ISEP#47: 補齊 8 支 Python 也從 env/.env 取 token,不再從 remote URL 抽

c9128 複驗指出:雲端那次只改了 6 支 shell 的 sed 寫法,漏了 8 支 Python
的 re.search(r"//[^:/]+:([^@]+)@") 寫法。remote 清乾淨後這 8 支會靜默拿到
空字串 → 401,正是票上 2026-08-13「被讀成找不到/不存在」那種壞法;雲端有
環境變數所以測不出本機(只有 .env)的壞法。

- 新增 hooks/lib/gitea_token.py:Python 端唯一 token 來源,與
  scripts/lib/gitea-token.sh 同一解析順序(env → $CLAUDE_PROJECT_DIR/.env
  → git 根的 .env),絕不從 remote URL 抽。
- 8 支改用它:scripts/ticket、debt-worklist、milestone-account、pr-verdict、
  release-manifest、isep-nag、isep-notify、hooks/lib/release_chain.py。
  release_chain 的 import 做成防禦式(旁邊沒有 gitea_token.py 也能載入,
  讀 tag/release 一律匿名),token_from_env_or_remote 保留簽章、改走新來源。
- 測試:新增 scripts/test-gitea-token.sh(16 條,Python+shell 兩份實作、
  解析順序、髒 remote 不准解出、8 支都走得過 token 步);docs/TESTING.md A44。
  beacon 測試的 mkplugin 一併複製 gitea_token.py(release_chain 現在會 import 它)。

驗過(remote 乾淨+無環境變數+.env 有 token):ticket mine/isep-nag/
isep-notify/milestone-account/pr-verdict/debt-worklist 都拿得到 token、
走得過 token 步。回歸:test-gitea-token 16/16、milestone-account 23/23、
release-manifest 21/21、debt-worklist 47/47、release-check 14/14、
release-ship 14/14、ticket-pick 84/84、ticket-triage 80/80、
ticket-repo-arg 7/7、ticket-handoff-writeback 49/49、
ticket-where-seen 17/17、isep-notify-botapi 10/10、
beacon 33/33、pr-verdict-guard 52/52。

README scripts 數在本樹實數=68(main 66→branch 67 加 git-credential-gitea.sh
→本次 68 加 test-gitea-token.sh;README 舊值 65 在 main 上就已 stale)。
hooks 仍 62,hooks-inventory.md 不動。

版本號待總管定(改到的是會被載入的 hooks/lib 與 scripts,需升版才會傳到安裝的那份)。

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01SwZx8MkV84Cz2Mf4sDU4if
This commit is contained in:
Claude
2026-09-19 03:59:51 +00:00
parent ad10159dfe
commit 76adc749b0
13 changed files with 249 additions and 139 deletions
+1 -1
View File
@@ -27,7 +27,7 @@
| `agents/` | 8 位 | **工人名單**`inkstone/ISEP#86`)——派工時指名派給誰,規約見 `docs/governance/worker-roster.md` |
| `commands/` | 7 支 | `/wiki-recall` `/wiki-capture` `/cp-write` `/issue-handle` … |
| `skills/` | 2 支 | `ship-check`(東西要出去之前)/`deep-recall`(把散落的枝葉還原成一棵樹)。🔴 **這兩支的內容不一定是在這裡寫的**——誰是真相源查 `docs/file-ownership.tsv` |
| `scripts/` | 65 支 | `ticket``roster``isep-nag``wiki-compress``github-arm.sh` …(頂層檔案,不含 `lib/` 等子目錄) |
| `scripts/` | 68 支 | `ticket``roster``isep-nag``wiki-compress``github-arm.sh` …(頂層檔案,不含 `lib/` 等子目錄) |
> 🔴 這五個數字**每次都要在自己的樹上實數**,不准沿用上一版、也不准用加減推
> `system-dev/wiki/mistakes.md`:那是 leo 的驗收介面,多報就是假綠):
+21
View File
@@ -1017,6 +1017,27 @@ bash hooks/tests/isep-presence-beacon.test.sh # ㉗–㉝ 那七條
