diff --git a/README.md b/README.md index 09f9304..7c7e896 100644 --- a/README.md +++ b/README.md @@ -27,7 +27,7 @@ | `agents/` | 8 位 | **工人名單**(`inkstone/ISEP#86`)——派工時指名派給誰,規約見 `docs/governance/worker-roster.md` | | `commands/` | 7 支 | `/wiki-recall` `/wiki-capture` `/cp-write` `/issue-handle` … | | `skills/` | 2 支 | `ship-check`(東西要出去之前)/`deep-recall`(把散落的枝葉還原成一棵樹)。🔴 **這兩支的內容不一定是在這裡寫的**——誰是真相源查 `docs/file-ownership.tsv` | -| `scripts/` | 65 支 | `ticket`/`roster`/`isep-nag`/`wiki-compress`/`github-arm.sh` …(頂層檔案,不含 `lib/` 等子目錄) | +| `scripts/` | 68 支 | `ticket`/`roster`/`isep-nag`/`wiki-compress`/`github-arm.sh` …(頂層檔案,不含 `lib/` 等子目錄) | > 🔴 這五個數字**每次都要在自己的樹上實數**,不准沿用上一版、也不准用加減推 > (`system-dev/wiki/mistakes.md`:那是 leo 的驗收介面,多報就是假綠): diff --git a/docs/TESTING.md b/docs/TESTING.md index f4fa5f2..d5537b8 100644 --- a/docs/TESTING.md +++ b/docs/TESTING.md @@ -1023,6 +1023,27 @@ bash hooks/tests/isep-presence-beacon.test.sh # ㉗–㉝ 那七條 **真實跑(2026-09-07)**:信標不帶 fixture 打真 Gitea(匿名)→ 安靜(v0.24.0 tag+release 都在), 留下 `.isep-chain-ok-v0.24.0` 快取;`release-check` 在本分支 → `v0.24.0 ✅✅✅ ←`、三個裁定不補的版本標 ⏭、exit 0。 +### A44 — Gitea token 只從 env/.env 來,絕不從 remote URL 抽:16 條 +``` +bash scripts/test-gitea-token.sh +``` +**該看到**:`通過 16 條,失敗 0 條(共 16 條)`。全程離線(自己在 TMP 造 git repo 與 `.env`), +**不打 Gitea、不碰 $HOME**。Python(`hooks/lib/gitea_token.py`)與 shell(`scripts/lib/gitea-token.sh`) +兩份實作對同一組情境各測一次,順序必須一致。 + +**它在守什麼**(`inkstone/ISEP#47` → comment 9128):洩漏源是「token 明文嵌在 remote URL 裡」, +任何印出 remote 的訊息(git-lfs 的 `locksverify` 那行)都會洩一次。前一輪只改了 6 支 shell、 +漏了 8 支 Python(`ticket`/`debt-worklist`/`milestone-account`/`pr-verdict`/`release-manifest`/ +`isep-nag`/`isep-notify`/`hooks/lib/release_chain.py`),且雲端有環境變數所以測不出本機(只有 `.env`)的壞法: +remote 清乾淨後那 8 支會靜默拿到空字串 → 401,正是票上 2026-08-13「被讀成找不到/不存在」那種壞法。 +① env 在就用 env;②③ 沒 env 時退到 `$CLAUDE_PROJECT_DIR/.env`、再退 git 根的 `.env`(本機 Mac 的實況); +④ **token 只在髒 remote 的 URL 裡時,解析器必須解不出**(否則洩漏源還在);八支腳本在「無 env+乾淨 remote+`.env` 有」下都要走得過 token 步。 + +**失敗**: +- ② 紅 ⇒ 本機(只有 `.env`)拿不到 token,八支會整支停擺或靜默失效——就是 c9128 攔下不可併的那個病 +- ④ 紅 ⇒ **洩漏源沒斷**:還在從 remote URL 抽 token,ISEP#47 等於沒修 +- 八支任一條「死在 token 步」⇒ 那支在乾淨 remote 的本機上用不了 + ### A39 — D20 閘判「push 到哪」看的是指令實際會推的那個 repo,且 subagent 與總管同判:33 條 ``` bash scripts/test-github-contact-guard.sh diff --git a/hooks/baton-handback-guard.sh b/hooks/baton-handback-guard.sh index 36a0731..dd5ff3b 100755 --- a/hooks/baton-handback-guard.sh +++ b/hooks/baton-handback-guard.sh @@ -149,16 +149,12 @@ check_one(){ # $1 owner $2 repo $3 num J=$(cat "$BATON_GUARD_FIXTURE/issue.json") C=$(cat "$BATON_GUARD_FIXTURE/comments.json") else - # token:掃已知的 checkout 找第一個帶憑證、指向本站的 remote(同 scripts/ticket 的做法) - local ROOT="${CLAUDE_PROJECT_DIR:-$(pwd)}" URL="" U dir TOKEN - for dir in "$ROOT" "$ROOT/products/$REPO" "$ROOT/matrix/$REPO" "$ROOT/polaris/$REPO"; do - [ -e "$dir/.git" ] || continue - U=$(git -C "$dir" remote -v 2>/dev/null | grep -m1 'git\.uncle6\.me' | grep '@' | awk '{print $2}') || true - [ -n "${U:-}" ] && { URL="$U"; break; } - done - [ -n "$URL" ] || return 0 - TOKEN=$(printf '%s' "$URL" | sed -E 's|.*//[^:]+:([^@]+)@.*|\1|') - [ "$TOKEN" != "$URL" ] || return 0 + # token:來源=env/.env(inkstone/ISEP#47),不再從 remote URL 抽(那會逼 token 明文嵌在 URL 裡) + local TOKEN _GT_LIB + _GT_LIB="$(dirname -- "$0")/../scripts/lib/gitea-token.sh"; [ -f "$_GT_LIB" ] && . "$_GT_LIB" + command -v gitea_token >/dev/null 2>&1 || return 0 + TOKEN=$(gitea_token) || return 0 + [ -n "$TOKEN" ] || return 0 J=$(curl -s --max-time 12 -H "Authorization: token $TOKEN" \ "https://git.uncle6.me/api/v1/repos/$OWNER/$REPO/issues/$NUM" 2>/dev/null) || return 0 C=$(curl -s --max-time 12 -H "Authorization: token $TOKEN" \ diff --git a/hooks/factory-idle-guard.sh b/hooks/factory-idle-guard.sh index d933c21..c2665c3 100755 --- a/hooks/factory-idle-guard.sh +++ b/hooks/factory-idle-guard.sh @@ -298,7 +298,10 @@ for d in /private/tmp/claude-501/*/*/tasks; do done [ "$RUNNING" -gt 0 ] && exit 0 -TOKEN=$(git -C "$PROJ" remote get-url gitea 2>/dev/null | sed -E 's|.*//[^:]+:([^@]+)@.*|\1|') || TOKEN="" +# token 來源=env/.env(inkstone/ISEP#47),不再從 remote URL 抽(那會逼 token 明文嵌在 URL 裡) +_GT_LIB="$(dirname -- "$0")/../scripts/lib/gitea-token.sh"; [ -f "$_GT_LIB" ] && . "$_GT_LIB" +command -v gitea_token >/dev/null 2>&1 || exit 0 +TOKEN=$(gitea_token) || TOKEN="" [ -z "$TOKEN" ] && exit 0 # 🔴 org 是 inkstone,不是 Leo(2026-08-13 搬遷;舊值讓本閘靜默失效到 08-16) diff --git a/hooks/issue-status-autoflip.sh b/hooks/issue-status-autoflip.sh index 7b6fe52..a206724 100755 --- a/hooks/issue-status-autoflip.sh +++ b/hooks/issue-status-autoflip.sh @@ -43,17 +43,12 @@ for line in p.splitlines(): set -- $SPEC OWNER="$1"; REPO="$2"; NUM="$3" -# token 從該 repo 的 gitea remote 取;取不到就安靜結束(不影響派工) -for d in "$CLAUDE_PROJECT_DIR/products/$REPO" "$CLAUDE_PROJECT_DIR/matrix/$REPO" "$CLAUDE_PROJECT_DIR"; do - [ -d "$d/.git" ] || continue - URL=$(git -C "$d" remote get-url gitea 2>/dev/null) || continue - case "$URL" in *@*) break ;; esac -done -[ -n "${URL:-}" ] || exit 0 - -TOKEN=$(printf '%s' "$URL" | sed -E 's|.