Compare commits
5 Commits
| Author | SHA1 | Date | |
|---|---|---|---|
| 50acdf22a1 | |||
| 76adc749b0 | |||
| ad10159dfe | |||
| daa84b583f | |||
| c7890335cc |
@@ -27,7 +27,7 @@
|
||||
| `agents/` | 8 位 | **工人名單**(`inkstone/ISEP#86`)——派工時指名派給誰,規約見 `docs/governance/worker-roster.md` |
|
||||
| `commands/` | 7 支 | `/wiki-recall` `/wiki-capture` `/cp-write` `/issue-handle` … |
|
||||
| `skills/` | 2 支 | `ship-check`(東西要出去之前)/`deep-recall`(把散落的枝葉還原成一棵樹)。🔴 **這兩支的內容不一定是在這裡寫的**——誰是真相源查 `docs/file-ownership.tsv` |
|
||||
| `scripts/` | 65 支 | `ticket`/`roster`/`isep-nag`/`wiki-compress`/`github-arm.sh` …(頂層檔案,不含 `lib/` 等子目錄) |
|
||||
| `scripts/` | 68 支 | `ticket`/`roster`/`isep-nag`/`wiki-compress`/`github-arm.sh` …(頂層檔案,不含 `lib/` 等子目錄) |
|
||||
|
||||
> 🔴 這五個數字**每次都要在自己的樹上實數**,不准沿用上一版、也不准用加減推
|
||||
> (`system-dev/wiki/mistakes.md`:那是 leo 的驗收介面,多報就是假綠):
|
||||
|
||||
+24
-12
@@ -1017,6 +1017,27 @@ bash hooks/tests/isep-presence-beacon.test.sh # ㉗–㉝ 那七條
|
||||
**真實跑(2026-09-07)**:信標不帶 fixture 打真 Gitea(匿名)→ 安靜(v0.24.0 tag+release 都在),
|
||||
留下 `.isep-chain-ok-v0.24.0` 快取;`release-check` 在本分支 → `v0.24.0 ✅✅✅ ←`、三個裁定不補的版本標 ⏭、exit 0。
|
||||
|
||||
### A44 — Gitea token 只從 env/.env 來,絕不從 remote URL 抽:16 條
|
||||
```
|
||||
bash scripts/test-gitea-token.sh
|
||||
```
|
||||
**該看到**:`通過 16 條,失敗 0 條(共 16 條)`。全程離線(自己在 TMP 造 git repo 與 `.env`),
|
||||
**不打 Gitea、不碰 $HOME**。Python(`hooks/lib/gitea_token.py`)與 shell(`scripts/lib/gitea-token.sh`)
|
||||
兩份實作對同一組情境各測一次,順序必須一致。
|
||||
|
||||
**它在守什麼**(`inkstone/ISEP#47` → comment 9128):洩漏源是「token 明文嵌在 remote URL 裡」,
|
||||
任何印出 remote 的訊息(git-lfs 的 `locksverify` 那行)都會洩一次。前一輪只改了 6 支 shell、
|
||||
漏了 8 支 Python(`ticket`/`debt-worklist`/`milestone-account`/`pr-verdict`/`release-manifest`/
|
||||
`isep-nag`/`isep-notify`/`hooks/lib/release_chain.py`),且雲端有環境變數所以測不出本機(只有 `.env`)的壞法:
|
||||
remote 清乾淨後那 8 支會靜默拿到空字串 → 401,正是票上 2026-08-13「被讀成找不到/不存在」那種壞法。
|
||||
① env 在就用 env;②③ 沒 env 時退到 `$CLAUDE_PROJECT_DIR/.env`、再退 git 根的 `.env`(本機 Mac 的實況);
|
||||
④ **token 只在髒 remote 的 URL 裡時,解析器必須解不出**(否則洩漏源還在);八支腳本在「無 env+乾淨 remote+`.env` 有」下都要走得過 token 步。
|
||||
|
||||
**失敗**:
|
||||
- ② 紅 ⇒ 本機(只有 `.env`)拿不到 token,八支會整支停擺或靜默失效——就是 c9128 攔下不可併的那個病
|
||||
- ④ 紅 ⇒ **洩漏源沒斷**:還在從 remote URL 抽 token,ISEP#47 等於沒修
|
||||
- 八支任一條「死在 token 步」⇒ 那支在乾淨 remote 的本機上用不了
|
||||
|
||||
### A39 — D20 閘判「push 到哪」看的是指令實際會推的那個 repo:26 條
|
||||
```
|
||||
bash scripts/test-github-contact-guard.sh
|
||||
@@ -1177,25 +1198,16 @@ bash hooks/tests/ask-user-question-guard.live.test.sh
|
||||
```
|
||||
bash hooks/tests/dispatch-format-guard.test.sh
|
||||
```
|
||||
**該看到**:`53/53 通過`(`inkstone/ISEP#88` 之前是 33 條、`#113` 是 52 條;
|
||||
本頁一度寫 19,那是更早的數字,**沒有人回頭改** —— 同一個病,只是換一欄)。
|
||||
**離線、不打網路、不花錢**——這支閘是純結構判斷,沒有語意判官,
|
||||
**該看到**:`52/52 通過`(`inkstone/ISEP#88` 之前是 33 條;本頁一度寫 19,那是更早的數字,
|
||||
**沒有人回頭改** —— 同一個病,只是換一欄)。**離線、不打網路、不花錢**——這支閘是純結構判斷,沒有語意判官,
|
||||
所以它不需要像 A10 那樣另開一支 live 測試量準度,**每次結果都一樣**。
|
||||
🔴 **在 subagent 裡跑會假紅**:`CLAUDE_CODE_CHILD_SESSION=1` 殘留時,回覆那條路(D/E 群)
|
||||
會被當成子 session 全放行 ⇒ 12 條該擋的變 exit=0(2026-09-18 實撞)。前面加 `env -u CLAUDE_CODE_CHILD_SESSION` 再跑。
|
||||
**失敗**:
|
||||
- A 群任何一條紅 ⇒ **誤攔**。合規的派工只有一行票號,擋掉它等於整台機器派不了工
|
||||
- ⑦ 紅 ⇒ **共通規定沒有被注入**。這是「派工單只剩票號」能成立的前提:
|
||||
交件方式、不准 push main、org 是 `inkstone` 這些不必有人記得寫,機器每次都補。
|
||||
它壞了不會有人立刻發現——派工照樣送出去,只是收工方**不知道要貼回原票**
|
||||
- ⑦b 紅 ⇒ **§2 第 10 條沒被注入**(`inkstone/ISEP#120`):收工方拿不到「用試寫判寫入權限、
|
||||
別信 API 的 permissions 欄位」+「掛住/被拒/找不到」三種失敗形狀,就會再犯 09-01 那次
|
||||
(拿 `permissions.push=false` 去叫 leo 加協作者,而其實推得進去)
|
||||
- ⑨ 紅 ⇒ 真跡放行了。那份測資是**真的發生過的那一次派工**(見 `hooks/tests/fixtures/README.md`)
|
||||
- ⑰ 紅 ⇒ 訊息被 shell 展開了(同 A9 ⑩b 那個病:閘照擋,但它教人怎麼解的那兩行變成空白),
|
||||
**或出路又印回相對路徑的 `scripts/ticket`**(`inkstone/ISEP#113`):收工方 cwd 常是
|
||||
InkStoneCo,那裡的 `scripts/ticket` 是 2026-08-27 之前的舊複本,相對路徑貼過去會叫到它、
|
||||
什麼都不會發生——同 comment-carries ⑮、`baton-handback-guard`。出路要印**絕對路徑**的 ticket
|
||||
- ⑰ 紅 ⇒ 訊息被 shell 展開了(同 A9 ⑩b 那個病:閘照擋,但它教人怎麼解的那兩行變成空白)
|
||||
- **D 群⑲⑳㉑㉒ 紅 ⇒ `inkstone/ISEP#88` 的驗收條件沒過**:回覆一個正在跑的 subagent
|
||||
時夾帶指令沒被擋(⑲)、或擋了卻沒把那段內容原文印出來(㉑,出路是「貼上票」,
|
||||
找不到原文就得回頭自己翻)
|
||||
|
||||
@@ -120,14 +120,6 @@ Task(subagent_type="isep-hand", prompt="【工單】inkstone/ISEP#86")
|
||||
有一格沒驗 ⇒ 那是 report 不是 deliver,講清楚哪一格。
|
||||
9. **改了會被載入的東西(plugin/worker/bundle)就要升版**,
|
||||
否則產物按版本號分資料夾,你的改動到不了任何人手上。
|
||||
10. **要判斷「我能不能寫進某個 repo」時,用一次無副作用的試寫探測,不要採信 API 的
|
||||
`permissions` 欄位**——它會回 `push:false` 卻推得進去(實測見 §2.1)。用了那個欄位下結論,
|
||||
你會去麻煩 leo 加協作者,而其實根本不必。探測法:
|
||||
`git push --dry-run <remote> HEAD:refs/heads/<probe 分支>`(不真的建分支、無副作用),
|
||||
或該平台等價的無副作用寫入探測。**失敗要分辨三種病,不要混成一句「不行」往錯方向查**:
|
||||
- **掛住**=傳輸/逾時(如 `RPC failed; GnuTLS recv error (-110)`、大檔卡到逾時)——不是權限問題
|
||||
- **被拒**=權限(試寫明確回 `403`/`permission denied`/`pre-receive` 拒絕)
|
||||
- **找不到**=repo 或分支不存在(`404`/`repository not found`)
|
||||
<!-- INJECT:END -->
|
||||
|
||||
> 🔴 **這一段是「每次都一樣」的唯一真相源。**
|
||||
@@ -136,54 +128,6 @@ Task(subagent_type="isep-hand", prompt="【工單】inkstone/ISEP#86")
|
||||
|
||||
---
|
||||
|
||||
## 2.1 為什麼「能不能寫」只信試寫,不信 permissions 欄位(inkstone/ISEP#120)
|
||||
|
||||
**§2 第 10 條的實測與理由。** 這一段不進注入(它是背景,不是每次要念的規定)——
|
||||
上面第 10 條才是要被讀到的那一行。
|
||||
|
||||
2026-09-01 實錯(`inkstone/Arcrun#190` → comment 5805):總管拿 Gitea API 的
|
||||
`permissions.push` 欄位判「能不能推」,得到 `false`,於是**叫 leo 去加協作者**——
|
||||
而實際上推得進去。同一把 `GITEA_TOKEN_CLAUDE_CODE`,兩種問法給相反的答案:
|
||||
|
||||
```
|
||||
# API 怎麼說(會說謊的欄位)
|
||||
GET /api/v1/repos/Leo/arcrun-rag-bundles-staging
|
||||
→ permissions {admin:false, push:false, pull:true}
|
||||
|
||||
# 真的試著寫(無副作用,推到 probe 分支,dry-run 不會真的建)
|
||||
git push --dry-run https://…@git.uncle6.me/Leo/arcrun-rag-bundles-staging.git \
|
||||
HEAD:refs/heads/ship-probe-total
|
||||
→ To https://git.uncle6.me/Leo/arcrun-rag-bundles-staging.git
|
||||
* [new branch] HEAD -> ship-probe-total
|
||||
→ exit=0
|
||||
```
|
||||
|
||||
leo 當場(同票):「**沒有這個東西,現在已經有權限,而且地端用此帳號已經出貨很多次了**」。
|
||||
⇒ 那個欄位反映的是某種角色設定,不是「這一次這個動作會不會成功」。
|
||||
**只有試寫問得到後者。**
|
||||
|
||||
### 失敗的形狀要分辨(同票 comment 5821)
|
||||
|
||||
同一天把「push 掛住到 4 分鐘逾時」(大檔傳輸)講成「被拒絕」(權限),往錯方向查了兩輪:
|
||||
|
||||
```
|
||||
git clone <完整歷史> → RPC failed; GnuTLS recv error (-110) ← 傳輸(掛住)
|
||||
git clone --filter=blob:none --depth 1 … → 成功,.git 409 MB ← 同一個 repo
|
||||
```
|
||||
|
||||
**掛住/被拒絕/找不到是三種不同的病,混成「不行」就查不下去。**
|
||||
分辨法(可帶進派工)寫在 §2 第 10 條那三個 bullet。
|
||||
|
||||
> 📌 掃過現存的閘與腳本(`inkstone/ISEP#120` 驗收第 2 條):
|
||||
> **沒有任何一支在用 API 的 permissions 欄位判寫入權限——零命中。**
|
||||
> 唯一出現「permissions」字樣的地方是 Claude Code 自己的 `permissions.allow`
|
||||
> 設定白名單(`docs/permissions-allow.json`/`scripts/settings-allow-sync`),
|
||||
> 那是「這台機器准不准跑這個工具」,跟「這個 repo 能不能推」是兩件事,不在本條射程內。
|
||||
> `scripts/pr-verdict merge`、`scripts/release-ship`、`hooks/github-contact-guard.sh`