**真實跑(2026-09-07**:信標不帶 fixture 打真 Gitea(匿名)→ 安靜(v0.24.0 tagrelease 都在),
留下 `.isep-chain-ok-v0.24.0` 快取;`release-check` 在本分支 → `v0.24.0 ✅✅✅ ←`、三個裁定不補的版本標 ⏭、exit 0。
### A44 — Gitea token 只從 env.env 來,絕不從 remote URL 抽:16 條
```
bash scripts/test-gitea-token.sh
```
**該看到**`通過 16 條,失敗 0 條(共 16 條)`。全程離線(自己在 TMP 造 git repo 與 `.env`),
**不打 Gitea、不碰 $HOME**。Python`hooks/lib/gitea_token.py`)與 shell`scripts/lib/gitea-token.sh`
兩份實作對同一組情境各測一次,順序必須一致。
**它在守什麼**`inkstone/ISEP#47` → comment 9128):洩漏源是「token 明文嵌在 remote URL 裡」,
任何印出 remote 的訊息(git-lfs 的 `locksverify` 那行)都會洩一次。前一輪只改了 6 支 shell、
漏了 8 支 Python`ticket``debt-worklist``milestone-account``pr-verdict``release-manifest`
`isep-nag``isep-notify``hooks/lib/release_chain.py`),且雲端有環境變數所以測不出本機(只有 `.env`)的壞法:
remote 清乾淨後那 8 支會靜默拿到空字串 → 401,正是票上 2026-08-13「被讀成找不到/不存在」那種壞法。
① env 在就用 env;②③ 沒 env 時退到 `$CLAUDE_PROJECT_DIR/.env`、再退 git 根的 `.env`(本機 Mac 的實況);
**token 只在髒 remote 的 URL 裡時,解析器必須解不出**(否則洩漏源還在);八支腳本在「無 env+乾淨 remote+`.env` 有」下都要走得過 token 步。
**失敗**
- ② 紅 ⇒ 本機(只有 `.env`)拿不到 token,八支會整支停擺或靜默失效——就是 c9128 攔下不可併的那個病
- ④ 紅 ⇒ **洩漏源沒斷**:還在從 remote URL 抽 tokenISEP#47 等於沒修
- 八支任一條「死在 token 步」⇒ 那支在乾淨 remote 的本機上用不了
### A39 — D20 閘判「push 到哪」看的是指令實際會推的那個 repo:26 條
```
bash scripts/test-github-contact-guard.sh
+67
View File
@@ -0,0 +1,67 @@
#!/usr/bin/env python3
"""gitea_token.py — 解出 Gitea 憑證(GITEA_TOKEN_CLAUDE_CODE)的唯一 Python 來源。
為什麼存在(inkstone/ISEP#47):舊法用 `git remote -v`
`re.search(r"//[^:/]+:([^@]+)@")` 從 remote URL 抽 token ⇒ token 必須明文嵌在
URL 裡 ⇒ 任何印出 remote URL 的訊息(git-lfs 的 locksverify 那行)都會把它洩進
transcriptlog。來源統一到這裡後,remote URL 才能改乾淨。
這是 `scripts/lib/gitea-token.sh` 的 Python 對照——**順序刻意一致**,讓 shell 與
Python 兩邊解出來的是同一把(兩份必然漂移,所以只留一條路:先 env、再 .env)。
解析順序(先環境、後檔案——雲端只有 env、本機有 .env,兩邊都涵蓋):
1) 環境變數 GITEA_TOKEN_CLAUDE_CODE,再退 GITEA_TOKEN(本機 source .env 後也在)
2) $CLAUDE_PROJECT_DIR/.env 的 GITEA_TOKEN_CLAUDE_CODE=
3) git 根目錄的 .env 的 GITEA_TOKEN_CLAUDE_CODE=
讀不到 → 回 None(呼叫者自己判空,不能把 None 當成功)。
🔴 只回值、不印別的——絕不把 token 印進 log。
🔴 不從 remote URL 抽 token——那正是 ISEP#47 要根除的洩漏源。
"""
import os
import subprocess
def _from_file(path):
"""從一個 .env 檔抓 GITEA_TOKEN_CLAUDE_CODE=,去掉外圍引號。抓不到回 None。"""
try:
with open(path, encoding="utf-8", errors="replace") as f:
for line in f:
if line.startswith("GITEA_TOKEN_CLAUDE_CODE="):
v = line.split("=", 1)[1].strip()
if len(v) >= 2 and v[0] == v[-1] and v[0] in ("'", '"'):
v = v[1:-1]
return v or None
except OSError:
pass
return None
def _git_root():
"""git rev-parse --show-toplevel(跟 shell 版同一把尺)。拿不到回 None。"""
try:
out = subprocess.run(["git", "rev-parse", "--show-toplevel"],
capture_output=True, text=True, timeout=20)
