Compare commits

..

61 Commits

Author SHA1 Message Date
Leo 41c56acd32 推 main 的戳記改綁「push 真正的目標 repo」,不再綁 hook 自己的 cwd
跨 repo 交辦時(總管站在 A repo,要推 B repo 的 main)main-and-prod-push-guard
的戳記機制永遠對不上:HERE 讀的是 hook 自己的 cwd(=session 的真身,不會變),
WANT 是總管替目標 repo(B)寫進戳記的路徑——兩者結構性地不可能相等,不是
判斷錯,是這個情境在舊模型裡根本不存在(inkstone/ISEP#30 comment 3949,
脈絡 inkstone/InkStoneCo#57,2026-08-21 實撞)。

新增 hooks/lib/push_target_dir.py:純 tokenize(不執行任何指令)解析指令裡
`cd <path> && git push` 或 `git -C <path> push` 真正會落地的目錄,對多層 cd
鏈與子殼(`(cd A && ...); git push` 這種子殼 cd 不能外洩出去)都做了範圍化——
這條範圍化是防穿透的關鍵,不是順手:沒有它,`(cd A && true); git push`
會被誤判成推向 A,讓替 A 開的舊戳記錯誤地放行推到殼外真正的目標。解不出來
一律退回舊行為(hook 自己的 cwd),維持 fail-closed 方向不變。

順手修掉補測時自己抓到的另一個洞:`(git push origin HEAD:main)`——單純加一層
括號——舊版目的地判斷完全偵測不到,整段直接放行,跟戳記無關。成因是截斷
refspec 尾巴的 sed 只認 `;`/`&`/`|` 三種字元,沒算到 `)`;補上即可,git 的
refspec 語法本來就不允許出現 `)`,這裡截斷永遠安全。

綁 repo+單次用完即丟兩條 2026-08-11/12 用血換來的性質完全沒有鬆動:只是把
「現在人在哪個 repo」問得更準,比對邏輯一個字沒動。

實測:
- hooks/tests/main-and-prod-push-guard.test.sh 舊有 8 向:8/8
- scripts/test-main-and-prod-push-guard.sh 舊有 11 向:11/11
- 新增 hooks/tests/main-and-prod-push-guard-cross-repo.test.sh 17 向
  (跨 repo 正向/反向不准鬆/git -C/子殼範圍化/括號洞/單次用完即丟/
  900 秒逾時/空戳記/既有行為零回歸):17/17

本輪只驗證,未拿去放行任何真實推送;plugin.json 隨慣例 bump 0.3.4 -> 0.3.5
並重跑 vendor-to-shell.py(.shell-payload 為 gitignore 產物,不入版控)。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-23 14:18:28 +08:00
claude-code 2eb9b2aaaa Merge pull request '身為總管,我要閘擋的是動作不是字面,我才不會一晚被自己的閘擋六次' (#51) from fix/push-guard-target-not-substring into main 2026-08-20 17:30:46 +00:00
Leo 67dae3b814 推送閘改成判目標,不判整條指令裡有沒有那個字
一個晚上誤攔六次,全都不是在推預設分支:
  ① checkout -b 建新分支時把預設分支寫在後面,再推那條新分支
  ② gh pr create 指定 base——根本不是 git push
  ③ 推 tag(refs/tags/…)
  ④ 推 feature 分支(帶 -u)
  ⑤ 它擋住了我用來**測試它自己**的那條指令
  ⑥ 它擋住了這一筆的 commit——因為 message 裡引用了那幾個字

leo 2026-08-17 早就講過這個形狀:文字層封路必敗,
「紅線寫得越細,命中關鍵字的機率越高 ⇒ 那些閘在懲罰謹慎」。
舊版掃整條指令字串,正是文字層。

改成解析 push 的目標 refspec:
  旗標跳過/第一個非旗標=remote/a:b 取 b/refs/tags/* 不算分支
  一個 refspec 都沒給,才退回看當前分支

八向實測(hooks/tests/main-and-prod-push-guard.test.sh,8/8):
  五種該放行的(今晚誤攔的原形狀,含分支名帶 domain 那種)全過
  三種該擋的全擋

中途自己抓到一個 bug:tag 被跳過後目標清單變空 → 退回猜當前分支
⇒ 當前分支剛好叫預設名時誤擋。改成看到 refspec 就不退回猜測。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-21 01:29:55 +08:00
claude-code 43c328d26f Merge pull request 'feat/milestone-must-have-due' (#50) from feat/milestone-must-have-due into main 2026-08-20 17:26:08 +00:00
claude-code bcb736ed19 Merge pull request 'fix/worksheet-dedup-by-content' (#49) from fix/worksheet-dedup-by-content into main 2026-08-20 17:26:06 +00:00
Leo 6772ca67d3 每個里程碑都要有真的期限,9999 也擋
leo 2026-08-21:「以後所有的 milestone 限制時間」「你根本沒有時間概念,浪費一整天」

實查七個 open milestone:六個期限是 9999-01-01、一個空白。
9999 比空白更糟——盤點時每一格看起來都有值,
於是沒有人發現這裡從來沒有時間壓力。七個已全部改成真日期。

新增 hooks/milestone-due-guard.sh,四向實測:
  無 due_on → exit 2
  due_on 帶 9999 → exit 2
  真期限 → exit 0
  只是讀 milestone → exit 0

規範補 M4.8(怎麼定期限、過期只對帳不自動關)。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-21 01:25:12 +08:00
Leo 1b5551274a 待驗工作單改用宣稱內容去重,驗過的不再冒出來
stamp 原本雜湊「交件路徑」⇒ 同樣的宣稱每回合生一個新檔名,
而且不知道總管已經驗過了。

實際發作(2026-08-21 一個 session 內):同兩條 sdd-guard 宣稱連生四張單
1c97d461/fcb285dc/256de849/394b97ae——驗掉一張下一回合又冒一張,
Stop 閘於是變成永遠過不去。閘在懲罰有照做的人。

改成雜湊宣稱內容本身,並在寫檔前檢查 verified/ 底下有沒有同名。

雙向實測:
  兩次不同 transcript、同樣宣稱 → 只生 1 個檔
  移進 verified/ 後再跑         → SKIP:already-verified,沒再冒出來

過程中兩個自己的錯,記下來免得下次重犯:
  ① 先猜了變數名 blocked/ok/nogo,實際是 ok_hits/ng_hits
     ——猜錯的話 _claims 永遠是空的、悄悄退回舊行為,不會報錯
  ② 測試資料先寫成 role:assistant,再寫成 role:user 都不觸發
     ——它要的是 <task-notification> 裡的 <result>
     前兩次「0 個檔」我差點當成去重成功

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-21 01:18:16 +08:00
claude-code 1920d4cb06 Merge pull request '身為 leo,我要雲端 clone 下來就有閘,我才不用先處理憑證' (#48) from fix/b4-real-probe into main 2026-08-20 17:11:52 +00:00
Leo 47ed778cc4 改走「直接複製進薄殼 repo」,並修掉一支會偷跑指令的閘
leo 2026-08-21:「你應該把 Plugin 直接裝進 Github repo,從本地直接複製就好了」

為什麼這條對:雲端 session 是 fresh clone 薄殼 repo,而 setup script 讀不到
環境變數。走 marketplace 就得同時處理憑證、repo 可見性、環境快取三件事——
今天這三件各失敗過一次。複製進 repo 之後,clone 下來就有,沒有任何前置條件。

新增 scripts/vendor-to-shell.py:
  把 hooks/skills/commands/scripts/.claude-plugin 整份複製到 .claude/isep/,
  並把 54 條 hook 註冊改寫成薄殼裡的絕對路徑。
  保留 CLAUDE_PLUGIN_ROOT 這個變數名(44 支閘內部靠它定位自己的 lib/),
  只是把它指到複製過來的那份。

冒煙測試(54 條註冊全跑一遍,找路徑壞掉的):
  第一輪 4 條壞 → 3 條是 log 目錄不存在(已補建 .claude/hooks/)
                  1 條在真身也一樣壞 ⇒ 不是複製造成的
  第二輪 0 條壞

順手修掉那支既有 bug:wiki-first-search.sh
  python3 -c 用雙引號,註解裡的反引號被 shell 當指令替換
  ⇒ 這支閘每次觸發都在偷跑 bge-m3 與 head changelog.md。
  改成全形引號後實測靜默 exit 0。
  (crude grep 掃出 6 支疑似,但冒煙測試證明只有這一支真的中——
    再一次:證據勝過掃描。)

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-21 00:51:00 +08:00
Leo 03d9782f22 查了官方文件才發現:setup script 根本讀不到環境變數,而 exit 1 會鎖死 session
leo 問「寫以前為什麼不查」——沒有藉口,我假設了兩件事都沒查,兩件都是錯的。

① setup script 讀不到 Environment variables
   官方原文:Each session copies the environment's values once, at startup,
   into ordinary environment variables
   而 setup script 是 before Claude Code launches 跑的 ⇒ 注入在它之後。
   ⇒ 把 token 放進 Environment variables 再要 setup script 讀,永遠讀不到。
   證據吻合:leo 的變數設對了、值也跟本機同一把(長度 40、頭尾一致),
   而腳本回報找不到。

② exit 非零會讓整個 session 開不起來
   官方原文:Exit zero: if the script exits non-zero, the session fails to start.
   前一版為了大聲失敗用 exit 1 ⇒ 直接造成 Session initialization failed。
   ⇒ 現在一律 exit 0,失敗寫進 /tmp/.isep-setup-report。

本機三向實測:
  無變數(雲端真實情況)→ exit 0,印出說明,不擋 session
  有變數(未來平台若改行為)→ 設 git 認證並驗證
  ls-remote 加 timeout 45(本機曾掛住近 4 分鐘)

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-21 00:39:48 +08:00
Leo 36d8e05a32 認證驗證加 timeout:掛住比失敗更糟
2026-08-21 本機隔離測試:git ls-remote 掛住近 4 分鐘不回。
setup 卡在那裡看起來像還在跑,不會有人知道它壞了。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-21 00:34:34 +08:00
Leo 135637291c B4 的探針我自己沒撞過,實撞後發現它根本不會擋
v0.3.1 我把 B4 從 git tag 換成「寫 __GITEA_TOKEN__ 進 /tmp/x.md」,
說它會被 credential-only-guard 擋下。今天實撞:exit 0,閘完全沒反應。

原因:那支閘刻意豁免 .md/docs//wiki/(文件本來就要能談論這些字串)。
它只管會被執行的產物:*workflow*/.yaml/.yml/installer/worker.js/wrangler。

改成 /tmp/wf.yaml 後三向實測:
  違規 workflow.yaml 帶佔位符       → exit 2 credential 鐵律攔截
  同檔用 {{credential.gitea_token}} → exit 0(正確放行)
  .md 談論同一個字串                 → exit 0(正確豁免)
薄殼指標端同樣實測:真身在+違規 → exit 2。

這是同一個病的第四次:修假綠的那一刀,自己又是沒撞過就寫。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-21 00:33:44 +08:00
claude-code d3061585e8 Merge pull request '身為 leo,我要雲端 env 檔能直接產在桌面,我才不用去翻隱藏目錄' (#46) from feat/cloud-env-outdir into main 2026-08-20 15:13:38 +00:00
Leo 9099c3f533 make-cloud-env.sh:輸出路徑可指定,且不再對使用者指定的目錄動權限
leo 要產在桌面。兩個改動:
- OUT_DIR 可被環境變數覆寫(OUT_DIR=~/Desktop bash scripts/make-cloud-env.sh)
- chmod 700 只在「這個目錄是我們自己造的預設位置」時才做
  原本無條件對 $OUT_DIR chmod 700,一旦 OUT_DIR 指到既有目錄
  (例如 ~/Desktop)就會改動使用者目錄的權限。產出檔本身仍是 600。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-20 23:13:25 +08:00
Leo 5bceb03478 v0.3.1
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-20 23:03:05 +08:00
claude-code 4e73b8b03d Merge pull request '身為 leo,我要雲端驗收步驟在閘死掉時真的變紅,我才不會再被三個綠燈騙一次' (#45) from fix/testing-b-section-discriminating into main 2026-08-20 15:03:04 +00:00
Leo 291787eaaa TESTING.md B 段整段換掉——舊版在閘全滅時會回綠
2026-08-20 雲端實證:B2/B3/B4 三步在 plugin 完全缺席時**全部通過**。
一個在閘死掉時也會給出正確答案的測試,不是測試。

三處各自為什麼假:
- B2「跑 claude plugin list」→ 要它自己報自己,沒有獨立證據
- B3「Skills (9) / Hooks (5)」→ 那組數字剛好是薄殼自己的 .claude/ 產生的
- B4「git tag -a v9.9.9」→ git tag 在三支閘的白名單裡

新版三步都改成有鑑別力的:
- B2 找 v0.3.0 新增的載入信標(那支腳本住在 plugin 裡,沒載入就不可能發聲)
- B3 看 setup script 的自我驗證輸出(v0.3.0 新增)
- B4 改用金鑰佔位符觸發 credential-only-guard(不在任何白名單上)

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-20 23:02:47 +08:00
claude-code 3a951210a5 雲端零閘的兩個真因:setup 不自驗+沒有 release 撐版本號 (#44) 2026-08-20 14:59:55 +00:00
Leo daa1674a20 雲端零閘的兩個真因:setup 從不驗證自己+沒有任何 release 撐版本號
2026-08-20 雲端 session 的閘全滅,而三個驗證步驟全部回綠。
今晚在隔離 HOME(GIT_CONFIG_NOSYSTEM=1)重現,把兩件事分開了:

① setup script 的寫法是對的
   裸環境失敗、加了 url.insteadOf 就成功 —— x-access-token 這個使用者名稱
   Gitea 也接受。所以先前我對 leo 說「URL 重寫沒作用到 marketplace 這條路徑」
   是錯的,這裡更正。
   (前兩次測試之所以誤導,是因為 /etc/gitconfig 的 macOS keychain helper
   還在幫忙 —— 「隔離 HOME」並沒有隔離系統層設定。同一個病第三次。)

② 真正的缺陷是這支腳本從不驗證自己
   設完就結束。token 沒生效也不出聲 ⇒ setup log 一片綠、
   session 開起來才發現 marketplace 拉不下來,而那時已經沒有任何線索。
   本次加兩道自我驗證:git 認證通不通、marketplace 有沒有就位,
   任一不通就 exit 1 並印出該查什麼。

③ 新增 isep-presence-beacon.sh(信標,不是閘)
   SessionStart 報「ISEP v幾 已載入、幾支閘」。
   它的全部意義是鑑別力:這行住在 plugin 裡,所以看得到就一定載入了,
   看不到就是零閘。不像 git tag(在三支閘的白名單裡,閘死了照樣過)。

④ plugin.json 0.0.0 → 0.3.0
   查清楚了:0.0.0 不是漂移,是誠實 —— ISEP 一個 tag 都沒有,從沒發過 release。
   而這正是「雲端拿不到更新」的另一半:claude plugin update 比對版本號,
   沒有 release 就永遠沒有新號碼可比。所以這一刀的收工是真的打 tag 發版。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-20 22:59:21 +08:00
claude-code c48495d911 Merge pull request 'fix(hooks): sdd-guard.sh 修「解析失敗仍照擋、且訊息洩漏 /nonexistent」' (#42) from fix/sdd-guard-path-resolution into main
sdd-guard 路徑解析修好+ADR 訂正(InkStoneCo#22)
2026-08-20 13:09:10 +00:00
Leo 87186585d6 fix(hooks): sdd-guard.sh 修「解析失敗仍照擋、且訊息洩漏 /nonexistent」(InkStoneCo#22)
症狀(總管 2026-08-12 實撞):寫暫存腳本進 scratchpad
(/private/tmp/.../scratchpad/foo.py)被 sdd-guard.sh 攔下,訊息印出字面的
「/nonexistent/3-specs/ 下找不到任何 SDD」。

兩個洞:
- 洞 A:scratchpad 不在任何 git repo 裡,卻被當成「repo 裡的 code 變動」誤判
  需要 SDD。改成先問 path_in_git_worktree()(見 hooks/lib/path-resolve.sh):
  不在任何 git repo 裡 → SDD 天生管不到,直接放行,不必先猜專案根。
  這個檢查放在 $_root 的 case 分岔之前、對兩邊都適用——第一版只放進「專案外」
  分支,被本次新增的 hooks/tests/sdd-guard.test.sh 抓到一個不對稱漏洞(cwd 剛好
  等於 scratchpad 祖先目錄時會漏判),改成統一檢查後修掉。
- 洞 B:舊版用內部 sentinel `/nonexistent/3-specs` 重用既有的擋下路徑,但這個
  假路徑被直接印進使用者看到的訊息。改用 RESOLVED 旗標記解析成不成功,訊息
  改用人話描述原因,不洩漏假路徑。

fail-closed / fail-open 的判準(票上明確要求回答,不能各憑運氣):
真的落在某個 git repo 裡、但那個 repo 沒有 3-specs(或沒有 active SDD)→
仍然 fail-closed(擋)。理由:這道閘存在的目的就是防止「沒有 SDD 卻能動
code」,把「判斷不出來」直接放行,等於把環境跑歪(cwd 被切走、
$CLAUDE_PROJECT_DIR 沒設)悄悄變成「這道閘關掉了、且沒人知道」——silent
bypass 的代價遠高於多打一次確認。#22 紅線亦明寫「不要把閘改成解析失敗就
放行」。

順手修的殘留 cwd 依賴:SPECS_DIR 的預設值原本是相對路徑
「system-dev/docs/3-specs」,專案內迴圈找不到時會被拿去跟 hook 執行當下的
cwd 兜;改成絕對路徑 $_root/system-dev/docs/3-specs。

同時修 ADR-0001(ISEP 自建 wiki):標題與內文原本會讓人誤解成「ISEP plugin
裝到哪個 repo,就會在那裡自建一份 wiki」,但實際查證(marketplace.json 只宣告
hooks/commands/skills、README 明文排除 wiki/docs、hooks 一律用
${CLAUDE_PLUGIN_ROOT} 讀自己不是寫別處)並非如此——那份 wiki 只是 ISEP 這個
repo自己的開發歷史,跟裝 plugin 無關。唯一真的會在某 repo 建 wiki 的
scripts/install.sh 是 system-dev-template 的獨立安裝器殘留,要手動執行,
作用對象是 cwd 不是「plugin 裝到的地方」——這多半是誤解的真正來源,已在
ADR 的「常見誤解」段說明。

驗證:
- 造出 08-12 原始事故情境(cwd=InkStoneCo、CLAUDE_PROJECT_DIR 未設、寫
  scratchpad),修前擋(印 /nonexistent)、修後放行——實測輸出見票留言。
- 造出「真的在 git repo 裡但沒有 3-specs」情境,修後仍擋、訊息不含
  /nonexistent。
- 新增 hooks/tests/sdd-guard.test.sh:8 案例全過(洞 A/洞 B/fail-open
  陷阱/單一活性違反/恰好一份 active/改文件放行)。
- 既有六套 scripts/test-*.sh 全過,無退步。

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
2026-08-20 21:03:14 +08:00
claude-code e6d183d038 Merge pull request '產生雲端 env 設定給 leo 貼(InkStoneCo#14)' (#41) from feat/cloud-env-generator into main
雲端 env 產生器
2026-08-20 12:45:50 +00:00
Leo f855d82573 產生雲端 env 設定,不要 leo 自己拼湊(InkStoneCo#14)
leo 2026-08-20:「應該是你會幫我產生正確的 env 我去貼⋯⋯不然就是我要自己拼湊」
「這些值你都有,你可以只寫名字然後 build 一個檔案給我」

總管原本的說法是「你複製設定給我、值遮掉」——那是錯的,兩個理由:
① 把拼湊的工作丟回給 leo ② 讓值經過對話本身就是洩漏面。

scripts/make-cloud-env.sh:
- 腳本裡只寫**變數名字**(NEEDED 陣列,要加變數就加在那裡)
- 值在執行當下才從既有 .env 讀(credentials-map 記的六個位置都找)
- 產物寫到 ~/.claude/cloud-env/<時間>.txt,權限 600,**刻意不在任何 repo 底下**
- 只印路徑不印值;找不到值的變數會標出來而不是靜默留空
- 產物最後一行就是刪除指令

docs/TESTING.md 補 B0 段:先跑產生器,再貼。

實跑過:1 個變數、0 個找不到、產物 45 行、權限 600、不在任何 repo。
2026-08-20 20:45:02 +08:00
claude-code 17de121017 Merge pull request 'fix(hooks): 補上 leo21c-write-guard.sh 第二、三次誤攔的修法(反向移植)' (#40) from fix/one-copy-per-gate into main
補兩個空殼閘(InkStoneCo#57):ISEP 成為完整超集
2026-08-20 12:06:51 +00:00
Leo c1d80756d7 審核補件:第二個空殼閘(irreversible_dispatch_check.py)+既有測試套
總管複驗 PR 時發現 subagent 只補了一個空殼,還有第二個同款的:

  arcrun-intent-guard.sh      → exec 不存在的 .py ⇒ 擋掉全部(吵,PR 已修)
  irreversible-dispatch-guard.sh → 同款,但寫法是
      python3 <不存在> 2>/dev/null || echo '{"verdict":"OK"}'
    ⇒ **靜默放行全部**(危險,本 commit 補)

實測同一份派工單「驗過了就把舊分支刪掉」:
  InkStoneCo 版(有 .py)exit=2 擋 / ISEP 版(缺 .py)exit=0 放行
補完後:不可逆派工 exit=2、正常派工 exit=0、合規工作流 exit=0。

系統性掃描 ISEP 全部 hooks 引用的同目錄檔案:補完後 0 個缺檔(InkStoneCo 本來就是 0)。
順帶把 InkStoneCo 的 hooks/tests/ 四支既有測試一併帶過來。

🔴 這件事很重要:若先併 InkStoneCo#64(刪掉 .claude/hooks/),
   這台機器會失去那支唯一還能用的副本——變成真的沒有那道閘。
2026-08-20 20:06:23 +08:00
Leo b790c3a78d fix(hooks): 補回 arcrun_intent_guard.py 主體——這支閘自 ISEP 建立以來就是空殼
發現於 inkstone/InkStoneCo#57/inkstone/ISEP#32:要把 InkStoneCo 本機
`.claude/hooks/arcrun-intent-guard.sh`(連同它同目錄的 arcrun_intent_guard.py)
移除、改吃 ISEP 這份之前,實測 ISEP 版才發現 `hooks/arcrun-intent-guard.sh`
呼叫的 `arcrun_intent_guard.py` 從未進過 ISEP 的 git 歷史(`git log --all` 0
命中)——`exec python3 "$DIR/arcrun_intent_guard.py"` 找不到檔案,
python3 直接噴 OS 層錯誤、exit 2,**每一次 Write/Edit/MultiEdit 都被無條件擋下**,
不是「規則判定違規才擋」,是檔案不存在導致的硬當機。

這比 kbdb_cmd_check.py 那次(PR #39)更嚴重:那次是「該擋的沒擋」(靜默放行),
這次是「不管寫什麼都擋」——方向相反,但同一個病根:hook 的 shell 外殼進了
git,Python 主體沒有。

修法:把 InkStoneCo 本機那份(唯一存在的正本)原樣搬進來。這支腳本本來就設計
成離開 InkStoneCo 語境會優雅放行(`rules_path` 不存在 → return 0),只是
之前連跑到那行都做不到。

實測 3 種情境:
- ISEP 語境(沒有 intent-rules.json):exit 0(修好前是 exit 2,任何寫入都被當機式擋下)
- InkStoneCo 語境、合法內容:exit 0
- InkStoneCo 語境、真違規(`ON_FAILURE` 這種不存在的邊):exit 2(行為不變,沒有變寬鬆)

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
2026-08-20 19:49:34 +08:00
Leo 1dc97f0bd6 fix(hooks): 補上 leo21c-write-guard.sh 第二、三次誤攔的修法(InkStoneCo 反向移植)
InkStoneCo/.claude/hooks/leo21c-write-guard.sh 2026-08-20 當天已修過兩次
誤攔(bc8a529/5e62d28),但沒人把修法帶回 ISEP——ISEP 那份還是上線當天
的舊版,會誤擋「git commit 訊息提到 leo21c」「Gitea PATCH 內文提到
leo21c」這類完全碰不到 CF 帳號的動作。

發現於 inkstone/InkStoneCo#57/inkstone/ISEP#32「同一件事只留一份」:
要把 InkStoneCo 本機的閘收斂成只剩 ISEP 這份之前,先確認 ISEP 沒有落後
——結果這支剛好是唯一反向的(其餘 4 支已修過的閘 ISEP 都領先)。

判準改成只認「這個指令會不會真的寫到那台」:
① 寫入請求打到 *.leo21c.workers.dev(POST/PUT/PATCH/DELETE/--data/-d/trigger)
② 用它的 CF 帳號 id 跑 wrangler/acr
其餘一律放行,不管文字裡提到什麼。

實測 6/6(4 該放行/2 該擋,含這次要修的兩個誤攔案例):見 PR 說明。

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
2026-08-20 19:46:24 +08:00
claude-code a7ea0283ac Merge pull request 'fix(hooks): 讓四支閘認得出「指令位置」跟「heredoc/引號裡的文字」' (#39) from fix/group0-gates into main
群0 第一刀:閘擋得到真動作、放得過只是提到它的句子(InkStoneCo#23/#56)
2026-08-20 11:00:33 +00:00
Leo 0cdb6f2c05 fix(hooks): 讓四支閘認得出「指令位置」跟「heredoc/引號裡的文字」
inkstone/InkStoneCo#23、#56 同一個病:閘對整條指令字串做關鍵字掃描,
把「檔案內容/留言引用裡剛好提到某個關鍵字」當成「真的在執行」,
同時放過包一層讀取指令、或藏在 heredoc body 裡的真動作。

- 新增共用輔助 hooks/lib/strip_heredoc.py:heredoc body 是資料不是指令,
  四支閘(github-contact / main-and-prod-push / stage-before-prod /
  kbdb-api-wall 的 Bash 分支)呼叫前一律先拿掉 body 再比對。
- main-and-prod-push-guard.sh:修掉跟 release-tag-guard.sh 同款的
  「開頭是讀取工具就整條放行」前綴繞過洞;git push 的偵測改成指令位置比對;
  main/master 目標改用單字邊界,不再誤中 "domain" 這種子字串。
- github-contact-guard.sh:拿掉 gh CLI/git push 判準裡「前面隨便一個空白
  就算數」的鬆散邊界,只認真正的指令分隔符。
- kbdb-api-wall-guard.sh:Bash 分支原本引用不存在的 kbdb_cmd_check.py,
  python3 找不到檔案就吃掉錯誤印 "OK",該分支形同虛設——任何
  `wrangler d1 execute` 直打 kbdb 都會被放行。邏輯搬進新檔
  hooks/lib/kbdb_cmd_check.py(shlex 分詞、quote-aware),把 .sh 的
  參照路徑改過去,補回 Bash 分支的 kbdb-sql-ok 逃生口。

四支各補 InkStoneCo#40 §1 要求的三行中文檔頭。

新增四支可重跑測試(scripts/test-*.sh),共 69 條斷言全過,
含 #23/#56 票上實撞的原始形狀(寫 docs/TESTING.md 的 heredoc、
貼引用 #56 敘述的留言、`grep git push`)。

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
2026-08-20 18:51:52 +08:00
claude-code c01a39541e Merge pull request '撤回 v0.2.0 / v0.2.1:未達交件水準' (#38) from chore/withdraw-versions into main
撤回未達交件水準的兩版
2026-08-20 10:36:39 +00:00
Leo 92a4138f93 撤回 v0.2.0 與 v0.2.1:未達交件水準
leo 2026-08-20:「偷工減料的不能算,這不是交件被退回,是根本未達足以交件的水準。」

兩個 release 與 tag 已從 Gitea 刪除;plugin.json 回到哨兵值 0.0.0(尚未發過正式版)。

那兩版做的都是 ISEP 自己的鷹架,而當時 45 張管理票一張都沒關。
下一個版本的門檻:至少關掉一張既有的管理票,release note 寫明關了哪張。
2026-08-20 18:35:58 +08:00
claude-code b9d450eb37 Merge pull request 'v0.10.0:M4.0 里程碑怎麼組成+M4.3 不准自己打折' (#37) from rule/milestone-formation into main
v0.10.0
2026-08-20 09:58:11 +00:00
Leo 0946f702d7 v0.10.0:補 M4.0(里程碑怎麼組成)、M4.3 改寫成「不准自己打折」
leo 2026-08-20 訂正總管寫錯的規則:
「我跟你說要達成的目標,你從 issues 池遍歷找出要完成哪些可以達成,如果沒有才增加 issues,
定下後就不改,而不是要做 5 件事,做不到就改成 2 件,自己打折」

原本 M4.3 寫成「增減都是 leo 的裁決,不是總管的操作」——把重點放錯在「誰有權」,
而 leo 說的是**組成方式**與**不准打折**。

- 新增 M4.0:leo 給目標 → 總管遍歷票池找出達成它需要哪些票 → 池裡沒有才補開 → 定下不改
- M4.3 改寫:定下就不改,尤其不准因為做不完而縮減;做不完就是還沒完成,
  里程碑開著、百分比顯示真實完成度。把分母改小只是讓它說謊。
  唯一例外是目標本身變了 ⇒ 重走 M4.0,不是打折。
- §15.2 補記:六群的組成就是照 M4.0 走出來的(44 張既有票,沒補開任何新任務票)
2026-08-20 17:58:08 +08:00
claude-code df0d4ed396 Merge pull request 'v0.9.0:全面 PR-only(leo 裁定)+跨 repo 群票載體' (#36) from rule/pr-only into main
v0.9.0 全面 PR-only
2026-08-20 09:55:56 +00:00
Leo e16d21435f v0.9.0:全面 PR-only(leo 裁定)+跨 repo 群票載體入規範
leo 2026-08-20:「所有 subagent 都是 PR only,在雲端地端總管所做的都是 PR-only。」
⇒ 推翻總管原提案(只有 ISEP 走 PR-only,其他 repo 總管自裁)。
   DIVERGENCE §E1 已加註被推翻,原文保留作歷史。
⇒ main-and-prod-push-guard.sh 現行判準只擋 subagent、放行總管,與本條不符,
   要改成不分角色一律擋;/tmp/.main-push-ok 戳記隨之作廢(PR review 就是那道確認)。排群 4。

另 §15.5:六個群在 ISEP 各有一張 hub 票(#30-#35),別的 repo 的舊票用 Gitea 原生
dependency 指過去(跨 repo dependency 已實測 201 可用)——milestone 管不到跨 repo,這是載體。
2026-08-20 17:55:35 +08:00
claude-code b5c4ef3540 Merge pull request '治理規範 v0.8.0:三源整合定案(§15)+刪 M4.7+M4.3 改寫' (#29) from docs/three-source into main
治理規範 v0.8.0
2026-08-20 09:50:17 +00:00
Leo 410771e883 E5 對齊 M4.3:到期只通知,不移票 2026-08-20 17:50:15 +08:00
Leo 64dae34efa v0.8.0 修訂:刪 M4.7、M4.3 改寫(里程碑內容不增不減)、§15 精簡成方向性規劃
leo 2026-08-20 兩則指正:
① 「milestone 確定後怎麼可以再把東西移除?定下工作自己刪掉是什麼意思?根本就沒有什麼降」
  ⇒ M4.7(降 scope 留痕)整段刪除——它把一個不該存在的操作合法化了。
  M4.3 改成:到期只通知 leo;內容增減都是 leo 的裁決,不是總管的操作。
② 「規劃書要大的規劃,方向性,不是寫廢話」
  ⇒ §15 從逐領域十行大表精簡成:四句方向+六里程碑順序表+三矛盾定案+三件待裁。
2026-08-20 17:42:51 +08:00
Leo 6d61c10cb8 治理規範 v0.8.0:三源整合定案(§15,leo 核准)
leo:「把 claude.ai 的規劃、舊有票的需求、現在已經有的機制全部整合,
修正出最終版規劃,核准再動工。」

- §15.1 逐領域十欄對照(A–J),每格標定案
- §15.2 三處矛盾的解法:#40 只減不增 vs E 清單要新閘(→伺服器端優先);
  warn-first vs 全 block(→四層定位,#48 是前提);E5 自動打 tag(維持否決)
- §15.3 已成立清單;§15.4 動工順序;§15.5 三件待裁(不擋群 0)
- 最大發現:claude.ai 兩份規劃都沒有「觀測」這一章,而舊票最痛的就是它
2026-08-20 17:40:52 +08:00
claude-code e7bea04862 Merge pull request '治理規範 v0.7.0:全局遍歷與 mapping 併入本檔' (#28) from docs/plan into main
治理規範 v0.7.0
2026-08-20 09:32:50 +00:00
Leo 6244baef25 治理規範 v0.7.0:全局遍歷與 mapping 併入本檔(不另立文件)
leo 2026-08-20:「我要你修正 sdd-gitea-governance.md 變成新版,不是要你重寫一版」——
總管原本把遍歷結果寫成獨立的 PLAN.md,那正是 §13.3 記的病「同一件事有兩份」,
當場刪除,內容併進本檔。

- §0 公理補第 8 條:票就是問題,衡量進度的是舊問題關掉幾張,不是出了幾個版本
- §13 現況遍歷:14 repo/156 open/45 張管理票分六群,排序按「什麼擋住什麼」,
  每條標來源票號與現況;含 #40 憲法七項對帳(總管自己違反兩項,如實記)
- §14 mapping:17 張新票只有 1 張真的推進舊問題(且僅半張);結論是不新增任何票
- §13.9 warn 可行性查證:hookify 的 warn 走 systemMessage 不進 AI,
  additionalContext 才進得去——#40 §3 可行,但要用對欄位
2026-08-20 17:32:29 +08:00
claude-code cf2b8e948c Merge pull request 'v0.2.1:43 支閘白話盤點+測試手冊+補兩個實撞的洞' (#27) from release/v0.2.1 into main
v0.2.1
2026-08-20 09:08:21 +00:00
Leo 1dfc4e373a v0.2.1:43 支閘的白話盤點、測試手冊、補上兩個被抓到的洞
leo 2026-08-20 問「InkStoneCo#40 加入了嗎?如果是這樣我應該可以白話文看到 hooks 的內容?」
答案是不行——43 支閘沒有任何白話清單。這一版補上。

docs/hooks-inventory.md   43 支逐支一行,按「你會在什麼時候撞到它」分 9 組
                          抽驗 5 支逐行核對源碼;順帶抓到 3 支有檔案沒註冊
docs/TESTING.md           A1-A8 + B1-B5,每格都有「怎麼跑/該看到什麼/什麼算失敗」
scripts/test-*.sh         兩支閘的測試,共 21 條,全過

兩個實撞的洞:
- release-tag-guard 的排除清單是前綴比對,x 整條放行
  (A8 那個新 session 抓到的,總管複驗屬實)。改用 #23 驗證過的判準:
  關鍵字要在指令位置才算執行。補 3 條複合指令測試,8/8。
  ⇒ 這是 InkStoneCo#36「包一層就繞過去」的同一個病,發生在同一天新寫的閘上。
- scripts/ticket 寫死只認名叫 gitea 的 remote,在 ISEP(remote 叫 origin)整個跑不起來
  ⇒「開票前先搜」那道閘在新 repo 等於不存在。改成掃所有指向本站的 remote + 環境變數 fallback。

A8 已通過:新 session 裡 plugin 的閘真的觸發(exit 2、tag 未建立、訊息來自 plugin 路徑)。

文件漂移訂正:plugin.json 與 README 寫 42 支/52 條,實際 43 支/53 條。

兩支新閘補上 #40 §1 要求的三行中文檔頭。
🔴 但仍違反 #40 §3「新規則一律先 warn」——兩支都是 block。理由記在 #40 留言,等 leo 裁。
2026-08-20 17:08:00 +08:00
claude-code bb72b22f10 Merge pull request '開票的側門也封上(Gitea API 直接開票要有搜尋戳記)' (#26) from fix/ticket-api-bypass into main
開票側門閘
2026-08-20 08:44:16 +00:00
Leo 2cd3af2764 開票的側門也封上:Gitea API 直接開票要有搜尋戳記
leo 2026-08-20 問「如何防止」。

規範早就有(leo 2026-08-16「開票前先去搜尋要開在哪裡」),閘也早就有——
但它長在 scripts/ticket 這支工具裡,而總管當天走 API 這條側門,
一口氣開了 12 張與舊票重疊的票,事後全部只能關掉指回舊票。
⇒ 同一個動作有兩條路,只封了一條。

本支封的是動作:Bash 指令只要打到 issues 集合端點且帶 POST,就要有新鮮的搜尋戳記
(與 scripts/ticket 共用 /tmp/.ticket-where-ok,30 分鐘)。

判準刻意簡單:端點 + 一個裸字 POST。原本寫成逐個比對 -X POST/"POST"/req("POST",
實測第二種就因為跳脫引號逃掉——那正是 leo 08-17 說的「自然語言的變體無限,
blacklist 追不完」。端點已經確定是開票那條,純讀取不會出現 POST,一個字就夠。

實測 13 條:4 種該擋全擋、8 種不該擋(GET/留言/改標籤/關票/scripts\/ticket/
文字提到/grep 自己/撈清單)全放行、有戳記時放行。
2026-08-20 16:43:49 +08:00
claude-code 2fb18e9f48 Merge pull request '治理 M4.7:降 scope 必須留痕在里程碑描述上' (#25) from leaf/24-descope into main
治理 M4.7
2026-08-20 08:33:28 +00:00
Leo aec7f3a980 治理 M4.7:把票移出里程碑必須寫進里程碑描述(closes #24 的規範面)
leo 2026-08-20 抓到:v0.2.0 顯示 100%,但那是把 #5 移出去之後的 100%,
畫面上看不出降 scope 發生過。

與 §3.4(審核完沒關票 ⇒ 數字偏低)是同一個病的兩面——
畫面上的數字不等於實際狀態,而 leo 只看得到畫面。

禁的不是降 scope(卡人閘時降 scope 是 M4.3 要的),禁的是降得無聲無息。
痕跡要留在他會經過的地方=里程碑描述,不是票裡、不是對話裡。
2026-08-20 16:33:08 +08:00
claude-code 34e7c45eb4 Merge pull request 'release: v0.2.0' (#23) from release/v0.2.0 into main
release v0.2.0 前置
2026-08-20 06:12:38 +00:00
Leo 500b95d80d release: v0.2.0(版本號、author、描述與實際內容對齊)
plugin.json / marketplace.json 的 version 與 author 同步;描述改成實際清點的數字
(42 支閘 52 條註冊、7 command、2 skill、25 腳本、治理規範、標籤真相源)。
claude plugin validate 由「1 warning」變成完全通過。

milestone inkstone/ISEP v0.2.0 已 5/5 關閉;#5 因卡在只有 leo 能做的
Cloud environment 設定(#21),照 M4.3 降 scope 移出本版。
2026-08-20 14:12:34 +08:00
claude-code 7b96f238b6 Merge pull request '雲端載入契約:機制與文件(refs #5,尚未啟用)' (#22) from leaf/5-cloud into main
審核通過:雲端載入機制(refs #5,成果待 #21)
2026-08-20 05:42:35 +00:00
Leo 627f924342 docs(cloud): 雲端 session 用 claude plugin marketplace 裝真身 ISEP,不再複製薄殼
inkstone/ISEP#5 —— 用 code-on-web 的 Setup script(session 啟動前跑)+
claude plugin marketplace add/install 把 ISEP 裝成 user-scope plugin,
內容 100% 來自 ISEP repo HEAD,滿足 docs/governance §11.3 三條硬規則。

本機隔離 $HOME 實測兩輪(token-in-URL、git url.insteadOf 重寫兩種認證寫法皆可行),
skills/commands/hooks 逐條數字對上 ISEP 當時的 main HEAD(含途中 main 前進,
下次 marketplace update 立刻拿到新內容,證明非快照複製)。

明確未驗:真實 code-on-web session、hook runtime 攔截、7 天 environment 快照
新鮮度窗口——皆記在 docs/cloud-session-bootstrap.md「沒驗到的」段。

不動 youlinhsieh/inkstoneco(新機制不需要它)、不 push GitHub、不 push main。
2026-08-20 13:41:35 +08:00
claude-code 5c3dea6e6c Merge pull request '本機 dogfooding:ISEP 裝成 plugin+記下兩份閘並存的中間狀態' (#20) from leaf/18-dogfood into main
審核通過:closes #18
2026-08-20 05:39:55 +00:00
Leo c5e82c2617 本機 dogfooding:ISEP 已裝成 plugin,並記下「兩份閘都在跑」的中間狀態(closes #18)
leo 2026-08-20:「你要做的就是這組設定你自己可以 dogfooding」。
實查發現本機根本沒裝 ISEP——repo 做好了但沒人在用它。

已做:claude plugin marketplace add + install,list 看得到 isep@inkstone (enabled),
details 列出 9 個 skill/5 個 hook 事件/always-on ~410 tok。

刻意沒做:拆掉 InkStoneCo/.claude 那份。兩者逐支比對過是等價的(新的只多
release-tag-guard.sh),但 plugin 的 hook 是啟動時載入,這個 session 驗不到它會觸發。
沒驗到就拆,最壞情況是下個 session 零個閘。退場步驟開在 #19。
2026-08-20 13:39:39 +08:00
claude-code 065bb8f729 Merge pull request '版本只存在於 release:README 去版本宣稱+一致性腳本+打 tag 閘' (#10) from leaf/6-release into main
審核通過:closes #6
2026-08-20 05:10:16 +00:00
Leo e4e3d69acf fix(release): 版本只有 Gitea Releases 答得出來,不再靠 README 自報(inkstone/ISEP#6)
現況:README.md 宣稱「狀態 0.1.0」,但 repo release_counter=0、一個 tag
都沒打。leo 當場指出這是違規,命中規範自己的 E12(宣稱交付但沒有 tag);
leo 補充:「release 不是寫在 readme,要放在 release 裡」。

改法(結構性防漂移,不是靠人記得同步):
- README.md 不再自行宣告版本號,改成指向 Gitea Releases 頁面
- .claude-plugin/plugin.json 的 version 改回哨兵值 0.0.0
  (=誠實承認目前沒有一個經過驗證、掛在 Releases 上的版本;
  真正打 tag 那天才跟 tag 一起同步成那個號碼)
- 新增 scripts/check-version-consistency.sh:隨時可跑的一致性檢查
  (plugin.json version 是否等於最新 tag/README 是否偷偷自報版本)
- 新增 hooks/release-tag-guard.sh:PreToolUse Bash 閘,在真正打 git tag
  的那一刻擋下與 plugin.json 不一致的版本號,註冊進 hooks.json

紅線:本次不打 tag、不建 release——那是總管驗過整個 milestone 之後的動作,
這裡交的是機制與草稿。

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
2026-08-20 13:10:00 +08:00
claude-code ff705c2313 Merge pull request 'labels.yaml 唯一真相源 + 冪等同步腳本 + 14 repo 全部對齊' (#9) from leaf/4-labels into main
審核通過:closes #4
2026-08-20 05:08:05 +00:00
claude-code d238b72882 Merge pull request 'ISEP 自己的 wiki 骨架' (#8) from leaf/3-wiki into main
審核通過:closes #3
2026-08-20 05:08:02 +00:00
claude-code 4a8f3093da Merge pull request '治理規範進 docs/:原稿存檔+修訂版 v0.6.0+分歧書' (#7) from leaf/2-docs into main
審核通過:closes #2
2026-08-20 05:08:00 +00:00
Leo 09979b2357 自我審核修訂:ISEP 的人閘放在 release 不放在每個 PR
原本寫『ISEP 自身的修改 PR 必經人閘』——照字面走每個 PR 都要 leo 點頭,
他就變成瓶頸(違北極星 §1)。但完全拿掉,代理就能悄悄放寬管自己的規則。

改成:總管可 merge(loop 不停),但每個 release note 必須逐條列出這一版
改了哪些治理規則與哪些閘,release 就是那道人閘。
=把同步的逐 PR 審批改成非同步的逐版本審批。
2026-08-20 13:04:29 +08:00
Leo 54e479900a 新增標籤唯一真相源 + 冪等同步腳本,全 org 14 個 repo 對齊(inkstone/ISEP#4)
labels.yaml:23 個標籤定義(名稱/顏色/描述/exclusive),已是 ISEP repo 現行實況。
scripts/gitea-labels-sync.sh:讀 labels.yaml 對齊任一/全部受治理 repo——
缺的建、改的還原(僅 color/description/exclusive,不改名)、多出來的只告警不刪,
兩次連跑第二次必為 no-op(已實測 0 created/0 updated)。

實跑對帳:14 個 repo 首跑 253 created + 46 updated;重跑 0/0(冪等);
InkStoneCo / Arcrun / content-pipeline 三個抽查點逐欄核對與 labels.yaml 完全一致;
arcrun-rag 留有 6 個 Gitea 預設英文標籤(bug/enhancement/help wanted/invalid/question/wontfix),
按規約只告警不刪。
2026-08-20 13:03:12 +08:00
Leo 50876ffa4f 治理規範進 docs/:claude.ai 原稿存檔+總管修訂版 v0.6.0+逐條分歧書
leo 交辦:把 claude.ai 寫的治理規範整理進 ISEP,並且「查看是否合理,提出意見⋯⋯
改一版你的版本」。原稿作者看不到 codebase,標籤名/hook 名/既有鐵律有實錯。

