계획이나 홍보 문구가 아니라 저장소에 구현되고 테스트된 업그레이드를
날짜순으로 공개합니다. 아직 검증하지 않은 기능은 현재 상태와 섞지
않습니다.
검증 완료·게시 전
Distribution · package security
비공개 저장소 대신 한 줄 npm 설치를 준비
공개 package identity를 @pengveloper/elio로 분리하고,
일반 사용자가 private GitHub 저장소 권한 없이 설치할 경계를
마련했습니다. npm registry 실제 게시는 아직 수행하지 않았습니다.
사용자에게 달라지는 점
게시 뒤에는 clone, commit SHA와 GitHub 인증 대신 명시 버전의
npm install --global @pengveloper/elio@VERSION만
사용합니다.
source map·타입 선언·소스·테스트·내부 문서 제외
62개/47.5 kB에서 22개/27.7 kB로 축소
설치 lifecycle script 부재와 secret 패턴 검사
실제 tarball 설치 후 version·help·doctor 검증
run/artifact 경로 탈출과 입력 symlink·과대 파일 차단
로컬 기록 0700/0600 권한과 Codex prompt stdin 전달
난독화는 보안 또는 복제 방지로 주장하지 않음
검증 완료
Approval · readiness
승인 전에 차단 조건과 검토 경고를 한 화면으로
새 elio readiness RUN_ID 명령이 현재 단계, 계획 지문,
출처 검토, 미연결 주장, 추적 연결, checkout 상태와 외부 provider
허용을 함께 점검합니다. 차단 조건은 implementation 승인을
거부하고, 경고는 --acknowledge-warnings로 확인한
경우에만 승인 기록에 남습니다. 각 검사는 다음 확인 명령이나 수동
조치를 함께 안내합니다.
사용자에게 달라지는 점
실제로 승인을 막는 조건과, 승인할 수 있지만 사람이 확인해야 하는
non-blocking 경고를 구분할 수 있습니다.
blocked, review-required,
ready 상태 구분
read-only 검사: 자동 승인이나 상태 변경 없음
확인한 non-blocking 경고 ID를 approval과 이벤트에 기록
사람이 실행할 확인·조치를 CLI와 JSON에 함께 제공
외부 provider 미허용 차단과 검토 경고 통합 테스트
검증 완료
Traceability · CLI
근거에서 변경까지, 터미널에서 바로 확인
새 elio trace RUN_ID 명령이 근거 주장, 결정,
요구사항, 변경 파일과 검증의 연결을 한 화면에 보여줍니다.
--json으로 구조화된 결과도 읽을 수 있습니다.
사용자에게 달라지는 점
traceability.json과 change-map.json을
직접 대조하지 않아도 구현 전 계획과 구현 뒤 연결 상태를 확인할
수 있습니다.
read-only 조회: 원장과 상태를 수정하지 않음
계획 전용·구현 완료 흐름 모두 테스트
사실성 판정과 최종 diff 검토는 여전히 사람의 역할
검증 완료
Evidence · review gate
자동 추출한 출처를 승인 전에 사람이 보정
elio evidence list와
evidence review-source로 제목, 게시자, 확인일, 출처
유형과 신뢰 등급을 검토할 수 있습니다.
사용자에게 달라지는 점
URL만 발견됐다는 이유로 공식 자료라고 간주하지 않고, 승인 판단에
들어가기 전에 사람이 메타데이터를 확정합니다.
변경 필드 이름만 감사 이벤트에 기록
구현 승인 뒤 근거 수정 차단
기존 v1 실행 기록 하위 호환 유지
검증 완료
Safety · execution
승인된 계획만 격리 worktree에서 구현
계획 hash를 승인 기록에 고정하고, 실제 builder는 별도 Git
worktree에서만 실행합니다. 변경 뒤에는 검증 지문과 현재 diff가
같아야 최종 승인을 기록할 수 있습니다.
사용자에게 달라지는 점
원본 checkout이 구현 과정에서 바뀌지 않으며, 검증 이후 끼어든
변경은 재검증 없이 승인할 수 없습니다.
승인 전 원본 소스 불변 통합 테스트
민감 경로·symbolic link·diff 구조 검사
자동 commit, push, release, deploy 없음
Review gates · do not skip
단계마다 반드시 확인할 것
구현 승인 전
근거와 작업 범위를 확인합니다
elio readiness RUN_ID --repo .의 block을 모두
해소합니다.
evidence list에서 미검토 출처를 확인합니다.
trace에서 결정·요구사항·예상 파일을 대조합니다.
git status --short가 깨끗한지 확인합니다.
경고를 받아들일 때만 --acknowledge-warnings를
사용합니다.
구현 완료 후
구조 검사와 실제 테스트를 구분합니다
elio review의 파일 목록과 worktree diff를 직접
비교합니다.
testsExecuted가 false라면 대상 저장소 테스트를
별도로 실행합니다.
검증 뒤 변경이 생겼다면 resume으로 지문을
갱신합니다.
최종 digest가 일치할 때만 git gate를 승인합니다.
게시 전
공개 범위와 배포 결과를 확인합니다
npm run verify와 git diff --check를
통과시킵니다.
실제 실행 기록, secret, 로컬 경로가 공개 파일에 없는지
확인합니다.
배포 라이선스, npm scope 소유권과 2FA를 확인합니다.
package version과 Git tag가 같은지 확인합니다.
굵직한 변경이면 홈페이지와 이 로그를 함께 갱신합니다.
production HTML과 새 페이지의 HTTP 상태를 확인합니다.
Known limits · v0.1
현재 자동화하지 않거나 검증이 남은 범위
Deep Research 실행
ChatGPT 로그인, 조사 실행과 보고서 다운로드는 사람이 직접
수행합니다.
실제 builder
기본 builder는 mock입니다. Codex CLI adapter는 opt-in이며 실제
계정 환경 E2E 검증이 남았습니다.
테스트 판정
local verifier의 구조 검사는 대상 저장소 테스트 통과를 뜻하지
않습니다.
근거의 사실성
URL·주장 자동 추출과 연결은 사실성 보증이 아니며 사람이 출처와
문맥을 확인해야 합니다.
npm 공개 게시
@pengveloper/elio tarball은 검증됐지만 npm
registry에는 아직 게시하지 않았습니다. package 페이지에서 버전을
확인하기 전에는 설치 명령을 실행하지 마세요.
private source의 provenance 제한
비공개 GitHub 저장소에서 게시한 공개 npm package에는 provenance
attestation이 생성되지 않습니다. 최초 게시 뒤 workflow-scoped
trusted publisher와 tag 보호를 사용해야 합니다.
모바일
모바일은 Codex Cloud 작업 요청·검토 화면이며 Elio CLI 실행
환경은 아닙니다.