Compare commits

..

27 Commits

Author SHA1 Message Date
claude-code 605f1fe5a6 Merge PR #127:ship-check 送達 + 版本 0.22.0
總管複驗並定版 0.22.0。ship-check 在 plugin 那份逐位元組等同真相源(md5 f565e4df)。
票:inkstone/ISEP#122
2026-09-02 04:02:23 +00:00
Leo f1b2ed909f 測試沙盒傳錯參數時,會把整個 tech_projects 複製進暫存區(inkstone/ISEP#122)
本輪跑迴歸測試時實撞兩次,兩次都把這台機器的磁碟寫滿:

  $ bash hooks/tests/main-and-prod-push-guard.test.sh "$PWD"
      REAL="$1" 要的是「那支 hook 的檔案路徑」,我傳了 repo 根目錄
    ⇒ hook_sandbox 不驗參數,直接 cp -R "$(dirname "$1")"
    ⇒ dirname 變成 ~/Documents/tech_projects(上一層)
    ⇒ 整個 tech_projects(所有 repo、所有 worktree)被搬進 mktemp

  實測:第一次 13 GB + 10 GB,第二次 23 GB。
        磁碟可用 25 GB → 462 MB,cp 一路吐 "No space left on device"。
        兩次都是我手動 rm -rf 才回來的(27 GB)。

🔴 而它印出來的只有一句「 沙盒建不起來」——
   沒說是參數傳錯,也沒說它已經把磁碟寫滿了。
   ⇒ 這跟本票在講的是同一句話:**閘/工具給的下一步,沒有人照著打過一次**,
     差別只在這次壞的不是逃生門,是「它壞掉時說的話」。

改法(判準是「要求某個東西在場」,不是關鍵字比對):
  ① $1 要指到一個真的檔案(空字串、目錄、不存在的路徑都不算)
  ② 它的上一層目錄名要叫 hooks(沙盒的前提就是複製一整個 hooks/)
  任一不成立 ⇒ 在 mktemp 之前 return 1,並印出走得通的那一行。

順手補上 docs/TESTING.md 之前沒寫過的一件事:**有五支測試要傳參數**,
而不傳的後果不是報錯是假綠——prod-write-guard.test.sh 的 HOOK="$1" 空掉時
每一條都執行空指令回 0 ⇒「該擋」全變成「實得 pass」,19 條假紅
(傳對參數:通過 37 / 失敗 0)。

測試:hooks/tests/hook-sandbox.test.sh 10 條(A30),通過 10 失敗 0
      ①③⑤⑥ 驗的是「收手在複製之前」,不是「訊息好不好看」
      ⑧⑨⑩ 驗正常用法沒被弄壞、複本裡沒混進 hooks/ 以外的東西
既有兩支沙盒測試複驗:
      scripts/test-main-and-prod-push-guard.sh                    13/13
      hooks/tests/main-and-prod-push-guard.test.sh          通過 10 / 失敗 0
      hooks/tests/main-and-prod-push-guard-cross-repo.test.sh 通過 19 / 失敗 0

📌 這顆跟 0.22.0 的三件事無關,是本輪路上撞到的。要拆票或丟掉這顆都行,
   它獨立於前面兩顆,而且只動 hooks/tests/(沒有任何 hook 的執行行為改變)。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-02 11:54:50 +08:00
Leo 9e76571af8 定版 v0.22.0(ship-check 送得到、逃生門走得通)
總管定版:inkstone/ISEP#122 → comment 6122。三件會改變行為的東西 ⇒ minor 進一格:
  • ship-check 的「描述」換掉——描述是 skill 自動載入的唯一判準,
    舊描述在「要發部落格文章」的情境一個觸發詞都沒有
  • 信標多了 ②b/②c(掃 skills/commands/agents;sha256 單邊驗)
  • history-first-guard.sh 的逃生門從「恆擋」變成真的能放行

順手修掉的一格(同一個病,不同檔案):
  .claude-plugin/marketplace.json 的描述停在「51 支閘/64 條註冊/27 支腳本」,
  而 plugin.json 是「61/84/49」——同一段描述兩份 manifest 各存一份,
  marketplace 那份從 7de1ad6(v0.5 前後)之後就沒人動過。
  這正是本票在講的病,只是分身這次是同一個 repo 裡的兩個 manifest。
  已同步成 plugin.json 那一份,六個數字在這棵樹上實數確認:
    61 支閘/84 條註冊/7 位工人/7 支命令/2 支 skill/49 支腳本

🔴 這顆 commit 只是把版本號寫上去。**tag 還沒打**——
   plugin.json 說 0.22.0 而最新 tag 是 v0.18.0,
   `scripts/check-version-consistency.sh` 現在是紅的,要等 v0.22.0 的 tag 打下去才會綠。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-02 11:25:07 +08:00
Leo 044ef289fe ship-check 送到得了任何 session:內容原樣搬過來,歸屬寫下來讓機器去比(inkstone/ISEP#122 → comment 6096)
## 這一份是原樣搬過來的,一個字都沒改

skills/ship-check/SKILL.md ← inkstone/InkStoneCo `bd52fa3`(PR #114,**還沒併**)
  搬完 md5 f565e4df1b18cc8aaf057f5fa64a9e15,跟來源逐位元組相同(cmp 通過)
  595 → 651 行;描述裡多了部落格/GitHub 鏡像/n8n/pages deploy 這些觸發詞
  ——舊描述那幾個詞**一個都沒有**,所以「我要發一篇部落格文章」那個情境
    根本觸發不到它,而那正是 leo 這次要解的問題。

## 為什麼不是「改成指針」也不是「ISEP 不再自帶」

雲端的 project dir 是**薄殼根**,InkStoneCo 只是它底下的一個目錄
(docs/governance/cloud-wiring.md 記著這件事)
⇒ `InkStoneCo/.claude/skills/` 在雲端**不會被載入**,只有 plugin 這一份會
⇒ ISEP 不帶全文 = 雲端拿不到 = 又變回「薄殼是真身的子集」,
   而那正是這個 repo 成立時要殺掉的病(README 開頭)。
所以 ISEP 必須帶全文,但它是**搬運工不是作者**:內容改在真相源,這裡只放複本。

