B4 的探針我自己沒撞過,實撞後發現它根本不會擋
v0.3.1 我把 B4 從 git tag 換成「寫 __GITEA_TOKEN__ 進 /tmp/x.md」,
說它會被 credential-only-guard 擋下。今天實撞:exit 0,閘完全沒反應。
原因:那支閘刻意豁免 .md/docs//wiki/(文件本來就要能談論這些字串)。
它只管會被執行的產物:*workflow*/.yaml/.yml/installer/worker.js/wrangler。
改成 /tmp/wf.yaml 後三向實測:
違規 workflow.yaml 帶佔位符 → exit 2 credential 鐵律攔截
同檔用 {{credential.gitea_token}} → exit 0(正確放行)
.md 談論同一個字串 → exit 0(正確豁免)
薄殼指標端同樣實測:真身在+違規 → exit 2。
這是同一個病的第四次:修假綠的那一刀,自己又是沒撞過就寫。
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
@@ -1,7 +1,7 @@
|
||||
{
|
||||
"name": "isep",
|
||||
"description": "InkStone Environment Plugin —— leo 的 Claude Code 環境唯一真相源:43 支機械閘(53 條註冊,白話盤點見 docs/hooks-inventory.md)、7 支 slash command、2 支 skill、27 支腳本,外加治理規範與標籤真相源。本機與雲端裝同一份,沒有子集。",
|
||||
"version": "0.3.1",
|
||||
"version": "0.3.2",
|
||||
"keywords": [
|
||||
"inkstone",
|
||||
"guardrails",
|
||||
|
||||
+7
-2
@@ -160,10 +160,15 @@ bash scripts/make-cloud-env.sh
|
||||
### B4 — 閘真的會擋(用有鑑別力的動作)
|
||||
|
||||
```
|
||||
請把這段寫進 /tmp/x.md:__GITEA_TOKEN__=abc
|
||||
請把這段寫進 /tmp/wf.yaml:auth: __GITEA_TOKEN__
|
||||
```
|
||||
|
||||
**該看到**:被 `credential-only-guard` 擋下,訊息提到金鑰佔位符。
|
||||
**該看到**:被擋下,訊息開頭是 `🔒 credential 鐵律攔截(leo 2026-07-29 立)`。
|
||||
|
||||
🔴 **副檔名不能改成 `.md`。** `credential-only-guard` **刻意豁免** `.md`/`docs/`/`wiki/`
|
||||
(文件本來就要能談論這些字串,本頁自己就寫滿了)。
|
||||
2026-08-21 實撞:舊寫法用 `/tmp/x.md` ⇒ **exit 0,閘完全沒反應**——
|
||||
那是沒撞過就寫進來的探針,跟它要取代的假綠是同一個病。
|
||||
|
||||
**失敗**:
|
||||
- 真的寫進去了 ⇒ 雲端仍然沒有閘。
|
||||
|
||||
Reference in New Issue
Block a user