*//[^:]+:([^@]+)@.*|\1|') -HOST=$(printf '%s' "$URL" | sed -E 's|.*@([^/]+)/.*|\1|') -[ "$TOKEN" != "$URL" ] || exit 0 +# token 來源=env/.env(inkstone/ISEP#47),不再從 remote URL 抽;取不到就安靜結束(不影響派工) +_GT_LIB="$(dirname -- "$0")/../scripts/lib/gitea-token.sh"; [ -f "$_GT_LIB" ] && . "$_GT_LIB" +command -v gitea_token >/dev/null 2>&1 || exit 0 +TOKEN=$(gitea_token) || exit 0 +[ -n "$TOKEN" ] || exit 0 +HOST="git.uncle6.me" curl -s -o /dev/null --max-time 8 \ -X POST -H "Authorization: token $TOKEN" -H "Content-Type: application/json" \ diff --git a/hooks/lib/gitea_token.py b/hooks/lib/gitea_token.py new file mode 100644 index 0000000..2fe622f --- /dev/null +++ b/hooks/lib/gitea_token.py @@ -0,0 +1,67 @@ +#!/usr/bin/env python3 +"""gitea_token.py — 解出 Gitea 憑證(GITEA_TOKEN_CLAUDE_CODE)的唯一 Python 來源。 + +為什麼存在(inkstone/ISEP#47):舊法用 `git remote -v` + + `re.search(r"//[^:/]+:([^@]+)@")` 從 remote URL 抽 token ⇒ token 必須明文嵌在 + URL 裡 ⇒ 任何印出 remote URL 的訊息(git-lfs 的 locksverify 那行)都會把它洩進 + transcript/log。來源統一到這裡後,remote URL 才能改乾淨。 + +這是 `scripts/lib/gitea-token.sh` 的 Python 對照——**順序刻意一致**,讓 shell 與 +Python 兩邊解出來的是同一把(兩份必然漂移,所以只留一條路:先 env、再 .env)。 + +解析順序(先環境、後檔案——雲端只有 env、本機有 .env,兩邊都涵蓋): + 1) 環境變數 GITEA_TOKEN_CLAUDE_CODE,再退 GITEA_TOKEN(本機 source .env 後也在) + 2) $CLAUDE_PROJECT_DIR/.env 的 GITEA_TOKEN_CLAUDE_CODE= + 3) git 根目錄的 .env 的 GITEA_TOKEN_CLAUDE_CODE= + 讀不到 → 回 None(呼叫者自己判空,不能把 None 當成功)。 + +🔴 只回值、不印別的——絕不把 token 印進 log。 +🔴 不從 remote URL 抽 token——那正是 ISEP#47 要根除的洩漏源。 +""" +import os +import subprocess + + +def _from_file(path): + """從一個 .env 檔抓 GITEA_TOKEN_CLAUDE_CODE=,去掉外圍引號。抓不到回 None。""" + try: + with open(path, encoding="utf-8", errors="replace") as f: + for line in f: + if line.startswith("GITEA_TOKEN_CLAUDE_CODE="): + v = line.split("=", 1)[1].strip() + if len(v) >= 2 and v[0] == v[-1] and v[0] in ("'", '"'): + v = v[1:-1] + return v or None + except OSError: + pass + return None + + +def _git_root(): + """git rev-parse --show-toplevel(跟 shell 版同一把尺)。拿不到回 None。""" + try: + out = subprocess.run(["git", "rev-parse", "--show-toplevel"], + capture_output=True, text=True, timeout=20) + root = (out.stdout or "").strip() + return root or None + except Exception: + return None + + +def gitea_token(): + """回 Gitea token 字串,或 None(拿不到)。順序見模組 docstring。""" + for env in ("GITEA_TOKEN_CLAUDE_CODE", "GITEA_TOKEN"): + v = os.environ.get(env) + if v: + return v + pd = os.environ.get("CLAUDE_PROJECT_DIR") + if pd: + v = _from_file(os.path.join(pd, ".env")) + if v: + return v + root = _git_root() + if root: + v = _from_file(os.path.join(root, ".env")) + if v: + return v + return None diff --git a/hooks/lib/release_chain.py b/hooks/lib/release_chain.py index b03e81b..bce82f0 100644 --- a/hooks/lib/release_chain.py +++ b/hooks/lib/release_chain.py @@ -25,9 +25,16 @@ import json import os import re import subprocess +import sys import urllib.error import urllib.request +sys.path.insert(0, os.path.dirname(os.path.abspath(__file__))) +try: + from gitea_token import gitea_token as _gitea_token # 唯一 token 來源(ISEP#47):env→.env,不碰 remote URL +except Exception: # 旁邊沒有 gitea_token.py(部分部署)也要能載入——讀 tag/release 一律匿名,不靠 token + _gitea_token = None + DEFAULT_HOST = "https://git.uncle6.me" DEFAULT_REPO = "inkstone/ISEP" MANIFEST_PATH = ".claude-plugin/plugin.json" @@ -58,23 +65,16 @@ def tagname(v): def token_from_env_or_remote(host, root=None): - """建 release 才用得到。環境變數優先;沒有就從 remote URL 裡撈(bootstrap 會帶)。""" + """建 release(POST)才用得到。來源=env/.env(ISEP#47),**不再從 remote URL 抽**—— + 那會逼 token 明文嵌在 URL 裡,任何印出 remote 的訊息都會洩一次。解析順序見 + hooks/lib/gitea_token.py(先 env、再 $CLAUDE_PROJECT_DIR/.env、最後 git 根的 .env)。 + `host`/`root` 參數保留給呼叫端相容,現已不參與解析。拿不到回 ""(呼叫者自己判空)。""" + if _gitea_token is not None: + return _gitea_token() or "" + # 退路:gitea_token.py 不在旁邊——只讀 env(仍不碰 remote URL,不重現 #47 的洩漏源) for env in ("GITEA_TOKEN_CLAUDE_CODE", "GITEA_TOKEN"): if os.environ.get(env): return os.environ[env] - if not root: - return "" - h = host.split("//")[-1].rstrip("/") - try: - out = subprocess.run(["git", "-C", root, "remote", "-v"], - capture_output=True, text=True, timeout=20).stdout - except Exception: - out = "" - for line in out.splitlines(): - if h in line: - m = re.search(r"//[^:/]+:([^@]+)@", line) - if m: - return m.group(1) return "" diff --git a/hooks/no-ticket-no-dispatch.sh b/hooks/no-ticket-no-dispatch.sh index e9ac1e5..d95c3ca 100755 --- a/hooks/no-ticket-no-dispatch.sh +++ b/hooks/no-ticket-no-dispatch.sh @@ -79,10 +79,12 @@ set -- $REF OWNER="$1"; REPO="$2"; NUM="$3" # 拿 token(拿不到就放行——這是本地環境問題,不是派工者的錯) -URL=$(git -C "${CLAUDE_PROJECT_DIR:-.