## 歸屬不能靠人記得——實查證明兩個方向都會發生

skills/ 與 commands/ 那 9 個檔案在 0.1.0(c263866)從 InkStoneCo 複製過來一次,
之後**再也沒有同步過**(git log 只有那一顆)。到今天已經分家兩個,方向相反:

  skills/ship-check/SKILL.md   InkStoneCo 651 行 / ISEP 595 行   ← 那邊新
  commands/sdd-check.md        ISEP 81 行 / InkStoneCo 65 行     ← 這邊新
                               (InkStoneCo 那份還在教 ISEP#91 已退役的「唯一 active SDD」)

⇒「ISEP 一定比較新」與「InkStoneCo 一定比較新」兩句都是錯的。
  這是票上第 4 題「為什麼會有兩份」的答案:不是誰忘了同步,
  是**兩份都會被就地編輯**,而沒有任何東西會喊一聲。

## 所以機制是「寫下來 + 讓機器去比」,而且不新開一支閘

- docs/file-ownership.tsv —— 哪一份是真相源、取自哪顆 commit、當時的 sha256
- 比對長在**既有的信標**上(isep-presence-beacon.sh → hooks/lib/beacon_report.py):
  它的 ② 已經在做「同名而內容不同」這件事,只是**只掃 scripts/**。
  這次把 skills/commands/agents 一起納進去(②b),
  再加一格 ②c 用 sha256 單邊驗——**雲端沒有 InkStoneCo 可以比,那是唯一還作數的檢查**。
  🔴 刻意不開新閘:ISEP 最常見的錯是重造一支平行的閘
  (docs/governance/dispatch-and-reply-format.md §1.6 記著同一課)。

判準是「檔名一樣**而內容不同**」,同步過的不吵——誤攔比漏擋嚴重。
全部只講不擋(SessionStart 本來就不該擋人)。

## 實跑(這棵樹,真的 InkStoneCo)

  🟡 會自動載入的東西兩邊各有一份,而且內容不同:
    - skills/ship-check/SKILL.md ↔ .claude/skills/ship-check/SKILL.md
      (真相源=inkstone/InkStoneCo:… ⇒ 內容改在那裡,改完原樣搬進 ISEP、更新 commit/sha256、升版)
    - commands/sdd-check.md ↔ .claude/commands/sdd-check.md
      (真相源=ISEP 這一份 ⇒ 專案那份是舊複本,同步過去或刪掉它)

兩個方向各講對了自己的出路。

測試:hooks/tests/isep-presence-beacon.test.sh 14 → 26 條,全綠、全離線。
README/docs/hooks-inventory.md/docs/TESTING.md(A18 改 26 條、新增 A29)都跟著改了。
六個數字在這棵樹上實數:61 支閘/84 條註冊/7 位工人/7 支命令/2 支 skill/49 支腳本
——這次沒有增減,但仍然是數出來的,不是沿用上一版。

(本 commit 也帶著上一顆「逃生門」那件事的兩列文件:hooks-inventory 第 255 列與 TESTING A29。)

🔴 待總管定版:改了會被載入的東西就要升版,否則 plugin update 是 no-op。
🔴 InkStoneCo 那半不是我做的(不同 repo):那邊的 .claude/skills/ 與 .claude/commands/
   還留著兩份舊複本,該同步或刪掉;在那之前信標會每次開場點名它們。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-02 11:12:22 +08:00
Leo 5909c2a43a 逃生門要真的走得通:touch /tmp/.kbdb-down 從來沒放行過(inkstone/ISEP#122)
實撞(2026-09-02,做這張票的路上):KBDB 兩支工具都回 Connection closed,
照 history-first-guard.sh 印出來的那行 `touch /tmp/.kbdb-down` 打完再送同一個編輯,
**被一模一樣地擋第二次,訊息一字不差**。

根因(打出來的,不是推的):
    $ touch /tmp/.kbdb-down
    $ t=$(cat /tmp/.kbdb-down); echo "[$t]"        → []
    $ echo $((now - t))                            → 1788318047   ≥ 3600
  touch 造的是空檔,而那支閘讀的是**檔案內容**當時戳
  ⇒ 空字串被當成 0 ⇒「距今 17 億秒」⇒ 永遠不新鮮 ⇒ 恆擋。

⇒ 那行逃生門是印出來好看的,**沒有人照著打過一次**。
  跟本票 comment 6071(scripts/ticket 沒有 handback 這個動詞)、
  inkstone/ISEP#125(worktree 閘的逃生門原文照打 rc=2)是同一句話。

改法:內容不是數字就改用檔案的 mtime——touch 做的正是更新 mtime,
所以訊息那一行從此真的走得通;kbdb-asked-stamp.sh 寫數字的舊格式照樣相容。
路徑加 KBDB_STAMP_DIR 覆寫,只為了讓測試不去動這台機器真正的戳記
(清掉別的 session 的戳記=把閘弄成隨機的)。

沒有把閘弄鬆:過期的戳記照樣不算數(測試第 ⑦ 條守這件事),
文件/新檔/測試檔本來就不擋的三條也各有一格守著。

驗(hooks/tests/history-first-guard.test.sh,10 條,全離線):
  修好後            10/10
  修好前(路徑隔離) 9/10 —— ④「擋人的換成歷史警察了嗎」紅
  ⚠️ 第 ③ 條兩版都綠(它只驗離開碼,而過了第 0 道還有歷史警察會擋)
     真正分辨得出新舊的是 ④,檔頭寫了怎麼重現這個對照。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-02 11:11:39 +08:00
Leo 35cc56dfc5 Merge '出貨線的實例座標雲端也拿得到'(inkstone/ISEP#115) 2026-09-01 16:43:00 +08:00
Leo dd86fef9a6 定版 v0.21.0(出貨線的實例座標雲端也拿得到)
inkstone/Arcrun#195 已併入兩個 main(Arcrun 828fe1f/arcrun-rag 93dc247):
出貨座標拆成「網址隨 repo 走、namespace 走環境變數」。那把 namespace 原本
只住在 ~/.arcrun/config.yaml 的 api_key——家目錄,不隨 clone 走 ⇒ 雲端拿不到。