|
||||
> 都是直接動作或看 push 目標,沒有一支先去問那個欄位。
|
||||
|
||||
---
|
||||
|
||||
## 3. 交件回覆 = 第一行表明身份
|
||||
|
||||
```
|
||||
|
||||
@@ -11,24 +11,6 @@
|
||||
其中 **3 支檔案存在但沒被掛上**(2 支是待人填的空範本、1 支是刻意留著沒開的止血帶,見下面「未生效」表)。
|
||||
下面按「你會在什麼時候撞到它」分組,一支一行。
|
||||
|
||||
> 📌 **`inkstone/ISEP#120`(2026-09-18,待總管定版)+0 支、+0 條、腳本不變**:沒加閘、沒加腳本。
|
||||
> `dispatch-format-guard.sh` 注入的共通規定(`docs/governance/dispatch-and-reply-format.md` §2)多一條第 10 條——
|
||||
> **要判斷「能不能寫進某個 repo」一律用無副作用的試寫(`git push --dry-run`),不採信 API 的 `permissions` 欄位**
|
||||
> (它會回 `push:false` 卻推得進去,實測見該檔 §2.1:`inkstone/Arcrun#190` comment 5805/5821),
|
||||
> 並把「掛住(傳輸)/被拒(權限)/找不到(不存在)」三種失敗分開。掃過現存的閘與腳本:**沒有一支在用那個欄位判寫入權限,零命中**
|
||||
> (唯一出現 `permissions` 的是 Claude Code 自己的 `permissions.allow` 白名單,另一件事)。`dispatch-format-guard.test.sh` ⑦b 驗那條規定真的被注入(52→53)。
|
||||
> **62 支、88 條、66 支腳本是在這棵樹上當場數出來的**(`ls hooks/*.sh | wc -l`=62、
|
||||
> `grep -c '"command":' hooks/hooks.json`=88、`ls -p scripts | grep -v / | wc -l`=66)。
|
||||
|
||||
> 📌 **`inkstone/ISEP#113`(2026-09-18,待總管定版)+0 支、+0 條、腳本不變**:沒加閘、沒加腳本。
|
||||
> `dispatch-format-guard.sh`(出路 `scripts/ticket say`)與 `factory-idle-guard.sh`(主閘+副閘的 `scripts/ticket where`)
|
||||
> 印出來的 ticket 指令改成**絕對路徑**(`${CLAUDE_PLUGIN_ROOT}/scripts/ticket`)——收工方 cwd 常是 InkStoneCo,
|
||||
> 那裡的 `scripts/ticket` 是 2026-08-27 之前的舊複本,相對路徑貼過去會叫到它、什麼都不會發生
|
||||
> (同 `comment-carries-task-guard` ⑮/`baton-handback-guard`,`inkstone/ISEP#112`)。`baton-handback-guard` 早已是絕對路徑,本輪未動。
|
||||
> 兩支的測試各加一條在驗這件事:`dispatch-format-guard.test.sh` ⑰(52/52)、`factory-idle-guard.test.sh`(33→35)。
|
||||
> **62 支、88 條、66 支腳本是在這棵樹上當場數出來的**(`ls hooks/*.sh | wc -l`=62、
|
||||
> `grep -c '"command":' hooks/hooks.json`=88、`ls -p scripts | grep -v / | wc -l`=66)。
|
||||
|
||||
> 📌 **`inkstone/ISEP#159`(2026-09-18,待總管定版)+0 支、+0 條、腳本 65→66**:沒加閘。`scripts/ticket` 多兩個動詞
|
||||
> `triage`(沒 s/* 的票給狀態+留說明,或當重複關掉並指回去)與 `compose`(把已分診的票組成 InkStoneCo 里程碑:載體+前置,
|
||||
> 先全部驗過才寫);`pick --pool` 多兩層(還沒到期的 InkStoneCo 里程碑的前置、最後是待分診的票),每一列帶 `next`。
|
||||
|
||||
@@ -149,16 +149,12 @@ check_one(){ # $1 owner $2 repo $3 num
|
||||
J=$(cat "$BATON_GUARD_FIXTURE/issue.json")
|
||||
C=$(cat "$BATON_GUARD_FIXTURE/comments.json")
|
||||
else
|
||||
# token:掃已知的 checkout 找第一個帶憑證、指向本站的 remote(同 scripts/ticket 的做法)
|
||||
local ROOT="${CLAUDE_PROJECT_DIR:-$(pwd)}" URL="" U dir TOKEN
|
||||
for dir in "$ROOT" "$ROOT/products/$REPO" "$ROOT/matrix/$REPO" "$ROOT/polaris/$REPO"; do
|
||||
[ -e "$dir/.git" ] || continue
|
||||
U=$(git -C "$dir" remote -v 2>/dev/null | grep -m1 'git\.uncle6\.me' | grep '@' | awk '{print $2}') || true
|
||||
[ -n "${U:-}" ] && { URL="$U"; break; }
|
||||
done
|
||||
[ -n "$URL" ] || return 0
|
||||
TOKEN=$(printf '%s' "$URL" | sed -E 's|.*//[^:]+:([^@]+)@.*|\1|')
|
||||
[ "$TOKEN" != "$URL" ] || return 0
|
||||
# token:來源=env/.env(inkstone/ISEP#47),不再從 remote URL 抽(那會逼 token 明文嵌在 URL 裡)
|
||||
local TOKEN _GT_LIB
|
||||
_GT_LIB="$(dirname -- "$0")/../scripts/lib/gitea-token.sh"; [ -f "$_GT_LIB" ] && . "$_GT_LIB"
|
||||
command -v gitea_token >/dev/null 2>&1 || return 0
|
||||
TOKEN=$(gitea_token) || return 0
|
||||
[ -n "$TOKEN" ] || return 0
|
||||
J=$(curl -s --max-time 12 -H "Authorization: token $TOKEN" \
|
||||
"https://git.uncle6.me/api/v1/repos/$OWNER/$REPO/issues/$NUM" 2>/dev/null) || return 0
|
||||
C=$(curl -s --max-time 12 -H "Authorization: token $TOKEN" \
|
||||
|
||||
@@ -83,10 +83,6 @@ set -u
|
||||
|
||||
INPUT="$(cat)"
|
||||
HERE="$(cd "$(dirname "${BASH_SOURCE[0]:-$0}")" && pwd)"
|
||||
# 訊息裡的出路一律印絕對路徑:收工方的 cwd 常是 InkStoneCo,那裡的 scripts/ticket 是
|
||||
# 2026-08-27 之前的舊複本,照著相對路徑貼會叫到它(同 comment-carries-task-guard ⑮、
|
||||
# baton-handback-guard;inkstone/ISEP#112/#113)。
|
||||
TICKET="${CLAUDE_PLUGIN_ROOT:-$(cd "$HERE/.." && pwd)}/scripts/ticket"
|
||||
|
||||
FACTS="$(printf '%s' "$INPUT" | python3 "$HERE/lib/dispatch_parse.py" dispatch 2>/dev/null)"
|
||||
[ -n "$FACTS" ] || exit 0 # parser 掛了 → fail-open(回到「沒有這支閘」的狀態)
|
||||
@@ -155,7 +151,7 @@ __CARRY__
|
||||
**本閘每次派工都會自動注入給收工方**,你不必寫、也不會漏。
|
||||
|
||||
只有這次 ⇒ **寫進那張票**(main 是哪顆、今天撞過什麼、另一條線在動什麼)
|
||||
`"__TICKET__" say <owner/repo#N> -F <檔>`
|
||||
`scripts/ticket say <owner/repo#N> -F <檔>`
|
||||
然後派工單寫 `【工單】<owner/repo#N> → comment <剛拿到的號碼>`
|
||||
|
||||
🔴 **「票上還沒有」不是把它寫進 prompt 的理由——它就是「去把它寫上票」的指令。**
|
||||
@@ -211,14 +207,13 @@ if t:
|
||||
fi
|
||||
|
||||
DFG_MSG="$MSG" DFG_VIOL="$VIOL_TEXT" DFG_SESSION="$SESSION" \
|
||||
DFG_HEAD="$HEADLINE" DFG_CARRY="$CARRY_TEXT" DFG_TICKET="$TICKET" python3 -c '
|
||||
DFG_HEAD="$HEADLINE" DFG_CARRY="$CARRY_TEXT" python3 -c '
|
||||
import os, sys
|
||||
sys.stderr.write(
|
||||
os.environ["DFG_MSG"]
|
||||
.replace("__HEADLINE__", os.environ.get("DFG_HEAD", ""))
|
||||
.replace("__VIOLATIONS__", os.environ.get("DFG_VIOL", ""))
|
||||
.replace("__CARRY__", os.environ.get("DFG_CARRY", ""))
|
||||
.replace("__TICKET__", os.environ.get("DFG_TICKET", "") or "scripts/ticket")
|
||||
.replace("__SESSION__", os.environ.get("DFG_SESSION", "") or "<session_id>")
|
||||
+ "\n"
|
||||
)
|
||||
|
||||
@@ -82,10 +82,6 @@
|
||||
set -eu
|
||||
|
||||
PROJ="${CLAUDE_PROJECT_DIR:-$(pwd)}"
|
||||
# 訊息裡的出路一律印絕對路徑:收工方的 cwd 常是 InkStoneCo,那裡的 scripts/ticket 是
|
||||
# 2026-08-27 之前的舊複本,照著相對路徑貼會叫到它(同 comment-carries-task-guard ⑮、
|
||||
# baton-handback-guard;inkstone/ISEP#112/#113)。$0 是本檔路徑,往上一層就是 plugin 根。
|
||||
TICKET="${CLAUDE_PLUGIN_ROOT:-$(cd "$(dirname "$0")/.." && pwd)}/scripts/ticket"
|
||||
PAYLOAD=$(cat 2>/dev/null || echo '{}')
|
||||
|
||||
# ── 主閘:宣告了下一步,有沒有交出派工憑證?────────────────────────
|
||||
@@ -267,8 +263,8 @@ leo 2026-08-16(本閘的規格):
|
||||
|
||||
━━ 現在怎麼過這道閘(四條,程式碼裡都真的有對應的分支)━━━━━━━━━
|
||||
① **現在就按 trigger**:這個回合直接呼叫 Agent/Task 派出去。
|
||||
沒有票 → 先 \`"$TICKET" where <關鍵字>\` 搜該掛哪張,
|
||||
再 \`"$TICKET" say <owner/repo#N> -F <檔>\`,然後帶【工單】派工。
|
||||
沒有票 → 先 \`scripts/ticket where <關鍵字>\` 搜該掛哪張,
|
||||
再 \`ticket say <owner/repo#N> -F <檔>\`,然後帶【工單】派工。
|
||||
② **它已經在別人手上**:把票號寫進這段收尾文字(例:「已派給 inkstone/ISEP#30」)。
|
||||
有 \`#數字\` 就放行——那不是「我等下做」,是「已經有人在做」。
|
||||
③ **它其實不該現在做**:寫一行說明它在等什麼,格式就是這一個標記——
|
||||
@@ -298,7 +294,10 @@ for d in /private/tmp/claude-501/*/*/tasks; do
|
||||
done
|
||||
[ "$RUNNING" -gt 0 ] && exit 0
|
||||
|
||||
TOKEN=$(git -C "$PROJ" remote get-url gitea 2>/dev/null | sed -E 's|.*//[^:]+:([^@]+)@.*|\1|') || TOKEN=""
|
||||
# token 來源=env/.env(inkstone/ISEP#47),不再從 remote URL 抽(那會逼 token 明文嵌在 URL 裡)
|
||||
_GT_LIB="$(dirname -- "$0")/../scripts/lib/gitea-token.sh"; [ -f "$_GT_LIB" ] && . "$_GT_LIB"
|
||||
command -v gitea_token >/dev/null 2>&1 || exit 0
|
||||
TOKEN=$(gitea_token) || TOKEN=""
|
||||
[ -z "$TOKEN" ] && exit 0
|
||||
|
||||
# 🔴 org 是 inkstone,不是 Leo(2026-08-13 搬遷;舊值讓本閘靜默失效到 08-16)
|