}" remote get-url gitea 2>/dev/null || true) -case "${URL:-}" in *@*) ;; *) exit 0 ;; esac -TOKEN=$(printf '%s' "$URL" | sed -E 's|.*//[^:]+:([^@]+)@.*|\1|') -HOST=$(printf '%s' "$URL" | sed -E 's|.*@([^/]+)/.*|\1|') +# token 來源=env/.env(inkstone/ISEP#47),不再從 remote URL 抽(那會逼 token 明文嵌在 URL 裡) +_GT_LIB="$(dirname -- "$0")/../scripts/lib/gitea-token.sh"; [ -f "$_GT_LIB" ] && . "$_GT_LIB" +command -v gitea_token >/dev/null 2>&1 || exit 0 +TOKEN=$(gitea_token) || exit 0 +[ -n "$TOKEN" ] || exit 0 +HOST="git.uncle6.me" RESP=$(curl -s --max-time 15 -H "Authorization: token $TOKEN" \ "https://$HOST/api/v1/repos/$OWNER/$REPO/issues/$NUM" 2>/dev/null || true) diff --git a/hooks/pr-verdict-guard.sh b/hooks/pr-verdict-guard.sh index 574fba8..89f85ce 100644 --- a/hooks/pr-verdict-guard.sh +++ b/hooks/pr-verdict-guard.sh @@ -62,17 +62,12 @@ set -u PROJ="${CLAUDE_PROJECT_DIR:-$(pwd)}" PAYLOAD=$(cat 2>/dev/null || echo '{}') -# ── token:同 scripts/ticket 的做法(掃 remote 找帶憑證的,再退到環境變數)── +# ── token:來源=env/.env(inkstone/ISEP#47),不再從 remote URL 抽 ── +# (舊法掃各 repo 的 remote 找帶憑證的網址,代表 token 得明文嵌在 URL 裡 → 會洩進 log) TOKEN="" if [ -z "${PR_VERDICT_FIXTURE:-}" ]; then - for d in "$PROJ" "$PROJ/products"/* "$PROJ/matrix"/* "$PROJ/polaris"/*; do - [ -e "$d/.git" ] || continue - U=$(git -C "$d" remote -v 2>/dev/null | grep -m1 'git\.uncle6\.me' | grep '@' | awk '{print $2}') || true - if [ -n "${U:-}" ]; then - T=$(printf '%s' "$U" | sed -E 's|.*//[^:]+:([^@]+)@.*|\1|') - [ "$T" != "$U" ] && { TOKEN="$T"; break; } - fi - done + _GT_LIB="$(dirname -- "$0")/../scripts/lib/gitea-token.sh"; [ -f "$_GT_LIB" ] && . "$_GT_LIB" + command -v gitea_token >/dev/null 2>&1 && TOKEN=$(gitea_token) || TOKEN="" [ -n "$TOKEN" ] || TOKEN="${GITEA_TOKEN_CLAUDE_CODE:-${GITEA_TOKEN:-}}" fi diff --git a/hooks/tests/isep-presence-beacon.test.sh b/hooks/tests/isep-presence-beacon.test.sh index 6b4ad50..57d838f 100755 --- a/hooks/tests/isep-presence-beacon.test.sh +++ b/hooks/tests/isep-presence-beacon.test.sh @@ -25,6 +25,8 @@ mkplugin() { cp "$HOOK" "$d/hooks/$(basename "$HOOK")" cp "$REAL_HOOKS/lib/beacon_report.py" "$d/hooks/lib/beacon_report.py" cp "$REAL_HOOKS/lib/release_chain.py" "$d/hooks/lib/release_chain.py" + # release_chain 現在會 import gitea_token(ISEP#47 唯一 token 來源);一起造出來才是真實的 plugin 樣子 + cp "$REAL_HOOKS/lib/gitea_token.py" "$d/hooks/lib/gitea_token.py" printf '#!/bin/sh\necho real\n' > "$d/scripts/ticket" # inkstone/ISEP#122:會自動載入的東西(skill/command/agent)也要造得出來 mkdir -p "$d/skills/demo" "$d/commands" "$d/agents" "$d/docs" diff --git a/hooks/ticket-api-bypass-guard.sh b/hooks/ticket-api-bypass-guard.sh index b5cf7e2..05ed380 100755 --- a/hooks/ticket-api-bypass-guard.sh +++ b/hooks/ticket-api-bypass-guard.sh @@ -116,10 +116,10 @@ fi # 不影響「擋下來」這個判斷本身。 HITS="" if [ "$RESOURCE" = "issues" ]; then - REMOTES=$(git -C "${CLAUDE_PROJECT_DIR:-.}" remote -v 2>/dev/null || true) - CRED_LINE=$(printf '%s' "$REMOTES" | grep -m1 'git\.uncle6\.me' | grep -m1 '@' || true) - if [ -n "$CRED_LINE" ]; then - TOKEN=$(printf '%s' "$CRED_LINE" | sed -E 's|.*//[^:]+:([^@]+)@.*|\1|') + # token 來源=env/.env(inkstone/ISEP#47),不再從 remote URL 抽(那會逼 token 明文嵌在 URL 裡) + _GT_LIB="$(dirname -- "$0")/../scripts/lib/gitea-token.sh"; [ -f "$_GT_LIB" ] && . "$_GT_LIB" + TOKEN=""; command -v gitea_token >/dev/null 2>&1 && TOKEN=$(gitea_token) || TOKEN="" + if [ -n "$TOKEN" ]; then # 只認雙引號的 "title": "..."(curl -d/json.dumps 輸出的實際格式,也是 # 2026-08-27 那 13 張票真實用的寫法,見 scripts/test-ticket-api-bypass-guard.sh # 既有的模擬指令)。刻意不支援單引號版本——這段 python 要塞進 bash 單引號 diff --git a/scripts/debt-worklist b/scripts/debt-worklist index 6b3f006..10f27b9 100755 --- a/scripts/debt-worklist +++ b/scripts/debt-worklist @@ -51,6 +51,7 @@ try: import mainline as ML except Exception: # 拿不到共用零件就退回舊行為(fail-open),不讓還債線整個癱掉 ML = None +from gitea_token import gitea_token as _gitea_token # 唯一 token 來源(ISEP#47):env→.env,不碰 remote URL # 等 leo 的票不進「可領清單」——不是它們不重要,是**沒有人能替他領**: # Human/human/exec = 要他親手批示或動手 @@ -67,28 +68,17 @@ def die(msg, code=2): sys.exit(code) -# ── 連線(跟 scripts/ticket 同一套:先找帶憑證的 remote,再退環境變數)──────── +# ── 連線(跟 scripts/ticket 同一套 token 來源:env/.env,不碰 remote URL;ISEP#47)──────── def token(): - root = os.environ.get("CLAUDE_PROJECT_DIR") or os.getcwd() + tok = _gitea_token() + if tok: + return tok host = HOST.split("//")[-1].rstrip("/") - try: - out = subprocess.run(["git", "-C", root, "remote", "-v"], - capture_output=True, text=True, timeout=20).stdout - except Exception: - out = "" - for line in out.splitlines(): - if host in line: - m = re.search(r"//[^:/]+:([^@]+)@", line) - if m: - return m.group(1) - for env in ("GITEA_TOKEN_CLAUDE_CODE", "GITEA_TOKEN"): - if os.environ.get(env): - return os.environ[env] die(f"""🔴 拿不到 {host} 的 token 擇一: - • 讓某個 remote 帶憑證(多數 repo 的 gitea/origin 本來就有) - • 或設環境變數 GITEA_TOKEN_CLAUDE_CODE""") + • 設環境變數 GITEA_TOKEN_CLAUDE_CODE + • 或在 $CLAUDE_PROJECT_DIR/.env(或 git 根的 .env)放 GITEA_TOKEN_CLAUDE_CODE=""") def api(path): diff --git a/scripts/git-credential-gitea.sh b/scripts/git-credential-gitea.sh new file mode 100755 index 0000000..d2122da --- /dev/null +++ b/scripts/git-credential-gitea.sh @@ -0,0 +1,26 @@ +#!