總管實跑(乾淨環境 env -i、HOME 指空目錄、無任何 .env):
  resolveInstanceCoordinates({instance:'youlin'})
    base ← instances.json(隨 repo)|namespace ← 環境變數 ARCRUN_NS_YOULIN
  用那組座標 GET /webhooks/named → HTTP 200,9 支工作流

清單 9 把 → 10 把。實數確認:NEEDED 10 行、test 11/11 通過、B7/B8/B9 全綠。

🔴 這一筆是總管自己做的(平常該派工):派出去的工人在 API 層 SSL 錯誤掛掉,
且已超過收工線,改動是清單加一行 + 兩處把數同步,總管有完整驗證能力。
已依規約 touch /tmp/.solo-ok-<session_id> 留痕。

票:inkstone/ISEP#115(→ comment 5610)

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-01 16:43:00 +08:00
Leo 92a008fd28 定版 v0.20.0(出貨那台帳號的鑰匙也在清單裡了)
leo 2026-09-01:「它出貨雲端部分還要什麼帳密也要給」「需要 uncle6?」
——需要,而且是硬需求。

實查(總管與工人各自打過一次,結果一致):
  installer/ship.targets.json 六處 accountId 去重 → 58309bb90fd93ad6d0fe0aae99170e9d
  用 products/arcrun-rag/.env 的 UNCLE6_CF_API_KEY 打 CF API:
    /user/tokens/verify → success: True, status: active
    /accounts           → 58309bb9… Uncle6.me@gmail.com's Account   一致
  本機 env 沒有 CLOUDFLARE_API_TOKEN;~/.wrangler/config/default.toml 有 oauth_token
  ⇒ 本機出貨靠家目錄的 OAuth 登入態,那個檔不隨 clone 走 ⇒ 雲端拿不到

清單 8 把 → 9 把。

🔴 未知的一格(刻意留在清單註解裡):這把有沒有 Workers Scripts:Edit 沒驗過
——驗它必須寫入。已確認至少有 Read(讀得回 uncle6 的 75 顆 worker)。

🔴 雲端出貨仍然不通,缺的不是憑證:
  · Leo/arcrun-rag-bundles-staging 對 claude-code 是 push:False(stage 釘的就是它)
  · ARCRUN_SHIP_BASE/ARCRUN_SHIP_NS 只住在 ~/.arcrun/config.yaml,不在任何 repo
  · .github-armed 只存在本機根目錄
  三件都是 leo 的裁決,不在本版範圍。

票:inkstone/ISEP#115

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-01 12:38:04 +08:00
Leo 1f05bc2134 Merge 'uncle6 那把進雲端清單'(inkstone/ISEP#115) 2026-09-01 12:38:04 +08:00
Leo cb310e9c72 出貨那三站的帳號也進清單:uncle6(inkstone/ISEP#115 → comment 5577)
出貨的 installer/docsSite/mailRelay 三站,stage 與 prod 全部部署到 uncle6
(ship.targets.json 六處 accountId 去重後只有 58309bb90fd93ad6d0fe0aae99170e9d),
而本機是靠家目錄的 ~/.wrangler OAuth 登入態出貨——那個檔不隨 repo clone 走,
所以雲端會在部署當下才斷。UNCLE6_CF_API_KEY 這條路本來就存在且 active,只是沒進清單。

- NEEDED 加 UNCLE6_CF_API_KEY(住在 products/arcrun-rag/.env)。清單 8 → 9 把。
- 清單開頭那段「範圍」跟著改,否則說明與清單本身打架;
  並把「這把有沒有 Workers Scripts:Edit 沒驗」這個未知寫在旁邊,
  下一個讀清單的人不必重新發現它。
- docs/TESTING.md A26:把「清單現在是 8 把」改成 9 把,狀態表補 5577。

只加這一把。stage bundle repo 寫入權與 ARCRUN_SHIP_BASE/ARCRUN_SHIP_NS 沒碰
(comment 5577 明寫那是 leo 的裁決,不在範圍)。
值全程沒有進版控、沒有進對話(只印名字與長度)。版本號待總管定。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-01 12:35:40 +08:00
Leo 6f37772a40 定版 v0.19.0(雲端拿得到兩台的帳密)
leo 2026-09-01:「youlin 和 geek6688 都全給,因為這兩個都是讓 CC 操作
一個 stage 一個 test prod,不給所有的就是受阻。」

make-cloud-env.sh 的清單從 1 把變 8 把(youlin 5 + geek6688 2 + Gitea 1)。
在併完的樹上實數:61 支閘/84 條註冊/7 command/7 agent/2 skill/49 腳本
——六個數字都是數出來的,與 description 一致。

🔴 這一筆是補的:766375c 併進 main 時版本沒跟著動(總管把 bump 寫在一個
被 main-push 閘擋下的複合指令裡,擋掉之後只有 merge 生效)。
版本號是 leo 唯一的驗收介面,功能進了 main 而版本沒動=等於沒交付。

票:inkstone/ISEP#115

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-01 12:11:29 +08:00
Leo 766375cd95 Merge '兩台全給:雲端拿得到 youlin+geek6688 的憑證'(inkstone/ISEP#115) 2026-09-01 12:08:29 +08:00
Leo 7aef9436c9 兩台全給(youlin+geek6688),清單守則從名字改成事實(inkstone/ISEP#115 → comment 5541/5542)
leo 2026-09-01:「youlin 和 geek6688 都全給,因為這兩個都是讓 CC 操作
一個 stage 一個 test prod,不給所有的就是受阻。」覆蓋 comment 5526 的 youlin-only。

- NEEDED 從 2 把變 8 把:youlin 五把(CF token/account id/MCP owner secret/
  stage 帳密兩把)+ geek6688 兩把(出貨 token/account id)+ 機器帳號 Gitea token。
  CLOUDFLARE_ACCOUNT_ID_YOULIN 是 comment 5542 才補進 .env 的,已實查在場。
  CLOUDFLARE_API_TOKEN_leo21c 沒加(leo 只點名那兩台)。
- 新增 B9:leo21c 那把住在頂層 .env,不在 polaris/mira/.env ⇒ B8 抓不到它。
  B9 比的是**值相等**不是名字——把它改名叫 CF_TOKEN_BACKUP 照樣紅,
  而黑名單會放它過去。兩條「該紅」方向都在拋棄式副本上實跑證過。
- 密碼類兩把進清單是給人拿的;credentials-map.md「密碼類憑證的用法限制」照舊:
  AI 不得把密碼打進登入欄位。這條寫在清單旁邊,下一個要加變數的人一定會看到。