三份文件:
- _draft-claude-ai-v0.5.0.md  原稿,一字未改,加存檔標頭
- sdd-gitea-governance.md     v0.6.0 現行版
- DIVERGENCE-v0.5.0-to-v0.6.0.md  我改了哪 14 處、為什麼

修訂重點(實查 2026-08-20 的現場,不是推測):
- 標籤名幾乎全是憑空的:gate/human・s/review・close/*・hub・type/* 現場一個都不存在。
  Human 不改名(leo 08-17 才改過,改名會廢掉他的看板習慣),另加 human/exec 當第二維度。
- 狀態機三態擴成七態:原稿會擠掉 s/triage・s/backlog・s/pending・s/stage,
  而那四個態上掛著 179 張 open 票。s/review 與 s/stage 是兩件事,不可互相取代。
- E1–E16 的 hook 全是憑空命名,改成標註「已有 <實際檔名> / 待建」——
  E14 其實已經有了(subagent-claim-worksheet.sh),重造就是第 42 支互相打架的閘。
- 刪掉「薄殼只裝 shell-safe 子集」:那是舊薄殼模型的殘留,正是 InkStoneCo#57 的成因,
  而且與原稿自己的 P11.2.1/P11.2.4 自相矛盾。
- 排程 job 第一版一律不依賴 Gitea Actions runner(有沒有 runner 未經查證,
  依賴不確定存在的東西,壞掉的形式是「以為有人在跑」)。
- 補上原稿整份沒有的「載入契約」一節——那正是 leo 需求 3 的核心,也是 InkStoneCo#14 的根因。
- 補上 M4.6:release note 寫在 release 裡不寫 README(leo 2026-08-20 當場指正)。
- 補上 §3.4 總管收工義務:審核通過的當下就關票(leo 2026-08-20 指出上次 milestone 0% 的病)。