root = (out.stdout or "").strip()
return root or None
except Exception:
return None
def gitea_token():
"""回 Gitea token 字串,或 None(拿不到)。順序見模組 docstring。"""
for env in ("GITEA_TOKEN_CLAUDE_CODE", "GITEA_TOKEN"):
v = os.environ.get(env)
if v:
return v
pd = os.environ.get("CLAUDE_PROJECT_DIR")
if pd:
v = _from_file(os.path.join(pd, ".env"))
if v:
return v
root = _git_root()
if root:
v = _from_file(os.path.join(root, ".env"))
if v:
return v
return None
+14 -14
View File
@@ -25,9 +25,16 @@ import json
import os
import re
import subprocess
import sys
import urllib.error
import urllib.request
sys.path.insert(0, os.path.dirname(os.path.abspath(__file__)))
try:
from gitea_token import gitea_token as _gitea_token # 唯一 token 來源(ISEP#47):env→.env,不碰 remote URL
except Exception: # 旁邊沒有 gitea_token.py(部分部署)也要能載入——讀 tag/release 一律匿名,不靠 token
_gitea_token = None
DEFAULT_HOST = "https://git.uncle6.me"
DEFAULT_REPO = "inkstone/ISEP"
MANIFEST_PATH = ".claude-plugin/plugin.json"
@@ -58,23 +65,16 @@ def tagname(v):
def token_from_env_or_remote(host, root=None):
"""建 release 才用得到。環境變數優先;沒有就從 remote URL 裡撈(bootstrap 會帶)。"""
"""建 release(POST)才用得到。來源=env.envISEP#47),**不再從 remote URL 抽**——
那會逼 token 明文嵌在 URL 裡,任何印出 remote 的訊息都會洩一次。解析順序見
hooks/lib/gitea_token.py(先 env、再 $CLAUDE_PROJECT_DIR/.env、最後 git 根的 .env)。
`host`/`root` 參數保留給呼叫端相容,現已不參與解析。拿不到回 ""(呼叫者自己判空)。"""
if _gitea_token is not None:
return _gitea_token() or ""
# 退路:gitea_token.py 不在旁邊——只讀 env(仍不碰 remote URL,不重現 #47 的洩漏源)
for env in ("GITEA_TOKEN_CLAUDE_CODE", "GITEA_TOKEN"):
if os.environ.get(env):
return os.environ[env]
if not root:
return ""
h = host.split("//")[-1].rstrip("/")
try:
out = subprocess.run(["git", "-C", root, "remote", "-v"],
capture_output=True, text=True, timeout=20).stdout
except Exception:
out = ""
for line in out.splitlines():
if h in line:
m = re.search(r"//[^:/]+:([^@]+)@", line)
if m:
return m.group(1)
return ""
+2
View File
@@ -25,6 +25,8 @@ mkplugin() {
cp "$HOOK" "$d/hooks/$(basename "$HOOK")"
cp "$REAL_HOOKS/lib/beacon_report.py" "$d/hooks/lib/beacon_report.py"
cp "$REAL_HOOKS/lib/release_chain.py" "$d/hooks/lib/release_chain.py"
# release_chain 現在會 import gitea_tokenISEP#47 唯一 token 來源);一起造出來才是真實的 plugin 樣子
cp "$REAL_HOOKS/lib/gitea_token.py" "$d/hooks/lib/gitea_token.py"
printf '#!/bin/sh\necho real\n' > "$d/scripts/ticket"
# inkstone/ISEP#122:會自動載入的東西(skillcommandagent)也要造得出來
mkdir -p "$d/skills/demo" "$d/commands" "$d/agents" "$d/docs"
+7 -17
View File
@@ -51,6 +51,7 @@ try:
import mainline as ML
except Exception: # 拿不到共用零件就退回舊行為(fail-open),不讓還債線整個癱掉
