# 第三方组件商用合规门禁 本文是发布工程清单,不代替律师意见。最终商用部署必须由公司法务或经授权的开源合规负责人审查实际交付方式、修改内容、客户访问范围及供应商条款,并形成不可变的 PDF 或 P7S 证据。 ## AstrBot 4.27.2 - 官方来源:`https://github.com/AstrBotDevs/AstrBot.git` - 锁定标签:`v4.27.2` - 锁定提交:`ad4fbfa90ca0c4ac2b30b3250e34dbf8fe7babbf` - `pyproject.toml` 声明:`AGPL-3.0-or-later` - 官方 `LICENSE` SHA-256:`ccf7d08f932af3e813848881731113afbb7c80d0fd6d958e8d319002bf344d02` - 官方 `EULA.md` SHA-256:`c332de7781e87c67d6d3beda463fa04705075a6bae9e52a252f7c639f6defd80` AstrBot 本体不装入朗速桌宠 ZIP,但它是必需的独立运行服务。审查证据至少要说明:使用原版还是修改版、由客户本地运行还是朗速提供网络服务、是否向客户传递对象代码、相应源代码和安装信息如何提供、远程用户如何取得适用源码、EULA 如何告知和接受、上游更新如何重新审查。若这些问题没有形成书面结论,不得把部署标记为商用就绪。 建议在客户实例设置 `ASTRBOT_DISABLE_METRICS=1`,并把遥测、会话、附件、模型供应商和个人信息处理写入客户数据处理清单。 ## MiniMax API / VLM - 官方功能文档:`https://platform.minimax.io/docs/guides/token-plan-mcp-guide` - 官方来源:`https://github.com/MiniMax-AI/MiniMax-Coding-Plan-MCP.git` - 锁定版本:`minimax-coding-plan-mcp 0.0.4` - 锁定提交:`fbac3b3e56922a1249e00eebe07d9ee68f4768dc` - 官方 `LICENSE` SHA-256:`a9138c01f3c22641ac8f8fe2f3ec75de0b4a0494ff81e8da43b3cc2091935ac3`(MIT) - 官方 `minimax_mcp/client.py` SHA-256:`08d4116a20e8a652ceb9e2b6f58b1e7cdfe464b14baff05977e08b4b05b66be3` - 官方 `minimax_mcp/server.py` SHA-256:`1dea28d6ba4ee46ba516d7eeedd325a5a102410bb7abb074fc4b0a8a66571864` - PyPI 0.0.4 wheel SHA-256:`ef20ded2c716dfb33a446f8608b58d5fc3a8f76db744f1805d1b412906622572` 朗速交付包不再分发 `minimax-coding-plan-mcp`、`mmx-cli`、Node.js、uvx 或其 Python 运行依赖。图片识别由 AstrBot 服务进程以标准库 HTTPS 直接实现上述官方 0.0.4 源码中的最小 VLM 线协议:`global` 固定到 `https://api.minimax.io/v1/coding_plan/vlm`,`cn` 固定到 `https://api.minimaxi.com/v1/coding_plan/vlm`,并发送官方客户端使用的 `MM-API-Source: Minimax-MCP`。插件禁止自定义 URL、环境代理和重定向,并对请求、响应大小、Content-Type、供应商状态和业务 JSON 做失败关闭校验。该端点由 MiniMax 官方 MCP 源码使用,但当前未列入公开 OpenAPI;升级版本、源码提交、端点、请求头或响应结构前必须重新取证并执行客户服务账号的合成图片在线探针。该能力仍属于在线 MiniMax 服务,不是朗速本地模型,也不应被描述成无需供应商合同的离线能力。 移除 CLI 再分发不等于 MiniMax 模型/API 已取得商用授权。书面审查证据仍须覆盖目标区域的账号主体、套餐和计费、API 服务条款、可用性/版本变更、数据处理与保留、跨境、发票和员工信息、密钥轮换及事件响应。若这些结论没有形成书面记录,不得把 MiniMax 图片识别标记为客户生产就绪。 ## pypdfium2 5.12.1 / PDFium - 官方项目:`https://github.com/pypdfium2-team/pypdfium2` - 官方发布:`https://pypi.org/project/pypdfium2/5.12.1/` - 锁定版本:`5.12.1` - Windows x64 wheel:`pypdfium2-5.12.1-py3-none-win_amd64.whl` - Windows x64 wheel SHA-256:`9609be73a6701a68f29dffe0335f7a2e4b3ba581542ed65d35d49f761a4600ca` - 项目许可证表达:`BSD-3-Clause OR Apache-2.0` 朗速商用包会再分发上述精确 Windows wheel,用于把电子 PDF 在隔离 worker 中渲染为受限 RGB PNG。