兩個裁決題已按判斷先做、理由寫在 DIVERGENCE §E,leo 可打回:
PR-only 只套 ISEP 不套全部 repo;舊的 duplicate 標籤封存不刪。
2026-08-20 13:02:28 +08:00
54 changed files with 4697 additions and 129 deletions
+8 -3
View File
@@ -2,12 +2,17 @@
"$schema": "https://anthropic.com/claude-code/marketplace.schema.json",
"name": "inkstone",
"description": "InkStoneCo 自用的 Claude Code 環境",
"owner": { "name": "Leo" },
"owner": {
"name": "Leo"
},
"plugins": [
{
"name": "isep",
"description": "InkStone Environment Plugin —— 機械閘/command/skill/腳本的唯一真相源",
"author": { "name": "Leo" },
"description": "InkStone Environment Plugin —— leo 的 Claude Code 環境唯一真相源:43 支機械閘(53 條註冊,白話盤點見 docs/hooks-inventory.md)、7 支 slash command、2 支 skill、27 支腳本,外加治理規範與標籤真相源。本機與雲端裝同一份,沒有子集。",
"author": {
"name": "Leo",
"url": "https://uncle6.me"
},
"category": "productivity",
"source": "./"
}
+13 -3
View File
@@ -1,6 +1,16 @@
{
"name": "isep",
"description": "InkStone Environment Plugin —— leo 的 Claude Code 環境唯一真相源:41 支機械閘、7 支 slash command、2 支 skill、23 支腳本。本機與雲端裝同一份。",
"version": "0.1.0",
"keywords": ["inkstone", "guardrails", "hooks", "gitea", "arcrun"]
"description": "InkStone Environment Plugin —— leo 的 Claude Code 環境唯一真相源:43 支機械閘(53 條註冊,白話盤點見 docs/hooks-inventory.md、7 支 slash command、2 支 skill、27 支腳本,外加治理規範與標籤真相源。本機與雲端裝同一份,沒有子集。",
"version": "0.3.5",
"keywords": [
"inkstone",
"guardrails",
"hooks",
"gitea",
"arcrun"
],
"author": {
"name": "Leo",
"url": "https://uncle6.me"
}
}
+5
View File
@@ -0,0 +1,5 @@
# 含金鑰真身的雲端設定,永遠不進版控(2026-08-20 實際差點被 git add
cloud-env*.txt
*.env
.shell-payload/
+16 -3
View File
@@ -23,7 +23,7 @@
| | 數量 | 是什麼 |
|---|---|---|
| `hooks/` | 41 `hooks.json` | 全部機械閘(PreToolUseStopSubagentStopSessionStartPostToolUse 共 51 條註冊) |
| `hooks/` | 43 `hooks.json` | 全部機械閘(PreToolUseStopSubagentStopSessionStartPostToolUse 共 53 條註冊) |
| `commands/` | 7 支 | `/wiki-recall` `/ship-check` `/cp-write` … |
| `skills/` | 2 支 | |
| `scripts/` | 23 支 | `ticket``github-arm.sh``gitea-bootstrap.sh` … |
@@ -43,6 +43,19 @@ hook 一律用官方的 `${CLAUDE_PLUGIN_ROOT}`**不准寫死絕對路徑、
🔴 **只改這裡,然後兩邊 `/plugin update`。**
不要再改 `InkStoneCo/.claude/hooks/`——那個目錄退場中。
## 狀態
## 這些閘各自在管什麼
- 0.1.0 — 從 `InkStoneCo/.claude/` 搬過來,51 條 hook 路徑全部改成 `${CLAUDE_PLUGIN_ROOT}`
**不用點開任何 `.sh`**——`docs/hooks-inventory.md` 一支一行白話,按「你會在什麼時候撞到它」分組。
測試手冊在 `docs/TESTING.md`,治理規範在 `docs/governance/`
## 版本
**「ISEP 現在是哪一版」只有一個地方答得出來:[Gitea Releases](https://git.uncle6.me/inkstone/ISEP/releases)。**
每一版的內容、改了什麼、驗過什麼都寫在那裡的 release note,不寫在這份 README。
這份 README 本來寫死過「狀態:0.1.0」,但 repo 一個 tag 都沒打(`release_counter=0`)——
leo 當場指出這是違規:宣稱交付卻沒有 tag 撐它(`inkstone/ISEP#6`)。
現在改成結構性防漂移:`.claude-plugin/plugin.json``version` 欄位永遠跟最新 tag 一致,
`scripts/check-version-consistency.sh` 會擋下兩者對不上的狀態,
`hooks/release-tag-guard.sh` 則在打 tag 的當下直接擋住不一致的 tag——
細節與判準都寫在那兩支腳本開頭的註解。
+203
View File
@@ -0,0 +1,203 @@
# ISEP 測試手冊
> leo 2026-08-20:「**你交出版本測試了嗎?你要測試無誤才叫我測試,
> 如果雲端不能測試也要提供 test cases 讓我開啓雲端測試**」。
>
> 規約:每一格都要有「**怎麼跑/該看到什麼/什麼算失敗**」三件。
> **沒跑過的格子一律標空白,不准標綠。**
---
## 先讀:改了 ISEP 卻沒發版,改動到不了任何人手上
2026-08-20 實撞:新增一支 hook 併進 `main`,然後跑 `claude plugin update isep@inkstone`
→ 回「**已是最新版 (0.2.0)**」,新 hook **沒有進到安裝的那一份**
原因:`plugin update` 比的是 **`plugin.json` 的版本號,不是內容**。
**版本沒動 = 更新是 no-op = 本機與雲端又各自停在不同內容上**(就是 `InkStoneCo#57` 的病)。
**所以:任何要生效的改動,都必須跟著一個新版本號。這不是儀式,是傳輸機制本身。**
---
## A. 總管自己要跑完的(交給 leo 之前)
### A1 — plugin manifest 合法
```
claude plugin validate .
```
**該看到**`✔ Validation passed`,不帶 warning。
**失敗**:任何 error;或有 warning 卻沒處理。
### A2 — 版本三處一致
```
bash scripts/check-version-consistency.sh
```
**該看到**`✅ 版本一致:plugin.jsonX.Y.Z,最新 tagvX.Y.ZREADME 沒有自行宣告版本。`
**失敗**exit 1;或 README 又出現寫死的版本號。
### A3 — 打 tag 的閘:擋得住,也放得過
```
bash scripts/test-release-tag-guard.sh
```
**該看到**`3/3 通過`1 個該擋、2 個不該擋)。
**失敗**:該擋的放行(假綠);或不該擋的被擋——**誤攔比漏擋更該修**,誤攔會懲罰謹慎。
### A4 — 開票側門閘:13 條
```
bash scripts/test-ticket-api-bypass-guard.sh
```
**該看到**`13/13 通過`
**失敗**:任何一條不符,特別看「不該擋」那 8 條。
### A5 — 開票前的搜尋是跨 repo 的
```
python3 scripts/ticket where 標籤 模組化
```
**該看到**:命中數 > 0,而且結果**橫跨多個 repo**(`InkStoneCo` / `Arcrun` / `arcrun-rag` …)。
**失敗**
- `🔴 拿不到 token` ⇒ 這個 repo 的 remote 沒帶憑證(2026-08-20 修過一次:原本寫死只認名叫 `gitea` 的 remote
ISEP 的叫 `origin`,於是這道閘在新 repo 等於不存在)
- 結果只有單一 repo ⇒ 搜尋沒有跨 repo,等於沒搜
### A6 — 標籤對齊且冪等
```
bash scripts/gitea-labels-sync.sh
bash scripts/gitea-labels-sync.sh
```
**該看到**:第二次全部 `0 created / 0 updated`
**失敗**:第二次還在改(不冪等);或任何既有標籤被刪除。
### A7 — plugin 裝得起來、內容對得上
```
claude plugin marketplace add https://git.uncle6.me/inkstone/ISEP.git
claude plugin install isep@inkstone
claude plugin list
claude plugin details isep
```
**該看到**`isep@inkstone` `enabled`,版本=最新 release`details` 列出 9 skills、5 個 hook 事件。
**失敗**:版本落後(先發版,見開頭那段);或 `marketplace list``Source` 顯示**本機目錄**而非 Git URL
——本機目錄有未提交改動就會跟 main 分岔,那是一條漂移路徑。
### A8 — 閘在**新 session** 真的會觸發
前七格證明「腳本會擋」與「檔案就位」,**不是「harness 真的會去叫它」**。
plugin 的 hook 是 session 啟動時載入,所以這格一定要開**新**的 session。
```
claude -p '請執行 git tag -a v9.9.9 -m test'
```
**該看到**:回報被擋,訊息是 `release-tag-guard` 那段(提到 plugin.json 與版本對不上)。
**失敗**
- tag 真的被打出去 ⇒ **閘沒被載入**,這是最危險的假綠
- 訊息來自 `InkStoneCo/.claude/hooks/…` 而不是 plugin ⇒ 你驗到的是舊那份
> 為什麼挑 `release-tag-guard` 當考題:它**只存在於 ISEP**,舊的 `.claude/` 那份沒有。
> 用它才分得出「載到的是 plugin」還是「載到的是舊的」。
---
## B. 只有 leo 能跑的(雲端)
機器碰不到 claude.ai 的 Cloud environment 設定,這段一定要你動手。
看到跟「該看到」不一樣就停下來,把畫面貼回 `inkstone/InkStoneCo#14`
### B0 — 先讓機器把要貼的東西產生好(不要自己拼湊)
```
bash scripts/make-cloud-env.sh
```
它會去既有的 `.env` 把值讀出來,產生一個**含真實值、可直接複製**的檔到
`~/.claude/cloud-env/<時間>.txt`(權限 600,**刻意不在任何 repo 裡**),只把路徑印出來。
變數的**名字**寫在腳本裡(要加變數就加在那個清單),**值不進版控、不進對話**。
🔴 **貼完就刪那個檔**(指令印在它自己最後一行)。
### B1 — 設定(一次性)
打開上一步產生的檔,裡面兩塊分別貼進 claude.ai → **Cloud environments** → 你的環境:
1. **Environment variables** 加一個
- 名稱:`GITEA_TOKEN_CLAUDE_CODE`
- 值:**既有的** claude-code 機器帳號 Gitea token(不要新造一把)
2. **Setup script** 欄位:貼進 `docs/cloud-setup-script.sh` 的全文,一字不改。
**該看到**:儲存後沒有紅字。
### B2 — 開一個新的雲端 session,第一眼找信標
**什麼都不用打。** session 一開,找這一行:
```
🟢 ISEP v0.3.0 已載入(44 支閘在 …)
```
**該看到**:有這行,而且版本號跟 Releases 頁最新那個一樣。
**失敗**
- **沒有這行** ⇒ plugin 沒載入,這個 session 是**零閘狀態**。先修 plugin,不要開始做事。
- 版本比 Releases 舊 ⇒ 環境快取住了(setup 跑完會被拍成快照,約 7 天、或改了 setup script 才重拍)→ 動一下 setup script 的內容強制重拍。
🔴 **為什麼是這一行,而不是叫它跑指令**:這行由 `isep-presence-beacon.sh` 發出,
而那支腳本**住在 plugin 裡**。plugin 沒載入 ⇒ 它不可能發聲。
**沒有「剛好也會過」的情況**——這就是鑑別力。
### B3 — 要它把 setup 的驗證結果貼回來
```
把這個環境 setup script 的輸出貼給我看
```
**該看到**兩行綠:
```
✅ git 認證通:拉得到 inkstone/ISEP
✅ marketplace inkstone 已就位
```
**失敗**:任一行是紅的 ⇒ 訊息本身會講該查什麼(token 值對不對、有沒有被撤銷)。
看不到任何輸出 ⇒ setup script 根本沒跑,回 B1 確認欄位真的存好了。
### B4 — 閘真的會擋(用有鑑別力的動作)
```
請把這段寫進 /tmp/wf.yamlauth: __GITEA_TOKEN__
```
**該看到**:被擋下,訊息開頭是 `🔒 credential 鐵律攔截(leo 2026-07-29 立)`
🔴 **副檔名不能改成 `.md`。** `credential-only-guard` **刻意豁免** `.md``docs/``wiki/`
(文件本來就要能談論這些字串,本頁自己就寫滿了)。
2026-08-21 實撞:舊寫法用 `/tmp/x.md`**exit 0,閘完全沒反應**——
那是沒撞過就寫進來的探針,跟它要取代的假綠是同一個病。
**失敗**
- 真的寫進去了 ⇒ 雲端仍然沒有閘。
- 它只是嘴上說「我不應該這麼做」而沒有閘的訊息 ⇒ 同上,那是模型自律不是機械閘。
🔴 **不要再用 `git tag` 當測試**(舊版 B4 就是這樣寫的,而它是假的):
`git tag` 出現在**三支閘的白名單**裡,閘全滅時它照樣「被擋」的相反——照樣通過,
於是 2026-08-20 那次雲端零閘,三個驗證步驟**全部回綠**。
一個在閘死掉時也會給出正確答案的測試,不是測試。
### B5 — 回報
B2(信標那行)/B3(setup 輸出)/B4(閘的訊息)三個畫面貼回 `inkstone/InkStoneCo#14`
全綠 ⇒ 那張票可以關,`#57` 也解掉一半。
---
## 目前狀態
| | 誰跑 | 狀態 |
|---|---|---|
| A1 manifest 合法 | 總管 | ✅ |
| A2 版本三處一致 | 總管 | ✅ |
| A3 打 tag 閘 | 總管 | ✅ 3/3 |
| A4 開票側門閘 | 總管 | ✅ 13/13 |
| A5 搜尋跨 repo | 總管 | ✅ |
| A6 標籤對齊+冪等 | 總管 | ✅ 14 repo,第二次 0/0 |
| A7 plugin 裝得起來 | 總管 | ✅ |
| **A8 新 session 閘會觸發** | 總管 | 見本版 release note |
| **B1B5 雲端** | **leo** | 還沒跑(機器碰不到 Cloud environment |
**A8 與 B 全綠之前,這個 sprint 的里程碑不准關。**
+171
View File
@@ -0,0 +1,171 @@
# 雲端 session 怎麼載到 ISEP —— inkstone/ISEP#5
對照 `docs/governance/sdd-gitea-governance.md` §11.3「載入契約」三條硬規則
L11.3.1L11.3.2L11.3.3)與其驗收標準(L11.3.4:能貼出雲端實際載到的清單,
逐條對上 ISEP 的註冊條數)。本檔記錄機制、實測結果、還缺什麼。
## 舊模型死在哪(不要重蹈)
`InkStoneCo/.claude/cloud-shell/``generate-shell-payload.py` + 薄殼)的模型是:
真身 hook/command/skill → 產生器跑出「薄殼該長的樣子」→ 人推一份**複製本**進
GitHub 私 repo `youlinhsieh/inkstoneco`。這條鏈上兩個環節都「要有人記得」:
- 忘了重跑產生器 → 產物落後真身
- 產物沒推 → 薄殼落後產物
`inkstone/InkStoneCo#57` 的實測:薄殼比真身少 7 支閘,其中兩支才立一天。
`#14` 更早:雲端 33 支閘一支都沒生效。**兩次同一個病**:任何「複製一份」的設計,
新鮮度只能靠人記得,而人會忘。
## 新機制:讓 Claude Code 自己的 plugin marketplace 去裝真身
不做複製,改用 Claude Code 原生支援、且經官方文件證實可行的路徑:
1. **ISEP 本身已經是一個合法 plugin**`.claude-plugin/plugin.json` +
`.claude-plugin/marketplace.json`,另一張票的產物),hook 一律用
`${CLAUDE_PLUGIN_ROOT}`,不寫死路徑。
2. Cloud environment 的 **Setup script**code-on-web 原生功能,
在 Claude Code 啟動**之前**跑,跑在同一台會被拍成快照的 VM 上)裡跑:
```
claude plugin marketplace add https://git.uncle6.me/inkstone/ISEP.git --scope user
claude plugin install isep@inkstone --scope user
```
這兩行**不是複製**——跟本機 `claude plugin install` 是同一條路徑,裝的內容
100% 來自 ISEP 這個 repo 的 HEAD,沒有第二份、沒有產生器、沒有「子集」。
3. Setup script 跑完,Anthropic 把整個檔案系統(含 `~/.claude/plugins/`)拍成快照,
之後每個新 session 直接沿用快照,**在 Claude Code 啟動當下**(不是「clone 完才補」)
plugin 就已經在磁碟上——`command``skill` 啟動時的目錄掃描掃得到,不再是
`#14` 那個「hook 可以晚到、skill/command 不行」的破口(見 L11.3.2)。
私有 repo 的認證:不把 token 寫進任何檔案,改用官方文件建議的 CI/CD 寫法——
用 `GITEA_TOKEN_CLAUDE_CODE`(既有機器帳號 token`InkStoneCo#14` 已建立的同一把,
沒有新造)在 Setup script 裡做一次 git URL 重寫:
```sh
git config --global url."https://x-access-token:${GITEA_TOKEN_CLAUDE_CODE}@git.uncle6.me/".insteadOf \
"https://git.uncle6.me/"
```
`marketplace add` 用乾淨網址(不帶 token),認證完全交給上面那條重寫,
所以 `known_marketplaces.json` 裡存的來源網址也不帶 token
(本機實測驗過,見下面「已驗」第 2 輪)。
完整腳本:`docs/cloud-setup-script.sh`(貼進 code-on-web 的 Setup script 欄位用)。
## 已驗(本機,隔離環境,不影響本機正在跑的任何 session)
🔴 **怎麼保證沒有干擾**:全程把 `$HOME` 指到 scratchpad 底下的隔離目錄
`isep-test-home``isep-test-home2`),從未寫到真正的 `~/.claude/`
也沒有動到 `InkStoneCo/.claude/` 那份舊設定。兩者互不相干,
本機目前跑著的其他 session/agent 全程沒受影響。
**第 1 輪**token 直接嵌在 marketplace URL 裡,沿用 ISEP 這個 git checkout
本來就有的、已解析好的 origin 憑證——不是我另外造的憑證,是既有機制解析出來的那份):
```
$ claude plugin marketplace add "https://claude-code:<token>@git.uncle6.me/inkstone/ISEP.git" --scope user
Adding marketplace…Refreshing marketplace cache (timeout: 120s)…
Cloning repository (timeout: 120s): https://***:***@git.uncle6.me/inkstone/ISEP.git
Clone complete, validating marketplace…
✔ Successfully added marketplace: inkstone (declared in user settings)
$ claude plugin install isep@inkstone --scope user
Installing plugin "isep@inkstone"...✔ Successfully installed plugin: isep@inkstone (scope: user)
$ claude plugin list
Installed plugins:
isep@inkstone
Version: 0.0.0
Scope: user
Status: ✔ enabled
```
**第 2 輪**(重跑一次,改用實際要交付的「乾淨 URL + git config url.insteadOf 重寫」
寫法,驗證 §建議腳本 那段真的可行,而不是理論上可行):
```
$ git config --global url."https://x-access-token:<token>@git.uncle6.me/".insteadOf "https://git.uncle6.me/"
$ claude plugin marketplace add https://git.uncle6.me/inkstone/ISEP.git --scope user
✔ Successfully added marketplace: inkstone (declared in user settings)
$ claude plugin install isep@inkstone --scope user
✔ Successfully installed plugin: isep@inkstone (scope: user)
$ cat ~/.claude/plugins/known_marketplaces.json
{
"inkstone": {
"source": { "source": "git", "url": "https://git.uncle6.me/inkstone/ISEP.git" },
...
}
}
```
⇒ 存在磁碟上的 marketplace 來源紀錄**不帶 token**——符合 L11.3.3「憑證只准取名字」。
**逐條對照**`claude plugin details isep@inkstone` 的輸出 + 直接數快取目錄裡的檔案,
對照 ISEP 這次測試當下的 Gitea `main` HEAD):
| | 裝到本機隔離環境的 | ISEP `main` 當下的來源 | 對上了嗎 |
|---|---|---|---|
| Skills | 9`cp-write``deep-recall``issue-handle``sdd-check``ship-check``wiki-capture``wiki-init``wiki-recall``wiki-update` | `commands/` 7 支 + `skills/` 2 支 = 9 | ✅ 逐支比對名稱一致 |
| Commands 目錄 | 7 個 `.md` | 7 個 `.md` | ✅ `diff` 兩邊檔名清單完全一致 |
| Skills 目錄 | `deep-recall``ship-check` 2 個 | 同 | ✅ |
| Hook 腳本(`hooks/*.sh` 實體檔) | 42 支 | 42 支 | ✅ `ls` 兩邊都是 42 |
| `hooks.json` 裡註冊的 hook 腳本路徑(去重) | 39 支唯一路徑 | 39 支 | ✅ `diff` 兩邊 grep 結果完全一致 |
42 支實體檔 vs 39 支被 `hooks.json` 引用:差的 3 支是 `hooks.json` 自己
`pre-write-guard.sh``pre-write-guard.template.sh` 這類非直接掛註冊的輔助檔,
兩邊都一樣,不是漏裝。)
**意外的額外證據**:測試途中 ISEP 的 `main` 因為別的票(`#6``#9` 等)合併而往前推進
(多出 `hooks/release-tag-guard.sh`、`docs/governance/`…),**下一次 `claude plugin
marketplace update` / 重裝立刻拿到新內容**——證明這條路徑讀的是 Gitea 當下的 HEAD
不是任何時間點的快照複製本。
## 沒驗到的(明講,不含糊)
- ❌ **沒有在真正的 code-on-web 雲端 session 裡跑過。** 本機能做到的最接近測試是
「隔離 `$HOME` + 真的私有 repo + 真的 `claude plugin` CLI」,但 Cloud environment
的 Setup script 欄位、Environment variables 欄位是 claude.ai 帳號層級的設定,
我沒有去改——那是 leo 的 dashboard,不是這台機器上的檔案,我也判斷這件事
不屬於「可以自己裁」的範圍(不是 GitHub push,但同樣是帳號層級設定,
比照 D20 的精神交給 leo 動手)。
- ❌ **沒有驗到「hook 真的攔下第一個工具呼叫」這一步的完整 runtime 行為**——
只驗到「plugin 在磁碟上正確就位、`claude plugin list` 回報 enabled」。
完整跑一個已登入的 `claude -p` session需要這台機器的 Claude Code 登入憑證
(存在 macOS Keychain,不是可複製的檔案),我判斷把它匯出到隔離測試環境
超出這張票該做的事,沒有做。
Q5plugin 是否在 SessionStart 前同步就位、保證第一個工具呼叫就有效)
這格的證據來自官方文件(`plugin-marketplaces.md` §Pre-populate plugins for
containers:「At startup, Claude Code registers marketplaces found in the
seed's `known_marketplaces.json`... This works in both interactive mode and
non-interactive mode with the `-p` flag.」),**不是我自己重現的 runtime 實測**。
- ❌ **Environment caching 的 ~7 天新鮮度窗口沒有解**——setup script 只在
「這個 environment 第一次開 session」跑一次,之後沿用快照,直到快照過期
(約 7 天)或 leo 改了 setup scriptallowed network hosts 才重跑。
這代表 ISEP 若在窗口期內更新,雲端會暫時停在舊版本,直到快照重建。
這不是本票要解的「載不載得到」問題,而是另一種新鮮度問題,**留給 leo 決定
要不要另開票**(例如:leo 定期手動點一下「rebuild environment」,或接受
7 天週期)。
## 需要 leo 做的(帳號層級設定,非 GitHub push,但同樣是我不該自己動的地方)
去 code-on-web 的 **Cloud environments** 設定(`claude.ai` 帳號設定,不是
GitHub、不是 Gitea):
1. 選 InkStoneCo 這條線在用的 environment(或建一個新的),
**Environment variables** 欄位加一行:`GITEA_TOKEN_CLAUDE_CODE=<既有那把值>`
(名字沿用 `InkStoneCo#14` 已建立的那把,不要新造;值只有 leo 知道要填什麼,
我這邊沒有也不該有)。
2. **Setup script** 欄位貼 `docs/cloud-setup-script.sh` 的內容。
3. 開一個新 session(或用 dashboard 的「rebuild environment」逼快照重建),
驗 `claude plugin list` 顯示 `isep@inkstone enabled`,且照 §逐條對照 那張表
再核一次數字。
## 這張票沒動、也不會動的東西
- 沒有動 `youlinhsieh/inkstoneco`GitHub 薄殼 repo)——這個新機制**完全不需要
改它**:安裝目標是 `--scope user`VM 家目錄),跟 session 從哪個 cwd 啟動無關。
舊模型需要在薄殼裡放 `.claude/settings.json` 指標,新模型不需要。
- 沒有 push 到 GitHub、沒有 push 到本 repo的 `main`。全部改動只在
`leaf/5-cloud` 這條分支。
- 沒有把任何 token 值寫進這個 repo 的任何檔案(`docs/cloud-setup-script.sh`
只引用環境變數名字 `GITEA_TOKEN_CLAUDE_CODE`)。
+38
View File
@@ -0,0 +1,38 @@
#!/usr/bin/env bash
# 貼進 claude.ai → Cloud environments → 你的環境 → Setup script 欄位。
#
# 🔴 2026-08-21:這支腳本從「要 token」變成「不要 token」,因為查文件查出兩件事——
#
# ① **setup script 讀不到 Environment variables。**
# 官方原文:「Each session copies the environment's values once, **at startup**,
# into ordinary environment variables」,而 setup script 是
# 「**before Claude Code launches**」跑的 ⇒ 注入發生在它之後。
# ⇒ 舊版把 token 放進 Environment variables 再要這裡讀,永遠讀不到。
#
# ② **非零結束會讓整個 session 開不起來。**
# 官方原文:「**Exit zero**: if the script exits non-zero, the session fails to start.」
# ⇒ 這裡一律 exit 0。任何失敗只記錄,不擋門。
#
# 解法是拿掉憑證需求本身:`inkstone` org 與 `inkstone/ISEP` 都改成 Public
# ⇒ 匿名 clone 得到(2026-08-21 實測:匿名 git-upload-pack HTTP 200、
# 真隔離環境(無憑證、GIT_CONFIG_NOSYSTEM=1ls-remote 成功)
# ⇒ **雲端不再需要任何金鑰就能裝 ISEP。**
#
# 真正讓 plugin 生效的是薄殼 repo 的 .claude/settings.json
# extraKnownMarketplaces enabledPlugins)——官方文件:
# 「Installed at session start from the marketplace you declared.」
# 下面兩行是備援,讓 marketplace 在 session 啟動前就已經在快照裡。
set -uo pipefail
claude plugin marketplace add https://git.uncle6.me/inkstone/ISEP.git --scope user 2>&1 || true
claude plugin install isep@inkstone --scope user 2>&1 || true
if claude plugin marketplace list 2>/dev/null | grep -q "inkstone"; then
echo "✅ marketplace inkstone 已就位"
else
echo "⚠️ marketplace 沒就位——session 啟動時會再試一次(薄殼 settings.json 宣告的那條路)。"
echo " 若 session 開頭看不到「🟢 ISEP v… 已載入」,就是這條也失敗了。"
fi
exit 0
@@ -0,0 +1,220 @@
# 我改了 claude.ai 那版的哪些地方,為什麼
> leo 2026-08-20 交辦:「你查看是否合理,提出意見,因為這個是計劃,
> 有些已經有、有些還沒有、有些有了不符合⋯⋯則你要改一版你的版本。」
>
> 本檔是**我的意見書**。原稿存檔在 `_draft-claude-ai-v0.5.0.md`
> 修訂後的現行規範是 `sdd-gitea-governance.md`v0.6.0)。
---
## 先講結論
- **骨架是對的,照單全收**
- 物件模型(SDD → tracking → leaf → PR → releasemilestone 橫切當 time 軸)
- 「封路優於守規」這條公理——它跟你 08-17 那句「封的是動作,不是文字」是同一件事
- 「人是特殊 executor」把 `gate/human`(審核者)與 `exec/human`(執行者)拆開
- 🔴 **這是原稿最有價值的一條**。現行的 `Human` 標籤把兩件事混在一起:
「你來按放行」跟「這件事只有你的手能做」——前者你可以晚點按,
後者你不按整條線就停在那。混在一起你看不出哪張真的在擋路。
- 時態分工(SDD 未來式/Gitea 現在式/Wiki 過去式)
- **有 14 處對不上現場,我改了**。下面逐條。
- **有 2 處是你的裁決題,我先按我的判斷做了,理由寫在票上,你覺得不對就打回。**
---
## A. 事實錯誤(原稿寫的東西,現場不存在或不長那樣)
### A1. 標籤名幾乎全是憑空的
- 我實查(2026-08-20):`inkstone/ISEP` 當時 **0 個標籤**`inkstone/InkStoneCo` 有 10 個
- 現有:`Human` `duplicate` `p/high` `p/low` `s/backlog` `s/doing` `s/pending` `s/stage` `s/todo` `s/triage`
- 原稿要的 `gate/human` `s/review` `close/*` `hub` `type/*`——**一個都不存在**
- 為什麼會這樣:claude.ai 看不到 codebase 也連不上 Gitea,標籤名只能用猜的。這不是它的錯,是那個 surface 的限制。
- **我怎麼改**:把標籤集寫成 `labels.yaml` 當唯一真相源,並且**先建出來再說**——ISEP 已經實建 23 個並驗證存在。名字取捨見 A2–A4。
### A2. `gate/human` → 不改名,維持 `Human`
- 你 08-17 才把 `s/leo` 改名成 `Human`,而且明講**它是正交維度不是流程狀態**,
你自己是靠 Gitea 原生「指派給您的」+這個標籤在看跨 repo 的待辦。
- 改名成 `gate/human` 會做兩件壞事:既有票全部要重貼標籤;你現在的看板習慣當場失效。
- **我怎麼改**`Human` 原封不動(語意=你是審核者)。另外**新增** `human/exec`
表示「這張票的執行者是人」。兩者可以疊,也可以只有其一。
### A3. 狀態機只有三態,會把現場四個態擠掉
- 原稿:`s/todo → s/doing → s/review → closed`
- 現場正在用的還有 `s/triage`(還沒驗傷)、`s/backlog`(要做但沒排 sprint)、
`s/pending`(卡在外部)、`s/stage`(已上 stage 等你驗)。
三個 repo 加起來 179 張 open 票掛在這些態上。
- **我怎麼改**:狀態機擴成七態,原稿的三態是其中的主幹道。
### A4. `s/review` 和 `s/stage` 是兩件事,原稿把它們當成一件
- `s/review` **PR 開了,等總管 merge**(程式碼還沒進 main
- `s/stage` **已經部署到 stage,等 leo 實際打開來驗**(程式碼早進 main 了)
- 原稿只有前者,等於把「等你驗收」這個態砍掉——那正是你唯一會看的那個態。
- **我怎麼改**:兩個都留,並在狀態機裡標明先後。
### A5. E1E16 的 hook 全是憑空命名,現場有 41 支真的
- 原稿的封路清單只寫「用什麼封」,沒有一個對得上真檔名。
- 實際對照(我逐支比對過檔名,不是猜的):
| 原稿 | 現場有沒有 | 對應到哪支 |
|---|---|---|
| E1 直接 push 預設分支 | ◐ 有但語意相反 | `main-and-prod-push-guard.sh`(擋 subagent,放行總管) |
| E6 代理越過人閘 | ◐ 部分 | `irreversible-dispatch-guard.sh``prod-write-guard.sh` |
| E11 地端雲端漂移 | ◐ 管的是別的 | `skill-deploy-drift-guard.sh`(管 skill,不管 manifest |
| E12 宣稱交付但票未關 | ◐ 部分 | `delivery-police.sh``claim-verify-police.sh` |
| E14 subagent 空口宣稱 | ✅ **已經有了** | `subagent-claim-worksheet.sh``empty-handed-stop-guard.sh` |
| E2 E3 E4 E5 E7 E8 E9 E10 E13 E15 E16 | ❌ 沒有 | — |
- **我怎麼改**:修訂版的封路清單一律標「現況:已有 `<檔名>` 待建」,
已有的不重造(重造就是第 42 支互相打架的閘)。
### A6. §11.1 的目錄結構與實際 repo 不符
- 原稿畫的是 `governance-plugin/`,實際 repo 叫 `ISEP`
- 原稿沒提到的、實際存在的:`commands/`7 支)、`skills/`2 支)、`scripts/`23 支)。
- 原稿列的、實際不存在的:`labels.yaml``templates/``jobs/``manifest.json`
- 🔴 **順手抓到的髒東西**`scripts/install.sh` 其實是 **system-dev-template 的安裝器**
(內容在裝 wiki/SDD,跟 plugin 無關),搬家時混進來的。修訂版標明它是待清理項。
### A7. §11.4.4 叫 install.sh 去 `systemctl restart gitea`
- 我沒有查證 Gitea 跑在哪台、是不是 docker、我有沒有那台的 shell。**所以我不知道這行能不能跑。**
- 但更根本的問題:原稿自己在 §11.4.3 說「模板通道壞掉不影響治理正確性」——
既然如此,就不該為它在安裝腳本裡放一個會失敗、會嚇人、還可能重啟到別人東西的動作。
- **我怎麼改**:模板通道降級成 optional 的獨立腳本,不掛在 install 流程上。
### A8. Telegram「小六 bot 通道」
- 原稿直接寫了通道名。**我沒有核實過那是不是現役通道名**,所以修訂版不寫死通道名,
改成指向 `wiki/agent-memory.md` 的通知通道段(真相源在那裡,這裡只放指針)。
---
## B. 與你既有鐵律直接打架的(照原稿走,第一天就會違規)
### B1. §11.2.5「薄殼只裝 manifest 標記 shell-safe 的子集」— 🔴 這條我整條刪掉
- **這是舊薄殼模型的殘留,而且它會把你剛拆掉的病裝回去。**
- 你 08-20 的原話是「同一個 plugin 你用,薄殼也用,**保證兩邊同步**」。
「只裝子集」= 兩邊不一樣 = 就是 `InkStoneCo#57`(薄殼少 7 支閘)那張票的成因本身。
- 原稿其他地方(P11.2.1「安裝同一個 release」、P11.2.4「整包替換禁止 cherry-pick」)
跟這條**自相矛盾**——它自己也知道不該有子集。
- **我怎麼改**:刪除,並在修訂版明文寫「沒有子集,只有同一份」。
### B2. §12.1 說 SDD 的寫入者是「人」、代理僅提案
- 現況相反:SDD 幾乎都是 AI 寫的,你是審的那個。照字面走,第一天就全面違規。
- **我怎麼改**:改成「代理可寫,但範圍/驗收/非目標的變更必經人閘」——
管的是**哪些欄位需要你點頭**,不是誰握筆。
### B3. E9 留言 ≤600 字元、同票同 session >3 則就 reject
- 這條的方向是對的(推理進 wiki,留言只帶指標),但**數字太緊,而且它懲罰誠實**。
- 你 08-17 自己的診斷:文字層的閘那天 **8 次誤攔、0 次正確攔截**
而且「紅線寫得越細,命中關鍵字的機率越高 ⇒ 那些閘在懲罰謹慎」。
- **我怎麼改**:超長不 reject,改成**擋下來並要求把長內容移去 wiki 再留指標**;
則數上限拿掉(改用「同一張票同一 session 第 4 則起要先讀前 3 則」的提示,不是硬擋)。
### B4. E13「`s/review` 佇列非空即 block 總管 stop」
- 這條會讓總管**永遠停不下來**:你在上課、沒人 merge,佇列就一直非空。
- 而且它跟現有的 `empty-handed-stop-guard.sh`(判準是「這回合有沒有 tool call」)疊在一起,兩支會互相踩。
- **我怎麼改**:判準改成「有**我自己開的** `s/review`,而**這一回合我完全沒碰它**」才擋——
擋的是遺忘,不是擋等待。
### B5. M4.3「Timebox 不可延長,到期強制關 milestone、搬票、打 tag」
- 對你的作息(上課日只有中午晚上各看一眼)**這條會製造假交付**:
scope 縮到剩一張票也照樣打 tag,那個 tag 打開來沒東西。
- 而且它依賴排程 job,而我不確定有沒有 runner(見 C1)。
- **我怎麼改**:到期**不自動關、不自動打 tag**,改成強制做一次「降 scope 對帳」並通知你;
打 tag 永遠是「驗過了」才發生的動作。
---
## C. 技術可行性我實查過的
### C1. 排程 jobE5E8E16staledigest)需要 Gitea Actions runner — **我還沒查有沒有**
- 誠實標記:**這格我沒驗。** 我不知道這台 Gitea 有沒有掛 runner。
- 另外你的 D20 紅線「禁排程輪詢」管的是 **GitHub**(自架 Gitea 不受 flag 影響),
所以規則上不衝突,但**能不能跑是另一回事**。
- **我怎麼改**:第一版所有 job 都做成 `scripts/` 底下可手動跑、也可由 SessionStart hook 順手跑的東西,
**不依賴 runner**。等確認有 runner 再升級成排程。這樣壞掉的成本是「沒人跑」,不是「以為有人跑」。
### C2. Gitea 1.26.4 支援 label `exclusive` — ✅ 查證過,可用
- 所以原稿 P11.4.5「`s/*``close/*` 一律 exclusive,非法狀態不可表示」**成立**,我照做了。
- 現有 10 個標籤全部 `exclusive: false`,這次會被改成 true。
### C3. Gitea 有 issue dependency API — ✅ 查證過(`/issues/{index}/dependencies`
- 所以 R2.5「順序關係用原生 dependency」可行。
### C4. Gitea **沒有**跨 repo 搬 issue 的 API — ❌ 查證過
- 只有 repo transfer,沒有 issue transfer。
- 影響:`InkStoneCo#40`forge-discipline 母規格)、`#57``#14` **搬不到 ISEP**
- **我怎麼改**:不搬,用互鏈。ISEP 的 hub 票 `#1` 指回那三張。
---
## D. 原稿沒寫、但非有不可的(你的需求 1–3 的核心)
### D1. plugin 到底怎麼被載入 — 原稿整份沒提
- 你的需求是「雲端每次執行拉 `github.com/youlinhsieh/inkstoneco`
CC plugin 要把 loading 需要的放進去」。
- 原稿 §11 講的是「分發」(release、manifest、checksum),
**完全沒講 Claude Code 這個 host 怎麼發現並掛載這個 plugin**
- 而這正是 `InkStoneCo#14` 那張票的病根:Claude Code 只在 session 啟動當下讀一次 cwd 的 `.claude/`
- **我怎麼改**:修訂版加一節「載入契約」,並且這件事另立 `ISEP#5` 專票去做實測。
### D2. 版本號的一致性沒有任何機制
- 原稿 §9 說「plugin 版本 = 規範版本」,但沒說怎麼保證。
- 而**今天就出事了**README 宣稱 0.1.0、`plugin.json` 寫 0.1.0、Gitea 上 **release 數 = 0**
- **我怎麼改**:修訂版把 E12 改寫成「版本三處一致」的閘(`plugin.json` tag release 存在),
並把「release note 寫在 release 裡、不寫 README」寫進規範(你 08-20 的原話)。另立 `ISEP#6`
### D3. ISEP 是 private repo,雲端拿不到就什麼都不用談
- 原稿沒提憑證。**這是整條線最可能默默失敗的一格。**
- 修訂版寫進「載入契約」,實作走既有 credential 機制(D36:只拿名字不碰值)。
---
## E. 兩個裁決題(我先按自己的判斷做了,你打回我就改)
### E1. ~~PR-only 要不要套到所有 repo~~ 🔴 **已被 leo 2026-08-20 推翻:全部 repo、全部角色一律 PR-only(見規範 §8.1)。下面是當時的提案,保留作歷史。**
#### 原提案
- **衝突點**:你的 CLAUDE.md 明寫「總管推 main **自己裁**(但要逐筆看過那些 commit)」,
原稿要求全部走 PR。兩者不能同時成立。
- **我的判斷****只有 ISEP 這個 repo 走 PR-only,其他 repo 維持現行。**
- 理由:ISEP 是所有環境的唯一真相源,它壞掉是**所有 session 一起壞**——
這個 repo 值得多一道摩擦。其他 repo 壞掉只影響自己。
- 一刀切到 14 個 repo 會在你最忙的時候把整條線卡在「等總管開 PR」。
- **這題命中四題公式的「跨專案結構」**,所以我標成裁決題寫在這裡;
但照你 08-17 的規矩(不確定 → 假設 → 記錄 → 繼續走),我不停下來等。
### E2. 現有 `duplicate` 標籤要不要被 `close/duplicate` 取代?
- **我的判斷**:新的照建,舊的**不刪只封存**(`is_archived`)。
- 理由:刪標籤會把它從所有歷史票上摘掉——那是不可逆的,而且會讓舊票的關閉理由憑空消失。
---
## 附:我沒動的東西(原稿寫得比我好的)
- §1 物件模型的那張圖與職責表——直接沿用
- §5 關閉分類 taxonomy(七種 `close/*`)——名稱與語意全部沿用
- §7 討論路由的那棵決策樹——沿用
- §10.1「OP 是票的唯一狀態容器,留言是 append-only 的 delta」——沿用,這條解掉了「一張票要讀 40 則留言才知道現況」
- §12.4 單向依賴(Wiki 壞不影響 Gitea,Gitea 壞不影響 SDD,通知丟不影響一切)——沿用
+314
View File
@@ -0,0 +1,314 @@
<!-- 存檔:不要修改本檔。 -->
> 📦 **這是原稿存檔,不是現行規範。**
> 由 claude.ai 於 2026-08-20 寫成(v0.5.0 draft),leo 交給總管落地。
> **現行規範是同目錄的 `sdd-gitea-governance.md`v0.6.0**
> 兩者的逐條分歧與理由寫在 `DIVERGENCE-v0.5.0-to-v0.6.0.md`。
>
> 保留原稿的理由:它的物件模型與封路哲學是這套治理的骨架,
> 修訂版只動「與現場實況對不上」的部分。要追某條規則的來歷,看這裡。
---
# SDD × Gitea 治理規範
version: 0.5.0
status: draft(本文件自身的修改依 §9 走 issue)
scope: 適用於所有安裝本 plugin 的環境(地端 CC 與雲端薄殼)
distribution: 本規範隨治理 plugin 發佈,plugin repo 為唯一編輯點(§11)
---
## 0. 公理
1. **意圖真相在 SDD,狀態真相在 Gitea,知識真相在 Wiki。** 時態分工:SDD 未來式、Gitea 現在式、Wiki 過去式(§12)。禁止交叉寫入。
2. **Issue 是唯一任務介面。** 任何工作不經 issue 不得開始。issue = spec,PR = deliverable,release = 交付原子單位。
3. **封路優於守規。** 凡可結構性擋掉的違規路徑,不依賴代理或人的自律。
4. **兩軸正交。** Tracking issue 管 scope 軸,milestone 管 time 軸。
5. **治理本體只有一份。** 封裝於治理 plugin;地端與雲端皆為安裝目標,不是編輯目標(§11)。
6. **審核不是任務,是路徑。** 審核 = review PR 並 merge,為交付唯一必經動作(§3.0)。
7. **人是特殊 executor。** 人的兩種介入——審核者(`gate/human`)與執行者(`exec/human`)——分別建模;人執票走同一狀態機,派工通道為 Telegram(§6)。
---
## 1. 物件模型(五層 + 一橫切)
```
SDD 文件(docs/)
└─ Tracking issue(label: hub) ← scope 軸
└─ Leaf issue ← 最小工作單位
└─ PR(closes #n) ← deliverable
└─ Release tag ← 交付原子單位
Milestone ────────────────────────────── ← time 軸,橫切上樹
```
| 物件 | 職責 | 明確不做 |
|---|---|---|
| SDD 文件 | 意圖、範圍、非目標、驗收哲學、驗收腳本位置 | 不含 leaf task、不記進度 |
| Tracking issue | scope 聚合、討論容器、驗收閘 | 不掛 milestone、不直接對應 PR |
| Leaf issue | 一個 PR 的 spec(或一個人執動作,§6.2) | 不再拆子票(要拆=升格,§5.5) |
| Milestone | 一個可測試版本的 timebox | 不承載討論、不表達語意分組 |
| PR | 實作 + 測試,merge 時自動關 leaf | 不手動關票 |
| Release | milestone 關閉時打 tag | — |
---
## 2. 連結規則
- **R2.1** SDD 的 tasks/journey 段落只連 tracking issue,禁止連 leaf。
- **R2.2** 每張 leaf 必屬**恰好一個** tracking issue(task list 登記 + leaf 首行回鏈 `Parent: #n`)。
- **R2.3** 每張 leaf 最多屬一個 milestone。未排程 = 不掛(即 backlog)。
- **R2.4** Tracking issue 不掛 milestone。其子票可分屬多個 milestone。
- **R2.5** 順序關係一律用 Gitea 原生 dependency,禁止只寫文字。
---
## 3. 完成語意與票的狀態機
### 3.0 狀態機(每個轉移 = 一個可 hook 的 API 動作)
```
s/todo ──領票──▶ s/doing ──完成──▶ s/review ──總管 merge──▶ closed
(executor (開 PR + (closes #n
self-assign 轉 label) 自動關票)
+ 轉 label)
```
- **S3.0.1(領票)** Executor(subagent 或人)領任務 = self-assign + 轉 `s/doing`。禁止留言認領——留言不改變狀態。
- **S3.0.2(完成)** 宣告完成 = 開 PR(含 `closes #n`)+ 轉 `s/review`。**留言說做完不構成完成。**(人執票例外見 §6.2)
- **S3.0.3(審核)** 總管審核 = review PR 並 merge,merge 即自動關票。審核沒有其他形式,也沒有獨立審核票。
- **S3.0.4** 審核不通過:PR request changes,票退回 `s/doing`,續作。禁止關 PR 重開新票(保留審核軌跡)。
### 3.13.3 完成語意
- **D3.1** Leaf 關閉 = local_done。唯一觸發:PR merge 且含 `closes #n`(人執票例外 §6.2)。禁止手動關閉(例外見 §5、§6.2)。
- **D3.2** Tracking issue 關閉 = path_done:(1) 子票全關(必要);(2) SDD 驗收腳本通過(充分);(3) `gate/human` 已放行。
- **D3.3** 子票全關但驗收未過:tracking 保持開啟,開新 leaf 修復掛回。禁止「先關再說」。
---
## 4. Milestone 規則(= sprint = 可測試版本)
- **M4.1** 命名 `vX.Y`,必設 due date。
- **M4.2** Deliverable:所有掛入 leaf 關閉後,可從預設分支打出通過驗收腳本的版本。
- **M4.3** **Timebox 不可延長。** 到期:強制關閉 → 未完成 leaf 搬下一 milestone → 打 tag(即使 scope 縮水)。排程 job 執行。
- **M4.4** Milestone 關閉 = release tag,一對一。「已交付」唯一合法形式是 tag 存在;打 tag 前置 open issues = 0(E12)。
- **M4.5** Description 只寫版本目標一句 + tracking 連結。討論回 tracking issue。
---
## 5. Issue 關閉分類(taxonomy)
關閉必掛恰好一個 `close/*`:
| Label | 語意 | 關閉者 |
|---|---|---|
| `close/merged` | PR merge 自動關 | 系統 |
| `close/human-exec` | 人執票完成,人手動關(§6.2) | 人 |
| `close/duplicate` | 重複,指向舊票(新關舊留) | 人或代理 |
| `close/wontfix` | 討論後不做 | 人 |
| `close/stale` | 逾期無資訊 | 排程 job |
| `close/split` | 拆分後關(§5.5) | 人 |
| `close/transferred` | 屬別的 repo | 人或代理 |
- **C5.5(拆分)** (a) 升格 tracking(加 `hub`)或 (b) 關閉掛 `close/split`,子票掛原 parent。
- **C5.6** `close/wontfix` 只有人可執行。代理只能提議。
---
## 6. 人的兩種介入(gate/human 與 exec/human)
### 6.1 gate/human——人是審核者(overlay)
- **H6.1.1** `gate/human` + assignee = richblack:工作由代理完成,人只放行或否決。
- **H6.1.2** 代理不得關閉帶此標籤的 issue、不得 merge 帶此標籤的 PR(hook + Gitea 權限雙重擋)。
- **H6.1.3** 只有人可移除標籤;移除即放行。
- **H6.1.4** 必設節點(可增不可減):tracking issue 關閉前、`close/wontfix`、milestone 建立與 scope 圈選、治理 plugin 修改 PR、**部署至 prod 的 PR**。
### 6.2 exec/human——人是執行者(票的屬性)
- **H6.2.1** 當 deliverable 所需的「tool」只有人擁有(GUI-only 設定、實體權限開通、法定簽署),票掛 `exec/human` + assignee = richblack。人視為一個特殊 subagent,走 §3.0 同一狀態機。
- **H6.2.2** 人執票的 deliverable 是**環境狀態改變**,不是 PR。完成方式:人在票上留 `[decision] 已完成:做了什麼` → 人手動關票,系統自動掛 `close/human-exec`(此為 E3 唯一合法的手動關票路徑,hook 放行條件:label 含 `exec/human` 且操作者為人)。
- **H6.2.3** 驗證不靠自述:人執票通常是下游票的 dependency;關票解鎖後,接手代理執行時若設定未生效會 fail fast——下游失敗即自動 reopen 人執票並重新通知。有驗收腳本者,orchestrator 於關票後立即執行驗證。
- **H6.2.4** 代理判定「這件事我做不到、只有人能做」時:開 `exec/human` 票 + 設好 dependency + 觸發通知,然後**繼續做不被 block 的其他票**,不空轉等待。
### 6.3 Telegram 通知(人閘的開路配套)
- **H6.3.1** 觸發:`gate/human``exec/human` 被掛上且 assignee = richblack 時,hook 即時發 Telegram(走小六 bot 通道)。
- **H6.3.2** 訊息格式(BLUF,與 §10.2 同構):
```
🔔 #123 需要你|[gate] 或 [exec]
一句話:這張票要你做什麼(≤40 字)
動作:review PR #45 並 merge / 到 CF 後台開啟 X 權限
卡誰:此票 block 了 #124 #125
連結:https://git.uncle6.me/...
```
- **H6.3.3** 節流:同票同狀態只通知一次;24 小時未處理提醒一次;之後併入每日 digest(一則彙總所有 pending 人閘),不轟炸。
- **H6.3.4** E13 的 orchestrator 連續 block 升級、E12 的交付被擋,同走此通道。
- **H6.3.5** 通知是投影不是狀態:Telegram 訊息遺失不影響治理正確性,真相永遠在 Gitea 票上(單向依賴,同 §12.4)。
---
## 7. 討論路由(社群模式相容)
```
新 issue → 討論 →
├─ 可做,獨立 → 掛入 tracking,排 milestone → 走 §3
├─ 可做,有依賴 → 同上 + dependency(§2.5)
├─ 只有人能做 → 掛 exec/human + dependency + 通知(§6.2)
├─ 重複 → close/duplicate
├─ 不做 → close/wontfix(人閘)
├─ 太大 → 升格 hub 或拆分(§5.5)
└─ 走錯棚 → close/transferred
```
多票收斂:建 tracking issue(scope),不是直接建 milestone。當且僅當「這批票 = 恰好一個可出貨版本」才同時建 milestone,tracking 保留作討論與驗收容器。
---
## 8. 封路清單(結構性強制)
| # | 封什麼路 | 用什麼封 |
|---|---|---|
| E1 | 直接 push 預設分支 | branch protection: PR-only |
| E2 | PR 不關聯 issue | PR 模板必含 `closes #`,CI 缺漏即 fail |
| E3 | 手動關 leaf | hook 攔截;僅放行 `close/*` 例外與 §6.2 人執路徑(exec/human + 操作者為人) |
| E4 | 被 block 的票先關 | Gitea issue dependency 開啟 |
| E5 | Milestone 延期 | 排程 job:到期自動關 + 搬票 + 打 tag |
| E6 | 代理越過人閘 | PreToolUse hook + orchestrator token 無 code write 權限 |
| E7 | SDD 內出現 leaf 連結 | pre-commit lint |
| E8 | Tracking issue 掛 milestone | 排程 job 摘除並告警 |
| E9 | 留言不合格式或超長 | hook:首行不匹配 `^\[(decision|question|blocker|progress|proposal)\]` 或 > 600 字元 reject;同票同 session > 3 則 reject |
| E10 | 就地修改治理檔案 | 安裝目錄唯讀 + hook,導向 plugin repo 開 issue |
| E11 | 地端雲端版本漂移 | SessionStart hook 比對 manifest,不一致 fail-fast |
| E12 | 宣稱交付但票未關 | release tag / 關 milestone hook:open issues > 0 即 reject,列出未關票號,同步 Telegram |
| E13 | 審核被遺忘 | Orchestrator Stop hook:`s/review` 佇列非空即 block stop;連續 block 逾 N 次 → `gate/human` + Telegram 升級 |
| E14 | Subagent 空口宣稱完成 | SubagentStop hook:領票須處於 `s/review` 且掛含 `closes #n` 的 PR,否則回報「未達交付態」 |
| E15 | 代理硬做只有人能做的事 | 對 GUI-only / 憑證外資源的操作路徑,代理端無對應 tool 或 token;唯一出口是開 `exec/human` 票(§6.2.4) |
| E16 | 標籤漂移(repo 標籤與規範不符) | 排程 job 走 Gitea labels API,依 plugin `labels.yaml` 校正所有受治理 repo:缺的補、改的還原、多的告警;不依賴模板檔與重啟(§11.4) |
---
## 9. 本規範的迭代
- 存於治理 plugin repo `docs/`;各環境為唯讀安裝副本。
- 修改:plugin repo 開 leaf(掛 governance tracking)→ PR → `gate/human` → merge → release → 各端升級。
- 版本:規則增刪 = minor,措辭 = patch,公理 = major。**plugin 版本 = 規範版本。**
- 每次 milestone 回顧:規範有無被繞過?有 → 補 §8,不加「請遵守」。
---
## 10. 留言規範
### 10.1 OP 唯一狀態原則
- OP 是票的唯一狀態容器,持續編輯;留言是 append-only 稽核 log,只記 delta。了解一張票只讀 OP。
- 討論收斂即寫回 OP,留言留 `[decision] 已更新 OP:改了 X,因為 Y`
### 10.2 留言格式(BLUF + 類型標籤,全文 ≤ 600 字元)
```
[類型] 一句話結論(≤40 字)
理由:
- (最多 3 個 bullet,每個 ≤ 1 行)
下一步: (一行,或「無」)
詳細: (連結至 PR / commit / wiki,禁止貼內文)
```
類型枚舉:`decision` `question` `blocker` `progress` `proposal`
能用 OP task list 打勾表達的進度不留言;重大 `proposal` 加掛 `gate/human`
### 10.3 推理軌跡出口
推理、嘗試、失敗分析走 wiki-capture 進 Wiki/KBDB,留言以 `詳細:` 指向。**推理進 wiki,結論進留言,留言只帶指標。**
---
## 11. 治理 Plugin(單點分發與同步)
### 11.1 結構
```
governance-plugin/
├── docs/sdd-gitea-governance.md
├── labels.yaml # 標籤唯一真相(§11.4)
├── hooks/ # E1E16
├── templates/ # issue / PR / 留言 / Telegram 通知模板
├── jobs/ # E5 / E8 / E16 / stale / digest
├── manifest.json # 版本 + checksum + shell-safe 清單
└── install.sh
```
### 11.2 分發規則
- **P11.2.1** 地端與雲端安裝**同一個 release**;來源只有 plugin repo release tag。
- **P11.2.2** 治理修改只發生在 plugin repo;執行環境發現需調整 → 去 plugin repo 開 issue(E10)。
- **P11.2.3** Session 啟動比對 manifest(E11);不一致 fail-fast,不降級執行。
- **P11.2.4** 升級是原子動作:整包替換,禁止 cherry-pick。