ML = None
from gitea_token import gitea_token as _gitea_token # 唯一 token 來源(ISEP#47):env→.env,不碰 remote URL
# 等 leo 的票不進「可領清單」——不是它們不重要,是**沒有人能替他領**:
# Humanhuman/exec 要他親手批示或動手
@@ -67,28 +68,17 @@ def die(msg, code=2):
sys.exit(code)
# ── 連線(跟 scripts/ticket 同一套:先找帶憑證的 remote,再退環境變數)────────
# ── 連線(跟 scripts/ticket 同一套 token 來源:env.env,不碰 remote URLISEP#47)────────
def token():
root = os.environ.get("CLAUDE_PROJECT_DIR") or os.getcwd()
tok = _gitea_token()
if tok:
return tok
host = HOST.split("//")[-1].rstrip("/")
try:
out = subprocess.run(["git", "-C", root, "remote", "-v"],
capture_output=True, text=True, timeout=20).stdout
except Exception:
out = ""
for line in out.splitlines():
if host in line:
m = re.search(r"//[^:/]+:([^@]+)@", line)
if m:
return m.group(1)
for env in ("GITEA_TOKEN_CLAUDE_CODE", "GITEA_TOKEN"):
if os.environ.get(env):
return os.environ[env]
die(f"""🔴 拿不到 {host} 的 token
擇一:
讓某個 remote 帶憑證(多數 repo 的 gitea/origin 本來就有)
• 或設環境變數 GITEA_TOKEN_CLAUDE_CODE""")
設環境變數 GITEA_TOKEN_CLAUDE_CODE
• 或在 $CLAUDE_PROJECT_DIR/.env(或 git 根的 .env)放 GITEA_TOKEN_CLAUDE_CODE=""")
def api(path):
+4 -17
View File
@@ -74,6 +74,8 @@ HOST = os.environ.get("TICKET_HOST") or "https://git.uncle6.me"
ORG = os.environ.get("ISEP_NAG_ORG") or "inkstone"
STALE_DAYS = int(os.environ.get("ISEP_NAG_STALE_DAYS") or 3)
HERE = os.path.dirname(os.path.abspath(__file__))
sys.path.insert(0, os.path.join(HERE, "..", "hooks", "lib"))
from gitea_token import gitea_token as _gitea_token # 唯一 token 來源(ISEP#47):env→.env,不碰 remote URL
# 「等 leo」的兩個訊號:掛 Human 標籤,或指派給他本人。
HUMAN_LABEL = "Human"
@@ -83,23 +85,8 @@ BATON_LABELS = {"s/doing", "s/review"}
def token():
for env in ("GITEA_TOKEN_CLAUDE_CODE", "GITEA_TOKEN"):
v = os.environ.get(env)
if v:
return v
root = os.environ.get("CLAUDE_PROJECT_DIR") or os.getcwd()
host = HOST.split("//")[-1].rstrip("/")
try:
out = subprocess.run(["git", "-C", root, "remote", "-v"],
capture_output=True, text=True, timeout=20).stdout
except Exception:
out = ""
for line in out.splitlines():
if host in line:
m = re.search(r"//[^:/]+:([^@]+)@", line)
if m:
return m.group(1)
return None
# 來源=env.envISEP#47),不碰 remote URL。拿不到回 None(呼叫者自己判空)。
return _gitea_token()
def api(path, tok):
+5 -17
View File
@@ -72,6 +72,9 @@ GITEA_HOST = os.environ.get("TICKET_HOST") or "https://git.uncle6.me"
PROD_STAMP = "/tmp/.prod-write-ok"
GATE_FACT = "gate-verdict.json"
sys.path.insert(0, os.path.join(os.path.dirname(os.path.abspath(__file__)), "..", "hooks", "lib"))
from gitea_token import gitea_token as _gitea_token # 唯一 token 來源(ISEP#47):env→.env,不碰 remote URL
