Commit Graph

8 Commits

Author SHA1 Message Date
Leo 3ca066260c fix(cloud): make-cloud-env.sh 改三段輸出(A/B/C)+修 bash 3.2 相容性
main 回饋:靜默排除 leo21c 憑證會讓 leo 明天卡住而不知道為什麼——
改成 A(cloud 總管工作需要,直接貼)/B(leo21c 正式環境憑證+已知過時,
值已備好+附理由,leo 自己決定要不要留)/C(舊雲端有這個名字但本機
六個 .env 都找不到值的)三段,讓 leo 自己看得見取捨。

同時修掉 `local -n`(nameref)在 macOS 內建 bash 3.2 會直接噴語法錯誤的問題
(leo 本機跑的就是這支 bash)——改成兩個各自展開的函式,不依賴 bash 4.3+。

實跑驗證:A 8 個+B 7 個=15 個,跟舊雲端環境變數清單數量一致,C 段 0 個
(這次盤點六個 .env 全部找得到值)。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-20 22:09:36 +08:00
Leo e255e23f01 docs(cloud): 官方文件核實後修正 Plan A 假設+補完整環境變數盤點(InkStoneCo#14)
查官方文件(code.claude.com/docs/en/cloud-environments 的「What carries
over」表)發現:今天裝好的 --scope user 機制很可能不會被雲端 session 讀到
(user-scope enabledPlugins 明文寫「不會帶到雲端」);先前引用的
「Pre-populate plugins for containers」是另一個機制(CLAUDE_CODE_PLUGIN_
SEED_DIR,給自架容器用),不是 claude.ai Cloud environments 產品。

新增 docs/cloud-environment-audit-20260820.md:
- Plan A 風險(本機隔離環境重跑一次,貼新鮮輸出佐證腳本本身沒問題)
- Plan B(官方文件證實可行:把 ISEP 宣告進連線 repo 自己的 settings.json)
- Plan C(今天新查到:claude --cloud 直接從本機 checkout 打包,完全不經
  過 GitHub 薄殼,官方文件證實可行)
- 舊雲端環境變數逐一比對 credentials-map.md:八個名字(CLOUDFLARE_ACCOUNT_ID
  等)確認來自 polaris/mira/.env(leo21c 現役),與 cloud 總管工作無關,
  建議排除
- 薄殼/ISEP 共存風險分析(不會打架,除非 bootstrap.sh 重新把 InkStoneCo/
  clone 進薄殼workspace)

scripts/make-cloud-env.sh:NEEDED 從 1 個擴到 8 個,排除 leo21c 來源的
憑證,加註每個變數的出處依據。

docs/TESTING.md、docs/cloud-setup-script.sh、docs/cloud-session-bootstrap.md:
補上指向審計文件的警示與 Plan B/C 的 fallback 指引。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-20 22:04:25 +08:00
Leo f855d82573 產生雲端 env 設定,不要 leo 自己拼湊(InkStoneCo#14)
leo 2026-08-20:「應該是你會幫我產生正確的 env 我去貼⋯⋯不然就是我要自己拼湊」
「這些值你都有,你可以只寫名字然後 build 一個檔案給我」

總管原本的說法是「你複製設定給我、值遮掉」——那是錯的,兩個理由:
① 把拼湊的工作丟回給 leo ② 讓值經過對話本身就是洩漏面。

scripts/make-cloud-env.sh:
- 腳本裡只寫**變數名字**(NEEDED 陣列,要加變數就加在那裡)
- 值在執行當下才從既有 .env 讀(credentials-map 記的六個位置都找)
- 產物寫到 ~/.claude/cloud-env/<時間>.txt,權限 600,**刻意不在任何 repo 底下**
- 只印路徑不印值;找不到值的變數會標出來而不是靜默留空
- 產物最後一行就是刪除指令

docs/TESTING.md 補 B0 段:先跑產生器,再貼。

實跑過:1 個變數、0 個找不到、產物 45 行、權限 600、不在任何 repo。
2026-08-20 20:45:02 +08:00
Leo 0cdb6f2c05 fix(hooks): 讓四支閘認得出「指令位置」跟「heredoc/引號裡的文字」
inkstone/InkStoneCo#23、#56 同一個病:閘對整條指令字串做關鍵字掃描,
把「檔案內容/留言引用裡剛好提到某個關鍵字」當成「真的在執行」,
同時放過包一層讀取指令、或藏在 heredoc body 裡的真動作。

- 新增共用輔助 hooks/lib/strip_heredoc.py:heredoc body 是資料不是指令,
  四支閘(github-contact / main-and-prod-push / stage-before-prod /
  kbdb-api-wall 的 Bash 分支)呼叫前一律先拿掉 body 再比對。
- main-and-prod-push-guard.sh:修掉跟 release-tag-guard.sh 同款的
  「開頭是讀取工具就整條放行」前綴繞過洞;git push 的偵測改成指令位置比對;
  main/master 目標改用單字邊界,不再誤中 "domain" 這種子字串。
- github-contact-guard.sh:拿掉 gh CLI/git push 判準裡「前面隨便一個空白
  就算數」的鬆散邊界,只認真正的指令分隔符。
- kbdb-api-wall-guard.sh:Bash 分支原本引用不存在的 kbdb_cmd_check.py,
  python3 找不到檔案就吃掉錯誤印 "OK",該分支形同虛設——任何
  `wrangler d1 execute` 直打 kbdb 都會被放行。邏輯搬進新檔
  hooks/lib/kbdb_cmd_check.py(shlex 分詞、quote-aware),把 .sh 的
  參照路徑改過去,補回 Bash 分支的 kbdb-sql-ok 逃生口。

