兩台全給(youlin+geek6688),清單守則從名字改成事實(inkstone/ISEP#115 → comment 5541/5542)

leo 2026-09-01:「youlin 和 geek6688 都全給,因為這兩個都是讓 CC 操作
一個 stage 一個 test prod,不給所有的就是受阻。」覆蓋 comment 5526 的 youlin-only。

- NEEDED 從 2 把變 8 把:youlin 五把(CF token/account id/MCP owner secret/
  stage 帳密兩把)+ geek6688 兩把(出貨 token/account id)+ 機器帳號 Gitea token。
  CLOUDFLARE_ACCOUNT_ID_YOULIN 是 comment 5542 才補進 .env 的,已實查在場。
  CLOUDFLARE_API_TOKEN_leo21c 沒加(leo 只點名那兩台)。
- 新增 B9:leo21c 那把住在頂層 .env,不在 polaris/mira/.env ⇒ B8 抓不到它。
  B9 比的是**值相等**不是名字——把它改名叫 CF_TOKEN_BACKUP 照樣紅,
  而黑名單會放它過去。兩條「該紅」方向都在拋棄式副本上實跑證過。
- 密碼類兩把進清單是給人拿的;credentials-map.md「密碼類憑證的用法限制」照舊:
  AI 不得把密碼打進登入欄位。這條寫在清單旁邊,下一個要加變數的人一定會看到。

順手修掉一個不是我造成的假綠:
- hooks/tests/sdd-guard-retired.test.sh 用了 mapfile,macOS 內建 bash 3.2 沒有這個內建,
  在乾淨的 origin/main 上就是離開碼 1(實驗證過),而 TESTING.md 標著「通過 8」。
  改成 while-read(同 scripts/gitea-labels-sync.sh:56 的前例)後:通過 8 / 失敗 0。

接基底與衝突:
- rebase 到 013a987,main 那 8 筆一筆沒掉。
- TESTING.md 兩邊都新增了 A25 ⇒ main 的 A25(sdd-guard 退役)保留原編號,
  本節改為 A26;狀態表那列跟著改。
- plugin.json 取 main 那邊(version 0.18.0 未動),六個數字在併完的樹上實數:
  61/84/7/7/2/49。
- mistakes.md 兩邊各自 append,兩條都留。

值全程沒有進版控、沒有進對話(只印名字與長度)。版本號待總管定。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
2026-09-01 12:04:49 +08:00
parent ca9ea9993b
commit 7aef9436c9
6 changed files with 91 additions and 27 deletions
+27 -3
View File
@@ -12,9 +12,13 @@
# 而且**沒有一把的值來自 polaris/mira/.env**leo21c 現役正式環境)。
# .env 不在(例如雲端)⇒ 印 ⏭️ SKIP,不算通過也不算失敗。
#
# 🔴 B8 的判準是「值從哪個檔案拿到的」,不是名字裡有沒有某個字」
# 關鍵字黑名單擋不住沒被列進黑名單的新名字;「這個值出自 leo21c 那份 .env」
# 是 grep 得出來的事實,換什麼名字都躲不掉
# 🔴 B8B9 的判準不是名字,是機器算得出來的事實——**換什麼名字都躲不掉**
# B8 看「這個值是從哪個檔案拿到的」(出自 polaris/mira/.env leo21c 現役正式環境)。
# B9 看「這個值是不是就是 leo21c 那把 token」(值相等就紅,改名叫什麼都一樣)
# 🔴 兩條是分工不是重複:`CLOUDFLARE_API_TOKEN_leo21c` 住在**頂層** .env
# 不在 polaris/mira/.env ⇒ **B8 抓不到它**,這正是 B9 存在的理由。
# 關鍵字黑名單反過來只擋得住已經被列進去的那幾個名字,新名字一律漏掉
# leo 2026-08-17 已證偽文字層封路:當日 8 次誤攔、0 次正確攔截)。
#
# 🔴 全程只印變數**名字**與值的**長度**,一個字元的值都不印。
cd "$(dirname "$0")/.." || exit 1
@@ -83,6 +87,11 @@ real_src(){ # $1=名字 → 印出「值的長度 來源檔」;找不到回
done
return 1
}
# 只取值、不取來源,給 B9 比對用。值只活在變數裡,從不印出、也不寫檔。
_val(){ local r f; r=$(real_src "$1") || return 1; f="${r#* }"
grep -E "^[[:space:]]*(export[[:space:]]+)?$1=" "$f" | tail -1 \
| sed -E "s/^[[:space:]]*(export[[:space:]]+)?$1=//" | sed -E 's/^"(.*)"$/\1/; s/^'"'"'(.*)'"'"'$/\1/'; }
found=0
for p in "${ENVF[@]}"; do f="${p/\$BASE/$BASE}"; [ -f "$f" ] && found=1; done
@@ -103,6 +112,21 @@ else
chk 0 "$gone" "B7 清單上每一把這台都拿得到值"
chk 0 "$prod" "B8 沒有一把的值來自 polaris/mira/.envleo21c 正式環境)"
# B9 —— leo 2026-09-01 的紅線:「CLOUDFLARE_API_TOKEN_leo21c 不准加」。
# 🔴 判準是**值**不是名字:拿 leo21c 那把的值,比對清單上每一把解出來的值。
# 有人把它改名叫 CF_TOKEN_BACKUP 照樣會紅,而黑名單會放它過去。
# B8 抓不到這一條(那把住在頂層 .env,不在 polaris/mira/.env)。
if leoval=$(_val CLOUDFLARE_API_TOKEN_leo21c); then
hit=0
for n in "${NEEDED[@]}"; do
v=$(_val "$n") || continue
[ "$v" = "$leoval" ] && { hit=$((hit+1)); echo " 🔴 $n 的值就是 leo21c 那把"; }
done
chk 0 "$hit" "B9 清單上沒有一把的值等於 CLOUDFLARE_API_TOKEN_leo21c"
else
skip "B9 這台找不到 CLOUDFLARE_API_TOKEN_leo21c,沒有比對基準"
fi
# B8 全綠有兩種可能:真的沒有正式憑證,或**偵測根本不會亮**。分得開才算驗過。
# 拿一個已知住在 polaris/mira/.env 的名字餵它,看它認不認得出來。
if r=$(real_src CLOUDFLARE_ACCOUNT_ID); then