# ══ 一、這個 session 的閘是哪一份、哪一版 ═══════════════════════════════
#
@@ -302,23 +305,8 @@ def send_bot_api(text):
# ══ 三、退路:貼回票上 ═══════════════════════════════════════════════════
def gitea_token():
for env in ("GITEA_TOKEN_CLAUDE_CODE", "GITEA_TOKEN"):
v = os.environ.get(env)
if v:
return v
root = os.environ.get("CLAUDE_PROJECT_DIR") or os.getcwd()
host = GITEA_HOST.split("//")[-1].rstrip("/")
try:
out = subprocess.run(["git", "-C", root, "remote", "-v"],
capture_output=True, text=True, timeout=20).stdout
except Exception:
out = ""
for line in out.splitlines():
if host in line:
m = re.search(r"//[^:/]+:([^@]+)@", line)
if m:
return m.group(1)
return None
# 來源=env.envISEP#47),不碰 remote URL。拿不到回 None(呼叫者自己判空)。
return _gitea_token()
def fallback_body(text, gate_fact, why=None):
+4 -16
View File
@@ -41,6 +41,8 @@ import urllib.request
HOST = os.environ.get("MILESTONE_ACCOUNT_HOST", "https://git.uncle6.me")
HERE = os.path.dirname(os.path.abspath(__file__))
ROOT = os.path.dirname(HERE)
sys.path.insert(0, os.path.join(HERE, "..", "hooks", "lib"))
from gitea_token import gitea_token as _gitea_token # 唯一 token 來源(ISEP#47):env→.env,不碰 remote URL
def _project_roots():
"""跟 `hooks/lib/mainline.py::project_roots()` 同一把尺(那裡是唯一定義;載不到才退回同形狀的內建)。"""
try:
@@ -112,22 +114,8 @@ def die(msg, code=2):
def token():
root = os.environ.get("CLAUDE_PROJECT_DIR") or HERE
host = HOST.split("//")[-1].rstrip("/")
try:
out = subprocess.run(["git", "-C", root, "remote", "-v"],
capture_output=True, text=True, timeout=20).stdout
except Exception:
out = ""
for line in out.splitlines():
if host in line:
m = re.search(r"//[^:/]+:([^@]+)@", line)
if m:
return m.group(1)
for env in ("GITEA_TOKEN_CLAUDE_CODE", "GITEA_TOKEN"):
if os.environ.get(env):
return os.environ[env]
return ""
# 來源=env.envISEP#47),不碰 remote URL。拿不到回 ""(呼叫者自己判空)。
return _gitea_token() or ""
_FX = None
+8 -15
View File
@@ -31,6 +31,9 @@ import urllib.request
HOST = os.environ.get("PR_VERDICT_HOST", "https://git.uncle6.me")
DRY = False
sys.path.insert(0, os.path.join(os.path.dirname(os.path.abspath(__file__)), "..", "hooks", "lib"))
from gitea_token import gitea_token as _gitea_token # 唯一 token 來源(ISEP#47):env→.env,不碰 remote URL
def die(msg, code=2):
print(msg, file=sys.stderr)
@@ -38,22 +41,12 @@ def die(msg, code=2):
def token():
root = os.environ.get("CLAUDE_PROJECT_DIR") or os.getcwd()
# 來源=env.envISEP#47),不碰 remote URL。解析順序見 hooks/lib/gitea_token.py。
tok = _gitea_token()
if tok:
return tok
host = HOST.split("//")[-1].rstrip("/")
