Compare commits

...

11 Commits

Author SHA1 Message Date
Leo 58c3689e4b 閘教的那條出路要真的走得通(inkstone/ISEP#112)
comment-carries-task-guard 擋下留言時教人跑 `scripts/ticket subtask …`,
而那一行跑不動。兩個獨立的原因,各自都足以害死它:

① 相對路徑對「貼上去那個人的 cwd」解析。總管的 cwd 是 InkStoneCo/,
   那裡的 scripts/ticket 是停在 08-27 之前的舊複本(grep -c subtask → 0),
   照著貼只印出它「四個動詞」的說明然後 exit 0。
② 用法是手抄的第二份,而它已經漂了:寫了 --assign 卻沒有 --next,
   正本會因為「指派了人卻沒寫 --next」直接擋下(exit 2,在打 API 之前)。

修法是拿掉可以漂的那一格,不是把兩份對齊一次:
- 路徑     scripts/ticket 的 self_path()(__file__ 的絕對路徑)
           ⇒ 印指令的人與跑指令的人是同一個檔案
- 用法     USAGE / usage_text() 一份,閘去 `ticket usage subtask --example` 現要
- 內文模板 body_template() 由 REQUIRED_SECTIONS 現生,跟檢查同源

新增動詞 `ticket usage <verb> [--example] [--parent] [--draft]`。
閘的訊息改成整塊可貼可跑:腳本絕對路徑、母票已填、內文草稿附在同一塊裡,
只剩標題/目標/驗收條件三格是機器不可能知道的。
正本叫不動時 fail-open 的只有「訊息內容」(只指路,不補一份手抄用法),
擋不擋不受影響。

測試 scripts/test-comment-carries-task-guard.sh 22 → 29 條。
新增的 ⑮–㉑ 驗的是「出路走不走得通」,不是「有沒有擋」——
⑱ 把閘 stderr 裡那塊指令原樣抽出來、只填三格、真的執行一次,
離開碼必須是 1(走到網路才停);是 2 就代表這個病復發。
六個變異全部驗過會紅(相對路徑/閘自己抄用法/--assign 沒配 --next/
模板寫死少一段/fallback 補回手抄用法)。

版本:待總管定版(plugin update 比的是版本號不是內容)。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01SP7DiGMfSkWjZ15CHMbPFE
2026-08-31 11:01:45 +00:00
claude-code b8676f5aa9 Merge pull request '定版 v0.17.0(sdd-guard 退役)' (#111) from chore/v0.17.0 into main 2026-08-31 01:04:50 +00:00
claude-code 6e18cc2072 定版 v0.17.0:sdd-guard 退役 2026-08-31 01:04:21 +00:00
claude-code 8b2c7cecac Merge pull request 'sdd-guard 退役:讓「取消 Active SDD」這個裁決真的執行得下去(inkstone/ISEP#91)' (#110) from feat/retire-sdd-guard into main 2026-08-31 01:04:01 +00:00
Claude c7af690c2b sdd-guard 退役:讓「取消 Active SDD」這個裁決真的執行得下去(inkstone/ISEP#91)
leo 2026-08-16 在 inkstone/InkStoneCo#40 → comment 2942 裁定「取消 Active SDD」,
11 天沒被執行。原因不是有人偷懶,是**執行它的第一步會鎖死自己**:

    sdd-guard.sh 是 fail-closed 的
      · 動 code 檔時 status: active 不是恰好 1 份 → 擋(0 份也擋)
      · 路徑所在的 repo 沒有 3-specs           → 也擋

⇒ 照裁決把最後那份 active 拿掉 → 變 0 份 → 任何人動任何 .ts/.py/.go 全被擋。

而 ISEP 這個 repo 自己就沒有 3-specs——本票開工第一件事實測到:

    $ echo '{"tool_name":"Edit","tool_input":{"file_path":".../hooks/lib/dispatch_parse.py"}}' \
        | bash hooks/sdd-guard.sh
    🚫 SDD 協議攔截:… 找不到任何 SDD        exit 2

**它一直在誤攔 ISEP 自己,只是沒人回報。**

── 這一版做了什麼 ────────────────────────────────────
· hooks/sdd-guard.sh 刪除,hooks.json 取消註冊(85 → 84 條,只少這一條)
· commands/sdd-check.md 改寫:SDD 只記「起初的樣子」,任務本體在 Gitea 票;
  找不到 SDD 不再是停下來的理由,找不到票才是
· agents/inkstoneco-hand.md 拿掉「任何時刻只允許一份 status: active」那條紅線
· hooks/lib/path-resolve.sh 只加註解:它的唯一 caller 走了,但別順手刪
  (#22 學到的東西住在裡面,十幾支閘還在用它要修的那個寫法)

── 迴歸測試:測的不是「檔案刪了沒」,是「那個擋還會不會發生」──
hooks/tests/sdd-guard-retired.test.sh(通過 8/失敗 0,離線):
把「裁決執行完之後的世界」(沒有 3-specs 的 repo、兩份 status: active 的 repo)
丟給 hooks.json 上**整組** Write|Edit|MultiEdit 的閘——清單當場從 hooks.json 讀、
不寫死——不准有任何一支用 SDD/3-specs 當理由擋下來。
⇒ 日後有人換個檔名把同一個形狀種回來,這支照樣紅。

🔴 判準刻意不是「一支閘都不准擋」:同組還住著跟 SDD 無關、且看 session 狀態
決定擋不擋的閘(history-first/subagent-first)。把它們算失敗,這支測試會在別人
改別的東西時無故變紅,紅久了就沒人看——誤攔比漏擋更該修,對測試一樣成立。

**紅的證明**:把 sdd-guard 暫時復原(檔案+註冊)重跑 → 通過 1/失敗 7,
四條行為格全部指名 sdd-guard.sh。已還原。

── 自己跑過的 ──────────────────────────────────────
· hooks/tests/sdd-guard-retired.test.sh                通過 8/失敗 0
· 逐支點名 hooks.json(README「裝什麼」那道指令)      84 條,對 main 做集合差:
  少了 sdd-guard.sh × 1,多出 0 支,其餘一支不差
· 盤點數字全部在這棵樹上實數,不是加減推:
  ls hooks/*.sh|wc -l = 61(原 62)
  grep -c '"command":' hooks/hooks.json = 84(原 85)
  agents 7/commands 7/skills 2/scripts 48(皆未變動)
· 盤點表對帳三格(hooks-inventory 自己寫死的那三道):三格皆無輸出
· scripts/check-version-consistency.sh                  0.16.2 一致
· claude plugin validate .                              Validation passed
· hooks/tests/ 全部離線測試 24 支重跑:本次改動 0 退步
  (dispatch-format-guard 40/52、prod-write-guard 18/19-fail、
   stage-before-prod-guard 9/7-fail、另 3 支需帶參數/建不起沙盒——
   **六支在 gitea/main 上逐支重跑結果一模一樣,是既有狀態不是本次造成**)

── 沒做、也不該由這張票做的 ─────────────────────────
· inkstone/InkStoneCo 那半(拿掉 active SDD + 刪 CLAUDE.md「單一活性鐵律」段)
  ——那是 inkstoneco-hand 的 repo;而且順序上本來就要等這一版出去、
  兩邊 /plugin update 之後才動得,先拿掉就鎖死
· checkbox 分診(掛 inkstone/InkStoneCo#49,票上明寫不要另開票)
· 版本號:待總管定版

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_016ZBu4Sa1cGntKFRBYNZ6xs
2026-08-31 00:56:37 +00:00
Leo 4b91cd5d48 Merge 'feat/parallel-lines-cap':一條線一份自己的工作目錄(inkstone/ISEP#109)
總管逐筆審過並自己實測(不採信交回的數字):

  hooks/tests/line-needs-own-worktree.test.sh      59/59
  hooks/tests/parallel-lines-cap-guard.test.sh     33/33
  hooks/tests/main-and-prod-push-guard.test.sh     10/10   ← 共用檔改動的迴歸
  hooks/tests/…-cross-repo.test.sh                 19/19   ← 同上

實地打四次(不是只跑測試):
  · cd <repo> && git checkout       → 擋,且認出的是那個 repo(原缺陷已修)
  · git -C <repo> checkout          → 擋,認得對
  · cd <自己的 worktree> && checkout → 放行(舊版會誤攔正確做法)
  · cd <不是 repo 的地方> && checkout → 放行

🔴 併進來不等於送達:安裝端停在 0.9.0,repo 是 0.16.2,
   而這支閘在任何一份安裝裡都不存在(find 零命中)
   ⇒ 這一格仍是 ◐,缺的是 plugin update,不是 merge。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-29 22:08:31 +08:00
Leo 358f67abf3 閘認得出「動的是哪個 repo」,不再拿 cwd 當答案(inkstone/ISEP#109 → comment 5398)
line-needs-own-worktree.sh 擋 `cd <別的 repo> && git checkout` 時擋對了,但訊息
指的是 payload 的 cwd 那個 repo,不是指令真正動的那個。comment 5398 實測:

    指令:cd .../matrix/arcrun && git checkout fix/library-lifecycle-187
    舊版:目錄:.../InkStoneCo   它現在在:feat/ticket-bell-webhook
                    ↑ 動的是 matrix/arcrun,講的卻是 InkStoneCo

🔴 照著那個訊息做的人,會在 InkStoneCo 開一份用不到的 worktree,真正要隔離的
matrix/arcrun 沒開到——而他以為自己隔離好了。**一道閘給錯下一步比不擋更糟。**
而 `cd X && git checkout` 正是這條線最常出現的寫法(本票的來由那次就是它)。

沒有另寫一支解析器:hooks/lib/push_target_dir.py 2026-08-23 已經替 git push 解過
同一題(inkstone/ISEP#30 comment 3949),多層 cd 鏈與「子殼的 cd 不外洩」都算過了。
本輪只把那支的動詞與「要不要去掉 env 前綴」變成參數(兩個都有預設值,push 那條路
一個 byte 都沒變,42 條既有測試重跑全綠),新增的 lib/checkout_target_dir.py 只放
checkout 專屬的兩件事:哪些形狀不動 HEAD、-C 贏過 cd 的優先序。

新增的一條性質(不是順手,是本票要的):目錄解不出來就放行。
`cd $VAR`/`cd -`/引號壞掉時回 "?",閘直接 exit 0。寧可漏擋,也不要指著錯的
repo 叫人去開 worktree——猜一個回去等於原地打轉。

實測:
- hooks/tests/line-needs-own-worktree.test.sh 35 條 → 59 條(新增 D 群 24 條)
  正向:cd 認出 A/-C 認出 B/兩者都在時 -C 贏/相對 cd/相對 -C 接在 cd 之後/
        從 worktree cd 回共用目錄/子殼不外洩
  反向(不該擋):cd 到非 repo、cd 進自己的 worktree、cd $VAR、cd -、還原檔案
  已知邊界也釘成測試:`);` 中間沒空白時 tokenize 會斷在那裡 ⇒ 漏擋(不是指錯)。
  那層是 push_target_dir 的 tokenizer,動它會連帶改到推 main 那道閘的偵測範圍,
  本票不動,另報。
- 推 main 那三套(共用被改到的 lib):10/10、19/19、13/13
- 實地打票上那條害過我們的指令:現在印的是 matrix/arcrun,worktree 指令也是它的

plugin.json 0.16.1 → 0.16.2 並重跑 vendor-to-shell.py(版本沒動=沒人吃得到)。

⚠️ 留痕:hooks/lib/checkout_target_dir.py 是用 Bash heredoc 寫的,因為 sdd-guard
對 ISEP 的 .py 是結構性永遠在響——這個 repo 根本沒有 system-dev/docs/3-specs,
而 hooks/lib/ 已經住了 9 支 .py。範圍就這一支新檔,沒有動那道閘(另報)。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-29 21:31:42 +08:00
Leo f69ea11a58 一條線一份自己的工作目錄,同時跑的線有上限(inkstone/ISEP#109 → comment 5391)
兩支新閘,兩個方向的測試都有:

line-needs-own-worktree.sh(PreToolUse: Bash,35 條測試)— 治本那半
  一條線想在共用的工作目錄裡切分支就擋,叫它開自己的 worktree。
  判準是 git 自己回答的兩個問題(會不會動 HEAD/是不是主工作目錄),
  不靠任何人登記。擋下來時順手 prune 掉指向空氣的登記。
  實測:products/arcrun-rag 清掉 4 筆、ISEP 清掉 13 筆,
  還在的 worktree 與分支一根寒毛都沒動。

parallel-lines-cap-guard.sh(PreToolUse: Agent|Task,33 條測試)— 治標那半
  同時在跑的線超過上限(預設 3)就派不出下一條,訊息列出現在有哪幾條。
  條數是從 harness 自己寫的 subagents/*.meta.json + 主 transcript 的完工通知
  數出來的,不是計數器 —— 沒有任何東西要人去減,所以不會永久卡死。

三個機械前提是實測的,不是推測的:
  · SubagentStop 在實測 session 裡一次都沒觸發(不能拿它當減法)
  · PostToolUse:Agent 在送出後 5 秒就觸發(不是收工)
  · subagent 不是獨立行程(ps 只有一個 claude-code 行程)
  · Agent 的原生 isolation:"worktree" 只做頂層 repo,
    而 products/ matrix/ 是 gitignore 掉的子 repo,worktree 裡根本沒有它們
    ⇒ 原生那條路解不了這張票的問題

盤點數字在自己的樹上重數:62 支 / 85 條(main 上的 60/82 沒算到這兩支)。

🔴 版本沒動 = 沒有人吃得到。這條分支沒有定版,
   plugin.json 仍是 0.16.1(版本一致性檢查要求它等於最新 tag)。
   合併時要跟著一個新版本號,不然這兩支閘到不了任何人手上。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-29 20:52:13 +08:00
claude-code aac6498850 Merge pull request 'roster-guard 認不出真實的 subagent_type,整個環境派不出工(inkstone/ISEP#86 迴歸)' (#108) from fix/roster-plugin-prefix into main 2026-08-28 12:37:36 +00:00
claude-code 5342917f2b roster-guard 認不出真實的 subagent_type,整個環境派不出工
Claude Code 給 plugin agent 的 subagent_type 帶前綴(isep:isep-hand),
而 agents/*.md 的 frontmatter name 沒有(isep-hand)。roster.find() 用完全相等比對
⇒ 真實派工一律被擋,而名單上的裸名字工具又不收 ⇒ 兩種寫法都派不出去。

測試沒抓到是因為 24 條全部餵手寫 payload,沒有一條用真實的 subagent_type 形狀。
補第 19 條專測這個:舊 roster.py + 新測試 → 紅;修好 → 25/25。