四支各補 InkStoneCo#40 §1 要求的三行中文檔頭。

新增四支可重跑測試(scripts/test-*.sh),共 69 條斷言全過,
含 #23/#56 票上實撞的原始形狀(寫 docs/TESTING.md 的 heredoc、
貼引用 #56 敘述的留言、`grep git push`)。

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
2026-08-20 18:51:52 +08:00
Leo 1dfc4e373a v0.2.1:43 支閘的白話盤點、測試手冊、補上兩個被抓到的洞
leo 2026-08-20 問「InkStoneCo#40 加入了嗎?如果是這樣我應該可以白話文看到 hooks 的內容?」
答案是不行——43 支閘沒有任何白話清單。這一版補上。

docs/hooks-inventory.md   43 支逐支一行,按「你會在什麼時候撞到它」分 9 組
                          抽驗 5 支逐行核對源碼;順帶抓到 3 支有檔案沒註冊
docs/TESTING.md           A1-A8 + B1-B5,每格都有「怎麼跑/該看到什麼/什麼算失敗」
scripts/test-*.sh         兩支閘的測試,共 21 條,全過

兩個實撞的洞:
- release-tag-guard 的排除清單是前綴比對,x 整條放行
  (A8 那個新 session 抓到的,總管複驗屬實)。改用 #23 驗證過的判準:
  關鍵字要在指令位置才算執行。補 3 條複合指令測試,8/8。
  ⇒ 這是 InkStoneCo#36「包一層就繞過去」的同一個病,發生在同一天新寫的閘上。
- scripts/ticket 寫死只認名叫 gitea 的 remote,在 ISEP(remote 叫 origin)整個跑不起來
  ⇒「開票前先搜」那道閘在新 repo 等於不存在。改成掃所有指向本站的 remote + 環境變數 fallback。

A8 已通過:新 session 裡 plugin 的閘真的觸發(exit 2、tag 未建立、訊息來自 plugin 路徑)。

文件漂移訂正:plugin.json 與 README 寫 42 支/52 條,實際 43 支/53 條。

兩支新閘補上 #40 §1 要求的三行中文檔頭。
🔴 但仍違反 #40 §3「新規則一律先 warn」——兩支都是 block。理由記在 #40 留言,等 leo 裁。
2026-08-20 17:08:00 +08:00
Leo e4e3d69acf fix(release): 版本只有 Gitea Releases 答得出來,不再靠 README 自報(inkstone/ISEP#6)
現況:README.md 宣稱「狀態 0.1.0」,但 repo release_counter=0、一個 tag
都沒打。leo 當場指出這是違規,命中規範自己的 E12(宣稱交付但沒有 tag);
leo 補充:「release 不是寫在 readme,要放在 release 裡」。

改法(結構性防漂移,不是靠人記得同步):
- README.md 不再自行宣告版本號,改成指向 Gitea Releases 頁面
- .claude-plugin/plugin.json 的 version 改回哨兵值 0.0.0
  (=誠實承認目前沒有一個經過驗證、掛在 Releases 上的版本;
  真正打 tag 那天才跟 tag 一起同步成那個號碼)
- 新增 scripts/check-version-consistency.sh:隨時可跑的一致性檢查
  (plugin.json version 是否等於最新 tag/README 是否偷偷自報版本)
- 新增 hooks/release-tag-guard.sh:PreToolUse Bash 閘,在真正打 git tag
  的那一刻擋下與 plugin.json 不一致的版本號,註冊進 hooks.json

紅線:本次不打 tag、不建 release——那是總管驗過整個 milestone 之後的動作,
這裡交的是機制與草稿。

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
2026-08-20 13:10:00 +08:00
Leo 54e479900a 新增標籤唯一真相源 + 冪等同步腳本,全 org 14 個 repo 對齊(inkstone/ISEP#4)
labels.yaml:23 個標籤定義(名稱/顏色/描述/exclusive),已是 ISEP repo 現行實況。
scripts/gitea-labels-sync.sh:讀 labels.yaml 對齊任一/全部受治理 repo——
缺的建、改的還原(僅 color/description/exclusive,不改名)、多出來的只告警不刪,
兩次連跑第二次必為 no-op(已實測 0 created/0 updated)。

實跑對帳:14 個 repo 首跑 253 created + 46 updated;重跑 0/0(冪等);
InkStoneCo / Arcrun / content-pipeline 三個抽查點逐欄核對與 labels.yaml 完全一致;
arcrun-rag 留有 6 個 Gitea 預設英文標籤(bug/enhancement/help wanted/invalid/question/wontfix),
按規約只告警不刪。
2026-08-20 13:03:12 +08:00
Leo c2638668e3 ISEP 0.1.0:環境設定收成一個 plugin,本機與雲端共用一份
leo 2026-08-20:「同一個 plugin 你用,薄殼也用,保證兩邊同步」
              「我要你幫雲端做薄殼,永遠都有問題,你要做的就是這組設定
                你自己可以 dogfooding」

搬進來:41 支 hook(51 條註冊)/7 支 command/2 支 skill/23 支腳本。
不搬 .env、wiki、docs——那些是知識不是環境。

51 條 hook 路徑全部從 $CLAUDE_PROJECT_DIR/.claude/hooks/ 改成 ${CLAUDE_PLUGIN_ROOT}/hooks/,
零漏網。那正是薄殼一直壞掉的根:雲端 cwd 不是真身,寫死路徑就斷。

尚未驗證:Claude Code 能不能從私有 Gitea repo 裝 marketplace(要憑證)。
下一步就是在本機實際裝一次,通了才動雲端 bootstrap.sh。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-20 11:41:46 +08:00