigSpec,所有agent_ref都改为包内相对路径CULTURE.md/SETUP.md—— 文化文件与文档agents/<name>/—— 每个 Agent 的完整副本:规格、技能(skills)、指导(guidance)、启动文件
清单里还包含关键的integrity段落:对包内每一个文件逐一计算 SHA-256 值并登记在案,这就是后文"双层校验"的基础。
SHA-256 双层完整性校验原理
RigBundle 的防篡改/防损坏设计分两层 🛡️:
| 层级 | 载体 | 作用 |
|---|---|---|
| 传输层 | 伴生的.rigbundle.sha256文件(64 位十六进制摘要) | 发现传输过程中的损坏,解压前先验证 |
| 内容层 | 清单中integrity.files的逐文件 SHA-256 | 发现包内单个文件被篡改 |
解压程序会强制执行安全规则:禁止符号链接、禁止绝对路径、禁止..路径穿越,任何一条校验失败都会立即中止安装。这套逻辑实现于 bundle-integrity.ts 与 bundle-archive.ts。
还有一个贴心细节:打包器是确定性的——文件按字母排序、固定 mtime、最高压缩级别,同样的输入永远产生同样的包哈希,方便你在群里直接对 hash 确认"大家拿到的是同一份"。
一键打包步骤:rig bundle create
在 Rig 目录下执行(需要 OpenRig daemon 在运行):
rig bundle create rig.yaml -o my-team.rigbundle --rig-root . --name my-team --bundle-version 1.0.0背后rig bundle create会依次完成:校验 RigSpec → 解析所有 Agent 引用及其 import → 将 Agent 规格、技能、启动文件"vendor"进暂存目录 → 重写引用为包内路径 → 计算逐文件 SHA-256 → 写入清单 → 打出确定性 tar.gz → 写出.sha256伴生文件。命令入口在 bundle.ts。
打包时如果检测到.env、credentials.*、*.key等敏感文件,会直接拒绝打包——密钥类文件永远进不了分享包。
分享前先验签:rig bundle inspect
把文件发给同事前,先本地自查一遍:
rig bundle inspect my-team.rigbundle输出类似:
Bundle: my-team v1.0.0 Digest valid: true Integrity: PASSDigest valid对应传输层摘要,Integrity: PASS对应逐文件哈希校验。inspect 只读不装,可以放心运行。
跨机器安装:另一台机器上的最快配置方法
接收方只需拿到.rigbundle和.sha256两个文件(务必一起传输!),然后:
# 方式一:一步到位安装并启动 rig up /path/to/my-team.rigbundle --target ~/projects/my-project # 方式二:先预览再安装 rig bundle install my-team.rigbundle --plan rig bundle install my-team.rigbundle --target ~/projects/my-project --yesrig up会自动识别.rigbundle扩展名并走 bundle 引导路径:解压到临时目录 → 双层校验 → 安装到目标目录 → 启动整套 Rig。装完后还能用rig bundle history查看本机的安装审计记录。
安全边界:校验的是"自洽",不是"作者身份"
需要诚实地了解信任模型 🔍:SHA-256 机制能保证包没坏、没被半路改动,但不能证明包的作者是谁——攻击者若能同时重写包和摘要文件,即可绕过校验。这与未签名的 npm 包、Docker 镜像是相同的信任模型:你信任的是分发渠道,而不是哈希本身。官方文档 rig-bundle.md 也注明未来计划支持 Ed25519 签名来实现作者认证。
小结
- 一条
rig bundle create命令把多 Agent 拓扑连同全部资源打成确定性归档 - 传输层
.sha256摘要 + 内容层逐文件 SHA-256,双层防护 - 敏感文件自动拦截,路径穿越/符号链接一律拒绝
- 接收方
rig up 包路径即可在新机器上完整复现你的 Agent 团队
更多格式细节与校验规则,参考 docs/reference/rig-bundle.md;想搭一个可打包的示例 Rig,可以看仓库自带的 demo/rig.yaml。
【免费下载链接】openrigMulti-agent harness that runs Claude Code and Codex together as one system项目地址: https://gitcode.com/GitHub_Trending/op/openrig
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考