順手補 gate-ok 漏掉的 roster——v0.15.0 新增那支閘時沒同步逃生口清單,
所以撞上死鎖時連留痕的出口都沒有。
2026-08-28 12:36:13 +00:00
claude-code a0a34b629e Merge pull request '定版 v0.16.0(會主動叫人、wiki 太長有人整理)' (#107) from chore/v0.16.0 into main 2026-08-28 01:32:10 +00:00
25 changed files with 1909 additions and 410 deletions
+2 -2
View File
@@ -1,7 +1,7 @@
{
"name": "isep",
"description": "InkStone Environment Plugin —— leo 的 Claude Code 環境唯一真相源:60 支機械閘(82 條註冊,白話盤點見 docs/hooks-inventory.md)、7 支 slash command、2 支 skill、7 位有名字的工人(agents/,見 docs/governance/worker-roster.md)、48 支腳本,外加治理規範與標籤真相源。本機與雲端裝同一份,沒有子集。",
"version": "0.16.0",
"description": "InkStone Environment Plugin —— leo 的 Claude Code 環境唯一真相源:61 支機械閘(84 條註冊,白話盤點見 docs/hooks-inventory.md)、7 支 slash command、2 支 skill、7 位有名字的工人(agents/,見 docs/governance/worker-roster.md)、48 支腳本,外加治理規範與標籤真相源。本機與雲端裝同一份,沒有子集。",
"version": "0.17.0",
"keywords": [
"inkstone",
"guardrails",
+1 -1
View File
@@ -23,7 +23,7 @@
| | 數量 | 是什麼 |
|---|---|---|
| `hooks/` | 60 `hooks.json` | 全部機械閘(PreToolUseStopSubagentStopSessionStartPostToolUseUserPromptSubmit 共 82 條註冊)。**一支一行的白話盤點在 `docs/hooks-inventory.md`,那裡才是這兩個數字的家** |
| `hooks/` | 61 `hooks.json` | 全部機械閘(PreToolUseStopSubagentStopSessionStartPostToolUseUserPromptSubmit 共 84 條註冊)。**一支一行的白話盤點在 `docs/hooks-inventory.md`,那裡才是這兩個數字的家** |
| `agents/` | 7 位 | **工人名單**`inkstone/ISEP#86`)——派工時指名派給誰,規約見 `docs/governance/worker-roster.md` |
| `commands/` | 7 支 | `/wiki-recall` `/ship-check` `/cp-write` … |
| `skills/` | 2 支 | |
+3 -1
View File
@@ -16,6 +16,8 @@ description: 頂層知識庫的工人——wiki、SDD、Critical Path、決策
## 紅線
- **頂層不寫業務程式碼。** 這一層只放跨專案的整理與判準。
- **任何時刻只允許一份 `status: active` 的 SDD**;不准自行建 SDD。
- **SDD 不是任務清單**leo 2026-08-16 取消 Active SDD`inkstone/InkStoneCo#40`):
它只記「起初的樣子」,**不帶 `status:`、不帶任務 checkbox**。任務本體在 Gitea 票。
⇒ 不准自行建 SDD,也不准把進度寫回 SDD。
- 規格層的變更 ⇒ 開一張 Gitea 票(`Human` 指派 `Leo` `s/triage`),不要自己改規格。
- 寫給 leo 看的 md 一律**巢狀 bullet**Logseq outliner),禁表格平攤。
+57 -41
View File
@@ -1,65 +1,81 @@
---
name: sdd-check
description: |
開始任何開發任務前確認有沒有對應的 SDD——要寫 code、開新功能、
或不確定「這件事屬於哪份規格」時自動載入。
依 D35 SDD 生命週期鐵律:任何時刻只允許一份 status: active 的 SDD
所有開發任務對應它的 tasks,找不到就停下來問(不得自行建 SDD);
動手前把這件事的來歷讀齊——要寫 code、開新功能、
或不確定「這件事當初為什麼長這樣」時自動載入。
🔴 Active SDD 已於 2026-08-16 取消(inkstone/InkStoneCo#40):
**任務本體在 Gitea 票,不在 SDD**SDD 只記「起初的樣子」,
沒有 status、沒有唯一活性、也不再養任務 checkbox。
⇒ 找不到 SDD 不是停下來的理由,找不到票才是;也不要為了動手而現編一份 SDD。
規格層變更改開 Gitea 票(Human+指派 Leo)後停止等 confirm——pending-changes.md 已於 2026-08-19 廢除,禁止寫入。
---
# /sdd-check — 確認當前任務有沒有對應 SDD
# /sdd-check — 動手前把這件事的來歷讀齊
動手前執行。確保 CC 有全局觀,不會在沒有設計文件的情況下猛衝。
## 先講清楚它現在是什麼
leo 2026-08-16`inkstone/InkStoneCo#40` → comment 2942):
> 「**取消 Active SDD**⋯⋯所有文件中都不帶有任務 checkbox,因為移動到 Gitea 來管理,
> SDD 會脫節,它所做的是記錄起初的樣子⋯⋯實際情況靠 issues, PR, release 等機制來管理。」
所以三件事分家(`docs/governance/sdd-gitea-governance.md` §0 公理 1):
```
意圖真相 → SDDdocs/3-specs/ 未來式:當初打算怎麼做
狀態真相 → Gitea 票/PR/release 現在式:現在做到哪、誰在做
知識真相 → wiki 過去式:撞過什麼、學到什麼
```
🔴 **這支命令已經不是一道閘了。** 舊版靠 `sdd-guard.sh` 在動 code 前強制要有
「恰好一份 status: active 的 SDD」,那支閘於 `inkstone/ISEP#91` 退役——
它是 fail-closed 的,裁決一執行(active SDD 歸零)就會鎖死所有 code 寫入。
---
## 執行流程
### 第一步:理解任務
### 第一步:這件事的**票**是哪一張
確認使用者要做什麼:
- 涉及哪個子系統?
- 是新功能還是修改現有功能?
- 影響範圍?
**這一步不能跳,也是唯一會讓你停下來的一步。**
### 第二步:尋找對應 SDD
- 有票號 → 讀它(含整串留言:裁決、假設、前手交回的下一步都在那裡)
- 沒票號 → **先問清楚是哪一張,或先把票開出來**,不要憑一句話開工
`commands/issue-handle.md`Issue 是唯一任務介面)
`docs/3-specs/` 下尋找對應的子系統目錄,確認有沒有:
- `design.md`(設計文件)
- `tasks.md`(任務清單)
### 第二步:這件事的**來歷**在哪份 SDD
### 第三步:根據結果回應
`system-dev/docs/3-specs/` 下找對應子系統的 `design.md`
- 找到 → 讀它,弄清楚「當初為什麼這樣設計、有哪些邊界不能動」
- **找不到 → 照樣可以動手**。票才是任務本體;
沒有 SDD 只代表這塊當初沒有寫下設計,不代表這件事沒被批准
🔴 **不要為了動手而現編一份 SDD**,也不要去改任何 `status:` frontmatter——
那是已經取消的制度的殘留物。
🔴 **不要把任務 checkbox 寫進 SDD**。要追蹤進度就開票/改票的狀態標籤;
寫進文件裡的 checkbox 沒有人會回來關掉它(`inkstone/InkStoneCo#49`
清的就是這一批:378 條沒人維護的 checkbox)。
### 第三步:把讀到的東西講出來再動手
回覆開頭一行交代即可:
**情況 A:找到對應 SDD**
```
✅ 找到 SDDdocs/3-specs/[子系統]/
📋 design.md[確認]
📋 tasks.md[確認,列出相關 task]
🎯 對應 task[編號和描述]
繼續嗎?
📌 票:<owner/repo#N> —— <一句話它要解什麼>
📋 來歷:<design.md 路徑,或「這塊沒有 SDD」>
🚧 邊界:<這次不准動的東西>
```
**情況 B:找不到 SDD,任務明確**
```
⚠️ 找不到對應 SDD
任務:[描述]
建議在 docs/3-specs/[建議子系統名]/ 建立 SDD
---
要我幫你起草 design.md 嗎?(需要你確認後才動手)
```
## 什麼時候該停下來問
**情況 C:找不到 SDD,任務模糊**
```
⚠️ 找不到對應 SDD,而且任務範圍不夠清楚
請先回答:
1. 這個功能屬於哪個子系統?
2. 完成的標準是什麼?
3. 有沒有不能動的邊界?
```
只有這幾種,**都跟 SDD 在不在無關**
### 注意
- 找不到對應的票,也問不出是哪一張
- 票上的要求跟現行規範互相衝突(貼出兩邊出處,給出你的推測,再問)
- 命中四題公式:花錢/不可逆/跨專案結構/品味方向
- 找不到 SDD **不等於可以直接動手**
- 小修改(修 bug、改文字)可以豁免,但要明確說「這是小修改,範圍是 X」
- 新功能、架構變動、跨模組的修改 → 一定要有 SDD
其餘情況做出最合理的假設、把假設寫進 commit message 或票的留言,繼續走。
+99 -3
View File
@@ -71,15 +71,32 @@ bash scripts/test-ticket-where-seen-guard.sh
人就學會忽略它
- 最後那組 `fd_is_devnull` 紅 ⇒ 判準從「fstat 問得出來的事實」滑回猜文字
### A11 — 討論串裡的任務要長成子票:22
### A11 — 討論串裡的任務要長成子票:29
```
bash scripts/test-comment-carries-task-guard.sh
```
**該看到**`22/22 通過`
**該看到**`29/29 通過`全程離線(`TICKET_HOST` 指到連不上的位址),不開任何測試票。
**失敗**
- 「該擋」6 條任一紅 ⇒ 08-26 那則真的掉了的留言形狀(「等雲端那半出貨才驗得了」)會漏抓
- 「不該擋」10 條任一紅 ⇒ **誤攔,這比漏擋嚴重**——每次留言都被擋,人就學會忽略它
- 最後兩條(`-F <檔>`紅 ⇒ 內文放在檔案裡時閘看不到,等於走 `ticket say` 就自動繞過
- `-F <檔>` 那兩條紅 ⇒ 內文放在檔案裡時閘看不到,等於走 `ticket say` 就自動繞過
- **⑮~⑳(`inkstone/ISEP#112`)**:這一組驗的不是「有沒有擋」,是**擋下來之後教的那條路走不走得通**。
- ⑮⑯ 紅 ⇒ 訊息又印出相對路徑的 `scripts/ticket`。相對路徑是對**貼上去那個人的 cwd**
解析的,而 `InkStoneCo/scripts/ticket` 是舊複本(`grep -c subtask` → 0
⇒ 照著貼會印出它「四個動詞」的說明然後什麼都沒發生。
- ⑰ 紅 ⇒ 閘又自己抄了一份用法(它應該去 `ticket usage subtask` 現要)。
- **⑱ 紅 ⇒ 最嚴重**:把訊息裡那塊指令原樣抽出來、只填標題/目標/驗收條件三格,
**真的執行**,離開碼必須是 1(走到網路才停)。是 2 就表示又被某道閘擋下,
這張票的病復發了。
- ⑲ 是 ⑱ 的鑑別力對照(把閘原本那組 `--assign` 沒配 `--next` 接回去,必須紅);
⑲ 綠不了就代表 ⑱ 那條綠燈沒有意義。
- ⑳ 紅 ⇒ 內文草稿模板跟 `REQUIRED_SECTIONS` 分家了,會生出「照著貼卻過不了自己那道閘」的票。
- ㉑ 紅 ⇒ 正本叫不動時(雲端裝壞、路徑不對)閘不是不擋了,就是**又在訊息裡補了一份手抄用法**。
fail-open 的只准是「訊息內容」,不准是「擋不擋」;而補一份副本就是把這張票拔掉的東西裝回去。
> 🔴 **這一組刻意驗訊息內容,不是只驗離開碼。** `system-dev/wiki/mistakes.md`
> 記過:訊息壞掉時閘照樣 `exit 2`,只看離開碼完全看不出來——
> 而這張票(`inkstone/ISEP#112`)就是那個形狀的極端版:**閘擋對了,但它教的解法根本不存在。**
### A12 — 收工要把棒子交回來:10 條
```
@@ -470,6 +487,83 @@ python3 scripts/wiki-compress bench /tmp/w/mistakes.md.before-compress /tmp/w/m
```
### A23 — 同時跑的線有上限:33 條
```
bash hooks/tests/parallel-lines-cap-guard.test.sh
```
**該看到**`33/33 通過`。**離線、不打網路、不花錢**——每個案例自己搭一份假的 harness 佈局
`<sid>.jsonl` `<sid>/subagents/agent-*.meta.json`),判準只有檔案的存在與 mtime,沒有語意判官。
**它在守什麼**inkstone/ISEP#1092026-08-29 實撞):總管同時開七條線,8 GB 的 Mac 重開機;
同一天還派錯線 1 次、量錯東西 6 次、停掉正確的工作 1 次。leo:「**跑 2-3 條應該是極限了**」。
**失敗**
- A 群 14 條任一紅 ⇒ **誤攔**。這比漏擋嚴重——④⑤紅代表「收工了還在擋」,
那會變成**整台機器永遠派不了工**
- ⑬⑭ 紅 ⇒ fail-open 壞了。這支刻意選「算不出來就放行、但出聲」:
算不出來就擋會卡死所有派工,那是比漏擋貴得多的失敗
- ㉒ 紅 ⇒ 安靜窗的邊界算錯了,那是唯一擋著「永久卡死」的保險
📌 **這支閘的三個機械前提是實測出來的,不是推測的**(改它之前先重測這三件):
`SubagentStop` 在實測的 session 裡**一次都沒觸發**(所以不能拿它當減法);
`PostToolUse:Agent` 在**送出後 5 秒**就觸發(不是收工);
subagent **不是獨立行程**`ps` 只有一個 claude-code 行程,所以數行程數不到線)。
### A24 — 一條線要有自己的工作目錄:59 條
```
bash hooks/tests/line-needs-own-worktree.test.sh
```
**該看到**`59/59 通過`。離線,每個案例自己開**兩顆**真的 git repo +一份真的 linked worktree。
**D 群在守什麼**comment 53982026-08-29 補):不只要擋對,還要**說得出是哪一個 repo**。
舊版一律拿 payload 的 `cwd` 當答案,於是 `cd <別的 repo> && git checkout` 擋是擋對了,
訊息卻指著 `cwd` 那個 repo ⇒ 照著做的人會在**錯的 repo** 開一份用不到的 worktree
真正要隔離的那個沒開到,而他以為隔離好了。🔴 **一道閘給錯下一步,比不擋更糟。**
D 群同時釘住反面:認不出來(`cd $VAR``cd -`、cd 到不是 repo 的地方)就**放行**,不猜。
**它在守什麼**inkstone/ISEP#109 → comment 53912026-08-29 實撞):
每個 repo 只有**一份**工作目錄,所有線共用。`arcrun-rag#163` 切到自己的分支、交回時沒切回來,
總管後來在同一個目錄跑 `ship.mjs`,**讀到的是別人留下的 HEAD**。
🔴 票號說得出「這是哪個任務」,**沒有任何東西說得出「這個目錄現在是誰留下的狀態」**。
**失敗**
- A 群 16 條任一紅 ⇒ **誤攔**。特別是⑤⑥⑦(還原檔案)與⑨(已經在自己的 worktree 裡)——
擋掉它們等於線動不了工
- ① 紅 ⇒ 連總管在自己的目錄裡切分支都被擋。那不是嚴格,那是把共用目錄的主人趕出去
- ㉞㉟ 紅 ⇒ `prune` 做錯了。㉞是沒清掉說謊的登記;**㉟是把還在的 worktree 也弄掉了,那是災難**
### A25 — `sdd-guard` 退役了,而且退乾淨了:8 條
```
bash hooks/tests/sdd-guard-retired.test.sh
```
**該看到**`通過 8 失敗 0`。離線,自己開兩顆假 git repo,跑完自己清。
**它在守什麼**`inkstone/ISEP#91`):leo 2026-08-16 在 `inkstone/InkStoneCo#40` 裁定
**取消 Active SDD**——任務狀態搬到 Gitea 管,SDD 只記「起初的樣子」。
`sdd-guard.sh`**fail-closed** 的:`status: active` 不是恰好 1 份就擋(**0 份也擋**),
路徑所在的 repo 沒有 `3-specs` 也擋。⇒ **照裁決把 active SDD 拿掉,會當場鎖死所有 code 寫入**
這就是那個裁決躺了 11 天沒人敢執行的真正原因。
🔴 **這支測的不是「檔案刪掉了沒有」,是「那個擋還會不會發生」**
它把「裁決執行完之後的世界」(沒有 `3-specs` 的 repo、有兩份 `status: active` 的 repo
丟給 `hooks.json` 上**整組** `Write|Edit|MultiEdit` 的閘——清單是當場從 `hooks.json` 讀的,
不寫死——**不准有任何一支用 SDD/3-specs 當理由擋下來**。
⇒ 日後有人換個檔名把同一個形狀種回來,這支照樣紅。
**失敗**
- ②那四條任一紅 ⇒ 裁決又被種回去了。**最要看的是最後一條**(ISEP 自己的 `hooks/lib/*.py`):
ISEP 這個 repo 本身就沒有 `3-specs`,退役前那一格是紅的——它是這件事的活體證據
- ③紅 ⇒ 條文回來了。有人在 `commands/``agents/``skills/``hooks/`
又寫了一次「只准一份 active SDD」,而**條文會被載入,載入就會被照做**
- ①的第三條(`hooks.json` 仍是合法 JSON)紅 ⇒ 合併把檔案弄壞了;
但**它只證明語法沒壞、不證明閘還在**——閘在不在要另外跑 README 那道逐支點名
📌 **這支只管 ISEP 這一半。** 裁決的另外兩件在 `inkstone/InkStoneCo`
拿掉那份 active SDD `CLAUDE.md` 的「單一活性鐵律」段,以及
`system-dev/docs/` 底下的任務 checkbox 分診(掛 `inkstone/InkStoneCo#49`)。
🔴 **順序不可顛倒**:要等這一版 ISEP 出去、兩邊 `/plugin update` 之後,
那半才動得——先拿掉 active SDD 就會鎖死。
### A5 — 開票前的搜尋是跨 repo 的
```
python3 scripts/ticket where 標籤 模組化
@@ -736,6 +830,8 @@ B2(信標那行)/B3(setup 輸出)/B4(閘的訊息)三個畫面
| **A17 未經調查不寫診斷(ISEP#87)** | 總管 | ✅ 26/262026-08-28 |
| **A11 派工單只剩票號** | 總管 | ✅ 19/192026-08-27 |
| **A12 留言身份欄(兩道門)** | 總管 | ✅ 11/112026-08-27 |
| **A23 同時跑的線有上限** | isep-guard | ✅ 33/332026-08-29inkstone/ISEP#109 |
| **A24 一條線要有自己的工作目錄** | isep-guard | ✅ 35/352026-08-29inkstone/ISEP#109→5391 |
| **A16 放行的門真的打得開** | 總管 | ✅ 17/172026-08-28inkstone/ISEP#90 |
| **A17 未推警察不誤攔雲端分支** | 總管 | ✅ 10/102026-08-28inkstone/ISEP#90 |
| **A18 信標會報雲端接線缺陷** | 總管 | ✅ 14/142026-08-28inkstone/ISEP#90 |
+1 -1
View File
@@ -853,7 +853,7 @@ scripts/ticket mine [--user <誰>]
| 閘 | 掛在哪 | 抓什麼 | 測試 |
|---|---|---|---|
| `hooks/comment-carries-task-guard.sh` | PreToolUse `Bash` | 留言裡帶「等 X 才…/驗不了/還沒…」這種**未完成的未來式**,卻沒開子票 → 擋一次 | `scripts/test-comment-carries-task-guard.sh`22 條) |
| `hooks/comment-carries-task-guard.sh` | PreToolUse `Bash` | 留言裡帶「等 X 才…/驗不了/還沒…」這種**未完成的未來式**,卻沒開子票 → 擋一次 | `scripts/test-comment-carries-task-guard.sh`29 條) |
| `hooks/baton-handback-guard.sh` | PostToolUse `Agent\|Task` | 一條線收工,票上**指派/tag/下一步**缺哪一格 → 當場說出來(提醒,不擋) | `scripts/test-baton-handback-guard.sh`10 條) |
🔴 **兩支閘的誤攔設計**`comment-carries-task-guard` 同一 session 只擋一次,
+31 -6
View File
@@ -1,4 +1,4 @@
# 60 支閘,白話盤點表
# 61 支閘,白話盤點表
> 回應 `inkstone/InkStoneCo#40`:「如果加入了,我應該可以白話文看到 hooks 的內容?」
> 這份表就是那個「白話文」——不用點開任何 `.sh` 檔,一行看懂一支閘在管什麼。
@@ -7,14 +7,14 @@
## 一句話結論
`hooks/` 底下有 **60 個 `.sh` 檔**`hooks.json` 實際掛上 **82 條註冊**(同一支閘常被多種情境同時掛上);
`hooks/` 底下有 **61 個 `.sh` 檔**`hooks.json` 實際掛上 **84 條註冊**(同一支閘常被多種情境同時掛上);
其中 **3 支檔案存在但沒被掛上**(2 支是待人填的空範本、1 支是刻意留著沒開的止血帶,見下面「未生效」表)。
下面按「你會在什麼時候撞到它」分組,一支一行。
> 🔴 **這兩個數字上一版是錯的(2026-08-26 實際數過才發現)**:本頁原本寫「43 個檔、53 條註冊」,
> 而當時真實是 **45 個檔、55 條註冊**——中間有兩支閘進來時沒有回頭改這裡。
> 現在的寫法是實際數出來的:
> `ls hooks/*.sh | wc -l` 60`grep -c '"command":' hooks/hooks.json` 82
> `ls hooks/*.sh | wc -l` 61`grep -c '"command":' hooks/hooks.json` 84
> ⚠️ **冒號不能省**`grep -c '"command"'`(沒冒號)會連 `"type": "command"` 一起數到,回 **120**。
> 本頁 2026-08-27 之前寫的是沒冒號那版——**照著它跑會拿到一個跟本頁不符的數字**。
> **一份會偷偷過期的盤點表,跟沒有盤點表差不多**——見本頁最後「怎麼跟實況對帳」那段。
@@ -78,6 +78,12 @@
> `ls -p scripts | grep -v / | wc -l`,只數檔案)在合併後的樹上實數是 **48**。
> **同一個病,第 N 次,只是換一欄。**
> 📌 **`inkstone/ISEP#91`2026-08-31)退一支、−1 條**`sdd-guard.sh`B 組)退役,
> 執行 leo 2026-08-16 在 `inkstone/InkStoneCo#40` 那個「取消 Active SDD」的裁決。
> 62→**61** 支、85→**84** 條,兩個數字都是**在自己這棵樹上當場數出來的**
> `ls hooks/*.sh | wc -l``grep -c '"command":' hooks/hooks.json`),不是拿上一版減一。
> 退役的理由與順序寫在 B 組表格底下那段。
> 📌 **`0.10.0``inkstone/ISEP#81`2026-08-28)進來一支**`pr-verdict-guard.sh`F 組,Stop)。
> 51→**52** 支、64→**65** 條,兩個數字都是加完之後當場數出來的(指令同上)。
> 順手改掉一個過期的數字:描述欄長期寫「27 支腳本」,實數是 **34**
@@ -122,8 +128,9 @@
| `milestone-due-guard.sh` | AI 想開一個新的里程碑(milestone)卻沒填期限就擋下,**填 `9999-01-01` 一樣擋**——那是「沒有期限」穿了一件期限的衣服,盤點時每一格看起來都有值,其實一格都沒有。只管「建里程碑」這個動作,查詢/改別的欄位都放行。 | 🛑 擋 |
| `milestone-account-guard.sh` | AI 想直接打 API 把某個里程碑改成「已關閉」,卻**還沒留下「估多久/花多久/差多少/為什麼差」**就擋下。跟上一列是同一條線的兩端:那支管**開**里程碑要有真的期限,這支管**關**的時候要留下帳。走正門 `scripts/milestone-account close` 就會自己算(數字取自 Gitea 的 `created_at``due_on``closed_at`,不用手填),差超過 ±25% 才要你從**七個固定代號**裡挑一個,而且那個代號要有 Gitea 時間軸撐得住——**不採信自述**。純讀取/建里程碑/改期限/只是談論它/走正門,全部放行;真要手動關就在指令裡加 `milestone-account-ok`(留痕)。 | 🛑 擋 |
| `reply-identity-guard.sh` | 直接打 Gitea API 貼留言到票上時,內文第一行沒有 `【身份】``總管``subagent``leo`)就擋下——票上多條線並行時,看不出哪一則是誰寫的。純讀取、走 `scripts/ticket` 正門、指令裡加 `reply-identity-ok` 都放行。 | 🛑 擋 |
| `comment-carries-task-guard.sh` | AI 要在票裡留一則「等某某上線才驗得了」這種**還沒做完的事**,卻沒有把它開成一張子票時,擋一次。留言沒人會回頭讀,票的 open/closed 撈一次就看得到。 | 🛑 擋(同一輪只擋一次) |
| `comment-carries-task-guard.sh` | AI 要在票裡留一則「等某某上線才驗得了」這種**還沒做完的事**,卻沒有把它開成一張子票時,擋一次。留言沒人會回頭讀,票的 open/closed 撈一次就看得到。**擋下來時印的是一整塊可以直接貼著跑的指令**(腳本用絕對路徑、母票已經填好、內文草稿附在同一塊裡),那塊字是跟 `scripts/ticket usage subtask` 現要的,不是閘自己抄的一份(`inkstone/ISEP#112`)。 | 🛑 擋(同一輪只擋一次) |
| `search-is-not-proof-guard.sh` | AI 用知識庫的**搜尋**找到一筆東西,然後把那筆東西的原始編號直接貼進票裡或派工單裡,當成「某個功能壞了」的證據——而它從沒用正規的檢索路徑去查過那筆——擋一次。你關心的是:不會再有人拿錯的方法量出一個錯的結論,然後退回一張其實已經做完的票。 | 🛑 擋(同一輪只擋一次) |
| `line-needs-own-worktree.sh` | 一條派工線想在**大家共用的那份工作目錄**裡切分支(`git checkout``git switch`)就擋下,叫它先開一份自己的 worktree。你關心的是:不會再有人交回工作時把某個 repo 留在自己的分支上,而下一個人在同一個目錄跑出貨、讀到的是別人留下的 HEAD。**總管在自己的目錄裡切分支不管**(那是他的目錄);已經在自己 worktree 裡的切換全部放行;還原檔案(`git checkout -- 檔`)不管。擋下來的同時會順手把「指向空氣」的 worktree 登記清掉。 | 🛑 擋 |