順手修掉一個不是我造成的假綠:
- hooks/tests/sdd-guard-retired.test.sh 用了 mapfile,macOS 內建 bash 3.2 沒有這個內建,
  在乾淨的 origin/main 上就是離開碼 1(實驗證過),而 TESTING.md 標著「通過 8」。
  改成 while-read(同 scripts/gitea-labels-sync.sh:56 的前例)後:通過 8 / 失敗 0。

接基底與衝突:
- rebase 到 013a987,main 那 8 筆一筆沒掉。
- TESTING.md 兩邊都新增了 A25 ⇒ main 的 A25(sdd-guard 退役)保留原編號,
  本節改為 A26;狀態表那列跟著改。
- plugin.json 取 main 那邊(version 0.18.0 未動),六個數字在併完的樹上實數:
  61/84/7/7/2/49。
- mistakes.md 兩邊各自 append,兩條都留。

值全程沒有進版控、沒有進對話(只印名字與長度)。版本號待總管定。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-01 12:04:49 +08:00
Leo ca9ea9993b 雲端拿得到 youlin 那把 CF token,而且清單會自己跟機器對帳(inkstone/ISEP#115 → comment 5526)
scripts/make-cloud-env.sh 的 NEEDED 只有 1 個變數,裡面從來沒有任何 CF 憑證
——雲端 `env | grep -ciE 'cloudflare|^CF_|wrangler'` 回 0 是這麼來的,不是漏設。

- NEEDED 加 CLOUDFLARE_API_TOKEN_YOULIN_CC_USE(youlin = AI 的 stage)。
  leo21c 正式環境那 7 把(B 段)一把都沒動,理由寫在清單旁邊。
- 新增 scripts/test-make-cloud-env.sh(docs/TESTING.md A25,10 條):
  A 段用假 .env 隔離跑(證明缺值會被標紅、什麼都不寫進 repo);
  B 段拿真 .env 對帳,判準是「值出自哪個檔案」而不是名字裡有沒有某個字,
  並用一個已知住在 polaris/mira/.env 的變數自驗偵測真的會亮。
- TESTING.md B1 原本點名「加一個 GITEA_TOKEN_CLAUDE_CODE」已經過時,
  改成「① 區塊每一行都貼」。
- README/plugin.json 的 scripts 數字在自己的樹上實數:48 → 49。

值全程沒有進版控、沒有進對話(只印名字與長度)。
版本號待總管定。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-01 11:58:37 +08:00
claude-code 013a987688 Merge pull request '定版 v0.18.0(閘教的那條出路要真的走得通)' (#116) from chore/v0.18.0 into main 2026-08-31 11:12:40 +00:00
claude-code ce0fe87529 定版 v0.18.0:閘教的那條出路要真的走得通
inkstone/ISEP#112:comment-carries-task-guard 印出的
`scripts/ticket subtask` 子命令根本不存在,照著跑會噴四個動詞的
說明然後什麼都沒發生——閘擋對了,但它教的解法跑不動。

這一版讓那行指令原樣貼上就跑得完:補上 subtask 子命令(一個動作
同時掛 Gitea 原生相依+在母票留下指回來的留言),閘改成去
`ticket usage subtask` 拿用法而不自己抄一份,印的路徑改絕對路徑。

測試 29/29,其中 ⑱ 直接驗「訊息裡那塊指令原樣貼上跑得完」,
⑲ 是對照組證明舊的那組旗標確實跑不完。
2026-08-31 11:11:54 +00:00
claude-code 85f76c556a Merge '閘教的那條出路要真的走得通(inkstone/ISEP#112)' (#114) from fix/gate-teaches-a-command-that-runs into main 2026-08-31 11:10:40 +00:00
Leo 58c3689e4b 閘教的那條出路要真的走得通(inkstone/ISEP#112)
comment-carries-task-guard 擋下留言時教人跑 `scripts/ticket subtask …`,
而那一行跑不動。兩個獨立的原因,各自都足以害死它:

① 相對路徑對「貼上去那個人的 cwd」解析。總管的 cwd 是 InkStoneCo/,
   那裡的 scripts/ticket 是停在 08-27 之前的舊複本(grep -c subtask → 0),
   照著貼只印出它「四個動詞」的說明然後 exit 0。
② 用法是手抄的第二份,而它已經漂了:寫了 --assign 卻沒有 --next,
   正本會因為「指派了人卻沒寫 --next」直接擋下(exit 2,在打 API 之前)。

修法是拿掉可以漂的那一格,不是把兩份對齊一次:
- 路徑     scripts/ticket 的 self_path()(__file__ 的絕對路徑)
           ⇒ 印指令的人與跑指令的人是同一個檔案
- 用法     USAGE / usage_text() 一份,閘去 `ticket usage subtask --example` 現要
- 內文模板 body_template() 由 REQUIRED_SECTIONS 現生,跟檢查同源

新增動詞 `ticket usage <verb> [--example] [--parent] [--draft]`。
閘的訊息改成整塊可貼可跑:腳本絕對路徑、母票已填、內文草稿附在同一塊裡,
只剩標題/目標/驗收條件三格是機器不可能知道的。
正本叫不動時 fail-open 的只有「訊息內容」(只指路,不補一份手抄用法),
擋不擋不受影響。

測試 scripts/test-comment-carries-task-guard.sh 22 → 29 條。
新增的 ⑮–㉑ 驗的是「出路走不走得通」,不是「有沒有擋」——
⑱ 把閘 stderr 裡那塊指令原樣抽出來、只填三格、真的執行一次,
離開碼必須是 1(走到網路才停);是 2 就代表這個病復發。
六個變異全部驗過會紅(相對路徑/閘自己抄用法/--assign 沒配 --next/
模板寫死少一段/fallback 補回手抄用法)。