||||
@@ -322,7 +321,7 @@ leo 2026-08-10:「你的任務是**維護 loop**,你要去拿任務派任務
|
||||
**全工廠停工你要發現,這是警訊**。」
|
||||
|
||||
【現在該做的,不是回報,是派工】
|
||||
1. 撈池子當場撈:\`"$TICKET" where <關鍵字>\`(或 labels=s/todo)
|
||||
1. 撈池子當場撈:\`scripts/ticket where <關鍵字>\`(或 labels=s/todo)
|
||||
2. 照 CP 排序:\`system-dev/docs/3-specs/critical-paths/ship.md\` 是有序的六步
|
||||
3. 一次派 2–4 件平行跑;同一個 repo 不要塞兩條(會搶工作區)
|
||||
4. agent 死於環境錯誤(SSL/API)⇒ **那是要重派的訊號,不是完工**
|
||||
|
||||
@@ -43,17 +43,12 @@ for line in p.splitlines():
|
||||
set -- $SPEC
|
||||
OWNER="$1"; REPO="$2"; NUM="$3"
|
||||
|
||||
# token 從該 repo 的 gitea remote 取;取不到就安靜結束(不影響派工)
|
||||
for d in "$CLAUDE_PROJECT_DIR/products/$REPO" "$CLAUDE_PROJECT_DIR/matrix/$REPO" "$CLAUDE_PROJECT_DIR"; do
|
||||
[ -d "$d/.git" ] || continue
|
||||
URL=$(git -C "$d" remote get-url gitea 2>/dev/null) || continue
|
||||
case "$URL" in *@*) break ;; esac
|
||||
done
|
||||
[ -n "${URL:-}" ] || exit 0
|
||||
|
||||
TOKEN=$(printf '%s' "$URL" | sed -E 's|.*//[^:]+:([^@]+)@.*|\1|')
|
||||
HOST=$(printf '%s' "$URL" | sed -E 's|.*@([^/]+)/.*|\1|')
|
||||
[ "$TOKEN" != "$URL" ] || exit 0
|
||||
# token 來源=env/.env(inkstone/ISEP#47),不再從 remote URL 抽;取不到就安靜結束(不影響派工)
|
||||
_GT_LIB="$(dirname -- "$0")/../scripts/lib/gitea-token.sh"; [ -f "$_GT_LIB" ] && . "$_GT_LIB"
|
||||
command -v gitea_token >/dev/null 2>&1 || exit 0
|
||||
TOKEN=$(gitea_token) || exit 0
|
||||
[ -n "$TOKEN" ] || exit 0
|
||||
HOST="git.uncle6.me"
|
||||
|
||||
curl -s -o /dev/null --max-time 8 \
|
||||
-X POST -H "Authorization: token $TOKEN" -H "Content-Type: application/json" \
|
||||
|
||||
@@ -0,0 +1,67 @@
|
||||
#!/usr/bin/env python3
|
||||
"""gitea_token.py — 解出 Gitea 憑證(GITEA_TOKEN_CLAUDE_CODE)的唯一 Python 來源。
|
||||
|
||||
為什麼存在(inkstone/ISEP#47):舊法用 `git remote -v` +
|
||||
`re.search(r"//[^:/]+:([^@]+)@")` 從 remote URL 抽 token ⇒ token 必須明文嵌在
|
||||
URL 裡 ⇒ 任何印出 remote URL 的訊息(git-lfs 的 locksverify 那行)都會把它洩進
|
||||
transcript/log。來源統一到這裡後,remote URL 才能改乾淨。
|
||||
|
||||
這是 `scripts/lib/gitea-token.sh` 的 Python 對照——**順序刻意一致**,讓 shell 與
|
||||
Python 兩邊解出來的是同一把(兩份必然漂移,所以只留一條路:先 env、再 .env)。
|
||||
|
||||
解析順序(先環境、後檔案——雲端只有 env、本機有 .env,兩邊都涵蓋):
|
||||
1) 環境變數 GITEA_TOKEN_CLAUDE_CODE,再退 GITEA_TOKEN(本機 source .env 後也在)
|
||||
2) $CLAUDE_PROJECT_DIR/.env 的 GITEA_TOKEN_CLAUDE_CODE=
|
||||
3) git 根目錄的 .env 的 GITEA_TOKEN_CLAUDE_CODE=
|
||||
讀不到 → 回 None(呼叫者自己判空,不能把 None 當成功)。
|
||||
|
||||
🔴 只回值、不印別的——絕不把 token 印進 log。
|
||||
🔴 不從 remote URL 抽 token——那正是 ISEP#47 要根除的洩漏源。
|
||||
"""
|
||||
import os
|
||||
import subprocess
|
||||
|
||||
|
||||
def _from_file(path):
|
||||
"""從一個 .env 檔抓 GITEA_TOKEN_CLAUDE_CODE=,去掉外圍引號。抓不到回 None。"""
|
||||
try:
|
||||
with open(path, encoding="utf-8", errors="replace") as f:
|
||||
for line in f:
|
||||
if line.startswith("GITEA_TOKEN_CLAUDE_CODE="):
|
||||
v = line.split("=", 1)[1].strip()
|
||||
if len(v) >= 2 and v[0] == v[-1] and v[0] in ("'", '"'):
|
||||
v = v[1:-1]
|
||||
return v or None
|
||||
except OSError:
|
||||
pass
|
||||
return None
|
||||
|
||||
|
||||
def _git_root():
|
||||
"""git rev-parse --show-toplevel(跟 shell 版同一把尺)。拿不到回 None。"""
|
||||
try:
|
||||
out = subprocess.run(["git", "rev-parse", "--show-toplevel"],
|
||||
capture_output=True, text=True, timeout=20)
|
||||
root = (out.stdout or "").strip()
|
||||
return root or None
|
||||
except Exception:
|
||||
return None
|
||||
|
||||
|
||||
def gitea_token():
|
||||
"""回 Gitea token 字串,或 None(拿不到)。順序見模組 docstring。"""
|
||||
for env in ("GITEA_TOKEN_CLAUDE_CODE", "GITEA_TOKEN"):
|
||||
v = os.environ.get(env)
|
||||
if v:
|
||||
return v
|
||||
pd = os.environ.get("CLAUDE_PROJECT_DIR")
|
||||
if pd:
|
||||
v = _from_file(os.path.join(pd, ".env"))
|
||||
if v:
|
||||
return v
|
||||
root = _git_root()
|
||||
if root:
|
||||
v = _from_file(os.path.join(root, ".env"))
|
||||
if v:
|
||||
return v
|
||||
return None
|
||||
+14
-14
@@ -25,9 +25,16 @@ import json
|
||||
import os
|
||||
import re
|
||||
import subprocess
|
||||
import sys
|
||||
import urllib.error
|
||||
import urllib.request
|
||||
|
||||
sys.path.insert(0, os.path.dirname(os.path.abspath(__file__)))
|
||||
try:
|
||||
from gitea_token import gitea_token as _gitea_token # 唯一 token 來源(ISEP#47):env→.env,不碰 remote URL
|
||||
except Exception: # 旁邊沒有 gitea_token.py(部分部署)也要能載入——讀 tag/release 一律匿名,不靠 token
|
||||
_gitea_token = None
|
||||
|
||||
DEFAULT_HOST = "https://git.uncle6.me"
|
||||
DEFAULT_REPO = "inkstone/ISEP"
|
||||
MANIFEST_PATH = ".claude-plugin/plugin.json"
|
||||
@@ -58,23 +65,16 @@ def tagname(v):
|
||||
|
||||
|
||||
def token_from_env_or_remote(host, root=None):
|
||||
"""建 release 才用得到。環境變數優先;沒有就從 remote URL 裡撈(bootstrap 會帶)。"""
|
||||
"""建 release(POST)才用得到。來源=env/.env(ISEP#47),**不再從 remote URL 抽**——
|
||||
那會逼 token 明文嵌在 URL 裡,任何印出 remote 的訊息都會洩一次。解析順序見
|
||||
hooks/lib/gitea_token.py(先 env、再 $CLAUDE_PROJECT_DIR/.env、最後 git 根的 .env)。
|
||||
`host`/`root` 參數保留給呼叫端相容,現已不參與解析。拿不到回 ""(呼叫者自己判空)。"""
|
||||
if _gitea_token is not None:
|
||||
return _gitea_token() or ""
|
||||
# 退路:gitea_token.py 不在旁邊——只讀 env(仍不碰 remote URL,不重現 #47 的洩漏源)
|
||||
for env in ("GITEA_TOKEN_CLAUDE_CODE", "GITEA_TOKEN"):
|
||||
if os.environ.get(env):
|
||||
return os.environ[env]
|
||||
if not root:
|
||||
return ""
|
||||
h = host.split("//")[-1].rstrip("/")
|
||||
try:
|
||||
out = subprocess.run(["git", "-C", root, "remote", "-v"],
|
||||
capture_output=True, text=True, timeout=20).stdout
|
||||
except Exception:
|
||||
out = ""
|
||||
for line in out.splitlines():
|
||||
if h in line:
|
||||
m = re.search(r"//[^:/]+:([^@]+)@", line)
|
||||
if m:
|
||||
return m.group(1)
|
||||
return ""
|
||||
|
||||
|
||||
|
||||
@@ -79,10 +79,12 @@ set -- $REF
|
||||
OWNER="$1"; REPO="$2"; NUM="$3"
|
||||
|
||||
# 拿 token(拿不到就放行——這是本地環境問題,不是派工者的錯)
|
||||
URL=$(git -C "${CLAUDE_PROJECT_DIR:-.}" remote get-url gitea 2>/dev/null || true)
|
||||
case "${URL:-}" in *@*) ;; *) exit 0 ;; esac
|
||||
TOKEN=$(printf '%s' "$URL" | sed -E 's|.*//[^:]+:([^@]+)@.*|\1|')
|
||||
HOST=$(printf '%s' "$URL" | sed -E 's|.*@([^/]+)/.*|\1|')
|
||||
# token 來源=env/.env(inkstone/ISEP#47),不再從 remote URL 抽(那會逼 token 明文嵌在 URL 裡)
|
||||
_GT_LIB="$(dirname -- "$0")/../scripts/lib/gitea-token.sh"; [ -f "$_GT_LIB" ] && . "$_GT_LIB"
|
||||
command -v gitea_token >/dev/null 2>&1 || exit 0
|
||||
TOKEN=$(gitea_token) || exit 0
|
||||
[ -n "$TOKEN" ] || exit 0
|
||||
HOST="git.uncle6.me"
|
||||
|
||||
RESP=$(curl -s --max-time 15 -H "Authorization: token $TOKEN" \
|
||||
"https://$HOST/api/v1/repos/$OWNER/$REPO/issues/$NUM" 2>/dev/null || true)
|
||||
|
||||
@@ -62,17 +62,12 @@ set -u
|
||||
PROJ="${CLAUDE_PROJECT_DIR:-$(pwd)}"
|
||||
PAYLOAD=$(cat 2>/dev/null || echo '{}')
|
||||
|
||||