| `diagnosis-evidence-guard.sh` | 你想把一段有份量的東西寫上票,而這個 session **沒派人去查過那張票**、那段話裡也**沒有任何走得過去的出處**(檔案:行號/commit/comment 號/票號/網址/貼出來的實測輸出)就擋一次——未經調查的診斷寫在票上會長得像事實,工人會照著它去驗證而不是去查。派過人查、或把出處帶上,都放行;一句短回覆不管。 | 🛑 擋 |
## B. AI 想寫檔案/改程式碼的當下(PreToolUse / Write·Edit·MultiEdit
@@ -132,7 +139,6 @@
| `guard-cross-project.sh` | 總管(頂層)想直接改某個子 repo 的程式碼(非 `.md`)就擋下——頂層只做安排交辦,實作要進那個子 repo 自己做。 | 🛑 擋 |
| `wiki-secret-scan.sh` | 要寫進 `system-dev/wiki/` 的內容裡出現密碼/金鑰/身分證/信用卡等特徵就擋下,防止機敏資料意外留在會被反覆讀取的記憶空間裡。 | 🛑 擋 |
| `component-guard.sh` | AI 想自己新建一個零件(component)或亂接 service binding 就擋下——逼它先想「現成零件夠不夠用」,真要建要你解鎖。 | 🛑 擋 |
| `sdd-guard.sh` | AI 想直接動程式碼檔案,但找不到「唯一一份 active 規格文件(SDD)」對應這件事,或同時有一份以上 active 規格就擋下。 | 🛑 擋 |
| `credential-only-guard.sh` | AI 想把金鑰真身或自製佔位符(例如 `__XXX_TOKEN__`)寫進設定檔就擋下——金鑰只准放在統一的 credential 中心。 | 🛑 擋 |
| `arcrun-intent-guard.sh` | AI 寫的 Arcrun workflow 語法不對就擋下,而且**直接把正確寫法回貼給它**(不是只罵它錯,是教它怎麼改)。 | 🛑 擋(教學型) |
| `subagent-first-guard.sh` | 這個對話**從頭到尾都沒有派過任何 subagent**,AI 卻要自己動手改程式碼,就先擋一次,逼它想一想「這件事能不能交給別人做」。 | 🛑 擋 |
@@ -140,6 +146,24 @@
| `wiki-size-guard.sh` | AI 想**一口氣砍掉 wiki 檔一大半內容**(淨縮水超過 800 字且超過原本 45%)就擋一次——那不是一次編輯,那是一次壓縮,而**壓縮會弄丟東西,弄丟的當下沒有人會發現**。出路是走 `scripts/wiki-compress`:它逼你附票號、把壓掉了什麼寫進 `.compress-log.md`,並用內文雜湊**逐條對帳**證明沒弄丟。只是改字、加字、小修一律不碰;真要手改就在內容裡放 `wiki-compress-ok` 留痕。 | 🛑 擋(至多攔一次) |
| `pending-changes-retired.sh` | AI 想寫東西進已經廢除的 `pending-changes.md` 檔案就擋下——這個檔案已停用,規格變更一律改開 Gitea 票。 | 🛑 擋 |
> 🔴 **`sdd-guard.sh` 已於 `inkstone/ISEP#91` 退役**(原本掛在這一組)。
> 它擋的是「動 code 檔時,`status: active` 的 SDD 不是恰好一份」。
> leo 2026-08-16`inkstone/InkStoneCo#40` → comment 2942)已裁定**取消 Active SDD**
> 任務狀態搬到 Gitea 管,SDD 只記「起初的樣子」,不帶任務 checkbox。
> ⇒ 那支閘要的東西,制度上已經不會再有人生產。
>
> **它為什麼非退不可,而不是放著沒關係**:它是 fail-closed 的——
> `active` 不是恰好 1 份就擋,**0 份也擋**;路徑所在的 repo 沒有 `3-specs` 也擋。
> 所以「照裁決把 active SDD 拿掉」這個動作本身,會把所有人動任何
> `.ts``.py`/`.go` 的路一起鎖死。這就是那個裁決躺了 11 天沒人敢執行的真正原因。
> 而 **ISEP 這個 repo 自己就沒有 `3-specs`**:退役之前,改自己的 `hooks/lib/*.py`
> 當場被這支閘擋下——那不是假設,是這張票開工第一件事實測到的。
> ⇒ 退役的順序是「**先讓閘退役,再拿掉 active SDD**」,顛倒過來就鎖死。
>
> 迴歸測試在 `hooks/tests/sdd-guard-retired.test.sh`:它測的不是「檔案刪了沒有」,
> 而是把「裁決執行完之後的世界」丟給整組寫檔閘,**不准有任何閘用 SDD 當理由擋下來**
> ——有人日後換個檔名把同一個形狀種回來,那支測試照樣會紅。
> `kbdb-api-wall-guard.sh` 在這裡也重複掛了一次(見 A 組)——它同時守著「下指令」跟「寫檔案」兩種情境,詳見下方「重複掛載」一節。
## C. AI 要去翻程式碼/查資料之前(PreToolUse / Grep·Glob·Read·Bash
@@ -161,6 +185,7 @@
| `roster-guard.sh` | 派工要**指名派給誰**`Task``subagent_type` 得是 `agents/` 名單上的名字(`isep-hand``arcrun-hand``scout`…),沒指名或指了不存在的名字就擋下,並把整份名單印出來。指對了它會**自動把那位工人的檔案原文注入**給它——你是誰、負責哪個 repo、開工前先讀什麼、你的紅線是什麼(這些每個工人都不一樣,共通規定補不了)。名單是資料:加一個工人=在 `agents/` 加一個 `.md`,不必改任何 hook。 | 🛑 擋(+注入) |
| `mainline-focus-guard.sh` | 派出去的票**不在「現在的主線」上**,就擋一次,並問你是「補收」(它本來就該掛在主線上)還是「跳線」(真的插件事)。背景:2026-08-27 實查有 **14 個 milestone 同時開著**,其中「Mira 現代化」同名活在 5 個 repo ⇒ SOP 說的「只做該 milestone 的事」在現場**沒有指涉對象**,等於不存在。現在主線是一個查得到的事實(`scripts/mainline`,答案唯一),這支就是那個事實的用處。🔴 **沒有標主線 ⇒ 一律放行**;多張票只要有一張在主線上就放行;查不到那張票掛在哪也放行(**讀不到 ≠ 不屬於**);**同一張票只擋一次**,重送就過。跳線會留一筆紀錄——不留痕的話,跳線與專注在機器上長得一模一樣。 | 🛑 擋(同一張票至多一次) |
| `dispatch-format-guard.sh` | **派工單 票號,就這樣。** 票號以外還寫了別的東西(背景、驗收條件、紅線、交件方式、「這個 session 才知道的事」)就擋下,並告訴你那些內容該搬去哪:每次都一樣的 → 共通規定;這次才知道的 → **寫進那張票**。反過來,合規的派工它會**自動把共通規定注入**給收工方(交件方式、不准 push main、org 是 `inkstone`…),所以你不寫也不會漏。判準是「這一行是不是【工單】欄位」——**在不在**,不是寫了什麼,所以講得再謹慎也不會被多罰。純禮貌收尾(「謝謝」)不算違規;`(→ comment M` 不論全形或半形括號都認得(ISEP#65 修過一次:CLAUDE.md 自己規定的合格寫法曾經被這支閘自己擋下)。 | 🛑 擋(+注入) |
| `parallel-lines-cap-guard.sh` | **同時在跑的線超過上限就派不出下一條**(預設 3`ISEP_MAX_PARALLEL_LINES` 可調),而且訊息會列出現在有哪幾條在跑、各跑了多久。你關心的是:不會再因為一次派七條而讓機器爆掉,也不會再有「同時盯七條線所以派錯、量錯」那種錯。**條數是從 harness 自己寫的檔案數出來的,不是靠誰記得**——所以某一條收工,下一條立刻派得出去,不會卡死。真的非同時不可:`touch /tmp/.parallel-ok-<session_id>`(用一次就消失)。 | 🛑 擋 |
## D2. AI 想開口問你問題的當下(PreToolUse / AskUserQuestion
@@ -390,4 +415,4 @@ A1 缺人話、A2 表格有幽靈、C 全頁有幽靈。
1. **有沒有新閘沒被收進這張表**:跑本文「落差偵測」段落**第二組**(`inv_fs` vs `inv_table` 的兩行 `comm`**加第三格 C**,比對 `hooks/*.sh` 的檔名清單跟這張表列出的閘名清單。**不是第一組**——第一組比的是 `hooks.json`,只驗證有沒有註冊,驗不了有沒有寫進這張人話表。2026-08-27 漏掉的那兩列,第一組是綠的、第二組才紅。**抓表格列的那組 `grep` 一定要帶 `^\| \`` 錨點**,理由與拿掉之後會冒出的 3 個假警報,就寫在那一段裡。
2. **有沒有閘的行為跟這裡寫的不一樣了**:抽幾支重新讀一次源碼,跟這裡的「一句話」對一遍——就是本文「抽驗 5 支」做的事,可以照同樣方法定期重做。
3. **`.claude-plugin/plugin.json` 與 `README.md` 的數字**:這兩處各自寫了一次「幾支、幾條註冊」,前面已經抓到一次對不上(42/52 vs 實際 43/53)。這兩個數字沒有機制保證跟著 `hooks/` 目錄自動更新,是本表發現的第一個具體漂移案例。
3. **`.claude-plugin/plugin.json` 與 `README.md` 的數字**:這兩處各自寫了一次「幾支、幾條註冊」,前面已經抓到一次對不上(42/52 vs 實際 43/53)。這兩個數字沒有機制保證跟著 `hooks/` 目錄自動更新,是本表發現的第一個具體漂移案例。
+77 -9
View File
@@ -103,10 +103,64 @@ WARNED="/tmp/.comment-task-guard-warned-$SID"
[ -f "$WARNED" ] && exit 0 # 同一 session 只擋一次,不鬼打牆
date +%s > "$WARNED"
cat >&2 <<EOF
# ── 出路要真的走得通(inkstone/ISEP#112)────────────────────────────────
#
# 這支閘 08-27 上線時印的是 `scripts/ticket subtask …`,而那一行**跑不動**,
# 兩個獨立的原因(2026-08-31 實測,各自都足以害死它):
#
# ① 相對路徑對「貼上去那個人的 cwd」解析。總管的 cwd 是 `InkStoneCo/`
# 那裡的 `scripts/ticket` 是舊複本(`grep -c subtask` → 0),
# 照著貼只會印出它「四個動詞」的說明然後 exit 0。
# ② 用法是**手抄的第二份**,而它已經漂了:寫了 `--assign` 卻沒有 `--next`
# 而正本會因為「指派了人卻沒寫 --next」直接擋下。
#
# 票上的判決:「**當它教的做法不存在,它就從『幫你』變成『擋你』**——
# 而且被擋的人當下正在做別的事,最可能的反應是找個理由繞過去。」
#
# 🔴 所以這裡**不准再抄一份用法**。整塊指令去正本要:
# "$TICKET" usage subtask --example --parent <母票> --draft <草稿路徑>
# 正本印的路徑是它自己的 `__file__`(絕對路徑)⇒ 印指令的人與跑指令的人
# 是同一個檔案,沒有第二種可能。
ROOT="${CLAUDE_PLUGIN_ROOT:-$(cd "$(dirname "${BASH_SOURCE[0]}")/.." && pwd)}"
TICKET="$ROOT/scripts/ticket"
# 母票是誰:兩條路都認(走正門 `ticket say`,或直接打 API)。認不出來就留 <母票 …>,
# 正本那邊會照樣印出可讀的樣板——**寧可少填一格,不要猜錯一張票**。
PARENT=$(printf '%s' "$CMD" | python3 -c '
import re, sys
c = sys.stdin.read()
m = re.search(r"/repos/([\w.-]+)/([\w.-]+)/issues/(\d+)/comments", c)
if m:
print("%s/%s#%s" % m.groups()); raise SystemExit
m = re.search(r"\bticket\s+say\s+([\w.-]+)/([\w.-]+)#(\d+)", c)
if m:
print("%s/%s#%s" % m.groups())
' 2>/dev/null)
DRAFT="/tmp/isep-subtask-$SID.md"
EXAMPLE=$(python3 "$TICKET" usage subtask --example \
${PARENT:+--parent "$PARENT"} --draft "$DRAFT" 2>/dev/null) || EXAMPLE=""
MORE=$(python3 "$TICKET" usage subtask 2>/dev/null) || MORE=""
# fail-open 的**訊息**(不是閘):正本叫不動時仍然要擋,但不准在這裡補一份手抄用法
# ——那樣就把剛拔掉的那個副本裝回來了。只指路,指到唯一那一份。
LEAD="整段複製貼上就跑得動。腳本是絕對路徑、母票已經填好、必填段落已經在草稿裡,
只剩三格是機器不可能知道的:標題、目標、驗收條件——改完那三格再送。
(下面這塊**不要縮排**\`<<'MD'\` 的結束標記要頂在行首。)"
if [ -z "$EXAMPLE" ]; then
LEAD="把它長成子票。**這台機器叫不動正本,所以下面只給路、不給整塊指令**
——這裡刻意不補一份手抄的用法,那份副本正是 inkstone/ISEP#112 拔掉的東西。"
EXAMPLE="python3 $TICKET usage subtask --example"
MORE=""
fi
# 🔴 訊息一律用 `<<'EOF'`(標記加引號)+ 事後用 python 換佔位符。
# ISEP wiki mistakes.md 記過:不加引號的 heredoc 會把訊息裡的反引號當命令執行,
# 而**閘照樣 exit 2,所以只看離開碼的測試完全看不出來**。
MSG=$(cat <<'EOF'
🎫 這則留言裡藏著一件**還沒做完的事**,而它現在只是文字。
命中的詞:$HIT
命中的詞:__HIT__
【leo 2026-08-27】「**每個任務長出子票做為這張票的相依⋯⋯票沒完工可以察覺嗎?**」
@@ -115,18 +169,32 @@ cat >&2 <<EOF
08-26 18-23 總管真的出貨了 ← 條件滿足,沒人知道
08-27 11:xx leo 問「這 14 小時前的,你派了還是沒派?」 ← 才被撿起來
【怎麼做】把它長成子票,Gitea 原生相依會**硬擋**母票關閉(實測 412):
【怎麼做】__LEAD__
scripts/ticket subtask <母票 owner/repo#N> \\
--title "身為<誰>,我要<什麼>,我才<為什麼>" \\
-F <內文檔> --label s/todo --assign <誰做>
⇒ 子票沒關,母票關不掉。**不是提醒,是平台保證。**
__EXAMPLE__
__MORE__
⇒ 子票沒關,母票關不掉。**不是提醒,是平台保證**(Gitea 原生相依,實測 412)。
【粒度】leo 2026-08-27:「**小任務做完就關閉,不會讓池子爆掉,
每個事情沒有歷史記錄才是大問題**」⇒ 判準是「這件事需要被記得嗎」,
傾向**多開票**。不要用「會不會太多」當理由不開。
【真的不是待辦】在指令裡加 \`no-subtask: <一句理由>\` 重送(留痕)。
【真的不是待辦】在指令裡加 `no-subtask: <一句理由>` 重送(留痕)。
EOF
)
MORE_BLOCK=""
[ -n "$MORE" ] && MORE_BLOCK="
還有哪些參數(指派給誰+下一步、旅程標籤、換 repo):
$(printf '%s' "$MORE" | sed 's/^/ /; s/[[:space:]]*$//')
"
HIT="$HIT" LEAD="$LEAD" EXAMPLE="$EXAMPLE" MORE_BLOCK="$MORE_BLOCK" MSG="$MSG" python3 -c '
import os, sys
m = os.environ["MSG"]
for k in ("HIT", "LEAD", "EXAMPLE"):
m = m.replace("__%s__" % k, os.environ.get(k, ""))
m = m.replace("__MORE__", os.environ.get("MORE_BLOCK", ""))
sys.stderr.write(m + "\n")
'
exit 2
+12 -4
View File
@@ -68,6 +68,10 @@
{
"type": "command",
"command": "${CLAUDE_PLUGIN_ROOT}/hooks/dispatch-format-guard.sh"
},
{
"type": "command",
"command": "${CLAUDE_PLUGIN_ROOT}/hooks/line-needs-own-worktree.sh"
}
]
},
@@ -95,10 +99,6 @@
"type": "command",
"command": "${CLAUDE_PLUGIN_ROOT}/hooks/component-guard.sh"
},
{
"type": "command",
"command": "${CLAUDE_PLUGIN_ROOT}/hooks/sdd-guard.sh"
},
{
"type": "command",
"command": "${CLAUDE_PLUGIN_ROOT}/hooks/credential-only-guard.sh"
@@ -176,6 +176,10 @@
{
"type": "command",
"command": "${CLAUDE_PLUGIN_ROOT}/hooks/search-is-not-proof-guard.sh"
},
{
"type": "command",
"command": "${CLAUDE_PLUGIN_ROOT}/hooks/parallel-lines-cap-guard.sh"
}
]
},
@@ -227,6 +231,10 @@
{
"type": "command",
"command": "${CLAUDE_PLUGIN_ROOT}/hooks/search-is-not-proof-guard.sh"
},
{
"type": "command",
"command": "${CLAUDE_PLUGIN_ROOT}/hooks/parallel-lines-cap-guard.sh"
}
]
},
+123
View File
@@ -0,0 +1,123 @@
#!/usr/bin/env python3
"""解出一條指令裡的 `git checkout` / `git switch` **真正會落在哪個目錄**。
管什麼
line-needs-own-worktree.sh 要回答「這次切分支動的是哪個 repo」。舊版拿
payload 的 `cwd` 當答案,於是 `cd <別的 repo> && git checkout <分支>` 這個
形狀會**認錯 repo**inkstone/ISEP#109 → comment 5398 實測):
指令:cd .../matrix/arcrun && git checkout fix/library-lifecycle-187
舊版訊息:目錄:.../InkStoneCo 它現在在:feat/ticket-bell-webhook
↑ 動的是 matrix/arcrun,講的卻是 InkStoneCo
🔴 擋是擋對了,但**印給人的補救指令是另一個 repo 的**——照著做會在
InkStoneCo 開一份用不到的 worktree,真正要隔離的 matrix/arcrun 沒開到,
而人以為自己隔離好了。**一道閘給錯下一步,比不擋更糟。**
而 `cd X && git checkout` 正是這條線最常出現的寫法(本票的來由那次就是它)。
為什麼接既有的解析器,不另寫一支
`push_target_dir.py` 2026-08-23 已經替 `git push` 解過同一個問題
inkstone/ISEP#30 comment 3949),連多層 cd 鏈與**子殼的 cd 不外洩**
`(cd A && …); git checkout` 落在殼外而不是 A)都算過了。
⇒ 本檔只加「哪個動詞」與「哪些形狀不動 HEAD」,tokenize 與路徑接合一律沿用
那支,不養第二套會漂的 parser。那支的 42 條既有測試在本次改動後全數重跑通過。
回傳三種,呼叫端要分開處理
"" 這條指令裡沒有會**移動 HEAD** 的 checkout/switch ⇒ 不關這道閘的事
"?" 有,但目錄**解不出來**`cd $VAR`、`cd -`、引號壞掉)
⇒ 🔴 呼叫端必須放行。寧可漏擋,也不要指著錯的 repo 叫人去開 worktree
——那正是本檔要修的病,猜一個回去等於原地打轉。
其他 目錄運算式,可能是相對的;呼叫端自己 `cd` 進去問 git(唯讀)。
"." =「就是呼叫端自己的 cwd」(指令裡沒有 cd 也沒有 -C)。
用法:printf '%s' "$CMD" | python3 checkout_target_dir.py
"""
import os
import sys
sys.path.insert(0, os.path.dirname(os.path.abspath(__file__)))
from push_target_dir import _events, _join # noqa: E402
VERBS = ("checkout", "switch")
UNKNOWN = "?"
def _step(base, path):
"""走一步 cd/-C。不確定就一路標 unknown,不要往回猜成呼叫端的 cwd。"""
if base == UNKNOWN:
return UNKNOWN
if not path or path == "-" or path.startswith("$") or path.startswith("`"):
return UNKNOWN
return _join(base, path)
def _moves_head(tokens):
"""tokens 是整串 `git …`。回傳 (會不會動 HEAD, -C 指的路徑 or None)。
判準只有「這個動作動不動 HEAD」,不看任何措辭:
git checkout -- <檔>git checkout HEAD -- <檔> ⇒ 還原檔案,不動
git checkout -p ⇒ 挑 hunk,不動
git checkout(沒有任何目標) ⇒ git 自己會報錯
"""
tok = list(tokens[1:]) # 去掉 "git"
c_path = None
while tok and tok[0].startswith("-"):
if tok[0] == "-C" and len(tok) > 1:
c_path = tok[1] if c_path is None else c_path + "/" + tok[1]
tok = tok[2:]
continue
if tok[0].startswith("-C") and len(tok[0]) > 2:
seg = tok[0][2:]
c_path = seg if c_path is None else c_path + "/" + seg
tok.pop(0)
continue
if tok[0].startswith("--git-dir"):
return (False, None) # 自己指 git-dir 的花式用法,不猜
tok.pop(0)
if not tok or tok[0] not in VERBS:
return (False, None)
rest = tok[1:]
if "--" in rest or "-p" in rest or "--patch" in rest:
return (False, None)
if not [a for a in rest if not a.startswith("-")] and \
not any(a in ("-b", "-B", "-c", "-C") for a in rest):
return (False, None)
return (True, c_path)
def find_checkout_target(cmd):
events = _events(cmd, VERBS, strip_env=True)
if not events:
return "" # 引號壞掉之類——沿用「不擋在不確定上」
stack = [None] # 每層括號各自的 cwd;None = 同呼叫端的 cwd
for kind, val in events:
if kind == "enter":
stack.append(stack[-1]) # 子殼繼承「進去那一刻」的位置
elif kind == "exit":
if len(stack) > 1:
stack.pop() # 子殼自己 cd 到哪,出來不算數
elif kind == "cd":
stack[-1] = _step(stack[-1], val)
elif kind == "verb":
moves, c_path = _moves_head(val)
if not moves:
continue
where = stack[-1]
if c_path is not None:
# -C 贏過 cd:git 自己就是這個優先序
# (而且 -C 若是相對路徑,是接在 cd 之後算,不是接在 cwd)
where = _step(where, c_path)
if where == UNKNOWN:
return UNKNOWN
return where or "."
return ""
def main():
sys.stdout.write(find_checkout_target(sys.stdin.read()))
if __name__ == "__main__":
main()
+6
View File
@@ -24,6 +24,12 @@
# 這些全部沒有本檔「先確認到底在不在 repo 裡」的判斷;本檔先在 sdd-guard.sh 落地,
# 其餘要不要跟進、要不要改用這支共用函式,另案處理,不在本票(#22)範圍內一次改完。
#
# ⚠️ **`sdd-guard.sh` 已於 `inkstone/ISEP#91` 退役**(執行 leo「取消 Active SDD」的裁決),
# 所以本檔目前**沒有任何 caller**——但它不是死 code:上面那份清單裡的十幾支閘全都還在用
# 「猜專案根」那個寫法,本檔就是要給它們用的解法。**不要因為沒人 source 就順手刪掉**,
# 刪掉等於把 #22 學到的東西一起丟了。
# (本段只加註解,不動下面任何一行邏輯——`8718658` 那輪修的判定行為原封不動。)
#
# 用法:
# source "$(cd "$(dirname "${BASH_SOURCE[0]}")" && pwd)/lib/path-resolve.sh"
# if ! path_in_git_worktree "$FILE_PATH"; then
+25 -7
View File
@@ -57,10 +57,12 @@ have opened before.
Usage:
printf '%s' "$CMD" | python3 push_target_dir.py
"""
import re
import shlex
import sys
_SEPARATORS = {";", "&&", "||", "|", "&", "\n"}
_ENV_ASSIGN = re.compile(r"^[A-Za-z_][A-Za-z0-9_]*=")
def _join(base, path):
@@ -82,17 +84,33 @@ def _join(base, path):
return base.rstrip("/") + "/" + path
def _classify(tokens):
def _classify(tokens, verbs=("push",), strip_env=False):
"""`verbs` is which git subcommand(s) count as the action being located.
It defaults to push so find_push_target's behaviour is byte-identical to
before; checkout_target_dir.py passes checkout/switch instead. Matching
stays deliberately loose here (the verb may sit anywhere after `git`) --
callers re-walk the returned token list to confirm command position, so
a false positive at this layer costs nothing."""