版本:待總管定版(plugin update 比的是版本號不是內容)。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01SP7DiGMfSkWjZ15CHMbPFE
2026-08-31 11:01:45 +00:00
claude-code b8676f5aa9 Merge pull request '定版 v0.17.0(sdd-guard 退役)' (#111) from chore/v0.17.0 into main 2026-08-31 01:04:50 +00:00
claude-code 6e18cc2072 定版 v0.17.0:sdd-guard 退役 2026-08-31 01:04:21 +00:00
claude-code 8b2c7cecac Merge pull request 'sdd-guard 退役:讓「取消 Active SDD」這個裁決真的執行得下去(inkstone/ISEP#91)' (#110) from feat/retire-sdd-guard into main 2026-08-31 01:04:01 +00:00
Claude c7af690c2b sdd-guard 退役:讓「取消 Active SDD」這個裁決真的執行得下去(inkstone/ISEP#91)
leo 2026-08-16 在 inkstone/InkStoneCo#40 → comment 2942 裁定「取消 Active SDD」,
11 天沒被執行。原因不是有人偷懶,是**執行它的第一步會鎖死自己**:

    sdd-guard.sh 是 fail-closed 的
      · 動 code 檔時 status: active 不是恰好 1 份 → 擋(0 份也擋)
      · 路徑所在的 repo 沒有 3-specs           → 也擋

⇒ 照裁決把最後那份 active 拿掉 → 變 0 份 → 任何人動任何 .ts/.py/.go 全被擋。

而 ISEP 這個 repo 自己就沒有 3-specs——本票開工第一件事實測到:

    $ echo '{"tool_name":"Edit","tool_input":{"file_path":".../hooks/lib/dispatch_parse.py"}}' \
        | bash hooks/sdd-guard.sh
    🚫 SDD 協議攔截:… 找不到任何 SDD        exit 2

**它一直在誤攔 ISEP 自己,只是沒人回報。**

── 這一版做了什麼 ────────────────────────────────────
· hooks/sdd-guard.sh 刪除,hooks.json 取消註冊(85 → 84 條,只少這一條)
· commands/sdd-check.md 改寫:SDD 只記「起初的樣子」,任務本體在 Gitea 票;
  找不到 SDD 不再是停下來的理由,找不到票才是
· agents/inkstoneco-hand.md 拿掉「任何時刻只允許一份 status: active」那條紅線
· hooks/lib/path-resolve.sh 只加註解:它的唯一 caller 走了,但別順手刪
  (#22 學到的東西住在裡面,十幾支閘還在用它要修的那個寫法)

── 迴歸測試:測的不是「檔案刪了沒」,是「那個擋還會不會發生」──
hooks/tests/sdd-guard-retired.test.sh(通過 8/失敗 0,離線):
把「裁決執行完之後的世界」(沒有 3-specs 的 repo、兩份 status: active 的 repo)
丟給 hooks.json 上**整組** Write|Edit|MultiEdit 的閘——清單當場從 hooks.json 讀、
不寫死——不准有任何一支用 SDD/3-specs 當理由擋下來。
⇒ 日後有人換個檔名把同一個形狀種回來,這支照樣紅。

🔴 判準刻意不是「一支閘都不准擋」:同組還住著跟 SDD 無關、且看 session 狀態
決定擋不擋的閘(history-first/subagent-first)。把它們算失敗,這支測試會在別人
改別的東西時無故變紅,紅久了就沒人看——誤攔比漏擋更該修,對測試一樣成立。

**紅的證明**:把 sdd-guard 暫時復原(檔案+註冊)重跑 → 通過 1/失敗 7,
四條行為格全部指名 sdd-guard.sh。已還原。

── 自己跑過的 ──────────────────────────────────────
· hooks/tests/sdd-guard-retired.test.sh                通過 8/失敗 0
· 逐支點名 hooks.json(README「裝什麼」那道指令)      84 條,對 main 做集合差:
  少了 sdd-guard.sh × 1,多出 0 支,其餘一支不差
· 盤點數字全部在這棵樹上實數,不是加減推:
  ls hooks/*.sh|wc -l = 61(原 62)
  grep -c '"command":' hooks/hooks.json = 84(原 85)
  agents 7/commands 7/skills 2/scripts 48(皆未變動)
· 盤點表對帳三格(hooks-inventory 自己寫死的那三道):三格皆無輸出
· scripts/check-version-consistency.sh                  0.16.2 一致
· claude plugin validate .                              Validation passed
· hooks/tests/ 全部離線測試 24 支重跑:本次改動 0 退步
  (dispatch-format-guard 40/52、prod-write-guard 18/19-fail、
   stage-before-prod-guard 9/7-fail、另 3 支需帶參數/建不起沙盒——
   **六支在 gitea/main 上逐支重跑結果一模一樣,是既有狀態不是本次造成**)

── 沒做、也不該由這張票做的 ─────────────────────────
· inkstone/InkStoneCo 那半(拿掉 active SDD + 刪 CLAUDE.md「單一活性鐵律」段)
  ——那是 inkstoneco-hand 的 repo;而且順序上本來就要等這一版出去、
  兩邊 /plugin update 之後才動得,先拿掉就鎖死
· checkbox 分診(掛 inkstone/InkStoneCo#49,票上明寫不要另開票)
· 版本號:待總管定版

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_016ZBu4Sa1cGntKFRBYNZ6xs
2026-08-31 00:56:37 +00:00
Leo 4b91cd5d48 Merge 'feat/parallel-lines-cap':一條線一份自己的工作目錄(inkstone/ISEP#109)
總管逐筆審過並自己實測(不採信交回的數字):

  hooks/tests/line-needs-own-worktree.test.sh      59/59
  hooks/tests/parallel-lines-cap-guard.test.sh     33/33
  hooks/tests/main-and-prod-push-guard.test.sh     10/10   ← 共用檔改動的迴歸
  hooks/tests/…-cross-repo.test.sh                 19/19   ← 同上

實地打四次(不是只跑測試):
  · cd <repo> && git checkout       → 擋,且認出的是那個 repo(原缺陷已修)
  · git -C <repo> checkout          → 擋,認得對
  · cd <自己的 worktree> && checkout → 放行(舊版會誤攔正確做法)
  · cd <不是 repo 的地方> && checkout → 放行