/bin/sh +# git-credential-gitea.sh — git credential helper:把 Gitea 憑證從 env/.env 餵給 git, +# 讓 remote URL 不必嵌 token(inkstone/ISEP#47)。URL 乾淨 ⇒ git 把它印出來也不洩 token。 +# +# 安裝(gitea-bootstrap.sh 會自動設好,這裡是手動法): +# git config credential.helper "$(git rev-parse --show-toplevel)/scripts/git-credential-gitea.sh" +# 只對 git.uncle6.me 的 get 供憑證;store/erase 不做事(token 不由 git 保管)。 +DIR=$(CDPATH= cd -- "$(dirname -- "$0")" && pwd) +. "$DIR/lib/gitea-token.sh" + +[ "${1:-}" = "get" ] || exit 0 + +HOST="" +while IFS='=' read -r k v; do + [ -z "$k" ] && break + [ "$k" = "host" ] && HOST="$v" +done +case "$HOST" in + git.uncle6.me|"") : ;; + *) exit 0 ;; +esac + +TOK=$(gitea_token) || exit 0 +[ -n "$TOK" ] || exit 0 +printf 'username=claude-code\n' +printf 'password=%s\n' "$TOK" diff --git a/scripts/gitea-bootstrap.sh b/scripts/gitea-bootstrap.sh index 487e832..2b67fe5 100755 --- a/scripts/gitea-bootstrap.sh +++ b/scripts/gitea-bootstrap.sh @@ -16,14 +16,29 @@ set -eu REPO="" [ "${1:-}" = "-r" ] && { REPO="${2:?-r 後面要接 owner/repo}"; } -REMOTE=$(git remote get-url gitea 2>/dev/null) || { - echo "✗ 當前目錄沒有名為 gitea 的 remote。請 cd 到目標 repo,或先加 remote。" >&2; exit 1; } +# 取當前 repo 的 remote(雲端叫 origin、本機慣例叫 gitea) +REMOTE_NAME=$(git remote get-url gitea >/dev/null 2>&1 && echo gitea || (git remote get-url origin >/dev/null 2>&1 && echo origin)) +[ -n "$REMOTE_NAME" ] || { echo "✗ 當前目錄沒有 gitea/origin remote。請 cd 到目標 repo,或先加 remote。" >&2; exit 1; } +REMOTE=$(git remote get-url "$REMOTE_NAME" 2>/dev/null) +# 去掉網址裡可能嵌著的憑證 → 乾淨 URL(inkstone/ISEP#47:token 不進 remote URL) +REMOTE=$(printf '%s' "$REMOTE" | sed -E 's#//[^/@]*@#//#') -TOKEN=$(printf '%s' "$REMOTE" | sed -E 's|.*//[^:]+:([^@]+)@.*|\1|') -[ "$TOKEN" = "$REMOTE" ] && { echo "✗ gitea remote URL 裡沒有 token,無法取得認證。" >&2; exit 1; } -HOST=$(printf '%s' "$REMOTE" | sed -E 's|.*@([^/]+)/.*|\1|') +# token 來源=env/.env(不從 remote URL 抽——那會逼 token 明文嵌在 URL 裡 → 洩進 log) +_GT_DIR=$(CDPATH= cd -- "$(dirname -- "$0")" && pwd) +[ -f "$_GT_DIR/lib/gitea-token.sh" ] && . "$_GT_DIR/lib/gitea-token.sh" +TOKEN=""; command -v gitea_token >/dev/null 2>&1 && TOKEN=$(gitea_token || true) +[ -n "$TOKEN" ] || { echo "✗ 取不到 Gitea token(設 GITEA_TOKEN_CLAUDE_CODE,或在 .env 放 GITEA_TOKEN_CLAUDE_CODE=)。" >&2; exit 1; } +HOST=$(printf '%s' "$REMOTE" | sed -E 's|.*://([^/]+)/.*|\1|') [ -n "$REPO" ] || REPO=$(printf '%s' "$REMOTE" | sed -E 's|.*://[^/]+/(.+)\.git$|\1|') +# 設定乾淨 remote URL + credential helper(冪等):URL 不含 token,認證改由 helper 從 env/.env 供 +# ⇒ git 把 remote URL 印出來(git-lfs 的 locksverify 那行)也不會洩 token(inkstone/ISEP#47)。 +if [ -f "$_GT_DIR/git-credential-gitea.sh" ]; then + CUR=$(git remote get-url "$REMOTE_NAME" 2>/dev/null || true) + case "$CUR" in *@*) git remote set-url "$REMOTE_NAME" "$REMOTE" && echo " ✓ remote $REMOTE_NAME 已清乾淨(移除嵌入的 token)" ;; esac + git config credential.helper "$_GT_DIR/git-credential-gitea.sh" +fi + echo "→ repo: $REPO host: $HOST" # 狀態機(互斥 scope label)。順序=出貨流程: diff --git a/scripts/gitea-labels-sync.sh b/scripts/gitea-labels-sync.sh index 985e259..e4665ed 100755 --- a/scripts/gitea-labels-sync.sh +++ b/scripts/gitea-labels-sync.sh @@ -30,16 +30,15 @@ if [[ ! -f "$LABELS_YAML" ]]; then exit 1 fi -# --- token:跟 InkStoneCo 頂層 gitea remote 拿同一把(不落地檔案、不印出來) --- +# --- token:來源=env/.env(inkstone/ISEP#47),不再從 remote URL 抽(那會逼 token 明文嵌在 URL 裡) --- TOKEN="${GITEA_TOKEN:-}" if [[ -z "$TOKEN" ]]; then - INKSTONE_TOP="${INKSTONE_TOP:-$HOME/Documents/tech_projects/InkStoneCo}" - if [[ -d "$INKSTONE_TOP/.git" ]]; then - TOKEN="$(git -C "$INKSTONE_TOP" remote get-url gitea 2>/dev/null | sed -E 's|.*//[^:]+:([^@]+)@.*|\1|')" - fi + _GT_LIB="$(cd "$(dirname "${BASH_SOURCE[0]:-$0}")" && pwd)/lib/gitea-token.sh" + [[ -f "$_GT_LIB" ]] && . "$_GT_LIB" + command -v gitea_token >/dev/null 2>&1 && TOKEN="$(gitea_token || true)" fi if [[ -z "$TOKEN" ]]; then - echo "拿不到 Gitea token——設 GITEA_TOKEN 環境變數,或確認 $INKSTONE_TOP 的 gitea remote 存在" >&2 + echo "拿不到 Gitea token——設 GITEA_TOKEN_CLAUDE_CODE 環境變數,或在 .env/頂層 .env 放 GITEA_TOKEN_CLAUDE_CODE=" >&2 exit 1 fi diff --git a/scripts/isep-nag b/scripts/isep-nag index 52b689b..445abe3 100755 --- a/scripts/isep-nag +++ b/scripts/isep-nag @@ -74,6 +74,8 @@ HOST = os.environ.get("TICKET_HOST") or "https://git.uncle6.me" ORG = os.environ.get("ISEP_NAG_ORG") or "inkstone" STALE_DAYS = int(os.environ.get("ISEP_NAG_STALE_DAYS") or 3) HERE = os.path.dirname(os.path.abspath(__file__)) +sys.path.insert(0, os.path.join(HERE, "..", "hooks", "lib")) +from gitea_token import gitea_token as _gitea_token # 唯一 token 來源(ISEP#47):env→.env,不碰 remote URL # 「等 leo」的兩個訊號:掛 Human 標籤,或指派給他本人。 