if strip_env:
# `FOO=1 git checkout …` -- an env prefix doesn't change which command
# runs. Opt-in so find_push_target's behaviour stays byte-identical;
# checkout_target_dir.py turns it on (its predecessor stripped these,
# and dropping that would have been a silent regression -- caught by
# the worktree gate's own case ㉒).
i = 0
while i < len(tokens) and _ENV_ASSIGN.match(tokens[i]):
i += 1
tokens = tokens[i:]
if not tokens:
return ("other", None)
if tokens[0] == "cd" and len(tokens) > 1:
return ("cd", tokens[1])
if tokens[0] == "git" and "push" in tokens[1:]:
return ("push", tokens)
if tokens[0] == "git" and any(v in tokens[1:] for v in verbs):
return ("verb", tokens)
return ("other", None)
def _events(cmd):
def _events(cmd, verbs=("push",), strip_env=False):
"""Tokenize cmd into (kind, value) events in source order: 'enter'/
'exit' for parens (subshell boundaries), 'cd'/'push'/'other' for
statements split on the usual shell separators. Returns [] on any
@@ -109,10 +127,10 @@ def _events(cmd):
def flush():
if seg:
# _classify's "push" branch returns `tokens` by reference; copy
# _classify's "verb" branch returns `tokens` by reference; copy
# before clear() below, or the event's tuple would observe the
# list emptied out from under it (aliasing, not a value copy).
events.append(_classify(seg[:]))
events.append(_classify(seg[:], verbs, strip_env))
seg.clear()
for tok in toks:
@@ -147,7 +165,7 @@ def find_push_target(cmd):
stack.pop() # subshell's own cd's don't leak out
elif kind == "cd":
stack[-1] = _join(stack[-1], val)
elif kind == "push":
elif kind == "verb":
saw_push = True
c_path = None
toks = val
+8 -1
View File
@@ -97,11 +97,18 @@ def names(directory=None):
def find(name, directory=None):
# 🔴 subagent_type 在 plugin 裡帶前綴:Claude Code 給的是 "isep:isep-hand"
# 而 agents/*.md 的 frontmatter name 是 "isep-hand"。原本用完全相等比對
# ⇒ 真實的派工一律認不出來,而名單裡的名字工具又不收 ⇒ 兩種寫法都派不出去。
# 2026-08-28 v0.16.0 上線後實撞:整個環境派不出任何工,只能蓋 solo 戳記自己修。
# 測試沒抓到是因為 24 條全部餵手寫 payload,沒有一條用真實的 subagent_type 形狀。
n = (name or "").strip()
if not n:
return None
# 允許 "<plugin>:<name>";冒號後面那半才是名單上的名字
bare = n.rsplit(":", 1)[-1].strip() if ":" in n else n
for w in load(directory):
if w["name"] == n:
if w["name"] == n or w["name"] == bare:
return w
return None
+149
View File
@@ -0,0 +1,149 @@
#!/usr/bin/env bash
# 管什麼: 一條派工線要在「共用的工作目錄」裡切分支時擋下來,叫它去開一份自己的 worktree。
# 為什麼: 2026-08-29 inkstone/ISEP#109 comment 5391——每個 repo 只有一份工作目錄,所有線共用。#163 切到自己的分支、交回時沒切回來,總管後來在同一個目錄跑 ship.mjs,讀到的是別人留下的 HEAD。票號說得出「這是哪個任務」,沒有任何東西說得出「這個目錄現在是誰留下的狀態」。
# 誤觸時怎麼關: `WORKTREE_OK=1 git checkout …`(留痕,跟 NOT_MY_BRANCH_OK 同形狀)。
#
# line-needs-own-worktree.sh — 共用工作目錄裡不准切分支(PreToolUse: Bash
#
# ── 判準:git 自己回答的兩個問題,不看任何措辭 ────────────────────────
# ① 這條命令會不會**移動 HEAD**?(checkout / switch,含 -b / -c
# —— 動作有限且可枚舉。`git checkout -- <檔>``git restore` 是還原檔案,不動 HEAD,放行。
# ② 它要動的那個目錄,是不是那個 repo 的**主工作目錄**(=大家共用的那一份)?
# git rev-parse --git-dir == git rev-parse --git-common-dir ⇒ 主工作目錄(共用)
# 兩者不同 ⇒ 這已經是一份 worktree(自己的)
# —— 這是 git 自己算出來的事實,**不需要任何人去登記**。
#
# ①②都成立、而且送出命令的是一條線(`CLAUDE_CODE_CHILD_SESSION=1`)⇒ 擋。
#
# ── 為什麼是「線」而不是所有人(這不是總管例外)──────────────────────
# 共用工作目錄**就是總管那一份**——他在自己的目錄裡切分支不會偷走別人的狀態。
# 會出事的是**線把總管的目錄留在自己的分支上**(08-29 實錄就是這個形狀)。
# ⇒ 規則不是「誰比較大」,是「**誰的目錄**」。線要動工,就去開一份自己的。
#
# ── 為什麼不靠 `.claude/branch-holds.md`(驗收條件 6 的原話:不靠人記得)─────
# `not-my-branch-guard.sh` 守的是「**別 commit 到別人登記過的分支**」——
# ① 只認 `git commit`、② 只看頂層 repo、③ **要有人先手動登記**。
# 而 08-29 出事的是子 repo`products/arcrun-rag`、`matrix/arcrun`)、動作是 `checkout`、
# 而且沒有人登記過。**兩支守的不是同一件事,這支不動那支。**
#
# ── worktree 開在哪:開在 repo 的旁邊,不要開在 /tmp(2026-08-29 實測)──────
# $ git -C products/arcrun-rag worktree list
# /private/tmp/.../scratchpad/wt-180 … prunable ← 目錄被系統清掉了
# /private/tmp/.../scratchpad/wt164 … prunable ← 同上
# /private/tmp/wt167src … prunable
# products/arcrun-rag-wt88 … 完好
# products/arcrun-rag-wt104ingest … 完好
# ISEP 同一天有 **12 筆 prunable**,全部在 /private/tmp 底下。
# ⇒ 開在 `/tmp` 的會被系統清掉,而**登記簿還留著** ⇒ 登記簿說謊。
# 開在 repo 旁邊的那幾份,一份都沒掉。
#
# ── 順手把說謊的登記清掉(驗收條件 7:prune 是收工動作,不是偶爾整理)───────
# 擋下來的同時對那個 repo 跑一次 `git worktree prune`,並把清掉幾筆講出來。
# prune **只刪「目錄已經不存在」的登記**,不碰任何還在的 worktree、不碰任何檔案。
#
# ── 誠實邊界 ────────────────────────────────────────────────────
# 1. 它只擋 `checkout``switch`。**已經切過去之後**的 commit/build 這支看不到
# (那是別的閘的地盤)。它守的是「別把共用目錄帶離原位」這一個動作。
# 2. 它不知道那個 repo 現在有沒有別條線在動——**不知道就一律隔離**,
# 因為「現在剛好沒人」是會變的,而分支留在那裡是不會自己回去的。
# 3. `git worktree add` 之後那份 worktree 裡的 checkout 全部放行(判準 ②)。
# 4. **目錄解不出來就放行**`cd $VAR && git checkout`、`cd -`、引號壞掉)。
# 不是漏了,是選的:猜錯會指著別的 repo 叫人去開 worktree,而他會照做、
# 然後以為自己隔離好了。**寧可漏擋,也不要給錯的下一步**(comment 5398)。
set -eu
[ "${WORKTREE_OK:-}" = "1" ] && exit 0
[ "${CLAUDE_CODE_CHILD_SESSION:-}" = "1" ] || exit 0 # 總管在自己的目錄裡,不管
PAYLOAD=$(cat 2>/dev/null || echo '{}')
# 這條指令會動到哪個目錄的 HEAD——**不是問「hook 站在哪」**。
# 2026-08-29 實測(inkstone/ISEP#109 → comment 5398):`cd <別的 repo> && git checkout`
# 舊版拿 payload 的 cwd 當答案,於是擋對了、卻**指著另一個 repo 叫人去開 worktree**。
# 照著做的人會在錯的 repo 開一份用不到的,真正要隔離的那個沒開到,而他以為隔離好了。
# 🔴 一道閘給錯下一步,比不擋更糟。解析住在 lib/checkout_target_dir.py(純 tokenize
# 不執行任何指令;cd 鏈、子殼不外洩、-C 贏過 cd 的優先序都在那裡,理由見該檔檔頭)。
CMD=$(printf '%s' "$PAYLOAD" | python3 -c '
import json, sys
try:
d = json.load(sys.stdin)
except Exception:
raise SystemExit
ti = d.get("tool_input") or {}
sys.stdout.write((ti.get("command") or "") if isinstance(ti, dict) else "")
' 2>/dev/null) || exit 0
[ -n "${CMD:-}" ] || exit 0
CWD=$(printf '%s' "$PAYLOAD" | python3 -c '
import json, sys
try:
d = json.load(sys.stdin)
except Exception:
raise SystemExit
sys.stdout.write(d.get("cwd") or "")
' 2>/dev/null) || exit 0
[ -n "${CWD:-}" ] && [ -d "$CWD" ] || CWD=$PWD
RESOLVER="$(dirname "$0")/lib/checkout_target_dir.py"
if [ ! -f "$RESOLVER" ]; then
# 解析器不見了=安裝壞了。**不靜默**:講出來再放行,因為這時候唯一能給的
# 「下一步」就是錯的那一個(拿 cwd 當答案),而那正是本輪修掉的病。
echo "⚠️ line-needs-own-worktree:找不到 lib/checkout_target_dir.py,這一次沒有檢查。" >&2
exit 0
fi
EXPR=$(printf '%s' "$CMD" | python3 "$RESOLVER" 2>/dev/null) || exit 0
[ -n "${EXPR:-}" ] || exit 0 # 沒有會移動 HEAD 的 checkout/switch
[ "$EXPR" = "?" ] && exit 0 # 目錄解不出來(cd $VAR / cd -)⇒ 不猜,見該檔檔頭
TARGET=$(cd "$CWD" 2>/dev/null && cd "$EXPR" 2>/dev/null && pwd) || exit 0
[ -n "${TARGET:-}" ] || exit 0
# 那個目錄是不是 repo 的**主工作目錄**(=共用的那一份)——git 自己回答
GD=$(git -C "$TARGET" rev-parse --git-dir 2>/dev/null) || exit 0
CD=$(git -C "$TARGET" rev-parse --git-common-dir 2>/dev/null) || exit 0
ABS() { (cd "$TARGET" 2>/dev/null && cd "$1" 2>/dev/null && pwd) || printf '%s' "$1"; }
[ "$(ABS "$GD")" = "$(ABS "$CD")" ] || exit 0 # 已經在自己的 worktree 裡 ⇒ 放行
TOP=$(git -C "$TARGET" rev-parse --show-toplevel 2>/dev/null) || exit 0
NAME=$(basename "$TOP")
PARENT=$(dirname "$TOP")
NOW=$(git -C "$TOP" rev-parse --abbrev-ref HEAD 2>/dev/null || echo '?')
# 驗收條件 7:說謊的登記順手清掉(只刪目錄已經不存在的那些)
BEFORE=$(git -C "$TOP" worktree list 2>/dev/null | grep -c 'prunable' || true)
git -C "$TOP" worktree prune 2>/dev/null || true
PRUNED=""
[ "${BEFORE:-0}" -gt 0 ] && PRUNED="
🧹 順手清掉 $BEFORE 筆**指向空氣**的 worktree 登記(目錄早就被清掉、登記還留著)。
只刪登記,沒有動任何還在的 worktree、沒有動任何檔案。"
cat >&2 <<EOF
🌳 這是**共用的工作目錄**,不要在這裡切分支。
目錄:$TOP
它現在在:$NOW
$PRUNED
【為什麼(inkstone/ISEP#1092026-08-29 實錄)】
每個 repo 只有**一份**工作目錄,所有線共用。那天 arcrun-rag#163 切到自己的分支、
交回時沒切回來;總管後來在同一個目錄跑 ship.mjs,**讀到的是別人留下的 HEAD**。
🔴 票號說得出「這是哪個任務」,**沒有任何東西說得出「這個目錄現在是誰留下的狀態」**。
(那次沒出錯貨——是文案契約閘擋下來的。閘有效,但那是最後一道。)
【現在怎麼做】開一份自己的,然後在裡面做事:
git -C $TOP worktree add $PARENT/$NAME-wt-<票號> -b <你的分支>
cd $PARENT/$NAME-wt-<票號>
🔴 **不要開在 /tmp 底下。** 同一天實測:$NAME 的登記簿裡指向 /private/tmp 的
那幾筆全部 prunable(目錄被系統清掉、登記還在),而開在 repo 旁邊的一份都沒掉。
收工時:
git -C $TOP worktree remove $PARENT/$NAME-wt-<票號>
git -C $TOP worktree prune
【真的要在共用目錄裡切(接手、緊急止血)】
WORKTREE_OK=1 git -C $TOP checkout <分支>
留痕在指令歷史上,而且**切完要切回去**——$NOW 是你進來時的樣子。
EOF
exit 2
+283
View File
@@ -0,0 +1,283 @@
#!/usr/bin/env bash
# 管什麼: 同時在跑的派工線已經到上限時,再派下一條就擋下來,並列出現在有哪幾條在跑。
# 為什麼: 2026-08-29 總管同時開七條線,8 GB 的 Mac 被吃爆重開機;同一天還派錯線一次、量錯東西六次、停掉正確的工作一次。leo:「跑 2-3 條應該是極限了」。在這之前這條規則只活在總管的回覆文字裡。
# 誤觸時怎麼關: `touch /tmp/.parallel-ok-<session_id>` 後重送(用掉就消失,會留在指令歷史上)。上限本身用 `ISEP_MAX_PARALLEL_LINES` 調。
#
# parallel-lines-cap-guard.sh — 同時跑的線有上限(PreToolUse: Agent / Task
#
# ── 判準:數 harness 自己寫下來的檔案,不數我自己記的數字 ──────────────
# 這支一個字都不看派工單的內容。它只回答一個機械問題:
#
# **現在有幾條線還在跑?**
#
# 一條線算「還在跑」,要三個條件同時成立:
# ① `<projects>/<sid>/subagents/agent-<id>.meta.json` 存在
# —— harness 在啟動那條線的當下寫的,不是我寫的
# ② 主 transcript 裡**還沒有**它的完工通知 `<task-id><id></task-id>`
# ③ 它自己的 `agent-<id>.jsonl` 在 IDLE 秒內還在被寫(預設 900 秒)
#
# ①②③ 都是別人寫的事實,這支只是去讀。**沒有任何一個計數器要我去減。**
#
# ── 為什麼不用計數器(PreToolUse 1 / SubagentStop −1)────────────────
# 減不掉就永遠卡死。而這張票的驗收條件第 2 條寫死:
# 「前一條收工後,下一條派得出去——不能變成永久卡死」。
# 🔴 更關鍵的是**那個減法根本不會發生**(2026-08-29 實測,非推測):
#
# $ grep -oh '"hookEvent":[ ]*"[^"]*"' <本 session 的 transcript> | sort | uniq -c
# 4545 "hookEvent":"PreToolUse"
# 530 "hookEvent":"Stop"
# 22 "hookEvent":"PostToolUse"
# 20 "hookEvent":"SessionStart"
# ⇒ **`SubagentStop` 在這個 session 一次都沒出現過。**
# hooks.json 目前有 7 條掛在 SubagentStop 上——那是另一張票的事,本票不動它們。)
#
# ── 為什麼不數行程 ────────────────────────────────────────────────
# 票上引的是「claude 12 支 923 MB」。2026-08-29 20:31 在同一台機器實測:
#
# $ ps -Ao pid,ppid,rss,comm | grep -i claude
# ...一堆 /Applications/Claude.app/... 的 Electron helper...
# 2196 2195 389584 .../claude-code/2.1.246/claude.app/Contents/MacOS/claude
#
# ⇒ **Claude Code 只有一個行程(pid 2196**,那 12 支是 Claude Desktop 的 helper。
# subagent 不是獨立行程,**數行程數不到線**。(在別的 surface 可能不同——但這台是這樣。)
#
# ── 為什麼不掛在 PostToolUse(Agent) 上做「收工」的判斷 ─────────────────
# 實測:PostToolUse:Agent 是在**送出後約 5 秒**觸發,那條線還在跑。
# 12:26:46 PreToolUse:Agent toolu_01SPDbSPvzXCXHgMehcy3UKq
# 12:26:51 tool_result "Async agent launched successfully... agentId: a6019a…"
# 12:26:51 PostToolUse:Agent (同一秒)
# ⇒ agent 這時候才剛開始跑。真正的完工通知是 66 分鐘後才進 transcript 的
# `<task-notification>`(另一條線實測:10:35:59 送出 → 11:40:13 通知)。
#
# ── 誤攔的方向被刻意壓在「漏擋」那一邊 ────────────────────────────────
# `.claude/branch-holds.md` 檔頭:**永遠在響的警報,等於訓練人忽略這個警報。**
# 所以:
# • 條件 ③ 的 IDLE 窗是**上限保險**——就算完工通知的格式哪天變了、②整個失效,
# 一條線最多也只會被多算 15 分鐘,**不可能永久卡死**。
# • 讀不到 payload/算不出來 ⇒ **放行**,但**出聲**(把「這次沒把關」講給模型聽),
# 不是靜默放行。房規要的是「內部錯誤不准變成**靜默**放行」,
# 而在這支身上「算不出來就擋」會變成整台機器派不了工——那是比漏擋貴得多的失敗。
#
# ── 誠實邊界(不補,補了就變成猜)────────────────────────────────────
# 1. **只認得這個 surface 的檔案佈局**`~/.claude/projects/<slug>/<sid>/subagents/`)。
# 雲端 CC 的佈局沒實測過 ⇒ 那裡找不到目錄時這支等於不存在(會出聲說它數不出來)。
# 2. **同步 agent**(不背景跑的)靠「tool_result 不是 launch ack」判收工;
# 這條路在本機沒有實跡可對(這個 session 的 81 次派工全是背景),只有測試涵蓋。
# 3. 它管的是**條數**,不是記憶體。真正吃掉 8 GB 的是什麼,這支不知道也不猜。
set -uo pipefail
INPUT=$(cat)
CAP="${ISEP_MAX_PARALLEL_LINES:-3}"
IDLE="${ISEP_PARALLEL_IDLE_SEC:-900}"
export ISEP_CAP="$CAP" ISEP_IDLE="$IDLE"
OUT=$(printf '%s' "$INPUT" | python3 -c '
import json, os, re, sys, time
def bail(msg=""):
# 算不出來 ⇒ 放行,但把原因印出來(下面的 shell 會轉成 additionalContext
if msg:
print("NOTE\t" + msg)
raise SystemExit
try:
d = json.load(sys.stdin)
except Exception:
bail("並行閘讀不到 hook payload,這一次沒有把關。")
tool = d.get("tool_name") or ""
if tool not in ("Agent", "Task"):
raise SystemExit # 不是派工,這支沒有立場說話
sid = d.get("session_id") or ""
tp = d.get("transcript_path") or ""
if not sid or not tp:
bail("並行閘拿不到 session_id / transcript_path,這一次沒有把關。")
# ── 找 subagents 目錄 ────────────────────────────────────────────
# 主 session 的 transcript <projects>/<sid>.jsonl
# 子 agent 的 transcript <projects>/<sid>/subagents/agent-<id>.jsonl
# 兩種都要能回推到 <projects>。
base = os.path.dirname(tp)
if os.path.basename(base) == "subagents":
base = os.path.dirname(os.path.dirname(base))
subdir = os.path.join(base, sid, "subagents")
main = os.path.join(base, sid + ".jsonl")
if not os.path.isdir(subdir):
raise SystemExit # 一條線都還沒派過 ⇒ 沒得數,也沒什麼好說的
cap = int(os.environ.get("ISEP_CAP", "3"))
idle = int(os.environ.get("ISEP_IDLE", "900"))
now = time.time()
# ── ① harness 寫下來的那些線 + ③ 還在動的那些 ─────────────────────
cand = {}
try:
names = os.listdir(subdir)
except OSError:
bail("並行閘讀不到 subagents 目錄,這一次沒有把關。")
for fn in names:
if not (fn.startswith("agent-") and fn.endswith(".meta.json")):
continue
aid = fn[len("agent-"):-len(".meta.json")]
jl = os.path.join(subdir, "agent-%s.jsonl" % aid)
try:
quiet = now - os.path.getmtime(jl)
except OSError:
continue # 連 transcript 都沒有 ⇒ 不是活的線
if quiet > idle:
continue # ③ 安靜太久 ⇒ 收工了或死了,一律不算
try:
meta = json.load(open(os.path.join(subdir, fn), encoding="utf-8"))
except Exception:
meta = {}
try:
started = now - os.path.getmtime(os.path.join(subdir, fn))
except OSError:
started = 0
cand[aid] = {
"name": meta.get("name") or meta.get("description") or "(沒取名字)",
"type": meta.get("agentType") or "?",
"desc": meta.get("description") or "",
"tuid": meta.get("toolUseId") or "",
"quiet": int(quiet),
"age": int(started),
}
if not cand:
raise SystemExit
# ── ② 主 transcript 裡的完工通知 ─────────────────────────────────
# 實跡:{"type":"queue-operation","operation":"enqueue", ... "<task-notification>
# <task-id>a76283ec07f38ed24</task-id><tool-use-id>toolu_…</tool-use-id>"}
done = set()
byuid = {v["tuid"]: a for a, v in cand.items() if v["tuid"]}
acked = {}
if os.path.isfile(main):
marks = {a: "<task-id>%s</task-id>" % a for a in cand}
try:
with open(main, encoding="utf-8", errors="replace") as f:
for line in f:
for a, mk in marks.items():
if a in done:
continue
if mk in line:
done.add(a)
if not byuid or "tool_result" not in line:
continue
if not any(u in line for u in byuid):
continue
try:
e = json.loads(line)
except Exception:
continue
msg = e.get("message")
if not isinstance(msg, dict):
continue
for b in (msg.get("content") or []):
if not isinstance(b, dict) or b.get("type") != "tool_result":
continue
a = byuid.get(b.get("tool_use_id"))
if not a:
continue
txt = json.dumps(b.get("content"), ensure_ascii=False)
# launch ack = 這條線才剛開始;別的內容 = 同步 agent 已經交件
acked[a] = ("Async agent launched successfully" in txt)
except OSError:
pass
# 主 transcript 讀不到 ⇒ 只靠 ③ 的 IDLE 窗,仍然不會卡死(誠實邊界 1)
running = [a for a in cand if a not in done and acked.get(a, True)]
if len(running) < cap:
raise SystemExit
running.sort(key=lambda a: -cand[a]["age"])
def human(s):
if s < 90:
return "%d 秒" % s
if s < 5400:
return "%d 分" % (s // 60)
return "%.1f 小時" % (s / 3600.0)
rows = []
for i, a in enumerate(running, 1):
c = cand[a]
# 🔴 只印名字/類型/時間,**不印 agentId**——那是 harness 明文說不要往外貼的內部值
rows.append(" %d. %s%s)|已跑 %s|最後一個動作 %s前"
% (i, c["name"], c["type"], human(c["age"]), human(c["quiet"])))
print("BLOCK\t%d\t%d" % (len(running), cap))
print("\n".join(rows))
' 2>/dev/null) || {
cat >&2 <<'EOM'
⚠️ 並行閘(parallel-lines-cap-guard)自己出錯了,這一次**沒有把關**。
放行是刻意的(算不出來就擋 = 整台機器派不了工),但它不該安靜地過去。
請把這一行連同當時的動作記到 inkstone/ISEP#109。
EOM
exit 0
}
[ -n "${OUT:-}" ] || exit 0
KIND=$(printf '%s' "$OUT" | head -1 | cut -f1)
if [ "$KIND" = "NOTE" ]; then
MSG=$(printf '%s' "$OUT" | head -1 | cut -f2-)
printf '⚠️ %s\n 放行是刻意的,但它不該安靜地過去(inkstone/ISEP#109)。\n' "$MSG" >&2
exit 0
fi
N=$(printf '%s' "$OUT" | head -1 | cut -f2)
CAPN=$(printf '%s' "$OUT" | head -1 | cut -f3)
ROWS=$(printf '%s' "$OUT" | tail -n +2)
# ── 逃生門:用掉就消失,留在指令歷史上 ────────────────────────────────
ESC="/tmp/.parallel-ok-${CLAUDE_SESSION_ID:-}"
if [ -z "${CLAUDE_SESSION_ID:-}" ]; then
ESC=$(printf '%s' "$INPUT" | python3 -c '
import sys, json
try: print("/tmp/.parallel-ok-" + (json.load(sys.stdin).get("session_id") or "nosid"))
except Exception: print("/tmp/.parallel-ok-nosid")
' 2>/dev/null || echo /tmp/.parallel-ok-nosid)
fi
if [ -f "$ESC" ]; then
rm -f "$ESC"
printf '🔓 並行閘:現在有 %s 條線在跑(上限 %s),逃生門已用掉,這一次放行。\n' "$N" "$CAPN" >&2
exit 0
fi
cat >&2 <<EOF
🚦 同時跑的線已經到上限:**現在有 $N 條在跑,上限 $CAPN**。
現在在跑的是這幾條:
$ROWS
【上限從哪來】leo 2026-08-29 原話:「因為剛剛造成 Mac 重啓,它很少這樣⋯⋯
**跑 2-3 條應該是極限了**」——取他自己講的上限 3,所以第 4 條才擋。
這台機器:Mac14,2 / M2 / 記憶體 8 GB / Swap 已用 914 MB。
【它花掉過什麼(2026-08-29,這張閘的來由)】
同時開七條線(arcrun-rag#163#164Arcrun#176#180#185#187InkStoneCo#104
⇒ leo 的 Mac **重新開機**。而且同一天:派錯線 1 次、量錯東西 6 次、
停掉正確的工作 1 次(MISTAKE 134)。
⇒ **平行度超過盯得住的範圍時,錯誤率跟著上去。這條閘同時在省機器與省判斷力。**
【出路,挑一條】
① **等**——上面某一條收工,這條就派得出去(收工通知一進 transcript 就解鎖,不用等 15 分鐘)。
同一個回合可以先做別的不需要開新線的事。
② **這條更急** ⇒ 用 SendMessage 把某一條停下來/收掉,再派。
③ **真的非同時不可** ⇒ 在終端機跑
touch $ESC
然後重送。用掉就消失,會留在指令歷史上。
④ 上限本身要調 ⇒ ISEP_MAX_PARALLEL_LINES=<n>(安靜窗 ISEP_PARALLEL_IDLE_SEC,預設 900 秒)。
🔴 這道閘擋的是總管自己,**沒有總管例外**。
EOF
exit 2
-234
View File
@@ -1,234 +0,0 @@
#!/bin/bash
# 管什麼: Write/Edit 動 code 檔(.ts/.py/.go…)前,要不要有對應的一份 status: active SDDdesign.md)。
# 為什麼: SDD 生命週期鐵律——動 code 前必須有規格可對,且整個 repo 同一時刻只准一份 active。
# 把「動手前先讀 SDD」從只能靠人記,升級成機器擋(system-dev/docs/3-specs/SDD-LIFECYCLE.md)。
# 誤觸時怎麼關: 改文件/測試檔/3-specs 自己一律放行(下方 case 已排除);不在任何 git repo
# 裡的路徑(scratchpad、/tmp 暫存檔)一律放行,SDD 管不到它們。真的要臨時豁免
# 一次小改動,說明範圍後由人手動放行——這支閘不設「一行關掉」的旗標。
#
# PreToolUse hook — 動 code 前檢查 SDD 單一活性 SDD 鐵律(issue #6
# wishlist §2:把 /sdd-check 從「命令要人打」升級成「hook 自動攔」。
# 生命週期規則全文:system-dev/docs/3-specs/SDD-LIFECYCLE.md
#
# 掛在 settings.json 的 PreToolUsematcher: Write|Edit)。
# stdin 收到 JSON{ tool_name, tool_input: { file_path, ... } }
# 行為:
# 1. status: active 的 SDD > 1 份 → 單一活性鐵律已被違反,**不論寫什麼檔**一律擋(exit 2),
# 先收斂到一份再說。
# 2. 動 code 檔(.ts/.go/...)→ 需要「恰好 1 份」active SDD;0 份 → 擋。
# 3. 向下相容:3-specs 下完全沒有任何 design.md 帶 frontmatter(老 repo 尚未遷移生命週期制度)
# → 退回舊行為:有 design.md 就放行+提醒,沒有才擋。避免 template update 後老 repo 立刻全紅。
#
# 誠實限制(抄 arcrun):只擋語法層明顯違規(直接寫 code 檔)。
# 藏在 helper 裡、用 bash 繞道的改動擋不到。
# 價值是「想跳過會被抓到 + 留痕可審」,不是技術防偽。絕不聲稱「不可能繞過」。
set -euo pipefail
source "$(cd "$(dirname "${BASH_SOURCE[0]}")" && pwd)/lib/path-resolve.sh"
INPUT=$(cat)
# 解析 file_path。優先用 jq,沒有 jq 退回 grep(容錯)。
if command -v jq >/dev/null 2>&1; then
FILE_PATH=$(printf '%s' "$INPUT" | jq -r '.tool_input.file_path // empty')
else
FILE_PATH=$(printf '%s' "$INPUT" | grep -o '"file_path"[[:space:]]*:[[:space:]]*"[^"]*"' | head -1 | sed 's/.*"file_path"[[:space:]]*:[[:space:]]*"//;s/"$//')
fi
# 拿不到路徑 → 不擋(容錯,寧可放過也不誤殺)
[ -z "$FILE_PATH" ] && exit 0
# 🔴 2026-08-02 修:原本寫死相對路徑 `system-dev/docs/3-specs`
# 但 hook 的工作目錄是**頂層 InkStoneCo**,改子 repo 的 code 時就去頂層找 SDD
# ⇒ 看不到子 repo 自己那份 ⇒ **一律誤報「找不到任何 SDD」**。
# 實撞:改 products/arcrun-rag/collector/... 被擋,但該 repo 明明有
# system-dev/docs/3-specs/daemon-beta/design.mdstatus: active)。
# ⇒ 改成從被改檔案往上找最近的 system-dev/docs/3-specs(子 repo 優先,找不到才用頂層)。
# ⚠️ 只往上找到「頂層 InkStoneCo」為止——不可讓任意路徑(如 /private/tmp/…)
# 退回頂層 SDD 而被放行,那會把原本擋得住的情況變成擋不住。
#
# 🔴 2026-08-20 修(inkstone/InkStoneCo#22):上面這套邏輯有兩個洞,都是總管 08-12 實撞的:
#
# 洞 A — scratchpad 暫存檔被當成「code 變動」:
# `/private/tmp/.../scratchpad/foo.py` 不在 `$_root` 底下、往上找不到 3-specs
# 於是走到「找不到 SDD」擋下路徑——但 scratchpad 是 session 專用暫存區,從不進版控,
# SDD 管的是 repo 裡的產品程式碼,管不到它。**先問「這條路徑到底在不在某個 git repo
# 裡」(`path_in_git_worktree`,見 lib/path-resolve.sh),不在 ⇒ 這道閘天生管不到
# ⇒ 直接放行**,不必先繞去猜專案根、再證明找不到才擋。
# 用「有沒有 .git 可尋」判斷,比列舉路徑關鍵字(/tmp、scratchpad…)更穩:
# 不必窮舉每一種暫存區的命名法,任何真的不在 repo 裡的路徑都一視同仁。
#
# 洞 B — 訊息裡印出字面的 `/nonexistent`
# 舊版用 `/nonexistent/3-specs` 當內部 sentinel,讓「找不到 SDD」的既有擋下路徑可以
# 重用;但這個 sentinel 值被直接印進使用者看到的訊息,讀起來像是「這支腳本認真去
# /nonexistent 這個地方找過」——具體、卻是假的。改成用 RESOLVED 旗標記「解析成不成功」,
# 擋下訊息另外用人話描述「為什麼找不到」,不洩漏內部實作用的假路徑。
#
# ⚠️ 洞 A/B 都不改變「真的解析失敗時」的判定方向:路徑確實落在某個 git repo 裡,
# 但那個 repo 沒有 3-specs(或裡面沒有 active SDD)→ 仍然 **fail-closed**(擋,不放行)。
# 為什麼是 fail-closed、不是 fail-open:這道閘存在的目的就是防止「沒有 SDD 卻能動
# code」,若把「判斷不出來」直接放行,等於把一次環境跑歪(cwd 被切走、
# `$CLAUDE_PROJECT_DIR` 沒設、worktree 缺 3-specs…)悄悄變成「這道閘關掉了,而且沒有
# 任何人被告知」——silent bypass 的代價遠高於「多打一次確認」。#22 的紅線也明寫
# 「不要把閘改成『解析失敗就放行』——那是把誤判換成漏判」。
# 洞 A 的修法,套用在 case 分岔**之前**:不管 `$_root` 猜不猜得對,
# 先問「這條路徑到底在不在某個 git repo 裡」。不在 ⇒ SDD 這道閘天生管不到,直接放行。
# 🔴 這個檢查故意放在 `$FILE_PATH` 是否落在 `$_root` 底下的判斷之前、且對兩邊都適用
# (不是只套用在「專案外」那個分支):第一版只把它放進「專案外」分支,結果測試
# hooks/tests/sdd-guard.test.sh)就抓到一個不對稱漏洞——當 `$_root` 剛好等於
# scratchpad 的某層祖先目錄(例如 hook 被叫用時 cwd 已經跑到 /private/tmp 底下、
# `$CLAUDE_PROJECT_DIR` 也沒設),scratchpad 路徑會被判成「在 `$_root` 底下」而
# 走進另一條完全沒做 git-repo 檢查的路徑,同一個誤判换個路徑重新出現。
# 改成「先問是不是在 git repo 裡,不管路徑跟 `$_root` 的關係」就沒有這個不對稱。
if ! path_in_git_worktree "$FILE_PATH"; then
exit 0
fi
_root="${CLAUDE_PROJECT_DIR:-$(pwd)}"
# 預設值一律絕對路徑(不留相對路徑「system-dev/docs/3-specs」退回目前 cwd 的洞——
# 舊版這裡曾經是相對路徑,若專案內迴圈找不到就會被拿去跟 hook 執行當下的 cwd 兜,
# cwd 湊巧有同名目錄就會判斷到不相干的資料)。
SPECS_DIR="$_root/system-dev/docs/3-specs"
RESOLVED=1 # 1SPECS_DIR 是有意義的答案;0=真的解析失敗,SPECS_DIR 留空,訊息另外講原因
case "$FILE_PATH" in
"$_root"/*)
_d=$(dirname "$FILE_PATH")
while [ "$_d" != "/" ] && [ -n "$_d" ]; do
if [ -d "$_d/system-dev/docs/3-specs" ]; then
SPECS_DIR="$_d/system-dev/docs/3-specs"
break
fi
[ "$_d" = "$_root" ] && break
_d=$(dirname "$_d")
done
;;
*)
# 專案外的路徑:`$_root` 猜錯,或這條路徑本來就不屬於目前的 `$_root`。
# 已知落在某個 git repo 裡(上面剛確認過):往上找它自己的 3-specs。
# **不可退回 `$_root` 的 3-specs 就放行**——那會把「這個 repo 沒有 SDD」
# 誤判成「用別的 repo 的 SDD 蒙混過關」,原本擋得住的會變成擋不住。
SPECS_DIR=""
RESOLVED=0
_d=$(dirname "$FILE_PATH")
while [ "$_d" != "/" ] && [ -n "$_d" ]; do
if [ -d "$_d/system-dev/docs/3-specs" ]; then
SPECS_DIR="$_d/system-dev/docs/3-specs"
RESOLVED=1
break
fi
_d=$(dirname "$_d")
done
;;
esac
# 給訊息用的人話描述:解析成功就印真路徑,失敗就誠實講「為什麼」,不印假路徑
# (洞 B 的修法——舊版這裡印的是內部 sentinel `/nonexistent/3-specs`)。
if [ "$RESOLVED" -eq 1 ]; then
SPECS_DIR_DESC="${SPECS_DIR}/"
SPECS_NOT_FOUND_MSG="${SPECS_DIR}/ 下找不到任何 SDD"
SPECS_NOT_ACTIVE_MSG="${SPECS_DIR}/ 下沒有任何 status: active 的 SDD"
else
SPECS_DIR_DESC=""
SPECS_NOT_FOUND_MSG="這條路徑所在的 git repo 裡找不到 system-dev/docs/3-specs,也就沒有任何 SDD 可對(或這支閘沒能定位到正確的專案根——這是 fail-closed:寧可誤擋也不悄悄放行,見檔頭註解)"
SPECS_NOT_ACTIVE_MSG="$SPECS_NOT_FOUND_MSG"
fi
# ── 統計 active / frontmatter ──────────────────────
# 排除 archive/(已封存)與 TEMPLATE(範本自帶 status: draft frontmatter,不算數——
# 否則 update 一鋪新版 TEMPLATE-sdd,老 repo 就被誤判「已遷移」而全紅,向下相容破功)。
# frontmatter 判定=design.md 前 10 行有 ^status: 行(機器可查,見 SDD-LIFECYCLE.md)。
ACTIVE_COUNT=0
FM_COUNT=0
ACTIVE_LIST=""
if [ -n "$SPECS_DIR" ] && [ -d "$SPECS_DIR" ]; then
while IFS= read -r f; do
[ -n "$f" ] || continue
HEAD10=$(head -10 "$f" 2>/dev/null || true)
if printf '%s\n' "$HEAD10" | grep -q '^status:[[:space:]]*'; then
FM_COUNT=$((FM_COUNT + 1))
if printf '%s\n' "$HEAD10" | grep -q '^status:[[:space:]]*active'; then
ACTIVE_COUNT=$((ACTIVE_COUNT + 1))
ACTIVE_LIST="${ACTIVE_LIST}${f}
"
fi
fi
done < <(find "$SPECS_DIR" -name 'design.md' -not -path '*TEMPLATE*' -not -path '*/archive/*' 2>/dev/null)
fi
# ── 鐵律 1:單一活性被違反(active > 1)→ 不論寫什麼檔一律擋 ──
if [ "$ACTIVE_COUNT" -gt 1 ]; then
cat >&2 <<EOF
🚫 SDD 單一活性鐵律違反:偵測到 ${ACTIVE_COUNT} 份 status: active 的 SDD(任何時刻整個 repo 最多一份):
${ACTIVE_LIST}
請先收斂到一份:其餘改 status: paused / closedclosed 且被取代者填 superseded_by 並移入 3-specs/archive/)。
規則全文見 system-dev/docs/3-specs/SDD-LIFECYCLE.md。收斂前擋下所有寫檔。
(本 hook 攔 Write/Edit;修 frontmatter 可用 bash 直改,或由人裁決哪份是現行。)
EOF
exit 2
fi
# 只管 code 檔。docs/markdown/設定檔等放行。
case "$FILE_PATH" in
*.ts|*.tsx|*.js|*.jsx|*.go|*.py|*.rs|*.java|*.rb|*.php|*.c|*.cpp|*.h|*.hpp|*.swift|*.kt) ;;
*) exit 0 ;;
esac
# 改 SDD 自己 / 測試檔 → 放行
case "$FILE_PATH" in
*system-dev/docs/3-specs/*) exit 0 ;;
*_test.*|*.test.*|*.spec.*|*/tests/*|*/test/*) exit 0 ;;
esac
# ── 向下相容:整個 3-specs 沒有任何帶 frontmatter 的 design.md ──
# =老 repo 還沒遷移生命週期制度 → 退回舊行為(有 design.md 就放行+提醒),
# 避免 template update 一裝新 hook,老 repo 所有 code 寫入立刻全紅。
if [ "$FM_COUNT" -eq 0 ]; then
SDD_COUNT=0
if [ -n "$SPECS_DIR" ] && [ -d "$SPECS_DIR" ]; then
SDD_COUNT=$(find "$SPECS_DIR" -name 'design.md' -not -path '*TEMPLATE*' -not -path '*/archive/*' 2>/dev/null | wc -l | tr -d ' ')
fi
if [ "$SDD_COUNT" -eq 0 ]; then
cat >&2 <<EOF
🚫 SDD 協議攔截:要動 code 檔 ($FILE_PATH),但 ${SPECS_NOT_FOUND_MSG}。
絕對鐵律:任何 code 變動前必須有對應 SDD(design.md),且遵守單一活性生命週期
system-dev/docs/3-specs/SDD-LIFECYCLE.md)。
請先:
1. 確認這個改動屬於哪個子系統
2. 在 [子系統的] system-dev/docs/3-specs/[子系統]/ 建立 design.md(可用 /sdd-check 協助),frontmatter 標 status: active
3. 在回覆開頭宣告已讀 SDD + 對應 task
小修改(修 bug、改文字)若確定豁免,請明確說明範圍後由人放行。
EOF
exit 2
fi
# 舊行為放行 + 提醒遷移(stderr 警告,不擋)
echo "📋 提醒:${SPECS_DIR_DESC} 有 SDD 但尚未掛生命週期 frontmatter(老結構)。動手前確認已讀對應 design.md;建議依 SDD-LIFECYCLE.md 補 status 標記(現行那份標 active)。" >&2
exit 0
fi
# ── 新行為:寫 code 檔需「恰好 1 份」active SDD ──
if [ "$ACTIVE_COUNT" -eq 0 ]; then
cat >&2 <<EOF
🚫 SDD 協議攔截:要動 code 檔 ($FILE_PATH),但 ${SPECS_NOT_ACTIVE_MSG}。
單一活性鐵律:所有開發任務唯一對應源=那份 active SDD(規則見 system-dev/docs/3-specs/SDD-LIFECYCLE.md)。
請先(擇一,都是人的決定,CC 不得自行建 SDD):
1. 把現行規格的 design.md frontmatter 標成 status: active(一份、只能一份)
2. 或依 SDD-LIFECYCLE.md 第 3、4 條:proposal 進 pending-changes.md → 使用者 confirm → 開新 SDD 標 active
然後在回覆開頭宣告已讀 active SDD + 對應 task。
小修改(修 bug、改文字)若確定豁免,請明確說明範圍後由人放行。
EOF
exit 2
fi
# 恰好 1 份 active:放行,留痕提醒要宣告(stderr 警告,不擋)
printf '📋 提醒:現行 active SDD\n%s動手前請確認已讀它的 design.md、對應到 tasks,並在回覆宣告。\n' "$ACTIVE_LIST" >&2
exit 0
+219
View File
@@ -0,0 +1,219 @@
#!/usr/bin/env bash
# line-needs-own-worktree.sh 的迴歸測試(inkstone/ISEP#109 → comment 5391)。
#
# **離線、不打網路、不花錢、每次結果一樣**——判準只有兩個,兩個都是 git 自己回答的:
# ①這條命令會不會移動 HEAD ②那個目錄是不是主工作目錄。所以不需要語意判官。
#
# 每個案例都自己開一顆真的 git repo(外加一份真的 linked worktree)。
#
# 三群,兩個方向都要有證據:
# A 群「不該擋」——總管、唯讀動作、還原檔案、已經在自己的 worktree 裡、逃生門、
# worktree add 本身(**這群紅了比漏擋嚴重**:擋掉它等於線動不了工)
# B 群「該擋」 ——線在共用目錄裡 checkoutswitch-b,含 -C 與複合命令
# C 群「訊息與副作用」——講得出目錄與指令、不要開在 /tmp、逃生門、
# 以及**真的把說謊的登記清掉**(驗收條件 7)
#
# 用法:hooks/tests/line-needs-own-worktree.test.sh [hook 路徑]
set -u
HERE="$(cd "$(dirname "${BASH_SOURCE[0]}")" && pwd)"
HOOK="${1:-$(cd "$HERE/.." && pwd)/line-needs-own-worktree.sh}"
PASS=0; FAIL=0; N=0
ROOT=$(mktemp -d "${TMPDIR:-/tmp}/isep-wt.XXXXXX")
clean() { rm -rf "$ROOT"; }
trap clean EXIT
# 🔴 macOS 的 $TMPDIR 是 /var/folders/… 而 git 回的是解析過的 /private/var/…
# 測試比對前先把路徑解析掉,不然會拿「同一個目錄的兩種寫法」互比而假紅。
ROOT=$(cd "$ROOT" && pwd -P)
REPO="$ROOT/shared-repo"
mkdir -p "$REPO"
git -C "$REPO" init -q -b main
git -C "$REPO" config user.email t@t; git -C "$REPO" config user.name t
echo hi > "$REPO/a.txt"; git -C "$REPO" add -A; git -C "$REPO" commit -qm init
git -C "$REPO" worktree add -q "$ROOT/own-wt" -b mine
OWN="$ROOT/own-wt"
PLAIN="$ROOT/not-a-repo"; mkdir -p "$PLAIN"
# 第二顆 repo:D 群要驗「認出的是哪一個」,一顆 repo 分不出對錯
REPO2="$ROOT/other-repo"
mkdir -p "$REPO2"
git -C "$REPO2" init -q -b main
git -C "$REPO2" config user.email t@t; git -C "$REPO2" config user.name t
echo hi > "$REPO2/b.txt"; git -C "$REPO2" add -A; git -C "$REPO2" commit -qm init
# payload <command> [cwd]
payload() {
python3 - "$1" "${2:-$REPO}" <<'PY'
import json, sys
print(json.dumps({"session_id": "S-WT", "hook_event_name": "PreToolUse", "cwd": sys.argv[2],
"tool_name": "Bash", "tool_input": {"command": sys.argv[1]}},
ensure_ascii=False))
PY
}
# t <期望 exit> <說明> <command> [cwd] [env 前綴]
t() {
local want="$1" desc="$2" cmd="$3" cwd="${4:-$REPO}" envs="${5:-CLAUDE_CODE_CHILD_SESSION=1}"
N=$((N+1))
local err rc