# ── token:同 scripts/ticket 的做法(掃 remote 找帶憑證的,再退到環境變數)──
|
||||
# ── token:來源=env/.env(inkstone/ISEP#47),不再從 remote URL 抽 ──
|
||||
# (舊法掃各 repo 的 remote 找帶憑證的網址,代表 token 得明文嵌在 URL 裡 → 會洩進 log)
|
||||
TOKEN=""
|
||||
if [ -z "${PR_VERDICT_FIXTURE:-}" ]; then
|
||||
for d in "$PROJ" "$PROJ/products"/* "$PROJ/matrix"/* "$PROJ/polaris"/*; do
|
||||
[ -e "$d/.git" ] || continue
|
||||
U=$(git -C "$d" remote -v 2>/dev/null | grep -m1 'git\.uncle6\.me' | grep '@' | awk '{print $2}') || true
|
||||
if [ -n "${U:-}" ]; then
|
||||
T=$(printf '%s' "$U" | sed -E 's|.*//[^:]+:([^@]+)@.*|\1|')
|
||||
[ "$T" != "$U" ] && { TOKEN="$T"; break; }
|
||||
fi
|
||||
done
|
||||
_GT_LIB="$(dirname -- "$0")/../scripts/lib/gitea-token.sh"; [ -f "$_GT_LIB" ] && . "$_GT_LIB"
|
||||
command -v gitea_token >/dev/null 2>&1 && TOKEN=$(gitea_token) || TOKEN=""
|
||||
[ -n "$TOKEN" ] || TOKEN="${GITEA_TOKEN_CLAUDE_CODE:-${GITEA_TOKEN:-}}"
|
||||
fi
|
||||
|
||||
|
||||
@@ -127,21 +127,6 @@ else
|
||||
FAIL=$((FAIL+1))
|
||||
fi
|
||||
|
||||
# 注入:§2 第 10 條的「試寫判權限+掛住/被拒/找不到」要真的被送出去
|
||||
# (inkstone/ISEP#120:閘教的出路本身就是這條規則,收工方沒讀文件也要拿到)
|
||||
N=$((N+1))
|
||||
if printf '%s' "$inj" | python3 -c '
|
||||
import sys, json
|
||||
c = json.load(sys.stdin)["hookSpecificOutput"]["additionalContext"]
|
||||
assert "--dry-run" in c, "沒有試寫探測法"
|
||||
assert "permissions" in c, "沒有點名那個會說謊的欄位"
|
||||
assert "掛住" in c and "被拒" in c and "找不到" in c, "三種失敗的形狀沒齊"
|
||||
' 2>/dev/null; then
|
||||
printf ' ✅ ⑦b 注入內容帶「試寫判寫入權限+掛住/被拒/找不到」(inkstone/ISEP#120)\n'; PASS=$((PASS+1))
|
||||
else
|
||||
printf ' ❌ ⑦b §2 第 10 條沒被注入,或三種失敗形狀缺一(收工方就拿不到那條判準)\n'; FAIL=$((FAIL+1))
|
||||
fi
|
||||
|
||||
clean
|
||||
touch /tmp/.dispatch-ok-S-TEST
|
||||
t 0 "⑧ 明示豁免戳記在 → 放行一次" \
|
||||
@@ -231,19 +216,13 @@ fi
|
||||
|
||||
# 迴歸:訊息裡的反引號一度在別支閘被 shell 當成命令替換執行掉
|
||||
# (2026-08-26 ask-user-question-guard:閘照擋,但**它教人怎麼解的那兩行變成空白**)
|
||||
# ⑰ 兩件事一起驗(都會讓「照著貼」失敗):
|
||||
# ① 反引號沒被 shell 當命令替換執行掉(出路那兩行沒變空白)——原本這條的用意
|
||||
# ② 出路印的是**絕對路徑**的 ticket,不是相對的 `scripts/ticket`(inkstone/ISEP#113):
|
||||
# 收工方 cwd 常是 InkStoneCo,那裡的 scripts/ticket 是舊複本(`grep -c subtask` → 0)
|
||||
# ⇒ 相對路徑貼過去會叫到舊的、什麼都不會發生(同 comment-carries ⑮、baton 那條)
|
||||
N=$((N+1))
|
||||
if printf '%s' "$msg" | grep -qE '/scripts/ticket" say' \
|
||||
&& ! printf '%s' "$msg" | grep -qE '`scripts/ticket' \
|
||||
if printf '%s' "$msg" | grep -q 'scripts/ticket say' \
|
||||
&& printf '%s' "$msg" | grep -q 'touch /tmp/.dispatch-ok-S-TEST' \
|
||||
&& ! printf '%s' "$msg" | grep -qi 'is a directory\|command not found'; then
|
||||
printf ' ✅ ⑰ 訊息原文照印(反引號沒被執行)+出路的 ticket 是絕對路徑,沒有相對的 scripts/ticket(ISEP#113)\n'; PASS=$((PASS+1))
|
||||
printf ' ✅ ⑰ 訊息原文照印:反引號沒被當命令執行,出路那兩行沒有變空白\n'; PASS=$((PASS+1))
|
||||
else
|
||||
printf ' ❌ ⑰ 訊息被 shell 展開,或出路又印回相對路徑的 scripts/ticket(InkStoneCo 那份是舊複本)\n'
|
||||
printf ' ❌ ⑰ 訊息被 shell 展開了(指令消失,或冒出 shell 錯誤)\n'
|
||||
printf '%s\n' "$msg" | sed -n '1,20p' | sed 's/^/ /'
|
||||
FAIL=$((FAIL+1))
|
||||
fi
|
||||
|
||||
@@ -181,35 +181,6 @@ echo "── 出路③ 的反面:沒寫標記就照樣擋(不准靠刪掉那
|
||||
t 2 "同一句話拿掉 ⏸ 等: 標記 ⇒ 擋" \
|
||||
'T:那批 workflow 要重打 bundle。我等你確認,這件事我不自己動。'
|
||||
|
||||
echo
|
||||
echo "── 出路裡的 ticket 是絕對路徑,不是相對的 scripts/ticket(inkstone/ISEP#113)─"
|
||||
# 收工方的 cwd 常是 InkStoneCo,那裡的 scripts/ticket 是 2026-08-27 之前的舊複本
|
||||
# (`grep -c subtask` → 0)⇒ 相對路徑貼過去會叫到它、什麼都不會發生(同 comment-carries ⑮、
|
||||
# baton-handback)。這兩條分別驗「主閘印出來的那塊」與「整支閘的訊息裡再也沒有相對路徑」。
|
||||
N=$((N+1))
|
||||
mk "$TMP/tr-path.jsonl" 'T:我看完了。下一步我去把那支閘的誤攔補上。'
|
||||
pmsg=$(printf '{"transcript_path":"%s"}' "$TMP/tr-path.jsonl" \
|
||||
| CLAUDE_PROJECT_DIR="$TMP" sh "$HOOK" 2>&1)
|
||||
if printf '%s' "$pmsg" | grep -qE '/scripts/ticket" where' \
|
||||
&& ! printf '%s' "$pmsg" | grep -qE '`scripts/ticket'; then
|
||||
printf ' ✅ 主閘出路的 ticket 印絕對路徑,沒有相對的 scripts/ticket\n'; PASS=$((PASS+1))
|
||||
else
|
||||
printf ' ❌ 主閘出路又印回相對的 scripts/ticket ⇒ 在 InkStoneCo cwd 貼上去會叫到舊複本\n'
|
||||
printf '%s\n' "$pmsg" | grep -n 'ticket' | sed 's/^/ /'
|
||||
FAIL=$((FAIL+1))
|
||||
fi
|
||||
|
||||
# 副閘(全廠停工那塊)在離線測試裡拿不到 gitea token、走不到,所以直接掃這支閘的原始碼:
|
||||
# 印出來的每一處 ticket 指令都不准是相對路徑(backtick 直接接 scripts/ticket)。
|
||||
N=$((N+1))
|
||||
if grep -n '`scripts/ticket' "$HOOK" >/dev/null 2>&1; then
|
||||
printf ' ❌ 這支閘的訊息裡還有相對路徑的 scripts/ticket(副閘那塊漏改了)\n'
|
||||
grep -n '`scripts/ticket' "$HOOK" | sed 's/^/ /'
|
||||
FAIL=$((FAIL+1))
|
||||
else
|
||||
printf ' ✅ 整支閘的訊息裡沒有任何相對路徑的 scripts/ticket(主閘+副閘都改了)\n'; PASS=$((PASS+1))
|
||||
fi
|
||||
|
||||
echo
|
||||
echo "── 壞輸入不准亂擋(fail-open)────────────────────────────────"
|
||||
|
||||
|
||||
@@ -25,6 +25,8 @@ mkplugin() {
|
||||
cp "$HOOK" "$d/hooks/$(basename "$HOOK")"
|
||||
cp "$REAL_HOOKS/lib/beacon_report.py" "$d/hooks/lib/beacon_report.py"
|
||||
cp "$REAL_HOOKS/lib/release_chain.py" "$d/hooks/lib/release_chain.py"
|
||||
# release_chain 現在會 import gitea_token(ISEP#47 唯一 token 來源);一起造出來才是真實的 plugin 樣子
|
||||
cp "$REAL_HOOKS/lib/gitea_token.py" "$d/hooks/lib/gitea_token.py"
|
||||
printf '#!/bin/sh\necho real\n' > "$d/scripts/ticket"
|
||||
# inkstone/ISEP#122:會自動載入的東西(skill/command/agent)也要造得出來
|
||||
mkdir -p "$d/skills/demo" "$d/commands" "$d/agents" "$d/docs"
|
||||
|
||||
@@ -116,10 +116,10 @@ fi
|
||||
# 不影響「擋下來」這個判斷本身。
|
||||
HITS=""
|
||||
if [ "$RESOURCE" = "issues" ]; then
|
||||
REMOTES=$(git -C "${CLAUDE_PROJECT_DIR:-.}" remote -v 2>/dev/null || true)
|
||||
CRED_LINE=$(printf '%s' "$REMOTES" | grep -m1 'git\.uncle6\.me' | grep -m1 '@' || true)
|
||||
if [ -n "$CRED_LINE" ]; then
|
||||
TOKEN=$(printf '%s' "$CRED_LINE" | sed -E 's|.*//[^:]+:([^@]+)@.*|\1|')
|
||||
# token 來源=env/.env(inkstone/ISEP#47),不再從 remote URL 抽(那會逼 token 明文嵌在 URL 裡)
|
||||
_GT_LIB="$(dirname -- "$0")/../scripts/lib/gitea-token.sh"; [ -f "$_GT_LIB" ] && . "$_GT_LIB"
|
||||
TOKEN=""; command -v gitea_token >/dev/null 2>&1 && TOKEN=$(gitea_token) || TOKEN=""
|
||||
if [ -n "$TOKEN" ]; then
|
||||
# 只認雙引號的 "title": "..."(curl -d/json.dumps 輸出的實際格式,也是
|
||||
# 2026-08-27 那 13 張票真實用的寫法,見 scripts/test-ticket-api-bypass-guard.sh
|
||||
# 既有的模擬指令)。刻意不支援單引號版本——這段 python 要塞進 bash 單引號
|
||||
|
||||
+7
-17
@@ -51,6 +51,7 @@ try:
|
||||
import mainline as ML
|
||||
except Exception: # 拿不到共用零件就退回舊行為(fail-open),不讓還債線整個癱掉
|
||||
ML = None
|
||||
from gitea_token import gitea_token as _gitea_token # 唯一 token 來源(ISEP#47):env→.env,不碰 remote URL
|
||||
|
||||
# 等 leo 的票不進「可領清單」——不是它們不重要,是**沒有人能替他領**:
|
||||
# Human/human/exec = 要他親手批示或動手
|
||||
@@ -67,28 +68,17 @@ def die(msg, code=2):
|
||||
sys.exit(code)
|
||||
|
||||
|
||||
# ── 連線(跟 scripts/ticket 同一套:先找帶憑證的 remote,再退環境變數)────────
|
||||
# ── 連線(跟 scripts/ticket 同一套 token 來源:env/.env,不碰 remote URL;ISEP#47)────────
|
||||
def token():
|
||||
root = os.environ.get("CLAUDE_PROJECT_DIR") or os.getcwd()
