Compare commits
1 Commits
| Author | SHA1 | Date | |
|---|---|---|---|
| 0999effcfc |
+8
-2
@@ -1177,14 +1177,20 @@ bash hooks/tests/ask-user-question-guard.live.test.sh
|
|||||||
```
|
```
|
||||||
bash hooks/tests/dispatch-format-guard.test.sh
|
bash hooks/tests/dispatch-format-guard.test.sh
|
||||||
```
|
```
|
||||||
**該看到**:`52/52 通過`(`inkstone/ISEP#88` 之前是 33 條;本頁一度寫 19,那是更早的數字,
|
**該看到**:`53/53 通過`(`inkstone/ISEP#88` 之前是 33 條、`#113` 是 52 條;
|
||||||
**沒有人回頭改** —— 同一個病,只是換一欄)。**離線、不打網路、不花錢**——這支閘是純結構判斷,沒有語意判官,
|
本頁一度寫 19,那是更早的數字,**沒有人回頭改** —— 同一個病,只是換一欄)。
|
||||||
|
**離線、不打網路、不花錢**——這支閘是純結構判斷,沒有語意判官,
|
||||||
所以它不需要像 A10 那樣另開一支 live 測試量準度,**每次結果都一樣**。
|
所以它不需要像 A10 那樣另開一支 live 測試量準度,**每次結果都一樣**。
|
||||||
|
🔴 **在 subagent 裡跑會假紅**:`CLAUDE_CODE_CHILD_SESSION=1` 殘留時,回覆那條路(D/E 群)
|
||||||
|
會被當成子 session 全放行 ⇒ 12 條該擋的變 exit=0(2026-09-18 實撞)。前面加 `env -u CLAUDE_CODE_CHILD_SESSION` 再跑。
|
||||||
**失敗**:
|
**失敗**:
|
||||||
- A 群任何一條紅 ⇒ **誤攔**。合規的派工只有一行票號,擋掉它等於整台機器派不了工
|
- A 群任何一條紅 ⇒ **誤攔**。合規的派工只有一行票號,擋掉它等於整台機器派不了工
|
||||||
- ⑦ 紅 ⇒ **共通規定沒有被注入**。這是「派工單只剩票號」能成立的前提:
|
- ⑦ 紅 ⇒ **共通規定沒有被注入**。這是「派工單只剩票號」能成立的前提:
|
||||||
交件方式、不准 push main、org 是 `inkstone` 這些不必有人記得寫,機器每次都補。
|
交件方式、不准 push main、org 是 `inkstone` 這些不必有人記得寫,機器每次都補。
|
||||||
它壞了不會有人立刻發現——派工照樣送出去,只是收工方**不知道要貼回原票**
|
它壞了不會有人立刻發現——派工照樣送出去,只是收工方**不知道要貼回原票**
|
||||||
|
- ⑦b 紅 ⇒ **§2 第 10 條沒被注入**(`inkstone/ISEP#120`):收工方拿不到「用試寫判寫入權限、
|
||||||
|
別信 API 的 permissions 欄位」+「掛住/被拒/找不到」三種失敗形狀,就會再犯 09-01 那次
|
||||||
|
(拿 `permissions.push=false` 去叫 leo 加協作者,而其實推得進去)
|
||||||
- ⑨ 紅 ⇒ 真跡放行了。那份測資是**真的發生過的那一次派工**(見 `hooks/tests/fixtures/README.md`)
|
- ⑨ 紅 ⇒ 真跡放行了。那份測資是**真的發生過的那一次派工**(見 `hooks/tests/fixtures/README.md`)
|
||||||
- ⑰ 紅 ⇒ 訊息被 shell 展開了(同 A9 ⑩b 那個病:閘照擋,但它教人怎麼解的那兩行變成空白),
|
- ⑰ 紅 ⇒ 訊息被 shell 展開了(同 A9 ⑩b 那個病:閘照擋,但它教人怎麼解的那兩行變成空白),
|
||||||
**或出路又印回相對路徑的 `scripts/ticket`**(`inkstone/ISEP#113`):收工方 cwd 常是
|
**或出路又印回相對路徑的 `scripts/ticket`**(`inkstone/ISEP#113`):收工方 cwd 常是
|
||||||
|
|||||||
@@ -120,6 +120,14 @@ Task(subagent_type="isep-hand", prompt="【工單】inkstone/ISEP#86")
|
|||||||
有一格沒驗 ⇒ 那是 report 不是 deliver,講清楚哪一格。
|
有一格沒驗 ⇒ 那是 report 不是 deliver,講清楚哪一格。
|
||||||
9. **改了會被載入的東西(plugin/worker/bundle)就要升版**,
|
9. **改了會被載入的東西(plugin/worker/bundle)就要升版**,
|
||||||
否則產物按版本號分資料夾,你的改動到不了任何人手上。
|
否則產物按版本號分資料夾,你的改動到不了任何人手上。
|
||||||
|
10. **要判斷「我能不能寫進某個 repo」時,用一次無副作用的試寫探測,不要採信 API 的
|
||||||
|
`permissions` 欄位**——它會回 `push:false` 卻推得進去(實測見 §2.1)。用了那個欄位下結論,
|
||||||
|
你會去麻煩 leo 加協作者,而其實根本不必。探測法:
|
||||||
|
`git push --dry-run <remote> HEAD:refs/heads/<probe 分支>`(不真的建分支、無副作用),
|
||||||
|
或該平台等價的無副作用寫入探測。**失敗要分辨三種病,不要混成一句「不行」往錯方向查**:
|
||||||
|
- **掛住**=傳輸/逾時(如 `RPC failed; GnuTLS recv error (-110)`、大檔卡到逾時)——不是權限問題
|
||||||
|
- **被拒**=權限(試寫明確回 `403`/`permission denied`/`pre-receive` 拒絕)
|
||||||
|
- **找不到**=repo 或分支不存在(`404`/`repository not found`)
|
||||||
<!-- INJECT:END -->
|
<!-- INJECT:END -->
|
||||||
|
|
||||||
> 🔴 **這一段是「每次都一樣」的唯一真相源。**
|
> 🔴 **這一段是「每次都一樣」的唯一真相源。**
|
||||||
@@ -128,6 +136,54 @@ Task(subagent_type="isep-hand", prompt="【工單】inkstone/ISEP#86")
|
|||||||
|
|
||||||
---
|
---
|
||||||
|
|
||||||
|
## 2.1 為什麼「能不能寫」只信試寫,不信 permissions 欄位(inkstone/ISEP#120)
|
||||||
|
|
||||||
|
**§2 第 10 條的實測與理由。** 這一段不進注入(它是背景,不是每次要念的規定)——
|
||||||
|
上面第 10 條才是要被讀到的那一行。
|
||||||
|
|
||||||
|
2026-09-01 實錯(`inkstone/Arcrun#190` → comment 5805):總管拿 Gitea API 的
|
||||||
|
`permissions.push` 欄位判「能不能推」,得到 `false`,於是**叫 leo 去加協作者**——
|
||||||
|
而實際上推得進去。同一把 `GITEA_TOKEN_CLAUDE_CODE`,兩種問法給相反的答案:
|
||||||
|
|
||||||
|
```
|
||||||
|
# API 怎麼說(會說謊的欄位)
|
||||||
|
GET /api/v1/repos/Leo/arcrun-rag-bundles-staging
|
||||||
|
→ permissions {admin:false, push:false, pull:true}
|
||||||
|
|
||||||
|
# 真的試著寫(無副作用,推到 probe 分支,dry-run 不會真的建)
|
||||||
|
git push --dry-run https://…@git.uncle6.me/Leo/arcrun-rag-bundles-staging.git \
|
||||||
|
HEAD:refs/heads/ship-probe-total
|
||||||
|
→ To https://git.uncle6.me/Leo/arcrun-rag-bundles-staging.git
|
||||||
|
* [new branch] HEAD -> ship-probe-total
|
||||||
|
→ exit=0
|
||||||
|
```
|
||||||
|
|
||||||
|
leo 當場(同票):「**沒有這個東西,現在已經有權限,而且地端用此帳號已經出貨很多次了**」。
|
||||||
|
⇒ 那個欄位反映的是某種角色設定,不是「這一次這個動作會不會成功」。
|
||||||
|
**只有試寫問得到後者。**
|
||||||
|
|
||||||
|
### 失敗的形狀要分辨(同票 comment 5821)
|
||||||
|
|
||||||
|
同一天把「push 掛住到 4 分鐘逾時」(大檔傳輸)講成「被拒絕」(權限),往錯方向查了兩輪:
|
||||||
|
|
||||||
|
```
|
||||||
|
git clone <完整歷史> → RPC failed; GnuTLS recv error (-110) ← 傳輸(掛住)
|
||||||
|
git clone --filter=blob:none --depth 1 … → 成功,.git 409 MB ← 同一個 repo
|
||||||
|
```
|
||||||
|
|
||||||
|
**掛住/被拒絕/找不到是三種不同的病,混成「不行」就查不下去。**
|
||||||
|
分辨法(可帶進派工)寫在 §2 第 10 條那三個 bullet。
|
||||||
|
|
||||||
|
> 📌 掃過現存的閘與腳本(`inkstone/ISEP#120` 驗收第 2 條):
|
||||||
|
> **沒有任何一支在用 API 的 permissions 欄位判寫入權限——零命中。**
|
||||||
|
> 唯一出現「permissions」字樣的地方是 Claude Code 自己的 `permissions.allow`
|
||||||
|
> 設定白名單(`docs/permissions-allow.json`/`scripts/settings-allow-sync`),
|
||||||
|
> 那是「這台機器准不准跑這個工具」,跟「這個 repo 能不能推」是兩件事,不在本條射程內。
|
||||||
|
> `scripts/pr-verdict merge`、`scripts/release-ship`、`hooks/github-contact-guard.sh`
|
||||||
|
> 都是直接動作或看 push 目標,沒有一支先去問那個欄位。
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
## 3. 交件回覆 = 第一行表明身份
|
## 3. 交件回覆 = 第一行表明身份
|
||||||
|
|
||||||
```
|
```
|
||||||
|