try:
out = subprocess.run(["git", "-C", root, "remote", "-v"],
capture_output=True, text=True, timeout=20).stdout
except Exception:
out = ""
for line in out.splitlines():
if host in line:
m = re.search(r"//[^:/]+:([^@]+)@", line)
if m:
return m.group(1)
for env in ("GITEA_TOKEN_CLAUDE_CODE", "GITEA_TOKEN"):
if os.environ.get(env):
return os.environ[env]
die(f"🔴 拿不到 {host} 的 tokenremote 沒帶憑證,也沒有 GITEA_TOKEN_CLAUDE_CODE")
die(f"🔴 拿不到 {host} 的 token(沒有 GITEA_TOKEN_CLAUDE_CODE.env 裡也沒有)")
def api(path, payload=None, method=None, soft=False):
+4 -16
View File
@@ -41,6 +41,8 @@ import urllib.request
HOST = os.environ.get("RELEASE_MANIFEST_HOST", "https://git.uncle6.me")
HERE = os.path.dirname(os.path.abspath(__file__))
sys.path.insert(0, os.path.join(HERE, "..", "hooks", "lib"))
from gitea_token import gitea_token as _gitea_token # 唯一 token 來源(ISEP#47):env→.env,不碰 remote URL
def _resolve_dir():
"""清單住哪裡。
@@ -74,22 +76,8 @@ def die(msg, code=2):
def token():
root = os.environ.get("CLAUDE_PROJECT_DIR") or HERE
host = HOST.split("//")[-1].rstrip("/")
try:
out = subprocess.run(["git", "-C", root, "remote", "-v"],
capture_output=True, text=True, timeout=20).stdout
except Exception:
out = ""
for line in out.splitlines():
if host in line:
m = re.search(r"//[^:/]+:([^@]+)@", line)
if m:
return m.group(1)
for env in ("GITEA_TOKEN_CLAUDE_CODE", "GITEA_TOKEN"):
if os.environ.get(env):
return os.environ[env]
return ""
# 來源=env.envISEP#47),不碰 remote URL。拿不到回 ""(呼叫者自己判空)。
return _gitea_token() or ""
def _fixture():
+104
View File
@@ -0,0 +1,104 @@
#!/bin/bash
# Gitea token 解析器的測試(inkstone/ISEP#47)——鎖住「token 只從 env.env 來,
# 絕不從 remote URL 抽」這條規約。一支解析器兩份實作(Pythonhooks/lib/gitea_token.py
# shellscripts/lib/gitea-token.sh),兩份必須解出同一把、順序一致,所以一起測。
#
# 全程離線:造暫存的 .env 與乾淨/髒的 git remote**不打 Gitea、不碰 $HOME、不留測試票**。
#
# 為什麼要有這支:ISEP#47 的洩漏源是「token 明文嵌在 remote URL 裡」。
# c9128 複驗指出雲端那次只改了 6 支、漏了 8 支 Python,且雲端有環境變數所以測不出
# 本機(只有 .env)的壞法。這支把那個壞法變成一條會紅的測試——
# remote 髒、但 token 只在 URL 裡時,解析器**必須解不出**(否則洩漏源還在)。
cd "$(dirname "$0")/.." || exit 1
REPO=$PWD # ISEP 樹根:子 shell cd 進暫存目錄後仍要指得回來
PYLIB=hooks/lib/gitea_token.py
SHLIB=scripts/lib/gitea-token.sh
PASS=0; FAIL=0
T=$(mktemp -d); trap 'rm -rf "$T"' EXIT
TOK=deadbeefdeadbeefdeadbeefdeadbeef00001111 # 假 token,40 字,長得像真的
ok(){ # $1=條件 $2=說明
if eval "$1"; then PASS=$((PASS+1)); printf ' ✅ %s\n' "$2"
else FAIL=$((FAIL+1)); printf ' ❌ %s\n 判準:%s\n' "$2" "$1"; fi
}
# 造一個 git reporemote 可選乾淨或髒(把 token 嵌進 URL=重現舊洩漏源)
mkrepo(){ # $1=repo 目錄 $2=dirty|clean $3=有沒有 .env(env|noenv)