|
||||
tok = _gitea_token()
|
||||
if tok:
|
||||
return tok
|
||||
host = HOST.split("//")[-1].rstrip("/")
|
||||
try:
|
||||
out = subprocess.run(["git", "-C", root, "remote", "-v"],
|
||||
capture_output=True, text=True, timeout=20).stdout
|
||||
except Exception:
|
||||
out = ""
|
||||
for line in out.splitlines():
|
||||
if host in line:
|
||||
m = re.search(r"//[^:/]+:([^@]+)@", line)
|
||||
if m:
|
||||
return m.group(1)
|
||||
for env in ("GITEA_TOKEN_CLAUDE_CODE", "GITEA_TOKEN"):
|
||||
if os.environ.get(env):
|
||||
return os.environ[env]
|
||||
die(f"""🔴 拿不到 {host} 的 token
|
||||
|
||||
擇一:
|
||||
• 讓某個 remote 帶憑證(多數 repo 的 gitea/origin 本來就有)
|
||||
• 或設環境變數 GITEA_TOKEN_CLAUDE_CODE""")
|
||||
• 設環境變數 GITEA_TOKEN_CLAUDE_CODE
|
||||
• 或在 $CLAUDE_PROJECT_DIR/.env(或 git 根的 .env)放 GITEA_TOKEN_CLAUDE_CODE=""")
|
||||
|
||||
|
||||
def api(path):
|
||||
|
||||
Executable
+26
@@ -0,0 +1,26 @@
|
||||
#!/bin/sh
|
||||
# git-credential-gitea.sh — git credential helper:把 Gitea 憑證從 env/.env 餵給 git,
|
||||
# 讓 remote URL 不必嵌 token(inkstone/ISEP#47)。URL 乾淨 ⇒ git 把它印出來也不洩 token。
|
||||
#
|
||||
# 安裝(gitea-bootstrap.sh 會自動設好,這裡是手動法):
|
||||
# git config credential.helper "$(git rev-parse --show-toplevel)/scripts/git-credential-gitea.sh"
|
||||
# 只對 git.uncle6.me 的 get 供憑證;store/erase 不做事(token 不由 git 保管)。
|
||||
DIR=$(CDPATH= cd -- "$(dirname -- "$0")" && pwd)
|
||||
. "$DIR/lib/gitea-token.sh"
|
||||
|
||||
[ "${1:-}" = "get" ] || exit 0
|
||||
|
||||
HOST=""
|
||||
while IFS='=' read -r k v; do
|
||||
[ -z "$k" ] && break
|
||||
[ "$k" = "host" ] && HOST="$v"
|
||||
done
|
||||
case "$HOST" in
|
||||
git.uncle6.me|"") : ;;
|
||||
*) exit 0 ;;
|
||||
esac
|
||||
|
||||
TOK=$(gitea_token) || exit 0
|
||||
[ -n "$TOK" ] || exit 0
|
||||
printf 'username=claude-code\n'
|
||||
printf 'password=%s\n' "$TOK"
|
||||
@@ -16,14 +16,29 @@ set -eu
|
||||
REPO=""
|
||||
[ "${1:-}" = "-r" ] && { REPO="${2:?-r 後面要接 owner/repo}"; }
|
||||
|
||||
REMOTE=$(git remote get-url gitea 2>/dev/null) || {
|
||||
echo "✗ 當前目錄沒有名為 gitea 的 remote。請 cd 到目標 repo,或先加 remote。" >&2; exit 1; }
|
||||
# 取當前 repo 的 remote(雲端叫 origin、本機慣例叫 gitea)
|
||||
REMOTE_NAME=$(git remote get-url gitea >/dev/null 2>&1 && echo gitea || (git remote get-url origin >/dev/null 2>&1 && echo origin))
|
||||
[ -n "$REMOTE_NAME" ] || { echo "✗ 當前目錄沒有 gitea/origin remote。請 cd 到目標 repo,或先加 remote。" >&2; exit 1; }
|
||||
REMOTE=$(git remote get-url "$REMOTE_NAME" 2>/dev/null)
|
||||
# 去掉網址裡可能嵌著的憑證 → 乾淨 URL(inkstone/ISEP#47:token 不進 remote URL)
|
||||
REMOTE=$(printf '%s' "$REMOTE" | sed -E 's#//[^/@]*@#//#')
|
||||
|
||||
TOKEN=$(printf '%s' "$REMOTE" | sed -E 's|.*//[^:]+:([^@]+)@.*|\1|')
|
||||
[ "$TOKEN" = "$REMOTE" ] && { echo "✗ gitea remote URL 裡沒有 token,無法取得認證。" >&2; exit 1; }
|
||||
HOST=$(printf '%s' "$REMOTE" | sed -E 's|.*@([^/]+)/.*|\1|')
|
||||
# token 來源=env/.env(不從 remote URL 抽——那會逼 token 明文嵌在 URL 裡 → 洩進 log)
|
||||
_GT_DIR=$(CDPATH= cd -- "$(dirname -- "$0")" && pwd)
|
||||
[ -f "$_GT_DIR/lib/gitea-token.sh" ] && . "$_GT_DIR/lib/gitea-token.sh"
|
||||
TOKEN=""; command -v gitea_token >/dev/null 2>&1 && TOKEN=$(gitea_token || true)
|
||||
[ -n "$TOKEN" ] || { echo "✗ 取不到 Gitea token(設 GITEA_TOKEN_CLAUDE_CODE,或在 .env 放 GITEA_TOKEN_CLAUDE_CODE=)。" >&2; exit 1; }
|
||||
HOST=$(printf '%s' "$REMOTE" | sed -E 's|.*://([^/]+)/.*|\1|')
|
||||
[ -n "$REPO" ] || REPO=$(printf '%s' "$REMOTE" | sed -E 's|.*://[^/]+/(.+)\.git$|\1|')
|
||||
|
||||
# 設定乾淨 remote URL + credential helper(冪等):URL 不含 token,認證改由 helper 從 env/.env 供
|
||||
# ⇒ git 把 remote URL 印出來(git-lfs 的 locksverify 那行)也不會洩 token(inkstone/ISEP#47)。
|
||||
if [ -f "$_GT_DIR/git-credential-gitea.sh" ]; then
|
||||
CUR=$(git remote get-url "$REMOTE_NAME" 2>/dev/null || true)
|
||||
case "$CUR" in *@*) git remote set-url "$REMOTE_NAME" "$REMOTE" && echo " ✓ remote $REMOTE_NAME 已清乾淨(移除嵌入的 token)" ;; esac
|
||||
git config credential.helper "$_GT_DIR/git-credential-gitea.sh"
|
||||
fi
|
||||
|
||||
echo "→ repo: $REPO host: $HOST"
|
||||
|
||||
# 狀態機(互斥 scope label)。順序=出貨流程:
|
||||
|
||||
@@ -30,16 +30,15 @@ if [[ ! -f "$LABELS_YAML" ]]; then
|
||||
exit 1
|
||||
fi
|
||||
|
||||
# --- token:跟 InkStoneCo 頂層 gitea remote 拿同一把(不落地檔案、不印出來) ---
|
||||
# --- token:來源=env/.env(inkstone/ISEP#47),不再從 remote URL 抽(那會逼 token 明文嵌在 URL 裡) ---
|
||||
TOKEN="${GITEA_TOKEN:-}"
|
||||
if [[ -z "$TOKEN" ]]; then
|
||||
INKSTONE_TOP="${INKSTONE_TOP:-$HOME/Documents/tech_projects/InkStoneCo}"
|
||||
if [[ -d "$INKSTONE_TOP/.git" ]]; then
|
||||
TOKEN="$(git -C "$INKSTONE_TOP" remote get-url gitea 2>/dev/null | sed -E 's|.*//[^:]+:([^@]+)@.*|\1|')"
|
||||
fi
|
||||
_GT_LIB="$(cd "$(dirname "${BASH_SOURCE[0]:-$0}")" && pwd)/lib/gitea-token.sh"
|
||||
[[ -f "$_GT_LIB" ]] && . "$_GT_LIB"
|
||||
command -v gitea_token >/dev/null 2>&1 && TOKEN="$(gitea_token || true)"
|
||||
fi
|
||||
if [[ -z "$TOKEN" ]]; then
|
||||
echo "拿不到 Gitea token——設 GITEA_TOKEN 環境變數,或確認 $INKSTONE_TOP 的 gitea remote 存在" >&2
|
||||
echo "拿不到 Gitea token——設 GITEA_TOKEN_CLAUDE_CODE 環境變數,或在 .env/頂層 .env 放 GITEA_TOKEN_CLAUDE_CODE=" >&2
|
||||
exit 1
|
||||
fi
|
||||
|
||||
|
||||
+4
-17
@@ -74,6 +74,8 @@ HOST = os.environ.get("TICKET_HOST") or "https://git.uncle6.me"
|
||||
ORG = os.environ.get("ISEP_NAG_ORG") or "inkstone"
|
||||
STALE_DAYS = int(os.environ.get("ISEP_NAG_STALE_DAYS") or 3)
|
||||
HERE = os.path.dirname(os.path.abspath(__file__))
|
||||
sys.path.insert(0, os.path.join(HERE, "..", "hooks", "lib"))
|
||||
from gitea_token import gitea_token as _gitea_token # 唯一 token 來源(ISEP#47):env→.env,不碰 remote URL
|
||||
|
||||
# 「等 leo」的兩個訊號:掛 Human 標籤,或指派給他本人。
|
||||
HUMAN_LABEL = "Human"
|
||||
@@ -83,23 +85,8 @@ BATON_LABELS = {"s/doing", "s/review"}
|
||||
|
||||
|
||||
def token():
|
||||
for env in ("GITEA_TOKEN_CLAUDE_CODE", "GITEA_TOKEN"):
|
||||
v = os.environ.get(env)
|
||||
if v:
|
||||
return v
|
||||
root = os.environ.get("CLAUDE_PROJECT_DIR") or os.getcwd()
|
||||
host = HOST.split("//")[-1].rstrip("/")
|
||||
try:
|
||||
out = subprocess.run(["git", "-C", root, "remote", "-v"],
|
||||
capture_output=True, text=True, timeout=20).stdout
|
||||
except Exception:
|
||||
out = ""
|
||||
for line in out.splitlines():
|
||||
if host in line:
|
||||
m = re.search(r"//[^:/]+:([^@]+)@", line)
|
||||
if m:
|
||||
return m.group(1)
|
||||
return None
|
||||
# 來源=env/.env(ISEP#47),不碰 remote URL。拿不到回 None(呼叫者自己判空)。
|
||||
return _gitea_token()
|
||||
|
||||
|
||||
def api(path, tok):
|
||||
|
||||
+5
-17
@@ -72,6 +72,9 @@ GITEA_HOST = os.environ.get("TICKET_HOST") or "https://git.uncle6.me"
|
||||
PROD_STAMP = "/tmp/.prod-write-ok"
|
||||
GATE_FACT = "gate-verdict.json"
|
||||
|
||||
sys.path.insert(0, os.path.join(os.path.dirname(os.path.abspath(__file__)), "..", "hooks", "lib"))
