雲端要拿得到票、主線與通知:白名單住 ISEP、主線檔隨 repo 走、leo21c 讀放寫擋(inkstone/ISEP#130)

- docs/permissions-allow.json + scripts/settings-allow-sync:四個 Gitea 正門工具的權限白名單一份,
  setup script 裝完 plugin 寫一次、SessionStart 每次再對一次(只加不減、冪等)
- hooks/lib/mainline.py/scripts/mainline:家目錄沒主線就讀 InkStoneCo/system-dev/mainline.json;
  set/adopt/clear 兩份一起寫,refresh 只寫家目錄
- hooks/leo21c-write-guard.sh:唯讀 -d(tr/cut/sort…)先剪掉再判、notify_leo trigger 放行
  (與 prod-write-guard 同一份白名單)、改法段改印 09-02 起的 youlin 子網域;補第一支測試(26 條)
- prod-write-guard/main-and-prod-push-guard/kbdb-live-exam:認得 youlin 新子網域 arcrun-yuga3bse
- scripts/ticket:收件 repo 寫 inkstone/ISEP 不再 404(org 寫錯當場講)
- scripts/isep-notify:有 TELEGRAM_BOT_TOKEN/TELEGRAM_CHAT_ID 先走 Bot API 直送(雲端唯一通的路)
- 測試:A31–A35 共 79 條;README/plugin.json/hooks-inventory 數字實數(61 支、85 條、53 支腳本)

假設(記在這裡等 review):權限規則的形狀沿用 leo 09-07 親手加、實測有效的那四條;
「分類器真的不擋」要雲端一趟 run 的 permission_denials 才驗得到,本 PR 驗不了。
版本:待總管定版(plugin.json 仍 0.22.0)。

Co-Authored-By: Claude Fable 5.1 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01DTZ9QtvjY7MNxjfQbexAm7
This commit is contained in:
isep-hand
2026-09-07 01:17:15 +00:00
parent 605f1fe5a6
commit 65120a1c65
27 changed files with 1141 additions and 34 deletions
+57 -1
View File
@@ -42,6 +42,8 @@
1 = 兩條路都沒走通(這時 stderr 一定有一段紅字,不會安靜)
環境變數(都有預設,測試才需要動):
TELEGRAM_BOT_TOKENTELEGRAM_CHAT_ID 有就先走 Bot API 直送(雲端唯一通的路,ISEP#130)
ISEP_NOTIFY_BOT_API Bot API 的主機(預設 https://api.telegram.org;測試指到假的)
ISEP_NOTIFY_URL notify_leo 的 trigger 網址
ISEP_NOTIFY_IDENTITY 貼票時的【身份】欄
ISEP_NOTIFY_STATE_DIR 閘判定快取的位置(預設 ~/.claude/isep-nag
@@ -252,6 +254,52 @@ def send_telegram(text):
return False, "外層通了但**內層沒 ok**%s" % raw[:300]
# ══ 二之一、直送 Bot API(雲端的路,inkstone/ISEP#130)═══════════════════════
#
# 2026-09-07 從雲端 session 實測三條路:
# notify_leo @ leo21c → HTTP 404「找不到 workflow」(08-28 起就斷,修它是 leo 的人閘)
# notify_leo @ youlin → 連不到:雲端 egress proxy 對 *.arcrun-yuga3bse.workers.dev 回 403
# policy denial,不是 DNS、不是 000;要 leo 在 Cloud environment 放行主機)
# api.telegram.org → 302**通的**
# ⇒ 雲端唯一走得通的是 Bot API 直送,而它只缺兩個環境變數:
# TELEGRAM_BOT_TOKENTELEGRAM_CHAT_IDRoutine 文件 cloud-worker.md 檔頭本來就列著它們)。
# 有 ⇒ 先走這條(它不碰任何實例,閘管不到也不必管);沒有 ⇒ 講清楚缺哪兩個,走原本那條。
BOT_API = os.environ.get("ISEP_NOTIFY_BOT_API", "https://api.telegram.org")
def bot_creds():
tok = (os.environ.get("TELEGRAM_BOT_TOKEN") or "").strip()
chat = (os.environ.get("TELEGRAM_CHAT_ID") or "").strip()
return (tok, chat) if tok and chat else (None, None)
def send_bot_api(text):
"""回 (ok, 說明)。Telegram 的回應要 `ok: true` 才算送到。"""
tok, chat = bot_creds()
if not tok:
return False, "沒有 TELEGRAM_BOT_TOKENTELEGRAM_CHAT_ID(雲端要 leo 在 Cloud environment 加這兩個變數)"
if os.environ.get("ISEP_NOTIFY_OFFLINE") == "1":
return False, "ISEP_NOTIFY_OFFLINE=1:刻意不打網路"
req = urllib.request.Request(
"%s/bot%s/sendMessage" % (BOT_API, tok),
data=json.dumps({"chat_id": chat, "text": text}).encode(), method="POST",
headers={"Content-Type": "application/json",
"User-Agent": "isep-notify/1.0 (+inkstone/ISEP#130)"})
try:
raw = urllib.request.urlopen(req, timeout=30).read().decode()
except urllib.error.HTTPError as e:
return False, "Bot API HTTP %s%s" % (e.code, e.read().decode()[:200])
except Exception as e:
return False, "Bot API 連不上:%s" % e
try:
d = json.loads(raw)
except Exception:
return False, "Bot API 回應不是 JSON%s" % raw[:200]
if d.get("ok") is True:
return True, "送到了(Bot API 直送,message_id=%s" % ((d.get("result") or {}).get("message_id"))
return False, "Bot API 回 ok=false%s" % raw[:200]
# ══ 三、退路:貼回票上 ═══════════════════════════════════════════════════
def gitea_token():
for env in ("GITEA_TOKEN_CLAUDE_CODE", "GITEA_TOKEN"):
@@ -351,12 +399,20 @@ def notify(text, fallback_ticket=None, dry_run=False):
out.append(text)
return 0, "\n".join(out)
# ① Bot API 直送:不碰任何實例,閘的判定管不到它(inkstone/ISEP#130
sent, why_bot = send_bot_api(text)
out.append(("✅ TelegramBot API 直送):%s" if sent else "⏭️ Bot API 直送:%s") % why_bot)
if sent:
return 0, "\n".join(out)
# ② 走實例上的 notify_leo 工作流(原本那條;閘說會擋就不送)
if fact["verdict"] == "block":
out.append("⛔ 閘說會擋 ⇒ **本支不繞路**,直接走退路。")
sent, why = False, "閘會擋,而繞過去等於拆了那道閘 ⇒ 沒有嘗試送出"
else:
sent, why = send_telegram(text)
out.append(("✅ Telegram%s" if sent else "❌ Telegram%s") % why)
out.append(("✅ Telegramnotify_leo%s" if sent else "❌ Telegramnotify_leo%s") % why)
why = "Bot API 直送:%snotify_leo%s" % (why_bot, why)
if sent:
return 0, "\n".join(out)