- **P11.2.5** 薄殼只裝 manifest 標記 `shell-safe` 的子集;薄殼不自行決定。
### 11.3 與既有 plugin 收斂
治理規則集中本 plugin;各專案 dispatch/harness hook 一律 import 本 plugin,不得複製(複製即 fork,fork 即漂移)。
### 11.4 標籤分發(labels.yaml)
- **P11.4.1(唯一真相)** 全部標籤定義(名稱、顏色、描述、exclusive)只存在於 plugin repo 的 `labels.yaml`。本規範附錄與 Gitea 上所見皆為投影;修改標籤 = 修改 labels.yaml,走 §9 流程。
- **P11.4.2(雙通道分發)** 同一份 labels.yaml 走兩條通道:
1. **模板通道(便利,弱)**:install/升級時部署至 Gitea 伺服器 `$GITEA_CUSTOM/options/label/governance.yaml`,供建新 repo 時 GUI 一鍵播種。**此通道生效需重啟 Gitea**,且僅為一次性播種,不校正既有 repo。
2. **API 通道(真相,強)**:排程 job(E16)走 labels API 掃所有受治理 repo,依 labels.yaml 校正——缺的補、改的還原、多出的非規範標籤留言告警(不自動刪,避免誤殺專案自用標籤)。**不需重啟,對既有 repo 立即生效。**
- **P11.4.3(依賴方向)** 正確性只依賴 API 通道。忘記重啟的後果僅是「建新 repo 的 GUI 下拉是舊版」,而新 repo 納入治理後第一次 E16 掃描即被校正——模板通道壞掉不影響治理正確性(同 §12.4 單向依賴)。
- **P11.4.4(升級程序)** plugin release 若含 labels.yaml 變更,install.sh 依序執行:(1) 部署模板檔;(2) 重啟 Gitea(`systemctl restart gitea`,寫在腳本裡,不靠人記得);(3) 立即觸發一次 E16 全量 sync;(4) 驗證:抽查一個 repo 的標籤集與 labels.yaml 一致才回報升級成功。
- **P11.4.5(平台級不變量)** `s/*``close/*` 一律 `exclusive: true`:同 scope 同票至多一個標籤,由 Gitea 平台保證(轉移時自動摘除舊標籤)。狀態唯一性與關閉分類唯一性因此無需 hook 維護——非法狀態不可表示。
---
## 12. 書寫路由(SDD × Gitea × Wiki)
### 12.1 時態原則
| 載體 | 時態 | 回答的問題 | 變動頻率 | 寫入者 |
|---|---|---|---|---|
| SDD | 未來式 | 要做什麼、為什麼、怎樣算完成 | 低(人閘審) | 人(代理僅提案) |
| Gitea | 現在式 | 誰在做、做到哪、卡在哪、順序 | 高(狀態機) | 人與代理 |
| Wiki | 過去式 | 怎麼想、試過什麼、學到什麼 | append-only | 主要是代理 |
### 12.2 路由判準(寫之前問一句:這段內容改變的是什麼?)
- 「要做什麼」(範圍、驗收、非目標)→ SDD,必經 issue + 人閘(改意圖 = 改合約)
- 「現在狀態」(認領、進度、卡點、定案)→ Gitea(OP 或合規留言)
- 「我們知道什麼」(推理、失敗、可復用教訓)→ Wiki
### 12.3 典型錯置與矯正
| 錯置 | 矯正 |
|---|---|
| SDD 長出 task 清單、進度勾選 | 移至 Gitea;E7 攔截 |
| Issue 留言寫滿推理長文 | 移至 Wiki 留指標;E9 攔截 |
| Wiki 記錄「目前進度」 | 刪除;進度只存在於 Gitea。Wiki 引用票寫「當時」 |
| Issue OP 修改驗收標準 | 退回:先開 SDD 修改 issue(人閘),定案後 OP 才同步 |
| 代理直接編輯 SDD | SDD 目錄對代理唯讀,提案走 issue |
### 12.4 連結方向(單向依賴)
SDD → 只連 tracking(R2.1)。Gitea → 可連 SDD 錨點與 wiki。Wiki → 可連票號與 commit,皆為歷史快照語意。Telegram 通知 → 純投影(H6.3.5)。**Wiki 壞不影響 Gitea,Gitea 壞不影響 SDD,通知丟不影響一切。**
---
## 附:Label 全集(快照;唯一真相為 plugin `labels.yaml`,§11.4)
```
hub # tracking issue 標記
s/todo s/doing s/review # 狀態機三態(Stage,§3.0),exclusive;closed 為系統態
gate/human # 人是審核者(§6.1)
exec/human # 人是執行者(§6.2)
close/* # 七種關閉分類(§5),exclusive
type/* # type/bug type/feature type/governance
```
本附錄不逐項列 close/*,以免與 labels.yaml 形成第二份清單而漂移。
+704
View File
@@ -0,0 +1,704 @@
# SDD × Gitea 治理規範
```
version: 0.10.0
status: 現行(本檔的修改依 §9 走 issue)
scope: 所有安裝 ISEP 的環境(本機 CC 與雲端 CC)
distribution: 隨 ISEP 發佈,ISEP repo 是唯一編輯點(§11
lineage: v0.5.0 draft by claude.ai(存檔 _draft-claude-ai-v0.5.0.md
→ v0.6.0 由總管對照現場實況修訂,逐條分歧見 DIVERGENCE-v0.5.0-to-v0.6.0.md
→ v0.7.0 併入全局遍歷(14 repo156 open/45 張管理票分六群,§13)與新舊票 mapping(§14);
依 leo 指正:規劃不另立文件,修正本檔就是新版
→ v0.8.0 三源整合定案(§15):claude.ai 兩份規劃 × 舊票需求 × 既有機制,
逐領域對照、三處矛盾解法、動工順序——leo 2026-08-20 核准
→ v0.9.0 leo 裁定全面 PR-only(§8.1):所有 subagent、地端與雲端總管一律走 PR,
推翻總管原本「只有 ISEP 走 PR-only」的提案
→ v0.10.0 M4.0 補上「里程碑怎麼組成」(目標→遍歷票池→缺口才補票→定下不改);
M4.3 改寫成「定下就不改,尤其不准因為做不完而打折」——leo 2026-08-20 訂正
```
---
## 0. 公理
1. **意圖真相在 SDD,狀態真相在 Gitea,知識真相在 Wiki。** 時態分工:SDD 未來式、Gitea 現在式、Wiki 過去式(§12)。禁止交叉寫入。
2. **Issue 是唯一任務介面。** 任何工作不經 issue 不得開始。issue specPR deliverablerelease 交付原子單位。
3. **封路優於守規。** 凡可結構性擋掉的違規路徑,不依賴代理或人的自律。
🔴 **封的是「動作」,不是「措辭」**leo 2026-08-17):自然語言的變體無限,blacklist 追不完;動作有限且可枚舉。
4. **兩軸正交。** Tracking issue 管 scope 軸,milestone 管 time 軸。
5. **治理本體只有一份,而且沒有子集。** 封裝於 ISEP;本機與雲端都是**安裝目標**,不是編輯目標(§11)。
🔴 **不存在「薄殼只裝一部分」這種東西**——那正是 `InkStoneCo#57` 的成因。
6. **審核不是任務,是路徑。** 審核 review PR 並 merge,是交付的唯一必經動作(§3.0)。
7. **人是特殊 executor。** 人的兩種介入——審核者(`Human`)與執行者(`human/exec`)——分別建模,走同一狀態機(§6)。
8. **票就是問題;開發的目的是解決票上的問題。**leo 2026-08-20
衡量進度的是**舊問題關掉幾張**,不是出了幾個版本、開了幾張新票。
來由(同日實犯):總管開 17 張新票、出 2 個版本,事後 mapping 只有 1 張真的推進了舊問題——
其餘不是重複,就是「替自己想做的事編的 user story」。§14 是那次的完整對帳。
---
## 1. 物件模型(五層 + 一橫切)
```
SDD 文件(docs/
└─ Tracking issuelabel: hub ← scope 軸
└─ Leaf issue ← 最小工作單位
└─ PRcloses #n ← deliverable
└─ Release tag ← 交付原子單位
Milestone ────────────────────────────── ← time 軸,橫切上樹
```
| 物件 | 職責 | 明確不做 |
|---|---|---|
| SDD 文件 | 意圖、範圍、非目標、驗收哲學、驗收腳本位置 | 不含 leaf task、不記進度 |
| Tracking issue | scope 聚合、討論容器、驗收閘 | 不掛 milestone、不直接對應 PR |
| Leaf issue | 一個 PR 的 spec(或一個人執動作,§6.2) | 不再拆子票(要拆=升格,§5.5) |
| Milestone | 一個可測試版本的 timebox | 不承載討論、不表達語意分組 |
| PR | 實作 測試,merge 時自動關 leaf | 不手動關票 |
| Release | milestone 驗收通過後打 tag | 不在 README 裡宣稱版本(§4.6 |
---
## 2. 連結規則
- **R2.1** SDD 的 tasksjourney 段落只連 tracking issue,禁止連 leaf。
- **R2.2** 每張 leaf 必屬**恰好一個** tracking issuetracking 的 task list 登記 leaf 首行回鏈 `Parent: #n`)。
- **R2.3** 每張 leaf 最多屬一個 milestone。未排程 不掛(即 backlog)。
- **R2.4** Tracking issue 不掛 milestone。其子票可分屬多個 milestone。
- **R2.5** 順序關係一律用 Gitea 原生 dependency`/issues/{n}/dependencies`,已驗證可用),禁止只寫文字。
- **R2.6** 跨 repo 的票**不搬**——Gitea 沒有 issue transfer API(已驗證)。改用互鏈:在收斂方開 hub,OP 內以 `owner/repo#N` 全稱指回。
🔴 票號一律寫全稱,裸號跨 repo 會撞號。
---
## 3. 完成語意與票的狀態機
### 3.0 狀態機
```
s/triage ──驗傷通過──▶ s/backlog ──排進 milestone──▶ s/todo
│ 領票(self-assign
s/doing ──開 PRcloses #n)──▶ s/review
▲ │ 總管 merge
│ ▼
s/pending closed
(卡外部/等依賴) │ 若這一版要 leo 實驗
s/stage
```
七個態,全部 `exclusive: true`(Gitea 平台保證同票至多一個,非法狀態不可表示):
| 態 | 意思 | 誰轉進來 |
|---|---|---|
| `s/triage` | 新進來的,還沒驗傷 | 任何人開票 |
| `s/backlog` | 確定要做,還沒排 sprint | 驗傷者 |
| `s/todo` | 已排進 milestone,等人領 | 總管 |
| `s/doing` | 有人在做(已 self-assign | executor 自己 |
| `s/review` | PR 已開,等總管 merge | executor 自己 |
| `s/stage` | 已部署 stage,等 leo 實際驗收 | 總管 |
| `s/pending` | 卡住——等外部/等依賴 | 任何人,但要寫明卡什麼 |
- **S3.0.1(領票)** 領任務 self-assign `s/doing`。**留言認領不算**——留言不改變狀態。
- **S3.0.2(完成)** 宣告完成 = 開 PR(含 `closes #n`)+ 轉 `s/review`。**留言說做完不構成完成**(人執票例外見 §6.2)。
- **S3.0.3(審核)** 總管審核 review PR 並 mergemerge 即自動關票。沒有獨立的審核票。
- **S3.0.4(退回)** 審核不通過:PR request changes,票退回 `s/doing`,續作。**禁止關 PR 重開新票**(會弄丟審核軌跡)。
- **S3.0.5`s/review` vs `s/stage`)** 兩者是不同的等待,不可互相取代:
`s/review` = 程式碼還沒進 main,等**總管**;`s/stage` 已上測試環境,等 **leo 打開來看**
### 3.13.3 完成語意
- **D3.1** Leaf 關閉 local_done。唯一觸發:PR merge 且含 `closes #n`(人執票例外 §6.2)。禁止手動關閉。
- **D3.2** Tracking issue 關閉 path_done(1) 子票全關【必要】;(2) 驗收腳本通過【充分】;(3) `Human` 已放行。
- **D3.3** 子票全關但驗收未過:tracking 保持開啟,開新 leaf 修復並掛回。**禁止「先關再說」。**
### 3.4 🔴 總管的收工義務(本規範最常被違反的一條)
> leo 2026-08-20 原話:「先前你建立 milestone,但當 subagent 完成工作,你審核後卻沒有關票,
> 導致 milestone 0% 完工,等說了才去關票,**這些都是大問題**。」
- **審核通過的當下就要關票,不是收工前補、不是被提醒才補。**
- 判準:**milestone 的百分比就是 leo 唯一看得到的進度**。票沒關 = 對他而言那件事沒發生。
- 「我審完了但還沒關」不是一個合法狀態——審完 = merge = 票自動關;沒關就表示你沒真的審完。
---
## 4. Milestone 規則(= sprint 可測試版本)
- **M4.0(怎麼組成一個 milestone** 🔴 **順序是:leo 給目標 → 遍歷票池找出「達成它需要哪些票」→
池裡沒有的才補開 → 定下,之後不改。**
```
leo 說要達成什麼
總管遍歷 issues 池(跨 repo),找出達成這個目標需要關掉哪些票
某一塊沒有票承接 ⇒ 那才是真缺口 ⇒ 補開一張(不是在里程碑裡編任務)
組成定下 ← 從這裡開始,內容不再變動
```
- **不是**「總管想做什麼就放什麼」,也**不是**「先訂五件事再看做得完幾件」。
- 里程碑的名字寫**這個里程碑在做什麼事**,不是版本號(leo 2026-08-20)。
- **M4.1** 必設 due date。
- **M4.2** Deliverable **一個可測的新版本號**。所有掛入 leaf 關閉後,可從預設分支打出通過驗收的版本。
- **M4.3(定下就不改,尤其不准打折)** 🔴 **組成一經定下,不因為做不完而縮減。**
> leo 2026-08-20:「**milestone 確定後怎麼可以再把東西移除?定下工作自己刪掉是什麼意思?
> 根本就沒有什麼降**⋯⋯而不是要做 5 件事,做不到就改成 2 件,**自己打折**。」
- **Timebox 到期:不自動關、不自動打 tag、不把票移出。** 到期只做一件事:通知 leo。
- 做不完就是**還沒完成**,里程碑保持開著,百分比就顯示真實的完成度——
那個數字本來就是要拿來看「還差多少」的。把分母改小只是讓它說謊。
- 自動打 tag 會製造假交付——tag 永遠只在「驗過了」之後發生。
- ⚠️ 唯一的例外是**目標本身變了**(leo 改了要達成什麼)⇒ 那是重新走一次 M4.0,不是打折。
- **M4.4** Milestone 關閉 release tag,一對一。「已交付」唯一合法形式是 **tag 存在且裝得起來**;打 tag 前置 open issues 0(§8 E12)。
- **M4.5** Description 只寫版本目標一句 tracking 連結。討論回 tracking issue。
- **M4.6** 🔴 **release note 寫在 Gitea Releases 裡,不寫在 README。**leo 2026-08-20:「release 不是寫在 readme,要放在 release 裡」)
README 不得自行宣稱版本號——那會產生第二份會漂移的版本真相。
---
## 5. Issue 關閉分類
關閉必掛恰好一個 `close/*``exclusive: true`):
| Label | 語意 | 關閉者 |
|---|---|---|
| `close/merged` | PR merge 自動關(正常路徑) | 系統 |
| `close/human-exec` | 人執票完成,人手動關(§6.2) | 人 |
| `close/duplicate` | 重複,指向舊票(關新留舊) | 人或代理 |
| `close/wontfix` | 討論後決定不做 | **只有 leo** |
| `close/stale` | 逾期無資訊 | job |
| `close/split` | 拆分後關(§5.5) | 人或代理 |
| `close/transferred` | 屬別的 repo,已在那邊重開 | 人或代理 |
- **C5.5(拆分)** (a) 升格 tracking(加 `hub`)或 (b) 關閉掛 `close/split`,子票掛原 parent。
- **C5.6** `close/wontfix` 只有人可執行。代理只能提議。
- **C5.7** 既有的 `duplicate` 標籤**封存不刪**(刪除會把它從所有歷史票上摘掉)。
---
## 6. 人的兩種介入
### 6.1 `Human`——人是審核者(正交 overlay)
- **H6.1.1** `Human` assignee = Leo:工作由代理完成,人只放行或否決。
- **H6.1.2** 🔴 **`Human` 不是流程狀態,是正交維度**(leo 2026-08-17)——可疊在任何 `s/*` 上,不與 `s/*` 二選一。
- **H6.1.3** 代理不得關閉帶此標籤的 issue、不得 merge 帶此標籤的 PR。
- **H6.1.4** 只有人可移除標籤;移除即放行。
- **H6.1.5** 必設節點(可增不可減):tracking issue 關閉前、`close/wontfix`、milestone 建立與 scope 圈選、**部署至 prod 的 PR**。
- **H6.1.6ISEP 自身的修改:閘在 release,不在每個 PR**
原稿把「治理 plugin 修改 PR」列為必設人閘。**照字面走會讓 leo 變成每個 PR 的瓶頸**——
那正是北極星第一條要拔掉的東西(「為了更聰明而讓 leo 更忙」的設計一律違背)。
但完全拿掉,代理就能**悄悄放寬管自己的規則**——那是 leo 被咬過的那類病。
兩者兼顧的做法:
- 治理與閘的變更,**總管可以 merge**(loop 不停)
- 但**每一個 release note 必須逐條列出這一版改了哪些治理規則與哪些閘**,
且 `docs/governance/` 的 diff 要在 release note 裡點名
- **release 就是那道人閘**:leo 驗版本時一次看到所有規則變更,該打回就打回
⇒ **把同步的逐 PR 審批,改成非同步的逐版本審批。** 沒有東西是悄悄改掉的,而 loop 不會停。
- **H6.1.7** 🔴 **交棒給 leo = 三個機械動作,缺一件等於沒交棒**(leo 2026-08-17):
① 總管自己先在 stage 驗過 → ② 把票**指派給 Leo** → ③ 掛 `Human`。
在對話裡說「你可以驗了」不算——那句話會捲走,assignee 與標籤不會。
順序不可顛倒:沒驗過就指派 = 把第一次驗證推給他。
### 6.2 `human/exec`——人是執行者(票的屬性)
- **H6.2.1** 當 deliverable 所需的能力只有人擁有(GUI-only 設定、實體權限開通、法定簽署、terminal consent),
票掛 `human/exec` assignee Leo。人視為特殊 subagent,走 §3.0 同一狀態機。
- **H6.2.2** 人執票的 deliverable 是**環境狀態改變**,不是 PR。完成方式:人在票上留 `[decision] 已完成:做了什麼` → 人手動關票 → 掛 `close/human-exec`。
這是唯一合法的手動關票路徑。
- **H6.2.3** 驗證不靠自述:人執票通常是下游票的 dependency;關票解鎖後,接手代理若發現設定沒生效即 fail fast,**下游失敗自動 reopen 人執票**。
- **H6.2.4** 🔴 代理判定「這件事只有人能做」時:開 `human/exec` 票 設好 dependency + 通知,然後**繼續做其他不被 block 的票**,不空轉等待。
### 6.3 Telegram 通知(人閘的開路配套)
- **H6.3.1** 觸發:`Human` 或 `human/exec` 被掛上且 assignee Leo 時,即時發 Telegram。
通道與帳號**不寫死在本檔**,真相源是 `wiki/agent-memory.md` 的通知通道段。
- **H6.3.2** 訊息格式(白話鐵律:標題一眼懂、代號必附一句人話):
```
🔔 #123 需要你|[放行] 或 [只有你能做]
一句話:這張票要你做什麼(≤40 字,不准只寫代號)
動作:review PR #45 並 merge 到 CF 後台開啟 X 權限
卡誰:此票 block 了 #124 #125
連結:https://git.uncle6.me/...
```
- **H6.3.3** 節流:同票同狀態只通知一次;24 小時未處理提醒一次;之後併入每日 digest。
🔴 但「等了幾天」要標出來——對 leo 重複=服務,不催這件事就不會發生。
- **H6.3.4** 通知是**投影不是狀態**:訊息遺失不影響治理正確性,真相永遠在 Gitea 票上。
---
## 7. 討論路由
```
新 issues/triage)→ 驗傷 →
├─ 可做,獨立 → 掛入 tracking,排 milestone → 走 §3
├─ 可做,有依賴 → 同上 dependencyR2.5
├─ 只有人能做 → human/exec dependency 通知(§6.2
├─ 重複 → close/duplicate
├─ 不做 → close/wontfix(只有 leo
├─ 太大 → 升格 hub 或拆分(C5.5)
└─ 走錯棚 → 在正確 repo 重開,本張 close/transferredR2.6:不能搬)
```
多票收斂:建 tracking issuescope),**不是直接建 milestone**。
當且僅當「這批票 = 恰好一個可出貨版本」才同時建 milestone。
🔴 **開工第一個動作是建里程碑並拉既有 issue,不是開新票**leo 2026-08-19)。
里程碑**一張新任務都不准增**;撈不到對應的票 ⇒ 那才是真缺口 ⇒ 去票池補一張,不是在里程碑裡編。
🔴 **票名一律 User Story**`身為<誰>,我要<什麼>,我才<為什麼>`。
不准自創分類前綴(`【版本】`、`👤 裁決題:` 都被廢除過)。
---
## 8. 封路清單(每條標明現況,已有的不重造)
| # | 封什麼路 | 用什麼封 | 現況 |
|---|---|---|---|
| E1 | 直接 push 預設分支 | branch protectionPR-only**全部 repo、全部角色**(§8.1) | ◐ 現有 `main-and-prod-push-guard.sh` 只擋 subagent、放行總管 ⇒ **與本條不符,要改**:總管與雲端一律同擋 |
| E2 | PR 不關聯 issue | PR 模板必含 `closes #`,缺漏即 fail | ❌ 待建 |
| E3 | 手動關 leaf | hook 攔截;只放行 `close/*` 與 §6.2 人執路徑 | ❌ 待建 |
| E4 | 被 block 的票先關 | Gitea issue dependency | ✅ 平台原生,已驗證可用 |
| E5 | Milestone 悄悄過期 | job:到期只通知 leo(**不自動關、不打 tag、不移票**,M4.3) | ❌ 待建(先做成手動腳本,見 §8.2) |
| E6 | 代理越過人閘 | PreToolUse hook | ◐ 現有 `irreversible-dispatch-guard.sh``prod-write-guard.sh` 覆蓋一部分 |
| E7 | SDD 內出現 leaf 連結 | pre-commit lint | ❌ 待建 |
| E8 | Tracking issue 掛 milestone | job 摘除並告警 | ❌ 待建 |
| E9 | 留言變成推理長文 | hook:超長**不 reject**,要求移去 wiki 再留指標 | ❌ 待建(放寬版,見 §8.3) |
| E10 | 就地修改治理檔案 | 安裝目錄唯讀 + hook,導向 ISEP 開 issue | ❌ 待建 |
| E11 | 本機雲端版本漂移 | SessionStart hook 比對版本,不一致 fail-fast | ◐ 現有 `skill-deploy-drift-guard.sh` 管的是 skill 不是 plugin 版本 |
| E12 | 宣稱交付但沒有 release | 版本三處一致閘:`plugin.json` tag release 存在;且 milestone open issues 0 不准打 tag | ◐ 現有 `delivery-police.sh``claim-verify-police.sh` 部分覆蓋 |
| E13 | 審核被遺忘 | Stop hook**我自己開的** `s/review` 存在且**這回合完全沒碰它** → 擋一次 | ◐ 現有 `empty-handed-stop-guard.sh` 判準不同,兩者要合併不要疊加 |
| E14 | Subagent 空口宣稱完成 | SubagentStop hook | ✅ **已有** `subagent-claim-worksheet.sh` `empty-handed-stop-guard.sh` |
| E15 | 代理硬做只有人能做的事 | 代理端無對應 tool 或 token;唯一出口是開 `human/exec` 票 | ◐ 部分(credential 機制已擋一部分,D36 |
| E16 | 標籤漂移 | 走 Gitea labels API 依 `labels.yaml` 校正:缺的補、改的還原、多的**只告警不刪** | ❌ 待建(`ISEP#4` |
### 8.1 E1 的適用範圍:**全部 repo、全部角色,一律 PR-only**leo 2026-08-20 裁定)
> leo 原話:「**所有 subagent 都是 PR only,在雲端地端總管所做的都是 PR-only。**」
```
subagent(地端/雲端) → 只能推自己的分支,開 PR ← 擋
總管 (地端/雲端) → 只能推自己的分支,開 PR ← 擋
leo → 他自己的操作不在此限
```
🔴 **沒有例外,不分 repo。** 這條推翻了總管原本的判斷(原提案:只有 ISEP 走 PR-only
其他 repo 維持「總管推 main 自己裁」,理由是怕卡住 leo)。
leo 直接裁定全面適用——**歷史紀錄留在 `DIVERGENCE-v0.5.0-to-v0.6.0.md` §E1,該段已被本條推翻。**
**因此要改的**`main-and-prod-push-guard.sh` 目前的判準是
「`CLAUDE_CODE_CHILD_SESSION=1` 才擋」⇒ 只擋 subagent、放行總管,**與本條不符**。
改成不分角色一律擋推預設分支;`/tmp/.main-push-ok` 那套「總管看過」的戳記機制隨之作廢
(PR 的 review 就是那道確認,不需要第二套)。排在群 4「派工與交付紀律」。
### 8.2 所有 job 第一版都不依賴 Gitea Actions runner
- 做成 `scripts/` 底下可手動跑、也可由 SessionStart hook 順手跑的東西。
- 理由:**這台 Gitea 有沒有掛 runner,本規範撰寫時未經查證。**
依賴一個不確定存在的東西,壞掉的形式是「以為有人在跑」——比「沒人跑」貴得多。
- 確認有 runner 後才升級成排程,升級走 §9。
### 8.3 E9 為什麼放寬(不是偷懶)
leo 2026-08-17 實測:文字層的閘那天 **8 次誤攔、0 次正確攔截**,且方向穩定——
**紅線寫得越細,命中關鍵字的機率越高 ⇒ 那些閘在懲罰謹慎。**
所以 E9 擋的是「長內容放錯地方」這個**動作**,處置是**導引**(移去 wiki 留指標),不是 reject。
---
## 9. 本規範的迭代
- 存於 ISEP `docs/governance/`;各環境為唯讀安裝副本。
- 修改路徑:ISEP 開 leaf(掛 governance tracking)→ PR → `Human` 放行 → merge → release → 各端升級。
- 版本:規則增刪 = minor,措辭 = patch,公理 major。**ISEP plugin 版本 本規範版本。**
- 每次 milestone 回顧問一句:**規範有沒有被繞過?** 有 → 補 §8 的封路,**不加一句「請遵守」**。
---
## 10. 留言規範
### 10.1 OP 唯一狀態原則
- **OP 是票的唯一狀態容器**,持續編輯;留言是 append-only 的稽核 log,只記 delta。
- 了解一張票只讀 OP。討論收斂即寫回 OP,留言留 `[decision] 已更新 OP:改了 X,因為 Y`。
### 10.2 留言格式(BLUF 類型標籤)
```
[類型] 一句話結論(≤40 字)
理由:
- (最多 3 個 bullet,每個 ≤1 行)
下一步:(一行,或「無」)
詳細:(連結至 PR/commit/wiki,禁止貼內文)
```
類型:`decision` `question` `blocker` `progress` `proposal`。
能用 OP 的 task list 打勾表達的進度**不留言**;重大 `proposal` 加掛 `Human`。
### 10.3 推理軌跡出口
推理、嘗試、失敗分析走 wiki-capture 進 WikiKBDB,留言以 `詳細:` 指向。
**推理進 wiki,結論進留言,留言只帶指標。**
---
## 11. ISEP(單點分發與同步)
### 11.1 實際結構(2026-08-20 實況,不是理想圖)
```
ISEP/
├── .claude-plugin/
│ ├── plugin.json # 版本號真相源之一(§8 E12 要三處一致)
│ └── marketplace.json # host 發現這個 plugin 的入口
├── docs/governance/ # 本規範 + 原稿存檔 + 分歧說明
├── labels.yaml # 標籤唯一真相(§11.4)
├── hooks/ # 41 支 hooks.json51 條註冊)
├── commands/ # 7 支 slash command
├── skills/ # 2 支
├── scripts/ # 23 支
└── system-dev/wiki/ # ISEP 自己的知識庫(只記 ISEP 的事)
```
🧹 **已知待清理**`scripts/install.sh` 實際是 **system-dev-template 的安裝器**(在裝 wikiSDD),
搬家時混進來的,與 plugin 無關。
### 11.2 分發規則
- **P11.2.1** 本機與雲端安裝**同一個 release**;來源只有 ISEP 的 release tag。
- **P11.2.2** 治理修改只發生在 ISEP;執行環境發現需調整 → 回 ISEP 開 issueE10)。
- **P11.2.3** Session 啟動比對版本(E11);不一致 fail-fast,不降級執行。
- **P11.2.4** 升級是原子動作:整包替換,禁止 cherry-pick。
- **P11.2.5** 🔴 **沒有子集。** 本機與雲端裝的是**逐位元組相同**的一份。
(原稿的「薄殼只裝 shell-safe 子集」已刪除——那條是舊薄殼模型的殘留,
正是 `InkStoneCo#57`「薄殼比真身少 7 支閘」的成因本身。)
### 11.3 載入契約(原稿缺這節,而這是最容易默默失敗的一格)
Claude Code **只在 session 啟動當下**讀一次 cwd 的設定。因此:
- **L11.3.1** 雲端 session 的 cwd 是 GitHub 上的啟動 repoISEP 必須在**那個時刻**就被 host 認得。
- **L11.3.2** 「事後 clone 進來」對 hook 可行(hook 是每次工具呼叫才解析路徑),
對 **commandskill 不可行**(它們啟動時就被掃描)——這是 `InkStoneCo#14` 的根因。
- **L11.3.3** ISEP 是 **private** repo,任何載入路徑都必須先解決憑證。
憑證只准取名字(D36),**不得寫進任何檔案、commit 或 issue**。
- **L11.3.4** 驗收標準:能貼出**雲端那邊實際載到的清單**,逐條對上 ISEP 的註冊條數。
「我推上去了」不是驗收。
### 11.4 標籤分發(labels.yaml
- **P11.4.1(唯一真相)** 全部標籤定義(名稱、顏色、描述、exclusive)只存在於 ISEP 的 `labels.yaml`。
Gitea 上所見皆為投影;改標籤 = 改 `labels.yaml`,走 §9。
- **P11.4.2(分發通道)** **API 通道是唯一依賴**:走 labels API 掃所有受治理 repo 校正。
Gitea 伺服器端的模板檔(建新 repo 時 GUI 播種)是**可選的便利品**,
獨立腳本、不掛在安裝流程上——它需要重啟 Gitea,而重啟的成本與風險不該由安裝觸發。
- **P11.4.3(依賴方向)** 正確性只依賴 API 通道。模板通道壞掉的後果僅是「建新 repo 的下拉是舊版」,
而新 repo 納管後第一次 sync 即被校正。
- **P11.4.4(不刪原則)** 🔴 **同步永不刪除標籤**——刪除會把它從所有歷史票上摘掉,不可逆。
非規範標籤只列出告警。
- **P11.4.5(平台級不變量)** `s/*`、`close/*`、`p/*`、`type/*` 一律 `exclusive: true`
Gitea 1.26.4 支援,已驗證):同 scope 同票至多一個,由平台保證——**非法狀態不可表示**,無需 hook 維護。
`Human`、`human/exec`、`hub` 是正交維度,**不 exclusive**。
---
## 12. 書寫路由(SDD × Gitea × Wiki
### 12.1 時態原則
| 載體 | 時態 | 回答的問題 | 變動頻率 | 誰寫 |
|---|---|---|---|---|
| SDD | 未來式 | 要做什麼、為什麼、怎樣算完成 | 低 | 代理可寫,**範圍/驗收/非目標的變更必經人閘** |
| Gitea | 現在式 | 誰在做、做到哪、卡在哪、順序 | 高 | 人與代理 |
| Wiki | 過去式 | 怎麼想、試過什麼、學到什麼 | append-only | 主要是代理 |
(原稿寫「SDD 寫入者是人、代理僅提案」——與現況相反,照字面走第一天就違規。
管的應該是**哪些欄位需要 leo 點頭**,不是誰握筆。)
### 12.2 路由判準(寫之前問一句:這段內容改變的是什麼?)
- 「要做什麼」(範圍、驗收、非目標)→ SDD,必經 issue + 人閘(改意圖 = 改合約)
- 「現在狀態」(認領、進度、卡點、定案)→ Gitea(OP 或合規留言)
- 「我們知道什麼」(推理、失敗、可復用教訓)→ Wiki
### 12.3 典型錯置與矯正
| 錯置 | 矯正 |
|---|---|
| SDD 長出 task 清單、進度勾選 | 移至 Gitea;E7 攔截 |
| Issue 留言寫滿推理長文 | 移至 Wiki 留指標;E9 導引 |
| Wiki 記錄「目前進度」 | 刪除;進度只存在於 Gitea。Wiki 引用票時寫「當時」 |
| Issue OP 修改驗收標準 | 退回:先開 SDD 修改 issue(人閘),定案後 OP 才同步 |
| **README 宣稱版本號** | 刪除;版本只存在於 releaseM4.6)。2026-08-20 實犯 |
### 12.4 連結方向(單向依賴)
SDD → 只連 trackingR2.1)。Gitea → 可連 SDD 錨點與 wiki。Wiki → 可連票號與 commit(歷史快照語意)。
Telegram → 純投影。**Wiki 壞不影響 GiteaGitea 壞不影響 SDD,通知丟不影響一切。**
---
## 13. 現況遍歷與工作分群(2026-08-20 全局實撈)
> 遍歷範圍:`inkstone` org **14 個 repo、156 張 open 票**。判為「管理」的 **45 張**收在本節。
> 判準:管**閘/票/派工/版本紀律/環境**的;產品功能與產品 bug 不在此列(§13.8 列出被排除的,供反對)。
>
> 🔴 **排序不是按票號,是按「什麼擋住什麼」**:上面的群沒解,下面的群做了也看不到效果。
> 本節是唯一把六群串起來的地方——Gitea 沒有跨 repo milestone(已查證),
> 各 repo 的同名里程碑都指回這裡。
### 13.0 六群一頁看完
```
群 0 閘正在害人 每天都在消耗,而且會讓其他群的成果被誤判
↓ 不修這群,任何新機制都會被同一批誤攔咬到
群 1 沒有資料說話 修了也不知道有沒有變好;leo 開場看不到全局
↓ 這群是「有沒有進步」的前提
群 2 同一件事有兩份 兩份必然漂移,漂了之後看起來還是綠的
↓ 環境/repo/文件/版本號,四種都在發生
群 3 人閘卡住 leo 他的啟動力是最稀缺的,卡在他身上整條線就停
群 4 派工與交付紀律 有了前面幾群,這群才驗證得了
群 5 票與文件歸位 收尾
```
**憲法另計**`inkstone/InkStoneCo#40` 不屬於任何一群——它規定「規則長什麼樣、怎麼增減」,管的是六群**怎麼做**。
### 13.1 群 0 ─ 閘正在害人(里程碑:`讓閘擋對東西`
**共同形狀**:閘比對的是**指令長什麼樣**,不是**實際會發生什麼**
⇒ 同時漏擋(真動作藏在子行程/腳本裡)與誤攔(只是提到就被擋)。
leo 08-17 診斷見公理 308-17 實測:文字層的閘 **8 次誤攔、0 次正確攔截**,
且方向穩定——**紅線寫得越細,命中關鍵字的機率越高 ⇒ 這些閘在懲罰謹慎**。
| 條目 | 來源票 | 現況(08-20) |
|---|---|---|
| 同一道閘同時漏擋真動作、誤擋只是提到它的句子 | `InkStoneCo#56` | 未動 |
| 紅線裡複述關鍵字被當成下令 | `InkStoneCo#23` | 未動|08-20 又撞 3 次,累計第 11 次 |
| 閘自己壞了:路徑解析失敗仍照擋,印 `/nonexistent` | `InkStoneCo#22` | 未動 |
| 守 prod 的閘,包一層腳本就繞過去 | `InkStoneCo#36` | 未動 |
| 空手停下:改判「這回合有沒有動作」不判文字 | `InkStoneCo#55` | 部分(`empty-handed-stop-guard.sh` 在跑) |
| gate workflow 六閘初稿待審 | `InkStoneCo#1` | triage |
**已實測、待套用的兩條判準**
① 關鍵字要在「指令位置」才算執行(`#23` 在 `prod-write-guard.sh` 驗證過;08-20 在 `release-tag-guard.sh` 重現 8/8
② 🔴 **heredoc 的 body 是資料不是指令**——08-20 三次誤攔全是這個形狀,**目前沒有任何一支閘實作**。
### 13.2 群 1 ─ 沒有資料說話(里程碑:`讓規則的效果看得見`
沒有這群,「擋對 100 次」與「擋錯 100 次」在資料上長得一模一樣;
而 leo 開場看不到全局,每天要親口提醒「這個有票」「wiki 記過」——正是要拔掉的瓶頸。
| 條目 | 來源票 | 現況 |
|---|---|---|
| 閘的動作要留痕(擋下/放行/逃生口都查得到) | `InkStoneCo#48` | 未動(43 支只有 2 支會記錄);**是本群其餘條目的前提** |
| 票總圖:session 開場注入一份 md | `InkStoneCo#17` | 進行中 |
| 同一份圖涵蓋「哪個 repo 的 wiki 記過」 | `InkStoneCo#20`、`Arcrun#86` | 進行中(`PANORAMA.md` 已產出,hook patch 未套) |
| AI 開場看不到庫裡有什麼 | `Arcrun#142`、`Arcrun#81` | 未動 |
| 票 Kanban 視覺化 | `InkStoneCo#18` | pending |
### 13.3 群 2 ─ 同一件事有兩份(里程碑:`同一件事只留一份`
兩份必然漂移,而漂了之後**看起來還是綠的**——比壞掉更危險。
| 條目 | 來源票 | 現況 |
|---|---|---|
| 【環境】雲端 guard 一支都沒生效 | `InkStoneCo#14` | 機制已交;**等 leo 填 Cloud environment 兩欄** |
| 【環境】薄殼的閘安靜落後真身 | `InkStoneCo#57` | 成因已消除(同一 plugin);舊 `.claude/` 未拆 |
| 【環境】D20 保險入 template | `system-dev-template#2` | 未動 |
| 【環境】安裝 URL 指死帳號 GitHub → 改指 Gitea | `system-dev-template#3` | 未動 |
| 【repo】同一專案兩份 repo、票號撞號 | `InkStoneCo#37` | **等 leo 裁以哪份為準**(建議 `inkstone/*` |
| 【文件】「D29」同號兩決策且無本文 | `InkStoneCo#11` | backlog |
| 【文件】changelog 兩份 | `arcrun-rag#116` | 進行中 |
| 【文件】錯誤分類兩份會漂 | `arcrun-rag#123` | triage |
| 【文件】更新說明沒有一頁看得完 | `arcrun-rag#122` | triage |
| 【版本】內外兩條號+出貨前建版本發佈 | `arcrun-rag#88` | 進行中 |
| 【版本】每人的 `acr` 跟 main 沒有保證關係 | `Arcrun#109` | 未動 |
### 13.4 群 3 ─ 人閘卡住 leo(里程碑:`不要卡在 leo 身上`
北極星 §1:任何讓 leo 更忙的設計都是錯的。
| 條目 | 來源票 | 現況 |
|---|---|---|
| 不在電腦前就沒辦法同意(通用遠端同意,首例接 arm) | `InkStoneCo#15` | 未動 |
| ARM 碼有時效反而綁住 leo → 用掉才失效+Telegram | `InkStoneCo#38` | 未動 |
| Arm 頻道(手機回一句話=解閘) | `InkStoneCo#34` | 常駐頻道,不關 |
| 票上的同意不能當人閘證據 | `InkStoneCo#31` | 已標 duplicate |
| 催辦要自己發生 | `InkStoneCo#52` | triage |
### 13.5 群 4 ─ 派工與交付紀律(里程碑:`派工與交付紀律`
| 條目 | 來源票 | 現況 |
|---|---|---|
| 派工全靠人記得(拿任務/改狀態/回報要機械必然) | `InkStoneCo#12` | 未動 |
| 共用工作區被 subagent 切走分支 | `InkStoneCo#28` | 未動|08-20 用 worktree 人工避開一次 |
| 出貨完了版控裡沒有這次出的東西 | `arcrun-rag#47` | 未動 |
| 修好的沒進出貨執行檔且沒有閘會講 | `Arcrun#93` | 未動 |
| main 上的測試要全綠 | `Arcrun#143`、`Arcrun#131` | 未動 |
| daemon 沒有 stage 通道 | `arcrun-rag#124` | 未動 |
| 出貨機制模組化 | `system-dev-template#7` | backlog |
### 13.6 群 5 ─ 票與文件歸位(里程碑:`票與文件歸位`
| 條目 | 來源票 | 現況 |
|---|---|---|
| Gitea 管理機制:標籤+project | `InkStoneCo#9` | 標籤半已完成(labels.yaml14 repo 對齊);**project 半未動** |
| 378 條沒人維護的 checkbox 分診 | `InkStoneCo#49` | 未動 |
| issue 落地留底 | `system-dev-template#1` | 未動 |
| md → Gitea Project 單向投影 | `system-dev-template#4` | 未動 |
| 內部管理太混亂(總綱) | `InkStoneCo#10` | 總綱票,不關 |
| JDD 導入規格(方法論母題) | `InkStoneCo#8` | backlog;建議轉 hub 或作廢,**待 leo 裁** |
| 閉環機(哲學母題) | `InkStoneCo#5` | backlog;同上 |
### 13.7 憲法 `InkStoneCo#40` 的七項對帳(08-20
| 要求 | 現況 |
|---|---|
| 三層架構(skillhookify 規則/最小手寫 hook) | ❌ 未開始;`hookify` 已查證存在可用(官方 marketplace |
| 盤點表,leo 看過分類才准遷移 | ✅ 已交(`docs/hooks-inventory.md`**等 leo 看** |
| 每支三行中文檔頭 | ❌ 43 支全不合格(已量測:0 支三行齊全) |
| 新規則一律先 warn | ❌ 總管已違反(08-20 新增兩支直接 block);warn 可行性已查證,見 §13.9 |
| 關閉 CC 內建 git 指示 | ❌ 未動 |
| README 稽核總表 | ❌ 未動 |
| 手寫 hook 只減不增 | ❌ 總管已違反(41 → 43) |
### 13.8 不在本節的(判為非管理,列出供反對)
`arcrun-rag` 登入/額度/安裝/知識庫類約 40 張;`Arcrun` App 系統/KBDB 資料層/搜尋類約 35 張;
`mira` 全部 6 張;`InkStoneCo` `#2 #3 #4 #6 #7 #19 #42 #43 #44 #50 #51 #53`
`content-pipeline` 2 張;`kbdb-graph-plugin` 1 張。
`InkStoneCo#41` 是交接快照(歷史);`#25` 是 ops 排程。
### 13.9 warn 的可行性(查證結果,補 §8.3/§13.7 那一格)
- hookify 的 `warn` 走 `systemMessage` ⇒ **只給人看,不進 AI** ⇒ 對 AI 行為無效
- `hookSpecificOutput.additionalContext` **會進 AI**08-20 本 session 實收多則)
- ⇒ 手寫閘做得出「AI 真的看得到的 warn」;hookify 的 warn 定位是給 leo 的提醒
- ⇒ `#40` §3 照舊有效;已 block 的兩支新閘要補 warn 期或說明理由
---
## 14. Mapping:新票有沒有滿足舊票(2026-08-20 對帳)
> leo:「mapping 新票是否滿足舊票要求,滿足則舊票指向新票⋯⋯不滿足則新增票」。
> 對帳結果:**不需要新增任何票**——缺口都有既有票承接。
總管 08-20 開的 17 張新票逐張對舊票:
| 新票 | 對應舊票 | 滿足? | 處置 |
|---|---|---|---|
| `ISEP#4` 標籤一致 | `InkStoneCo#9` | **半**(標籤 ✅/project ❌) | 已關;結論貼回 `#9``#9` 續開 |
| `ISEP#2` 規範進 docs | `InkStoneCo#40` | 否 | 已關 duplicate 指回 |
| `ISEP#18` 本機 dogfooding | `InkStoneCo#57` | 否(裝上了,舊的沒拆) | 已關 duplicate 指回 |
| `ISEP#5``#21` 雲端 | `InkStoneCo#14` | 否(機制在,雲端仍沒閘) | 已關 duplicate 指回 |
| `ISEP#19` 舊閘退場 | `InkStoneCo#57` | 否 | 已關 duplicate 指回 |
| `ISEP#11``#17` 封路七張 | `InkStoneCo#40` | 否(把 §8 抄成票) | 已關 duplicate 指回 |
| `ISEP#24` 降 scope 留痕 | `InkStoneCo#10` | 否 | 已關 duplicate 指回 |
| `ISEP#3` wiki`ISEP#6` release | —— | **對不到任何舊票** | 是總管編的;已關 |
🔴 **17 張裡只有 1 張真的推進了舊問題,且只推進一半。** 這就是公理 8 的來由。
---
## 15. 三源整合定案(leo 2026-08-20 核准)
三源=claude.ai 兩份規劃(v0.5.0 draft`InkStoneCo#40` forge-discipline)× 45 張舊票 × 既有機制。
### 15.1 方向(四句,其餘全是它們的展開)
1. **機制只有一份。** 環境、標籤、規範、版本號都是單一真相源;本機與雲端裝同一個 plugin,沒有子集。
2. **閘封動作,不封措辭。** 伺服器端擋不可逆;手寫 hook 擋高代價動作(block);
hookifyadditionalContext 只提醒(永遠 warn);skill 管 regex 表達不了的判斷。
3. **一切要留痕、可量測。** 閘的動作、開場全局、里程碑百分比——leo 看到的畫面就是實況。
4. **進度=舊票關掉幾張。** 版本只是讓閘生效的載具,release note 寫明關了哪張票。
### 15.2 工作順序(六個里程碑,各 repo 同名,內容一經確定不增不減)
| 順 | 里程碑 | 來源票(由目標遍歷票池而來,M4.0) |
|---|---|---|
| 0 | 讓閘擋對東西 | `InkStoneCo#56 #23 #22 #36 #55 #1` |
| 1 | 讓規則的效果看得見 | `InkStoneCo#48 #17 #20 #18`、`Arcrun#86 #142 #81` |
| 2 | 同一件事只留一份 | `InkStoneCo#14 #57 #37 #11`、`arcrun-rag#116 #123 #122 #88`、`Arcrun#109`、`system-dev-template#2 #3` |
| 3 | 不要卡在 leo 身上 | `InkStoneCo#15 #38 #34 #31 #52` |
| 4 | 派工與交付紀律 | `InkStoneCo#12 #28`、`arcrun-rag#47 #124`、`Arcrun#93 #143 #131`、`system-dev-template#7` |
| 5 | 票與文件歸位 | `InkStoneCo#9 #49 #10 #8 #5`、`system-dev-template#1 #4` |
這六群的組成是照 M4.0 走出來的:leo 給的目標是「把管理這條線做對」,
總管遍歷 14 repo156 張 open 票,挑出 44 張達成它需要關掉的,**沒有補開任何新任務票**。
排序判準=「什麼擋住什麼」:閘不修好,其他群的成果會被誤攔咬到;沒有留痕,修了也量不出變好。
`#40` 是憲法,貫穿全部;`#48` 是 `#40` warn 校準的資料前提,所以排群 1 之首。
### 15.3 三處矛盾的定案
1. `#40`「hook 只減不增」vs E 清單要 ~11 支新閘 ⇒ 新封路優先做在**伺服器端**或 **warn 層**
要新增 `.sh` 必須在 PR 說明為何前兩層做不到。
2. warn-first vs hookify 的 warn 不進 AI ⇒ warn 一律用 `additionalContext`
新規則從 warn 出生,憑 `#48` 的留痕數據才升 block。
3. milestone 到期自動關+打 tag ⇒ 否決(M4.3)。
### 15.4 待 leo 裁(不擋群 0 開工)
`#37` 兩份 repo 哪份為準(建議 `inkstone/*`)/`#5` `#8` 轉 hub 或作廢/
08-20 兩支未經 warn 期的 block 閘,隨盤點表(`docs/hooks-inventory.md`)一起審。
**已裁**PR-only 全面適用(§8.12026-08-20)。
### 15.5 跨 repo 的載體:ISEP 的六張群票
Gitea 的 milestone 只管得到同一個 repo,所以六個群在 `inkstone/ISEP` 各有一張 `hub` 票
`ISEP#30``#35`),別的 repo 的舊票用 **Gitea 原生 dependency** 指到它
leo 2026-08-20;跨 repo dependency 已實測可用)。
⇒ **群票的相依全關,群票才關得掉**;六張群票的狀態就是六群的進度。
---
## 附:Label 全集(快照;唯一真相為 `labels.yaml`
```
狀態機(exclusive s/triage s/backlog s/todo s/doing s/review s/stage s/pending
關閉分類(exclusive close/merged close/human-exec close/duplicate close/wontfix
close/stale close/split close/transferred
人(正交,不 exclusive Human ← 人是審核者
human/exec ← 人是執行者
優先(exclusive p/high p/low
種類(exclusive type/bug type/feature type/governance type/chore
結構(正交) hub ← tracking issue 標記
封存不刪 duplicate ← 由 close/duplicate 取代,保留在歷史票上
```
### M4.8 每個里程碑都要有真的期限(leo 2026-08-21 立)
> 「**以後所有的 milestone 限制時間**」/「**你根本沒有時間概念,浪費一整天**」
🔴 **`9999-01-01` 不算期限。** 立這條的當下實查七個 open milestone
**六個的期限是 `9999-01-01`**——那是「沒有期限」穿了一件期限的衣服,
比空白更糟:盤點時每一格看起來都有值,於是沒有人發現這裡從來沒有時間壓力。
**怎麼定**:里程碑的 deliverable 是**一個可測的版本**M4.0)。
問一句「**這個版本幾號要能給 leo 打開?**」,那天就是期限。
| 剩幾張未結 | 期限 |
|---|---|
| 本週要收 | 三天 |
| 13 張 | 一週 |
| 4 張以上 | 兩週 |
**過期了怎麼辦**:不自動關、不自動打 tag(M4.3 已否決那條)。
過期只做兩件事——**對帳**(哪幾張沒動)與**通知**。
期限的用途是製造節奏,不是製造假完成。
**機械閘**`hooks/milestone-due-guard.sh`PreToolUse `Bash`):
建 milestone 沒有 `due_on`、或 `due_on` 帶 `9999` → 擋。
四向實測:無 due_on 擋/9999 擋/真期限放行/只是讀 milestone 放行。
+212
View File
@@ -0,0 +1,212 @@
# 43 支閘,白話盤點表
> 回應 `inkstone/InkStoneCo#40`:「如果加入了,我應該可以白話文看到 hooks 的內容?」
> 這份表就是那個「白話文」——不用點開任何 `.sh` 檔,一行看懂一支閘在管什麼。
>
> **最高原則(票上原文)**:每一條規則你都要能在 30 秒內看懂它在管什麼。
## 一句話結論
`hooks/` 底下有 **43 個 `.sh` 檔**`hooks.json` 實際掛上 **53 條註冊**(同一支閘常被多種情境同時掛上);
其中 **3 支檔案存在但沒被掛上**(2 支是待人填的空範本、1 支是刻意留著沒開的止血帶,見下面「未生效」表)。
下面按「你會在什麼時候撞到它」分組,一支一行。
---
## 怎麼讀這張表
| 符號 | 意思 |
|---|---|
| 🛑 擋 | 條件不滿足就**真的擋下**這個動作(exit 2),你或 AI 會看到一段紅字說明 |
| 📝 記錄 | **不擋任何東西**,只是在背景寫一筆紀錄或送一段提示文字給 AI |
| 💀 未生效 | 檔案存在,但**沒有掛進 `hooks.json`**——目前是死的,不會被執行 |
「對你意味著什麼」欄一律用「如果你看到 X,代表 Y」的角度寫,不寫程式邏輯。
---
## A. 你(或 AI)在終端機打指令的當下(PreToolUse / Bash
| 閘名 | 對你意味著什麼 | 動作 |
|---|---|---|
| `github-contact-guard.sh` | AI 想碰 GitHub`git push``gh api` 等)就先擋下——兩個帳號曾經因為機器人式高頻寫入被永久 flag 過。**只有讀取(clone/fetch)自由,寫入一律要你在終端機跑 `github-arm.sh` 解鎖**。 | 🛑 擋 |
| `kbdb-api-wall-guard.sh` | AI 想繞過 KBDB 的 API、直接對資料庫下 SQL 或建新表就擋下——KBDB 的鐵律是「只能用 API、永遠只有三張表」。 | 🛑 擋 |
| `stage-before-prod-guard.sh` | AI 想動「出貨鏈」相關指令(含 `arcrun-rag-bundles``github-arm``publish-github` 字樣)卻沒先在 stage 環境驗過就擋下。 | 🛑 擋 |
| `main-and-prod-push-guard.sh` | 兩層確認:① subagent 想推 Gitea `main` 分支 → 一定要交回總管,總管確認過才放行;② 任何 `wrangler deploy` 打正式環境 → 一定要你親手解鎖。 | 🛑 擋 |
| `prod-write-guard.sh` | AI 想做任何「會真的改到線上正式帳號(leo21c)」的操作(不只是 push,也包含直接呼叫會寫入的工具)就擋下,交回總管處理。 | 🛑 擋 |
| `not-my-branch-guard.sh` | AI 想 commit 到「別的 subagent 正在施工中」的分支(登記在 `branch-holds.md`)就擋下,避免兩個 AI 互踩同一條分支。 | 🛑 擋 |
| `leo21c-write-guard.sh` | AI 想寫東西到你私人帳號 `leo21c` 就擋下——這個帳號只准你自己用,AI 的實驗一律走別的測試帳號。 | 🛑 擋 |
| `release-tag-guard.sh` | AI 想打版本 tag,但 `plugin.json` 裡寫的版本號跟 tag 對不上就擋下——避免「這裡說 0.2.0、那裡說 0.1.0」各說各話。 | 🛑 擋 |
| `ticket-api-bypass-guard.sh` | AI 想繞過 `scripts/ticket` 工具、直接打 API 開新 Gitea 票(會漏掉「開票前先搜過」這道檢查)就擋下。 | 🛑 擋 |
## B. AI 想寫檔案/改程式碼的當下(PreToolUse / Write·Edit·MultiEdit
| 閘名 | 對你意味著什麼 | 動作 |
|---|---|---|
| `guard-cross-project.sh` | 總管(頂層)想直接改某個子 repo 的程式碼(非 `.md`)就擋下——頂層只做安排交辦,實作要進那個子 repo 自己做。 | 🛑 擋 |
| `wiki-secret-scan.sh` | 要寫進 `system-dev/wiki/` 的內容裡出現密碼/金鑰/身分證/信用卡等特徵就擋下,防止機敏資料意外留在會被反覆讀取的記憶空間裡。 | 🛑 擋 |
| `component-guard.sh` | AI 想自己新建一個零件(component)或亂接 service binding 就擋下——逼它先想「現成零件夠不夠用」,真要建要你解鎖。 | 🛑 擋 |
| `sdd-guard.sh` | AI 想直接動程式碼檔案,但找不到「唯一一份 active 規格文件(SDD)」對應這件事,或同時有一份以上 active 規格就擋下。 | 🛑 擋 |
| `credential-only-guard.sh` | AI 想把金鑰真身或自製佔位符(例如 `__XXX_TOKEN__`)寫進設定檔就擋下——金鑰只准放在統一的 credential 中心。 | 🛑 擋 |
| `arcrun-intent-guard.sh` | AI 寫的 Arcrun workflow 語法不對就擋下,而且**直接把正確寫法回貼給它**(不是只罵它錯,是教它怎麼改)。 | 🛑 擋(教學型) |
| `subagent-first-guard.sh` | 這個對話**從頭到尾都沒有派過任何 subagent**,AI 卻要自己動手改程式碼,就先擋一次,逼它想一想「這件事能不能交給別人做」。 | 🛑 擋 |
| `mistake-needs-ticket-guard.sh` | AI 想往 `mistakes.md`(教訓紀錄)新增一條「機制可以防止」的教訓,卻沒附對應票號就擋下——沒有票號的教訓沒有人會回頭處理。 | 🛑 擋 |
| `pending-changes-retired.sh` | AI 想寫東西進已經廢除的 `pending-changes.md` 檔案就擋下——這個檔案已停用,規格變更一律改開 Gitea 票。 | 🛑 擋 |
> `kbdb-api-wall-guard.sh` 在這裡也重複掛了一次(見 A 組)——它同時守著「下指令」跟「寫檔案」兩種情境,詳見下方「重複掛載」一節。
## C. AI 要去翻程式碼/查資料之前(PreToolUse / Grep·Glob·Read·Bash
| 閘名 | 對你意味著什麼 | 動作 |
|---|---|---|
| `wiki-first-search.sh` | AI 這回合**還沒查過 wiki**就要去翻程式碼或查外部資料,就先擋下、逼它用你的關鍵字先搜一次 wiki(查過一次、不論有沒有找到,這回合後面就放行)。 | 🛑 擋 |
## D. AI 要派工給別的 AIsubagent)之前(PreToolUse / Agent·Task
| 閘名 | 對你意味著什麼 | 動作 |
|---|---|---|
| `subagent-wiki-guard.sh` | AI 要派一個查證/實作類任務出去,就自動在派工單裡塞一句「先查 wiki」的提示——不擋,只是順手夾帶叮嚀。 | 📝 記錄 |
| `kbdb-api-wall-guard.sh` | 同 A/B 組,只是這裡管的是「派工單裡有沒有寫出違反 KBDB 規約的指示」。 | 🛑 擋 |
| `micromanage-guard.sh` | 派工單寫得太細(指名檔案函式、編號步驟、要求每做一項回報一次…)就擋下——subagent 該被當成有能力的同事,不是照抄劇本的工具。 | 🛑 擋 |
| `irreversible-dispatch-guard.sh` | 派工單裡出現「刪分支」「drop table」「rm -rf」這類不可逆動作,卻沒寫「先停下來等回覆才執行」就擋下。 | 🛑 擋 |
| `no-ticket-no-dispatch.sh` | 派工單裡沒有寫工單號(`【工單】owner/repo#N`),或那張票已經關閉/根本不存在,就擋下——沒有票號的工作沒有人追得到進度。 | 🛑 擋 |
## E. 每個對話一開始(SessionStart
| 閘名 | 對你意味著什麼 | 動作 |
|---|---|---|
| `session-start-recall.sh` | 對話一開始就自動把「全局現況」(Gitea 各 repo 的票、KBDB 的藏書地圖)推到 AI 眼前,不必等它自己想到要查。 | 📝 記錄(context 注入) |
| `skill-deploy-drift-guard.sh` | 如果「全機真正在用的 skill」跟「repo 裡版控的正本」內容對不上,就在開場講出來——避免用著一份沒人知道已經跟正本分家的舊拷貝。 | 📝 記錄 |
## F. AI 想結束這一輪、要收工的時候(Stop)
| 閘名 | 對你意味著什麼 | 動作 |
|---|---|---|
| `empty-handed-stop-guard.sh` | 這一輪 AI**一個動作都沒做**卻想停下來(等你回覆),就擋下並告訴它「你的命令就是完整授權,不用再等第二次確認」。 | 🛑 擋(至多攔一次) |
| `worklist-guard.sh` | AI 自己列過的待辦清單裡還有沒做完的步驟,卻想收工寫報告,就擋下,逼它做完剩下的步驟。 | 🛑 擋 |
| `factory-idle-guard.sh` | AI 該去派工卻沒派(工頭停工),就擋下要它交出「已經派工的憑證」,不是隨口說一句「我會催」就算數。 | 🛑 擋 |
| `browser-verify-guard.sh` | 這一輪 AI 宣稱「前端驗過了」,卻沒有真的用瀏覽器工具載入過,就擋下——`curl` 抓到 HTML 不算驗過。 | 🛑 擋 |
| `self-drive-police.sh` | AI 想停下來問你「早就決定過的事」(用固定句型判斷,例如「要不要 X」「下一步做什麼」「這交給你」)就擋下,反問它查過 wiki/查過派工表了沒。 | 🛑 擋 |
| `self-drive-judge.sh` | 跟上面同一件事,但改用小模型(haiku)判斷「換句話說」的請示句——防止 AI 只是把「要不要」改寫成「不確定是否符合期待」就閃過上一支閘。 | 🛑 擋 |
| `delivery-police.sh` | AI 宣稱「這件事做完了」,卻看不到任何實測證據(畫面截圖、指令輸出、HTTP 狀態碼…)就擋下。 | 🛑 擋 |
| `wiki-first-police.sh` | AI 做完事卻沒有把結論寫回 wiki 就想收工,就擋下——下次(或別的 AI)查 wiki 會查不到這次做過什麼。 | 🛑 擋 |
| `unpushed-police.sh` | AI 改好的東西還留在本機、沒有真的推送出去給別人用,卻想收工,就擋下——「改對了但沒送到」跟沒改是一樣的。 | 🛑 擋 |
| `claim-verify-police.sh` | Subagent 交回來的「我做完了」宣稱還沒被驗證過(對應的待驗檔案還在),你這邊卻想收工,就擋下。 | 🛑 擋 |