d="$T/$1"; mkdir -p "$d"; ( cd "$d" && git init -q )
if [ "$2" = "dirty" ]; then
( cd "$d" && git remote add origin "https://claude-code:${TOK}@git.uncle6.me/inkstone/ISEP.git" )
else
( cd "$d" && git remote add origin "https://git.uncle6.me/inkstone/ISEP.git" )
fi
[ "$3" = "env" ] && printf 'FOO=x\nGITEA_TOKEN_CLAUDE_CODE=%s\nBAR=y\n' "$TOK" > "$d/.env"
echo "$d"
}
# 解析器跑一次:清掉環境變數(除非 $WITHENV),回傳解出的值到 $GOT
resolve_py(){ # $1=cwd $2=CLAUDE_PROJECT_DIR(空=不設) $3=setenv|noenv
local envargs="-u GITEA_TOKEN_CLAUDE_CODE -u GITEA_TOKEN"
[ "$3" = "setenv" ] && envargs="GITEA_TOKEN_CLAUDE_CODE=$TOK"
local pd=""; [ -n "$2" ] && pd="CLAUDE_PROJECT_DIR=$2"
GOT=$( cd "$1" && env $envargs $pd python3 -c "
import sys; sys.path.insert(0,'$REPO/hooks/lib')
from gitea_token import gitea_token
print(gitea_token() or '')" 2>/dev/null )
}
resolve_sh(){ # 同上,走 shell 版
local envargs="-u GITEA_TOKEN_CLAUDE_CODE -u GITEA_TOKEN"
[ "$3" = "setenv" ] && envargs="GITEA_TOKEN_CLAUDE_CODE=$TOK"
local pd=""; [ -n "$2" ] && pd="CLAUDE_PROJECT_DIR=$2"
GOT=$( cd "$1" && env $envargs $pd sh -c ". $REPO/$SHLIB; gitea_token" 2>/dev/null )
}
echo "── 解析順序:先 env、再 \$CLAUDE_PROJECT_DIR/.env、最後 git 根的 .env ──"
# ① 環境變數優先(就算 .env 沒有也拿得到)
R=$(mkrepo r1 clean noenv)
resolve_py "$R" "" setenv; ok '[ "$GOT" = "$TOK" ]' 'Py ① 環境變數在 → 解得出'
resolve_sh "$R" "" setenv; ok '[ "$GOT" = "$TOK" ]' 'sh ① 環境變數在 → 解得出'
# ② 沒有環境變數,token 在 $CLAUDE_PROJECT_DIR/.env(=本機 Mac 的實況)
R=$(mkrepo r2 clean env)
resolve_py "$R" "$R" noenv; ok '[ "$GOT" = "$TOK" ]' 'Py ② 無 env、CLAUDE_PROJECT_DIR/.env 有 → 解得出(c9128 的壞法,這條要綠)'
resolve_sh "$R" "$R" noenv; ok '[ "$GOT" = "$TOK" ]' 'sh ② 無 env、CLAUDE_PROJECT_DIR/.env 有 → 解得出'
# ③ 沒有環境變數、沒設 CLAUDE_PROJECT_DIRtoken 在 git 根的 .env
R=$(mkrepo r3 clean env)
resolve_py "$R" "" noenv; ok '[ "$GOT" = "$TOK" ]' 'Py ③ 退到 git 根的 .env → 解得出'
resolve_sh "$R" "" noenv; ok '[ "$GOT" = "$TOK" ]' 'sh ③ 退到 git 根的 .env → 解得出'
echo "── 洩漏源必須斷:token 只在 remote URL 裡時,解析器不准解出它 ──"
# ④ remote 髒(URL 嵌 token)、但沒有 env、沒有 .env ⇒ 必須解不出(否則 ISEP#47 沒修好)
R=$(mkrepo r4 dirty noenv)
resolve_py "$R" "" noenv; ok '[ -z "$GOT" ]' 'Py ④ 只有髒 remote → 解不出(不再從 URL 抽 token'
resolve_sh "$R" "" noenv; ok '[ -z "$GOT" ]' 'sh ④ 只有髒 remote → 解不出'
# ⑤ 什麼都沒有 ⇒ 空
R=$(mkrepo r5 clean noenv)
resolve_py "$R" "" noenv; ok '[ -z "$GOT" ]' 'Py ⑤ 什麼都沒有 → 空'
resolve_sh "$R" "" noenv; ok '[ -z "$GOT" ]' 'sh ⑤ 什麼都沒有 → 空'
echo "── 八支腳本在「本機實況」下都拿得到 token(無 env+乾淨 remote.env 有)──"
# 走到 token 之後就打不通的 host,區分:印「拿不到 token」=死在 token 步;連線失敗=已過 token 步。
R=$(mkrepo r6 clean env)
past_token(){ # $1=說明 其餘=命令
local desc="$1"; shift
