兩台全給(youlin+geek6688),清單守則從名字改成事實(inkstone/ISEP#115 → comment 5541/5542)
leo 2026-09-01:「youlin 和 geek6688 都全給,因為這兩個都是讓 CC 操作 一個 stage 一個 test prod,不給所有的就是受阻。」覆蓋 comment 5526 的 youlin-only。 - NEEDED 從 2 把變 8 把:youlin 五把(CF token/account id/MCP owner secret/ stage 帳密兩把)+ geek6688 兩把(出貨 token/account id)+ 機器帳號 Gitea token。 CLOUDFLARE_ACCOUNT_ID_YOULIN 是 comment 5542 才補進 .env 的,已實查在場。 CLOUDFLARE_API_TOKEN_leo21c 沒加(leo 只點名那兩台)。 - 新增 B9:leo21c 那把住在頂層 .env,不在 polaris/mira/.env ⇒ B8 抓不到它。 B9 比的是**值相等**不是名字——把它改名叫 CF_TOKEN_BACKUP 照樣紅, 而黑名單會放它過去。兩條「該紅」方向都在拋棄式副本上實跑證過。 - 密碼類兩把進清單是給人拿的;credentials-map.md「密碼類憑證的用法限制」照舊: AI 不得把密碼打進登入欄位。這條寫在清單旁邊,下一個要加變數的人一定會看到。 順手修掉一個不是我造成的假綠: - hooks/tests/sdd-guard-retired.test.sh 用了 mapfile,macOS 內建 bash 3.2 沒有這個內建, 在乾淨的 origin/main 上就是離開碼 1(實驗證過),而 TESTING.md 標著「通過 8」。 改成 while-read(同 scripts/gitea-labels-sync.sh:56 的前例)後:通過 8 / 失敗 0。 接基底與衝突: - rebase 到 013a987,main 那 8 筆一筆沒掉。 - TESTING.md 兩邊都新增了 A25 ⇒ main 的 A25(sdd-guard 退役)保留原編號, 本節改為 A26;狀態表那列跟著改。 - plugin.json 取 main 那邊(version 0.18.0 未動),六個數字在併完的樹上實數: 61/84/7/7/2/49。 - mistakes.md 兩邊各自 append,兩條都留。 值全程沒有進版控、沒有進對話(只印名字與長度)。版本號待總管定。 Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
+35
-11
@@ -10,23 +10,47 @@
|
||||
set -euo pipefail
|
||||
|
||||
# ── 雲端需要哪些變數(只有名字。要加就加在這裡)──────────────────
|
||||
#
|
||||
# 範圍=**youlin(stage)與 geek6688(測試 prod & 出貨機)兩台全給**。
|
||||
# leo 2026-09-01:「youlin 和 geek6688 都全給,因為這兩個都是讓 CC 操作
|
||||
# 一個 stage 一個 test prod,**不給所有的就是受阻**。」
|
||||
NEEDED=(
|
||||
GITEA_TOKEN_CLAUDE_CODE # 機器帳號 claude-code 的 Gitea token;bootstrap 與 plugin 安裝都靠它
|
||||
CLOUDFLARE_API_TOKEN_YOULIN_CC_USE # youlin = AI 的 stage 實例;D37 起這把就是設計給 CC 用的
|
||||
# ── 機器帳號 ──
|
||||
GITEA_TOKEN_CLAUDE_CODE # claude-code 的 Gitea token;bootstrap 與 plugin 安裝都靠它
|
||||
|
||||
# ── youlin = AI 的 stage(沒指定帳號時的預設,agent-memory.md §2)──
|
||||
CLOUDFLARE_API_TOKEN_YOULIN_CC_USE # D37 起這把就是設計給 CC 用的
|
||||
CLOUDFLARE_ACCOUNT_ID_YOULIN # 上面那把的配對 account id(帳號 id 不是機密)
|
||||
YOULIN_MCP_OWNER_SECRETS # youlin 那台 MCP 的 owner secret
|
||||
STAGE_USERNAME_YOULIN # ⚠️ 密碼類,見下面那條限制