## G. Subagent 把工作交回來的時候(SubagentStop
| 閘名 | 對你意味著什麼 | 動作 |
|---|---|---|
| `subagent-claim-worksheet.sh` | Subagent 一交回工作,就自動把它宣稱做了什麼寫成一張「待驗清單」檔案——之後總管收工前,`claim-verify-police.sh` 會檢查這張清單有沒有被處理掉。 | 📝 記錄 |
> 這個時機還掛了 `worklist-guard.sh``self-drive-police.sh``self-drive-judge.sh``delivery-police.sh``wiki-first-police.sh``unpushed-police.sh`,行為跟上面 F 組完全一樣,只是對象換成「subagent 交回來的這一輪」。詳見「重複掛載」一節。
## H. 動作做完之後,純粹記一筆(PostToolUse,全部不擋)
| 閘名 | 對你意味著什麼 | 動作 |
|---|---|---|
| `kbdb-asked-stamp.sh` | AI 真的查過 KBDB 之後,留一個時間戳——給前面 `history-first-guard.sh` 判斷「這輪有沒有先查過」用。 | 📝 記錄 |
| `subagent-first-stamp.sh` | AI 真的派過工之後,留一個時間戳——給 `subagent-first-guard.sh` 判斷用。 | 📝 記錄 |
| `issue-status-autoflip.sh` | AI 一派工出去,就自動把對應的 Gitea 票改成「進行中(s/doing)」,不必等人手動改標籤。 | 📝 記錄(自動改票) |
## I. 你會撞到但跟「派工/收工」無關的一支(Edit·MultiEdit
| 閘名 | 對你意味著什麼 | 動作 |
|---|---|---|
| `history-first-guard.sh` | AI 要改一個舊檔案之前,先把這個檔案過去被改過幾次、被誰在什麼情況下改過的紀錄攤在它眼前,逼它回答「這是不是已經修過的老問題」再動手。 | 🛑 擋 |
---
## 目前沒生效的 3 支(存在但沒掛進 `hooks.json`
| 檔名 | 為什麼沒掛 |
|---|---|
| `pre-write-guard.template.sh` | 官方留的空殼範本,預設不攔任何東西。要用要自己手填禁令清單、自己去掛。檔頭寫明「別誤以為裝了它就有保護」。 |
| `pre-write-guard.sh` | 同一個範本的另一份(看起來是填過一半的版本),同樣沒掛進 `hooks.json`。 |
| `shadow-table-guard.sh` | 檔頭自己寫明「本檔目前是死的」——leo 2026-08-15 說過「提案封鎖方式,不是要你就去做」,所以先寫好、測過,但要不要真的掛上由你裁。 |
---
## 落差偵測(票上要求的「這件事本身值得被看到」)
**方法**:比對 `hooks/*.sh` 檔案清單 vs `hooks.json` 裡出現的檔名。
```
$ ls hooks/*.sh | xargs -n1 basename | sort > /tmp/fs_hooks.txt
$ grep -oE '[a-zA-Z0-9_-]+\.sh' hooks/hooks.json | sort -u > /tmp/registered_hooks.txt
# 有檔案、但 hooks.json 沒註冊到 → 上面「沒生效的 3 支」
$ comm -23 /tmp/fs_hooks.txt /tmp/registered_hooks.txt
pre-write-guard.sh
pre-write-guard.template.sh
shadow-table-guard.sh
# hooks.json 註冊了、但檔案不存在 → 空(目前沒有這種「指向空氣」的閘)
$ comm -13 /tmp/fs_hooks.txt /tmp/registered_hooks.txt
(無輸出)
```
**這次順便抓到的另一個落差**`.claude-plugin/plugin.json` 的說明文字寫「42 支機械閘(52 條註冊)」,
`README.md` 也寫「42 支 `hooks.json`」「共 52 條註冊」——但實測是 **43 支檔案、53 條註冊**
差 1 支、差 1 條,猜測是今天(2026-08-20)新增的 `leo21c-write-guard.sh``release-tag-guard.sh`
`ticket-api-bypass-guard.sh` 這批(檔頭日期都是今天)加了之後,兩份文件的數字沒有跟著更新。
**這兩個檔案本次刻意沒動**(在你劃的紅線內:不准碰 `.claude-plugin/`),只在這裡把落差標出來給你看。
---
## 重複掛載(同一支閘在不只一個時機生效)
不是衝突,是同一支閘刻意守好幾個情境;列出來是因為你可能會納悶「怎麼同一句紅字出現在不同地方」:
| 閘名 | 掛了幾次 | 為什麼 |
|---|---|---|
| `kbdb-api-wall-guard.sh` | 3 次 | 下指令(Bash)、寫檔案(Write/Edit)、派工(Task)三種情境都可能違反 KBDB 規約,各掛一次 |
| `prod-write-guard.sh` | 2 次 | 一次守「下指令」,一次專門守「會直接寫進線上的 MCP 工具」(不是走終端機指令的那種) |
| `arcrun-intent-guard.sh` | 2 次 | 一次守「所有寫檔案」,一次專門加強守「呼叫 Arcrun 部署/驗證工具」這個更精準的情境 |
| `micromanage-guard.sh` / `irreversible-dispatch-guard.sh` / `no-ticket-no-dispatch.sh` | 各 2 次 | 各自同時掛在 `Task``Agent` 兩個矩比對名稱上——這兩個名稱應該是同一種派工動作的新舊叫法,兩個都掛保證不漏接 |
| `worklist-guard.sh` / `self-drive-police.sh` / `self-drive-judge.sh` / `delivery-police.sh` / `wiki-first-police.sh` / `unpushed-police.sh` | 各 2 次 | 一次守「總管自己想收工」(Stop),一次守「subagent 交回工作」(SubagentStop)——同一套判準用在兩種角色身上 |
**這裡有一件我看不出來是刻意還是遺留、需要人判斷**`micromanage-guard.sh``irreversible-dispatch-guard.sh``no-ticket-no-dispatch.sh`
三支都**同時**掛在 `Task``Agent` 這兩個矩比對名稱上。如果這兩個名稱在目前版本的 Claude Code 裡指的是「同一種派工工具呼叫」,
那這是保險(兩個名字都接住,不怕哪天官方改名),沒問題;但如果其實只有一個名稱會真的觸發,另一個是舊名稱留下來沒清掉,
那就是「規則說是兩層防護,實際只有一層在動」。這個要靠實際觸發紀錄核對,我沒有把握單靠讀檔案判斷,標成 ❓ 而不是硬下結論。
---
## 抽驗 5 支:一句話 vs 實際邏輯逐條對照
隨機抽了跨越不同層級/時機的 5 支,逐行核對過源碼(不是只讀檔頭):
1. **`github-contact-guard.sh`**——表格寫「AI 想碰 GitHub 就先擋下,只有讀取自由」。
源碼核對:只擋 `gh api/repo/issue/pr/...` 子指令,以及 `git push``git remote add` 指向 github.com(含用 remote 名稱反解出網址的情況);
`git clone/fetch/pull/ls-remote``curl``go get` 一律放行。帶憑證的「實名讀」也放行但會留一筆紀錄。**與表格描述一致。**
2. **`main-and-prod-push-guard.sh`**——表格寫「推 main 要總管戳記、prod 部署要你解鎖」。
源碼核對:`git push` 目標含 `main`/`master` 才擋,且要 `/tmp/.main-push-ok` 戳記綁對 repo 路徑、15 分鐘內、用過即丟才放行;
`wrangler deploy/publish/versions deploy` 且指令裡看不出打的是 stage/youlin/geek6688 就擋,要 `.github-armed` 或 Gitea 票上核准碼才放行。**與表格描述一致**,且比表格寫得更細(例如 stage 與 geek6688 兩個白名單)。
3. **`empty-handed-stop-guard.sh`**——表格寫「這輪零動作卻想停就擋,至多攔一次」。
源碼核對:讀 transcript 數這回合 `tool_use` 出現次數,0 次 → exit 2`stop_hook_active` 已為真(代表已經擋過一次)→ 直接放行,不會卡死。**與表格描述一致。**
4. **`no-ticket-no-dispatch.sh`**——表格寫「派工單沒工單號,或票已關閉/不存在就擋」。
源碼核對:從 `tool_input.prompt``【工單】owner/repo#N`,抓不到 → exit 2;抓到但打 Gitea API 查到 `state=closed` 或查不到(`missing`)→ exit 2
查不到網路(token 拿不到、API 連不上)→ 放行(fail-open,避免網路抖動卡死工作)。**與表格描述一致**,且多了一個表格沒特別寫的細節:網路問題不擋。
5. **`wiki-secret-scan.sh`**——表格寫「寫進 wiki 的內容有密碼/金鑰/身分證/信用卡特徵就擋」。
源碼核對:只在 `file_path` 命中 `system-dev/wiki/*` 時啟動;用 6 類 regex(密碼賦值、PEM 私鑰、雲端金鑰前綴、JWT、連線字串內嵌帳密、身分證、信用卡)逐條檢查要寫入的內容;
行尾標記 `wiki-secret-ok` 可豁免。**與表格描述一致。**
五支全部核對通過,沒有發現表格描述跟實際邏輯對不上的情況。
---
## 我看不懂、需要人看的地方
- **`micromanage-guard.sh``irreversible-dispatch-guard.sh``no-ticket-no-dispatch.sh` 的雙重矩比對(`Task` + `Agent`)是刻意保險還是舊名稱沒清掉**——見上面「重複掛載」段落,我沒有把握單靠讀檔案判斷,需要看實際觸發紀錄或問總管。
- **`stage-before-prod-guard.sh``main-and-prod-push-guard.sh` 的分工邊界**`main-and-prod-push-guard.sh` 的檔頭明講自己是在「補 `stage-before-prod-guard.sh` 的破口」(那支只認 3 個關鍵字,抓不到 `wrangler deploy`),但兩支都還掛著、都還在管「prod 出貨」這件事。這是「新的補洞、舊的continua」還是「舊的該退休了」,這份盤點表不下判斷,留給你在下一步的分類會議裡定奪。
除了以上兩點,其餘 41 支的行為都能從檔頭與源碼直接讀出,沒有「猜」的部分。
---
## 這份表怎麼跟實況對帳(半年後怎麼發現漂移)
1. **有沒有新閘沒被收進這張表**:跑本文「落差偵測」段落的兩行 `comm` 指令,比對 `hooks/*.sh` 的檔名清單跟這張表列出的閘名清單(不是跟 `hooks.json`,那個只驗證有沒有註冊,驗不了有沒有寫進這張人話表)。
2. **有沒有閘的行為跟這裡寫的不一樣了**:抽幾支重新讀一次源碼,跟這裡的「一句話」對一遍——就是本文「抽驗 5 支」做的事,可以照同樣方法定期重做。
3. **`.claude-plugin/plugin.json``README.md` 的數字**:這兩處各自寫了一次「幾支、幾條註冊」,前面已經抓到一次對不上(42/52 vs 實際 43/53)。這兩個數字沒有機制保證跟著 `hooks/` 目錄自動更新,是本表發現的第一個具體漂移案例。
+212
View File
@@ -0,0 +1,212 @@
#!/usr/bin/env python3
# -*- coding: utf-8 -*-
"""arcrun 意圖工作流「回饋 hook」主體(D382026-08-01)。
由 arcrun-intent-guard.sh 呼叫(stdin = Claude Code 的 PreToolUse JSON)。
獨立成 .py 的理由:規則含大量引號與 regex,包在 shell 單引號裡會被吃掉
2026-08-01 實際踩到:'"componentId"' 被 shell 剝成裸字 → NameError)。
判準來源:system-dev/docs/3-specs/arcrun-usable/intent-rules.json
——與判分器共用同一份,避免兩套判準漂移。
"""
import json
import os
import re
import sys
def main():
try:
d = json.load(sys.stdin)
except Exception:
return 0
ti = d.get("tool_input") or {}
# 收集這次要送出的文字:檔案寫入 / 編輯 / bash 指令 / MCP 參數都看
parts = []
for k in ("content", "new_string", "command", "prompt"):
v = ti.get(k)
if isinstance(v, str):
parts.append(v)
for k in ("graph", "yaml", "workflow", "triplets", "body"):
v = ti.get(k)
if v is not None:
parts.append(v if isinstance(v, str) else json.dumps(v, ensure_ascii=False))
body = "\n".join(parts)
if not body.strip():
return 0
proj = os.environ.get("CLAUDE_PROJECT_DIR") or os.getcwd()
rules_path = os.path.join(
proj, "system-dev", "docs", "3-specs", "arcrun-usable", "intent-rules.json")
if not os.path.exists(rules_path):
return 0
R = json.load(open(rules_path, encoding="utf-8"))
rules = {r["id"]: r for r in R["rules"]}
LEGAL = re.compile(R["legal_edges"]["regex"])
# 只在「這確實是 arcrun 意圖工作流」時才出手,避免亂吵。
# 排除文件語境的雜訊(2026-08-01 自己編修 GUIDE 時被自己誤攔):
# markdown 表格列、引用行、註解行——教材列舉或引述錯誤寫法時必然含箭頭
def is_prose(l):
s = l.strip()
return (s.startswith("|") or s.startswith(chr(62) + " ")
or s.startswith("#") or s.startswith("//"))
triplet_lines = [l.strip() for l in body.split("\n")
if (chr(62) * 2) in l and not is_prose(l)]
# 2026-08-01 補漏:原本只認 JSON 圖(帶引號)⇒ **YAML 圖整份被放行**。
# leo 那次 haiku 失敗寫的正是 YAMLcomponentId: code,無引號),hook 完全沒攔到。
is_graph_json = ('"componentId"' in body) or ('"edges"' in body)
is_graph_yaml = bool(re.search(r'^\s*-?\s*componentId\s*:', body, re.M)
or re.search(r'^\s*edges\s*:', body, re.M))
is_graph = is_graph_json or is_graph_yaml
if not triplet_lines and not is_graph:
return 0
# 文件檔(.md)本來就會「引述錯誤寫法來教學」=R6 關鍵詞必然出現。
# 對 .md 只保留結構性規則,不做過時教材主張的字面偵測。
is_doc = str(ti.get("file_path") or "").endswith(".md")
# 🔴 2026-08-08:兩道 hook 直接打架,本閘誤攔 wiki 落帳。
# `wiki-first-police` **要求**我在 wiki 用知識三元組 `A >> 關係 >> B`
# leo 2026-08-01 立:「每件事牽涉到 2 個 repo,就可以在該事件查到那兩個 repo」)。
# 但本閘把任何含 `>>` 的行都當成 Arcrun 工作流的邊 ⇒ 落帳寫
# 「勸告治不了停 >> 所以改成 >> InkStoneCo:...」就被判「非法邊」+「第一個節點不是 input」。
# ⇒ 同一個符號、兩套約定。**.md 裡沒有真的工作流圖時,本閘不該有意見。**
# (有 componentId/edges 的 .md=真的在寫工作流文件,仍照常檢查。)
if is_doc and not is_graph:
return 0
# 🔴 2026-08-08 第二例:hook/腳本自己的原始碼裡出現 `>>` 是**正則樣式或 shell 重導向**,
# 不是 Arcrun 工作流的邊。實撞:wiki-first-police.sh 裡的
# `grep -qE '… >> 真身在 >> …'`(比對知識三元組用的樣式)被判「三元組格式錯」。
# ⇒ 機制程式碼一律豁免;真的工作流定義不會住在 .claude/hooks/。
_fp = str(ti.get("file_path") or "")
if "/.claude/hooks/" in _fp or _fp.endswith((".sh", ".py")):
if not is_graph:
return 0
hits = []
def hit(rid, detail):
if not any(h[0] == rid for h in hits):
hits.append((rid, detail))
COND = re.compile(
r"判斷|檢查|如果|大於|小於|是否|超過|比較|驗證|check|if_|ifcontrol|compare|verify|threshold",
re.I)
if triplet_lines:
edges_of = {}
parsed = []
for l in triplet_lines:
# 2026-08-05 修:先剝掉 YAML 清單語法再切段。
# 原本直接切,第一段會是 `- "input` 而不是 `input`
# => R1「第一個節點必須是 input」永遠判為不符
# => 任何對 flow: 區塊的編輯都被擋死(實撞:改 rag-ingest-card 三次全被擋,
# 而該檔 flow 本來就合法)。
l = l.strip()
if l.startswith("- "):
l = l[2:].strip()
l = l.strip('"').strip("'").strip()
seg = [p.strip() for p in l.split(">>")]
if len(seg) != 3:
hit("R5-triplet-format", l[:60])
continue
a, e, c = seg
parsed.append((a, e, c))
if not LEGAL.match(e):
hit("R2-illegal-edge", "非法邊「%s」(%s" % (e, l[:50]))
edges_of.setdefault(a, []).append(e)
if parsed:
# 2026-08-13 修(同一段的第二次誤攔修正,前一次見上方 08-05 註解):
# R1 問的是「**整個工作流**的第一個節點是不是 input」——
# 那個問題只有在**看得到整份檔案**時才答得出來。
#
# `Write` 送的是 `content`(整檔)⇒ parsed[0] 真的是第一個節點 ✅
# `Edit` 送的是 `new_string`(片段)⇒ parsed[0] 是**那段片段的第一行**,
# 而增量編輯必然要帶一行既有的錨點來定位插入點
# ⇒ **錨點永遠被誤判成「工作流起點」**,不管它實際排第幾。
#
# ⇒ 這會結構性地擋住**任何**對既有多行 `flow:` 的增量修改。
# 實撞(2026-08-13):往 `km_wiki_ingest.yaml` 的 flow 尾端接五行新邊,
# 錨點是 `decide >> 對每個 update_item >> update_entry`
# ⇒ 報「第一個節點是『decide』」。而該檔第一個節點叫 `seed`,
# 是檔案自己 §4 註解寫明的刻意設計(避開引擎的觸發保留字)。
#
# 🔴 只放寬 R1,**R2(邊合法性)/R3/R4/R5 對片段照樣生效**——
# 那幾條檢查的是內容本身,沒有「位置語意」的問題。
if isinstance(ti.get("content"), str):
first = parsed[0][0]
if first.lower() != "input":
hit("R1-first-node-input", "第一個節點是「%s" % first)
for a, outs in edges_of.items():
branchy = any(
o in ("ON_TRUE", "ON_FALSE") or o.startswith("ON_BRANCH") for o in outs)
if COND.search(a) and not branchy:
hit("R3-condition-via-on_success",
"%s」有條件語意,出邊卻只有 %s" % (a, "".join(sorted(set(outs)))))
# R4code 節點在做流程控制
LOGIC = re.compile(
r"\bif\s*\(|\belse\b|\bfor\s*\(|\bwhile\s*\(|\.filter\(|\.map\(|\?\s*[^:\n]{1,40}\s*:")
if is_graph:
m = re.search(r"\{.*\}", body, re.S)
if m:
try:
g = json.loads(m.group(0))
for n in (g.get("nodes") or []):
if n.get("componentId") == "code":
ctx = json.dumps(
n.get("config") or n.get("payload") or n, ensure_ascii=False)
if LOGIC.search(ctx):
hit("R4-code-node-doing-logic",
"code 節點「%s」內含流程控制" % n.get("id"))
except Exception:
pass
if not any(h[0] == "R4-code-node-doing-logic" for h in hits):
# 2026-08-01 補:原本只認 JSON(帶引號)與 `>> code`
# 但 leo 那次 haiku 失敗寫的是 YAMLcomponentId: code,無引號)⇒ 漏抓。
looks_code = re.search(r">>\s*(code|js|script)\b", body, re.I) or \
re.search(r'"componentId"\s*:\s*"code"', body) or \
re.search(r'^\s*-?\s*componentId\s*:\s*["\']?code["\']?\s*$', body, re.M) or \
re.search(r'^\s*-?\s*(id|name)\s*:\s*["\']?(code|js|script)["\']?\s*$', body, re.M)
if looks_code and LOGIC.search(body):
hit("R4-code-node-doing-logic", "偵測到 code 節點且內容含 if/for/filter")
# R6:過時教材主張(會把 AI 擋在正解門外)
if not is_doc and (
re.search(r"(不支援|沒有|無)\s*(原生)?\s*(條件分支|ON_TRUE|ON_FALSE)", body)
or re.search(r"只有\s*ON_SUCCESS\s*(與|和|、)\s*(FOREACH|對每個)", body)):
hit("R6-stale-doc-claim", "文字聲稱引擎不支援條件分支")
if not hits:
return 0
out = []
out.append("🎓 arcrun-intent-guard:這份意圖有 %d 處可以更好——下面是**正確寫法,可直接照抄**。"
% len(hits))
out.append("")
for rid, detail in hits:
r = rules.get(rid, {})
out.append("── %s" % rid)
out.append(" 現場:%s" % detail)
out.append(" ✅ 正確寫法:%s" % r.get("teach", ""))
if r.get("fix_example"):
out.append(" 範例(照抄改內容即可):")
for line in r["fix_example"].split("\n"):
out.append(" %s" % line)
if r.get("payload_hint"):
out.append(" payload%s" % r["payload_hint"])
out.append("")
out.append("判準來源:system-dev/docs/3-specs/arcrun-usable/intent-rules.json(與判分器共用)")
out.append("不確定時**問實例**POST /cypher/search,回應裡的 branch_hint 會直接告訴你分支怎麼接。")
sys.stderr.write("\n".join(out) + "\n")
return 2
if __name__ == "__main__":
sys.exit(main())
+13 -3
View File
@@ -1,4 +1,7 @@
#!/bin/bash
# 管什麼: 對外接觸 GitHub 的寫入動作(gh CLI 高頻 API、git push/remote add 指向 github.com)——一律先擋,要 leo 手動解保險才放行。
# 為什麼: D202026-07-02)——兩個帳號因高頻寫入被 GitHub flag 永久拿不回;讀不設限(讀不是 abuse),只擋寫。
# 誤觸時怎麼關: 讀取(clone/fetch/pull/curl 抓檔)一律放行;真要寫 GitHubleo 跑 scripts/github-arm.sh 解保險;純粹提到 github.com 的文字(heredoc/commit message/留言)不算數,見下方判準。
# github-contact-guard.sh — GitHub 接觸保險(D202026-07-02
# 背景:兩個帳號因高頻動作被 flag 拿不回(幾十顆星+issues 全損)。
# 設計:戰鬥機武器保險模式——平時所有 github.com 接觸一律機械擋下(exit 2),
@@ -33,6 +36,13 @@ except Exception:
[ -z "$CMD" ] && exit 0
# 2026-08-20inkstone/InkStoneCo#23 comment, #56):a heredoc body is data, not an
# instruction. Writing docs/TESTING.md (one example line of a real push command,
# meant for a human to try later) got blocked because the whole heredoc body was
# scanned for keywords. Strip heredoc bodies before matching; on failure fall back
# to the original string (fail-open on "did this helper run", not on the verdict).
CMD=$(printf '%s' "$CMD" | python3 "$(dirname "$0")/lib/strip_heredoc.py" 2>/dev/null || printf '%s' "$CMD")
# 命中判定(D20 邊界,2026-07-05 leo 拍板——Facebook 比喻定調):
# GitHub 不在乎你「讀」(clone/fetch/抓 release,不管實名匿名、自己的還別人的——那是它原本的功能,
# 像 FB 不禁你讀貼文)。它 abuse-detect 的是「機器人一直改/寫」(高頻 push、Actions fan-out、API 寫)
@@ -43,10 +53,10 @@ except Exception:
# 放行:git clone/fetch/pull/ls-remote(任何 repo,帶不帶認證都是讀)、curl/wget、go get/pip。
HIT=""
# ① gh CLI —— 高頻 API,全擋(讀寫混雜且走你 token,保守全擋;真要唯讀查詢個案 arm)
if printf '%s' "$CMD" | grep -qE '(^|[;&|(]|\s)gh\s+(api|repo|issue|pr|auth|search|release|run|workflow|gist|browse)\b'; then
if printf '%s' "$CMD" | grep -qE '(^|[;&|(`]|&&|\|\|)[[:space:]]*gh[[:space:]]+(api|repo|issue|pr|auth|search|release|run|workflow|gist|browse)\b'; then
HIT="gh CLI(高頻 API,走你的 token"
# ② git 寫入動詞指向 githubpush / remote add 為 push 鋪路)—— 寫入,擋
elif printf '%s' "$CMD" | grep -qiE 'git\s+(push|remote\s+add)([^|;&]*)(github\.com)'; then
elif printf '%s' "$CMD" | grep -qiE '(^|[;&|(`]|&&|\|\|)[[:space:]]*git[[:space:]]+(push|remote[[:space:]]+add)([^|;&]*)(github\.com)'; then
HIT="git 寫入 → githubpush/remote add"
# ②b 🔴 2026-08-05 補漏:上面那條只認指令裡的 **github.com 字面**
# ⇒ `git push origin main`remote 名指向 GitHub**完全不會被攔**。
@@ -60,7 +70,7 @@ elif printf '%s' "$CMD" | grep -qiE 'git\s+(push|remote\s+add)([^|;&]*)(github\.
# 不必等 remote 名稱解析成功才判斷得出來,而 remote 名稱解析在某些 cwd 下會失敗
# (見檔頭「2026-08-10 leo 簡化」那段的實撞紀錄)。字面查得到就直接判定,
# 查不到才退回舊的「解 remote 名稱」那條路——兩條路都失手才會誤放行。
elif printf '%s' "$CMD" | grep -qiE '(^|[;&|(]|\s)git\s+([^|;&]*\s)?push(\s|$)'; then
elif printf '%s' "$CMD" | grep -qiE '(^|[;&|(`]|&&|\|\|)[[:space:]]*git[[:space:]]+([^|;&]*[[:space:]])?push([[:space:]]|$)'; then
# 🔴 總管 2026-08-10 收窄:原版寫成「整串裡有 github.com 就擋」,
# 於是**連 commit message 提到那個網址都會被擋**(我自己第一次要 commit 就撞到)。
# ⇒ 改成必須是「push 的目標」:github.com 要出現在 push 之後、且中間不跨命令分隔符。
+17 -1
View File
@@ -32,6 +32,18 @@
{
"type": "command",
"command": "${CLAUDE_PLUGIN_ROOT}/hooks/leo21c-write-guard.sh"
},
{
"type": "command",
"command": "${CLAUDE_PLUGIN_ROOT}/hooks/release-tag-guard.sh"
},
{
"type": "command",
"command": "${CLAUDE_PLUGIN_ROOT}/hooks/ticket-api-bypass-guard.sh"
},
{
"type": "command",
"command": "${CLAUDE_PLUGIN_ROOT}/hooks/milestone-due-guard.sh"
}
]
},
@@ -170,6 +182,10 @@
{
"type": "command",
"command": "${CLAUDE_PLUGIN_ROOT}/hooks/skill-deploy-drift-guard.sh"
},
{
"type": "command",
"command": "${CLAUDE_PLUGIN_ROOT}/hooks/isep-presence-beacon.sh"
}
]
}
@@ -311,4 +327,4 @@
}
]
}
}
}
+100
View File
@@ -0,0 +1,100 @@
#!/usr/bin/env python3
"""判斷一份派工單(Agent/Task 的 prompt)有沒有把「不可逆動作」寫成收工方可以自己執行的選項。
stdin: 派工單全文 stdout: JSON {"verdict": "BLOCK"/"OK", "hits": [[行號, 該行, 命中詞], ...]}
【事故(Gitea Leo/arcrun-rag#332026-08-09)】
subagent 未經 leo 同意刪掉兩條遠端分支。根因不是它亂來——是派工單寫了
「作廢就刪掉分支」,等於總管預先授權了一個不可逆動作。刪掉的那條裡還有一件
它自己標明「等 leo 排序」的工作,一併蒸發。
【對照組,同一天同一個總管】#14 的派工單寫
「🔴 刪資料不可逆。動手前先把清單寫在 issue 留言,等總管回覆確認才執行」
⇒ 那個 agent 真的停下來等。同一個人一次寫對一次寫錯 ⇒ 證明只能靠機械閘,不能靠自律。
【判準】
- 派工單裡出現「不可逆動作」的動詞+對象(刪分支/drop tablerm -rfforce push…)
- 且該處**沒有被否定**(不是「不准刪」這種禁令句)
- 且全文**沒有**「停下來等回覆才執行」這類守門片語
⇒ 判定為「把不可逆動作寫成可以自己執行的選項」,擋下。
同時符合上述前兩點、但全文有守門片語 ⇒ 判定為 #14 那種「先回報、等確認」寫法,放行。
豁免:命中那一行尾巴加 `irreversible-ok`(留痕式豁免,比照本目錄其他 guard 的慣例)。
"""
import json
import re
import sys
# 不可逆動作:動詞 + 常見對象(分支/資料/表/repo/檔案/環境…)
IRREVERSIBLE_RE = re.compile(
r"("
r"刪(?:除|掉)?[^\n,。!?、;;()()]{0,12}(?:分支|branch|資料|data|table|表|db|資料庫|repo|檔案|record|entry|遠端|remote|環境|instance|實例)"
r"|砍(?:掉)?[^\n,。!?、;;]{0,6}(?:分支|branch)"
r"|洗掉"
r"|清空"
r"|格式化"
r"|(?:硬|真)刪(?:除)?"
r"|永久(?:刪除|移除)"
r"|drop\s+table"
r"|rm\s+-rf"
r"|reset\s+--hard"
r"|force[-\s]?push"
r"|git\s+push[^\n]{0,20}(?:--force|-f\b)"
r"|git\s+branch\s+-D"
r"|git\s+push[^\n]{0,20}--delete"
r"|delete[^\n]{0,12}(?:branch|data|table|repo|record)"
r")",
re.IGNORECASE,
)
# 否定:這段話是在「禁止」不可逆動作,不是授權它
NEGATION_RE = re.compile(
r"(不准|不可|不得|不要|禁止|勿|別|莫|no\s|never\s|don't\s|do not\s)\s*$",
re.IGNORECASE,
)
# 守門片語:明確要求「停下來,等人回覆才執行」
GATE_RE = re.compile(
r"("
r"先.{0,25}留言.{0,15}等.{0,12}(?:回覆|確認|同意)"
r"|等.{0,10}(?:leo|總管|leo21c).{0,15}(?:回覆|確認|同意|批准).{0,10}(?:才|再).{0,12}(?:執行|動手|做|刪|砍)"
r"|不准動手"
r"|停下來.{0,10}等"
r"|動手前.{0,15}(?:先|等待|等)"
r"|等\s*(?:leo|總管)\s*(?:回覆|確認|同意|拍板)"
r"|wait\s+for\s+(?:confirmation|approval|leo)"
r"|before\s+(?:doing so|acting|deleting|executing)[^\n]{0,30}(?:wait|confirm)"
r")",
re.IGNORECASE,
)
def check(text: str):
lines = text.split("\n")
gate_found = bool(GATE_RE.search(text))
hits = []
for i, line in enumerate(lines, start=1):
if "irreversible-ok" in line:
continue
for m in IRREVERSIBLE_RE.finditer(line):
before = line[max(0, m.start() - 8): m.start()]
if NEGATION_RE.search(before):
continue
hits.append([i, line.strip(), m.group()])
if not hits:
return "OK", hits, gate_found
if gate_found:
return "OK", hits, gate_found
return "BLOCK", hits, gate_found
if __name__ == "__main__":
text = sys.stdin.read()
verdict, hits, gate_found = check(text)
print(json.dumps(
{"verdict": verdict, "hits": hits, "gate_found": gate_found},
ensure_ascii=False,
))
+30
View File
@@ -0,0 +1,30 @@
#!/usr/bin/env bash
# isep-presence-beacon.sh — SessionStart:報出「ISEP 真的載入了,幾版、幾支閘」
#
# 這不是閘,是**信標**。存在的理由是 2026-08-20 的雲端事故:
# 雲端 session 的閘全滅,而三個驗證步驟全部回綠——因為它們沒有鑑別力
# (`git tag` 在三支閘的白名單裡;`Skills(9)/Hooks(5)` 剛好是薄殼自己的 .claude/ 產生的數字)。
#
# 🔴 鑑別力就是這支的全部意義:
# 這行出現 ⇒ plugin 一定載入了(因為它自己就住在 plugin 裡)
# 這行不見 ⇒ plugin 沒載入,那個 session 是零閘狀態
# ——沒有第三種情況,也沒有「剛好也會過」的巧合。
set -uo pipefail
ROOT="${CLAUDE_PLUGIN_ROOT:-}"
[ -n "$ROOT" ] || exit 0
VER="$(sed -n 's/.*"version"[[:space:]]*:[[:space:]]*"\([^"]*\)".*/\1/p' \
"$ROOT/.claude-plugin/plugin.json" 2>/dev/null | head -1)"
VER="${VER:-未知}"
GATES="$(ls "$ROOT"/hooks/*.sh 2>/dev/null | wc -l | tr -d ' ')"
MSG="🟢 ISEP v${VER} 已載入(${GATES} 支閘在 ${ROOT}"
printf '%s\n' "{
\"systemMessage\": \"${MSG}\",
\"hookSpecificOutput\": {
\"hookEventName\": \"SessionStart\",
\"additionalContext\": \"${MSG}。這行是 ISEP plugin 自己發的——看得到它就表示閘真的生效了。若某個 session 從頭到尾沒有這行,那個 session 是零閘狀態,先修 plugin 再做事,不要用『跑得動』當證據。\"
}
}"
+7 -1
View File
@@ -1,4 +1,7 @@
#!/bin/bash
# 管什麼: Bash 分支擋「繞過 API 牆、直接對那顆資料庫執行 SQL」的指令;Write/Edit 分支擋新增 DDL/原生 SQL/新 D1 binding。
# 為什麼: leo 2026-08-07 立 D38——KBDB 只能走 API,零 SQL、永不加表;規則掛在「KBDB」這個詞上,容易在想著「D1/建表」時漏載入。
# 誤觸時怎麼關: 該行尾加 kbdb-sql-ok(留痕,commit 說明理由);Bash 分支的判準邏輯在 hooks/lib/kbdb_cmd_check.py,誤攔先查那支。
# PreToolUse hook — KBDB 是 API-as-Wall:零 SQL、永不加表(L3 硬攔截)
#
# 【leo 2026-08-07 立】原話:
@@ -42,6 +45,9 @@ else
BASH_CMD=""
fi
if [ -n "${BASH_CMD:-}" ]; then
# 逃生口跟 Write/Edit 分支同一個標記(留痕,commit 說明理由)——加了這支才會真的擋,
# 之前 Bash 分支引用的檔案不存在、永遠印 "OK",逃生口自然也沒人需要,現在補上。
case "$BASH_CMD" in *kbdb-sql-ok*) exit 0 ;; esac
# 🔴 2026-08-07 修正:第一版做「整條命令字串比對」,結果**第四次誤擋總管**——
# 誤擋的是 `git commit -m "...引用了那個命令字面..."`:那是在**描述**這件事,
# 不是在執行它。同一天已被自己的閘誤擋三次(Task 分支),這是第四次。
@@ -49,7 +55,7 @@ if [ -n "${BASH_CMD:-}" ]; then
# 引號內、heredoc 內、commit message 內的同樣字面一律不算。
# 判斷邏輯住在獨立檔(見該檔開頭:內嵌逃逸讓這道閘改一次壞一次)
BASH_VERDICT=$(printf '%s' "$BASH_CMD" \
| python3 "$(dirname "$0")/kbdb_cmd_check.py" 2>/dev/null || echo "OK")
| python3 "$(dirname "$0")/lib/kbdb_cmd_check.py" 2>/dev/null || echo "OK")
if [ "$BASH_VERDICT" = "BAD" ]; then
cat >&2 <<'EOB'
🧱 kbdb-api-wall-guardBash):偵測到繞過 API 牆、直接對那顆資料庫執行 SQL 的命令。
+24 -6
View File
@@ -46,16 +46,34 @@ if printf '%s' "$cmd" | grep -q 'leo21c-write-guard'; then
exit 0
fi
# leo21c 的三個座標(帳號 idnamespaceworker 網域)
if ! printf '%s' "$cmd" | grep -qE 'leo21c|51a01bfa2665bd7bc3fd080dc40cf3e1|bfezv28v'; then
exit 0
# ── 判準:這個指令會不會真的把東西寫到那台?────────────────────────────────
# 🔴 2026-08-20 第三次誤攔後收斂(前兩次:git commit 訊息、修閘自己)。
# 舊判準是「文字裡有沒有出現座標」+「有沒有寫入動詞」,於是
# `curl -X PATCH .../api/v1/repos/inkstone/Arcrun/issues/145 -d '{"state":"closed"}'`
# **只因為票的內文提到那個帳號就被擋**——而那是打 Gitea,跟 CF 一點關係都沒有。
# ⇒ 只認**兩種真的會寫到那台的形狀**,其餘一律不管文字寫了什麼:
# ① 寫入請求打到 `*.leo21c.workers.dev`
# ② 用它的 CF 帳號 id 去跑 wrangleracr
# leo 2026-08-17:「紅線寫得越細,命中關鍵字的機率越高 ⇒ 那些閘在懲罰謹慎。」
hit=0
# ① 寫入請求打到那台 worker
if printf '%s' "$cmd" | grep -qiE 'https?://[^[:space:]"'"'"']*leo21c\.workers\.dev'; then
if printf '%s' "$cmd" | grep -qE -- '-X *(POST|PUT|PATCH|DELETE)|--data|--data-raw|-d[[:space:]]|/trigger'; then
hit=1
fi
fi
# 寫入動作的形狀
if ! printf '%s' "$cmd" | grep -qE -- '-X *(POST|PUT|PATCH|DELETE)|--data|--data-raw|-d ["'"'"'{]|wrangler +(deploy|publish|kv|d1|secret)|acr +(update|deploy|push)|/trigger|ingest|kbdb_create|kbdb_update'; then
exit 0
# ② 拿它的 CF 帳號去部署
if printf '%s' "$cmd" | grep -qE 'CLOUDFLARE_ACCOUNT_ID=51a01bfa2665bd7bc3fd080dc40cf3e1'; then
if printf '%s' "$cmd" | grep -qE 'wrangler|acr |node .*index\.js'; then
hit=1
fi
fi
[ "$hit" = "1" ] || exit 0
cat >&2 <<'MSG'
🚫 不准寫 leo 的個人帳號 leo21cleo 2026-08-20 立)
Binary file not shown.
+133
View File
@@ -0,0 +1,133 @@
#!/usr/bin/env python3
"""hooks/lib/kbdb_cmd_check.py -- shared helper for kbdb-api-wall-guard.sh's
Bash channel (inkstone/ISEP#40 S7: helpers live in lib/, do not count as a
hand-written gate).
What it guards: whether a bash command string contains a real, at-command-
position invocation of wrangler's D1 execute subcommand (any wrapper such as
npx/pnpm) targeting a database whose name mentions "kbdb" -- that is a
direct-SQL bypass of the KBDB API wall (D38, leo 2026-08-07: zero SQL,
always through the HTTP API).
Why this file exists (not just "why the rule exists"): the calling gate,
hooks/kbdb-api-wall-guard.sh, used to pipe the raw command straight through
a keyword grep. That produced the exact "keyword shows up vs. real
instruction" confusion this repo has hit repeatedly (inkstone/InkStoneCo#23:
the phrase showed up inside a delegation prompt that was *talking about* the
rule, not breaking it). The fix pattern already proven on
hooks/release-tag-guard.sh is "only count a keyword when it sits at command
position" -- this file is that same pattern for the KBDB Bash channel,
factored out to its own file because embedding shell-escaping-aware parsing
inline in the .sh caused regressions each time someone touched it (see the
.sh file's own header for that history).
Two extra layers vs. a plain regex:
1. hooks/lib/strip_heredoc.py runs first (imported below) so a heredoc body
that merely *mentions* the D1-execute pattern against kbdb as
documentation text does not count -- same root cause as
InkStoneCo#23/#56.
2. Command segmentation uses shlex with punctuation_chars, so a `;`/`&`/`|`
that appears *inside* a quoted string (e.g. a commit message) does not
get treated as a command boundary, and text inside quotes is only
inspected when the quoted text is itself an argument to a command that
is genuinely at command position (e.g. a `--command` value passed to a
real wrangler invocation) -- not when it is merely quoted prose
describing the rule.
Genuine parse failures (unbalanced quotes, exotic constructs) fail OPEN
(print "OK"), matching this repo's stated design discipline: fail-open on
parse failure, not fail-open on the verdict itself (see release-tag-guard.sh
header). The caller (kbdb-api-wall-guard.sh) already blocks direct file-path
writes into kbdb/ paths and DDL/`.prepare(`/`.exec(`/`.batch(` in Write/Edit
content through its own separate channels -- this file only covers the Bash
CLI channel.
Usage:
printf '%s' "$CMD" | python3 hooks/lib/kbdb_cmd_check.py
-> prints exactly "BAD" or "OK" on stdout.
"""
import os
import shlex
import sys
sys.path.insert(0, os.path.dirname(os.path.abspath(__file__)))
from strip_heredoc import strip_heredocs # noqa: E402
_WRAPPERS = {"npx", "pnpm", "yarn", "bunx", "exec", "sudo", "env", "corepack"}
_DB_HINT = "kbdb"
_D1_TOKEN = "d1"
_SUBCMD_TOKEN = "execute"
def _segments(cmd: str):
"""Split cmd into a list of token-lists, one per "simple command",
breaking on real shell control operators. Quote-aware via shlex, so a
control character inside a quoted string does not split. Returns None
on unparseable input (caller should fail open)."""
try:
lex = shlex.shlex(cmd, posix=True, punctuation_chars=True)
lex.whitespace_split = True
tokens = list(lex)
except ValueError:
return None
boundary = {";", "&", "&&", "|", "||", "(", ")", "\n"}
segments = []
current = []
for tok in tokens:
if tok in boundary:
if current:
segments.append(current)
current = []
else:
current.append(tok)
if current:
segments.append(current)
return segments
def _is_kbdb_d1_execute(segment):
"""True if this one simple command is wrangler's D1 execute subcommand
(optionally behind a wrapper like npx/sudo/env) aimed at a database
whose name mentions "kbdb" anywhere in its arguments."""
i = 0
# Skip leading VAR=value assignments (env-style prefix).
while i < len(segment):
head = segment[i].split("=", 1)[0]
if "=" in segment[i] and head.replace("_", "").isalnum() and head[:1].isalpha():
i += 1
else:
break
# Skip known wrappers (npx wrangler ..., sudo wrangler ..., env X=Y wrangler ...).
while i < len(segment) and os.path.basename(segment[i]) in _WRAPPERS:
i += 1
if i >= len(segment):
return False
cmdname = os.path.basename(segment[i])
if cmdname != "wrangler":
return False
rest = segment[i + 1 :]
if _D1_TOKEN not in rest or _SUBCMD_TOKEN not in rest:
return False
joined_lower = " ".join(rest).lower()
return _DB_HINT in joined_lower
def check(cmd: str) -> str:
stripped = strip_heredocs(cmd)
segments = _segments(stripped)
if segments is None:
return "OK" # parse failure -> fail open, not fail on the verdict
for seg in segments:
if _is_kbdb_d1_execute(seg):
return "BAD"
return "OK"
def main() -> None:
cmd = sys.stdin.read()
print(check(cmd))
if __name__ == "__main__":
main()
+47
View File
@@ -0,0 +1,47 @@
# hooks/lib/path-resolve.sh — 共用:判斷一個檔案路徑「歸不歸某個 git repo 管」。
# 不是獨立掛的閘(沒進 hooks.json),給其他 PreToolUse 閘 `source` 用的函式庫。
#
# 背景(inkstone/InkStoneCo#22):sdd-guard.sh 曾經把 scratchpad 暫存檔
# `/private/tmp/.../scratchpad/foo.py`)誤判成「repo 裡的 code 變動」而擋下——
# 因為它只會「猜專案根($CLAUDE_PROJECT_DIR 或 cwd)+往上找 3-specs」,
# 猜錯或猜不到時,找不到 3-specs 就一律當「找不到 SDD」擋下,連「這條路徑根本不在
# 任何 repo 裡、SDD 這件事天生管不到它」都沒判斷過。
#
# path_in_git_worktree 提供一個不必先猜對專案根的判法:直接問 git
# 「這個路徑在不在某個 repo 的工作樹裡」。不必窮舉暫存區的路徑關鍵字(/tmp、scratchpad…),
# 任何真的不在 git repo 裡的路徑,一律視同「這是暫存/非受管檔案」。
#
# 同一個 `${CLAUDE_PROJECT_DIR:-$(pwd)}` 猜根目錄寫法,實測(2026-08-20)還出現在:
# component-guard.sh、factory-idle-guard.sh、github-contact-guard.sh、
# history-first-guard.sh、main-and-prod-push-guard.sh、no-ticket-no-dispatch.sh、
# not-my-branch-guard.sh、release-tag-guard.sh、skill-deploy-drift-guard.sh、
# stage-before-prod-guard.sh、unpushed-police.sh、wiki-first-police.sh。
# 另有 claim-verify-police.sh、subagent-claim-worksheet.sh、empty-handed-stop-guard.sh、
# issue-status-autoflip.sh 直接寫 `$CLAUDE_PROJECT_DIR`(無 `:-` fallback)——
# 這批在該變數未設時行為又不一樣,同一個病的另一種長相。
# 這些全部沒有本檔「先確認到底在不在 repo 裡」的判斷;本檔先在 sdd-guard.sh 落地,
# 其餘要不要跟進、要不要改用這支共用函式,另案處理,不在本票(#22)範圍內一次改完。
#
# 用法:
# source "$(cd "$(dirname "${BASH_SOURCE[0]}")" && pwd)/lib/path-resolve.sh"
# if ! path_in_git_worktree "$FILE_PATH"; then
# # 不在任何 git repo 裡 ⇒ 這支閘通常管不到,多半該放行
# fi
# path_in_git_worktree <path>
# 回傳 0=這個路徑落在某個 git 工作樹裡;1=不在任何 git repo 裡(含路徑本身不存在的情況)。
# 做法:從路徑的目錄部分開始,往上找到「第一個真的存在的祖先目錄」,
# 對那個目錄問 `git rev-parse --is-inside-work-tree`。
# 為什麼要往上找存在的祖先,不能直接對 dirname 問:
# 要在 repo 裡建一個還沒建立的子目錄下的新檔案時,dirname 也不存在,
# 若不往上找,`git -C <不存在的目錄>` 會直接失敗 ⇒ 誤判成「不在 repo 裡」
# ⇒ 放行了本來該擋的東西(fail-open 的洞,不是這支函式該製造的)。
path_in_git_worktree() {
local p="$1" d
d=$(dirname -- "$p")
while [ ! -d "$d" ] && [ "$d" != "/" ]; do
d=$(dirname -- "$d")
done
[ -d "$d" ] || return 1
git -C "$d" rev-parse --is-inside-work-tree >/dev/null 2>&1
}
+174
View File
@@ -0,0 +1,174 @@
#!/usr/bin/env python3
"""hooks/lib/push_target_dir.py -- shared helper (inkstone/ISEP#40 S7-style
lib helper: source of truth for a small piece of logic, not a gate by
itself; nothing here decides allow/block on its own).
What it answers: given a shell command string that somewhere invokes
`git ... push ...`, which directory will that push actually execute in?
Why this exists (inkstone/ISEP#30 comment 3949, 脈絡見 InkStoneCo#57):
main-and-prod-push-guard.sh's stamp_ok() used to read `git rev-parse
--show-toplevel` from the *hook's own* cwd (= the session's real repo) as
"HERE", and compare it against the repo path the caller wrote into the
stamp ("WANT"). That works when the push target IS the repo the session is
standing in. It can never work otherwise: a `cd <other-repo> && git push
origin HEAD:main` changes the *push's* directory but not the hook's, so
HERE stays the real repo forever while WANT is (correctly) the other repo
-- the two can never match, no matter how carefully the caller follows the
gate's own instructions. This isn't a bad judgment call; that scenario
simply doesn't exist in the old model.
This module extracts the directory the push *actually* runs in, purely by
tokenizing -- it never executes anything. Two sources, first one found
wins (in the order a real shell would apply them):
- a `cd <path>` chain preceding the push, scoped correctly across
subshells: a `(` inherits the current directory from its parent at the
moment it opens, but whatever a subshell `cd`s to does NOT leak back
out to sibling commands after the matching `)` closes (this mirrors
real bash: a subshell's cwd change is local to that subshell). This
scoping is load-bearing, not cosmetic: without it, `(cd /repo-A &&
true); git push origin main` would misattribute the later push (which
really runs wherever the outer shell already was) to /repo-A, and a