|||||||
@@ -11,6 +11,15 @@
|
|||||||
其中 **3 支檔案存在但沒被掛上**(2 支是待人填的空範本、1 支是刻意留著沒開的止血帶,見下面「未生效」表)。
|
其中 **3 支檔案存在但沒被掛上**(2 支是待人填的空範本、1 支是刻意留著沒開的止血帶,見下面「未生效」表)。
|
||||||
下面按「你會在什麼時候撞到它」分組,一支一行。
|
下面按「你會在什麼時候撞到它」分組,一支一行。
|
||||||
|
|
||||||
|
> 📌 **`inkstone/ISEP#120`(2026-09-18,待總管定版)+0 支、+0 條、腳本不變**:沒加閘、沒加腳本。
|
||||||
|
> `dispatch-format-guard.sh` 注入的共通規定(`docs/governance/dispatch-and-reply-format.md` §2)多一條第 10 條——
|
||||||
|
> **要判斷「能不能寫進某個 repo」一律用無副作用的試寫(`git push --dry-run`),不採信 API 的 `permissions` 欄位**
|
||||||
|
> (它會回 `push:false` 卻推得進去,實測見該檔 §2.1:`inkstone/Arcrun#190` comment 5805/5821),
|
||||||
|
> 並把「掛住(傳輸)/被拒(權限)/找不到(不存在)」三種失敗分開。掃過現存的閘與腳本:**沒有一支在用那個欄位判寫入權限,零命中**
|
||||||
|
> (唯一出現 `permissions` 的是 Claude Code 自己的 `permissions.allow` 白名單,另一件事)。`dispatch-format-guard.test.sh` ⑦b 驗那條規定真的被注入(52→53)。
|
||||||
|
> **62 支、88 條、66 支腳本是在這棵樹上當場數出來的**(`ls hooks/*.sh | wc -l`=62、
|
||||||
|
> `grep -c '"command":' hooks/hooks.json`=88、`ls -p scripts | grep -v / | wc -l`=66)。
|
||||||
|
|
||||||
> 📌 **`inkstone/ISEP#113`(2026-09-18,待總管定版)+0 支、+0 條、腳本不變**:沒加閘、沒加腳本。
|
> 📌 **`inkstone/ISEP#113`(2026-09-18,待總管定版)+0 支、+0 條、腳本不變**:沒加閘、沒加腳本。
|
||||||
> `dispatch-format-guard.sh`(出路 `scripts/ticket say`)與 `factory-idle-guard.sh`(主閘+副閘的 `scripts/ticket where`)
|
> `dispatch-format-guard.sh`(出路 `scripts/ticket say`)與 `factory-idle-guard.sh`(主閘+副閘的 `scripts/ticket where`)
|
||||||
> 印出來的 ticket 指令改成**絕對路徑**(`${CLAUDE_PLUGIN_ROOT}/scripts/ticket`)——收工方 cwd 常是 InkStoneCo,
|
> 印出來的 ticket 指令改成**絕對路徑**(`${CLAUDE_PLUGIN_ROOT}/scripts/ticket`)——收工方 cwd 常是 InkStoneCo,
|
||||||
|
|||||||
@@ -127,6 +127,21 @@ else
|
|||||||
FAIL=$((FAIL+1))
|
FAIL=$((FAIL+1))
|
||||||
fi
|
fi
|
||||||
|
|
||||||
|
# 注入:§2 第 10 條的「試寫判權限+掛住/被拒/找不到」要真的被送出去
|
||||||
|
# (inkstone/ISEP#120:閘教的出路本身就是這條規則,收工方沒讀文件也要拿到)
|
||||||
|
N=$((N+1))
|
||||||
|
if printf '%s' "$inj" | python3 -c '
|
||||||
|
import sys, json
|
||||||
|
c = json.load(sys.stdin)["hookSpecificOutput"]["additionalContext"]
|
||||||
|
assert "--dry-run" in c, "沒有試寫探測法"
|
||||||
|
assert "permissions" in c, "沒有點名那個會說謊的欄位"
|
||||||
|
assert "掛住" in c and "被拒" in c and "找不到" in c, "三種失敗的形狀沒齊"
|
||||||
|
' 2>/dev/null; then
|
||||||
|
printf ' ✅ ⑦b 注入內容帶「試寫判寫入權限+掛住/被拒/找不到」(inkstone/ISEP#120)\n'; PASS=$((PASS+1))
|
||||||
|
else
|
||||||
|
printf ' ❌ ⑦b §2 第 10 條沒被注入,或三種失敗形狀缺一(收工方就拿不到那條判準)\n'; FAIL=$((FAIL+1))
|
||||||
|
fi
|
||||||
|
|
||||||
clean
|
clean
|
||||||
touch /tmp/.dispatch-ok-S-TEST
|
touch /tmp/.dispatch-ok-S-TEST
|
||||||
t 0 "⑧ 明示豁免戳記在 → 放行一次" \
|
t 0 "⑧ 明示豁免戳記在 → 放行一次" \
|
||||||
|
|||||||
Reference in New Issue
Block a user