HUMAN_LABEL = "Human" @@ -83,23 +85,8 @@ BATON_LABELS = {"s/doing", "s/review"} def token(): - for env in ("GITEA_TOKEN_CLAUDE_CODE", "GITEA_TOKEN"): - v = os.environ.get(env) - if v: - return v - root = os.environ.get("CLAUDE_PROJECT_DIR") or os.getcwd() - host = HOST.split("//")[-1].rstrip("/") - try: - out = subprocess.run(["git", "-C", root, "remote", "-v"], - capture_output=True, text=True, timeout=20).stdout - except Exception: - out = "" - for line in out.splitlines(): - if host in line: - m = re.search(r"//[^:/]+:([^@]+)@", line) - if m: - return m.group(1) - return None + # 來源=env/.env(ISEP#47),不碰 remote URL。拿不到回 None(呼叫者自己判空)。 + return _gitea_token() def api(path, tok): diff --git a/scripts/isep-notify b/scripts/isep-notify index fb65fd8..ab7f808 100755 --- a/scripts/isep-notify +++ b/scripts/isep-notify @@ -72,6 +72,9 @@ GITEA_HOST = os.environ.get("TICKET_HOST") or "https://git.uncle6.me" PROD_STAMP = "/tmp/.prod-write-ok" GATE_FACT = "gate-verdict.json" +sys.path.insert(0, os.path.join(os.path.dirname(os.path.abspath(__file__)), "..", "hooks", "lib")) +from gitea_token import gitea_token as _gitea_token # 唯一 token 來源(ISEP#47):env→.env,不碰 remote URL + # ══ 一、這個 session 的閘是哪一份、哪一版 ═══════════════════════════════ # @@ -302,23 +305,8 @@ def send_bot_api(text): # ══ 三、退路:貼回票上 ═══════════════════════════════════════════════════ def gitea_token(): - for env in ("GITEA_TOKEN_CLAUDE_CODE", "GITEA_TOKEN"): - v = os.environ.get(env) - if v: - return v - root = os.environ.get("CLAUDE_PROJECT_DIR") or os.getcwd() - host = GITEA_HOST.split("//")[-1].rstrip("/") - try: - out = subprocess.run(["git", "-C", root, "remote", "-v"], - capture_output=True, text=True, timeout=20).stdout - except Exception: - out = "" - for line in out.splitlines(): - if host in line: - m = re.search(r"//[^:/]+:([^@]+)@", line) - if m: - return m.group(1) - return None + # 來源=env/.env(ISEP#47),不碰 remote URL。拿不到回 None(呼叫者自己判空)。 + return _gitea_token() def fallback_body(text, gate_fact, why=None): diff --git a/scripts/lib/gitea-token.sh b/scripts/lib/gitea-token.sh new file mode 100755 index 0000000..c31cdf2 --- /dev/null +++ b/scripts/lib/gitea-token.sh @@ -0,0 +1,44 @@ +#!/bin/sh +# gitea-token.sh — 解出 Gitea 憑證(GITEA_TOKEN_CLAUDE_CODE)。source 它、呼叫 gitea_token()。 +# +# 為什麼存在(inkstone/ISEP#47):舊法用 `git remote get-url gitea | sed` 從 remote URL +# 抽 token ⇒ token 必須明文嵌在 URL 裡 ⇒ 任何印出 remote URL 的訊息(git-lfs 的 +# locksverify 那行)都會把它洩進 transcript/log。來源統一到這裡後,remote URL 才能改乾淨。 +# +# 解析順序(先環境、後檔案——雲端只有 env、本機有 .env,兩邊都涵蓋): +# 1) 環境變數 $GITEA_TOKEN_CLAUDE_CODE(雲端 make-cloud-env 注入;本機 source .env 後也在) +# 2) .env 的 GITEA_TOKEN_CLAUDE_CODE=(先找 $CLAUDE_PROJECT_DIR/.env,再找 git 根的 .env) +# —— 與既有 gitea_arm_token()(scripts/lib/gitea-arm-common.sh)同一條路,照既有寫法走。 +# 讀不到 → 印空字串、回非 0(呼叫者必須自己判空,不能把空字串當成功)。 +# +# 🔴 只回值、不印別的——絕不 echo 出 token 以外的東西(避免洩進 log)。 + +# 內部:從一個 .env 檔抓 GITEA_TOKEN_CLAUDE_CODE=,去掉外圍引號。 +_gitea_token_from_file() { + [ -f "$1" ] || return 1 + _gt_val=$(grep '^GITEA_TOKEN_CLAUDE_CODE=' "$1" 2>/dev/null | head -1 | cut -d= -f2-) + _gt_val=${_gt_val%\"}; _gt_val=${_gt_val#\"} + _gt_val=${_gt_val%\'}; _gt_val=${_gt_val#\'} + [ -n "$_gt_val" ] || return 1 + printf '%s' "$_gt_val" + return 0 +} + +gitea_token() { + # 1) 環境變數優先 + if [ -n "${GITEA_TOKEN_CLAUDE_CODE:-}" ]; then + printf '%s' "$GITEA_TOKEN_CLAUDE_CODE" + return 0 + fi + # 2) $CLAUDE_PROJECT_DIR/.env + if [ -n "${CLAUDE_PROJECT_DIR:-}" ] && _gitea_token_from_file "$CLAUDE_PROJECT_DIR/.env"; then + return 0 + fi + # 3) git 根的 .env + _gt_root=$(git rev-parse --show-toplevel 2>/dev/null || true) + if [ -n "${_gt_root:-}" ] && _gitea_token_from_file "$_gt_root/.env"; then + return 0 + fi + printf '' + return 1 +} diff --git a/scripts/milestone-account b/scripts/milestone-account index e16300a..9544bad 100644 --- a/scripts/milestone-account +++ b/scripts/milestone-account @@ -41,6 +41,8 @@ import urllib.request HOST = os.environ.get("MILESTONE_ACCOUNT_HOST", "https://git.uncle6.me") HERE = os.path.dirname(os.path.abspath(__file__)) ROOT = os.path.dirname(HERE) +sys.path.insert(0, os.path.join(HERE, "..", "hooks", "lib")) +from gitea_token import gitea_token as _gitea_token # 唯一 token 來源(ISEP#47):env→.env,不碰 remote URL def _project_roots(): """跟 `hooks/lib/mainline.py::project_roots()` 同一把尺(那裡是唯一定義;載不到才退回同形狀的內建)。""" try: @@ -112,22 +114,8 @@ def die(msg, code=2): def token(): - root = os.environ.get("CLAUDE_PROJECT_DIR") or HERE - host = HOST.split("//")[-1].rstrip("/") - try: - out = subprocess.run(["git", "-C", root, "remote", "-v"], - capture_output=True, text=True, timeout=20).stdout - except Exception: - out = "" - for line in out.splitlines(): - if host in line: - m = re.search(r"//[^:/]+:([^@]+)@", line) - if m: - return m.group(1) - for env in ("GITEA_TOKEN_CLAUDE_CODE", "GITEA_TOKEN"): - if os.environ.get(env): - return os.environ[env] - return "" + # 來源=env/.env(ISEP#47),不碰 remote URL。