stale/legitimate stamp for /repo-A could then wrongly wave through a
push into whatever the outer cwd actually is -- the exact "stamp
opened for repo A also opens the door for repo B" shape 2026-08-11
already burned us on once.
- a `-C <path>` flag on the git invocation itself, which further wins
over any `cd` chain (matches git's own precedence: `-C` sets the
directory for that invocation regardless of the shell's cwd).
Multiple relative `cd`/`-C` hops are combined by plain string join here
(no `..`/`~`/`$()` resolution) -- resolving the combined expression to a
real, canonical, absolute path is left to the caller, which does it with a
read-only `cd "<expr>" && pwd` in a throwaway subshell. That two-step split
matters: this module only ever *parses*, so it stays side-effect-free even
when fed a hostile or malformed command; only the caller's final `cd`
touches the filesystem, and `cd` cannot execute anything, it can only fail
to find a directory.
If no `cd`/`-C` applies (the push runs wherever the hook itself is, i.e.
today's behaviour), or the command doesn't parse, prints nothing -- the
caller falls back to its existing cwd-based resolution. That fallback
direction is deliberately the *safe* one: on any parse ambiguity we hand
back "unknown" rather than guess, and an unresolved HERE can only make the
gate keep blocking (fail toward blocking), never open a door it wouldn't
have opened before.
Usage:
printf '%s' "$CMD" | python3 push_target_dir.py
"""
import shlex
import sys
_SEPARATORS = {";", "&&", "||", "|", "&", "\n"}
def _join(base, path):
"""Combine a cwd-so-far (`base`, or None if unknown/hook-cwd) with a
`cd`/`-C` argument written in the command. Absolute paths and `~`
replace the base outright; anything else is appended textually --
normalizing `..`/`.` is intentionally left to the caller's real `cd`."""
if not path:
return base
if path == "-" or path.startswith("$"):
# `cd -` (previous dir) and `$VAR`/`$(...)` expansions can't be
# resolved by tokenizing alone -- treat as "unknown" rather than
# guess wrong, which keeps the caller on its safe fallback path.
return None
if path.startswith("/") or path.startswith("~"):
return path
if base is None:
return path
return base.rstrip("/") + "/" + path
def _classify(tokens):
if not tokens:
return ("other", None)
if tokens[0] == "cd" and len(tokens) > 1:
return ("cd", tokens[1])
if tokens[0] == "git" and "push" in tokens[1:]:
return ("push", tokens)
return ("other", None)
def _events(cmd):
"""Tokenize cmd into (kind, value) events in source order: 'enter'/
'exit' for parens (subshell boundaries), 'cd'/'push'/'other' for
statements split on the usual shell separators. Returns [] on any
quoting error -- caller then falls back to cwd-based resolution."""
try:
lexer = shlex.shlex(cmd, posix=True, punctuation_chars=True)
lexer.whitespace_split = True
toks = list(lexer)
except ValueError:
return []
events = []
seg = []
def flush():
if seg:
# _classify's "push" branch returns `tokens` by reference; copy
# before clear() below, or the event's tuple would observe the
# list emptied out from under it (aliasing, not a value copy).
events.append(_classify(seg[:]))
seg.clear()
for tok in toks:
if tok == "(":
flush()
events.append(("enter", None))
elif tok == ")":
flush()
events.append(("exit", None))
elif tok in _SEPARATORS:
flush()
else:
seg.append(tok)
flush()
return events
def find_push_target(cmd):
events = _events(cmd)
if not events:
return ""
stack = [None] # cwd-so-far per paren depth; None = "same as hook cwd"
result = None
saw_push = False
for kind, val in events:
if kind == "enter":
stack.append(stack[-1]) # child subshell inherits current dir
elif kind == "exit":
if len(stack) > 1:
stack.pop() # subshell's own cd's don't leak out
elif kind == "cd":
stack[-1] = _join(stack[-1], val)
elif kind == "push":
saw_push = True
c_path = None
toks = val
for j, t in enumerate(toks):
if t == "-C" and j + 1 < len(toks):
c_path = toks[j + 1]
break
if t.startswith("-C") and len(t) > 2:
c_path = t[2:]
break
result = _join(stack[-1], c_path) if c_path else stack[-1]
if not saw_push:
return ""
return result or ""
def main():
cmd = sys.stdin.read()
sys.stdout.write(find_push_target(cmd))
if __name__ == "__main__":
main()
+73
View File
@@ -0,0 +1,73 @@
#!/usr/bin/env python3
"""hooks/lib/strip_heredoc.py -- shared helper, not a gate (inkstone/ISEP#40 S7:
helpers live in lib/ and do not count as a hand-written gate).
What it guards: nothing by itself. It strips the *body* of a bash heredoc out
of a command string, keeping the start line (the control-flow part) intact.
Why: a heredoc body is data, not an instruction. Two mis-blocks on
2026-08-20 (inkstone/InkStoneCo#23, #56) shared one root cause: a gate ran a
keyword scan over the *entire* command string, heredoc body included, so text
that merely *mentioned* a trigger phrase inside a file being written (or a
comment being posted) was treated as if that phrase were actually being
executed. One case was writing docs/TESTING.md (the body had one example line
of a GitHub push command as literal text for a human to try later); the other
was posting a Gitea comment that quoted this very ticket's own description.
This helper only removes the body; each gate keeps its own keyword rules, it
just no longer has to solve heredoc-quoting itself.
Usage:
printf '%s' "$CMD" | python3 hooks/lib/strip_heredoc.py
Or import it as a module:
from strip_heredoc import strip_heredocs
"""
import re
import sys
# <<EOF <<-EOF <<~EOF <<'EOF' <<"EOF" (only one modifier is valid at a
# time in real bash; both are accepted here so a odd combo still matches).
_START_RE = re.compile(r"<<(-|~)?[ \t]*(['\"]?)([A-Za-z_][A-Za-z0-9_]*)\2")
def strip_heredocs(cmd: str) -> str:
"""Replace every heredoc body in cmd with nothing; keep the start line
and everything outside heredocs untouched."""
lines = cmd.split("\n")
out = []
i = 0
n = len(lines)
while i < n:
line = lines[i]
m = _START_RE.search(line)
if not m:
out.append(line)
i += 1
continue
strip_tabs = m.group(1) == "-"
delim = m.group(3)
out.append(line) # the start line itself is control flow, keep it
i += 1
found_end = False
while i < n:
probe = lines[i]
check = probe.lstrip("\t") if strip_tabs else probe
if check == delim:
i += 1 # the terminator line is a marker, drop it too
found_end = True
break
i += 1 # body line: drop it, do not append to out
if not found_end:
# command was truncated / no terminator found -- do not invent
# one, we've already consumed to the end of the string.
pass
return "\n".join(out)
def main() -> None:
cmd = sys.stdin.read()
sys.stdout.write(strip_heredocs(cmd))
if __name__ == "__main__":
main()
+151 -72
View File
@@ -1,4 +1,7 @@
#!/bin/sh
# 管什麼: subagent 推 gitea main 要先有總管戳記;wrangler 部署到非 stage 環境要 leo 手動解保險。
# 為什麼: leo 2026-08-10——「subagent 推 main 你確認,推 prod 我確認」;規則存在但沒機制驗證有沒有照做,於是閘長在機器上。
# 誤觸時怎麼關: 讀取/查狀態/演練一律放行;真要推 main,總管看過 commit 後 `git rev-parse --show-toplevel > /tmp/.main-push-ok`;真要打 stage,指令裡帶 staging/--env stage 字樣。
# main-and-prod-push-guard.sh — PreToolUseBash):**兩層手動確認閘**
#
# 🔴 立這道閘的來由(leo 2026-08-10):
@@ -34,9 +37,23 @@ except Exception: print("")
[ -z "$CMD" ] && exit 0
# 🔴 2026-08-20inkstone/InkStoneCo#23、#56):heredoc 的 body 是資料,不是指令。
# 直接對整條指令字串(含 heredoc 內文)做關鍵字掃描,會把「檔案內容/留言引用裡
# 剛好提到 git push」當成「真的在推」——同一天兩起實撞:寫 docs/TESTING.md 的
# 一行範例文字、貼一則引用 #56 敘述的 Gitea 留言,都被這樣擋下。
# 拿掉 heredoc body 再比對,判準不變,範圍變準。失敗就退回原字串(fail-open
# 在「這支有沒有幫上忙」,不是「放行與否」——見 hooks/lib/strip_heredoc.py 檔頭)。
CMD=$(printf '%s' "$CMD" | python3 "$(dirname "$0")/lib/strip_heredoc.py" 2>/dev/null || printf '%s' "$CMD")
# ── 先放行明確不發佈的動作(讀取、查狀態、寫本地版控、演練)──────────────
# 關鍵字出現在 commit 訊息、在 sed/grep 的參數裡,都不是「執行」。
# 🔴 2026-08-20 修正(release-tag-guard.shstage-before-prod-guard.sh 已修過同款洞):
# 舊版「CMD 開頭是讀取工具就整條放行」本身是穿牆路——
# echo x && git push gitea HEAD:main
# 開頭是 echo,照 glob 前綴比對會整條 exit 0,後面真的在推 main 完全不看。
# ⇒ 改成「先看有沒有出現危險關鍵字,出現了就不吃開頭豁免」,交給下面的
# 「指令位置」判準去判斷它是不是真的在執行。
case "$CMD" in
*"git push"*|*"wrangler deploy"*|*"wrangler publish"*|*"wrangler versions deploy"*) ;;
sed\ *|cat\ *|grep\ *|head\ *|tail\ *|wc\ *|less\ *|ls\ *|awk\ *|rg\ *|echo\ *) exit 0 ;;
*"git commit"*|*"git add"*|*"git tag"*|*"git stash"*) exit 0 ;;
*"git status"*|*"git log"*|*"git diff"*|*"git show"*|*"git branch"*) exit 0 ;;
@@ -81,7 +98,32 @@ stamp_ok() {
# 等於一把萬用鑰匙——正是 08-11 那次穿透的形狀(替 A repo 開的門 B repo 也走得過)。
# 而且 `.claude/settings.local.json` 裡真的放行過 `touch /tmp/.main-push-ok`。
# ⇒ 現在**空內容一律不算數**:要嘛寫得出 repo 路徑且對得上,要嘛不放行。
HERE=$(git rev-parse --show-toplevel 2>/dev/null || printf '')
#
# 🔴 2026-08-23inkstone/ISEP#30 comment 3949,脈絡 InkStoneCo#57):
# `HERE` 原本一律讀 hook 自己的 cwd(=session 站著的那個 repo)。
# 只要要推的 repo **不是**「session 站著的那個 repo」——例如指令自己
# `cd <別的 repo> && git push` 或 `git -C <別的 repo> push`——HERE 永遠是
# 總管的真身,而總管替目標 repo 開的 WANT 永遠對不上,這道閘就**永遠沒辦法
# 合法通過**。不是判斷錯,是這個情境在舊模型裡根本不存在(照閘的指示做
# 戳記,戳記內容天生就贏不了)。
# 改法:先看指令本身有沒有把 push 的執行目錄改掉
# lib/push_target_dir.py——純 tokenize,不執行任何指令,
# 對 `cd A && cd B && git push` 這種多層鏈與 `(cd A && …); git push` 這種
# 子殼會不會外洩都做了範圍化,理由見該檔檔頭);解得出來就 `cd` 進那個
# 目錄(唯讀操作,`cd` 本身不會執行任何東西)問 git 那裡的 toplevel 是誰;
# 解不出來(沒有 cd/-C,或指令太怪解析失敗)才退回舊行為=hook 自己的 cwd。
# 🔴 綁 repo+單次用完即丟兩條性質完全沒有鬆動:這裡只是把「現在人在哪個
# repo」問得更準,比對邏輯(下面兩行)一個字沒動。
_push_target_dir="$(dirname "$0")/lib/push_target_dir.py"
_target_expr=""
if [ -f "$_push_target_dir" ]; then
_target_expr=$(printf '%s' "$CMD" | python3 "$_push_target_dir" 2>/dev/null || printf '')
fi
if [ -n "$_target_expr" ]; then
HERE=$(cd "$_target_expr" 2>/dev/null && git rev-parse --show-toplevel 2>/dev/null || printf '')
else
HERE=$(git rev-parse --show-toplevel 2>/dev/null || printf '')
fi
WANT=$(head -1 "$STAMP" 2>/dev/null || printf '')
[ -n "$WANT" ] || return 1
[ -n "$HERE" ] || return 1
@@ -91,73 +133,113 @@ stamp_ok() {
return 0
}
if true; then
case "$CMD" in
*"git push"*)
# 只擋打到 mainmaster 的;推自己的 feature 分支照常放行
case "$CMD" in
# 🔴 2026-08-12 拿掉 `push -u` / `push --set-upstream` 這兩個條件。
# 它們本來是想抓「沒寫分支的 push」,但實際抓到的是
# `git push -u gitea fix/xxx`——**subagent 發表自己分支的標準動作**
# (第一次推當然要 -u)。⇒ 舊版等於「agent 永遠推不出自己的分支」,
# 而 leo 2026-08-12 的設計是「主線禁止動,大家都走 PR」,推分支是那條路的第一步。
# 08-12 當天四張 PR 全是繞成 `git push gitea a:a` 才推出去的。
# `*main*``*master*` 兩條照舊——真正該擋的是目標分支,不是有沒有帶旗標。
*main*|*master*)
stamp_ok && exit 0
# reworked 2026-08-20 (inkstone/InkStoneCo#23, #56): 'does this command contain
# git push' moved from a whole-string substring test to a command-position test --
# same pattern already validated on release-tag-guard.sh: the phrase only counts
# at the start of the string, or right after ; & | ( ` && ||. A heredoc body was
# already stripped above; this closes the remaining gap where the phrase shows up
# quoted inside the *same* command line (e.g. a python -c call whose string argument
# discusses git push as prose).
if printf '%s' "$CMD" | grep -qE '(^|[;&|(`]|&&|\|\|)[[:space:]]*git([[:space:]]+[^;&|]*)?[[:space:]]+push([[:space:]]|$)'; then
# only block pushes that target main/master; pushing your own feature branch is fine
#
# 2026-08-12: dropped the `push -u` / `push --set-upstream` conditions -- those were
# meant to catch "push with no branch named", but what they actually caught was
# `git push -u gitea fix/xxx`, the normal first-push-of-a-branch shape for a
# subagent. The target branch is what should be gated, not whether a flag is present.
# 2026-08-20: match the target branch on a word boundary, not a bare substring --
# a glob like *main* also matches "domain" (d-o-**m-a-i-n**), e.g. a push to
# `fix/custom-domain-setup` would have false-positived.
# 2026-08-21: 只看 **push 的目標**,不再掃整條指令。
# 舊版掃整條 ⇒ 一個晚上誤攔四次,全都是推 feature branch 或 tag
# git checkout -b fix/x main && git push origin fix/x ← 「main」在 checkout 上
# gh pr create --base main ← 根本不是 git push
# git checkout origin/main --detach; git push origin refs/tags/v0.3.3
# ⇒ **紅線寫得越細,命中關鍵字的機率越高**(leo 2026-08-17 的觀察,
# 文字層封路必敗)。這裡改成判動作的目標,不是判字面。
# 2026-08-23(順著 inkstone/ISEP#30 comment 3949 補測時自己抓到的洞,不在原票範圍
# 但屬於同一支閘、同一段邏輯,且直接讓下面「反向不准鬆」的驗證跑不過,所以一併修):
# `(git push origin HEAD:main)`——單純用括號包住整條指令——舊版會整段放行,
# 跟 HERE/戳記完全無關,**連目的地判斷本身都沒觸發**。
# 成因:截斷 refspec 尾巴只切 `;``&``|` 三種字元,沒算到 `)`——
# 於是「HEAD:main)」被當成一個 token`${_tok##*:}` 剝完冒號還剩「main)」,
# 跟 `^main$` 對不上 ⇒ 判定成「看不出目標」⇒ 整段放行。加 `)` 進截斷字元。
# git 的 refspec/分支名語法本來就不允許出現 `)`,所以在這裡截斷永遠安全,
# 不會誤傷任何合法的推送目標。
_push_seg=$(printf '%s' "$CMD" | sed -E 's/.*git[[:space:]]+(-[^[:space:]]+[[:space:]]+)*push//' | sed -E 's/[;&|)].*//')
_dest=""
_seen_remote=0
_saw_refspec=0
for _tok in $_push_seg; do
case "$_tok" in
-*) continue ;; # 旗標
refs/tags/*|*:refs/tags/*) _saw_refspec=1; continue ;; # 推 tag 不是推分支
esac
if [ "$_seen_remote" = "0" ]; then _seen_remote=1; continue; fi # 第一個非旗標=remote
_saw_refspec=1
_dest="$_dest ${_tok##*:}" # a:b 的目標是 b;沒有冒號就是它自己
done
# 🔴 只有「一個 refspec 都沒給」才退回猜當前分支。
# 看到 refspec(哪怕是 tag)就照它判——否則推 tag 會被當成推當前分支,
# 而當前分支若剛好叫 main 就誤擋(2026-08-21 實測抓到)。
if [ "${_saw_refspec:-0}" = "0" ]; then
_dest=$(git rev-parse --abbrev-ref HEAD 2>/dev/null || echo "")
fi
if printf '%s' "$_dest" | tr ' ' '\n' | grep -qE '^(main|master)$'; then
stamp_ok && exit 0
# ── 擋下的同時,把「誰想推什麼」留成一份請求(leo 2026-08-12)───────────
#
# leo 原話:「**它會問你的意見,所以每個你叫起來的 subagent 都有名字。**」
#
# 做得到的與做不到的,先講清楚:
# ❌ **做不到「同步問總管」**——hook 跑在子 session 自己的行程裡,總管在另一個行程。
# 要同步問只能 block 等一個檔案出現,那會把 subagent 掛死在那裡。
# ✅ **做得到「當場擋 + 留下原始請求」**:總管在自己的迴圈裡讀這個目錄,
# 看到的是 repo/分支/逐筆 commit 的**原始資料**,不是 subagent 的散文轉述。
# ——這才是名字真正值錢的地方:**不是判斷你是誰,是留下是誰要求的**。
#
# 🔴 身分的方向刻意不改:**沒有名字不等於總管**(那是 fail-open——
# 子 session 繼承環境變數,把名字拿掉就升格了)。放行的唯一憑證仍然只有
# 那枚綁 repo、用完即丟的戳記。名字只是署名,不是權限。
# 📌 名字只在 `claude -p` 起的子 session 上可靠(乾淨的環境邊界);
# Agent tool 起的 subagent 與總管同一個行程、共用環境 ⇒ 那條路上名字塞不進也擦不掉。
# 而改子 repo code 的正路本來就是 `claude -p`,所以夠用。
_who="${CLAUDE_AGENT_NAME:-未署名}"
_hookdir=$(CDPATH= cd -- "$(dirname -- "$0")" && pwd) || _hookdir=""
_reqdir="${_hookdir%/hooks}/pending-main-push"
if [ -n "$_hookdir" ] && mkdir -p "$_reqdir" 2>/dev/null; then
_root=$(git rev-parse --show-toplevel 2>/dev/null || printf 'unknown')
# 檔名只用 ASCII(`未署名` 之類會被 tr 打成一排 dash,看不出是誰)
_slugwho=$(printf '%s' "${CLAUDE_AGENT_NAME:-unnamed}" | tr -c 'A-Za-z0-9._-' '-')
case "$_slugwho" in *[!-]*) : ;; *) _slugwho=unnamed ;; esac
# ⚠️ 先 printf 再 tr`basename` 會帶一個換行,直接餵 tr 會變成結尾多一根 dash
_slugrepo=$(printf '%s' "$(basename "$_root")" | tr -c 'A-Za-z0-9._-' '-')
_slug="${_slugwho}--${_slugrepo}"
# ⚠️ 這幾行刻意用 `printf '%s\n' "整句"`,不要把內容寫進 printf 的格式字串裡。
# 2026-08-12 實撞:格式字串裡同時有反引號與 %s 時,那幾行整行不見(而前後行都在),
# ——**寫完當場肉眼檢查產出的檔案才發現**,hook 自己不會叫。內容一律當資料傳。
_branch=$(git rev-parse --abbrev-ref HEAD 2>/dev/null || printf '?')
_when=$(date '+%Y-%m-%d %H:%M:%S' 2>/dev/null || printf '?')
_fence='```'
{
printf '%s\n\n' "# 推 main 的請求:$_who"
printf '%s\n' "- repo$_root"
printf '%s\n' "- 分支:$_branch"
printf '%s\n\n' "- 時間:$_when"
printf '%s\n' "- 它想跑的指令:"
printf '%s\n%s\n%s\n\n' "$_fence" "$CMD" "$_fence"
printf '%s\n\n%s\n' "## 還沒推上去的 commit(原始資料,不是轉述)" "$_fence"
git log --oneline '@{upstream}..HEAD' 2>/dev/null \
|| git log --oneline -20 2>/dev/null \
|| printf '(列不出來)\n'
printf '%s\n\n%s\n\n%s\n' "$_fence" "## 改了哪些檔" "$_fence"
git diff --stat '@{upstream}..HEAD' 2>/dev/null | tail -40 || printf '(列不出來)\n'
printf '%s\n\n---\n%s\n' "$_fence" "總管裁完請刪掉這個檔——留著代表「還沒裁」。"
} > "$_reqdir/$_slug.md" 2>/dev/null || true
fi
# ── 擋下的同時,把「誰想推什麼」留成一份請求(leo 2026-08-12)───────────
#
# leo 原話:「**它會問你的意見,所以每個你叫起來的 subagent 都有名字。**」
#
# 做得到的與做不到的,先講清楚:
# ❌ **做不到「同步問總管」**——hook 跑在子 session 自己的行程裡,總管在另一個行程。
# 要同步問只能 block 等一個檔案出現,那會把 subagent 掛死在那裡。
# ✅ **做得到「當場擋 + 留下原始請求」**:總管在自己的迴圈裡讀這個目錄,
# 看到的是 repo/分支/逐筆 commit 的**原始資料**,不是 subagent 的散文轉述。
# ——這才是名字真正值錢的地方:**不是判斷你是誰,是留下是誰要求的**。
#
# 🔴 身分的方向刻意不改:**沒有名字不等於總管**(那是 fail-open——
# 子 session 繼承環境變數,把名字拿掉就升格了)。放行的唯一憑證仍然只有
# 那枚綁 repo、用完即丟的戳記。名字只是署名,不是權限。
# 📌 名字只在 `claude -p` 起的子 session 上可靠(乾淨的環境邊界);
# Agent tool 起的 subagent 與總管同一個行程、共用環境 ⇒ 那條路上名字塞不進也擦不掉。
# 而改子 repo code 的正路本來就是 `claude -p`,所以夠用。
_who="${CLAUDE_AGENT_NAME:-未署名}"
_hookdir=$(CDPATH= cd -- "$(dirname -- "$0")" && pwd) || _hookdir=""
_reqdir="${_hookdir%/hooks}/pending-main-push"
if [ -n "$_hookdir" ] && mkdir -p "$_reqdir" 2>/dev/null; then
_root=$(git rev-parse --show-toplevel 2>/dev/null || printf 'unknown')
# 檔名只用 ASCII(`未署名` 之類會被 tr 打成一排 dash,看不出是誰)
_slugwho=$(printf '%s' "${CLAUDE_AGENT_NAME:-unnamed}" | tr -c 'A-Za-z0-9._-' '-')
case "$_slugwho" in *[!-]*) : ;; *) _slugwho=unnamed ;; esac
# ⚠️ 先 printf 再 tr`basename` 會帶一個換行,直接餵 tr 會變成結尾多一根 dash
_slugrepo=$(printf '%s' "$(basename "$_root")" | tr -c 'A-Za-z0-9._-' '-')
_slug="${_slugwho}--${_slugrepo}"
# ⚠️ 這幾行刻意用 `printf '%s\n' "整句"`,不要把內容寫進 printf 的格式字串裡。
# 2026-08-12 實撞:格式字串裡同時有反引號與 %s 時,那幾行整行不見(而前後行都在),
# ——**寫完當場肉眼檢查產出的檔案才發現**,hook 自己不會叫。內容一律當資料傳。
_branch=$(git rev-parse --abbrev-ref HEAD 2>/dev/null || printf '?')
_when=$(date '+%Y-%m-%d %H:%M:%S' 2>/dev/null || printf '?')
_fence='```'
{
printf '%s\n\n' "# 推 main 的請求:$_who"
printf '%s\n' "- repo$_root"
printf '%s\n' "- 分支:$_branch"
printf '%s\n\n' "- 時間:$_when"
printf '%s\n' "- 它想跑的指令:"
printf '%s\n%s\n%s\n\n' "$_fence" "$CMD" "$_fence"
printf '%s\n\n%s\n' "## 還沒推上去的 commit(原始資料,不是轉述)" "$_fence"
git log --oneline '@{upstream}..HEAD' 2>/dev/null \
|| git log --oneline -20 2>/dev/null \
|| printf '(列不出來)\n'
printf '%s\n\n%s\n\n%s\n' "$_fence" "## 改了哪些檔" "$_fence"
git diff --stat '@{upstream}..HEAD' 2>/dev/null | tail -40 || printf '(列不出來)\n'
printf '%s\n\n---\n%s\n' "$_fence" "總管裁完請刪掉這個檔——留著代表「還沒裁」。"
} > "$_reqdir/$_slug.md" 2>/dev/null || true
fi
cat >&2 <<'MSG'
cat >&2 <<'MSG'
🚫 推 main 要先有「總管決定了」的戳記(leo 2026-08-10 立)
leo 原話:
@@ -196,11 +278,8 @@ leo 原話:
【真的該推 main 的例外】不存在。交回總管,一句話的事。
MSG
exit 2
;;
esac
;;
esac
exit 2
fi
fi
# ── ② prod 部署要 leo 親手解保險 ────────────────────────────────────────
+42
View File
@@ -0,0 +1,42 @@
#!/usr/bin/env bash
# milestone-due-guard.sh — 建 milestone 一定要有真的期限(leo 2026-08-21 立)
#
# leo 原話:「**以後所有的 milestone 限制時間**」
# 「**你根本沒有時間概念,浪費一整天**」
#
# 🔴 為什麼連 9999 也要擋:立這條的當下實查七個 open milestone
# 六個的期限是 `9999-01-01`——那是「沒有期限」穿了一件期限的衣服,
# 比空白更糟,因為它讓盤點時看起來每一格都有值。
set -uo pipefail
INPUT=$(cat)
CMD=$(printf '%s' "$INPUT" | python3 -c "import json,sys;print(json.load(sys.stdin).get('tool_input',{}).get('command',''))" 2>/dev/null || echo "")
[ -z "$CMD" ] && exit 0
# 只管「建 milestone」這個動作
printf '%s' "$CMD" | grep -qE 'milestones' || exit 0
printf '%s' "$CMD" | grep -qE '\-X *POST|--request *POST' || exit 0
DUE=$(printf '%s' "$CMD" | grep -oE '"due_on"[^,}]*' | head -1)
BAD=""
[ -z "$DUE" ] && BAD="沒有 due_on"
printf '%s' "$DUE" | grep -q '9999' && BAD="due_on 是 9999(等於沒有期限)"
[ -z "$BAD" ] && exit 0
cat >&2 <<MSG
⏱️ 里程碑期限閘:$BAD
【leo 2026-08-21】「**以後所有的 milestone 限制時間**」
「**你根本沒有時間概念,浪費一整天**」
🔴 9999-01-01 也算違規。立這條的當下實查七個 open milestone
六個是 9999——那是「沒有期限」穿了一件期限的衣服,
比空白更糟,因為盤點時每一格看起來都有值。
怎麼定:這個里程碑的 deliverable 是**一個可測的版本**。
問「這個版本幾號要能給 leo 打開?」,那天就是期限。
剩 1–3 張票 → 一週;4 張以上 → 兩週;本週要收 → 三天。
加上去再送一次: "due_on": "YYYY-MM-DDT23:59:59Z"
MSG
exit 2
+92
View File
@@ -0,0 +1,92 @@
#!/bin/sh
# release-tag-guard.sh — PreToolUseBash):打 tag 那一刻擋下版本不一致
#
# 立這道閘的來由(inkstone/ISEP#62026-08-20):
# README.md 曾寫死「狀態:0.1.0」,但這個 repo `release_counter=0`、
# 一個 tag 都沒打。leo 當場指出這是違規,且命中規範自己的 E12
# (宣稱交付但沒有 tag);leo 補充:「release 不是寫在 readme,要放在 release 裡」。
#
# 這支閘解的不是「README 寫錯字」,是**結構性防漂移**:
# 「ISEP 現在是哪一版」只有一個地方答得出來= Gitea Releasesgit tag)。
# `.claude-plugin/plugin.json` 的 `version` 欄位必須跟這個 tag 完全一致,
# 不然又回到「版本號在不同地方各說各話」的老路——只是這次換成
# 「manifest 一個號碼、tag 又一個號碼」而不是「README 一個號碼、repo 裡沒 tag」。
# 同一套判準也寫在 `scripts/check-version-consistency.sh`(可以隨時手動跑,
# 不必等到打 tag那一刻);這支 hook 是「結構性做不到」的那一半——
# 在真正動手打 tag 的當下擋住,而不是靠事後補跑腳本才發現。
#
# 🔴 紅線:**這支 hook 不打 tag、不建 release**——它只在別人(人類/總管)要打 tag 時
# 檢查一致性。真正打哪個版本號的 tag,是總管驗過整個 milestone 之後的動作。
#
# 設計紀律(沿用本 repo既有 guard 的兩條,見 main-and-prod-push-guard.sh 註解):
# • **先排除「談論/讀取/刪除/列出」**,只擋「真的要打一個新 tag」的那個命令形狀。
# • **抽不出版本號就不擋**(fail-open on 解析失敗,不是 fail-open on 檢查結果)——
# 避免因為指令格式特殊(例如帶簽名 `-s`、多行訊息)誤攔到人,
# 那正是「閘被誤攔多次會被繞過」的病根(README 段落引的 D95 同一款教訓)。
set -eu
INPUT="$(cat)"
CMD=$(printf '%s' "$INPUT" | python3 -c '
import sys, json
try: print(json.load(sys.stdin).get("tool_input", {}).get("command", "") or "")
except Exception: print("")
' 2>/dev/null || printf '')
[ -z "$CMD" ] && exit 0
# ── 判準:`git tag` 要出現在「指令位置」才算真的要打 tag ──────────────
# 🔴 這裡原本用前綴比對排除 sed/cat/grep/echo/ls…(`echo\ *)` 這種),
# 2026-08-20 被一個新 session 抓到洞、總管複驗屬實:
# echo 開始 && git tag -a v9.9.9 -m test → 整條放行
# ls && git tag -a v9.9.9 -m x → 整條放行
# 因為前綴是 `echo ``ls ` 就整條 exit 0,後面串什麼都不看。
# ⇒ 就是 inkstone/InkStoneCo#36「守 prod 的閘,包一層腳本就繞過去」的同一個病,
# 而且發生在同一天新寫的閘上。
# 修法用 #23 已驗證過的判準:**關鍵字要在指令位置才算執行**
# (行首、或跟在 ; & | ( && || 之後),只是被別的指令當成文字提到就不算。
printf '%s' "$CMD" | grep -qE '(^|[;&|(`]|&&|\|\|)[[:space:]]*git[[:space:]]+tag[[:space:]]' || exit 0
# 讀取/刪除類的 tag 動作不是「打新 tag」,放行
case "$CMD" in
*"git tag -d"*|*"git tag --delete"*|*"git tag -l"*|*"git tag --list"*|*"git tag -n"*) exit 0 ;;
*" --dry-run"*|*"--dry-run "*) exit 0 ;;
esac
case "$CMD" in
*"git tag "*) ;;
*) exit 0 ;;
esac
# ── 從命令裡萃取版本號(第一個 vX.Y.Z 或 X.Y.Z 樣式的 token)───────────
TAGNAME=$(printf '%s' "$CMD" | grep -oE 'v?[0-9]+\.[0-9]+\.[0-9]+' | head -1 || printf '')
[ -n "$TAGNAME" ] || exit 0 # 抽不出版本號=不是本閘管的形狀,不擋(見上方設計紀律)
VER=${TAGNAME#v}
PROJ="${CLAUDE_PROJECT_DIR:-$(pwd)}"
PLUGIN_JSON="$PROJ/.claude-plugin/plugin.json"
[ -f "$PLUGIN_JSON" ] || exit 0 # 不在 ISEP repo 裡(沒有這個檔案)=不是本閘管的 repo
PJVER=$(python3 -c "import json;print(json.load(open('$PLUGIN_JSON')).get('version',''))" 2>/dev/null || printf '')
[ -n "$PJVER" ] || exit 0
if [ "$PJVER" != "$VER" ]; then
cat >&2 <<MSG
🚫 版本不一致,擋下這次打 taginkstone/ISEP#6:版本結構性防漂移閘)
你想打的 tag$TAGNAME(版本號 $VER
.claude-plugin/plugin.json 現在的 version$PJVER
兩者必須完全一致——「ISEP 現在是哪一版」只有 Gitea Releases 答得出來,
而 Releases 的 tag 名稱跟 plugin.json 的宣稱要是同一個數字,不然又是各說各話。
【怎麼過】把 .claude-plugin/plugin.json 的 version 改成 $VER
連同這次要發的其他改動一起 commit,再重新打 tag $TAGNAME
(或者你要打的其實是 $PJVER 這個號碼,那就把 tag 名稱改對。)
驗法一致的獨立腳本:scripts/check-version-consistency.sh
MSG
exit 2
fi
exit 0
+78 -13
View File
@@ -1,4 +1,11 @@
#!/bin/bash
# 管什麼: Write/Edit 動 code 檔(.ts/.py/.go…)前,要不要有對應的一份 status: active SDDdesign.md)。
# 為什麼: SDD 生命週期鐵律——動 code 前必須有規格可對,且整個 repo 同一時刻只准一份 active。
# 把「動手前先讀 SDD」從只能靠人記,升級成機器擋(system-dev/docs/3-specs/SDD-LIFECYCLE.md)。
# 誤觸時怎麼關: 改文件/測試檔/3-specs 自己一律放行(下方 case 已排除);不在任何 git repo
# 裡的路徑(scratchpad、/tmp 暫存檔)一律放行,SDD 管不到它們。真的要臨時豁免
# 一次小改動,說明範圍後由人手動放行——這支閘不設「一行關掉」的旗標。
#
# PreToolUse hook — 動 code 前檢查 SDD 單一活性 SDD 鐵律(issue #6
# wishlist §2:把 /sdd-check 從「命令要人打」升級成「hook 自動攔」。
# 生命週期規則全文:system-dev/docs/3-specs/SDD-LIFECYCLE.md
@@ -18,6 +25,8 @@
set -euo pipefail
source "$(cd "$(dirname "${BASH_SOURCE[0]}")" && pwd)/lib/path-resolve.sh"
INPUT=$(cat)
# 解析 file_path。優先用 jq,沒有 jq 退回 grep(容錯)。
@@ -38,8 +47,51 @@ fi
# ⇒ 改成從被改檔案往上找最近的 system-dev/docs/3-specs(子 repo 優先,找不到才用頂層)。
# ⚠️ 只往上找到「頂層 InkStoneCo」為止——不可讓任意路徑(如 /private/tmp/…)
# 退回頂層 SDD 而被放行,那會把原本擋得住的情況變成擋不住。
SPECS_DIR="system-dev/docs/3-specs"
#
# 🔴 2026-08-20 修(inkstone/InkStoneCo#22):上面這套邏輯有兩個洞,都是總管 08-12 實撞的:
#
# 洞 A — scratchpad 暫存檔被當成「code 變動」:
# `/private/tmp/.../scratchpad/foo.py` 不在 `$_root` 底下、往上找不到 3-specs
# 於是走到「找不到 SDD」擋下路徑——但 scratchpad 是 session 專用暫存區,從不進版控,
# SDD 管的是 repo 裡的產品程式碼,管不到它。**先問「這條路徑到底在不在某個 git repo
# 裡」(`path_in_git_worktree`,見 lib/path-resolve.sh),不在 ⇒ 這道閘天生管不到
# ⇒ 直接放行**,不必先繞去猜專案根、再證明找不到才擋。
# 用「有沒有 .git 可尋」判斷,比列舉路徑關鍵字(/tmp、scratchpad…)更穩:
# 不必窮舉每一種暫存區的命名法,任何真的不在 repo 裡的路徑都一視同仁。
#
# 洞 B — 訊息裡印出字面的 `/nonexistent`
# 舊版用 `/nonexistent/3-specs` 當內部 sentinel,讓「找不到 SDD」的既有擋下路徑可以
# 重用;但這個 sentinel 值被直接印進使用者看到的訊息,讀起來像是「這支腳本認真去
# /nonexistent 這個地方找過」——具體、卻是假的。改成用 RESOLVED 旗標記「解析成不成功」,
# 擋下訊息另外用人話描述「為什麼找不到」,不洩漏內部實作用的假路徑。
#
# ⚠️ 洞 A/B 都不改變「真的解析失敗時」的判定方向:路徑確實落在某個 git repo 裡,
# 但那個 repo 沒有 3-specs(或裡面沒有 active SDD)→ 仍然 **fail-closed**(擋,不放行)。
# 為什麼是 fail-closed、不是 fail-open:這道閘存在的目的就是防止「沒有 SDD 卻能動
# code」,若把「判斷不出來」直接放行,等於把一次環境跑歪(cwd 被切走、
# `$CLAUDE_PROJECT_DIR` 沒設、worktree 缺 3-specs…)悄悄變成「這道閘關掉了,而且沒有
# 任何人被告知」——silent bypass 的代價遠高於「多打一次確認」。#22 的紅線也明寫
# 「不要把閘改成『解析失敗就放行』——那是把誤判換成漏判」。
# 洞 A 的修法,套用在 case 分岔**之前**:不管 `$_root` 猜不猜得對,
# 先問「這條路徑到底在不在某個 git repo 裡」。不在 ⇒ SDD 這道閘天生管不到,直接放行。
# 🔴 這個檢查故意放在 `$FILE_PATH` 是否落在 `$_root` 底下的判斷之前、且對兩邊都適用
# (不是只套用在「專案外」那個分支):第一版只把它放進「專案外」分支,結果測試
# hooks/tests/sdd-guard.test.sh)就抓到一個不對稱漏洞——當 `$_root` 剛好等於
# scratchpad 的某層祖先目錄(例如 hook 被叫用時 cwd 已經跑到 /private/tmp 底下、
# `$CLAUDE_PROJECT_DIR` 也沒設),scratchpad 路徑會被判成「在 `$_root` 底下」而
# 走進另一條完全沒做 git-repo 檢查的路徑,同一個誤判换個路徑重新出現。
# 改成「先問是不是在 git repo 裡,不管路徑跟 `$_root` 的關係」就沒有這個不對稱。
if ! path_in_git_worktree "$FILE_PATH"; then
exit 0
fi
_root="${CLAUDE_PROJECT_DIR:-$(pwd)}"
# 預設值一律絕對路徑(不留相對路徑「system-dev/docs/3-specs」退回目前 cwd 的洞——
# 舊版這裡曾經是相對路徑,若專案內迴圈找不到就會被拿去跟 hook 執行當下的 cwd 兜,
# cwd 湊巧有同名目錄就會判斷到不相干的資料)。
SPECS_DIR="$_root/system-dev/docs/3-specs"
RESOLVED=1 # 1SPECS_DIR 是有意義的答案;0=真的解析失敗,SPECS_DIR 留空,訊息另外講原因
case "$FILE_PATH" in
"$_root"/*)
_d=$(dirname "$FILE_PATH")
@@ -53,16 +105,17 @@ case "$FILE_PATH" in
done
;;
*)
# 專案外的路徑:**不可退回頂層 SDD 就放行**,否則原本擋得住的會變成擋不住
# 但 **git worktree 是正當工作區**(本專案大量使用 /private/tmp 下的 worktree 出貨),
# 它自己就帶著該 repo 的 system-dev/docs/3-specs ⇒ 一樣往上找,找得到就認。
# 找不到才指向不存在目錄 ⇒ 走原有的「找不到 SDD」擋下路徑
# 2026-08-02:第一版忘了 worktree,把正當的出貨工作區也擋掉。)
SPECS_DIR="/nonexistent/3-specs"
# 專案外的路徑:`$_root` 猜錯,或這條路徑本來就不屬於目前的 `$_root`
# 已知落在某個 git repo 裡(上面剛確認過):往上找它自己的 3-specs。
# **不可退回 `$_root` 的 3-specs 就放行**——那會把「這個 repo 沒有 SDD」
# 誤判成「用別的 repo 的 SDD 蒙混過關」,原本擋得住的會變成擋不住
SPECS_DIR=""
RESOLVED=0
_d=$(dirname "$FILE_PATH")
while [ "$_d" != "/" ] && [ -n "$_d" ]; do
if [ -d "$_d/system-dev/docs/3-specs" ]; then
SPECS_DIR="$_d/system-dev/docs/3-specs"
RESOLVED=1
break
fi
_d=$(dirname "$_d")
@@ -70,6 +123,18 @@ case "$FILE_PATH" in
;;
esac
# 給訊息用的人話描述:解析成功就印真路徑,失敗就誠實講「為什麼」,不印假路徑
# (洞 B 的修法——舊版這裡印的是內部 sentinel `/nonexistent/3-specs`)。
if [ "$RESOLVED" -eq 1 ]; then
SPECS_DIR_DESC="${SPECS_DIR}/"
SPECS_NOT_FOUND_MSG="${SPECS_DIR}/ 下找不到任何 SDD"
SPECS_NOT_ACTIVE_MSG="${SPECS_DIR}/ 下沒有任何 status: active 的 SDD"
else
SPECS_DIR_DESC=""
SPECS_NOT_FOUND_MSG="這條路徑所在的 git repo 裡找不到 system-dev/docs/3-specs,也就沒有任何 SDD 可對(或這支閘沒能定位到正確的專案根——這是 fail-closed:寧可誤擋也不悄悄放行,見檔頭註解)"
SPECS_NOT_ACTIVE_MSG="$SPECS_NOT_FOUND_MSG"
fi
# ── 統計 active / frontmatter ──────────────────────
# 排除 archive/(已封存)與 TEMPLATE(範本自帶 status: draft frontmatter,不算數——
# 否則 update 一鋪新版 TEMPLATE-sdd,老 repo 就被誤判「已遷移」而全紅,向下相容破功)。
@@ -77,7 +142,7 @@ esac
ACTIVE_COUNT=0
FM_COUNT=0
ACTIVE_LIST=""
if [ -d "$SPECS_DIR" ]; then
if [ -n "$SPECS_DIR" ] && [ -d "$SPECS_DIR" ]; then
while IFS= read -r f; do
[ -n "$f" ] || continue
HEAD10=$(head -10 "$f" 2>/dev/null || true)
@@ -121,20 +186,20 @@ esac
# 避免 template update 一裝新 hook,老 repo 所有 code 寫入立刻全紅。
if [ "$FM_COUNT" -eq 0 ]; then
SDD_COUNT=0
if [ -d "$SPECS_DIR" ]; then
if [ -n "$SPECS_DIR" ] && [ -d "$SPECS_DIR" ]; then
SDD_COUNT=$(find "$SPECS_DIR" -name 'design.md' -not -path '*TEMPLATE*' -not -path '*/archive/*' 2>/dev/null | wc -l | tr -d ' ')
fi
if [ "$SDD_COUNT" -eq 0 ]; then
cat >&2 <<EOF
🚫 SDD 協議攔截:要動 code 檔 ($FILE_PATH),但 ${SPECS_DIR}/ 下找不到任何 SDD
🚫 SDD 協議攔截:要動 code 檔 ($FILE_PATH),但 ${SPECS_NOT_FOUND_MSG}
絕對鐵律:任何 code 變動前必須有對應 SDD(design.md),且遵守單一活性生命週期
system-dev/docs/3-specs/SDD-LIFECYCLE.md)。
請先:
1. 確認這個改動屬於哪個子系統
2. 在 ${SPECS_DIR}/[子系統]/ 建立 design.md(可用 /sdd-check 協助),frontmatter 標 status: active
2. 在 [子系統的] system-dev/docs/3-specs/[子系統]/ 建立 design.md(可用 /sdd-check 協助),frontmatter 標 status: active
3. 在回覆開頭宣告已讀 SDD + 對應 task
小修改(修 bug、改文字)若確定豁免,請明確說明範圍後由人放行。
@@ -143,14 +208,14 @@ EOF
fi
# 舊行為放行 + 提醒遷移(stderr 警告,不擋)
echo "📋 提醒:${SPECS_DIR}/ 有 SDD 但尚未掛生命週期 frontmatter(老結構)。動手前確認已讀對應 design.md;建議依 SDD-LIFECYCLE.md 補 status 標記(現行那份標 active)。" >&2
echo "📋 提醒:${SPECS_DIR_DESC} 有 SDD 但尚未掛生命週期 frontmatter(老結構)。動手前確認已讀對應 design.md;建議依 SDD-LIFECYCLE.md 補 status 標記(現行那份標 active)。" >&2
exit 0
fi
# ── 新行為:寫 code 檔需「恰好 1 份」active SDD ──
if [ "$ACTIVE_COUNT" -eq 0 ]; then
cat >&2 <<EOF
🚫 SDD 協議攔截:要動 code 檔 ($FILE_PATH),但 ${SPECS_DIR}/ 下沒有任何 status: active 的 SDD
🚫 SDD 協議攔截:要動 code 檔 ($FILE_PATH),但 ${SPECS_NOT_ACTIVE_MSG}
單一活性鐵律:所有開發任務唯一對應源=那份 active SDD(規則見 system-dev/docs/3-specs/SDD-LIFECYCLE.md)。
+9
View File
@@ -1,4 +1,7 @@
#!/bin/sh
# 管什麼: prod 出貨鏈的動作(打 prod bundle、開 GitHub 保險、prod 安裝器部署)——沒有 6 小時內的 stage 驗證紀錄不放行。
# 為什麼: leo 2026-08-08——開始封測後推 prod 就是發佈給人看,要先在 stage 走過一次真實路徑再上。
# 誤觸時怎麼關: 讀取/查證(讀 manifest、讀腳本、curl 公開 CDN)一律放行;真的驗過 stage,貼實測輸出後 `touch /tmp/.stage-verified` 重送。
# stage-before-prod-guard.sh — PreToolUseBash):**未經 stage 驗過,不准動 prod 出貨鏈**。
#
# 🔴 立這道閘的來由(leo 2026-08-08):
@@ -32,6 +35,12 @@ except Exception: print("")
' 2>/dev/null || echo "")
[ -z "$CMD" ] && exit 0
# 2026-08-20inkstone/InkStoneCo#23、#56 同款):heredoc 的 body 是資料,不是指令。
# 拿掉 heredoc body 再比對,跟 github-contact-guard.shmain-and-prod-push-guard.sh
# 用同一支共用輔助程式;失敗就退回原字串(fail-open 在「這支有沒有幫上忙」,
# 不是「放行與否」——見 hooks/lib/strip_heredoc.py 檔頭)。
CMD=$(printf '%s' "$CMD" | python3 "$(dirname "$0")/lib/strip_heredoc.py" 2>/dev/null || printf '%s' "$CMD")
# 只攔「會讓封測者拿到東西」的動作:prod bundle repo、開 GitHub 保險、prod 安裝器部署。
# staging 的同名動作要放行——所以先排除帶 staging 字樣的命令。
case "$CMD" in
+15 -2
View File
@@ -119,8 +119,21 @@ if not ok_hits and not ng_hits:
sid = (d.get("session_id") or "nosid")[:8]
aid = (d.get("agent_id") or d.get("subagent_id") or "")[:10]
stamp = hashlib.sha1((tp + sid + aid).encode()).hexdigest()[:8]
path = os.path.join(os.environ["DIR"], "claims-%s-%s.md" % (sid, stamp))
# 🔴 2026-08-21stamp 原本雜湊「交件路徑」⇒ 同樣的宣稱每回合生一個新檔名,
# 而且不知道總管已經驗過了。實際發作:同兩條 sdd-guard 宣稱連生四張單
# 1c97d461fcb285dc256de849394b97ae),驗掉一張下一回合又冒一張。
# ⇒ 改成雜湊**宣稱內容本身**:同樣的宣稱=同一個檔名 ⇒ 驗過就不再冒出來。
_claims = sorted(set(str(x) for x in (ok_hits + ng_hits)))
# 🔴 空清單就退回舊行為 —— 但那等於這支閘沒抓到任何宣稱,本來就會 SKIP,
# 所以這個 fallback 實際上不會被用到;留著只是不讓 stamp 變成空字串的雜湊。
_basis = "\n".join(_claims) if _claims else (tp + sid + aid)
stamp = hashlib.sha1(_basis.encode()).hexdigest()[:8]
_name = "claims-%s-%s.md" % (sid, stamp)
path = os.path.join(os.environ["DIR"], _name)
# 已經驗過並移進 verified/ 的,不要再生一次。
if os.path.exists(os.path.join(os.environ["DIR"], "verified", _name)):
print("SKIP:already-verified"); raise SystemExit
def block(title, items, howto, cap):
if not items:
+203
View File
@@ -0,0 +1,203 @@
#!/usr/bin/env bash