local out; out=$( cd "$R" && env -u GITEA_TOKEN_CLAUDE_CODE -u GITEA_TOKEN CLAUDE_PROJECT_DIR="$R" \
TICKET_HOST="http://127.0.0.1:9" MILESTONE_ACCOUNT_HOST="http://127.0.0.1:9" \
PR_VERDICT_HOST="http://127.0.0.1:9" RELEASE_MANIFEST_HOST="http://127.0.0.1:9" \
"$@" 2>&1 )
if echo "$out" | grep -q "拿不到.*token"; then ok 'false' "$desc(死在 token 步)"
else ok 'true' "$desc"; fi
}
past_token 'ticket mine 過 token' python3 "$PWD/scripts/ticket" mine
past_token 'isep-nag 過 token' python3 "$PWD/scripts/isep-nag"
past_token 'isep-notify 過 token' python3 "$PWD/scripts/isep-notify" --text probe --ticket inkstone/ISEP#47
past_token 'milestone-account 過 token' python3 "$PWD/scripts/milestone-account"
past_token 'pr-verdict 過 token' python3 "$PWD/scripts/pr-verdict" --pr inkstone/ISEP#1
past_token 'debt-worklist 過 token' python3 "$PWD/scripts/debt-worklist"
echo ""
echo "通過 $PASS 條,失敗 $FAIL 條(共 $((PASS+FAIL)) 條)"
[ "$FAIL" -eq 0 ]
+8 -26
View File
@@ -66,6 +66,7 @@ try:
from dispatch_parse import parse_identity, IDENTITY_ROLES
except Exception: # 拿不到共用零件就不擋(fail-open)——開票的路不該被一個 import 卡死
parse_identity, IDENTITY_ROLES = None, ("總管", "subagent", "leo")
from gitea_token import gitea_token as _gitea_token # 唯一 token 來源(ISEP#47):env→.env,不碰 remote URL
def check_identity(body, what):
@@ -109,36 +110,17 @@ def die(msg, code=2):
def token():
root = os.environ.get("CLAUDE_PROJECT_DIR") or os.getcwd()
# 掃這個 repo 的**所有** remote,找第一個指向本站、且帶憑證的
# 原本寫死只認名叫 "gitea" 的 remote —— 2026-08-20 實撞:
# ISEP 這個新 repo 的 remote 叫 origin,於是這支腳本在那裡整個跑不起來,
# 「開票前先搜」那道閘在新 repo 等於不存在。閘不該綁在某個 remote 的名字上。
# 來源=env.envISEP#47),不再從 remote URL 抽——那會逼 token 明文嵌在 URL 裡,
# 任何印出 remote 的訊息(git-lfs locksverify)都會洩一次。解析順序見 hooks/lib/gitea_token.py
tok = _gitea_token()
if tok:
return tok
host = HOST.split("//")[-1].rstrip("/")
try:
out = subprocess.run(["git", "-C", root, "remote", "-v"],
capture_output=True, text=True, timeout=20).stdout
except Exception:
out = ""
for line in out.splitlines():
if host not in line:
continue
m = re.search(r"//[^:/]+:([^@]+)@", line)
if m:
return m.group(1)
# 退而求其次:環境變數(雲端/CI 沒有帶憑證的 remote 時走這條)
for env in ("GITEA_TOKEN_CLAUDE_CODE", "GITEA_TOKEN"):
v = os.environ.get(env)
if v:
return v
die(f"""🔴 拿不到 {host} 的 token
這個 repo 的 remote 裡沒有一個帶憑證且指向 {host}:
{out.strip() or "(沒有任何 remote"}
擇一:
讓某個 remote 帶憑證(多數 repo 的 gitea/origin 本來就有)
• 或設環境變數 GITEA_TOKEN_CLAUDE_CODE""")
設環境變數 GITEA_TOKEN_CLAUDE_CODE
• 或在 $CLAUDE_PROJECT_DIR/.env(或 git 根的 .env)放 GITEA_TOKEN_CLAUDE_CODE=""")
_TOLERATE = () # 這一次呼叫可以吞掉的 HTTP 狀態碼(見 add_dependency