编程#部署

golive:让智能体把项目真正部署上线

golive 是一个 Agent Skill:让智能体按 plan、approve、apply、verify 流程把项目部署上线,资源全在你自己的云账号里。

Skill 资料

安装命令
npx skills add mikehasa/golive-skill --skill golive

五节点流程图:检测、计划、带锁的审批盾牌、应用火箭、验证对勾,右下卡片连向云朵

AI 几分钟就能写出一个能跑的工具,卡住它的是最后一步:上生产。托管、数据库、环境变量、域名、邮件、支付,每一样都要动真账号——敢让智能体自己动手的没几个。golive(mikehasa/golive-skill,MIT,查于 2026-09-29 有 1,088 星)把这段路变成一条受控流水线:智能体按 detect、plan、approve、apply、verify 五步走,资源全部落在你自己的 Vercel、Supabase 等账号里,它自己不设账号、不挂后端、不上报遥测。公众号「开源日记」9 月 29 日用它把一个网址缩短器从本地推到了线上。

它让智能体按什么顺序做事

SKILL.md 给智能体立的规矩是一条硬流程(已通读原文):先 detect 扫项目——框架、用到的服务、需要的环境变量名,发现「服务端密钥暴露给浏览器」这类问题会先要求改代码,没改完就不肯往主机写密钥;再 plan 列出要创建和修改的每项资源,用大白话讲清哪步会写入;你批准后才 apply;最后 verify 逐项验证,把结果分成 pass、fail、warning、skipped——skipped 不算通过,查不了的(比如变量值对不对、邮件真没真进收件箱)直接列为「未经 golive 验证」,而不是含糊带过。跑完留 GOLIVE_REPORT.md,之后 golive status 可以只读复查资源漂移,golive teardown 只删它有证据是自己建的资源,删前再确认一次。

它给智能体立了什么规矩

  • 动账号先审批:人工没批准 plan 之前不产生任何服务商写入;首次上生产要单独的 --confirm-live,改 DNS 是 --confirm-dns,删资源是 --confirm-destroy,批准过的计划一变就作废重来。
  • 密钥不进上下文:凭据、.env、厂商登录文件一律不许读进对话,只许按名字引用;key 存在本地 ~/.config/golive/credentials 明文文件里(限了文件权限,不是钥匙串)。
  • 凭据靠人递:人工在浏览器里连接账号、自己提交 token,智能体最多弹一个本地输入框,不许翻凭据文件或模仿系统授权弹窗。
  • 算「完成」只认检查:交接单必须由通过的检查关单;人工项和跳过项要在总结里明确标「未经 golive 验证」。
  • 更新不越审批线:每次部署前校验指令和脚本包,计划与 apply 之间绝不自动升级——版本一变,旧批准作废、重新走计划。

适合谁

个人项目、小应用和测试环境的作者最合适:alpha 已跑通的链路是 Vercel + Supabase、Netlify + Neon 端到端,另有 Cloudflare、GoDaddy、Porkbun 的 DNS,Resend 邮件、Stripe 测试支付和 Supabase Auth;Node.js 20+,安装只对 Codex 和 Claude Code 做过验证:

npx skills add https://github.com/mikehasa/golive-skill --skill golive --global

想彻底自托管、连 Vercel 都不用的,看 Instatic 更对路;golive 服务的是「愿意用托管云,但不想亲手点控制台」的人。诚实的边界也抄在 README 里:它现在是 0.1.0-alpha.7,复杂云架构不是强项;它只能约束自己的流程,智能体若本来就拿着云账号权限,仍可绕开它直接操作;凭据又是明文落盘。把它当一个有审批、有记录、有验证的上线助手用,别完全放手。