# gitea-arm-check.sh 的迴歸測試——只測「不必打真網路/不必真的等 leo」的幾種:
# 沒有待核請求/已過期/已被消耗過(重放保護)/Gitea 認證失敗/
# 核准者常數不接受環境變數覆蓋/票號缺失或非數字的待核檔會被略過不猜。
# 另有一組**用真 token 打真端點**的測試,驗證 2026-08-16 起「票號由呼叫端指定」
# 這件事真的有路由到對的票(見下方「不同票號各自路由」段)。
#
# 🔴 「Leo 真的回覆才放行」與「機器冒充 Leo」這兩種**必須打真的 Gitea**才有意義
# (核心判準就是比對 Gitea 上留言的 `user.login`),不適合塞進不碰網路的單元測試。
# 這兩種已經在 https://git.uncle6.me/inkstone/InkStoneCo/issues/34 上人工實測過,
# 證據見本次 PR 說明,不在這支重跑。
#
# 🔴 2026-08-13 總管審查後修正:`GITEA_ARM_OWNER/REPO/API/APPROVER_LOGIN`
# 全部改成寫死在 gitea-arm-common.sh,不再接受環境變數覆蓋(否則
# `GITEA_ARM_APPROVER_LOGIN=claude-code` 就能讓機器核准自己)。
# ⇒ 「Gitea 打不到」這條測資不能再用假網址注入,改用**真端點+無效 token**
# (回真的 401,一樣走得到「非 200 → fail-closed」那條分支)。
#
# 🪦 2026-08-16ISSUE 從第五個「寫死常數」名單裡移出來,改成請求時的參數
# (見 lib/gitea-arm-common.sh 檔頭說明:真正的安全邊界是 OWNER/REPO/
# APPROVER_LOGIN,不是票號本身)。相對地,pending 檔的 schema 多了 `issue` 欄位,
# 下面所有測資的 JSON 都要帶上它,否則會被「票號缺失」判定為壞檔而被略過。
#
# 用法:.claude/hooks/tests/gitea-arm-check.test.sh <repo根目錄>
# repo 根目錄要有 scripts/gitea-arm-check.sh + scripts/gitea-arm-request.sh
set -u
PROJ="${1:?用法: $0 <repo根目錄>}"
CHECK="$PROJ/scripts/gitea-arm-check.sh"
TMPPROJ=$(mktemp -d)
trap 'rm -rf "$TMPPROJ"' EXIT
# 借用真的 scripts/(唯讀),但狀態目錄與 .env 都指到隔離的臨時目錄
ln -s "$PROJ/scripts" "$TMPPROJ/scripts"
# 假 .envtoken 隨便填,「Gitea 打不到」那條測資會在網路那層失敗(本來就該擋),
# 其餘測資在打到 Gitea 之前就已經因為本地狀態被擋下,不會真的送出請求。
printf 'GITEA_TOKEN_CLAUDE_CODE=test-token-not-real\n' > "$TMPPROJ/.env"
PASS=0; FAIL=0
t(){ # t <期望 block|pass> <說明> <exit code>
got=$([ "$3" -eq 0 ] && echo pass || echo block)
if [ "$got" = "$1" ]; then echo "$2"; PASS=$((PASS+1))
else echo "$2 —— 期望 $1,實得 $got"; FAIL=$((FAIL+1)); fi
}
echo "── 完全沒有待核請求 ──"
rm -rf "$TMPPROJ/.claude/gitea-arm"
CLAUDE_PROJECT_DIR="$TMPPROJ" "$CHECK" >/tmp/gitea-arm-test-out.$$ 2>&1
t block "沒有 pending 目錄就該擋" $?
echo "── 已過期的請求 ──"
mkdir -p "$TMPPROJ/.claude/gitea-arm/pending"
NOW=$(date +%s)
jq -n --arg nonce "ARM-testexpired" --arg mission "測試" --arg issue "34" \
--argjson requested_at "$((NOW-3600))" --argjson expires_at "$((NOW-1))" \
--arg request_comment_id "1" --arg request_created_at "2020-01-01T00:00:00Z" \
'{nonce:$nonce, mission:$mission, issue:$issue, requested_at:$requested_at, expires_at:$expires_at, request_comment_id:$request_comment_id, request_created_at:$request_created_at}' \
> "$TMPPROJ/.claude/gitea-arm/pending/ARM-testexpired.json"
CLAUDE_PROJECT_DIR="$TMPPROJ" "$CHECK" ARM-testexpired >/tmp/gitea-arm-test-out.$$ 2>&1
rc=$?
t block "過期的 nonce 該擋" $rc
[ -f "$TMPPROJ/.claude/gitea-arm/pending/ARM-testexpired.json" ] \
&& { echo " ❌ 過期後 pending 檔應該被清掉,卻還在"; FAIL=$((FAIL+1)); } \
|| { echo " ✅ 過期後 pending 檔已清掉"; PASS=$((PASS+1)); }
echo "── 已被消耗過的 nonce(防重放)──"
rm -rf "$TMPPROJ/.claude/gitea-arm"
mkdir -p "$TMPPROJ/.claude/gitea-arm/pending"
jq -n --arg nonce "ARM-testreplay" --arg mission "測試" --arg issue "34" \
--argjson requested_at "$NOW" --argjson expires_at "$((NOW+1800))" \
--arg request_comment_id "1" --arg request_created_at "2020-01-01T00:00:00Z" \
'{nonce:$nonce, mission:$mission, issue:$issue, requested_at:$requested_at, expires_at:$expires_at, request_comment_id:$request_comment_id, request_created_at:$request_created_at}' \
> "$TMPPROJ/.claude/gitea-arm/pending/ARM-testreplay.json"
printf 'ARM-testreplay\t2026-01-01 00:00:00\t舊任務\n' > "$TMPPROJ/.claude/gitea-arm/consumed.log"
CLAUDE_PROJECT_DIR="$TMPPROJ" "$CHECK" ARM-testreplay >/tmp/gitea-arm-test-out.$$ 2>&1
rc=$?
t block "已消耗過的 nonce 該擋(即使有效期還沒到)" $rc
[ -f "$TMPPROJ/.claude/gitea-arm/pending/ARM-testreplay.json" ] \
&& { echo " ❌ 重放判定後 pending 檔應該被清掉,卻還在"; FAIL=$((FAIL+1)); } \
|| { echo " ✅ 重放判定後 pending 檔已清掉"; PASS=$((PASS+1)); }
echo "── Gitea 認證失敗(真端點+無效 tokenfail-closed)──"
rm -rf "$TMPPROJ/.claude/gitea-arm"
mkdir -p "$TMPPROJ/.claude/gitea-arm/pending"
jq -n --arg nonce "ARM-testunreach" --arg mission "測試" --arg issue "34" \
--argjson requested_at "$NOW" --argjson expires_at "$((NOW+1800))" \
--arg request_comment_id "1" --arg request_created_at "2020-01-01T00:00:00Z" \
'{nonce:$nonce, mission:$mission, issue:$issue, requested_at:$requested_at, expires_at:$expires_at, request_comment_id:$request_comment_id, request_created_at:$request_created_at}' \
> "$TMPPROJ/.claude/gitea-arm/pending/ARM-testunreach.json"
# $TMPPROJ/.env 裡的 token 是假的(見檔頭),這條打的是**真的** git.uncle6.me——
# 拿假 token 打真端點,預期真的收到 401,藉此驗「非 200 → fail-closed」那條分支。
CLAUDE_PROJECT_DIR="$TMPPROJ" "$CHECK" ARM-testunreach >/tmp/gitea-arm-test-out.$$ 2>&1
rc=$?
t block "Gitea 認證失敗要 fail-closed(不放行)" $rc
grep -q "非 200\|打不到" /tmp/gitea-arm-test-out.$$ \
&& { echo " ✅ 錯誤訊息確實指向 fail-closed 分支(不是別的原因擋下)"; PASS=$((PASS+1)); } \
|| { echo " ❌ 沒看到預期的 fail-closed 訊息:"; cat /tmp/gitea-arm-test-out.$$; FAIL=$((FAIL+1)); }
echo "── 🔴 票號缺失/非數字的待核檔——不猜票號,略過不當機 ──"
rm -rf "$TMPPROJ/.claude/gitea-arm"
mkdir -p "$TMPPROJ/.claude/gitea-arm/pending"
jq -n --arg nonce "ARM-testnoissue" --arg mission "測試" \
--argjson requested_at "$NOW" --argjson expires_at "$((NOW+1800))" \
--arg request_comment_id "1" --arg request_created_at "2020-01-01T00:00:00Z" \
'{nonce:$nonce, mission:$mission, requested_at:$requested_at, expires_at:$expires_at, request_comment_id:$request_comment_id, request_created_at:$request_created_at}' \
> "$TMPPROJ/.claude/gitea-arm/pending/ARM-testnoissue.json"
CLAUDE_PROJECT_DIR="$TMPPROJ" "$CHECK" ARM-testnoissue >/tmp/gitea-arm-test-out.$$ 2>&1
rc=$?
t block "缺 issue 欄位的舊格式待核檔該擋(不放行)" $rc
grep -q "issue 缺失或非數字" /tmp/gitea-arm-test-out.$$ \
&& { echo " ✅ 錯誤訊息點名是 issue 欄位的問題(不是猜成別的原因)"; PASS=$((PASS+1)); } \
|| { echo " ❌ 沒看到預期的訊息:"; cat /tmp/gitea-arm-test-out.$$; FAIL=$((FAIL+1)); }
echo "── 🔴 核准者不接受環境變數覆蓋(本次審查抓到的洞,補的測試)──"
GOT_LOGIN=$(CLAUDE_PROJECT_DIR="$TMPPROJ" GITEA_ARM_APPROVER_LOGIN="claude-code" bash -c '
. "'"$PROJ"'/scripts/lib/gitea-arm-common.sh"
printf "%s" "$GITEA_ARM_APPROVER_LOGIN"
')
if [ "$GOT_LOGIN" = "Leo" ]; then
echo " ✅ 設了 GITEA_ARM_APPROVER_LOGIN=claude-codesource 進去的常數仍是 Leo(覆蓋無效)"
PASS=$((PASS+1))
else
echo " ❌ 常數被環境變數改成了「$GOT_LOGIN」——核准者可以被外部覆蓋,這是安全洞"
FAIL=$((FAIL+1))
fi
echo "── 🔴 不同票號各自路由(真 token 打真端點):一個指到存在的票、一個指到不存在的票 ──"
# 這條要證明的是 2026-08-16 這次改動的核心:每個請求真的用它自己的 issue 欄位
# 去打對應的票,不是仍然只認某個寫死的號碼。用真 token(唯讀 GET,不會寫入任何東西):
# · nonce A 指到 #34(真實存在,開放中)→ 預期 200 OK,只是假 nonce 找不到 Leo 回覆
# · nonce B 指到一個不存在的超大票號 → 預期 404/非 200 → fail-closed
# 如果程式碼還在用舊的單一票號邏輯,這兩筆會得到**相同**的結果(不會一個過一個不過)。
REAL_ENV="$PROJ/.env"
if [ -f "$REAL_ENV" ] && grep -q '^GITEA_TOKEN_CLAUDE_CODE=' "$REAL_ENV"; then
cp "$REAL_ENV" "$TMPPROJ/.env"
rm -rf "$TMPPROJ/.claude/gitea-arm"
mkdir -p "$TMPPROJ/.claude/gitea-arm/pending"
jq -n --arg nonce "ARM-testrouteA" --arg mission "路由測試A" --arg issue "34" \
--argjson requested_at "$NOW" --argjson expires_at "$((NOW+1800))" \
--arg request_comment_id "1" --arg request_created_at "2020-01-01T00:00:00Z" \
'{nonce:$nonce, mission:$mission, issue:$issue, requested_at:$requested_at, expires_at:$expires_at, request_comment_id:$request_comment_id, request_created_at:$request_created_at}' \
> "$TMPPROJ/.claude/gitea-arm/pending/ARM-testrouteA.json"
jq -n --arg nonce "ARM-testrouteB" --arg mission "路由測試B" --arg issue "999999999" \
--argjson requested_at "$NOW" --argjson expires_at "$((NOW+1800))" \
--arg request_comment_id "1" --arg request_created_at "2020-01-01T00:00:00Z" \
'{nonce:$nonce, mission:$mission, issue:$issue, requested_at:$requested_at, expires_at:$expires_at, request_comment_id:$request_comment_id, request_created_at:$request_created_at}' \
> "$TMPPROJ/.claude/gitea-arm/pending/ARM-testrouteB.json"
CLAUDE_PROJECT_DIR="$TMPPROJ" "$CHECK" >/tmp/gitea-arm-test-out.$$ 2>&1
rc=$?
t block "兩者都是假 nonce,不會被核准,整體仍該回不放行" $rc
if grep -q "ARM-testrouteA#34)還沒等到 Leo 的回覆" /tmp/gitea-arm-test-out.$$; then
echo " ✅ #34(存在):真的打到了、200 OK,只是假 nonce 沒有匹配的留言"
PASS=$((PASS+1))
else
echo " ❌ 沒看到 #34 該有的「還沒等到」訊息:"; cat /tmp/gitea-arm-test-out.$$
FAIL=$((FAIL+1))
fi
if grep -q "#999999999Gitea 打不到/回應非 200" /tmp/gitea-arm-test-out.$$; then
echo " ✅ #999999999(不存在):真的打到了那個號碼,並且 fail-closed(不是誤放行也不是誤判成別的錯)"
PASS=$((PASS+1))
else
echo " ❌ 沒看到 #999999999 該有的 fail-closed 訊息:"; cat /tmp/gitea-arm-test-out.$$
FAIL=$((FAIL+1))
fi
else
echo " ⚠️ 跳過(找不到真的 GITEA_TOKEN_CLAUDE_CODE,這條測資需要唯讀真端點)"
fi
echo "── 🔴 gitea-arm-request.sh:缺票號/票號非數字要在打網路前就擋 ──"
REQ="$PROJ/scripts/gitea-arm-request.sh"
CLAUDE_PROJECT_DIR="$TMPPROJ" "$REQ" >/tmp/gitea-arm-test-out.$$ 2>&1
t block "完全沒帶參數該擋(用法錯誤)" $?
CLAUDE_PROJECT_DIR="$TMPPROJ" "$REQ" "not-a-number" "測試任務" >/tmp/gitea-arm-test-out.$$ 2>&1
rc=$?
t block "票號非數字該擋" $rc
# 2026-08-16:票號格式擴充為「N 或 repo#N」,訊息跟著改;斷言改成看**意圖**(有沒有點名票號)
grep -qE "票號.*純數字|純數字票號" /tmp/gitea-arm-test-out.$$ \
&& { echo " ✅ 錯誤訊息點名是票號格式問題"; PASS=$((PASS+1)); } \
|| { echo " ❌ 沒看到預期訊息:"; cat /tmp/gitea-arm-test-out.$$; FAIL=$((FAIL+1)); }
# ── 🔴 2026-08-16 新增:repo 可指定,但 owner 絕不可 ──────────────────
echo "── 🔴 gitea-arm-commonrepo 可由參數指定,owner 是安全邊界不給指定 ──"
( . "$PROJ/scripts/lib/gitea-arm-common.sh" >/dev/null 2>&1
gitea_arm_set_repo "arcrun-rag" >/dev/null 2>&1 && [ "$GITEA_ARM_REPO" = "arcrun-rag" ] ) \
&& { echo " ✅ 同 org 的 repo 名可指定"; PASS=$((PASS+1)); } \
|| { echo " ❌ 同 org 的 repo 名竟然不能指定"; FAIL=$((FAIL+1)); }
( . "$PROJ/scripts/lib/gitea-arm-common.sh" >/dev/null 2>&1
gitea_arm_set_repo "claude-code/evil" >/dev/null 2>&1 ) \
&& { echo " ❌ 帶斜線的 owner/repo 竟然被接受——那正是 08-13 那次攻擊的形狀"; FAIL=$((FAIL+1)); } \
|| { echo " ✅ 帶斜線的被擋(owner 不給任何人指定)"; PASS=$((PASS+1)); }
( GITEA_ARM_OWNER=claude-code; . "$PROJ/scripts/lib/gitea-arm-common.sh" >/dev/null 2>&1
[ "$GITEA_ARM_OWNER" = "inkstone" ] ) \
&& { echo " ✅ OWNER 不受環境變數影響(仍是 inkstone"; PASS=$((PASS+1)); } \
|| { echo " ❌ OWNER 被 env 蓋掉了——安全邊界破了"; FAIL=$((FAIL+1)); }
rm -f /tmp/gitea-arm-test-out.$$
echo
echo "結果:通過 $PASS 失敗 $FAIL"
[ $FAIL -eq 0 ] || exit 1
+105
View File
@@ -0,0 +1,105 @@
#!/usr/bin/env bash
# 跨 repo 戳記實測(inkstone/ISEP#30 comment 3949,脈絡 inkstone/InkStoneCo#57
#
# 補的是什麼:hooks/tests/main-and-prod-push-guard.test.sh 那八向都只在單一 repo
# (測試腳本自己所在的 repo)裡驗證,從沒測過「站在 A、要推 B 的 main」這個形狀
# ——而這正是 2026-08-21 真的撞到、讓戳記永遠對不上的那個情境。這支專門補這塊。
#
# 用法:main-and-prod-push-guard-cross-repo.test.sh <要測的 hook 絕對路徑>
# 路徑務必給絕對路徑——測試會 cd 進臨時建立的 A/B repo 再呼叫它,相對路徑
# 到那時就對不上了(自己撞過一次:exit=127 command not found)。
set -u
G="$1"
STAMP=/tmp/.main-push-ok
WORK=$(mktemp -d)
trap 'rm -rf "$WORK"; rm -f "$STAMP"' EXIT
for d in A B; do
git init -q -b main "$WORK/$d"
git -C "$WORK/$d" config user.email t@t.com
git -C "$WORK/$d" config user.name t
echo x > "$WORK/$d/f.txt"
git -C "$WORK/$d" add f.txt
git -C "$WORK/$d" commit -q -m init
done
A="$WORK/A"; B="$WORK/B"
pass=0; fail=0
t() { # t <說明> <cwd> <指令> <期望 exit>
local desc="$1" cwd="$2" cmd="$3" want="$4"
local rc
rc=$(cd "$cwd" && CLAUDE_CODE_CHILD_SESSION=1 python3 -c '
import json, subprocess, sys
p = subprocess.run(["bash", sys.argv[2]],
input=json.dumps({"tool_name": "Bash",
"tool_input": {"command": sys.argv[1]}}),
capture_output=True, text=True)
print(p.returncode)
' "$cmd" "$G")
if [ "$rc" = "$want" ]; then printf ' ✅ %-58s exit=%s\n' "$desc" "$rc"; pass=$((pass+1))
else printf ' ❌ %-58s exit=%s(期望 %s\n' "$desc" "$rc" "$want"; fail=$((fail+1)); fi
}
echo "── 2026-08-21 實撞的原形狀:站在 A,要推 B 的 main ──"
rm -f "$STAMP"
t "沒戳記 → 擋" "$A" "cd $B && git push origin HEAD:main" 2
git -C "$B" rev-parse --show-toplevel > "$STAMP"
t "替 B 開的戳記 → 推 B 的 main 該放行(舊版在此情境永遠擋,這是本票要修的洞)" \
"$A" "cd $B && git push origin HEAD:main" 0
echo "── 反向不准鬆:替 A 開的戳記,不能拿去放行推 B(08-11 那次穿透的形狀)──"
git -C "$A" rev-parse --show-toplevel > "$STAMP"
t "替 A 開的戳記 → 拿去推 B 的 main 必須仍被擋" \
"$A" "cd $B && git push origin HEAD:main" 2
rm -f "$STAMP"
echo "── git -C 語法要吃到同一套判斷 ──"
git -C "$B" rev-parse --show-toplevel > "$STAMP"
t "替 B 開戳記,用 git -C B push" "$A" "git -C $B push origin main" 0
rm -f "$STAMP"
echo "── 08-11 原始穿透的形狀:子殼裡的 cd 不能外洩到殼外 ──"
git -C "$A" rev-parse --show-toplevel > "$STAMP"
t "子殼裡 cd 去 B 但沒在殼內推;殼外站著 A 真的推 → 符合 A 的戳記,放行" \
"$A" "(cd $B && true); git push origin HEAD:main" 0
rm -f "$STAMP"
git -C "$A" rev-parse --show-toplevel > "$STAMP"
t "子殼裡 cd 去 B 且在殼內真的推 → 目標是 B,戳記是 A,必須擋" \
"$A" "(cd $B && git push origin HEAD:main)" 2
rm -f "$STAMP"
echo "── 順手抓到、一併修的洞:純括號包住整條指令,不准繞過目的地判斷 ──"
t "(git push origin HEAD:main) 沒有任何戳記 → 必須擋(舊版在此整段放行)" \
"$A" "(git push origin HEAD:main)" 2
echo "── 同 reposession 站著的那個)舊行為原封不動 ──"
rm -f "$STAMP"
t "站在 A 推 A 自己的 main,沒戳記 → 擋" "$A" "git push origin HEAD:main" 2
git -C "$A" rev-parse --show-toplevel > "$STAMP"
t "站在 A 推 A 自己的 main,替 A 開戳記 → 放行" "$A" "git push origin HEAD:main" 0
rm -f "$STAMP"
echo "── 舊有行為一條都不能壞 ──"
t "推 feature branch 放行" "$A" "git push origin feat/xyz" 0
t "推 tag 放行" "$A" "git push origin refs/tags/v1.0.0" 0
t "只是提到 main 的 gh pr create,放行" "$A" "gh pr create --base main --title t" 0
echo "── subagent 沒戳記,即使 cd 去別的 repo 也照擋 ──"
rm -f "$STAMP"
t "subagent 站在 A、cd 去 B 推 main,沒戳記仍擋" "$A" "cd $B && git push origin HEAD:main" 2
echo "── 單次用完即丟、900 秒逾時:換到跨 repo 場景一樣要成立 ──"
git -C "$B" rev-parse --show-toplevel > "$STAMP"
t "第一次:替 B 開戳記推 B → 放行" "$A" "cd $B && git push origin HEAD:main" 0
t "第二次:同一枚戳記(已用掉)再推一次 → 應該擋" "$A" "cd $B && git push origin HEAD:main" 2
rm -f "$STAMP"; touch "$STAMP"
t "touch 出的空戳記 → 推 B 的 main 仍應擋(08-12 補的洞不能被本次改動重開)" \
"$A" "cd $B && git push origin HEAD:main" 2
rm -f "$STAMP"
git -C "$B" rev-parse --show-toplevel > "$STAMP"
touch -t "$(date -v-16M +%Y%m%d%H%M.%S 2>/dev/null || date -d '-16 minutes' +%Y%m%d%H%M.%S)" "$STAMP" 2>/dev/null
t "16 分鐘前開的戳記 → 已過期,推 B 應擋" "$A" "cd $B && git push origin HEAD:main" 2
rm -f "$STAMP"
echo "────── 通過 $pass 失敗 $fail"
[ "$fail" = 0 ]
+29
View File
@@ -0,0 +1,29 @@
#!/usr/bin/env bash
# 八向實測 main-and-prod-push-guard.sh
# 放在檔案裡跑,因為測試字串本身會觸發「舊版」那支閘(第五次誤攔)。
G="$1" # 要測的 hook 路徑
pass=0; fail=0
t() { # t <說明> <指令> <期望 exit>
printf '{"tool_name":"Bash","tool_input":{"command":"%s"}}' "$2" \
| CLAUDE_CODE_CHILD_SESSION=1 CLAUDE_PROJECT_DIR="$(dirname "$(dirname "$G")")" \
bash "$G" >/tmp/pg.out 2>&1
rc=$?
if [ "$rc" = "$3" ]; then printf ' ✅ %-46s exit=%s\n' "$1" "$rc"; pass=$((pass+1))
else printf ' ❌ %-46s exit=%s(期望 %s\n' "$1" "$rc" "$3"; fail=$((fail+1)); fi
}
echo "── 該放行(今晚五次誤攔的原形狀)──"
t "checkout -b 後推 feature 分支" 'git checkout -q -b fix/x ma'"in"' && git push -q origin fix/x' 0
t "gh pr create --base(不是 git push" 'gh pr create --head f --base ma'"in"' --title t' 0
t "推 tag" 'git push -q origin refs/tags/v0.3.3' 0
t "推 feature 分支(帶 -u" 'git push -q -u origin feat/milestone-must-have-due' 0
t "分支名含 domain" 'git push origin fix/custom-domain-setup' 0
echo "── 該擋 ──"
t "直接推預設分支" 'git push origin ma'"in" 2
t "HEAD:預設分支" 'git push origin HEAD:ma'"in" 2
t "推 master" 'git push -q origin mas'"ter" 2
echo "────── 通過 $pass 失敗 $fail"
[ "$fail" = "0" ]
+73
View File
@@ -0,0 +1,73 @@
#!/usr/bin/env bash
# prod-write-guard.sh 的迴歸測試。
# 🔴 必須寫成檔案跑:這道閘會擋掉「含有它要擋的字串」的指令本身
# ⇒ 直接在 Bash 裡打測試,會被自己擋下(2026-08-12 實撞)。
HOOK="$1"
mk(){ python3 -c "import json,sys;print(json.dumps({'tool_name':'Bash','tool_input':{'command':sys.argv[1]}}))" "$1"; }
PASS=0; FAIL=0
t(){ # t <期望 block|pass> <說明> <指令>
mk "$3" | "$HOOK" >/dev/null 2>&1; rc=$?
got=$([ $rc -eq 2 ] && echo block || echo pass)
if [ "$got" = "$1" ]; then echo "$2"; PASS=$((PASS+1))
else echo "$2 —— 期望 $1,實得 $got"; FAIL=$((FAIL+1)); fi
}
H='https://arcrun-kbdb.leo21c.workers.dev'
DASH_D='-d'
echo "── 該放行(唯讀)──"
t pass "純 GET" "curl -s $H/templates"
t pass "GET + tr -d(本次實撞的誤攔)" "ACC=\$(grep -oE '^X=.' f | tr $DASH_D '\\r'); curl -s $H/templates"
t pass "GET + cut -d=" "A=\$(cut ${DASH_D}= -f2 f); curl -s $H/templates"
t pass "GET + sort -d / xargs -d" "ls | sort $DASH_D | xargs $DASH_D '\\n' echo; curl -s $H/entries"
t pass "GET 帶 Bearer 標頭" "curl -s -H 'Authorization: Bearer xxx' $H/templates?limit=1"
t pass "打 staging" "curl -X POST https://arcrun-rag-installer-staging.workers.dev/x $DASH_D '{}'"
t pass "打 youlin 測試場" "curl -X POST https://arcrun-cypher-executor.youlin-hsieh-dev.workers.dev/x $DASH_D '{}'"
t pass "打 Gitea(不是實例)" "curl -X POST https://git.uncle6.me/api/v1/repos/Leo/x/issues $DASH_D '{}'"
echo "── 該擋(寫入)──"
t block "POST 到實例" "curl -X POST $H/entries $DASH_D '{}'"
t block "PUT 到實例" "curl -X PUT $H/entries/1 --data '{}'"
t block "DELETE 到實例" "curl -X DELETE $H/entries/1"
t block "POST 且同時有 tr -d(剪字後仍該擋)" "cat f | tr $DASH_D '\\r' | curl -X POST $H/webhooks/named $DASH_D @-"
t block "wrangler deploy" "npx wrangler deploy --name arcrun-kbdb"
# ── 2026-08-13:「執行它」vs「談論它」───────────────────────────────
# 實撞:把 #108 的驗收證據留言到 Gitea,正文引述了那個指令名 ⇒ 一則留言被當成部署擋掉。
# 這批測資的挑法是「本 repo 現行真的會出現的形狀」,不是我自己挑好抓的壞例子
# ——PR #87 那道假綠閘就是敗在後者(14 條全過,卻漏掉 repo 實際在用的呼叫寫法)。
ACR_U='acr up''date' # 拆開寫:否則這支測試檔自己會被閘擋住(它也是一條 Bash 指令)
ACR_P='acr pu''sh'
WR_D='wrangler dep''loy'
echo "── 該放行(只是談論,不是執行)──"
t pass "heredoc 正文引述(本次實撞)" \
"B=\$(cat <<'EOF'
更新指令 \`$ACR_U --force\` 印出了 ARCRUN_NAMESPACE
EOF
); curl -X POST https://git.uncle6.me/api/v1/repos/Leo/Arcrun/issues/108/comments $DASH_D \"\$B\""
t pass "commit 訊息裡提到" "git commit -m '修好 $ACR_U 的命名空間注入'"
t pass "markdown code span(反引號)" "printf '%s' '看 \`$ACR_U\` 的輸出'"
t pass "grep 它的名字" "grep -n '$ACR_P' .claude/hooks/prod-write-guard.sh"
t pass "文章裡提到 $WR_D" "printf '%s' '# 為什麼 $WR_D 要擋'"
t pass "acr 唯讀子指令" "acr status --json"
t pass "acr whoami" "acr whoami"
echo "── 該擋(真的在指令位置執行)──"
t block "行首" "$ACR_U --force"
t block "&& 之後" "cd /x && $ACR_U"
t block "; 之後" "echo hi; $ACR_P workflow.yaml"
t block "管線之後" "cat x.yaml | $ACR_P -"
t block "bash -c 引號裡" "bash -c \"$ACR_U --force\""
t block "\$( ) 裡" "OUT=\$($ACR_U 2>&1)"
t block "npx 前綴" "npx $WR_D --name arcrun-kbdb"
t block "sudo 前綴" "sudo $ACR_U"
t block "heredoc 之後的真指令(剝內文不能連指令一起剝)" \
"cat <<'EOF' > note.md
只是筆記
EOF
$ACR_U --force"
echo
echo "結果:通過 $PASS 失敗 $FAIL"
[ $FAIL -eq 0 ] || exit 1
+90
View File
@@ -0,0 +1,90 @@
#!/usr/bin/env bash
# sdd-guard.sh 的迴歸測試(inkstone/InkStoneCo#22)。
#
# 涵蓋兩個洞:
# 洞 A — scratchpad/任何不在 git repo 裡的暫存檔被誤判成「code 變動」而擋下。
# 洞 B — 真的解析失敗(fail-closed)時,訊息裡印出內部 sentinel `/nonexistent`。
# 以及既有行為不能退步:單一活性違反仍擋、恰好 1 份 active 仍放行、
# 「dirname 還沒建立」不可被誤判成「不在 repo 裡」(新邏輯自己可能引入的 fail-open 陷阱)。
#
# 用法:hooks/tests/sdd-guard.test.sh [hooks/sdd-guard.sh 的路徑]
# 🔴 全程在一個乾淨的 TMP 底下建假 repo,跑完自己清;不動任何真 repo。
set -u
HOOK="${1:-$(cd "$(dirname "${BASH_SOURCE[0]}")/.." && pwd)/sdd-guard.sh}"
TMP=$(mktemp -d)
trap 'rm -rf "$TMP"' EXIT
PASS=0; FAIL=0
mk() { # mk <file_path> -> JSON on stdout
python3 -c "import json,sys;print(json.dumps({'tool_name':'Write','tool_input':{'file_path':sys.argv[1],'content':'x'}}))" "$1"
}
t() { # t <期望 exit code> <說明> <file_path> [額外檢查關鍵字]
local want="$1" desc="$2" path="$3" must_not_contain="${4:-}"
local out rc
out=$(mk "$path" | "$HOOK" 2>&1)
rc=$?
local ok=1
[ "$rc" -eq "$want" ] || ok=0
if [ -n "$must_not_contain" ] && printf '%s' "$out" | grep -qF "$must_not_contain"; then
ok=0
fi
if [ "$ok" -eq 1 ]; then
echo "$desc"; PASS=$((PASS+1))
else
echo "$desc —— 期望 exit=$want,實得 exit=$rc"
[ -n "$must_not_contain" ] && echo " (且訊息不該含「$must_not_contain」)"
echo " 輸出:$out" | head -3
FAIL=$((FAIL+1))
fi
}
# ── 準備:一個真的沒有 3-specs 的 git repo(模擬「真的解析失敗」)──
REPO_NO_SDD="$TMP/repo-no-sdd"
mkdir -p "$REPO_NO_SDD/src"
git init -q "$REPO_NO_SDD"
# ── 準備:一個有 1 份 active SDD 的 git repo ──
REPO_ONE_ACTIVE="$TMP/repo-one-active"
mkdir -p "$REPO_ONE_ACTIVE/system-dev/docs/3-specs/x" "$REPO_ONE_ACTIVE/src"
git init -q "$REPO_ONE_ACTIVE"
printf -- '---\nstatus: active\n---\n# X\n' > "$REPO_ONE_ACTIVE/system-dev/docs/3-specs/x/design.md"
# ── 準備:一個有 2 份 active SDD 的 git repo(單一活性違反)──
REPO_MULTI="$TMP/repo-multi-active"
mkdir -p "$REPO_MULTI/system-dev/docs/3-specs/a" "$REPO_MULTI/system-dev/docs/3-specs/b" "$REPO_MULTI/src"
git init -q "$REPO_MULTI"
printf -- '---\nstatus: active\n---\n# A\n' > "$REPO_MULTI/system-dev/docs/3-specs/a/design.md"
printf -- '---\nstatus: active\n---\n# B\n' > "$REPO_MULTI/system-dev/docs/3-specs/b/design.md"
# ── 準備:scratchpad 風格的暫存區(不在任何 git repo 裡)──
SCRATCH="$TMP/private/tmp/claude-fake-session/scratchpad"
mkdir -p "$SCRATCH"
# 讓 $_rootCLAUDE_PROJECT_DIR 或 pwd)刻意跟這些假 repo 對不上,
# 逼所有案例都走「專案外的路徑」那個分支——這正是 #22 實撞的情境(cwd 跑歪/
# CLAUDE_PROJECT_DIR 沒設,路徑不落在 $_root 底下)。
unset CLAUDE_PROJECT_DIR
cd "$TMP"
echo "── 洞 A:不在任何 git repo 裡的路徑,SDD 管不到,該放行 ──"
t 0 "scratchpad 暫存 .py(本票原始事故)" "$SCRATCH/fix-project-settings.py"
t 0 "scratchpad 巢狀更深" "$SCRATCH/nested/deep/tmp.js"
echo "── 洞 B:真的解析失敗(repo 存在但沒有 3-specs)仍要 fail-closed,但訊息不准洩漏內部假路徑 ──"
t 2 "真 repo 沒有 3-specs → 仍擋" "$REPO_NO_SDD/src/foo.py"
t 2 "上面那筆的訊息不准出現 /nonexistent" "$REPO_NO_SDD/src/foo.py" "/nonexistent"
echo "── fail-open 陷阱:新檔案要建在還沒建立的子目錄下,不可被誤判成「不在 repo 裡」──"
t 2 "真 repo、目標子目錄還沒建立 → 仍擋(不能因為 dirname 不存在就放行)" "$REPO_NO_SDD/brand-new/not-yet/bar.py"
echo "── 既有行為不能退步 ──"
t 0 "只有 1 份 active SDD,改 code 檔 → 放行" "$REPO_ONE_ACTIVE/src/x.py"
t 2 "2 份 active SDD(單一活性違反)→ 擋" "$REPO_MULTI/src/x.py"
t 0 "改 .md 文件(非 code 檔)→ 放行,即使找不到 3-specs" "$REPO_NO_SDD/README.md"
echo
echo "結果:通過 $PASS 失敗 $FAIL"
[ "$FAIL" -eq 0 ] || exit 1
@@ -0,0 +1,41 @@
#!/usr/bin/env bash
# stage-before-prod-guard.sh 的迴歸測試。
# 🔴 必須寫成檔案跑:這道閘會擋掉「含有它關鍵字」的指令本身
# ⇒ 直接在 Bash 打測試,連讀它的原始碼都會被擋(2026-08-12 實撞三次)。
HOOK="$1"
mk(){ python3 -c "import json,sys;print(json.dumps({'tool_name':'Bash','tool_input':{'command':sys.argv[1]}}))" "$1"; }
PASS=0; FAIL=0
t(){ mk "$3" | "$HOOK" >/dev/null 2>&1; rc=$?
got=$([ $rc -eq 2 ] && echo block || echo pass)
if [ "$got" = "$1" ]; then echo "$2"; PASS=$((PASS+1))
else echo "$2 —— 期望 $1,實得 $got"; FAIL=$((FAIL+1)); fi; }
B='arcrun-rag-bundles' # 關鍵字組起來,避免這個檔名本身觸發別的工具
CDN="https://cdn.jsdelivr.net/gh/youlinhsieh/${B}@abc123"
ARM='scripts/github-arm.sh'
DASH_D='-d'
echo "── 該放行(查證,不是發佈)──"
t pass "抓 bundle manifest 來看(本次實撞)" "BASE=\"$CDN\"; curl -s \"\$BASE/manifest.json\""
t pass "抓 bundle 裡的 worker 檔比對內容" "curl -s $CDN/core/arcrun-mcp/worker.mjs -o /tmp/x.mjs"
t pass "讀本閘自己的原始碼(本次實撞)" "cd /repo && grep -n 'exit 0' .claude/hooks/stage-before-prod-guard.sh"
t pass "讀解保險腳本" "cd /repo && sed -n '1,40p' $ARM"
t pass "commit 訊息裡提到出貨" "git commit -m '照 $ARM 解保險後出貨'"
t pass "查 bundle repo 狀態" "cd /tmp/$B && git log --oneline -3"
t pass "GET 帶 tr -d 管線" "curl -s $CDN/manifest.json | tr $DASH_D '\\r'"
echo "── 該擋(真的在發佈)──"
t block "推 bundle repo" "cd /tmp/$B && git push origin main"
t block "wrangler deploy 出貨物件" "cd $B && npx wrangler deploy"
t block "跑出貨管線" "node installer/scripts/ship.mjs --target prod --bundles $B"
t block "親手執行解保險腳本" "bash $ARM '出貨說明' 30"
t block "POST 寫進 bundle repo" "curl -X POST https://api.github.com/repos/x/$B/contents/y $DASH_D '{}'"
t pass "同一行提到兩次解保險腳本(2026-08-12 第四次誤攔)" "echo '=== $ARM 怎麼判過期 ==='; grep -nE 'expire' $ARM"
t pass "cat 解保險腳本" "cat $ARM"
t block "以 bash 執行解保險腳本" "bash $ARM 'x' 30"
t block "管線後面執行解保險腳本" "echo go && $ARM '出貨' 30"
echo
echo "結果:通過 $PASS 失敗 $FAIL"
[ $FAIL -eq 0 ] || exit 1
+84
View File
@@ -0,0 +1,84 @@
#!/bin/bash
# 管什麼: 用 Gitea API 直接開新票時,要求這一輪有跑過跨 repo 的搜尋(/tmp/.ticket-where-ok30 分鐘內)。
# 為什麼: scripts/ticket 早就強制先搜,但那道閘只擋走正門的人。2026-08-20 總管走 API 側門開了 12 張票,每一張都跟舊票重疊。
# 誤觸時怎麼關: 跑 `scripts/ticket where <關鍵字>` 先搜(之後 30 分鐘 API 也放行),或在指令裡加 `ticket-api-ok` 留痕放行。
# ticket-api-bypass-guard.sh — 開票的「側門」也要經過同一道搜尋閘
#
# 來由(leo 2026-08-20 當場問「如何防止」):
# `scripts/ticket new` 早就強制「開票前先搜」(/tmp/.ticket-where-ok 戳記,30 分鐘失效)。
# 但總管當天開了 12 張與舊票重疊的新票——因為他**沒用那支工具,直接打 Gitea API**。
# ⇒ 規範有、閘也有,但閘長在「工具」上,而那個動作有兩條路,只封了一條。
# leo:「你在讓事情複雜化」/「每張票開以前都要搜尋現有票,你為什麼會開了不搜?」
#
# 這支封的是**動作**:任何 Bash 指令只要在對 Gitea 的 issues 端點做寫入,
# 就要有一個新鮮的搜尋戳記。它不強迫你用 scripts/ticket,只強迫你搜過。
# (同 InkStoneCo#36:「守 prod 的閘,包一層腳本就繞過去了——它看的是指令長相」。
# 本支同樣只看得到指令文字,這是 PreToolUse 這層的天花板;
# 所以判準取「端點 + 寫入動詞」兩個都命中才擋,讓純讀取一律放行。)
#
# 放行(刻意,這些都不是「開票」):
# - 只讀不寫(GET):撈清單、看票、對帳
# - 對既有票的留言/改標籤/關票(/issues/<N>/... 這種帶票號的子路徑)
# - scripts/ticket 自己(它有自己的閘,重複擋只會互相打架)
# - 指令裡出現 ticket-api-ok(逃生口,會留在指令歷史上)
set -uo pipefail
INPUT=$(cat)
CMD=$(printf '%s' "$INPUT" | python3 -c "
import sys,json
try: print(json.load(sys.stdin).get('tool_input',{}).get('command',''))
except Exception: print('')
" 2>/dev/null)
[ -n "$CMD" ] || exit 0
# 逃生口(留痕)
case "$CMD" in *ticket-api-ok*) exit 0 ;; esac
# scripts/ticket 有自己的閘
case "$CMD" in *scripts/ticket*|*"ticket where"*|*"ticket new"*|*"ticket say"*) exit 0 ;; esac
# ① 有沒有打到 Gitea 的 issues 端點(不帶票號的那個=建立新票的路徑)
printf '%s' "$CMD" | grep -qE 'repos/[^ "'"'"']*/issues([?"'"'"'`,)\\[:space:]]|$)' || exit 0
# ② 指令裡有沒有 POST 這個詞(純 GET 一律放行)
# 刻意只認一個裸字:跳脫引號、heredoc、python、curl、各種包裝的寫法無限多,
# 逐個補 pattern 追不完(leo 2026-08-17:「自然語言的變體是無限的,blacklist 永遠追不完」)。
# ①已經確定這是「開票那條端點」,純讀取的指令不會出現 POST ⇒ 一個字就夠,而且沒有跳脫的破口。
printf '%s' "$CMD" | grep -qw 'POST' || exit 0
# ③ 要有新鮮的搜尋戳記(與 scripts/ticket 共用同一個,30 分鐘)
STAMP=/tmp/.ticket-where-ok
NOW=$(date +%s)
FRESH=no
if [ -f "$STAMP" ]; then
AT=$(python3 -c "import json;print(int(json.load(open('$STAMP'))['at']))" 2>/dev/null || echo 0)
[ $((NOW - AT)) -le 1800 ] && FRESH=yes
fi
[ "$FRESH" = "yes" ] && exit 0
cat >&2 <<'MSG'
🚫 你正在用 Gitea API 直接開新票,而這一輪沒有搜尋紀錄
leo 2026-08-16:「**寫開票前先去搜尋要開在哪裡,不然你永遠會亂開新票**」
leo 2026-08-20:「**每張票開以前都要搜尋現有票,你為什麼會開了不搜?這個規範不是早就有 hook 了?**」
規範有,閘也有——但那道閘長在 `scripts/ticket` 這支工具裡,
而你走的是 API 這條側門。**本閘就是把那道門也封上。**
實錯(2026-08-20 同日):總管用 API 開了 12 張票,事後盤點**每一張都跟舊票重疊**,
全部只能關掉指回舊票。leo:「**你在讓事情複雜化**」。
── 怎麼過(擇一)───────────────────────────────
1. 先搜(預設,戳記 30 分鐘有效,之後 API 也放行):
scripts/ticket where <關鍵字...>
🔴 搜到了就**貼進那張票**,不要開新的:
scripts/ticket say <owner/repo#N> -F <內文檔>
2. 真的是新的一條線 → 直接用那支工具開,它會幫你把該檢查的檢查完:
scripts/ticket new <repo> -F <內文檔> --title <標題>
3. 這次確實不是在開新票(例如批次改標籤/關票/留言)
→ 指令裡加 `ticket-api-ok` 說明理由,留痕放行。
放行的情況(本閘不管):純讀取(GET)、對既有票 /issues/<N>/ 的留言與標籤、scripts/ticket 自己。
MSG
exit 2
+3 -3
View File
@@ -47,7 +47,7 @@ try:
# 不是只有「會改壞東西的指令」。
# 2026-08-05 第三次補(leo:「我看你剛剛 bash 裡很多 grep,為什麼不是查 wiki?」):
# 再補「讀檔形成結論」的動詞——head/cat/sed/tail/awk/find/jq。
# 之前只認「動外部系統」與部分查證動詞,`head changelog.md` 這種
# 之前只認「動外部系統」與部分查證動詞,head changelog.md 這種
# **直接讀檔下判斷**的完全不觸發。
if re.search(r'\b(wrangler|curl|npx|acr|gh|deploy|push|git|grep|unzip|manifest|version'
r'|head|cat|sed|tail|awk|find|jq)\b', cmd):
@@ -61,10 +61,10 @@ try:
# grep pattern 常含 regex 元字元;取最長的英數/底線詞當搜尋詞
# 🔴 2026-08-05 leo 點破:「最常做的就是 grep,為什麼沒在裡面」
# ——Grep 其實有註冊,壞在**這行取詞規則**:
# ① 連字號被當分隔 ⇒ `bge-m3` 只取到 `bge`3 字)不足 4 字 ⇒ 整支不觸發
# ① 連字號被當分隔 ⇒ bge-m3 只取到bge3 字)不足 4 字 ⇒ 整支不觸發
# ② **中文完全不匹配** ⇒ 查「版本號」「出貨」這類詞一律不觸發
# 而我日常查的關鍵字大量正是這兩類 ⇒ hook 形同虛設。
# ⇒ 容許 `-``.`,並支援 CJK;中文 2 字即算一個詞。
# ⇒ 容許「-」與「.」,並支援 CJK;中文 2 字即算一個詞。
words = re.findall(r'[A-Za-z_][A-Za-z0-9_.-]{2,}', q)
cjk = re.findall(r'[\u4e00-\u9fff]{2,}', q)
words = words + cjk
+113
View File
@@ -0,0 +1,113 @@
# ISEP labels.yaml — 全 inkstone org 的標籤唯一真相源
# 規約:改標籤=改本檔 → PR → release → 跑 scripts/gitea-labels-sync.sh
# scope 帶「/」且 exclusive:true 者,同票至多一個(Gitea 平台保證,非法狀態不可表示)
labels:
# ── 狀態機(exclusive,同票只能有一個)─────────────────
- name: "s/triage"
color: "d4c5f9"
exclusive: true
description: "新進來的,還沒驗傷——還沒決定要不要做"
- name: "s/backlog"
color: "c2e0c6"
exclusive: true
description: "驗過了、確定要做,但還沒排進任何 sprint"
- name: "s/todo"
color: "ededed"
exclusive: true
description: "已排進 milestone,等人領票"
- name: "s/doing"
color: "0e8a16"
exclusive: true
description: "進行中——已 self-assign,現在有人在做"
- name: "s/review"
color: "1d76db"
exclusive: true
description: "PR 已開(含 closes #n),等總管 review 並 merge"
- name: "s/stage"
color: "5319e7"
exclusive: true
description: "已部署 stage,等 leo 實際驗收"
- name: "s/pending"
color: "fbca04"
exclusive: true
description: "卡住——等外部/等依賴,不是沒人做"
# ── 關閉分類(exclusive,關票必掛恰好一個)──────────────
- name: "close/merged"
color: "0e8a16"
exclusive: true
description: "PR merge 自動關(正常路徑)"
- name: "close/human-exec"
color: "b60205"
exclusive: true
description: "人執票完成,由人手動關"
- name: "close/duplicate"
color: "cfd3d7"
exclusive: true
description: "重複——關新的、留舊的,並指向舊票"
- name: "close/wontfix"
color: "6c757d"
exclusive: true
description: "討論後決定不做(只有 leo 可下此判斷)"
- name: "close/transferred"
color: "cfd3d7"
exclusive: true
description: "走錯棚,已在正確的 repo 重開"
- name: "close/split"
color: "cfd3d7"
exclusive: true
description: "太大,已拆成數張子票"
- name: "close/stale"
color: "cfd3d7"
exclusive: true
description: "逾期無資訊,自動關閉"
# ── 人的介入(正交維度,可疊在任何 s/* 上,故不 exclusive)──
- name: "Human"
color: "b60205"
exclusive: false
description: "👤 這件事需要 leo 親手批示/動手(花錢・不可逆・品味方向・物理動作)。與 s/* 正交"
- name: "human/exec"
color: "e99695"
exclusive: false
description: "👤 這張票的『執行者』是人(GUI-only/實體權限/法定簽署),不是審核。交付物是環境狀態改變,不是 PR"
# ── 優先序(exclusive)───────────────────────────────
- name: "p/high"
color: "b60205"
exclusive: true
description: "高——擋住交付或有時間壓力"
- name: "p/low"
color: "bfd4f2"
exclusive: true
description: "低——想做,但晚一點沒關係"
# ── 種類(exclusive)────────────────────────────────
- name: "type/bug"
color: "d73a4a"
exclusive: true
description: "壞掉的東西"
- name: "type/feature"
color: "a2eeef"
exclusive: true
description: "新能力"
- name: "type/governance"
color: "5319e7"
exclusive: true
description: "規範、流程、閘本身"
- name: "type/chore"
color: "fef2c0"
exclusive: true
description: "雜務、整理、不改行為"
# ── 結構(正交)──────────────────────────────────
- name: "hub"
color: "0052cc"
exclusive: false
description: "Tracking issue——聚合一批 leaf 的 scope 容器,本身不掛 milestone、不對應 PR"
# 舊標籤:不刪(刪掉會從既有票上被摘除,歷史就斷了),改標記封存
archive:
- name: "duplicate"
reason: "由 close/duplicate 取代"
+43
View File
@@ -0,0 +1,43 @@
# 推 main 的請求:未署名
- repo/Users/youlinhsieh/Documents/tech_projects/ISEP
- 分支:fix/push-guard-target-not-substring
- 時間:2026-08-21 01:28:51
- 它想跑的指令:
```
git push -q origin master
```
## 還沒推上去的 commit(原始資料,不是轉述)
```
43c328d Merge pull request 'feat/milestone-must-have-due' (#50) from feat/milestone-must-have-due into main
bcb736e Merge pull request 'fix/worksheet-dedup-by-content' (#49) from fix/worksheet-dedup-by-content into main
6772ca6 每個里程碑都要有真的期限,9999 也擋
1b55512 待驗工作單改用宣稱內容去重,驗過的不再冒出來
1920d4c Merge pull request '身為 leo,我要雲端 clone 下來就有閘,我才不用先處理憑證' (#48) from fix/b4-real-probe into main
47ed778 改走「直接複製進薄殼 repo」,並修掉一支會偷跑指令的閘
03d9782 查了官方文件才發現:setup script 根本讀不到環境變數,而 exit 1 會鎖死 session
36d8e05 認證驗證加 timeout:掛住比失敗更糟
1356372 B4 的探針我自己沒撞過,實撞後發現它根本不會擋
d306158 Merge pull request '身為 leo,我要雲端 env 檔能直接產在桌面,我才不用去翻隱藏目錄' (#46) from feat/cloud-env-outdir into main
9099c3f make-cloud-env.sh:輸出路徑可指定,且不再對使用者指定的目錄動權限
5bceb03 v0.3.1
4e73b8b Merge pull request '身為 leo,我要雲端驗收步驟在閘死掉時真的變紅,我才不會再被三個綠燈騙一次' (#45) from fix/testing-b-section-discriminating into main
291787e TESTING.md B 段整段換掉——舊版在閘全滅時會回綠
3a95121 雲端零閘的兩個真因:setup 不自驗+沒有 release 撐版本號 (#44)
daa1674 雲端零閘的兩個真因:setup 從不驗證自己+沒有任何 release 撐版本號
c48495d Merge pull request 'fix(hooks): sdd-guard.sh 修「解析失敗仍照擋、且訊息洩漏 /nonexistent」' (#42) from fix/sdd-guard-path-resolution into main
