☰
OpenRig RigBundle 打包指南:如何用 SHA-256 完整性校验跨机器分享 Agent 拓扑
2026/9/29 17:56:19 网站建设 项目流程

OpenRig RigBundle 打包指南:如何用 SHA-256 完整性校验跨机器分享 Agent 拓扑

【免费下载链接】openrigMulti-agent harness that runs Claude Code and Codex together as one system项目地址: https://gitcode.com/GitHub_Trending/op/openrig

OpenRig是一个让 Claude Code 和 Codex 协作运行在同一个系统里的多智能体(Multi-agent)框架,而RigBundle是它内置的分享机制:一条命令即可把整套 Agent 拓扑(RigSpec、所有 Agent 规格、技能、文化文件)连同SHA-256 完整性校验一起打包成单个.rigbundle文件,在另一台机器上解压、验签、直接拉起整支 Agent 团队。

什么是 .rigbundle:多 Agent 团队的"安装包"

在 OpenRig 里,一支 Agent 团队由 rig.yaml 这样的规格文件描述,包含 Pods(小组)、成员(members)、运行时(runtime)以及协作边(edges)。如果要把这套拓扑分享给同事,传统做法是逐个拷贝 Agent 目录、手动改路径,既麻烦又容易出错。

RigBundle 解决的正是这个问题:它是一个自包含的分发压缩包(gzip 压缩的 tar 归档,扩展名固定为.rigbundle),接收方无需原始源码树即可安装并启动整套 Rig。完整的格式规范见官方参考文档:docs/reference/rig-bundle.md。

打包后里面有什么:bundle.yaml 清单一览

解开一个.rigbundle,内部结构是固定且安全的:

  • bundle.yaml—— 清单文件,记录名称、版本、创建时间、Agent 条目列表
  • rig.yaml—— 被重写过的 RigSpec,所有agent_ref都改为包内相对路径
  • CULTURE.md/SETUP.md—— 文化文件与文档
  • agents/<name>/—— 每个 Agent 的完整副本:规格、技能(skills)、指导(guidance)、启动文件

清单里还包含关键的integrity段落:对包内每一个文件逐一计算 SHA-256 值并登记在案,这就是后文"双层校验"的基础。

SHA-256 双层完整性校验原理

RigBundle 的防篡改/防损坏设计分两层 🛡️:

层级载体作用
传输层伴生的.rigbundle.sha256文件(64 位十六进制摘要)发现传输过程中的损坏,解压前先验证
内容层清单中integrity.files的逐文件 SHA-256发现包内单个文件被篡改

解压程序会强制执行安全规则:禁止符号链接、禁止绝对路径、禁止..路径穿越,任何一条校验失败都会立即中止安装。这套逻辑实现于 bundle-integrity.ts 与 bundle-archive.ts。

还有一个贴心细节:打包器是确定性的——文件按字母排序、固定 mtime、最高压缩级别,同样的输入永远产生同样的包哈希,方便你在群里直接对 hash 确认"大家拿到的是同一份"。

一键打包步骤:rig bundle create

在 Rig 目录下执行(需要 OpenRig daemon 在运行):

rig bundle create rig.yaml -o my-team.rigbundle --rig-root . --name my-team --bundle-version 1.0.0

背后rig bundle create会依次完成:校验 RigSpec → 解析所有 Agent 引用及其 import → 将 Agent 规格、技能、启动文件"vendor"进暂存目录 → 重写引用为包内路径 → 计算逐文件 SHA-256 → 写入清单 → 打出确定性 tar.gz → 写出.sha256伴生文件。命令入口在 bundle.ts。

打包时如果检测到.env、credentials.*、*.key等敏感文件,会直接拒绝打包——密钥类文件永远进不了分享包。

分享前先验签:rig bundle inspect

把文件发给同事前,先本地自查一遍:

rig bundle inspect my-team.rigbundle

输出类似:

Bundle: my-team v1.0.0 Digest valid: true Integrity: PASS

Digest valid对应传输层摘要,Integrity: PASS对应逐文件哈希校验。inspect 只读不装,可以放心运行。

跨机器安装:另一台机器上的最快配置方法

接收方只需拿到.rigbundle和.sha256两个文件(务必一起传输!),然后:

# 方式一:一步到位安装并启动 rig up /path/to/my-team.rigbundle --target ~/projects/my-project # 方式二:先预览再安装 rig bundle install my-team.rigbundle --plan rig bundle install my-team.rigbundle --target ~/projects/my-project --yes

rig up会自动识别.rigbundle扩展名并走 bundle 引导路径:解压到临时目录 → 双层校验 → 安装到目标目录 → 启动整套 Rig。装完后还能用rig bundle history查看本机的安装审计记录。

安全边界:校验的是"自洽",不是"作者身份"

需要诚实地了解信任模型 🔍:SHA-256 机制能保证包没坏、没被半路改动,但不能证明包的作者是谁——攻击者若能同时重写包和摘要文件,即可绕过校验。这与未签名的 npm 包、Docker 镜像是相同的信任模型:你信任的是分发渠道,而不是哈希本身。官方文档 rig-bundle.md 也注明未来计划支持 Ed25519 签名来实现作者认证。

小结

  • 一条rig bundle create命令把多 Agent 拓扑连同全部资源打成确定性归档
  • 传输层.sha256摘要 + 内容层逐文件 SHA-256,双层防护
  • 敏感文件自动拦截,路径穿越/符号链接一律拒绝
  • 接收方rig up 包路径即可在新机器上完整复现你的 Agent 团队

更多格式细节与校验规则,参考 docs/reference/rig-bundle.md;想搭一个可打包的示例 Rig,可以看仓库自带的 demo/rig.yaml。

【免费下载链接】openrigMulti-agent harness that runs Claude Code and Codex together as one system项目地址: https://gitcode.com/GitHub_Trending/op/openrig

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询