🔴 併進來不等於送達:安裝端停在 0.9.0,repo 是 0.16.2,
   而這支閘在任何一份安裝裡都不存在(find 零命中)
   ⇒ 這一格仍是 ◐,缺的是 plugin update,不是 merge。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-29 22:08:31 +08:00
Leo 358f67abf3 閘認得出「動的是哪個 repo」,不再拿 cwd 當答案(inkstone/ISEP#109 → comment 5398)
line-needs-own-worktree.sh 擋 `cd <別的 repo> && git checkout` 時擋對了,但訊息
指的是 payload 的 cwd 那個 repo,不是指令真正動的那個。comment 5398 實測:

    指令:cd .../matrix/arcrun && git checkout fix/library-lifecycle-187
    舊版:目錄:.../InkStoneCo   它現在在:feat/ticket-bell-webhook
                    ↑ 動的是 matrix/arcrun,講的卻是 InkStoneCo

🔴 照著那個訊息做的人,會在 InkStoneCo 開一份用不到的 worktree,真正要隔離的
matrix/arcrun 沒開到——而他以為自己隔離好了。**一道閘給錯下一步比不擋更糟。**
而 `cd X && git checkout` 正是這條線最常出現的寫法(本票的來由那次就是它)。

沒有另寫一支解析器:hooks/lib/push_target_dir.py 2026-08-23 已經替 git push 解過
同一題(inkstone/ISEP#30 comment 3949),多層 cd 鏈與「子殼的 cd 不外洩」都算過了。
本輪只把那支的動詞與「要不要去掉 env 前綴」變成參數(兩個都有預設值,push 那條路
一個 byte 都沒變,42 條既有測試重跑全綠),新增的 lib/checkout_target_dir.py 只放
checkout 專屬的兩件事:哪些形狀不動 HEAD、-C 贏過 cd 的優先序。

新增的一條性質(不是順手,是本票要的):目錄解不出來就放行。
`cd $VAR`/`cd -`/引號壞掉時回 "?",閘直接 exit 0。寧可漏擋,也不要指著錯的
repo 叫人去開 worktree——猜一個回去等於原地打轉。

實測:
- hooks/tests/line-needs-own-worktree.test.sh 35 條 → 59 條(新增 D 群 24 條)
  正向:cd 認出 A/-C 認出 B/兩者都在時 -C 贏/相對 cd/相對 -C 接在 cd 之後/
        從 worktree cd 回共用目錄/子殼不外洩
  反向(不該擋):cd 到非 repo、cd 進自己的 worktree、cd $VAR、cd -、還原檔案
  已知邊界也釘成測試:`);` 中間沒空白時 tokenize 會斷在那裡 ⇒ 漏擋(不是指錯)。
  那層是 push_target_dir 的 tokenizer,動它會連帶改到推 main 那道閘的偵測範圍,
  本票不動,另報。
- 推 main 那三套(共用被改到的 lib):10/10、19/19、13/13
- 實地打票上那條害過我們的指令:現在印的是 matrix/arcrun,worktree 指令也是它的

plugin.json 0.16.1 → 0.16.2 並重跑 vendor-to-shell.py(版本沒動=沒人吃得到)。

⚠️ 留痕:hooks/lib/checkout_target_dir.py 是用 Bash heredoc 寫的,因為 sdd-guard
對 ISEP 的 .py 是結構性永遠在響——這個 repo 根本沒有 system-dev/docs/3-specs,
而 hooks/lib/ 已經住了 9 支 .py。範圍就這一支新檔,沒有動那道閘(另報)。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-29 21:31:42 +08:00
Leo f69ea11a58 一條線一份自己的工作目錄,同時跑的線有上限(inkstone/ISEP#109 → comment 5391)
兩支新閘,兩個方向的測試都有:

line-needs-own-worktree.sh(PreToolUse: Bash,35 條測試)— 治本那半
  一條線想在共用的工作目錄裡切分支就擋,叫它開自己的 worktree。
  判準是 git 自己回答的兩個問題(會不會動 HEAD/是不是主工作目錄),
  不靠任何人登記。擋下來時順手 prune 掉指向空氣的登記。
  實測:products/arcrun-rag 清掉 4 筆、ISEP 清掉 13 筆,
  還在的 worktree 與分支一根寒毛都沒動。

parallel-lines-cap-guard.sh(PreToolUse: Agent|Task,33 條測試)— 治標那半
  同時在跑的線超過上限(預設 3)就派不出下一條,訊息列出現在有哪幾條。
  條數是從 harness 自己寫的 subagents/*.meta.json + 主 transcript 的完工通知
  數出來的,不是計數器 —— 沒有任何東西要人去減,所以不會永久卡死。

三個機械前提是實測的,不是推測的:
  · SubagentStop 在實測 session 裡一次都沒觸發(不能拿它當減法)
  · PostToolUse:Agent 在送出後 5 秒就觸發(不是收工)
  · subagent 不是獨立行程(ps 只有一個 claude-code 行程)
  · Agent 的原生 isolation:"worktree" 只做頂層 repo,
    而 products/ matrix/ 是 gitignore 掉的子 repo,worktree 裡根本沒有它們
    ⇒ 原生那條路解不了這張票的問題

盤點數字在自己的樹上重數:62 支 / 85 條(main 上的 60/82 沒算到這兩支)。

🔴 版本沒動 = 沒有人吃得到。這條分支沒有定版,
   plugin.json 仍是 0.16.1(版本一致性檢查要求它等於最新 tag)。
   合併時要跟著一個新版本號,不然這兩支閘到不了任何人手上。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-29 20:52:13 +08:00
claude-code aac6498850 Merge pull request 'roster-guard 認不出真實的 subagent_type,整個環境派不出工(inkstone/ISEP#86 迴歸)' (#108) from fix/roster-plugin-prefix into main 2026-08-28 12:37:36 +00:00
claude-code 5342917f2b roster-guard 認不出真實的 subagent_type,整個環境派不出工
Claude Code 給 plugin agent 的 subagent_type 帶前綴(isep:isep-hand),
而 agents/*.md 的 frontmatter name 沒有(isep-hand)。roster.find() 用完全相等比對
⇒ 真實派工一律被擋,而名單上的裸名字工具又不收 ⇒ 兩種寫法都派不出去。