|
||||
from gitea_token import gitea_token as _gitea_token # 唯一 token 來源(ISEP#47):env→.env,不碰 remote URL
|
||||
|
||||
|
||||
# ══ 一、這個 session 的閘是哪一份、哪一版 ═══════════════════════════════
|
||||
#
|
||||
@@ -302,23 +305,8 @@ def send_bot_api(text):
|
||||
|
||||
# ══ 三、退路:貼回票上 ═══════════════════════════════════════════════════
|
||||
def gitea_token():
|
||||
for env in ("GITEA_TOKEN_CLAUDE_CODE", "GITEA_TOKEN"):
|
||||
v = os.environ.get(env)
|
||||
if v:
|
||||
return v
|
||||
root = os.environ.get("CLAUDE_PROJECT_DIR") or os.getcwd()
|
||||
host = GITEA_HOST.split("//")[-1].rstrip("/")
|
||||
try:
|
||||
out = subprocess.run(["git", "-C", root, "remote", "-v"],
|
||||
capture_output=True, text=True, timeout=20).stdout
|
||||
except Exception:
|
||||
out = ""
|
||||
for line in out.splitlines():
|
||||
if host in line:
|
||||
m = re.search(r"//[^:/]+:([^@]+)@", line)
|
||||
if m:
|
||||
return m.group(1)
|
||||
return None
|
||||
# 來源=env/.env(ISEP#47),不碰 remote URL。拿不到回 None(呼叫者自己判空)。
|
||||
return _gitea_token()
|
||||
|
||||
|
||||
def fallback_body(text, gate_fact, why=None):
|
||||
|
||||
Executable
+44
@@ -0,0 +1,44 @@
|
||||
#!/bin/sh
|
||||
# gitea-token.sh — 解出 Gitea 憑證(GITEA_TOKEN_CLAUDE_CODE)。source 它、呼叫 gitea_token()。
|
||||
#
|
||||
# 為什麼存在(inkstone/ISEP#47):舊法用 `git remote get-url gitea | sed` 從 remote URL
|
||||
# 抽 token ⇒ token 必須明文嵌在 URL 裡 ⇒ 任何印出 remote URL 的訊息(git-lfs 的
|
||||
# locksverify 那行)都會把它洩進 transcript/log。來源統一到這裡後,remote URL 才能改乾淨。
|
||||
#
|
||||
# 解析順序(先環境、後檔案——雲端只有 env、本機有 .env,兩邊都涵蓋):
|
||||
# 1) 環境變數 $GITEA_TOKEN_CLAUDE_CODE(雲端 make-cloud-env 注入;本機 source .env 後也在)
|
||||
# 2) .env 的 GITEA_TOKEN_CLAUDE_CODE=(先找 $CLAUDE_PROJECT_DIR/.env,再找 git 根的 .env)
|
||||
# —— 與既有 gitea_arm_token()(scripts/lib/gitea-arm-common.sh)同一條路,照既有寫法走。
|
||||
# 讀不到 → 印空字串、回非 0(呼叫者必須自己判空,不能把空字串當成功)。
|
||||
#
|
||||
# 🔴 只回值、不印別的——絕不 echo 出 token 以外的東西(避免洩進 log)。
|
||||
|
||||
# 內部:從一個 .env 檔抓 GITEA_TOKEN_CLAUDE_CODE=,去掉外圍引號。
|
||||
_gitea_token_from_file() {
|
||||
[ -f "$1" ] || return 1
|
||||
_gt_val=$(grep '^GITEA_TOKEN_CLAUDE_CODE=' "$1" 2>/dev/null | head -1 | cut -d= -f2-)
|
||||
_gt_val=${_gt_val%\"}; _gt_val=${_gt_val#\"}
|
||||
_gt_val=${_gt_val%\'}; _gt_val=${_gt_val#\'}
|
||||
[ -n "$_gt_val" ] || return 1
|
||||
printf '%s' "$_gt_val"
|
||||
return 0
|
||||
}
|
||||
|
||||
gitea_token() {
|
||||
# 1) 環境變數優先
|
||||
if [ -n "${GITEA_TOKEN_CLAUDE_CODE:-}" ]; then
|
||||
printf '%s' "$GITEA_TOKEN_CLAUDE_CODE"
|
||||
return 0
|
||||
fi
|
||||
# 2) $CLAUDE_PROJECT_DIR/.env
|
||||
if [ -n "${CLAUDE_PROJECT_DIR:-}" ] && _gitea_token_from_file "$CLAUDE_PROJECT_DIR/.env"; then
|
||||
return 0
|
||||
fi
|
||||
# 3) git 根的 .env
|
||||
_gt_root=$(git rev-parse --show-toplevel 2>/dev/null || true)
|
||||
if [ -n "${_gt_root:-}" ] && _gitea_token_from_file "$_gt_root/.env"; then
|
||||
return 0
|
||||
fi
|
||||
printf ''
|
||||
return 1
|
||||
}
|
||||
@@ -41,6 +41,8 @@ import urllib.request
|
||||
HOST = os.environ.get("MILESTONE_ACCOUNT_HOST", "https://git.uncle6.me")
|
||||
HERE = os.path.dirname(os.path.abspath(__file__))
|
||||
ROOT = os.path.dirname(HERE)
|
||||
sys.path.insert(0, os.path.join(HERE, "..", "hooks", "lib"))
|
||||
from gitea_token import gitea_token as _gitea_token # 唯一 token 來源(ISEP#47):env→.env,不碰 remote URL
|
||||
def _project_roots():
|
||||
"""跟 `hooks/lib/mainline.py::project_roots()` 同一把尺(那裡是唯一定義;載不到才退回同形狀的內建)。"""
|
||||
try:
|
||||
@@ -112,22 +114,8 @@ def die(msg, code=2):
|
||||
|
||||
|
||||
def token():
|
||||
root = os.environ.get("CLAUDE_PROJECT_DIR") or HERE
|
||||
host = HOST.split("//")[-1].rstrip("/")
|
||||
try:
|
||||
out = subprocess.run(["git", "-C", root, "remote", "-v"],
|
||||
capture_output=True, text=True, timeout=20).stdout
|
||||
except Exception:
|
||||
out = ""
|
||||
for line in out.splitlines():
|
||||
if host in line:
|
||||
m = re.search(r"//[^:/]+:([^@]+)@", line)
|
||||
if m:
|
||||
return m.group(1)
|
||||
for env in ("GITEA_TOKEN_CLAUDE_CODE", "GITEA_TOKEN"):
|
||||
if os.environ.get(env):
|
||||
return os.environ[env]
|
||||
return ""
|
||||
# 來源=env/.env(ISEP#47),不碰 remote URL。拿不到回 ""(呼叫者自己判空)。
|
||||
return _gitea_token() or ""
|
||||
|
||||
|
||||
_FX = None
|
||||
|
||||
+8
-15
@@ -31,6 +31,9 @@ import urllib.request
|
||||
HOST = os.environ.get("PR_VERDICT_HOST", "https://git.uncle6.me")
|
||||
DRY = False
|
||||
|
||||
sys.path.insert(0, os.path.join(os.path.dirname(os.path.abspath(__file__)), "..", "hooks", "lib"))
|
||||
from gitea_token import gitea_token as _gitea_token # 唯一 token 來源(ISEP#47):env→.env,不碰 remote URL
|
||||
|
||||
|
||||
def die(msg, code=2):
|
||||
print(msg, file=sys.stderr)
|
||||
@@ -38,22 +41,12 @@ def die(msg, code=2):
|
||||
|
||||
|
||||
def token():
|
||||
root = os.environ.get("CLAUDE_PROJECT_DIR") or os.getcwd()
|
||||
# 來源=env/.env(ISEP#47),不碰 remote URL。解析順序見 hooks/lib/gitea_token.py。
|
||||
tok = _gitea_token()
|
||||
if tok:
|
||||
return tok
|
||||
host = HOST.split("//")[-1].rstrip("/")
|
||||
try:
|
||||
out = subprocess.run(["git", "-C", root, "remote", "-v"],
|
||||
capture_output=True, text=True, timeout=20).stdout
|
||||
except Exception:
|
||||
out = ""
|
||||
for line in out.splitlines():
|
||||
if host in line:
|
||||
m = re.search(r"//[^:/]+:([^@]+)@", line)
|
||||
if m:
|
||||
return m.group(1)
|
||||
for env in ("GITEA_TOKEN_CLAUDE_CODE", "GITEA_TOKEN"):
|
||||
if os.environ.get(env):
|
||||
return os.environ[env]
|
||||
die(f"🔴 拿不到 {host} 的 token(remote 沒帶憑證,也沒有 GITEA_TOKEN_CLAUDE_CODE)")
|
||||
die(f"🔴 拿不到 {host} 的 token(沒有 GITEA_TOKEN_CLAUDE_CODE,.env 裡也沒有)")
|
||||
|
||||
|
||||
def api(path, payload=None, method=None, soft=False):
|
||||
|
||||
@@ -41,6 +41,8 @@ import urllib.request
|
||||
|
||||
HOST = os.environ.get("RELEASE_MANIFEST_HOST", "https://git.uncle6.me")
|
||||
HERE = os.path.dirname(os.path.abspath(__file__))
|
||||
sys.path.insert(0, os.path.join(HERE, "..", "hooks", "lib"))
|
||||
from gitea_token import gitea_token as _gitea_token # 唯一 token 來源(ISEP#47):env→.env,不碰 remote URL
|
||||
def _resolve_dir():
|
||||
"""清單住哪裡。
|
||||
|
||||
@@ -74,22 +76,8 @@ def die(msg, code=2):
|
||||
|
||||
|
||||
def token():
|
||||
root = os.environ.get("CLAUDE_PROJECT_DIR") or HERE
|
||||
host = HOST.split("//")[-1].rstrip("/")
|
||||
try:
|
||||
out = subprocess.run(["git", "-C", root, "remote", "-v"],
|
||||
capture_output=True, text=True, timeout=20).stdout
|
||||
except Exception:
|
||||
out = ""
|
||||
for line in out.splitlines():
|
||||
if host in line:
|
||||
m = re.search(r"//[^:/]+:([^@]+)@", line)
|
||||
if m:
|
||||
return m.group(1)
|
||||
for env in ("GITEA_TOKEN_CLAUDE_CODE", "GITEA_TOKEN"):
|
||||
if os.environ.get(env):
