NexusClaw
NexusClaw企业应用与数字员工平台
← 能力总览

Developers / Governed DX

把数字员工交付变成可比较、可自动化、可回滚的工程流程

NexusClaw CLI 把组织登录、目标解析、源码同步、数字员工训练、发布与观察带到终端,同时继续使用平台原有的权限、工作区隔离、审计和 Release Gate。

它不是绕过产品控制面的管理员后门。每个远程写入仍调用受控 API;目标不一致、源码冲突、权限不足或发布证据不完整时,命令会明确失败。

nexus · verified CLI build 0.3.49
$npm install --global @nexusclawhq/cli
$nexus --build-info
@nexusclawhq/cli@0.3.49
gitSha: 11603b509395ad0a...
contentDigest: sha256:8b5928b29232...
$nexus org login-web --instance-url <instance-url> --alias dev
OAuth 2.1 · PKCE S256 · machine-local credential
$nexus workspace current --target-org dev --json
one target resolved before network mutation

01 / Identity & Target Context

每台机器独立登录,每次命令只解析出一个目标

浏览器登录使用 OAuth 2.1 PKCE。凭据在本机加密保存,不进入项目仓库;项目只共享非敏感的环境描述符和工作区绑定。远程命令在发出请求前先校验组织别名、实例地址和工作区 UUID 是否一致。

01

显式实例

login-web 明确提供 NexusClaw 实例地址,不依赖含糊的默认目标。

02

单一 TargetContext

命令行参数、环境描述符、manifest 与组织凭据收敛为一个目标。

03

不复制凭据

机器 A 与机器 B 分别登录;Git 只同步项目与修订证据。

04

先失败再请求

目标冲突或缺失时,在网络请求前停止。

开发者机器

独立加密凭据

OAuth 2.1 + PKCE

浏览器回调

组织别名 dev

实例与身份

TargetContext

唯一解析结果

工作区 UUID

远程隔离边界

Machine A

nexus org login-web --alias dev
~/.nexusclaw/auth/dev.json

Machine B

nexus org login-web --alias dev
独立凭据 · 同一项目

02 / Source & Revision Workflow

先看差异和冲突,再决定读取还是写入

YAML manifest 是项目真相源,JSON 是可校验的生成投影。Source Tracking 比较本地、远端和基线;pull、push 都支持 dry-run 与路径选择,冲突默认阻断。

01

Validate

检查 manifest、环境描述符和本地包契约。

02

Status

区分 local、remote、drift 与 conflict。

03

Diff

按 runtime、source、package 或 composer 比较。

04

Dry run

只产生计划,不写本地基线或远程状态。

05

Apply

执行选定路径并记录 before / after revision。

06

Rollback

按部署历史或包版本走现有审计路径回滚。

source-inspection.sh
$nexus validate --json
manifest · environments · package contracts / checked
$nexus source status --drift
Local Changed nexus-app/objects/account.yaml
Remote Changed nexus-app/pages/account-list.yaml
$nexus diff --mode source --target-org dev
local ↔ baseline ↔ remote
controlled-write.sh
$nexus source pull --dry-run --path nexus-app/pages
plan only · no local files or baseline written
$nexus workspace push --dry-run --json
phase: dry-run · remote state unchanged
$nexus deployment rollback --history-id <id> --json
revision-ledger entry recorded

03 / Workforce Lifecycle

同一个终端覆盖训练、评测、发布与观察,但不产生第二条写入路径

workforce 命令是薄认证客户端:学习候选仍经过仿真、审批与 Release Gate;Provider 配置和 workforce promote、rollback、revoke 等高敏感操作需要短时 MFA step-up。

诚实的 CLI 边界

岗位技能当前只有只读目录,因此不暴露伪造的 create/update/delete;知识蒸馏没有按需 mutation,因此不提供 workforce distill run。契约不存在时,CLI 明确不实现。

01 · 信号

从真实执行提取学习信号。

02 · 草稿

生成并应用显式候选资产。

03 · 仿真

运行测试与发布前证据。

04 · 审批

把发布决定交给授权人。

05 · 发布/回滚

走注册 owner 与配对回滚路径。

workforce-governance.sh
$nexus workforce learning extract --execution-id <id> --target-org dev
$nexus workforce learning draft generate --candidate-id <cid> --target-org dev
$nexus workforce learning simulate --candidate-id <cid> --target-org dev
$nexus workforce learning request-approval --candidate-id <cid> --target-org dev
$nexus workforce learning publish --candidate-id <cid> --target-org dev
Release Gate → registered publication owner → audit evidence
$nexus workforce observe audit chain --target-org dev

04 / Automation & Evidence

给人看的终端与给 CI 的机器输出使用同一份命令契约

支持的命令通过 `--json` 输出一个 `nexusclaw.cli-result/v1` 文档,包含稳定退出码、命令、阶段、数据、诊断、证据和下一命令。秘密字段、Token、堆栈和原始 Provider 响应会被统一清理。

构建指纹

package version、Git SHA 与 content digest 可直接查询。

确定性诊断

诊断按文件、JSON 路径、规则和错误码稳定排序。

单文档输出

JSON 模式不混入 spinner、颜色、banner 或人类提示。

修订证据

beforeRevision、afterRevision、部署历史和回滚结果形成连续账本。

nexus-command-result.json
{
"schemaVersion": "nexusclaw.cli-result/v1",
"ok": true,
"exitCode": 0,
"command": "workspace push",
"phase": "dry-run",
"data": { ... },
"diagnostics": [],
"evidence": [],
"nextCommands": []
}

跨机器协作共享的是项目,不是身份

两台开发机从同一 Git 项目读取 manifest、环境描述符与 revision ledger,但各自持有独立组织登录。服务端 revision 已前进时,旧机器的 push 默认失败,避免覆盖新版本。

Machine A

独立登录 · revision 18

Git
⇄

Machine B

独立登录 · revision 19

revision 18 push → conflict / fail closed

Customer Evaluation Checklist

现场验证开发者体验时,应该同时测试成功路径和拒绝路径

01

新机器登录

从干净环境安装 CLI,完成 PKCE 登录并解析唯一 workspace。

02

冲突与 dry-run

制造远端漂移,确认 status 可见、push 被阻断且 dry-run 不写入。

03

发布闸门

让候选缺少审批或证据,确认 publish 返回真实 blocker。

04

机器输出

检查 JSON 只有一个文档、退出码稳定且不包含 Token 或秘密字段。

当前能力边界

CLI 需要 Node.js 18+ 和可访问的 NexusClaw 实例。它不会替代 Git、CI 或平台权限模型,也不会把未实现的后端能力包装成命令。公开示例使用占位实例和工作区,不包含真实凭据。

带一条真实的开发到发布流程进入演示

我们会从新机器登录开始,现场走完目标解析、差异检查、dry-run、受控写入、Release Gate、机器输出和回滚证据。