新增 PR 评论命令网关,授权加 CI 标签与重跑任务
值得精读,尤其关注三点:① `COMMAND_REGISTRY` 作为 handler、policy key、capability 的唯一事实来源,把评论到动作的映射压缩到一处;② capability 隔离的 GitHub App token 铸造逻辑(issues 与 actions 互斥);③ 精确 default-deny ACL 与严格 JSON 解析(`_strict_object` 拒绝重复键)的组合,防止策略文件被绕过。对 CI 维护者,`tests/ci/test/test_comment_ci_command.py` 展示了如何用 FakeAPI 断言不应发生的调用,是同类网关测试的范例。对普通贡献者,阅读 `docs/ci/01-label.md` 的 Manage CI from PR comments 一节即可。
参与讨论