|
||||
return os.environ[env]
|
||||
return ""
|
||||
# 來源=env/.env(ISEP#47),不碰 remote URL。拿不到回 ""(呼叫者自己判空)。
|
||||
return _gitea_token() or ""
|
||||
|
||||
|
||||
def _fixture():
|
||||
|
||||
Executable
+108
@@ -0,0 +1,108 @@
|
||||
#!/bin/bash
|
||||
# Gitea token 解析器的測試(inkstone/ISEP#47)——鎖住「token 只從 env/.env 來,
|
||||
# 絕不從 remote URL 抽」這條規約。一支解析器兩份實作(Python:hooks/lib/gitea_token.py;
|
||||
# shell:scripts/lib/gitea-token.sh),兩份必須解出同一把、順序一致,所以一起測。
|
||||
#
|
||||
# 全程離線:造暫存的 .env 與乾淨/髒的 git remote,**不打 Gitea、不碰 $HOME、不留測試票**。
|
||||
#
|
||||
# 為什麼要有這支:ISEP#47 的洩漏源是「token 明文嵌在 remote URL 裡」。
|
||||
# c9128 複驗指出雲端那次只改了 6 支、漏了 8 支 Python,且雲端有環境變數所以測不出
|
||||
# 本機(只有 .env)的壞法。這支把那個壞法變成一條會紅的測試——
|
||||
# remote 髒、但 token 只在 URL 裡時,解析器**必須解不出**(否則洩漏源還在)。
|
||||
cd "$(dirname "$0")/.." || exit 1
|
||||
REPO=$PWD # ISEP 樹根:子 shell cd 進暫存目錄後仍要指得回來
|
||||
PYLIB=hooks/lib/gitea_token.py
|
||||
SHLIB=scripts/lib/gitea-token.sh
|
||||
PASS=0; FAIL=0
|
||||
T=$(mktemp -d); trap 'rm -rf "$T"' EXIT
|
||||
TOK=deadbeefdeadbeefdeadbeefdeadbeef00001111 # 假 token,40 字,長得像真的
|
||||
|
||||
ok(){ # $1=條件 $2=說明
|
||||
if eval "$1"; then PASS=$((PASS+1)); printf ' ✅ %s\n' "$2"
|
||||
else FAIL=$((FAIL+1)); printf ' ❌ %s\n 判準:%s\n' "$2" "$1"; fi
|
||||
}
|
||||
|
||||
# 造一個 git repo,remote 可選乾淨或髒(把 token 嵌進 URL=重現舊洩漏源)
|
||||
mkrepo(){ # $1=repo 目錄 $2=dirty|clean $3=有沒有 .env(env|noenv)
|
||||
d="$T/$1"; mkdir -p "$d"; ( cd "$d" && git init -q )
|
||||
if [ "$2" = "dirty" ]; then
|
||||
( cd "$d" && git remote add origin "https://claude-code:${TOK}@git.uncle6.me/inkstone/ISEP.git" )
|
||||
else
|
||||
( cd "$d" && git remote add origin "https://git.uncle6.me/inkstone/ISEP.git" )
|
||||
fi
|
||||
[ "$3" = "env" ] && printf 'FOO=x\nGITEA_TOKEN_CLAUDE_CODE=%s\nBAR=y\n' "$TOK" > "$d/.env"
|
||||
echo "$d"
|
||||
}
|
||||
|
||||
# 解析器跑一次:清掉環境變數(除非 $WITHENV),回傳解出的值到 $GOT
|
||||
resolve_py(){ # $1=cwd $2=CLAUDE_PROJECT_DIR(空=不設) $3=setenv|noenv
|
||||
local envargs="-u GITEA_TOKEN_CLAUDE_CODE -u GITEA_TOKEN"
|
||||
[ "$3" = "setenv" ] && envargs="GITEA_TOKEN_CLAUDE_CODE=$TOK"
|
||||
# 空=真的不設:CC session 會繼承一個 CLAUDE_PROJECT_DIR,不 -u 掉就會解到真的 token(09-19 在本機實撞)。
|
||||
# env 的 -u 一定要排在 NAME=VALUE 前面,所以「要設」時放在最後、「不設」時併進 -u 那串。
|
||||
local pd=""; if [ -n "$2" ]; then pd="CLAUDE_PROJECT_DIR=$2"; else envargs="-u CLAUDE_PROJECT_DIR $envargs"; fi
|
||||
GOT=$( cd "$1" && env $envargs $pd python3 -c "
|
||||
import sys; sys.path.insert(0,'$REPO/hooks/lib')
|
||||
from gitea_token import gitea_token
|
||||
print(gitea_token() or '')" 2>/dev/null )
|
||||
}
|
||||
resolve_sh(){ # 同上,走 shell 版
|
||||
local envargs="-u GITEA_TOKEN_CLAUDE_CODE -u GITEA_TOKEN"
|
||||
[ "$3" = "setenv" ] && envargs="GITEA_TOKEN_CLAUDE_CODE=$TOK"
|
||||
# 空=真的不設:CC session 會繼承一個 CLAUDE_PROJECT_DIR,不 -u 掉就會解到真的 token(09-19 在本機實撞)。
|
||||
# env 的 -u 一定要排在 NAME=VALUE 前面,所以「要設」時放在最後、「不設」時併進 -u 那串。
|
||||
local pd=""; if [ -n "$2" ]; then pd="CLAUDE_PROJECT_DIR=$2"; else envargs="-u CLAUDE_PROJECT_DIR $envargs"; fi
|
||||
GOT=$( cd "$1" && env $envargs $pd sh -c ". $REPO/$SHLIB; gitea_token" 2>/dev/null )
|
||||
}
|
||||
|
||||
echo "── 解析順序:先 env、再 \$CLAUDE_PROJECT_DIR/.env、最後 git 根的 .env ──"
|
||||
|
||||
# ① 環境變數優先(就算 .env 沒有也拿得到)
|
||||
R=$(mkrepo r1 clean noenv)
|
||||
resolve_py "$R" "" setenv; ok '[ "$GOT" = "$TOK" ]' 'Py ① 環境變數在 → 解得出'
|
||||
resolve_sh "$R" "" setenv; ok '[ "$GOT" = "$TOK" ]' 'sh ① 環境變數在 → 解得出'
|
||||
|
||||
# ② 沒有環境變數,token 在 $CLAUDE_PROJECT_DIR/.env(=本機 Mac 的實況)
|
||||
R=$(mkrepo r2 clean env)
|
||||
resolve_py "$R" "$R" noenv; ok '[ "$GOT" = "$TOK" ]' 'Py ② 無 env、CLAUDE_PROJECT_DIR/.env 有 → 解得出(c9128 的壞法,這條要綠)'
|
||||
resolve_sh "$R" "$R" noenv; ok '[ "$GOT" = "$TOK" ]' 'sh ② 無 env、CLAUDE_PROJECT_DIR/.env 有 → 解得出'
|
||||
|
||||
# ③ 沒有環境變數、沒設 CLAUDE_PROJECT_DIR,token 在 git 根的 .env
|
||||
R=$(mkrepo r3 clean env)
|
||||
resolve_py "$R" "" noenv; ok '[ "$GOT" = "$TOK" ]' 'Py ③ 退到 git 根的 .env → 解得出'
|
||||
resolve_sh "$R" "" noenv; ok '[ "$GOT" = "$TOK" ]' 'sh ③ 退到 git 根的 .env → 解得出'
|
||||
|
||||
echo "── 洩漏源必須斷:token 只在 remote URL 裡時,解析器不准解出它 ──"
|
||||
|
||||
# ④ remote 髒(URL 嵌 token)、但沒有 env、沒有 .env ⇒ 必須解不出(否則 ISEP#47 沒修好)
|
||||
R=$(mkrepo r4 dirty noenv)
|
||||
resolve_py "$R" "" noenv; ok '[ -z "$GOT" ]' 'Py ④ 只有髒 remote → 解不出(不再從 URL 抽 token)'
|
||||
resolve_sh "$R" "" noenv; ok '[ -z "$GOT" ]' 'sh ④ 只有髒 remote → 解不出'
|
||||
|
||||
# ⑤ 什麼都沒有 ⇒ 空
|
||||
R=$(mkrepo r5 clean noenv)
|
||||
resolve_py "$R" "" noenv; ok '[ -z "$GOT" ]' 'Py ⑤ 什麼都沒有 → 空'
|
||||
resolve_sh "$R" "" noenv; ok '[ -z "$GOT" ]' 'sh ⑤ 什麼都沒有 → 空'
|
||||
|
||||
echo "── 八支腳本在「本機實況」下都拿得到 token(無 env+乾淨 remote+.env 有)──"
|
||||
# 走到 token 之後就打不通的 host,區分:印「拿不到 token」=死在 token 步;連線失敗=已過 token 步。
|
||||
R=$(mkrepo r6 clean env)
|
||||
past_token(){ # $1=說明 其餘=命令
|
||||
local desc="$1"; shift
|
||||
local out; out=$( cd "$R" && env -u GITEA_TOKEN_CLAUDE_CODE -u GITEA_TOKEN CLAUDE_PROJECT_DIR="$R" \
|
||||
TICKET_HOST="http://127.0.0.1:9" MILESTONE_ACCOUNT_HOST="http://127.0.0.1:9" \
|
||||
PR_VERDICT_HOST="http://127.0.0.1:9" RELEASE_MANIFEST_HOST="http://127.0.0.1:9" \
|
||||
"$@" 2>&1 )
|
||||
if echo "$out" | grep -q "拿不到.*token"; then ok 'false' "$desc(死在 token 步)"
|
||||
else ok 'true' "$desc"; fi
|
||||
}
|
||||
past_token 'ticket mine 過 token' python3 "$PWD/scripts/ticket" mine
|
||||
past_token 'isep-nag 過 token' python3 "$PWD/scripts/isep-nag"
|
||||
past_token 'isep-notify 過 token' python3 "$PWD/scripts/isep-notify" --text probe --ticket inkstone/ISEP#47
|
||||
past_token 'milestone-account 過 token' python3 "$PWD/scripts/milestone-account"
|
||||
past_token 'pr-verdict 過 token' python3 "$PWD/scripts/pr-verdict" --pr inkstone/ISEP#1
|
||||
past_token 'debt-worklist 過 token' python3 "$PWD/scripts/debt-worklist"
|
||||
|
||||
echo ""
|
||||
echo "通過 $PASS 條,失敗 $FAIL 條(共 $((PASS+FAIL)) 條)"
|
||||
[ "$FAIL" -eq 0 ]
|
||||
@@ -68,7 +68,10 @@ echo " 裸引號的 python dict 寫法,跟 2026-08-27 那 13 張票實際的
|
||||
echo " curl -d 那種「JSON 被跳脫成字串塞進另一層引號」的寫法,本閘的猜題功能"
|
||||
echo " 刻意不支援,見 hook 檔頭「只認雙引號」那段註解,訊息裡不會列候選舊票,"
|
||||
echo " 但擋下來這件事不受影響,另有獨立案例覆蓋。)"
|
||||
if git remote -v 2>/dev/null | grep 'git\.uncle6\.me' | grep -q '@'; then
|
||||
# 能不能打網路:看 token 解不解得出來(inkstone/ISEP#47 之後 remote URL 乾淨、不再帶憑證,
|
||||
# 舊判準「remote 有沒有 @」會讓這條在每台機器上永遠 SKIP ⇒ 等於沒有這條測試)
|
||||
_GT_TOK=""; . "$(dirname "$0")/lib/gitea-token.sh" 2>/dev/null && _GT_TOK=$(gitea_token 2>/dev/null || true)
|
||||
if [ -n "$_GT_TOK" ]; then
|
||||
OUT=$(printf '%s' "{\"tool_name\":\"Bash\",\"tool_input\":{\"command\":$(python3 -c 'import json,sys;print(json.dumps(sys.argv[1]))' 'req("POST", f"{API}/repos/{REPO}/issues", {"title":"總圖說我一條關聯都沒有,三元組 graph 全部消失"})')}}" \
|
||||
| bash "$H" 2>&1 >/dev/null)
|
||||
RC=$?