err=$(printf '%s' "$(payload "$cmd" "$cwd")" | env $envs bash "$HOOK" 2>&1 >/dev/null); rc=$?
LAST_ERR="$err"
if [ "$rc" -eq "$want" ]; then
printf ' ✅ %s\n' "$desc"; PASS=$((PASS+1))
else
printf ' ❌ %s —— 期望 exit=%s,實得 exit=%s\n' "$desc" "$want" "$rc"
printf '%s\n' "$err" | sed -n '1,8p' | sed 's/^/ /'
FAIL=$((FAIL+1))
fi
}
has() { N=$((N+1)); if printf '%s' "$LAST_ERR" | grep -qF -- "$1"; then printf ' ✅ %s\n' "$2"; PASS=$((PASS+1)); else printf ' ❌ %s —— 找不到「%s」\n' "$2" "$1"; FAIL=$((FAIL+1)); fi; }
hasnt() { N=$((N+1)); if printf '%s' "$LAST_ERR" | grep -qF -- "$1"; then printf ' ❌ %s —— 出現了「%s」\n' "$2" "$1"; FAIL=$((FAIL+1)); else printf ' ✅ %s\n' "$2"; PASS=$((PASS+1)); fi; }
echo
echo "── A 群:不該擋(誤攔比漏擋嚴重——擋錯了線就動不了工)──"
t 0 "① 總管(不是線)在共用目錄切分支 ⇒ 不管(那是他自己的目錄)" \
"git checkout -b feat/x" "$REPO" "CLAUDE_CODE_CHILD_SESSION="
t 0 "② git status ⇒ 唯讀,不管" "git status"
t 0 "③ git log --oneline ⇒ 唯讀,不管" "git log --oneline -5"
t 0 "④ git branch -a ⇒ 唯讀,不管" "git branch -a"
t 0 "⑤ git checkout -- a.txt(還原檔案,不動 HEAD)⇒ 放行" "git checkout -- a.txt"
t 0 "⑥ git checkout HEAD -- a.txt ⇒ 放行" "git checkout HEAD -- a.txt"
t 0 "⑦ git restore a.txt ⇒ 放行(根本不是 checkout" "git restore a.txt"
t 0 "⑧ git checkout -p ⇒ 互動式挑 hunk,不動 HEAD,放行" "git checkout -p"
t 0 "⑨ **已經在自己的 worktree 裡**切分支 ⇒ 放行(這是我們要它做的事)" \
"git checkout -b feat/inside" "$OWN"
t 0 "⑩ git worktree add ⇒ 放行(那是解法本身,不是病)" \
"git worktree add $ROOT/wt2 -b feat/y"
t 0 "⑪ 逃生門 WORKTREE_OK=1 ⇒ 放行" \
"git checkout -b feat/z" "$REPO" "CLAUDE_CODE_CHILD_SESSION=1 WORKTREE_OK=1"
t 0 "⑫ 不是 git 命令 ⇒ 不管" "npm test"
t 0 "⑬ 目錄根本不是 git repo ⇒ 不管" "git checkout -b feat/x" "$PLAIN"
t 0 "⑭ 命令裡有 checkout 這個字但不是 git 的(不看措辭,看動作)" \
"echo '別忘了 git checkout 回 main'"
t 0 "⑮ payload 壞掉 ⇒ 放行(不擋在不確定上)" ""
N=$((N+1))
brc=$(printf 'not json' | CLAUDE_CODE_CHILD_SESSION=1 bash "$HOOK" >/dev/null 2>&1; echo $?)
if [ "$brc" -eq 0 ]; then printf ' ✅ ⑯ 完全不是 JSON 的 payload ⇒ 放行\n'; PASS=$((PASS+1));
else printf ' ❌ ⑯ payload 壞掉卻擋下來了(exit=%s\n' "$brc"; FAIL=$((FAIL+1)); fi
echo
echo "── B 群:該擋 ──"
t 2 "⑰ 線在共用目錄 git checkout -b ⇒ 擋" "git checkout -b feat/new"
t 2 "⑱ 線在共用目錄 git switch -c ⇒ 擋" "git switch -c feat/new2"
t 2 "⑲ 線在共用目錄 git checkout main ⇒ 擋(切回去也是切)" "git checkout main"
t 2 "⑳ git -C <共用目錄> checkout(人在別的地方)⇒ 擋" "git -C $REPO checkout -b feat/c" "$PLAIN"
t 2 "㉑ 複合命令 cd … && git checkout ⇒ 擋(一段一段拆)" "cd $REPO && git checkout -b feat/d"
t 2 "㉒ 前面掛 env 的 git checkout ⇒ 擋" "FOO=1 git checkout -b feat/e"
t 2 "㉓ git switch main ⇒ 擋" "git switch main"
echo
echo "── C 群:訊息與副作用 ──"
t 2 "㉔ 擋下來(下面幾條檢查這一次的訊息)" "git checkout -b feat/msg"
has "$REPO" "㉕ 說得出是哪個目錄"
has "worktree add" "㉖ 給得出開自己 worktree 的指令"
has "不要開在 /tmp" "㉗ 講得出不要開在 /tmp08-29 實測:那些全 prunable"
has "WORKTREE_OK=1" "㉘ 講得出逃生門"
has "worktree prune" "㉙ 講得出收工要怎麼收"
hasnt '$(' "㉚ 訊息沒有被 shell 展開"
# 驗收條件 7:說謊的登記真的被清掉
git -C "$REPO" worktree add -q "$ROOT/ghost" -b ghosted
rm -rf "$ROOT/ghost"
N=$((N+1))
if git -C "$REPO" worktree list 2>/dev/null | grep -q prunable; then
printf ' ✅ ㉛ 造出一筆「指向空氣」的登記(目錄砍掉、登記還在)\n'; PASS=$((PASS+1))
else
printf ' ❌ ㉛ 造不出 prunable 的登記,下一條測不到東西\n'; FAIL=$((FAIL+1))
fi
t 2 "㉜ 這時候擋下來" "git checkout -b feat/prune"
has "指向空氣" "㉝ 訊息說得出清掉了幾筆說謊的登記"
N=$((N+1))
if git -C "$REPO" worktree list 2>/dev/null | grep -q prunable; then
printf ' ❌ ㉞ prune 沒有真的執行——登記簿還在說謊\n'; FAIL=$((FAIL+1))
else
printf ' ✅ ㉞ 說謊的登記真的被清掉了(prune 是收工動作,不是偶爾整理)\n'; PASS=$((PASS+1))
fi
N=$((N+1))
if [ -d "$OWN" ] && git -C "$REPO" worktree list | grep -q "own-wt"; then
printf ' ✅ ㉟ 而且還在的那份 worktree 一根寒毛都沒動\n'; PASS=$((PASS+1))
else
printf ' ❌ ㉟ prune 把還在的 worktree 也弄掉了——那是災難\n'; FAIL=$((FAIL+1))
fi
echo
echo "── D 群:認得出是**哪一個** repoinkstone/ISEP#109 → comment 5398)──"
# 為什麼這群非有不可:舊版一律拿 payload 的 cwd 當答案,於是
# `cd <別的 repo> && git checkout` 擋是擋對了,訊息卻指著 cwd 那個 repo。
# 🔴 照著那個訊息做的人,會在錯的 repo 開一份用不到的 worktree
# 真正要隔離的那個沒開到——而他以為自己隔離好了。給錯下一步比不擋更糟。
t 2 "㊱ cd <另一個 repo> && git checkout ⇒ 擋(人站在 REPO" \
"cd $REPO2 && git checkout -b feat/x" "$REPO"
has "$REPO2" "㊲ 認出的是 cd 進去的那個 repo"
hasnt "$REPO/" "㊳ **不是** cwd 那個 repo(舊版就是在這裡指錯)"
t 2 "㊴ git -C <另一個 repo> checkout ⇒ 擋" \
"git -C $REPO2 checkout -b feat/y" "$REPO"
has "$REPO2" "㊵ 認出的是 -C 指的那個 repo"
hasnt "$REPO/" "㊶ 不是 cwd 那個"
t 2 "㊷ cd A && git -C B checkout ⇒ 擋(兩個都在,誰贏?)" \
"cd $REPO2 && git -C $REPO checkout -b feat/z" "$PLAIN"
has "$REPO" "㊸ **-C 贏**——git 自己就是這個優先序(-C 蓋掉當下的 cwd)"
hasnt "$REPO2" "㊹ cd 的目標沒有贏"
t 2 "㊺ 相對路徑的 cd ⇒ 擋,而且接得對" \
"cd shared-repo && git checkout main" "$ROOT"
has "$REPO" "㊻ 相對 cd 接在 cwd 後面算出正確的 repo"
t 2 "㊼ cd A && git -C <相對> checkout ⇒ 相對的 -C 接在 cd **之後**算" \
"cd $ROOT && git -C shared-repo checkout main" "$PLAIN"
has "$REPO" "㊽ 不是接在 cwd 後面(接錯會指到 not-a-repo/shared-repo"
t 2 "㊾ 從自己的 worktree cd 回共用目錄再切 ⇒ 擋" \
"cd ../shared-repo && git checkout main" "$OWN"
has "$REPO" "㊿ 認出的是走回去的那個共用目錄"
t 2 "(51) 子殼的 cd 不外洩:(cd 別處 && true) ; git checkout ⇒ 擋在 cwd 這個 repo" \
"(cd $REPO2 && true) ; git checkout -b feat/sub" "$REPO"
has "$REPO" "(52) 子殼裡的 cd 出來就不算數了(沿用 push_target_dir 已驗過的範圍化)"
# 🔴 已知邊界,寫成測試而不是寫成註解——註解會過期,測試紅了才知道它變了。
# `);` 中間沒空白時,shlex 的 punctuation_chars 會把它併成一顆 token
# 整段就斷在那裡 ⇒ **漏擋**(不是指錯 repo,是完全沒看到)。
# 這個邊界是 push_target_dir 的 tokenize 層帶來的,兩道閘一起有;
# 要修得動那層,會連帶改到推 main 那道閘的偵測範圍 ⇒ 不在本票裡動(另報)。
t 0 "(53) 已知邊界:右括號與分號黏在一起 ⇒ 這道閘看不到(漏擋,不是誤攔)" \
"(cd $REPO2 && true); git checkout -b feat/glued" "$REPO"
echo
echo "── D 群反面:認不出來的時候**不准猜**(誤攔+指錯路,兩個一起犯)──"
t 0 "(54) cd 到不是 repo 的地方 ⇒ 放行(舊版會擋,還會指著 cwd 那個 repo" \
"cd $PLAIN && git checkout -b feat/x" "$REPO"
t 0 "(55) cd 進**自己的 worktree** 再切 ⇒ 放行(那正是我們要它做的事)" \
"cd $OWN && git checkout -b feat/inside2" "$REPO"
t 0 "(56) cd 的目標是沒展開的變數 ⇒ 放行(猜錯會叫人去錯的 repo 開 worktree" \
'cd $SOMEREPO && git checkout -b feat/x' "$REPO"
t 0 "(57) cd - ⇒ 放行(上一個目錄是什麼,tokenize 看不出來)" \
"cd - && git checkout -b feat/x" "$REPO"
t 0 "(58) cd 到別的 repo 但只是還原檔案 ⇒ 放行(不動 HEAD 的形狀照樣認得)" \
"cd $REPO2 && git checkout -- b.txt" "$REPO"
N=$((N+1))
if [ -f "$(cd "$HERE/.." && pwd)/lib/checkout_target_dir.py" ]; then
printf ' ✅ (59) 解析器跟閘住在一起(少了它,閘只會印出錯的下一步)\n'; PASS=$((PASS+1))
else
printf ' ❌ (59) lib/checkout_target_dir.py 不見了\n'; FAIL=$((FAIL+1))
fi
clean
echo
echo "══ $PASS/$N 通過${FAIL:+$FAIL 個失敗} ══"
[ "$FAIL" -eq 0 ]
+255
View File
@@ -0,0 +1,255 @@
#!/usr/bin/env bash
# parallel-lines-cap-guard.sh 的迴歸測試(inkstone/ISEP#109)。
#
# **離線、不打網路、不花錢、每次結果一樣**——這支閘只讀檔案的存在與 mtime,
# 沒有語意判官,所以不需要像 ask-user-question-guard 那樣另開一支 live 測試量準度。
#
# 每個案例都自己搭一份假的 harness 佈局(跟真的同形狀):
# <root>/<sid>.jsonl 主 transcript
# <root>/<sid>/subagents/agent-<id>.meta.json harness 啟動那條線時寫的
# <root>/<sid>/subagents/agent-<id>.jsonl 那條線自己的 transcript
#
# 三群,兩個方向都要有證據:
# A 群「不該擋」——沒到上限、已收工、當掉的線、逃生門、不是派工的工具、
# 主 transcript 讀不到(**這群紅了比漏擋嚴重**:誤攔會讓整台機器派不了工)
# B 群「該擋」 ——到上限、超過上限、上限可調、巢狀也算
# C 群「訊息本身」——列得出現在有哪幾條在跑、不外洩 agentId、沒有被 shell 展開
#
# 用法:hooks/tests/parallel-lines-cap-guard.test.sh [hook 路徑]
set -u
HERE="$(cd "$(dirname "${BASH_SOURCE[0]}")" && pwd)"
HOOK="${1:-$(cd "$HERE/.." && pwd)/parallel-lines-cap-guard.sh}"
PASS=0; FAIL=0; N=0
ROOT=$(mktemp -d "${TMPDIR:-/tmp}/isep-parcap.XXXXXX")
SID="S-PARCAP-TEST"
ESC="/tmp/.parallel-ok-$SID"
clean() { rm -rf "$ROOT"; rm -f "$ESC"; }
trap clean EXIT
# reset —— 每個案例從空的佈局開始
reset() {
rm -rf "$ROOT/$SID" "$ROOT/$SID.jsonl"
mkdir -p "$ROOT/$SID/subagents"
: > "$ROOT/$SID.jsonl"
}
# line <id> <名字> <型別> <安靜幾秒> [tool_use_id]
# 造一條「在跑的線」:meta 在、jsonl 在、jsonl 的 mtime 是 <安靜幾秒> 前
line() {
local id="$1" name="$2" typ="$3" quiet="$4" tuid="${5:-toolu_$1}"
local d="$ROOT/$SID/subagents"
printf '{"agentType":"%s","description":"%s 的說明","name":"%s","toolUseId":"%s","spawnDepth":1}\n' \
"$typ" "$name" "$name" "$tuid" > "$d/agent-$id.meta.json"
printf '{"agentId":"%s"}\n' "$id" > "$d/agent-$id.jsonl"
python3 - "$d/agent-$id.jsonl" "$quiet" <<'PY'
import os, sys, time
p, q = sys.argv[1], int(sys.argv[2])
t = time.time() - q
os.utime(p, (t, t))
PY
}
# finished <id> —— 在主 transcript 補一則完工通知(實跡格式)
finished() {
printf '{"type":"queue-operation","operation":"enqueue","sessionId":"%s","content":"<task-notification>\\n<task-id>%s</task-id>\\n<tool-use-id>toolu_%s</tool-use-id>\\n"}\n' \
"$SID" "$1" "$1" >> "$ROOT/$SID.jsonl"
}
# launch_ack <tool_use_id> —— 背景 agent 剛啟動時的 tool_result(實跡文字)
launch_ack() {
python3 - "$1" <<'PY' >> "$ROOT_ENV/$SID_ENV.jsonl"
import json, sys
tuid = sys.argv[1]
print(json.dumps({"type": "user", "message": {"role": "user", "content": [
{"type": "tool_result", "tool_use_id": tuid,
"content": [{"type": "text", "text": "Async agent launched successfully. agentId: xyz"}]}]}},
ensure_ascii=False))
PY
}
# sync_result <tool_use_id> —— 同步 agent 交件了:tool_result 是真的結果,不是 launch ack
sync_result() {
python3 - "$1" <<'PY' >> "$ROOT_ENV/$SID_ENV.jsonl"
import json, sys
tuid = sys.argv[1]
print(json.dumps({"type": "user", "message": {"role": "user", "content": [
{"type": "tool_result", "tool_use_id": tuid,
"content": [{"type": "text", "text": "做完了,結論如下……"}]}]}},
ensure_ascii=False))
PY
}
export ROOT_ENV="$ROOT" SID_ENV="$SID"
# payload [tool_name] [transcript_path]
payload() {
python3 - "${1:-Agent}" "${2:-$ROOT/$SID.jsonl}" "$SID" <<'PY'
import json, sys
print(json.dumps({"session_id": sys.argv[3], "hook_event_name": "PreToolUse",
"transcript_path": sys.argv[2], "tool_name": sys.argv[1],
"tool_input": {"prompt": "【工單】inkstone/ISEP#109"}},
ensure_ascii=False))
PY
}
# t <期望 exit> <說明> [tool_name] [transcript_path] [env 前綴]
t() {
local want="$1" desc="$2" tool="${3:-Agent}" tpath="${4:-$ROOT/$SID.jsonl}" envs="${5:-}"
N=$((N+1))
local err rc
err=$(printf '%s' "$(payload "$tool" "$tpath")" | env $envs bash "$HOOK" 2>&1 >/dev/null); rc=$?
LAST_ERR="$err"
if [ "$rc" -eq "$want" ]; then
printf ' ✅ %s\n' "$desc"; PASS=$((PASS+1))
else
printf ' ❌ %s —— 期望 exit=%s,實得 exit=%s\n' "$desc" "$want" "$rc"
printf '%s\n' "$err" | sed -n '1,8p' | sed 's/^/ /'
FAIL=$((FAIL+1))
fi
}
# has <該出現的字串> <說明>
has() {
N=$((N+1))
if printf '%s' "$LAST_ERR" | grep -qF -- "$1"; then
printf ' ✅ %s\n' "$2"; PASS=$((PASS+1))
else
printf ' ❌ %s —— 訊息裡找不到「%s」\n' "$2" "$1"; FAIL=$((FAIL+1))
fi
}
# hasnt <不該出現的字串> <說明>
hasnt() {
N=$((N+1))
if printf '%s' "$LAST_ERR" | grep -qF -- "$1"; then
printf ' ❌ %s —— 訊息裡出現了「%s」\n' "$2" "$1"; FAIL=$((FAIL+1))
else
printf ' ✅ %s\n' "$2"; PASS=$((PASS+1))
fi
}
echo
echo "── A 群:不該擋(誤攔比漏擋嚴重——擋錯了整台機器派不了工)──"
reset
t 0 "① 一條線都沒派過(連 subagents 目錄都空)⇒ 放行"
reset; line a1 收檔那條 rag-collector 5
t 0 "② 只有 1 條在跑(上限 3)⇒ 放行"
reset; line a1 一號 rag-collector 5; line a2 二號 arcrun-engineer 5
t 0 "③ 2 條在跑(上限 3)⇒ 放行"
reset
for i in 1 2 3 4 5; do line "b$i" "$i號" rag-collector 5; finished "b$i"; done
t 0 "④ 5 條都收到完工通知 ⇒ 放行(前一條收工後,下一條派得出去)"
reset
for i in 1 2 3 4 5; do line "c$i" "$i號" rag-collector 3600; done
t 0 "⑤ 5 條的 transcript 都安靜超過 15 分(收工了或當掉)⇒ 放行,不會永久卡死"
reset; line d1 一號 rag-collector 5; line d2 二號 rag-collector 5; line d3 三號 rag-collector 5
t 0 "⑥ 到上限,但動作不是派工(Bash)⇒ 這支不管" Bash
reset; line e1 一號 rag-collector 5; line e2 二號 rag-collector 5; line e3 三號 rag-collector 5
touch "$ESC"
t 0 "⑦ 到上限但逃生門在 ⇒ 放行"
N=$((N+1))
if [ -f "$ESC" ]; then
printf ' ❌ ⑧ 逃生門用完沒被消耗——那會變成永久豁免\n'; FAIL=$((FAIL+1))
else
printf ' ✅ ⑧ 逃生門用掉就消失(不是永久豁免)\n'; PASS=$((PASS+1))
fi
reset; line f1 一號 rag-collector 5; line f2 二號 rag-collector 5; line f3 三號 rag-collector 5
finished f2
t 0 "⑨ 3 條裡有 1 條收工了 ⇒ 剩 2 條,放行"
reset; line g1 一號 rag-collector 5 toolu_G1; line g2 二號 rag-collector 5 toolu_G2; line g3 三號 rag-collector 5 toolu_G3
sync_result toolu_G2
t 0 "⑩ 同步 agent 的 tool_result 不是 launch ack ⇒ 算它交件了,放行"
reset; line h1 一號 rag-collector 5; line h2 二號 rag-collector 5
rm -f "$ROOT/$SID.jsonl"
t 0 "⑪ 主 transcript 讀不到,只靠安靜窗 ⇒ 2 條不到上限,放行"
reset; line i1 一號 rag-collector 5; line i2 二號 rag-collector 5; line i3 三號 rag-collector 5
t 0 "⑫ transcript_path 指到不存在的佈局 ⇒ 數不出來就放行(不擋在不確定上)" \
Agent "$ROOT/nowhere/NOPE.jsonl"
N=$((N+1))
brc=$(printf 'this is not json' | bash "$HOOK" >/dev/null 2>&1; echo $?)
if [ "$brc" -eq 0 ]; then
printf ' ✅ ⑬ payload 壞掉 ⇒ 放行(fail-open 是刻意的)\n'; PASS=$((PASS+1))
else
printf ' ❌ ⑬ payload 壞掉卻擋下來了(exit=%s)——那會卡死整台機器\n' "$brc"; FAIL=$((FAIL+1))
fi
N=$((N+1))
bmsg=$(printf 'this is not json' | bash "$HOOK" 2>&1 >/dev/null)
if printf '%s' "$bmsg" | grep -q "沒有把關"; then
printf ' ✅ ⑭ 而且它會出聲說「這一次沒有把關」(不是靜默放行)\n'; PASS=$((PASS+1))
else
printf ' ❌ ⑭ 出錯時靜默放行了——房規禁止靜默\n'; FAIL=$((FAIL+1))
fi
echo
echo "── B 群:該擋 ──"
reset; line j1 一號 rag-collector 5; line j2 二號 arcrun-engineer 5; line j3 三號 isep-guard 5
t 2 "⑮ 剛好 3 條在跑(上限 3)⇒ 擋第 4 條"
reset
for i in 1 2 3 4 5 6 7; do line "k$i" "$i號" rag-collector 5; done
t 2 "⑯ 7 條在跑(就是 08-29 那天的形狀)⇒ 擋"
reset; line l1 一號 rag-collector 5
t 2 "⑰ 上限調成 1,1 條在跑 ⇒ 擋(上限可調)" Agent "$ROOT/$SID.jsonl" "ISEP_MAX_PARALLEL_LINES=1"
reset; line m1 一號 rag-collector 5; line m2 二號 rag-collector 5; line m3 三號 rag-collector 5
t 2 "⑱ Task 這條路也管得到(不是只認 Agent)" Task
reset; line n1 一號 rag-collector 5 toolu_N1; line n2 二號 rag-collector 5 toolu_N2; line n3 三號 rag-collector 5 toolu_N3
launch_ack toolu_N1; launch_ack toolu_N2; launch_ack toolu_N3
t 2 "⑲ 三條都只有 launch ack(還在跑)⇒ 擋"
reset
for i in 1 2 3; do line "o$i" "$i號" rag-collector 5; done
python3 - "$ROOT/$SID/subagents/agent-o2.meta.json" <<'PY'
import json, sys