測試沒抓到是因為 24 條全部餵手寫 payload,沒有一條用真實的 subagent_type 形狀。
補第 19 條專測這個:舊 roster.py + 新測試 → 紅;修好 → 25/25。

順手補 gate-ok 漏掉的 roster——v0.15.0 新增那支閘時沒同步逃生口清單,
所以撞上死鎖時連留痕的出口都沒有。
2026-08-28 12:36:13 +00:00
37 changed files with 2818 additions and 443 deletions
+1 -1
View File
@@ -8,7 +8,7 @@
"plugins": [ "plugins": [
{ {
"name": "isep", "name": "isep",
"description": "InkStone Environment Plugin —— leo 的 Claude Code 環境唯一真相源:51 支機械閘(64 條註冊,白話盤點見 docs/hooks-inventory.md)、7 支 slash command、2 支 skill、27 支腳本,外加治理規範與標籤真相源。本機與雲端裝同一份,沒有子集。", "description": "InkStone Environment Plugin —— leo 的 Claude Code 環境唯一真相源:61 支機械閘(84 條註冊,白話盤點見 docs/hooks-inventory.md)、7 支 slash command、2 支 skill、7 位有名字的工人(agents/,見 docs/governance/worker-roster.md)、49 支腳本,外加治理規範與標籤真相源。本機與雲端裝同一份,沒有子集。",
"author": { "author": {
"name": "Leo", "name": "Leo",
"url": "https://uncle6.me" "url": "https://uncle6.me"
+2 -2
View File
@@ -1,7 +1,7 @@
{ {
"name": "isep", "name": "isep",
"description": "InkStone Environment Plugin —— leo 的 Claude Code 環境唯一真相源:60 支機械閘(82 條註冊,白話盤點見 docs/hooks-inventory.md)、7 支 slash command、2 支 skill、7 位有名字的工人(agents/,見 docs/governance/worker-roster.md)、48 支腳本,外加治理規範與標籤真相源。本機與雲端裝同一份,沒有子集。", "description": "InkStone Environment Plugin —— leo 的 Claude Code 環境唯一真相源:61 支機械閘(84 條註冊,白話盤點見 docs/hooks-inventory.md)、7 支 slash command、2 支 skill、7 位有名字的工人(agents/,見 docs/governance/worker-roster.md)、49 支腳本,外加治理規範與標籤真相源。本機與雲端裝同一份,沒有子集。",
"version": "0.16.0", "version": "0.22.0",
"keywords": [ "keywords": [
"inkstone", "inkstone",
"guardrails", "guardrails",
+11 -4
View File
@@ -23,11 +23,11 @@
| | 數量 | 是什麼 | | | 數量 | 是什麼 |
|---|---|---| |---|---|---|
| `hooks/` | 60 `hooks.json` | 全部機械閘(PreToolUseStopSubagentStopSessionStartPostToolUseUserPromptSubmit 共 82 條註冊)。**一支一行的白話盤點在 `docs/hooks-inventory.md`,那裡才是這兩個數字的家** | | `hooks/` | 61 `hooks.json` | 全部機械閘(PreToolUseStopSubagentStopSessionStartPostToolUseUserPromptSubmit 共 84 條註冊)。**一支一行的白話盤點在 `docs/hooks-inventory.md`,那裡才是這兩個數字的家** |
| `agents/` | 7 位 | **工人名單**`inkstone/ISEP#86`)——派工時指名派給誰,規約見 `docs/governance/worker-roster.md` | | `agents/` | 7 位 | **工人名單**`inkstone/ISEP#86`)——派工時指名派給誰,規約見 `docs/governance/worker-roster.md` |
| `commands/` | 7 支 | `/wiki-recall` `/ship-check` `/cp-write` … | | `commands/` | 7 支 | `/wiki-recall` `/wiki-capture` `/cp-write` `/issue-handle` … |
| `skills/` | 2 支 | | | `skills/` | 2 支 | `ship-check`(東西要出去之前)/`deep-recall`(把散落的枝葉還原成一棵樹)。🔴 **這兩支的內容不一定是在這裡寫的**——誰是真相源查 `docs/file-ownership.tsv` |
| `scripts/` | 48 支 | `ticket``roster``isep-nag``wiki-compress``github-arm.sh` …(頂層檔案,不含 `lib/` 等子目錄) | | `scripts/` | 49 支 | `ticket``roster``isep-nag``wiki-compress``github-arm.sh` …(頂層檔案,不含 `lib/` 等子目錄) |
> 🔴 這五個數字**每次都要在自己的樹上實數**,不准沿用上一版、也不准用加減推 > 🔴 這五個數字**每次都要在自己的樹上實數**,不准沿用上一版、也不准用加減推
> `system-dev/wiki/mistakes.md`:那是 leo 的驗收介面,多報就是假綠): > `system-dev/wiki/mistakes.md`:那是 leo 的驗收介面,多報就是假綠):
@@ -70,6 +70,13 @@ hook 一律用官方的 `${CLAUDE_PLUGIN_ROOT}`**不准寫死絕對路徑、
🔴 **只改這裡,然後兩邊 `/plugin update`。** 🔴 **只改這裡,然後兩邊 `/plugin update`。**
不要再改 `InkStoneCo/.claude/hooks/`——那個目錄退場中。 不要再改 `InkStoneCo/.claude/hooks/`——那個目錄退場中。
🔴 **但有些檔案的內容不是在這裡寫的**`inkstone/ISEP#122`):