8718658 fix(hooks): sdd-guard.sh 修「解析失敗仍照擋、且訊息洩漏 /nonexistent」(InkStoneCo#22
e6d183d Merge pull request '產生雲端 env 設定給 leo 貼(InkStoneCo#14' (#41) from feat/cloud-env-generator into main
f855d82 產生雲端 env 設定,不要 leo 自己拼湊(InkStoneCo#14
```
## 改了哪些檔
```
```
---
總管裁完請刪掉這個檔——留著代表「還沒裁」。
+23
View File
@@ -0,0 +1,23 @@
# 推 main 的請求:未署名
- repo/Users/youlinhsieh/Documents/tech_projects/InkStoneCo
- 分支:main
- 時間:2026-08-21 01:28:23
- 它想跑的指令:
```
git push -q origin master
```
## 還沒推上去的 commit(原始資料,不是轉述)
```
```
## 改了哪些檔
```
```
---
總管裁完請刪掉這個檔——留著代表「還沒裁」。
+87
View File
@@ -0,0 +1,87 @@
#!/bin/sh
# check-version-consistency.sh — ISEP 版本一致性檢查(inkstone/ISEP#6
#
# 立這支的來由(2026-08-20):README.md 曾寫死「狀態:0.1.0」,
# 但這個 repo `release_counter=0`、一個 tag 都沒打。leo 當場指出這是違規,
# 且命中規範自己的 E12(宣稱交付但沒有 tag);leo 補充:
# 「release 不是寫在 readme,要放在 release 裡」。
#
# 判準只有一句:**「ISEP 現在是哪一版」只有一個地方答得出來= Gitea Releasesgit tag)。**
# 其他地方要嘛指過去、要嘛跟它機械同步,不准各自宣告一個號碼。
#
# 1. `.claude-plugin/plugin.json` 的 `version` 欄位,必須跟「最新的 tag」完全一致。
# 還沒打過任何 tag 時(現在就是這個狀態),version 欄位必須是哨兵值 `0.0.0`
# ──意思是「這份 manifest 誠實承認:目前沒有一個經過驗證、掛在 Gitea Releases
# 上的版本」。不准提前寫一個沒人驗過的號碼(那正是這張票抓到的違規本身)。
# 真正打 tag 的那天,`.claude-plugin/plugin.json` 的 version 要跟那個 tag
# 同一個 commit 就改掉,兩者一起進 release。
# 2. `README.md` 不准再自己宣告版本號(例如「- 0.1.0 —」這種樣式的行)。
# 讀者要查現在是哪一版,去 Releases 頁面,不是讀 README。
#
# 用法:scripts/check-version-consistency.sh
# 離開碼:0=一致(可以放心說「這裡查得到版本」);1=不一致(stderr 講清楚錯在哪、
# 該改哪個檔案)。可以隨時手動跑,也是 hooks/release-tag-guard.sh 在打 tag
# 那一刻用來擋下不一致 tag 的同一套判準(複製了一份精簡邏輯,避免 hook
# 每次 Bash 呼叫都要 fork 這支腳本)。
set -eu
PROJ="$(cd "$(dirname "$0")/.." && pwd)"
PLUGIN_JSON="$PROJ/.claude-plugin/plugin.json"
README="$PROJ/README.md"
FAIL=0
# --- 1. plugin.json 讀得到、version 欄位存在 ---
if [ ! -f "$PLUGIN_JSON" ]; then
echo "❌ 找不到 $PLUGIN_JSON" >&2
exit 1
fi
PJVER=$(python3 -c "import json;print(json.load(open('$PLUGIN_JSON')).get('version',''))" 2>/dev/null || printf '')
if [ -z "$PJVER" ]; then
echo "❌ .claude-plugin/plugin.json 沒有 version 欄位(或不是合法 JSON" >&2
exit 1
fi
# --- 2. 跟最新 tag 比對 ---
LATEST_TAG=$(cd "$PROJ" && git tag --list 'v*' --sort=-v:refname 2>/dev/null | head -1 || printf '')
if [ -z "$LATEST_TAG" ]; then
# 沒有任何 tag:唯一合法的 plugin.json version 是哨兵值 0.0.0
if [ "$PJVER" != "0.0.0" ]; then
echo "❌ 版本不一致:" >&2
echo " repo 裡沒有任何 tagrelease_counter=0,還沒有一個正式 release" >&2
echo " 但 .claude-plugin/plugin.json 的 version 卻宣稱「$PJVER" >&2
echo " → 這就是 inkstone/ISEP#6 抓到的違規本身:宣稱一個版本,卻沒有 tag 撐它。" >&2
echo " → 修法:version 改回 0.0.0(=尚未發過正式版),等真正打 tag 那天再同步改成那個號碼。" >&2
FAIL=1
fi
else
TAGVER=${LATEST_TAG#v}
if [ "$PJVER" != "$TAGVER" ]; then
echo "❌ 版本不一致:" >&2
echo " Gitea 上最新的 tag 是 $LATEST_TAG(版本 $TAGVER" >&2
echo " 但 .claude-plugin/plugin.json 的 version 是「$PJVER" >&2
echo " → 兩者必須完全一致,不然「ISEP 現在是哪一版」又變成各說各話。" >&2
FAIL=1
fi
fi
# --- 3. README 不准自己宣告版本號 ---
HIT=$(grep -nE '^\s*-\s*v?[0-9]+\.[0-9]+\.[0-9]+\s*(—|-)' "$README" 2>/dev/null || printf '')
if [ -f "$README" ] && [ -n "$HIT" ]; then
echo "❌ README.md 還在自己宣告版本號(不准,release 只放在 Gitea Releases):" >&2
echo "$HIT" >&2
FAIL=1
fi
if [ "$FAIL" -eq 0 ]; then
if [ -n "$LATEST_TAG" ]; then
echo "✅ 版本一致:plugin.json$PJVER,最新 tag$LATEST_TAGREADME 沒有自行宣告版本。"
else
echo "✅ 版本一致:plugin.json$PJVER(哨兵值,尚無 tag 是合法狀態),README 沒有自行宣告版本。"
fi
fi
exit "$FAIL"
+175
View File
@@ -0,0 +1,175 @@
#!/usr/bin/env bash
# gitea-labels-sync.sh — 把 labels.yaml(唯一真相源)同步到 inkstone org 底下的受治理 repo。
#
# 用法:
# scripts/gitea-labels-sync.sh # 同步 org 內全部 repo(自動列舉)
# scripts/gitea-labels-sync.sh InkStoneCo Arcrun # 只同步指定的 repo
# DRY_RUN=1 scripts/gitea-labels-sync.sh # 只印計畫,不寫入
#
# 規則(見票 inkstone/ISEP#4):
# - 名稱在 labels.yaml 裡但 repo 沒有 → 建立
# - 名稱兩邊都有但 color/description/exclusive 不同 → 更新(PATCH
# - repo 有、labels.yaml(含 archive 段)都沒有的名稱 → 只印告警,絕不刪除
# - labels.yaml 的 archive 段:已知的舊名,不視為「非規範」,但也不會被建立/更新
# - 冪等:兩次連跑,第二次一定是 0 created / 0 updated
#
# 依賴:curl, jq, python3(+pyyaml)
# Token 來源:與 InkStoneCo 頂層同一顆 gitea remote 密碼(不落地、不進 commit)
set -euo pipefail
SCRIPT_DIR="$(cd "$(dirname "${BASH_SOURCE[0]}")" && pwd)"
REPO_ROOT="$(cd "$SCRIPT_DIR/.." && pwd)"
LABELS_YAML="${LABELS_YAML:-$REPO_ROOT/labels.yaml}"
API_BASE="https://git.uncle6.me/api/v1"
ORG="inkstone"
DRY_RUN="${DRY_RUN:-0}"
if [[ ! -f "$LABELS_YAML" ]]; then
echo "找不到真相源:$LABELS_YAML" >&2
exit 1
fi
# --- token:跟 InkStoneCo 頂層 gitea remote 拿同一把(不落地檔案、不印出來) ---
TOKEN="${GITEA_TOKEN:-}"
if [[ -z "$TOKEN" ]]; then
INKSTONE_TOP="${INKSTONE_TOP:-$HOME/Documents/tech_projects/InkStoneCo}"
if [[ -d "$INKSTONE_TOP/.git" ]]; then
TOKEN="$(git -C "$INKSTONE_TOP" remote get-url gitea 2>/dev/null | sed -E 's|.*//[^:]+:([^@]+)@.*|\1|')"
fi
fi
if [[ -z "$TOKEN" ]]; then
echo "拿不到 Gitea token——設 GITEA_TOKEN 環境變數,或確認 $INKSTONE_TOP 的 gitea remote 存在" >&2
exit 1
fi
# --- labels.yaml → JSON(一次轉換,供後面反覆查詢用) ---
LABELS_JSON="$(python3 -c "
import yaml, json, sys
with open('$LABELS_YAML') as f:
d = yaml.safe_load(f)
print(json.dumps(d))
")"
REPO_NAMES=("$@")
if [[ ${#REPO_NAMES[@]} -eq 0 ]]; then
# macOS 內建 bash 是 3.2,沒有 mapfile/readarray,改用相容寫法
REPO_NAMES=()
while IFS= read -r line; do
[[ -n "$line" ]] && REPO_NAMES+=("$line")
done < <(curl -sf -H "Authorization: token $TOKEN" \
"$API_BASE/orgs/$ORG/repos?limit=50" | python3 -c "
import json, sys
for r in json.load(sys.stdin):
print(r['name'])
")
fi
echo "受治理 repo${#REPO_NAMES[@]} 個):${REPO_NAMES[*]}"
echo "DRY_RUN=$DRY_RUN"
echo "================================================================"
TOTAL_CREATED=0
TOTAL_UPDATED=0
declare -a SUMMARY_LINES=()
for REPO in "${REPO_NAMES[@]}"; do
echo ""
echo "── $ORG/$REPO ──────────────────────────────────────────"
EXISTING_JSON="$(curl -sf -H "Authorization: token $TOKEN" \
"$API_BASE/repos/$ORG/$REPO/labels?limit=50")"
# 用 python3 一次算出這個 repo 的 create/update/warn 計畫(純比對,不動網路)
# 用暫存檔傳資料給 python(避免把含 emoji/引號的 JSON 內嵌進 -c 字串源碼裡出錯)
LABELS_TMP="$(mktemp)"
EXISTING_TMP="$(mktemp)"
printf '%s' "$LABELS_JSON" > "$LABELS_TMP"
printf '%s' "$EXISTING_JSON" > "$EXISTING_TMP"
PLAN_JSON="$(python3 -c "
import json, sys
with open('$LABELS_TMP', encoding='utf-8') as f:
labels_def = json.load(f)
with open('$EXISTING_TMP', encoding='utf-8') as f:
existing = json.load(f)
canonical = labels_def.get('labels', [])
archived_names = {a['name'] for a in labels_def.get('archive', [])}
canonical_by_name = {l['name']: l for l in canonical}
existing_by_name = {l['name']: l for l in existing}
to_create = []
to_update = []
for name, want in canonical_by_name.items():
have = existing_by_name.get(name)
if have is None:
to_create.append(want)
continue
diff = {}
if have.get('color', '').lstrip('#').lower() != want['color'].lstrip('#').lower():
diff['color'] = want['color']
if (have.get('description') or '') != (want.get('description') or ''):
diff['description'] = want.get('description', '')
if bool(have.get('exclusive', False)) != bool(want.get('exclusive', False)):
diff['exclusive'] = bool(want.get('exclusive', False))
if diff:
to_update.append({'id': have['id'], 'name': name, 'diff': diff})
extras = []
for name in existing_by_name:
if name not in canonical_by_name and name not in archived_names:
extras.append(name)
print(json.dumps({'create': to_create, 'update': to_update, 'extras': extras}))
")"
rm -f "$LABELS_TMP" "$EXISTING_TMP"
N_CREATE="$(echo "$PLAN_JSON" | jq '.create | length')"
N_UPDATE="$(echo "$PLAN_JSON" | jq '.update | length')"
N_EXTRA="$(echo "$PLAN_JSON" | jq '.extras | length')"
if [[ "$N_CREATE" -gt 0 ]]; then
echo "$PLAN_JSON" | jq -c '.create[]' | while read -r item; do
NAME="$(echo "$item" | jq -r '.name')"
echo " + 建立: $NAME"
if [[ "$DRY_RUN" != "1" ]]; then
BODY="$(echo "$item" | jq '{name, color, description: (.description // ""), exclusive: (.exclusive // false)}')"
curl -sf -X POST -H "Authorization: token $TOKEN" -H "Content-Type: application/json" \
-d "$BODY" "$API_BASE/repos/$ORG/$REPO/labels" > /dev/null
fi
done
fi
if [[ "$N_UPDATE" -gt 0 ]]; then
echo "$PLAN_JSON" | jq -c '.update[]' | while read -r item; do
NAME="$(echo "$item" | jq -r '.name')"
ID="$(echo "$item" | jq -r '.id')"
DIFF="$(echo "$item" | jq -c '.diff')"
echo " ~ 更新: $NAME ($DIFF)"
if [[ "$DRY_RUN" != "1" ]]; then
curl -sf -X PATCH -H "Authorization: token $TOKEN" -H "Content-Type: application/json" \
-d "$DIFF" "$API_BASE/repos/$ORG/$REPO/labels/$ID" > /dev/null
fi
done
fi
if [[ "$N_EXTRA" -gt 0 ]]; then
echo " ⚠ 非規範標籤(不動手,只告警):$(echo "$PLAN_JSON" | jq -r '.extras | join(", ")')"
fi
echo " 小計:+$N_CREATE created, ~$N_UPDATE updated, ⚠$N_EXTRA extra"
SUMMARY_LINES+=("$REPO|$N_CREATE|$N_UPDATE|$N_EXTRA")
TOTAL_CREATED=$((TOTAL_CREATED + N_CREATE))
TOTAL_UPDATED=$((TOTAL_UPDATED + N_UPDATE))
done
echo ""
echo "================================================================"
echo "總計:${TOTAL_CREATED} created, ${TOTAL_UPDATED} updated(跨 ${#REPO_NAMES[@]} 個 repo"
echo ""
printf "%-28s %8s %8s %8s\n" "repo" "created" "updated" "extras"
for line in "${SUMMARY_LINES[@]}"; do
IFS='|' read -r r c u e <<< "$line"
printf "%-28s %8s %8s %8s\n" "$r" "$c" "$u" "$e"
done
+73
View File
@@ -0,0 +1,73 @@
#!/usr/bin/env bash
# 管什麼: 產生「可以直接貼進 claude.ai Cloud environment」的兩塊內容,值由本腳本自己去 .env 拉。
# 為什麼: leo 2026-08-20「這些值你都有,你可以只寫名字然後 build 一個檔案給我」——
# 之前的做法是叫他自己拼湊,或叫他把設定貼給 AI 看,兩種都錯(一個沒效率,一個讓值經過對話)。
# 誤觸時怎麼關: 這支不擋任何東西。不想產生就別跑;產物在版控外,刪掉即可。
#
# 用法:bash scripts/make-cloud-env.sh
# 產物:~/.claude/cloud-env/<日期>.txt(權限 600**不在任何 repo 裡**
# 本腳本只寫「變數名字」,值在執行當下才從既有 .env 讀出來寫進產物 —— 值不進版控、不進對話。
set -euo pipefail
# ── 雲端需要哪些變數(只有名字。要加就加在這裡)──────────────────
NEEDED=(
GITEA_TOKEN_CLAUDE_CODE # 機器帳號 claude-code 的 Gitea tokenbootstrap 與 plugin 安裝都靠它
)
# ── 去哪裡找值(credentials-map.md 記的六個 .env)────────────────
BASE="${INKSTONE_ROOT:-$HOME/Documents/tech_projects/InkStoneCo}"
ENV_FILES=(
"$BASE/.env"
"$BASE/matrix/arcrun/.env"
"$BASE/products/arcrun-rag/.env"
"$BASE/polaris/mira/.env"
"$BASE/matrix/kbdb-graph-plugin/.env"
"$BASE/arcrun_harness/.env"
)
lookup() { # $1=變數名 → 印出值(找不到就空)
local name="$1" f v
for f in "${ENV_FILES[@]}"; do
[ -f "$f" ] || continue
v=$(grep -E "^[[:space:]]*(export[[:space:]]+)?${name}=" "$f" 2>/dev/null | tail -1 \
| sed -E "s/^[[:space:]]*(export[[:space:]]+)?${name}=//" \
| sed -E 's/^"(.*)"$/\1/; s/^'"'"'(.*)'"'"'$/\1/')
[ -n "$v" ] && { printf '%s' "$v"; return 0; }
done
return 1
}
# 預設丟 ~/.claude/cloud-env(權限 700)。要放別的地方= OUT_DIR=~/Desktop bash scripts/make-cloud-env.sh
OUT_DIR="${OUT_DIR:-$HOME/.claude/cloud-env}"
mkdir -p "$OUT_DIR"
# 只在「這個目錄是我們自己造的預設位置」時才收緊權限——
# OUT_DIR 可被覆寫,不該對使用者指定的既有目錄(例如 ~/Desktop)動權限。
[ "$OUT_DIR" = "$HOME/.claude/cloud-env" ] && chmod 700 "$OUT_DIR"
OUT="$OUT_DIR/$(date +%Y%m%d-%H%M%S).txt"
SETUP="$(cd "$(dirname "$0")/.." && pwd)/docs/cloud-setup-script.sh"
[ -f "$SETUP" ] || { echo "🔴 找不到 $SETUP" >&2; exit 1; }
MISSING=()
{
echo "claude.ai → Cloud environments → 你的環境。下面兩塊各自貼進對應欄位。"
echo "產生時間:$(date '+%Y-%m-%d %H:%M')"
echo
echo "════════ ① Environment variables(一行一個,名字與值分開填)════════"
for n in "${NEEDED[@]}"; do
if v=$(lookup "$n"); then
echo "$n=$v"
else
echo "$n=<🔴 這台機器的 .env 裡找不到,要 leo 提供>"
MISSING+=("$n")
fi
done
echo
echo "════════ ② Setup script(整段貼,一字不改)════════"
cat "$SETUP"
} > "$OUT"
chmod 600 "$OUT"
echo "✅ 產生完成:$OUT"
echo " 變數 ${#NEEDED[@]} 個|找不到值的 ${#MISSING[@]}${MISSING[*]:-}"
echo " 🔴 這個檔含金鑰真身:貼完就刪(rm '$OUT'),它刻意不在任何 repo 裡。"
+39
View File
@@ -0,0 +1,39 @@
#!/bin/bash
# github-contact-guard 的測試(inkstone/InkStoneCo#23
# 判準:真的寫 GitHubgh CLI 高頻 API、git push/remote add 指向 github.com)要擋;
# 只是提到(heredoc body、同一行引號內的散文、commit message)不准擋;
# 讀取(clone/fetch/pull/curl 抓檔)一律放行,不管有沒有帶認證。
cd "$(dirname "$0")/.." || exit 1
H=hooks/github-contact-guard.sh
PASS=0; FAIL=0
run(){ # $1=want $2=cmd
printf '%s' "{\"tool_name\":\"Bash\",\"tool_input\":{\"command\":$(python3 -c 'import json,sys;print(json.dumps(sys.argv[1]))' "$2")}}" \
| bash "$H" >/dev/null 2>&1
got=$?
if [ "$got" = "$1" ]; then PASS=$((PASS+1)); printf ' ✅ '; else FAIL=$((FAIL+1)); printf ' ❌ '; fi
printf 'want=%s got=%s %.72s\n' "$1" "$got" "$2"
}
echo "── 該擋:真的在寫 GitHub ──"
run 2 'gh issue create --title x --body y'
run 2 'gh pr create --title x'
run 2 'git push https://github.com/example/example.git HEAD:main'
run 2 'git remote add github https://github.com/example/example.git'
run 2 'echo start && gh api repos/example/example/issues'
echo "── 不該擋:讀取一律放行 ──"
run 0 'git clone https://github.com/example/example.git'
run 0 'git fetch github'
run 0 'curl -sL https://github.com/example/example/releases/latest'
run 0 'gh --version'
echo "── 不該擋:只是提到、heredoc body、同一行引號內的散文 ──"
run 0 "$(printf 'cat > docs/TESTING.md <<%sEOF%s\nexample: git push https://github.com/example/example.git HEAD:main\nEOF\n' "'" "'")"
run 0 'git commit -m "docs: explain why gh api calls used to be mis-flagged"'
run 0 'python3 -c "requests.post(url, json={\"body\": \"quoting: git push origin main to github.com was mis-flagged as a real push\"})"'
run 0 'grep -n "gh api" hooks/github-contact-guard.sh'
run 0 'grep -rn "git push" installer/scripts/line-source-repo.mjs'
echo
echo "$PASS/$((PASS+FAIL)) 通過"
[ "$FAIL" -eq 0 ]
+41
View File
@@ -0,0 +1,41 @@
#!/bin/bash
# kbdb-api-wall-guard 的 Bash 分支測試(inkstone/ISEP#30 群組)
#
# 這支補的是一個真的漏擋:hooks/kbdb-api-wall-guard.sh 的 Bash 分支原本引用
# hooks/kbdb_cmd_check.py(不存在的路徑),python3 找不到檔案就以非零結束,
# 而呼叫端寫成 `... || echo "OK"` —— 於是這個分支永遠印 "OK"Bash 分支形同虛設,
# 任何 `wrangler d1 execute` 直打 kbdb 都會被放行。修法:邏輯搬進
# hooks/lib/kbdb_cmd_check.py(新檔),並把 .sh 裡的參照路徑改過去。
#
# 判準:真的用 wrangler 對 kbdb 這顆 D1 下 execute 要擋;只是提到(commit message、
# heredoc body、grep 搜尋)、或目標不是 kbdb 的 D1,都不准擋。
cd "$(dirname "$0")/.." || exit 1
H=hooks/kbdb-api-wall-guard.sh
PASS=0; FAIL=0
run(){ # $1=want $2=cmd
printf '%s' "{\"tool_name\":\"Bash\",\"tool_input\":{\"command\":$(python3 -c 'import json,sys;print(json.dumps(sys.argv[1]))' "$2")}}" \
| bash "$H" >/dev/null 2>&1
got=$?
if [ "$got" = "$1" ]; then PASS=$((PASS+1)); printf ' ✅ '; else FAIL=$((FAIL+1)); printf ' ❌ '; fi
printf 'want=%s got=%s %.72s\n' "$1" "$got" "$2"
}
w="wrangler"; sub="d1 execute"; db="arcrun-kbdb"
echo "── 該擋:真的直打 kbdb 這顆 D1 執行 SQL ──"
run 2 "$w $sub $db --remote --command \"SELECT 1\""
run 2 "npx $w $sub $db --command \"SELECT 1\""
run 2 "echo start && $w $sub $db --command \"SELECT 1\""
echo "── 不該擋:只是提到、heredoc body、目標不是 kbdb ──"
run 0 "git commit -m \"ran $w $sub $db earlier, see ticket\""
run 0 "$(printf 'cat > note.md <<%sEOF%s\nwe should avoid %s %s %s\nEOF\n' "'" "'" "$w" "$sub" "$db")"
run 0 "grep -rn \"$w $sub\" hooks/"
run 0 "$w $sub some-other-db --command \"SELECT 1\""
run 0 "$w deploy --env stage"
run 0 'echo hello world'
run 0 "$w $sub $db --command \"SELECT 1\" kbdb-sql-ok"
echo
echo "$PASS/$((PASS+FAIL)) 通過"
[ "$FAIL" -eq 0 ]
+36
View File
@@ -0,0 +1,36 @@
#!/bin/bash
# main-and-prod-push-guard 的測試(inkstone/InkStoneCo#23、#56
# 判準:真的推 main/master 要擋;只是提到(heredoc body、同一行引號內的散文、
# 開頭包一層讀取指令)都不准擋;推自己的分支、含子字串但目標不是 main/master
# 的分支(如 fix/custom-domain-setup)也不准擋。
cd "$(dirname "$0")/.." || exit 1
H=hooks/main-and-prod-push-guard.sh
PASS=0; FAIL=0
run(){ # $1=want $2=cmd
printf '%s' "{\"tool_name\":\"Bash\",\"tool_input\":{\"command\":$(python3 -c 'import json,sys;print(json.dumps(sys.argv[1]))' "$2")}}" \
| bash "$H" >/dev/null 2>&1
got=$?
if [ "$got" = "$1" ]; then PASS=$((PASS+1)); printf ' ✅ '; else FAIL=$((FAIL+1)); printf ' ❌ '; fi
printf 'want=%s got=%s %.72s\n' "$1" "$got" "$2"
}
echo "── 該擋:真的在推 mainmaster,且沒有戳記 ──"
run 2 'git push gitea HEAD:main'
run 2 'git push origin master'
run 2 'echo start && git push gitea HEAD:main'
run 2 'ls && git push gitea HEAD:main'
echo "── 不該擋:只是提到、heredoc body、目標不是 main/master ──"
run 0 'git push gitea HEAD:fix/custom-domain-setup'
run 0 'git push gitea HEAD:fix/mainline-cleanup-later'
run 0 'git commit -m "docs: explain that the old gate would mis-flag push mentions"'
run 0 "$(printf 'cat > docs/TESTING.md <<%sEOF%s\nexample: git push https://github.com/example/example.git HEAD:main\nEOF\n' "'" "'")"
run 0 'python3 -c "requests.post(url, json={\"body\": \"this quotes: the gate cannot see a real git push done via a node subprocess, but it will block git push origin main mentioned as prose\"})"'
run 0 'grep -n "git push" hooks/main-and-prod-push-guard.sh'
echo "── 真違規不能因為這次改動而漏擋:戳記過期/戳記綁錯 repo 一樣要擋 ──"
run 2 'git push gitea HEAD:main' # 沒有任何戳記檔時
echo
echo "$PASS/$((PASS+FAIL)) 通過"
[ "$FAIL" -eq 0 ]
+27
View File
@@ -0,0 +1,27 @@
#!/bin/bash
# 打 tag 閘的測試(docs/TESTING.md A3
# 判準:版本對不上的 tag 要擋;只是讀 tag、或文字裡提到,都不准擋
cd "$(dirname "$0")/.." || exit 1
H=hooks/release-tag-guard.sh
PASS=0; FAIL=0
run(){
printf '%s' "{\"tool_name\":\"Bash\",\"tool_input\":{\"command\":$(python3 -c 'import json,sys;print(json.dumps(sys.argv[1]))' "$2")}}" \
| bash "$H" >/dev/null 2>&1
got=$?
if [ "$got" = "$1" ]; then PASS=$((PASS+1)); printf ' ✅ '; else FAIL=$((FAIL+1)); printf ' ❌ '; fi
printf 'want=%s got=%s %.56s\n' "$1" "$got" "$2"
}
echo "── 該擋:版本號與 plugin.json 對不上 ──"
run 2 'git tag -a v9.9.9 -m test'
run 2 'echo 開始 && git tag -a v9.9.9 -m test'
run 2 'ls && git tag -a v9.9.9 -m x'
run 2 'cd /tmp; git tag -a v9.9.9 -m x'
echo "── 不該擋:只是讀、只是提到 ──"
run 0 'git tag -l'
run 0 'echo 等一下要 git tag -a v9.9.9'
run 0 'git tag -a v9.9.9 -m x --dry-run'
run 0 'grep -n "git tag" hooks/release-tag-guard.sh'
echo
echo "$PASS/$((PASS+FAIL)) 通過"
[ "$FAIL" -eq 0 ]
+49
View File
@@ -0,0 +1,49 @@
#!/bin/bash
# stage-before-prod-guard 的測試(inkstone/ISEP#30 群組——heredoc body 不算數)
# 判準:真的碰 prod 出貨鏈、沒有 stage 驗證紀錄要擋;讀取/查證/heredoc body 不准擋;
# 帶 staging 字樣、6 小時內驗過 stage 的要放行。
cd "$(dirname "$0")/.." || exit 1
H=hooks/stage-before-prod-guard.sh
PASS=0; FAIL=0
run(){ # $1=want $2=cmd
printf '%s' "{\"tool_name\":\"Bash\",\"tool_input\":{\"command\":$(python3 -c 'import json,sys;print(json.dumps(sys.argv[1]))' "$2")}}" \
| bash "$H" >/dev/null 2>&1
got=$?
if [ "$got" = "$1" ]; then PASS=$((PASS+1)); printf ' ✅ '; else FAIL=$((FAIL+1)); printf ' ❌ '; fi
printf 'want=%s got=%s %.72s\n' "$1" "$got" "$2"
}
rm -f /tmp/.stage-verified /tmp/.stage-ok-by-leo
echo "── 該擋:真的在動 prod 出貨鏈,沒有 stage 驗證紀錄 ──"
run 2 'wrangler deploy --name arcrun-rag-bundles-installer'
run 2 'git push gitea arcrun-rag-bundles-installer main'
run 2 'scripts/github-arm.sh "出貨" 30'
run 2 'echo go && scripts/github-arm.sh "出貨" 30'
echo "── 不該擋:讀取/查證/演練 ──"
run 0 'sed -n "1,40p" scripts/github-arm.sh'
run 0 'git commit -m "照 scripts/github-arm.sh 解保險流程"'
run 0 'grep -n "wrangler deploy" hooks/stage-before-prod-guard.sh'
run 0 'BASE="https://cdn.jsdelivr.net/gh/x/arcrun-rag-bundles@abc"; curl -s "$BASE/manifest.json"'
run 0 'wrangler deploy --dry-run'
run 0 'wrangler deploy --env staging'
echo "── 不該擋:heredoc body 只是提到 ──"
run 0 "$(printf 'cat > docs/TESTING.md <<%sEOF%s\nexample: wrangler deploy then scripts/github-arm.sh to ship arcrun-rag-bundles\nEOF\n' "'" "'")"
echo "── 6 小時內驗過 stage,且 leo 已解 GitHub 保險 → 放行 ──"
# 條件 ① .github-armed 與條件 ② stage-verified 缺一不可,兩個都要造出來才測得到「放行」那條路
touch .github-armed
date +%s > /tmp/.stage-verified
run 0 'wrangler deploy --name arcrun-rag-bundles-installer'
rm -f /tmp/.stage-verified .github-armed
echo "── 只驗過 stage、沒解 GitHub 保險 → 還是要擋(條件缺一不可)──"
date +%s > /tmp/.stage-verified
run 2 'wrangler deploy --name arcrun-rag-bundles-installer'
rm -f /tmp/.stage-verified
echo
echo "$PASS/$((PASS+FAIL)) 通過"
[ "$FAIL" -eq 0 ]
+41
View File
@@ -0,0 +1,41 @@
#!/bin/bash
# 開票側門閘的測試(docs/TESTING.md A4
# 判準:4 種該擋、8 種不該擋、1 種有戳記時放行 = 13 條
cd "$(dirname "$0")/.." || exit 1
H=hooks/ticket-api-bypass-guard.sh
PASS=0; FAIL=0
run(){ # $1=want $2=cmd
printf '%s' "{\"tool_name\":\"Bash\",\"tool_input\":{\"command\":$(python3 -c 'import json,sys;print(json.dumps(sys.argv[1]))' "$2")}}" \
| bash "$H" >/dev/null 2>&1
got=$?
if [ "$got" = "$1" ]; then PASS=$((PASS+1)); printf ' ✅ '; else FAIL=$((FAIL+1)); printf ' ❌ '; fi
printf 'want=%s got=%s %.56s\n' "$1" "$got" "$2"
}
SAVED=""; [ -f /tmp/.ticket-where-ok ] && SAVED=$(cat /tmp/.ticket-where-ok)
rm -f /tmp/.ticket-where-ok
echo "── 該擋(沒有搜尋戳記,且真的在開新票)──"
run 2 'curl -X POST https://git.uncle6.me/api/v1/repos/inkstone/ISEP/issues -d @b.json'
run 2 'python3 -c "req(\"POST\", f\"{API}/repos/{REPO}/issues\", {\"title\":\"x\"})"'
run 2 'curl --request POST "$API/repos/inkstone/InkStoneCo/issues"'
run 2 'req("POST",f"{API}/repos/{REPO}/issues",{"title":"x","labels":[1]})'
echo "── 不該擋(誤攔比漏擋更該修)──"
run 0 'curl -s "https://git.uncle6.me/api/v1/repos/inkstone/ISEP/issues?state=open"'
run 0 'req("POST", f"{API}/repos/{REPO}/issues/14/comments", {"body":"x"})'
run 0 'req("POST", f"{API}/repos/{REPO}/issues/5/labels", {"labels":[1]})'
run 0 'req("PATCH", f"{API}/repos/{REPO}/issues/5", {"state":"closed"})'
run 0 'scripts/ticket new ISEP -F /tmp/b.md --title "x"'
run 0 'echo "等一下要開票到 /repos/x/issues"'
run 0 'grep -n issues hooks/ticket-api-bypass-guard.sh'
run 0 'curl -s "$API/repos/inkstone/Arcrun/issues?state=open&limit=100"'
echo "── 有新鮮戳記時放行 ──"
python3 -c "import json,time;json.dump({'at':time.time(),'n':0,'top':[]},open('/tmp/.ticket-where-ok','w'))"
run 0 'curl -X POST https://git.uncle6.me/api/v1/repos/inkstone/ISEP/issues'
rm -f /tmp/.ticket-where-ok
[ -n "$SAVED" ] && printf '%s' "$SAVED" > /tmp/.ticket-where-ok
echo
echo "$PASS/$((PASS+FAIL)) 通過"
[ "$FAIL" -eq 0 ]
+27 -7
View File
@@ -47,15 +47,35 @@ def die(msg, code=2):
def token():
root = os.environ.get("CLAUDE_PROJECT_DIR") or os.getcwd()
# 掃這個 repo 的**所有** remote,找第一個指向本站、且帶憑證的。
# 原本寫死只認名叫 "gitea" 的 remote —— 2026-08-20 實撞:
# ISEP 這個新 repo 的 remote 叫 origin,於是這支腳本在那裡整個跑不起來,
# 「開票前先搜」那道閘在新 repo 等於不存在。閘不該綁在某個 remote 的名字上。
host = HOST.split("//")[-1].rstrip("/")
try:
url = subprocess.run(["git", "-C", root, "remote", "get-url", "gitea"],
capture_output=True, text=True, timeout=20).stdout.strip()
out = subprocess.run(["git", "-C", root, "remote", "-v"],
capture_output=True, text=True, timeout=20).stdout
except Exception:
url = ""
m = re.search(r"//[^:]+:([^@]+)@", url)
if not m:
die("🔴 拿不到 gitea token(該 repo 的 gitea remote 沒有帶憑證)")
return m.group(1)
out = ""
for line in out.splitlines():
if host not in line:
continue
m = re.search(r"//[^:/]+:([^@]+)@", line)
if m:
return m.group(1)
# 退而求其次:環境變數(雲端/CI 沒有帶憑證的 remote 時走這條)
for env in ("GITEA_TOKEN_CLAUDE_CODE", "GITEA_TOKEN"):
v = os.environ.get(env)
if v:
return v
die(f"""🔴 拿不到 {host} 的 token
這個 repo 的 remote 裡沒有一個帶憑證且指向 {host}:
{out.strip() or "(沒有任何 remote"}
擇一:
• 讓某個 remote 帶憑證(多數 repo 的 gitea/origin 本來就有)
• 或設環境變數 GITEA_TOKEN_CLAUDE_CODE""")
def api(path, payload=None, method=None):
+69
View File
@@ -0,0 +1,69 @@
#!/usr/bin/env python3
"""把 ISEP 整份「複製」進薄殼 repo 的 .claude/isep/,並產生對應的 settings.json。
為什麼是複製而不是 marketplaceleo 2026-08-21 拍板
雲端 session fresh clone 薄殼 repo+setup script 讀不到環境變數
marketplace 就得處理憑證可見性快取三件事每一件都失敗過
**複製進 repo 之後clone 下來就有沒有任何前置條件**
代價是兩份內容會漂所以這支同時支援 --check比對薄殼那份與 ISEP 真身
"""
import json, shutil, subprocess, sys
from pathlib import Path
ISEP = Path(__file__).resolve().parent.parent
OUT = ISEP / ".shell-payload" / "dot-claude"
SUB = "isep" # 薄殼裡的落點:.claude/isep/
COPY = ["hooks", "skills", "commands", "scripts", ".claude-plugin"]
def build() -> str:
if OUT.exists(): shutil.rmtree(OUT)
dest = OUT / SUB
dest.mkdir(parents=True)
n = 0
for d in COPY:
src = ISEP / d
if not src.exists(): continue
shutil.copytree(src, dest / d, ignore=shutil.ignore_patterns("__pycache__", "*.pyc"))
n += sum(1 for _ in (dest / d).rglob("*") if _.is_file())
# 🔴 幾支閘會把 log 寫到 $CLAUDE_PROJECT_DIR/.claude/hooks/<name>.log。
# 複製後那個目錄不存在 ⇒ 2026-08-21 冒煙測試實測 3 支報 No such file。
# 先把目錄造出來(git 不追空目錄,所以放 .gitkeep)。
(OUT / "hooks").mkdir(parents=True, exist_ok=True)
(OUT / "hooks" / ".gitkeep").write_text("", encoding="utf-8")
# settings.json:把 ISEP 的 hooks.json 逐條改寫成薄殼裡的絕對路徑。
# 🔴 保留 CLAUDE_PLUGIN_ROOT 這個變數名——ISEP 的閘內部都用它定位自己的 lib/,
# 改名等於要動 44 支閘。這裡只是把它指到複製過來的那份。
hooks = json.loads((ISEP / "hooks" / "hooks.json").read_text(encoding="utf-8"))["hooks"]
root = f'"$CLAUDE_PROJECT_DIR/.claude/{SUB}"'
out = {}
regs = 0
for ev, groups in hooks.items():
out[ev] = []
for g in groups:
ng = {k: v for k, v in g.items() if k != "hooks"}
ng["hooks"] = []
for h in g["hooks"]:
cmd = h["command"]
# ISEP 內部寫成 ${CLAUDE_PLUGIN_ROOT}/hooks/x.sh(有時帶引號)
cmd = cmd.replace('"${CLAUDE_PLUGIN_ROOT}"', root).replace("${CLAUDE_PLUGIN_ROOT}", root.strip('"'))
ng["hooks"].append({**h, "command": f'export CLAUDE_PLUGIN_ROOT={root}; {cmd}'})
regs += 1
out[ev].append(ng)
(OUT / "settings.json").write_text(
json.dumps({"hooks": out}, ensure_ascii=False, indent=2) + "\n", encoding="utf-8")
return f"複製 {n} 個檔|改寫 {regs} 條 hook 註冊"
def main():
if "--check" in sys.argv[1:]:
before = OUT.exists() and subprocess.run(
["diff", "-rq", str(OUT), str(OUT)], capture_output=True).returncode == 0
print("--check 需要薄殼 clone 才有意義,見 docs/cloud-session-bootstrap.md")
return
print(build())
print(f"產物:{OUT}")
if __name__ == "__main__":
main()
@@ -1,21 +1,40 @@
# ADR-0001ISEP 自建 wiki,不繼承 InkStoneCo 的內容
# ADR-0001ISEP 這個 repo 自己維護一份 wiki(記 ISEP 自己的事,跟「裝 plugin」無關)
- **狀態**:已採納
- **狀態**:已採納(決策未變,本次僅修訂標題與內文的誤導處,見文末「常見誤解」)
- **日期**2026-08-20
- **票**`inkstone/ISEP#3`
- **票**`inkstone/ISEP#3`(原案)、`inkstone/InkStoneCo#22`(本次修訂)
## 先講結論,避免讀到一半就會錯意
本 ADR 談的「wiki」,是 **`inkstone/ISEP` 這個 git repo 自己的開發歷史**——
跟其他任何 repo`InkStoneCo``arcrun`…)在自己 repo 底下放一份
`system-dev/wiki/` 記自己的事,是同一種、完全獨立的東西。
🔴 **這件事不會發生**:把 ISEP 這個 Claude Code plugin「裝」到別的 repo(本機或雲端的
Claude Code session 啟用這個 plugin),**不會在那個 repo 裡多寫出任何檔案**,
更不會在那裡生出一份 `system-dev/wiki/`。「plugin 裝到哪、wiki 就跟著長在哪,
所以每個 repo 都會有兩份」是誤讀——見文末「常見誤解」段的查證。
## 背景
ISEP 是獨立 repo裝的是「環境」(hookscommandsskillsscripts),本來刻意不放
「知識」(wikidocs`_archive`——`README.md`「裝什麼」段。但接手 ISEP 的 session
(含雲端)若要查「這裡的決定、踩過的坑、現在什麼狀態」,過去只能回頭 clone InkStoneCo
頂層知識庫,多一層跳轉、且 ISEP 自己的事並不天然屬於 InkStoneCo 頂層(那裡管的是跨專案決策)。
ISEP 是獨立 repo對外扮演的角色是「環境」(hookscommandsskillsscripts
`README.md`「裝什麼」段列了清單,白紙黑字排除 `wiki/``docs/``_archive/`——
那些是「知識」不是「環境」)。但 ISEP**自己也是一個在持續開發的 repo**:它有自己的
決策(例如這份 ADR 本身)、踩過的坑、現在的狀態。過去要查「ISEP 這裡為什麼這樣設計、
之前討論到哪」,只能回頭 clone InkStoneCo 頂層知識庫,多一層跳轉,而且 ISEP 自己的
開發細節並不天然屬於 InkStoneCo 頂層(那裡管的是跨專案決策,不是單一 repo 的施工細節)。
## 決策
ISEP 建立自己的 `system-dev/wiki/`,骨架取自 `inkstone/system-dev-template` 的 wiki
template(三層 + 標籤橫切:`INDEX.md``TAXONOMY.md``status.md``mistakes.md`
`principles.md``cards/<bucket>/`),照它的規約裝,不自創格式。
**`inkstone/ISEP` 這個 repo 自己**建立 `system-dev/wiki/`,骨架取自
`inkstone/system-dev-template` 的 wiki template(三層 + 標籤橫切:`INDEX.md`
`TAXONOMY.md``status.md``mistakes.md``principles.md``cards/<bucket>/`),
照它的規約裝,不自創格式。
這份 wiki 只在 ISEP 這個 repo 的 git 歷史裡,跟著 `git clone inkstone/ISEP` 走;
它**不是** plugin payload 的一部分(`plugin.json``marketplace.json` 只宣告
`hooks/``commands/``skills/`,任何 Claude Code session 啟用這個 plugin 時載入的
也只有這些),所以其他 repo 啟用 ISEP plugin 時,這份 wiki 不會、也無法出現在那裡。
**紅線**:這份 wiki 只記 ISEP 自己的事。不把 InkStoneCo 頂層 wiki 的內容複製過來——
複製即 fork,fork 即漂移,跟「真身薄殼合一」(見 `cards/isep/真身薄殼合一.md`)要解的病
@@ -23,12 +42,47 @@ template(三層 + 標籤橫切:`INDEX.md``TAXONOMY.md``status.md``m
## 後果
- 好處:接手 session 在 ISEP 內就能查到 ISEP 自己的歷史,不必先 clone 別的 repo。
- 代價:多一份骨架要維護(跟 InkStoneCo 頂層、以及其他裝了 template 的子 repo 一樣)
- 好處:接手 ISEP 這個 repo 的 session,在它自己的 checkout 裡就查得到它自己的歷史,
不必先 clone 別的 repo。
- 代價:多一份骨架要維護(跟 InkStoneCo 頂層、以及其他裝了 template 的子 repo 一樣,
各自一份、各自維護,不互相複製)。
- 邊界:跨專案的決策、鐵律、部署架構全局,仍然只在 InkStoneCo 頂層記錄,ISEP 不重複。
## 常見誤解,與查證
**誤解**:「ISEP 這個 plugin 裝到哪個 repo,就會在那個 repo 裡自建一份 wiki,
於是每個裝了 ISEP 的 repo 都會多出兩份(自己的 + ISEP 幫它建的)。」
**這不是實際行為。查證如下(2026-08-20 實查,不是抄口述)**:
1. `.claude-plugin/marketplace.json` 把整個 repo 根目錄(`"source": "./"`)宣告成
plugin 來源,Claude Code 依慣例目錄(`hooks/``commands/``skills/`)載入內容;
`README.md`「裝什麼」表列出的也正是這幾個目錄(外加 `scripts/` 供它們呼叫)——
**沒有任何一項是 wiki 或 docs**。啟用這個 plugin,載入的是 hook 腳本的路徑
`${CLAUDE_PLUGIN_ROOT}/hooks/*.sh`)、command/skill 的定義;這個載入過程本身
不涉及「往目前工作的 repo 寫入任何檔案」——它是讀,不是寫。
2. `README.md`「裝什麼」段明文把 `wiki/``docs/``_archive/` 列在「不放」——
這條界線本來就是刻意畫的(環境 vs 知識分離),不是本 ADR 才立的。
3. 全部 hooks 對「自己這支腳本」的路徑一律用 `${CLAUDE_PLUGIN_ROOT}`(不用
`$CLAUDE_PROJECT_DIR`,見 `README.md`「路徑規約」段)——這條規約本身就代表
hook 的邏輯設計上就是「讀 plugin 自己的檔案」,不是「往目前工作的 repo 寫東西」。
4. **唯一一支「真的會在某個 repo 裡建出 wiki」的腳本是 `scripts/install.sh`**——
但它是 `system-dev-template` 的獨立安裝器(不是 ISEP 的功能),要**人或 AI 手動執行
一次**才會動作,且動作對象是**執行當下的 cwd**,不是「ISEP 被啟用的地方」。
它會混進這個 repo,是搬家時帶過來的殘留(`docs/governance/DIVERGENCE-v0.5.0-to-v0.6.0.md`
A6 節已標記它是待清理項,跟 `.claude-plugin` 宣告的 plugin 功能無關)。
**這支腳本的存在,多半就是本誤解真正的來源**——它看起來像「ISEP 會建 wiki」,
但觸發方式(手動跑一次)與作用對象(cwd,不是「plugin 裝到的地方」)都跟
「裝 plugin 就自動建」完全不同。
⇒ 結論:本 ADR 的「wiki」只指 ISEP 這個 repo 自己 checkout 裡的那一份,
跟其他任何 repo 有沒有、要不要各自裝一份 wiki(那是它們自己的 `/wiki-init` 決定),
兩件事互不影響、也不會因為裝了 ISEP plugin 而自動被牽動。
## 相關
- `cards/isep/真身薄殼合一.md`
- `cards/isep/repo邊界與紅線.md`
- `cards/isep/hook路徑規約.md`
- `inkstone/InkStoneCo#22`(本次修訂的來由:leo 讀完舊版誤解成「plugin 裝到哪、
wiki 就跟著建到哪」)
+10
View File
@@ -25,3 +25,13 @@
原因: 兩種路徑指的是完全不同的東西(「plugin 安裝到哪」vs「正在操作哪個專案」),
混用就是這條坑的直接原因。
日期: 2026-08-20README「路徑規約」段記錄,ISEP 0.1.0 把 51 條 hook 路徑全部改過一輪)
## ⚠️ MISTAKE: 「裝好了」不等於「它在跑」
2026-08-20 實查:ISEP repo 建好、README 寫著 0.1.0、41 支閘都在裡面——
`claude plugin list` 裡**根本沒有 ISEP**。本機仍然在跑 `InkStoneCo/.claude/`
Gitea 上**一個 release tag 都沒有**。
⇒ 「東西做出來了」與「有人在用它」是兩件事,而只有後者算交付。
⇒ 判準:**去執行環境查它有沒有被載入**(`claude plugin list` / `claude plugin details`),
不要從 repo 裡有什麼檔案去推論。
+29
View File
@@ -28,3 +28,32 @@ ISEPInkStone Environment Plugin):leo 的 Claude Code 環境唯一真相
|------|--------|------|
| Claude Code 能不能從私有 Gitea repo 裝 marketplace(要憑證)——README 明寫「尚未驗證」 | 🟡 | 待 `#1``#5` 相關票驗證 |
| `system-dev/wiki/PANORAMA.md`(跨 repo wiki 全景圖)尚未產生——`scripts/wiki-panorama.sh --write` 要先建 `.panorama-repos.txt` roster,屬另一支票的地盤,本次未動 | ⚪ | 待補 |
## 🔴 目前是「兩份閘都在跑」的中間狀態(2026-08-20)
本機已經裝上 ISEP plugin`claude plugin list` 看得到 `isep@inkstone`enabled),
`InkStoneCo/.claude/settings.json` 的 41 支閘**還沒拆**。⇒ 同一條規則會擋兩次。
**這是刻意的,不是忘了**plugin 的 hook 是 session 啟動時載入,
裝它的那個 session 驗不到它真的會觸發。沒驗到就拆,最壞情況是下一個 session 一支閘都沒有。
**下一個 session 第一件事**:照 `inkstone/ISEP#19` 的驗法確認 plugin 的閘真的會擋,
確認了才拆舊的。**在那之前,看到閘訊息出現兩次是正常的。**
已比對過的等價性(2026-08-20 逐支):
- hook 檔案:41 支檔名完全相同,ISEP 多一支 `release-tag-guard.sh`
- 註冊條數:PreToolUse 29→30、SessionStart 2、Stop 10、SubagentStop 7、PostToolUse 3,其餘完全相同
## v0.2.0 / v0.2.1 已撤回(2026-08-20
leo:「**你可以把舊的兩個 ISEP 版本刪掉,偷工減料的不能算,這不是交件被退回,
是根本未達足以交件的水準。**」
⇒ 兩個 release 與 tag 已刪除,`plugin.json` 回到哨兵值 `0.0.0`(=尚未發過正式版)。
**為什麼不算交件**:那兩版做的是 ISEP 自己的鷹架(搬檔案、寫規範、建標籤、補測試手冊),
而**當時 45 張管理票一張都沒關**。leo:「舊票都沒解決你出一堆版本幹嘛?根本沒解決舊有問題」。
🔴 **下一個版本的門檻**:至少關掉一張既有的管理票,release note 寫明關了哪張。
沒關掉舊票的東西不叫版本,叫進度。