p = sys.argv[1]; d = json.load(open(p)); d["spawnDepth"] = 2
json.dump(d, open(p, "w"), ensure_ascii=False)
PY
t 2 "⑳ 巢狀派出去的線(spawnDepth 2)一樣算進去——它一樣吃記憶體"
reset; line p1 一號 rag-collector 5; line p2 二號 rag-collector 5; line p3 三號 rag-collector 5
touch "$ESC"
printf '%s' "$(payload)" | bash "$HOOK" >/dev/null 2>&1
t 2 "㉑ 逃生門用過一次之後,第二次照樣擋"
reset; line q1 一號 rag-collector 890; line q2 二號 rag-collector 890; line q3 三號 rag-collector 890
t 2 "㉒ 安靜 890 秒(還在 900 秒窗內)⇒ 仍算在跑,擋"
echo
echo "── C 群:訊息本身 ──"
reset
line r1 install-twice-163 rag-collector 5
line r2 dup-machine-icon-185 arcrun-engineer 5
line r3 parallel-cap-109 isep-guard 5
t 2 "㉓ 到上限 ⇒ 擋(下面幾條檢查這一次的訊息)"
has "現在有 3 條在跑" "㉔ 說得出現在有幾條在跑"
has "install-twice-163" "㉕ 列得出第一條的名字"
has "dup-machine-icon-185" "㉖ 列得出第二條的名字"
has "parallel-cap-109" "㉗ 列得出第三條的名字"
has "跑 2-3 條應該是極限了" "㉘ 說得出上限從哪來(leo 原話)"
has "touch /tmp/.parallel-ok-" "㉙ 講得出逃生門怎麼開"
has "ISEP_MAX_PARALLEL_LINES" "㉚ 講得出上限怎麼調"
has "沒有總管例外" "㉛ 講明它擋的是總管自己"
hasnt "agentId" "㉜ 不外洩 harness 說不要往外貼的內部 id"
hasnt '$(' '㉝ 訊息沒有被 shell 展開(錢字號括號不該留在輸出裡)'
clean
echo
echo "══ $PASS/$N 通過${FAIL:+$FAIL 個失敗} ══"
[ "$FAIL" -eq 0 ]
+24
View File
@@ -176,6 +176,30 @@ else
printf ' ❌ ⑱ 身份欄沒有吃下工人名字(或把原本的三個角色弄壞了)\n'; FAIL=$((FAIL+1))
fi
echo "── 驗收 4:真實的 subagent_type 形狀(2026-08-28 實撞的死鎖)──────"
N=$((N+1))
if python3 - "$ROOT" <<'PY' 2>/dev/null
import sys, os
sys.path.insert(0, os.path.join(sys.argv[1], "hooks", "lib"))
import roster
d = os.path.join(sys.argv[1], "agents")
# Claude Code 給 plugin agent 的真實值帶前綴,agents/*.md 的 name 沒有
assert roster.find("isep:isep-hand", d), "帶 plugin 前綴的真實 subagent_type 認不出來"
assert roster.find("isep:scout", d), "帶前綴的 scout 認不出來"
# 名單上的裸名字仍然要收(人會照 roster list 直接貼)
assert roster.find("isep-hand", d), "裸名字被弄壞了"
# 剝前綴不能變成放行任何東西
assert roster.find("isep:nobody", d) is None, "不存在的名字被放行了"
assert roster.find("nobody", d) is None, "不存在的裸名字被放行了"
assert roster.find("", d) is None, "空字串被放行了"
PY
then
printf ' ✅ ⑲ 帶 plugin 前綴的真實 subagent_type 認得出來,不存在的仍然擋\n'; PASS=$((PASS+1))
else
printf ' ❌ ⑲ 真實的 subagent_typeisep:isep-hand)認不出來——就是這個造成 8/28 的死鎖\n'; FAIL=$((FAIL+1))
fi
echo
printf '結果:%s 通過 / %s 失敗(共 %s 條)\n' "$PASS" "$FAIL" "$N"
[ "$FAIL" -eq 0 ] || exit 1
+154
View File
@@ -0,0 +1,154 @@
#!/usr/bin/env bash
# sdd-guard 退役的迴歸測試(inkstone/ISEP#91
#
# ── 這支在守什麼 ────────────────────────────────────────────────────
# leo 2026-08-16 在 inkstone/InkStoneCo#40 裁定「**取消 Active SDD**」:
# 任務狀態搬到 Gitea 管,SDD 只記「起初的樣子」。
# 但 `sdd-guard.sh` 是 **fail-closed** 的——
# 動 code 檔時,active SDD 不是「恰好 1 份」→ 擋(0 份也擋)
# 路徑所在的 repo 沒有 3-specs → 也擋
# ⇒ 照裁決把 active SDD 拿掉,會把「動任何 .ts/.py/.go」整個鎖死。
# 這就是那個裁決 11 天沒人敢執行的真正原因。
#
# 所以退役的順序是「**先讓閘退役,再拿掉 active SDD**」,而這支測的是第一步做完了沒有。
#
# 🔴 它測的不是「檔案刪掉了沒有」,而是**那個擋還會不會發生**:
# 把整組 `Write|Edit|MultiEdit` 的 PreToolUse 閘,拿去撞「裁決執行完之後的世界」
# (一個沒有 3-specs 的 repo、以及一個有兩份 active SDD 的 repo),一支都不准擋。
# ⇒ 有人日後用別的檔名把同一個形狀種回來,這支照樣會紅。
#
# 用法:hooks/tests/sdd-guard-retired.test.sh
# 🔴 全程在 TMP 底下建假 repo,跑完自己清;不動任何真 repo、不打網路。
set -u
HOOKS_DIR="$(cd "$(dirname "${BASH_SOURCE[0]}")/.." && pwd)"
REPO_ROOT="$(cd "$HOOKS_DIR/.." && pwd)"
TMP=$(mktemp -d)
trap 'rm -rf "$TMP"' EXIT
PASS=0; FAIL=0
ok() { echo "$1"; PASS=$((PASS+1)); }
bad() { echo "$1"; FAIL=$((FAIL+1)); }
# ── ① 閘本體與它的註冊都不在了 ────────────────────────────────────
echo "── ① 退役:檔案與註冊 ──"
if [ -e "$HOOKS_DIR/sdd-guard.sh" ]; then
bad "hooks/sdd-guard.sh 還在(應已刪除)"
else
ok "hooks/sdd-guard.sh 已刪除"
fi
if grep -q 'sdd-guard' "$HOOKS_DIR/hooks.json"; then
bad "hooks.json 還註冊著 sdd-guard(照裁決做會鎖死所有 code 寫入)"
else
ok "hooks.json 已無 sdd-guard 註冊"
fi
# hooks.json 要仍然是合法 JSON,而且別的閘一支都沒被順手弄掉
# (README:合錯的時候「語法合法、閘卻不見了」,不會有任何東西喊一聲)
REGISTERED=$(python3 - "$HOOKS_DIR/hooks.json" <<'PY'
import json, sys
d = json.load(open(sys.argv[1]))
print(sum(len(g.get("hooks", [])) for ev in d["hooks"].values() for g in ev))
PY
) || REGISTERED=""
if [ -n "$REGISTERED" ]; then
ok "hooks.json 仍是合法 JSON(註冊 $REGISTERED 條)"
else
bad "hooks.json 解析失敗"
fi
# ── ② 真正的驗收:裁決執行完之後,動 code 檔不能被擋 ──────────────
echo "── ② 行為:把「拿掉 active SDD 之後的世界」丟給整組寫檔閘,一支都不准擋 ──"
# 這兩個假 repo 就是舊 sdd-guard 一定會擋下的兩種狀態:
# A. 完全沒有 3-specs(=裁決執行完的樣子,也是 ISEP 自己現在的樣子)
# B. 兩份 status: active(=舊的「單一活性鐵律」違反)
REPO_NO_SDD="$TMP/repo-no-sdd"
mkdir -p "$REPO_NO_SDD/src"
git init -q "$REPO_NO_SDD"
REPO_MULTI="$TMP/repo-multi-active"
mkdir -p "$REPO_MULTI/system-dev/docs/3-specs/a" "$REPO_MULTI/system-dev/docs/3-specs/b" "$REPO_MULTI/src"
git init -q "$REPO_MULTI"
printf -- '---\nstatus: active\n---\n# A\n' > "$REPO_MULTI/system-dev/docs/3-specs/a/design.md"
printf -- '---\nstatus: active\n---\n# B\n' > "$REPO_MULTI/system-dev/docs/3-specs/b/design.md"
# 撈出所有掛在 Write|Edit|MultiEdit 上的 PreToolUse 閘(照 hooks.json 的實況,不寫死清單)
mapfile -t WRITE_HOOKS < <(python3 - "$HOOKS_DIR/hooks.json" <<'PY'
import json, sys
d = json.load(open(sys.argv[1]))
for g in d["hooks"].get("PreToolUse", []):
m = g.get("matcher", "") or ""
if "Write" in m or "Edit" in m:
for h in g.get("hooks", []):
print(h["command"].split("/")[-1])
PY
)
if [ "${#WRITE_HOOKS[@]}" -eq 0 ]; then
bad "撈不到任何 Write|Edit 的 PreToolUse 閘——測試本身失效了,先修這裡"
fi
# 判準:擋下來的理由**是不是 SDD**。
#
# 🔴 這裡刻意不寫成「一支閘都不准擋」——同一組 matcher 上還住著好幾支跟 SDD 無關、
# 而且看 session 狀態決定擋不擋的閘(`subagent-first-guard``history-first-guard`…)。
# 把它們算成失敗,這支測試就會在別人改別的東西時無故變紅,
# 紅久了就沒人看——`docs/TESTING.md` 開頭那句「誤攔比漏擋更該修」對測試一樣成立。
# 所以失敗的定義是:**有閘擋下來,而且它擋的理由指向 SDD/3-specs**。
# 其餘的擋只印出來給人看,不判失敗。
probe() { # probe <說明> <file_path>
local desc="$1" path="$2" sdd_blocked="" other_blocked=""
local payload out rc
payload=$(python3 -c "import json,sys;print(json.dumps({'tool_name':'Write','tool_input':{'file_path':sys.argv[1],'content':'export const x = 1;\n'}}))" "$path")
for name in "${WRITE_HOOKS[@]}"; do
[ -x "$HOOKS_DIR/$name" ] || continue
out=$(printf '%s' "$payload" | "$HOOKS_DIR/$name" 2>&1)
rc=$?
[ "$rc" -eq 2 ] || continue
if printf '%s' "$out" | grep -qE 'SDD|3-specs'; then
sdd_blocked="$sdd_blocked $name"
else
other_blocked="$other_blocked $name"
fi
done
if [ -n "$sdd_blocked" ]; then
bad "$desc —— 仍被 SDD 理由擋下:$sdd_blocked"
else
ok "$desc"
[ -n "$other_blocked" ] && echo " (另有與 SDD 無關的閘擋下,不算失敗:$other_blocked"
fi
}
# 刻意讓 $_rootCLAUDE_PROJECT_DIRpwd)跟這些假 repo 對不上——
# 舊 sdd-guard 在這個情境下走的正是 fail-closed 那條分支。
unset CLAUDE_PROJECT_DIR
cd "$TMP" || exit 1
probe "repo 沒有 3-specs(裁決執行完的樣子)→ 寫 .ts 不被擋" "$REPO_NO_SDD/src/x.ts"
probe "repo 沒有 3-specs → 寫 .py 不被擋" "$REPO_NO_SDD/src/x.py"
probe "兩份 status: active(舊「單一活性」違反)→ 寫 .ts 不被擋" "$REPO_MULTI/src/x.ts"
# ISEP 自己就是「沒有 3-specs 的 repo」——退役前,改自己的 .py 當場被擋。
probe "ISEP 自己的 hooks/lib/*.py → 不被擋(退役前這一格是紅的)" "$REPO_ROOT/hooks/lib/dispatch_parse.py"
# ── ③ 會被載入的那幾份,不能再有人讀到「只准一份 active SDD」 ──────
echo "── ③ 條文:載入面不再宣告單一活性鐵律 ──"
# 只查**會被載入**的那幾份(commands / agents / skills / hooks 腳本)。
# docs/ 與 wiki/ 不查——它們得說得出「退役了什麼」,不然這件事沒有歷史。
STALE=""
while IFS= read -r f; do
grep -qE '只(准|允許)一份|單一活性' "$f" && STALE="$STALE $f"
done < <(find "$REPO_ROOT/commands" "$REPO_ROOT/agents" "$REPO_ROOT/skills" -name '*.md' 2>/dev/null
find "$REPO_ROOT/hooks" -maxdepth 1 -name '*.sh' 2>/dev/null)
if [ -n "$STALE" ]; then
bad "這些載入面還在宣告「只准一份 active SDD」:$STALE"
else
ok "commandsagentsskillshooks 都不再宣告單一活性鐵律"
fi
echo
echo "結果:通過 $PASS 失敗 $FAIL"
[ "$FAIL" -eq 0 ] || exit 1
-90
View File
@@ -1,90 +0,0 @@
#!/usr/bin/env bash
# sdd-guard.sh 的迴歸測試(inkstone/InkStoneCo#22)。
#
# 涵蓋兩個洞:
# 洞 A — scratchpad/任何不在 git repo 裡的暫存檔被誤判成「code 變動」而擋下。
# 洞 B — 真的解析失敗(fail-closed)時,訊息裡印出內部 sentinel `/nonexistent`。
# 以及既有行為不能退步:單一活性違反仍擋、恰好 1 份 active 仍放行、
# 「dirname 還沒建立」不可被誤判成「不在 repo 裡」(新邏輯自己可能引入的 fail-open 陷阱)。
#
# 用法:hooks/tests/sdd-guard.test.sh [hooks/sdd-guard.sh 的路徑]
# 🔴 全程在一個乾淨的 TMP 底下建假 repo,跑完自己清;不動任何真 repo。
set -u
HOOK="${1:-$(cd "$(dirname "${BASH_SOURCE[0]}")/.." && pwd)/sdd-guard.sh}"
TMP=$(mktemp -d)
trap 'rm -rf "$TMP"' EXIT
PASS=0; FAIL=0
mk() { # mk <file_path> -> JSON on stdout
python3 -c "import json,sys;print(json.dumps({'tool_name':'Write','tool_input':{'file_path':sys.argv[1],'content':'x'}}))" "$1"
}
t() { # t <期望 exit code> <說明> <file_path> [額外檢查關鍵字]
local want="$1" desc="$2" path="$3" must_not_contain="${4:-}"
local out rc
out=$(mk "$path" | "$HOOK" 2>&1)
rc=$?
local ok=1
[ "$rc" -eq "$want" ] || ok=0
if [ -n "$must_not_contain" ] && printf '%s' "$out" | grep -qF "$must_not_contain"; then
ok=0
fi
if [ "$ok" -eq 1 ]; then
echo "$desc"; PASS=$((PASS+1))
else
echo "$desc —— 期望 exit=$want,實得 exit=$rc"
[ -n "$must_not_contain" ] && echo " (且訊息不該含「$must_not_contain」)"
echo " 輸出:$out" | head -3
FAIL=$((FAIL+1))
fi
}
# ── 準備:一個真的沒有 3-specs 的 git repo(模擬「真的解析失敗」)──
REPO_NO_SDD="$TMP/repo-no-sdd"
mkdir -p "$REPO_NO_SDD/src"
git init -q "$REPO_NO_SDD"
# ── 準備:一個有 1 份 active SDD 的 git repo ──
REPO_ONE_ACTIVE="$TMP/repo-one-active"
mkdir -p "$REPO_ONE_ACTIVE/system-dev/docs/3-specs/x" "$REPO_ONE_ACTIVE/src"
git init -q "$REPO_ONE_ACTIVE"
printf -- '---\nstatus: active\n---\n# X\n' > "$REPO_ONE_ACTIVE/system-dev/docs/3-specs/x/design.md"
# ── 準備:一個有 2 份 active SDD 的 git repo(單一活性違反)──
REPO_MULTI="$TMP/repo-multi-active"
mkdir -p "$REPO_MULTI/system-dev/docs/3-specs/a" "$REPO_MULTI/system-dev/docs/3-specs/b" "$REPO_MULTI/src"
git init -q "$REPO_MULTI"
printf -- '---\nstatus: active\n---\n# A\n' > "$REPO_MULTI/system-dev/docs/3-specs/a/design.md"
printf -- '---\nstatus: active\n---\n# B\n' > "$REPO_MULTI/system-dev/docs/3-specs/b/design.md"
# ── 準備:scratchpad 風格的暫存區(不在任何 git repo 裡)──
SCRATCH="$TMP/private/tmp/claude-fake-session/scratchpad"
mkdir -p "$SCRATCH"
# 讓 $_rootCLAUDE_PROJECT_DIR 或 pwd)刻意跟這些假 repo 對不上,
# 逼所有案例都走「專案外的路徑」那個分支——這正是 #22 實撞的情境(cwd 跑歪/
# CLAUDE_PROJECT_DIR 沒設,路徑不落在 $_root 底下)。
unset CLAUDE_PROJECT_DIR
cd "$TMP"
echo "── 洞 A:不在任何 git repo 裡的路徑,SDD 管不到,該放行 ──"
t 0 "scratchpad 暫存 .py(本票原始事故)" "$SCRATCH/fix-project-settings.py"
t 0 "scratchpad 巢狀更深" "$SCRATCH/nested/deep/tmp.js"
echo "── 洞 B:真的解析失敗(repo 存在但沒有 3-specs)仍要 fail-closed,但訊息不准洩漏內部假路徑 ──"
t 2 "真 repo 沒有 3-specs → 仍擋" "$REPO_NO_SDD/src/foo.py"
t 2 "上面那筆的訊息不准出現 /nonexistent" "$REPO_NO_SDD/src/foo.py" "/nonexistent"
echo "── fail-open 陷阱:新檔案要建在還沒建立的子目錄下,不可被誤判成「不在 repo 裡」──"
t 2 "真 repo、目標子目錄還沒建立 → 仍擋(不能因為 dirname 不存在就放行)" "$REPO_NO_SDD/brand-new/not-yet/bar.py"
echo "── 既有行為不能退步 ──"
t 0 "只有 1 份 active SDD,改 code 檔 → 放行" "$REPO_ONE_ACTIVE/src/x.py"
t 2 "2 份 active SDD(單一活性違反)→ 擋" "$REPO_MULTI/src/x.py"
t 0 "改 .md 文件(非 code 檔)→ 放行,即使找不到 3-specs" "$REPO_NO_SDD/README.md"
echo
echo "結果:通過 $PASS 失敗 $FAIL"
[ "$FAIL" -eq 0 ] || exit 1
+3 -1
View File
@@ -41,6 +41,7 @@ usage() {
solo <session_id> 這件事真的該自己做(subagent-first-guard)——回覆裡要寫理由
dispatch <session_id> 派工單真的有例外(dispatch-format-guard
ask <session_id> 這題真的是人閘(ask-user-question-guard
roster <session_id> 派工真的是名單的例外(roster-guard
kbdb-down KBDB 真的連不上(history-first-guard)——回覆裡要說明
--list 列出目前存在的戳記
@@ -93,7 +94,7 @@ case "$GATE" in
kbdb-down)
stamp /tmp/.kbdb-down "KBDB 連不上而放行——**回覆裡要說明**,這是留痕不是豁免" ;;
solo|dispatch|ask)
solo|dispatch|ask|roster)
SID="${1:-${CLAUDE_SESSION_ID:-}}"
if [ -z "$SID" ]; then
printf '❌ %s 要綁 session id(閘用它認「是不是同一個 session」)。\n' "$GATE" >&2
@@ -104,6 +105,7 @@ case "$GATE" in
solo) stamp "/tmp/.solo-ok-$SID" "這件事自己做——**回覆裡要寫理由**" ;;
dispatch) stamp "/tmp/.dispatch-ok-$SID" "這張派工單的例外,放行一次" ;;
ask) stamp "/tmp/.ask-ok-$SID" "這題確認是人閘,放行一次" ;;
roster) stamp "/tmp/.roster-ok-$SID" "這次派工確認是名單的例外,放行一次" ;;
esac ;;
*)
+152
View File
@@ -64,6 +64,158 @@ printf '已驗完,全部綠燈\n' > "$TMPF"
run 0 "scripts/ticket say inkstone/arcrun-rag#136 -F $TMPF"
rm -f "$TMPF" "/tmp/.comment-task-guard-warned-$SID"
echo "── 閘教的那行指令要真的跑得動(inkstone/ISEP#112)──"
# 🔴 這一組**不看離開碼**,看訊息內容、而且**真的把訊息裡那塊指令執行一次**。
# ISEP wiki mistakes.md 記過:訊息壞掉時閘照樣 exit 2,只驗離開碼完全看不出來。
# 這張票就是那個形狀的極端版——閘擋對了,但它教的解法**根本不存在**。
SID2=test-cctg-msg-$$
rm -f "/tmp/.comment-task-guard-warned-$SID2"
PAYLOAD=$(python3 -c '
import json, sys
cmd = ("curl -X POST \"$API/repos/inkstone/arcrun-rag/issues/136/comments\" "
"-d \x27{\"body\":\"Phase 1 的驗收在雲端那半出貨之前驗不了\"}\x27")
print(json.dumps({"session_id": sys.argv[1], "tool_name": "Bash",
"tool_input": {"command": cmd}}, ensure_ascii=False))
' "$SID2")
MSGFILE=$(mktemp)
printf '%s' "$PAYLOAD" | bash "$H" 2>"$MSGFILE" >/dev/null
rm -f "/tmp/.comment-task-guard-warned-$SID2"
RESFILE=$(mktemp)
PAYFILE=$(mktemp); printf '%s' "$PAYLOAD" > "$PAYFILE"
rm -f "/tmp/.comment-task-guard-warned-$SID2"
MSGFILE="$MSGFILE" RESFILE="$RESFILE" GUARD="$H" PAYLOAD="$PAYFILE" python3 - <<'PY'
import io, os, re, subprocess, sys
msg = io.open(os.environ["MSGFILE"], encoding="utf-8").read()
res = []
def t(ok, name, detail=""):
res.append((bool(ok), name, detail))
here = os.path.dirname(os.path.dirname(os.path.abspath(__file__))) \
if "__file__" in dir() else os.getcwd()
ticket = os.path.realpath(os.path.join(os.getcwd(), "scripts", "ticket"))
# ⑮ 那塊指令**真正要執行的那一行**,開頭是絕對路徑,而且指到這一份正本。
# 🔴 判準刻意放在「要執行的那一行」上,不是「訊息裡出現過的所有路徑」——
# 後者在相對路徑混進來時是**空過**的(別的行還有絕對路徑,all() 照樣真)。
# 2026-08-31 變異測試當場抓到:把 example 改回相對路徑,舊寫法的 ⑮ 沒紅。
run_line = ""
for l in msg.splitlines():
if " subtask " in l and l.strip().endswith("\\"):
run_line = l.strip()
break
first = run_line.split()[0] if run_line else ""
t(first.startswith("/") and os.path.realpath(first) == ticket,