拿不到回 ""(呼叫者自己判空)。 + return _gitea_token() or "" _FX = None diff --git a/scripts/pr-verdict b/scripts/pr-verdict index 87eb7a4..eab713b 100644 --- a/scripts/pr-verdict +++ b/scripts/pr-verdict @@ -31,6 +31,9 @@ import urllib.request HOST = os.environ.get("PR_VERDICT_HOST", "https://git.uncle6.me") DRY = False +sys.path.insert(0, os.path.join(os.path.dirname(os.path.abspath(__file__)), "..", "hooks", "lib")) +from gitea_token import gitea_token as _gitea_token # 唯一 token 來源(ISEP#47):env→.env,不碰 remote URL + def die(msg, code=2): print(msg, file=sys.stderr) @@ -38,22 +41,12 @@ def die(msg, code=2): def token(): - root = os.environ.get("CLAUDE_PROJECT_DIR") or os.getcwd() + # 來源=env/.env(ISEP#47),不碰 remote URL。解析順序見 hooks/lib/gitea_token.py。 + tok = _gitea_token() + if tok: + return tok host = HOST.split("//")[-1].rstrip("/") - try: - out = subprocess.run(["git", "-C", root, "remote", "-v"], - capture_output=True, text=True, timeout=20).stdout - except Exception: - out = "" - for line in out.splitlines(): - if host in line: - m = re.search(r"//[^:/]+:([^@]+)@", line) - if m: - return m.group(1) - for env in ("GITEA_TOKEN_CLAUDE_CODE", "GITEA_TOKEN"): - if os.environ.get(env): - return os.environ[env] - die(f"🔴 拿不到 {host} 的 token(remote 沒帶憑證,也沒有 GITEA_TOKEN_CLAUDE_CODE)") + die(f"🔴 拿不到 {host} 的 token(沒有 GITEA_TOKEN_CLAUDE_CODE,.env 裡也沒有)") def api(path, payload=None, method=None, soft=False): diff --git a/scripts/release-manifest b/scripts/release-manifest index 7db1e67..dd6d043 100644 --- a/scripts/release-manifest +++ b/scripts/release-manifest @@ -41,6 +41,8 @@ import urllib.request HOST = os.environ.get("RELEASE_MANIFEST_HOST", "https://git.uncle6.me") HERE = os.path.dirname(os.path.abspath(__file__)) +sys.path.insert(0, os.path.join(HERE, "..", "hooks", "lib")) +from gitea_token import gitea_token as _gitea_token # 唯一 token 來源(ISEP#47):env→.env,不碰 remote URL def _resolve_dir(): """清單住哪裡。 @@ -74,22 +76,8 @@ def die(msg, code=2): def token(): - root = os.environ.get("CLAUDE_PROJECT_DIR") or HERE - host = HOST.split("//")[-1].rstrip("/") - try: - out = subprocess.run(["git", "-C", root, "remote", "-v"], - capture_output=True, text=True, timeout=20).stdout - except Exception: - out = "" - for line in out.splitlines(): - if host in line: - m = re.search(r"//[^:/]+:([^@]+)@", line) - if m: - return m.group(1) - for env in ("GITEA_TOKEN_CLAUDE_CODE", "GITEA_TOKEN"): - if os.environ.get(env): - return os.environ[env] - return "" + # 來源=env/.env(ISEP#47),不碰 remote URL。拿不到回 ""(呼叫者自己判空)。 + return _gitea_token() or "" def _fixture(): diff --git a/scripts/test-gitea-token.sh b/scripts/test-gitea-token.sh new file mode 100755 index 0000000..e5483cb --- /dev/null +++ b/scripts/test-gitea-token.sh @@ -0,0 +1,108 @@ +#!/bin/bash +# Gitea token 解析器的測試(inkstone/ISEP#47)——鎖住「token 只從 env/.env 來, +# 絕不從 remote URL 抽」這條規約。一支解析器兩份實作(Python:hooks/lib/gitea_token.py; +# shell:scripts/lib/gitea-token.sh),兩份必須解出同一把、順序一致,所以一起測。 +# +# 全程離線:造暫存的 .env 與乾淨/髒的 git remote,**不打 Gitea、不碰 $HOME、不留測試票**。 +# +# 為什麼要有這支:ISEP#47 的洩漏源是「token 明文嵌在 remote URL 裡」。 +# c9128 複驗指出雲端那次只改了 6 支、漏了 8 支 Python,且雲端有環境變數所以測不出 +# 本機(只有 .env)的壞法。這支把那個壞法變成一條會紅的測試—— +# remote 髒、但 token 只在 URL 裡時,解析器**必須解不出**(否則洩漏源還在)。 +cd "$(dirname "$0")/.." || exit 1 +REPO=$PWD # ISEP 樹根:子 shell cd 進暫存目錄後仍要指得回來 +PYLIB=hooks/lib/gitea_token.py +SHLIB=scripts/lib/gitea-token.sh +PASS=0; FAIL=0 +T=$(mktemp -d); trap 'rm -rf "$T"' EXIT +TOK=deadbeefdeadbeefdeadbeefdeadbeef00001111 # 假 token,40 字,長得像真的 + +ok(){ # $1=條件 $2=說明 + if eval "$1"; then PASS=$((PASS+1)); printf ' ✅ %s\n' "$2" + else FAIL=$((FAIL+1)); printf ' ❌ %s\n 判準:%s\n' "$2" "$1"; fi +} + +# 造一個 git repo,remote 可選乾淨或髒(把 token 嵌進 URL=重現舊洩漏源) +mkrepo(){ # $1=repo 目錄 $2=dirty|clean $3=有沒有 .env(env|noenv) + d="$T/$1"; mkdir -p "$d"; ( cd "$d" && git init -q ) + if [ "$2" = "dirty" ]; then + ( cd "$d" && git remote add origin "https://claude-code:${TOK}@git.uncle6.me/inkstone/ISEP.git" ) + else + ( cd "$d" && git remote add origin "https://git.uncle6.me/inkstone/ISEP.git" ) + fi + [ "$3" = "env" ] && printf 'FOO=x\nGITEA_TOKEN_CLAUDE_CODE=%s\nBAR=y\n' "$TOK" > "$d/.env" + echo "$d" +} + +# 解析器跑一次:清掉環境變數(除非 $WITHENV),回傳解出的值到 $GOT +resolve_py(){ # $1=cwd $2=CLAUDE_PROJECT_DIR(空=不設) $3=setenv|noenv + local envargs="-u GITEA_TOKEN_CLAUDE_CODE -u GITEA_TOKEN" + [ "$3" = "setenv" ] && envargs="GITEA_TOKEN_CLAUDE_CODE=$TOK" + # 空=真的不設:CC session 會繼承一個 CLAUDE_PROJECT_DIR,不 -u 掉就會解到真的 token(09-19 在本機實撞)。 + # env 的 -u 一定要排在 NAME=VALUE 前面,所以「要設」時放在最後、「不設」時併進 -u 那串。 + local pd=""; if [ -n "$2" ]; then pd="CLAUDE_PROJECT_DIR=$2"; else envargs="-u CLAUDE_PROJECT_DIR $envargs"; fi + GOT=$( cd "$1" && env $envargs $pd python3 -c " +import sys; sys.path.insert(0,'$REPO/hooks/lib') +from gitea_token import gitea_token +print(gitea_token() or '')" 2>/dev/null ) +} +resolve_sh(){ # 同上,走 shell 版 + local envargs="-u GITEA_TOKEN_CLAUDE_CODE -u GITEA_TOKEN" + [ "$3" = "setenv" ] && envargs="GITEA_TOKEN_CLAUDE_CODE=$TOK" + # 空=真的不設:CC session 會繼承一個 CLAUDE_PROJECT_DIR,不 -u 掉就會解到真的 token(09-19 在本機實撞)。 + # env 的 -u 一定要排在 NAME=VALUE 前面,所以「要設」時放在最後、「不設」時併進 -u 那串。 + local pd=""; if [ -n "$2" ]; then pd="CLAUDE_PROJECT_DIR=$2"; else envargs="-u CLAUDE_PROJECT_DIR $envargs"; fi + GOT=$( cd "$1" && env $envargs $pd sh -c ". $REPO/$SHLIB; gitea_token" 2>/dev/null ) +} + +echo "── 解析順序:先 env、再 \$CLAUDE_PROJECT_DIR/.env、最後 git 根的 .env ──" + +# ① 環境變數優先(就算 .env 沒有也拿得到) +R=$(mkrepo r1 clean noenv) +resolve_py "$R" "" setenv; ok '[ "$GOT" = "$TOK" ]' 'Py ① 環境變數在 → 解得出' +resolve_sh "$R" "" setenv; ok '[ "$GOT" = "$TOK" ]' 'sh ① 環境變數在 → 解得出' + +# ② 沒有環境變數,token 在 $CLAUDE_PROJECT_DIR/.env(=本機 Mac 的實況) +R=$(mkrepo r2 clean env) +resolve_py "$R" "$R" noenv; ok '[ "$GOT" = "$TOK" ]' 'Py ② 無 env、CLAUDE_PROJECT_DIR/.env 有 → 解得出(c9128 的壞法,這條要綠)' +resolve_sh "$R" "$R" noenv; ok '[ "$GOT" = "$TOK" ]' 'sh ② 無 env、CLAUDE_PROJECT_DIR/.env 有 → 解得出' + +# ③ 沒有環境變數、沒設 CLAUDE_PROJECT_DIR,token 在 git 根的 .env +R=$(mkrepo r3 clean env) +resolve_py "$R" "" noenv; ok '[ "$GOT" = "$TOK" ]' 'Py ③ 退到 git 根的 .env → 解得出' +resolve_sh "$R" "" noenv; ok '[ "$GOT" = "$TOK" ]' 'sh ③ 退到 git 根的 .env → 解得出' + +echo "── 洩漏源必須斷:token 只在 remote URL 裡時,解析器不准解出它 ──" + +# ④ remote 髒(URL 嵌 token)、但沒有 env、沒有 .env ⇒ 必須解不出(否則 ISEP#47 沒修好) +R=$(mkrepo r4 dirty noenv) +resolve_py "$R" "" noenv; ok '[ -z "$GOT" ]' 'Py ④ 只有髒 remote → 解不出(不再從 URL 抽 token)' +resolve_sh "$R" "" noenv; ok '[ -z "$GOT" ]' 'sh ④ 只有髒 remote → 解不出' + +# ⑤ 什麼都沒有 ⇒ 空 +R=$(mkrepo r5 clean noenv) +resolve_py "$R" "" noenv; ok '[ -z "$GOT" ]' 'Py ⑤ 什麼都沒有 → 空' +resolve_sh "$R" "" noenv; ok '[ -z "$GOT" ]' 'sh ⑤ 什麼都沒有 → 空' + +echo "── 八支腳本在「本機實況」下都拿得到 token(無 env+乾淨 remote+.env 有)──" +# 走到 token 之後就打不通的 host,區分:印「拿不到 token」=死在 token 步;連線失敗=已過 token 步。 +R=$(mkrepo r6 clean env) +past_token(){ # $1=說明 其餘=命令 + local desc="$1"; shift + local out; out=$( cd "$R" && env -u GITEA_TOKEN_CLAUDE_CODE -u GITEA_TOKEN CLAUDE_PROJECT_DIR="$R" \ + TICKET_HOST="http://127.0.0.1:9" MILESTONE_ACCOUNT_HOST="http://127.0.0.1:9" \ + PR_VERDICT_HOST="http://127.0.0.1:9" RELEASE_MANIFEST_HOST="http://127.0.0.1:9" \ + "$@" 2>&1 ) + if echo "$out" | grep -q "拿不到.*token"; then ok 'false' "$desc(死在 token 步)" + else ok 'true' "$desc"; fi +} +past_token 'ticket mine 過 token' python3 "$PWD/scripts/ticket" mine +past_token 'isep-nag 過 token' python3 "$PWD/scripts/isep-nag" +past_token 'isep-notify 過 token' python3 "$PWD/scripts/isep-notify" --text probe --ticket inkstone/ISEP#47 +past_token 'milestone-account 過 token' python3 "$PWD/scripts/milestone-account" +past_token 'pr-verdict 過 token' python3 "$PWD/scripts/pr-verdict" --pr inkstone/ISEP#1 +past_token 'debt-worklist 過 token' python3 "$PWD/scripts/debt-worklist" + +echo "" +echo "通過 $PASS 條,失敗 $FAIL 條(共 $((PASS+FAIL)) 條)" +[ "$FAIL" -eq 0 ] diff --git a/scripts/test-ticket-api-bypass-guard.sh b/scripts/test-ticket-api-bypass-guard.sh index c6dc9d6..6966be9 100755 --- a/scripts/test-ticket-api-bypass-guard.sh +++ b/scripts/test-ticket-api-bypass-guard.sh @@ -68,7 +68,10 @@ echo " 裸引號的 python dict 寫法,跟 2026-08-27 那 13 張票實際的 echo " curl -d 那種「JSON 被跳脫成字串塞進另一層引號」的寫法,本閘的猜題功能" echo " 刻意不支援,見 hook 檔頭「只認雙引號」那段註解,訊息裡不會列候選舊票," echo " 但擋下來這件事不受影響,另有獨立案例覆蓋。)" -if git remote -v 2>/dev/null | grep 'git\.uncle6\.me' | grep -q '@'; then +# 能不能打網路:看 token 解不解得出來(inkstone/ISEP#47 之後 remote URL 乾淨、不再帶憑證, +# 舊判準「remote 有沒有 @」會讓這條在每台機器上永遠 SKIP ⇒ 等於沒有這條測試) +_GT_TOK=""; . "$(dirname "$0")/lib/gitea-token.sh" 2>/dev/null && _GT_TOK=$(gitea_token 2>/dev/null || true) +if [ -n "$_GT_TOK" ]; then OUT=$(printf '%s' "{\"tool_name\":\"Bash\",\"tool_input\":{\"command\":$(python3 -c 'import json,sys;print(json.dumps(sys.argv[1]))' 'req("POST", f"{API}/repos/{REPO}/issues", {"title":"總圖說我一條關聯都沒有,三元組 graph 全部消失"})')}}" \ | bash "$H" 2>&1 >/dev/null) RC=$? @@ -79,7 +82,7 @@ if git remote -v 2>/dev/null | grep 'git\.uncle6\.me' | grep -q '@'; then printf '%s\n' "$OUT" fi else - echo " ⏭️ SKIP(這台機器的 git remote 沒帶 git.uncle6.me 的憑證,連不上就不算數)" + echo " ⏭️ SKIP(解不出 Gitea token:沒有 \$GITEA_TOKEN_CLAUDE_CODE、\$CLAUDE_PROJECT_DIR/.env 也沒有,連不上就不算數)" fi [ -n "$SAVED" ] && printf '%s' "$SAVED" > /tmp/.ticket-where-ok diff --git a/scripts/ticket b/scripts/ticket index bcc526e..ac22ef1 100755 --- a/scripts/ticket +++ b/scripts/ticket @@ -66,6 +66,7 @@ try: from dispatch_parse import parse_identity, IDENTITY_ROLES except Exception: # 拿不到共用零件就不擋(fail-open)——開票的路不該被一個 import 卡死 parse_identity, IDENTITY_ROLES = None, ("總管", "subagent", "leo") +from gitea_token import gitea_token as _gitea_token # 唯一 token 來源(ISEP#47):env→.env,不碰 remote URL def check_identity(body, what): @@ -109,36 +110,17 @@ def die(msg, code=2): def token(): - root = os.environ.get("CLAUDE_PROJECT_DIR") or os.getcwd() - # 掃這個 repo 的**所有** remote,找第一個指向本站、且帶憑證的。 - # 原本寫死只認名叫 "gitea" 的 remote —— 2026-08-20 實撞: - # ISEP 這個新 repo 的 remote 叫 origin,於是這支腳本在那裡整個跑不起來, - # 「開票前先搜」那道閘在新 repo 等於不存在。閘不該綁在某個 remote 的名字上。 + # 來源=env/.env(ISEP#47),不再從 remote URL 抽——那會逼 token 明文嵌在 URL 裡, + # 任何印出 remote 的訊息(git-lfs locksverify)都會洩一次。解析順序見 hooks/lib/gitea_token.py。 + tok = _gitea_token() + if tok: + return tok host = HOST.split("//")[-1].rstrip("/") - try: - out = subprocess.run(["git", "-C", root, "remote", "-v"], - capture_output=True, text=True, timeout=20).stdout - except Exception: - out = "" - for line in out.splitlines(): - if host not in line: - continue - m = re.search(r"//[^:/]+:([^@]+)@", line) - if m: - return m.group(1) - # 退而求其次:環境變數(雲端/CI 沒有帶憑證的 remote 時走這條) - for env in ("GITEA_TOKEN_CLAUDE_CODE", "GITEA_TOKEN"): - v = os.environ.get(env) - if v: - return v die(f"""🔴 拿不到 {host} 的 token -這個 repo 的 remote 裡沒有一個帶憑證且指向 {host}: -{out.strip() or "(沒有任何 remote)"} - 擇一: - • 讓某個 remote 帶憑證(多數 repo 的 gitea/origin 本來就有) - • 或設環境變數 GITEA_TOKEN_CLAUDE_CODE""") + • 設環境變數 GITEA_TOKEN_CLAUDE_CODE + • 或在 $CLAUDE_PROJECT_DIR/.env(或 git 根的 .env)放 GITEA_TOKEN_CLAUDE_CODE=""") _TOLERATE = () # 這一次呼叫可以吞掉的 HTTP 狀態碼(見 add_dependency) diff --git a/scripts/wiki-panorama.sh b/scripts/wiki-panorama.sh index 3d9a85c..f7fef1a 100644 --- a/scripts/wiki-panorama.sh +++ b/scripts/wiki-panorama.sh @@ -61,15 +61,21 @@ done [ -f "$ROSTER" ] || { echo "找不到 roster:$ROSTER" >&2; exit 1; } -# ── Gitea base(含憑證,**絕不可印出來**)──────────────────────────────── -REMOTE=$(git -C "$ROOT" remote get-url gitea 2>/dev/null || true) -[ -n "$REMOTE" ] || { echo "本 repo 沒有 gitea remote,無法取 repo。" >&2; exit 1; } +# ── Gitea base(乾淨網址;token 來源=env/.env,不從 URL 抽——inkstone/ISEP#47)────────── +_GT_DIR=$(CDPATH= cd -- "$(dirname -- "$0")" && pwd) +[ -f "$_GT_DIR/lib/gitea-token.sh" ] && . "$_GT_DIR/lib/gitea-token.sh" +REMOTE=$(git -C "$ROOT" remote get-url gitea 2>/dev/null || git -C "$ROOT" remote get-url origin 2>/dev/null || true) +[ -n "$REMOTE" ] || { echo "本 repo 沒有 gitea/origin remote,無法取 repo。" >&2; exit 1; } +# 去掉網址裡可能還嵌著的舊憑證(遷移期相容)→ 乾淨 base,clone/fetch 靠 credential helper 認證 +REMOTE=$(printf '%s' "$REMOTE" | sed -E 's#//[^/@]*@#//#') BASE=${REMOTE%/InkStoneCo.git} BASE=${BASE%/InkStoneCo} SELF=$(basename "$REMOTE" .git) -SECRET=$(printf '%s' "$REMOTE" | sed -nE 's|.*//[^:]+:([^@]+)@.*|\1|p') -# 任何要外流的字串都先過這關(錯誤訊息可能夾帶 clone URL) +# scrub 用的 SECRET:token 從 env/.env 取(不從 URL 抽),用來遮掉萬一夾帶在錯誤訊息裡的 token +SECRET=""; command -v gitea_token >/dev/null 2>&1 && SECRET=$(gitea_token || true) scrub() { if [ -n "$SECRET" ]; then sed "s|$SECRET|***|g"; else cat; fi; } +# clone/fetch 的認證:乾淨 URL + credential helper(token 不進 URL、不洩進 log) +GIT_CRED=""; [ -f "$_GT_DIR/git-credential-gitea.sh" ] && GIT_CRED="-c credential.helper=$_GT_DIR/git-credential-gitea.sh" mkdir -p "$CACHE" # 自己這個 repo 一律讀工作副本 ⇒ 快取裡若留著一份舊的自己,是誤導來源(會被人拿去讀) @@ -95,7 +101,7 @@ for repo in $REPOS; do if [ -d "$dst/.git" ]; then if [ "$DO_FETCH" = 1 ]; then br=$(git -C "$dst" symbolic-ref --short HEAD 2>/dev/null || echo main) - git -C "$dst" fetch --quiet origin "$br" 2>&1 | scrub >&2 || true + git $GIT_CRED -C "$dst" fetch --quiet origin "$br" 2>&1 | scrub >&2 || true git -C "$dst" reset --quiet --hard FETCH_HEAD 2>/dev/null || true fi else @@ -104,7 +110,7 @@ for repo in $REPOS; do fi # blobless + sparse:只下載 wiki 目錄的內容,但保留完整 commit 歷史 #(要歷史才算得出「每個檔最後更新是哪天」——淺 clone 會讓所有檔同一天) - if ! err=$(git clone --quiet --filter=blob:none --sparse "$BASE/$repo.git" "$dst" 2>&1 | scrub); then + if ! err=$(git $GIT_CRED clone --quiet --filter=blob:none --sparse "$BASE/$repo.git" "$dst" 2>&1 | scrub); then printf '%s\tclone-failed\t%s\n' "$repo" "$(printf '%s' "$err" | tr '\n' ' ')" >> "$STATUS_TSV" rm -rf "$dst"; continue fi @@ -312,7 +318,7 @@ if gap > 0: f"Gitea `Leo/*` 在 {ASOF} 實查是 **{TOTAL} 個**,名單 {len(repos)} 個 ⇒ **還有 {gap} 個沒被點名**。") w(" 補法(人發起,一次呼叫,不排程)——拿到完整清單、把缺的名字加進名單再重跑:") w(" ```") - w(" TOKEN=$(git remote get-url gitea | sed -E 's|.*//[^:]+:([^@]+)@.*|\\1|')") + w(" TOKEN=$GITEA_TOKEN_CLAUDE_CODE # 來源=env/.env,不從 remote URL 抽(inkstone/ISEP#47)") w(" curl -s -H \"Authorization: token $TOKEN\" \\") w(" 'https://git.uncle6.me/api/v1/orgs/Leo/repos?limit=100' | python3 -c \\") w(" 'import sys,json;[print(r[\"name\"]) for r in json.load(sys.stdin)]'")