该 wheel 内必须同时存在 `pypdfium2_raw/pdfium.dll`、Apache-2.0/BSD-3-Clause/CC-BY-4.0 文本,以及 `data/windows_x64/BUILD_LICENSES` 下的 PDFium 和第三方依赖声明;现场 `pdf_invoice_pipeline` 门禁会复核 wheel 文件名、SHA-256、原生库和关键许可证条目。构建脚本分别建立本机测试 wheelhouse 与 Windows 交付 wheelhouse,禁止因在 macOS/Linux 构建而把错误平台的 PDFium 二进制装入客户包。 wheel 自带许可证不等于公司已经完成商用审查。正式发布仍须把该精确 wheel、PDFium 原生库及其传递依赖纳入企业 SBOM、恶意软件扫描、漏洞监测、许可证公告和升级评估;法务或开源合规负责人应确认客户再分发方式和所需 notice。任何版本、wheel 哈希、目标平台或许可证目录变化都必须视为新的供应链审查,不得只修改 `requirements.txt` 后继续沿用旧结论。 ## guga / codex-pets 素材 2026-08-13 的只读上游审计已固化在 `guga-upstream-audit.v1.json`:用户给出的 npm 安装器是 `codex-pets 0.3.0`,npm tarball SHA-1 为 `82e41349ae63eb9e63099f2e06a56468182e2c90`、SHA-256 为 `9ec8bf1ea09e6d8fdc17b33a594a178a9b20bd3dc6decbb22973758394c9c1c7`。该包声明 MIT,但没有声明代码仓库;`add guga` 从 `https://codex-pets.net` 下载在线可变包,只向 `$CODEX_HOME/pets/guga` 写 `pet.json` 和 `spritesheet.webp`,不验证素材摘要、签名或授权。 服务端公开源码 `portons/codex-pet-share` 在提交 `22725091da2787e8e525c9289cb7826a34be4950` 声明的 MIT 只证明服务软件许可。其 2026-05-09 条款要求上传者具有公开分享权,并允许服务展示和下载上传物,但没有向朗速授予商业产品使用、客户部署或再分发许可。审计时 guga 页面标注上传者为 `CIRCUS/circus`;下载 ZIP SHA-256 为 `3ebd971ba59a0c988a6be0924669b4c5db9234bcc5d17d506e34eba332e6021f`,其中精灵图 SHA-256 为 `1b61ea2af98717b9ebe55beb4c6b820b89e9c42d4fdfeca21cf63ed3ad4e38da`,API、`pet.json` 和 ZIP 均没有素材许可证字段或许可证文件。因此“CLI/网站代码 MIT”不得解释成“guga 图片可商用”。 构建和现场预检以 `guga_supply_chain_audit` 复核上述 npm、服务源码和素材快照,并按文件名与内容摘要拒绝把审计到的在线 guga 包、manifest 或 spritesheet 夹带进桌宠 ZIP。生产机不得直接运行 `npx codex-pets add guga`;取得权利人授权后,应通过公司受控制品渠道交付已查毒、已哈希的包外素材,并让同一份书面授权明确绑定实际素材 SHA-256。 精灵图不在包内。上线仍须取得权利人的书面商用授权,明确权利人身份、商业产品使用、复制、客户部署、产品展示、地域、期限以及是否允许修改或再分发;仅有 npm 安装成功、仓库可访问、上传者名称、公开下载或个人使用许可均不能替代授权。 ## 现场证据 `Verify-LserpCommercialPackage.ps1` 和 `Start-LserpAgentPet.ps1` 要求四个包外证据: 1. guga 商用授权; 2. AstrBot AGPL/EULA 合规审查; 3. MiniMax API 服务条款、数据处理、部署区域、套餐与密钥管理审查; 4. 同一客户服务账号、同一区域执行随包合成图片在线探针得到的原始 JSON 报告。 前三项只接受非链接、非空、不超过 16 MB 的 PDF 或 P7S。在线探针只接受随包 `verify_minimax_vlm_contract.py` 以 `CreateNew` 生成的、不超过 64 KB、预检前 24 小时内的严格 JSON;它必须绑定固定无客户数据 PNG 的 SHA-256、官方 MCP 0.0.4 来源提交/源码摘要、`MM-API-Source`、固定区域端点和脱敏结果摘要。商用预检 `schemaVersion=1.7` 记录四份证据的 SHA-256、探针观测时间、区域和合同版本;客户总验收 `schemaVersion=1.8` 再把原始探针纳入 23 个 RSA 签章制品,并分别绑定采购、请假、诊断三个 ERP 会话的 1.5 只读预检、1.1 独立审批交接及最终包内受限运行时 CLI 身份。探针证明当时服务合同可用,不代替服务条款、SLA 或长期可用性承诺。