"⑮ 要執行的那一行開頭是絕對路徑,且就是這一份正本",
"那一行:%s" % (run_line or "(找不到)"))
# ⑯ 訊息裡**不准**出現相對的 `scripts/ticket`
# 相對路徑是對「貼上去那個人的 cwd」解析的,而 InkStoneCo/scripts/ticket 是舊複本。
rel = [l for l in msg.splitlines()
if re.search(r"(?<![\w/])scripts/ticket\b", l)]
t(not rel, "⑯ 訊息裡沒有任何相對路徑的 scripts/ticket",
"違規行:%s" % (rel[:2] or ""))
# ⑰ 訊息裡的用法區塊 `ticket usage subtask` 的輸出(**一字不差**
# 這就是「不再有第二份可以漂」的機械證明:漂了這一條當場紅。
usage = subprocess.run([sys.executable, ticket, "usage", "subtask"],
capture_output=True, text=True).stdout.strip()
flat_msg = "\n".join(l.strip() for l in msg.splitlines())
flat_use = "\n".join(l.strip() for l in usage.splitlines())
t(flat_use and flat_use in flat_msg,
"⑰ 訊息裡的用法就是 `ticket usage subtask` 的輸出,沒有第二份",
"" if flat_use in flat_msg else "訊息裡找不到正本印的用法")
def extract_block(m):
"""把訊息裡那塊指令**原樣**抽出來——不重新產生,否則就驗不到漂移。"""
lines = m.splitlines()
i = next(k for k, l in enumerate(lines) if l.startswith("cat > "))
md = next(k for k in range(i, len(lines)) if lines[k] == "MD")
j = next(k for k in range(md + 1, len(lines)) if not lines[k].endswith("\\"))
return "\n".join(lines[i:j + 1])
def fill(block):
"""只填三格機器不可能知道的:標題、目標、驗收條件。其餘一個字都不改。"""
block = (block.replace("<誰>", "跑這行指令的人")
.replace("<什麼>", "它真的跑得動")
.replace("<為什麼>", "不會被迫去繞過它"))
return re.sub(r"<[^<>\n]+>", "測試填的內容", block)
ENV = dict(os.environ, TICKET_HOST="http://127.0.0.1:9",
GITEA_TOKEN_CLAUDE_CODE="dummy", GITEA_TOKEN="dummy")
# ⑱ ★ 把它原樣貼上、只填那三格,**真的跑一次**。
# 離開碼 2 = 被某道閘擋下(動詞不存在/旗標不成組/標題不合格…)= 這張票的病復發
# 離開碼 1 = 一路走到網路才炸(TICKET_HOST 指到連不上的位址)= 參數全部過關
try:
blk = fill(extract_block(msg))
r = subprocess.run(["bash", "-c", blk], capture_output=True, text=True, env=ENV)
code = r.returncode
except StopIteration:
blk, code, r = "", -1, None
t(code == 1, "⑱ ★ 訊息裡那塊指令原樣貼上就跑得完(走到網路才停,不是被閘擋)",
"離開碼 %s2 又被某道閘擋下)%s"
% (code, ("" + (r.stderr or "").strip().splitlines()[0][:80]) if r and code == 2 else ""))
# ⑲ 鑑別力對照:⑱ 不是「只要跑就會過」。
# 把閘**原本**印的那組旗標(`--assign <誰做>` 沒配 `--next`)接回去 ⇒ 必須紅。
if blk:
bad = blk.rstrip() + " --assign claude-code"
rb = subprocess.run(["bash", "-c", bad], capture_output=True, text=True, env=ENV)
t(rb.returncode == 2,
"⑲ 對照組:閘原本那組旗標(--assign 沒配 --next)確實跑不完",
"離開碼 %s(要是 2;不是 2 就表示 ⑱ 沒有鑑別力)" % rb.returncode)
else:
t(False, "⑲ 對照組:抽不出指令區塊", "")
# ⑳ 草稿模板與必填檢查**同源**:模板裡一定有 REQUIRED_SECTIONS 的每一段。
# 寫死一份模板的話,有人往 REQUIRED_SECTIONS 加一段就會生出
# 「照著貼卻過不了自己那道閘」的票——正是這張票要修的形狀。
req = subprocess.run(
[sys.executable, "-c",
"import runpy,sys;m=runpy.run_path(sys.argv[1]);"
"print('\\x00'.join(m['REQUIRED_SECTIONS']));"
"print(m['body_template']())", ticket],
capture_output=True, text=True)
head, _, tmpl = req.stdout.partition("\n")
secs = [x for x in head.split("\x00") if x]
t(secs and all(x in tmpl for x in secs) and all(x in msg for x in secs),
"⑳ 草稿模板由 REQUIRED_SECTIONS 現生,訊息裡也齊",
"必填段:%s" % secs)
# ㉑ 正本叫不動時(雲端裝壞、路徑不對):**閘照樣擋**,而且**不准就地補一份手抄用法**
# ——那份副本正是這張票拔掉的東西。fail-open 的是「訊息內容」,不是「擋不擋」。
fb = subprocess.run(["bash", os.environ["GUARD"]],
input=io.open(os.environ["PAYLOAD"], encoding="utf-8").read(),
capture_output=True, text=True,
env=dict(os.environ, CLAUDE_PLUGIN_ROOT="/tmp/isep-no-such-root"))
fbmsg = fb.stderr
t(fb.returncode == 2 and "usage subtask" in fbmsg
and "--title" not in fbmsg and "[--journey" not in fbmsg,
"㉑ 正本叫不動時仍然擋,且只指路、不補一份手抄用法",
"離開碼 %s|訊息裡有沒有手抄用法:%s"
% (fb.returncode, "有(違規)" if "[--journey" in fbmsg else "沒有"))
npass = 0
for ok, name, detail in res:
print(" %s %s%s" % ("✅" if ok else "❌", name,
(" ※ " + detail) if (detail and not ok) else ""))
npass += 1 if ok else 0
io.open(os.environ["RESFILE"], "w", encoding="utf-8").write(
"%d %d" % (npass, len(res) - npass))
PY
read -r P2 F2 < "$RESFILE"
PASS=$((PASS + P2)); FAIL=$((FAIL + F2))
rm -f "$MSGFILE" "$RESFILE" "$PAYFILE" "/tmp/isep-subtask-$SID2.md" \
"/tmp/.comment-task-guard-warned-$SID2"
echo
echo "$PASS/$((PASS+FAIL)) 通過"
[ "$FAIL" = 0 ]
+144 -9
View File
@@ -26,6 +26,8 @@ leo 2026-08-16 三句話,本工具就是它們的機械化:
ticket mine [--user <誰>] 撈一次:棒子在誰手上、每根下一步是什麼
ticket loose 撈一次:下游都關了、自己還開著的頂層票
ticket usage <動詞> [--example] 用法的唯一真相源——**閘印的那一行從這裡來**
票的寫法:`owner/repo#N`,例:`inkstone/InkStoneCo#44`
"""
import json
@@ -504,6 +506,10 @@ def _writeback(owner, repo, num, deliv):
for i in open_left]
lines += ["", "⇒ 本票維持原狀,不要當成可以收了。"]
else:
# 🔴 這一段是要**貼進 Gitea 留言**的,所以 `ticket close` 刻意寫成相對的
# ——留言會被別台機器讀到,寫死本機的絕對路徑等於寫死一個他們沒有的檔案。
# 絕對路徑那條規約(inkstone/ISEP#112)管的是**印到終端機、要人複製貼上**的字,
# 兩者分界就是這一句:「這行字會被誰複製、在哪台機器上跑?」
lines += ["", "**這是最後一張下游——本票的下游已經全部關閉。**", "",
f"{BATON_MARK} → `{HANDBACK_TO}`", "",
"**下一步**:驗一次頂層要的東西真的到齊了,到齊就 "
@@ -719,6 +725,134 @@ def writeback_plan(parent_state, parent_deps):
return ("note" if open_left else "handback"), open_left
# ══════════════════════════════════════════════════════════════════════════
# inkstone/ISEP#112 — 閘教的那行指令要真的跑得動
#
# 票上的原話:「**當它教的做法不存在,它就從『幫你』變成『擋你』**——
# 而且被擋的人當下正在做別的事,最可能的反應是找個理由繞過去。」
#
# 那次它為什麼跑不動,兩個獨立的原因(2026-08-31 實測,兩個都會單獨害死它):
#
# ① **相對路徑**。閘印的是 `scripts/ticket subtask …`,而相對路徑是對
# **貼上去那個人的 cwd** 解析的。總管的 cwd 是 `InkStoneCo/`,那裡的
# `scripts/ticket` 是本檔停在 2026-08-27 之前的**舊複本**
# grep -c subtask InkStoneCo/scripts/ticket → 0
# 它的 docstring 只列到「四個動詞」,於是照著貼會印出那段說明、exit 0、
# 什麼都沒發生 —— 正是票上寫的症狀。
# `hooks/lib/beacon_report.py` ② 已經會在 SessionStart 報這個舊複本,
# 但**報告不會改掉閘印出來的那一行**。)
#
# ② **用法各寫一份**。閘手寫了一段用法,`cmd_subtask` 的 die() 又寫了一段。
# 兩份已經漂了:閘那份寫 `--assign <誰做>` 卻**沒有 `--next`**
# 而 cmd_subtask 會因為「🚫 指派了人卻沒寫 --next。」直接 die(實測 exit 2
# 而且是在打任何 API 之前,所以離線也複現得出來)。
# ⇒ 就算路徑對了,那一行照樣跑不完。
#
# 🔴 修法是**拿掉可以漂的那一格**,不是把兩份對齊一次:
# · 路徑 → self_path()`__file__` 的絕對路徑。印指令的人與跑指令的人
# 是同一個檔案,沒有第二種可能。
# · 用法 → USAGE 這一份。閘去 `ticket usage subtask` 拿,不自己抄。
# · 內文模板 → body_template() 由 REQUIRED_SECTIONS 現生。
# 檢查與模板同一個來源 ⇒ 模板不可能少一段。
# ══════════════════════════════════════════════════════════════════════════
def self_path():
"""這支腳本自己的絕對路徑。**閘印出來的指令一律用它。**
不用 `sys.argv[0]`:那是「別人怎麼叫我」,被相對路徑叫進來時它就是相對的。
`__file__` 走 realpath 是「我是誰」——貼到任何 cwd 底下都指得回同一個檔案。
"""
return os.path.realpath(__file__)
# 每一段必填欄位的草稿提示。**鍵一定要是 REQUIRED_SECTIONS 裡的字串**——
# 對不上也不會漏掉那一段(下面會退成 `<填這裡>`),只是提示變笨。
SECTION_HINTS = {
"## 目標": "<這件事要達成什麼。寫目的,不要寫做法>",
"## 驗收條件": "- [ ] <怎麼算做完——別人可以自己跑一次的那種>",
"## deliverable 類型": "code",
}
def body_template():
"""子票內文的草稿,**用 REQUIRED_SECTIONS 現生**。
🔴 不要把這段字面寫死:寫死就變成第二份,而 `cmd_subtask` 檢查的是
REQUIRED_SECTIONS。有人往那個清單加一段,寫死的模板就會生出一張
**照著貼卻過不了自己那道閘**的票 —— 這張票要修的就是這個形狀。
"""
out = []
for sec in REQUIRED_SECTIONS:
out.append(sec)
out.append(SECTION_HINTS.get(sec, "<填這裡>"))
out.append("")
return "\n".join(out).rstrip() + "\n"
def subtask_example(parent=None, draft=None):
"""可以整段複製貼上的那一塊:先把內文草稿寫出來,再開子票。
刻意**不放 `--assign`**`--assign` 沒配 `--next` 會被擋(見 cmd_subtask),
而一行印出來卻跑不完的指令,正是這張票在修的病。要指派的人看 USAGE 那份,
那裡兩個參數是綁在一起寫的。
留在 <> 裡的只有三件**機器不可能知道**的事:標題、目標、驗收條件。
其餘(腳本路徑、母票、必填段落、標籤)全部已經填好。
"""
parent = parent or "<母票 owner/repo#N>"
draft = draft or "/tmp/subtask-body.md"
return (
"cat > %s <<'MD'\n" % draft
+ body_template()
+ "MD\n"
+ "%s subtask %s \\\n" % (self_path(), parent)
+ ' --title "身為<誰>,我要<什麼>,我才<為什麼>" \\\n'
+ " -F %s --label s/todo\n" % draft
)
# 🔴 `{bin}` 一定要留成佔位符、由 usage_text() 現填 self_path()
# 用法裡寫死 `ticket` 或 `scripts/ticket`,讀的人照著貼就又踩回這張票的坑。
USAGE = {
"subtask":
"用法:{bin} subtask <母票 owner/repo#N> --title \"<User Story>\" -F <內文檔>\n"
" [--repo <收件 repo,預設跟母票同一個>] [--label <s/xxx,預設 s/todo>]\n"
" [--journey <旅程名>] ← 這件事服務哪條使用者旅程(對不上就不要加)\n"
" [--assign <誰做> --next \"<他第一件事要做什麼>\"] ← 這兩個是一組,"
"指派了就一定要寫下一步\n"
"\n`ticket handoff` 是同一個動作的別名:頂層票 → 下游 repo)",
}
def usage_text(verb):
"""用法的**唯一**一份,路徑現填成絕對路徑(inkstone/ISEP#112)。"""
return USAGE[verb].format(bin=self_path())
def cmd_usage(argv):
"""把「用法」與「可以貼著跑的那一塊」交給同一個地方產生(inkstone/ISEP#112)。
閘的訊息**呼叫這一支**,不自己抄一份 ⇒ 訊息與能跑的指令之間沒有第二份可以漂。
"""
verbs = "|".join(sorted(USAGE))
if not argv or argv[0] not in USAGE:
die("用法:ticket usage <%s> [--example] [--parent <owner/repo#N>] "
"[--draft <內文檔路徑>]\n"
" --example = 印一塊可以整段貼著跑的指令(路徑是絕對路徑,母票已填好)" % verbs)
verb = argv[0]
def opt(name, default=None):
return argv[argv.index(name) + 1] if name in argv else default
if "--example" in argv:
if verb != "subtask":
die("🚫 `ticket usage %s --example` 還沒有可貼著跑的版本。\n"
" 先看用法:ticket usage %s" % (verb, verb))
sys.stdout.write(subtask_example(opt("--parent"), opt("--draft")))
return
sys.stdout.write(usage_text(verb).rstrip() + "\n")
# ── subtask ──────────────────────────────────────────────────────────────
def cmd_subtask(argv):
"""把「討論串裡的一件事」長成看得見的子票,並掛成母票的 Gitea 原生相依。
@@ -737,11 +871,9 @@ def cmd_subtask(argv):
不是「新開一條線」——那道閘擋的是後者。
"""
if len(argv) < 1:
die("用法:ticket subtask <母票 owner/repo#N> --title \"<User Story>\" -F <內文檔>\n"
" [--repo <收件 repo,預設跟母票同一個>] [--label <s/xxx,預設 s/todo>]\n"
" [--journey <旅程名>] ← 這件事服務哪條使用者旅程(對不上就不要加)\n"
" [--assign <誰做> --next \"<他第一件事要做什麼>\"] ← 指派了就一定要寫下一步\n"
"\n`ticket handoff` 是同一個動作的別名:頂層票 → 下游 repo)")
# 🔴 用法只有 USAGE 那一份(inkstone/ISEP#112)。這裡不准再抄一段:
# 抄一段就是又多一個會漂的副本,而閘印的那一行也是從 USAGE 來的。
die(usage_text("subtask"))
powner, prepo, pnum = parse_ref(argv[0])
def opt(name, default=None):
@@ -830,7 +962,7 @@ def cmd_subtask(argv):
print(f" 旅程:`{jlabel}`(母子兩端都貼——只貼一端就聚不起來)")
else:
print(" 旅程:沒有貼(沒給 --journey)。對得上就補一次:"
f"`ticket subtask … --journey <旅程名>`;對不上就不要硬湊。")
f"`{self_path()} subtask … --journey <旅程名>`;對不上就不要硬湊。")
print(f"\n📌 母票 {powner}/{prepo}#{pnum} 目前有 {len(openn)} 張未關的相依:")
for i in deps:
mark = "◻" if i["state"] == "open" else "☑"
@@ -1026,8 +1158,10 @@ def cmd_loose(argv):
for d in deps:
print(f" ☑ {d['repository']['full_name']}#{d['number']}"
f" {d['title'][:52]}")
print(f" → 驗過就關:ticket close {full}#{n} --deliverable <URL>")
print(f" 還缺東西:ticket subtask {full}#{n} --title \"<US>\" -F <檔>")
# 絕對路徑(inkstone/ISEP#112):相對的 `scripts/ticket` 會被貼到別的 cwd 底下,
# 在那裡叫到的可能是本檔的舊複本(`InkStoneCo/scripts/ticket` 就是)。
print(f" → 驗過就關:{self_path()} close {full}#{n} --deliverable <URL>")
print(f" 還缺東西:{self_path()} subtask {full}#{n} --title \"<US>\" -F <檔>")
print()
print("📌 這張表撈的是**機械事實**(相依邊的 state),不是猜文字。")
@@ -1038,7 +1172,8 @@ def cmd_loose(argv):
CMDS = {"where": cmd_where, "say": cmd_say, "new": cmd_new, "close": cmd_close,
"decide": cmd_decide, "subtask": cmd_subtask, "handoff": cmd_subtask,
"handback": cmd_handback, "mine": cmd_mine, "loose": cmd_loose}
"handback": cmd_handback, "mine": cmd_mine, "loose": cmd_loose,
"usage": cmd_usage}
if __name__ == "__main__":
if len(sys.argv) < 2 or sys.argv[1] not in CMDS:
+81
View File
@@ -118,3 +118,84 @@ leo 當場:「**這些為什麼不寫到票裡?**」
只有這次成立 ⇒ 寫進那張票。**兩種都不進派工單。**
日期: 2026-08-27`inkstone/ISEP#30` comment 4327
## ⚠️ MISTAKE: fail-closed 的閘,會把「執行裁決」這個動作本身變成不可執行
票: `inkstone/ISEP#91`(裁決原文在 `inkstone/InkStoneCo#40` → comment 2942
日期: 2026-08-31
症狀: leo 2026-08-16 裁定「**取消 Active SDD**」——任務狀態搬到 Gitea 管,
SDD 只記「起初的樣子」,文件不帶任務 checkbox。
**11 天過去,這個裁決一個字都沒被執行。**
實查: `sdd-guard.sh` 是 fail-closed 的:動 code 檔時 `status: active` 的 SDD
**不是恰好 1 份就擋(0 份也擋)**,路徑所在的 repo 沒有 `3-specs` 也擋。
⇒ 照裁決把最後那份 active 拿掉 → 變 0 份 → **任何人動任何
`.ts``.py``.go` 全部被擋**。當時沒出事,純粹是因為剛好還剩 1 份。
**ISEP 這個 repo 自己根本沒有 `3-specs`**——本票開工第一件事就實測到:
改自己的 `hooks/lib/*.py` 當場被這支閘擋下(exit 2)。**它一直在誤攔,只是沒人回報。**
原因: **不是有人偷懶,是沒有人把裁決和那支閘連起來看。**
裁決被讀到了、也沒人反對,但執行它的第一步會當場鎖死自己,
於是每個人都在那一步前面停下來,而**「我停下來了」不會留下任何痕跡**。
正確做法:
- 收到「取消某個制度」的裁決,第一個動作是**去數還有幾支閘在執行那個制度**,
並且**先問那些閘是 fail-open 還是 fail-closed**。
fail-closed 的那幾支決定了執行順序:**先讓閘退役,再拿掉它要的東西**,顛倒就鎖死。
- 退役要驗的不是「檔案刪了沒有」,是「**那個擋還會不會發生**」。
`hooks/tests/sdd-guard-retired.test.sh` 把「裁決執行完之後的世界」丟給
`hooks.json` 上整組寫檔閘(清單當場從 `hooks.json` 讀,不寫死),
**不准有任何一支用 SDD 當理由擋下來** ⇒ 換個檔名種回來照樣紅。
📌 一個沒人敢執行的裁決,看起來跟一個沒人記得的裁決一模一樣。
差別只有在**去問「執行它的第一步會發生什麼」**的時候才看得出來。
📌 KBDB 缺這一段: 2026-08-31 用 `kbdb_search(mode='semantic')`
「SDD 生命週期/單一活性/取消 Active SDD」**0 命中**(最接近的是 2026-08-09
一張講 SDD × Gitea 整合摩擦的卡,那是裁決之前)。⇒ 這條開發史還沒進 KBDB。
## ⚠️ MISTAKE: 閘擋對了,但它印出來的那條出路**跑不動**
票: `inkstone/ISEP#112`
日期: 2026-08-31
症狀: `comment-carries-task-guard.sh` 擋下留言時教你跑
`scripts/ticket subtask …`。照著貼,會印出一段「四個動詞」的說明然後
什麼都沒發生。被擋的人當下正在做別的事,最可能的反應是**找個理由繞過去**。
實查: 兩個**各自獨立**的原因,任何一個單獨存在都足以害死它——
**相對路徑**。閘印的是 `scripts/ticket`,而相對路徑是對
**貼上去那個人的 cwd** 解析的。總管的 cwd 是 `InkStoneCo/`
那裡的 `scripts/ticket` 是正本停在 2026-08-27 之前的舊複本:
`grep -c subtask InkStoneCo/scripts/ticket`**0**(正本是 10)。
⇒ 「`subtask` 這個子命令不存在」這個結論**在那個 cwd 底下是真的**。
**用法各寫一份**。閘手抄了一段用法,`cmd_subtask``die()` 又寫了一段。
兩份已經漂了:閘那份寫 `--assign <誰做>` 卻**沒有 `--next`**
而正本會因為「指派了人卻沒寫 --next」直接擋下(實測 exit 2)。
**就算路徑對了,那一行照樣跑不完。**
原因: 閘的訊息與它教的那支工具是**兩份各自維護的字**。
`hooks/lib/beacon_report.py` ② 早就會在 SessionStart 報「專案裡有舊複本」,
**但報告不會改掉閘印出來的那一行**——知道有這個坑,跟那一行會不會踩到它,
是兩件事。
正確做法:
- **路徑**:印出來要人複製的指令,一律用正本自己的 `__file__` 絕對路徑
`scripts/ticket``self_path()`)。印指令的人與跑指令的人是同一個檔案,
沒有第二種可能。
⚠️ 分界線是「**這行字會被誰複製、在哪台機器上跑?**」——
要**貼進 Gitea 留言**的指令反而要維持相對寫法(留言會被別台機器讀到)。
- **用法**:只留一份(`scripts/ticket``USAGE``usage_text()`),
閘去 `ticket usage subtask --example` 現要,不自己抄。
- **模板**:子票內文草稿由 `REQUIRED_SECTIONS` 現生(`body_template()`),
跟檢查同源 ⇒ 不可能生出「照著貼卻過不了自己那道閘」的票。
🔴 **驗法要驗到「它跑不跑得動」,不是「它有沒有擋」。**
`scripts/test-comment-carries-task-guard.sh` ⑱ 把閘 stderr 裡那塊指令
**原樣抽出來、只填三格、真的執行一次**:離開碼 1(走到網路才停)=過,
2(被某道閘擋下)=這個病復發。⑲ 是它的鑑別力對照組。
📌 推廣:**一支閘的價值是「擋下來 + 給一條走得通的路」。**
出路走不通時它不是幫你,是擋你——而被擋的人不會停下來修閘,
他會去找繞過去的方法。所以「出路能不能跑」要跟「判準準不準」一樣被測。