|
||||
STAGE_PASSWORD_YOULIN # ⚠️ 密碼類,見下面那條限制
|
||||
|
||||
# ── geek6688 = 測試 prod & 出貨機 ──
|
||||
CLOUDFLARE_API_TOKEN_CC_SHIPPING_CORE # 出貨線寫入用
|
||||
CLOUDFLARE_ACCOUNT_ID_GEEK6688 # 上面那把的配對 account id
|
||||
)
|
||||
#
|
||||
# 🔴 這份清單的邊界——加一把之前先問「這把打得到哪個實例」,不是「這把方便嗎」
|
||||
# (依據:inkstone/InkStoneCo#14 comment 3890,leo 2026-08-20 親自把憑證分成 A/B 段)
|
||||
#
|
||||
# 可以進來的:雲端總管做**自己的工作**要用到的(stage、機器帳號、測試實例)。
|
||||
# 🔴 不准進來的:leo21c 正式環境那一段(B 段,leo 明確選擇不放)。
|
||||
# 其中 `CLOUDFLARE_API_TOKEN` / `CLOUDFLARE_ACCOUNT_ID` 這兩個**沒有名字**的,
|
||||
# 值就是 leo21c 的,而且所有 CF 工具都把它們當預設 ⇒ 雲端一個沒指定帳號的
|
||||
# 指令就會打到正式環境。2026-08-14 那輪審查把它列為「本輪最危險的發現」。
|
||||
# 可以進來的:**youlin 與 geek6688** 這兩台的全部,加上機器帳號自己的 token。
|
||||
# 🔴 不准進來的:
|
||||
# ① `CLOUDFLARE_API_TOKEN_leo21c`——leo 2026-09-01 只點名那兩台;
|
||||
# leo21c 是現役正式環境,`inkstone/InkStoneCo#14` → comment `3890` 已分進 B 段不放。
|
||||
# ② `polaris/mira/.env` 裡的任何東西——那整份都是 leo21c 現役正式環境。
|
||||
# 其中 `CLOUDFLARE_API_TOKEN` / `CLOUDFLARE_ACCOUNT_ID` 這兩個**沒有名字**的最危險:
|
||||
# 所有 CF 工具都把它們當預設 ⇒ 雲端一個沒指定帳號的指令就會打到正式環境。
|
||||
# 2026-08-14 那輪審查把它列為「本輪最危險的發現」。
|
||||
# 🔎 這一條不必靠人記得:`scripts/test-make-cloud-env.sh` 的 B8 會去看
|
||||
# **每一把的值是從哪個檔案拿到的**,出自 `polaris/mira/.env` 就紅。
|
||||
#
|
||||
# ⚠️ youlin 沒有對應的 `CLOUDFLARE_ACCOUNT_ID_*`——六個 .env 裡都沒有這個名字。
|
||||
# 要 account id 的工具請拿上面那把 token 去問 CF `/accounts`,
|
||||
# **不要退而求其次填那個沒有名字的 `CLOUDFLARE_ACCOUNT_ID`**(那是 leo21c)。
|
||||
# 🔴 密碼類(`STAGE_PASSWORD_YOULIN` 等)進清單是為了讓**人**拿得到。
|
||||
# `credentials-map.md`「密碼類憑證的用法限制」(2026-08-17 立)照舊有效:
|
||||
# **AI 不得把密碼打進登入欄位**,這是 surface 層硬規則,leo 交代了也不解除。
|
||||
# 機器要驗登入後的畫面走那節寫的兩條:帶 token/cookie 打 API,或接 leo 已登入的分頁。
|
||||
#
|
||||
# 📌 兩台的 account id 都有具名變數了(`…_YOULIN` 是 2026-09-01 才補進頂層 `.env` 的,
|
||||
# inkstone/ISEP#115 → comment `5542`;帳號 id 不是機密,wiki 的帳號表本來就公開記著)。
|
||||
# **所以永遠不需要去用那個沒有名字的 `CLOUDFLARE_ACCOUNT_ID`**——那是 leo21c。
|
||||
|
||||
# ── 去哪裡找值(credentials-map.md 記的六個 .env)────────────────
|
||||
BASE="${INKSTONE_ROOT:-$HOME/Documents/tech_projects/InkStoneCo}"
|
||||
|
||||
Reference in New Issue
Block a user