|
||||
@@ -79,7 +82,7 @@ if git remote -v 2>/dev/null | grep 'git\.uncle6\.me' | grep -q '@'; then
|
||||
printf '%s\n' "$OUT"
|
||||
fi
|
||||
else
|
||||
echo " ⏭️ SKIP(這台機器的 git remote 沒帶 git.uncle6.me 的憑證,連不上就不算數)"
|
||||
echo " ⏭️ SKIP(解不出 Gitea token:沒有 \$GITEA_TOKEN_CLAUDE_CODE、\$CLAUDE_PROJECT_DIR/.env 也沒有,連不上就不算數)"
|
||||
fi
|
||||
|
||||
[ -n "$SAVED" ] && printf '%s' "$SAVED" > /tmp/.ticket-where-ok
|
||||
|
||||
+8
-26
@@ -66,6 +66,7 @@ try:
|
||||
from dispatch_parse import parse_identity, IDENTITY_ROLES
|
||||
except Exception: # 拿不到共用零件就不擋(fail-open)——開票的路不該被一個 import 卡死
|
||||
parse_identity, IDENTITY_ROLES = None, ("總管", "subagent", "leo")
|
||||
from gitea_token import gitea_token as _gitea_token # 唯一 token 來源(ISEP#47):env→.env,不碰 remote URL
|
||||
|
||||
|
||||
def check_identity(body, what):
|
||||
@@ -109,36 +110,17 @@ def die(msg, code=2):
|
||||
|
||||
|
||||
def token():
|
||||
root = os.environ.get("CLAUDE_PROJECT_DIR") or os.getcwd()
|
||||
# 掃這個 repo 的**所有** remote,找第一個指向本站、且帶憑證的。
|
||||
# 原本寫死只認名叫 "gitea" 的 remote —— 2026-08-20 實撞:
|
||||
# ISEP 這個新 repo 的 remote 叫 origin,於是這支腳本在那裡整個跑不起來,
|
||||
# 「開票前先搜」那道閘在新 repo 等於不存在。閘不該綁在某個 remote 的名字上。
|
||||
# 來源=env/.env(ISEP#47),不再從 remote URL 抽——那會逼 token 明文嵌在 URL 裡,
|
||||
# 任何印出 remote 的訊息(git-lfs locksverify)都會洩一次。解析順序見 hooks/lib/gitea_token.py。
|
||||
tok = _gitea_token()
|
||||
if tok:
|
||||
return tok
|
||||
host = HOST.split("//")[-1].rstrip("/")
|
||||
try:
|
||||
out = subprocess.run(["git", "-C", root, "remote", "-v"],
|
||||
capture_output=True, text=True, timeout=20).stdout
|
||||
except Exception:
|
||||
out = ""
|
||||
for line in out.splitlines():
|
||||
if host not in line:
|
||||
continue
|
||||
m = re.search(r"//[^:/]+:([^@]+)@", line)
|
||||
if m:
|
||||
return m.group(1)
|
||||
# 退而求其次:環境變數(雲端/CI 沒有帶憑證的 remote 時走這條)
|
||||
for env in ("GITEA_TOKEN_CLAUDE_CODE", "GITEA_TOKEN"):
|
||||
v = os.environ.get(env)
|
||||
if v:
|
||||
return v
|
||||
die(f"""🔴 拿不到 {host} 的 token
|
||||
|
||||
這個 repo 的 remote 裡沒有一個帶憑證且指向 {host}:
|
||||
{out.strip() or "(沒有任何 remote)"}
|
||||
|
||||
擇一:
|
||||
• 讓某個 remote 帶憑證(多數 repo 的 gitea/origin 本來就有)
|
||||
• 或設環境變數 GITEA_TOKEN_CLAUDE_CODE""")
|
||||
• 設環境變數 GITEA_TOKEN_CLAUDE_CODE
|
||||
• 或在 $CLAUDE_PROJECT_DIR/.env(或 git 根的 .env)放 GITEA_TOKEN_CLAUDE_CODE=""")
|
||||
|
||||
|
||||
_TOLERATE = () # 這一次呼叫可以吞掉的 HTTP 狀態碼(見 add_dependency)
|
||||
|
||||
@@ -61,15 +61,21 @@ done
|
||||
|
||||
[ -f "$ROSTER" ] || { echo "找不到 roster:$ROSTER" >&2; exit 1; }
|
||||
|
||||
# ── Gitea base(含憑證,**絕不可印出來**)────────────────────────────────
|
||||
REMOTE=$(git -C "$ROOT" remote get-url gitea 2>/dev/null || true)
|
||||
[ -n "$REMOTE" ] || { echo "本 repo 沒有 gitea remote,無法取 repo。" >&2; exit 1; }
|
||||
# ── Gitea base(乾淨網址;token 來源=env/.env,不從 URL 抽——inkstone/ISEP#47)──────────
|
||||
_GT_DIR=$(CDPATH= cd -- "$(dirname -- "$0")" && pwd)
|
||||
[ -f "$_GT_DIR/lib/gitea-token.sh" ] && . "$_GT_DIR/lib/gitea-token.sh"
|
||||
REMOTE=$(git -C "$ROOT" remote get-url gitea 2>/dev/null || git -C "$ROOT" remote get-url origin 2>/dev/null || true)
|
||||
[ -n "$REMOTE" ] || { echo "本 repo 沒有 gitea/origin remote,無法取 repo。" >&2; exit 1; }
|
||||
# 去掉網址裡可能還嵌著的舊憑證(遷移期相容)→ 乾淨 base,clone/fetch 靠 credential helper 認證
|
||||
REMOTE=$(printf '%s' "$REMOTE" | sed -E 's#//[^/@]*@#//#')
|
||||
BASE=${REMOTE%/InkStoneCo.git}
|
||||
BASE=${BASE%/InkStoneCo}
|
||||
SELF=$(basename "$REMOTE" .git)
|
||||
SECRET=$(printf '%s' "$REMOTE" | sed -nE 's|.*//[^:]+:([^@]+)@.*|\1|p')
|
||||
# 任何要外流的字串都先過這關(錯誤訊息可能夾帶 clone URL)
|
||||
# scrub 用的 SECRET:token 從 env/.env 取(不從 URL 抽),用來遮掉萬一夾帶在錯誤訊息裡的 token
|
||||
SECRET=""; command -v gitea_token >/dev/null 2>&1 && SECRET=$(gitea_token || true)
|
||||
scrub() { if [ -n "$SECRET" ]; then sed "s|$SECRET|***|g"; else cat; fi; }
|
||||
# clone/fetch 的認證:乾淨 URL + credential helper(token 不進 URL、不洩進 log)
|
||||
GIT_CRED=""; [ -f "$_GT_DIR/git-credential-gitea.sh" ] && GIT_CRED="-c credential.helper=$_GT_DIR/git-credential-gitea.sh"
|
||||
|
||||
mkdir -p "$CACHE"
|
||||
# 自己這個 repo 一律讀工作副本 ⇒ 快取裡若留著一份舊的自己,是誤導來源(會被人拿去讀)
|
||||
@@ -95,7 +101,7 @@ for repo in $REPOS; do
|
||||
if [ -d "$dst/.git" ]; then
|
||||
if [ "$DO_FETCH" = 1 ]; then
|
||||
br=$(git -C "$dst" symbolic-ref --short HEAD 2>/dev/null || echo main)
|
||||
git -C "$dst" fetch --quiet origin "$br" 2>&1 | scrub >&2 || true
|
||||
git $GIT_CRED -C "$dst" fetch --quiet origin "$br" 2>&1 | scrub >&2 || true
|
||||
git -C "$dst" reset --quiet --hard FETCH_HEAD 2>/dev/null || true
|
||||
fi
|
||||
else
|
||||
@@ -104,7 +110,7 @@ for repo in $REPOS; do
|
||||
fi
|
||||
# blobless + sparse:只下載 wiki 目錄的內容,但保留完整 commit 歷史
|
||||
#(要歷史才算得出「每個檔最後更新是哪天」——淺 clone 會讓所有檔同一天)
|
||||
if ! err=$(git clone --quiet --filter=blob:none --sparse "$BASE/$repo.git" "$dst" 2>&1 | scrub); then
|
||||
if ! err=$(git $GIT_CRED clone --quiet --filter=blob:none --sparse "$BASE/$repo.git" "$dst" 2>&1 | scrub); then
|
||||
printf '%s\tclone-failed\t%s\n' "$repo" "$(printf '%s' "$err" | tr '\n' ' ')" >> "$STATUS_TSV"
|
||||
rm -rf "$dst"; continue
|
||||
fi
|
||||
@@ -312,7 +318,7 @@ if gap > 0:
|
||||
f"Gitea `Leo/*` 在 {ASOF} 實查是 **{TOTAL} 個**,名單 {len(repos)} 個 ⇒ **還有 {gap} 個沒被點名**。")
|
||||
w(" 補法(人發起,一次呼叫,不排程)——拿到完整清單、把缺的名字加進名單再重跑:")
|
||||
w(" ```")
|
||||
w(" TOKEN=$(git remote get-url gitea | sed -E 's|.*//[^:]+:([^@]+)@.*|\\1|')")
|
||||
w(" TOKEN=$GITEA_TOKEN_CLAUDE_CODE # 來源=env/.env,不從 remote URL 抽(inkstone/ISEP#47)")
|
||||
w(" curl -s -H \"Authorization: token $TOKEN\" \\")
|
||||
w(" 'https://git.uncle6.me/api/v1/orgs/Leo/repos?limit=100' | python3 -c \\")
|
||||
w(" 'import sys,json;[print(r[\"name\"]) for r in json.load(sys.stdin)]'")
|
||||
|
||||
Reference in New Issue
Block a user