`skills/``commands/``agents/` 底下有幾個檔案在 InkStoneCo 也有一份,
**誰是真相源、往哪個方向修,一律查 `docs/file-ownership.tsv`**,不要憑「ISEP 一定比較新」動手
——2026-09-02 實查,兩個方向都真的發生過(`ship-check` 是那邊新,`sdd-check` 是這邊新)。
改完那類檔案要把 commit/sha256 兩欄一起更新;沒更新的話,
`isep-presence-beacon.sh` 會在下一個 session 開場當著大家的面說它對不上。
## 這些閘各自在管什麼 ## 這些閘各自在管什麼
**不用點開任何 `.sh`**——`docs/hooks-inventory.md` 一支一行白話,按「你會在什麼時候撞到它」分組。 **不用點開任何 `.sh`**——`docs/hooks-inventory.md` 一支一行白話,按「你會在什麼時候撞到它」分組。
+3 -1
View File
@@ -16,6 +16,8 @@ description: 頂層知識庫的工人——wiki、SDD、Critical Path、決策
## 紅線 ## 紅線
- **頂層不寫業務程式碼。** 這一層只放跨專案的整理與判準。 - **頂層不寫業務程式碼。** 這一層只放跨專案的整理與判準。
- **任何時刻只允許一份 `status: active` 的 SDD**;不准自行建 SDD。 - **SDD 不是任務清單**leo 2026-08-16 取消 Active SDD`inkstone/InkStoneCo#40`):
它只記「起初的樣子」,**不帶 `status:`、不帶任務 checkbox**。任務本體在 Gitea 票。
⇒ 不准自行建 SDD,也不准把進度寫回 SDD。
- 規格層的變更 ⇒ 開一張 Gitea 票(`Human` 指派 `Leo` `s/triage`),不要自己改規格。 - 規格層的變更 ⇒ 開一張 Gitea 票(`Human` 指派 `Leo` `s/triage`),不要自己改規格。
- 寫給 leo 看的 md 一律**巢狀 bullet**Logseq outliner),禁表格平攤。 - 寫給 leo 看的 md 一律**巢狀 bullet**Logseq outliner),禁表格平攤。
+57 -41
View File
@@ -1,65 +1,81 @@
--- ---
name: sdd-check name: sdd-check
description: | description: |
開始任何開發任務前確認有沒有對應的 SDD——要寫 code、開新功能、 動手前把這件事的來歷讀齊——要寫 code、開新功能、
或不確定「這件事屬於哪份規格」時自動載入。 或不確定「這件事當初為什麼長這樣」時自動載入。
依 D35 SDD 生命週期鐵律:任何時刻只允許一份 status: active 的 SDD 🔴 Active SDD 已於 2026-08-16 取消(inkstone/InkStoneCo#40):
所有開發任務對應它的 tasks,找不到就停下來問(不得自行建 SDD); **任務本體在 Gitea 票,不在 SDD**SDD 只記「起初的樣子」,
沒有 status、沒有唯一活性、也不再養任務 checkbox。
⇒ 找不到 SDD 不是停下來的理由,找不到票才是;也不要為了動手而現編一份 SDD。
規格層變更改開 Gitea 票(Human+指派 Leo)後停止等 confirm——pending-changes.md 已於 2026-08-19 廢除,禁止寫入。 規格層變更改開 Gitea 票(Human+指派 Leo)後停止等 confirm——pending-changes.md 已於 2026-08-19 廢除,禁止寫入。
--- ---
# /sdd-check — 確認當前任務有沒有對應 SDD # /sdd-check — 動手前把這件事的來歷讀齊
動手前執行。確保 CC 有全局觀,不會在沒有設計文件的情況下猛衝。 ## 先講清楚它現在是什麼
leo 2026-08-16`inkstone/InkStoneCo#40` → comment 2942):
> 「**取消 Active SDD**⋯⋯所有文件中都不帶有任務 checkbox,因為移動到 Gitea 來管理,
> SDD 會脫節,它所做的是記錄起初的樣子⋯⋯實際情況靠 issues, PR, release 等機制來管理。」
所以三件事分家(`docs/governance/sdd-gitea-governance.md` §0 公理 1):
```
意圖真相 → SDDdocs/3-specs/ 未來式:當初打算怎麼做
狀態真相 → Gitea 票/PR/release 現在式:現在做到哪、誰在做
知識真相 → wiki 過去式:撞過什麼、學到什麼
```
🔴 **這支命令已經不是一道閘了。** 舊版靠 `sdd-guard.sh` 在動 code 前強制要有
「恰好一份 status: active 的 SDD」,那支閘於 `inkstone/ISEP#91` 退役——
它是 fail-closed 的,裁決一執行(active SDD 歸零)就會鎖死所有 code 寫入。
--- ---
## 執行流程 ## 執行流程
### 第一步:理解任務 ### 第一步:這件事的**票**是哪一張
確認使用者要做什麼: **這一步不能跳,也是唯一會讓你停下來的一步。**
- 涉及哪個子系統?
- 是新功能還是修改現有功能?
- 影響範圍?
### 第二步:尋找對應 SDD - 有票號 → 讀它(含整串留言:裁決、假設、前手交回的下一步都在那裡)
- 沒票號 → **先問清楚是哪一張,或先把票開出來**,不要憑一句話開工
`commands/issue-handle.md`Issue 是唯一任務介面)
`docs/3-specs/` 下尋找對應的子系統目錄,確認有沒有: ### 第二步:這件事的**來歷**在哪份 SDD
- `design.md`(設計文件)
- `tasks.md`(任務清單)
### 第三步:根據結果回應 `system-dev/docs/3-specs/` 下找對應子系統的 `design.md`
- 找到 → 讀它,弄清楚「當初為什麼這樣設計、有哪些邊界不能動」
- **找不到 → 照樣可以動手**。票才是任務本體;
沒有 SDD 只代表這塊當初沒有寫下設計,不代表這件事沒被批准
🔴 **不要為了動手而現編一份 SDD**,也不要去改任何 `status:` frontmatter——
那是已經取消的制度的殘留物。
🔴 **不要把任務 checkbox 寫進 SDD**。要追蹤進度就開票/改票的狀態標籤;
寫進文件裡的 checkbox 沒有人會回來關掉它(`inkstone/InkStoneCo#49`
清的就是這一批:378 條沒人維護的 checkbox)。
### 第三步:把讀到的東西講出來再動手
回覆開頭一行交代即可:
**情況 A:找到對應 SDD**
``` ```
✅ 找到 SDDdocs/3-specs/[子系統]/ 📌 票:<owner/repo#N> —— <一句話它要解什麼>
📋 design.md[確認] 📋 來歷:<design.md 路徑,或「這塊沒有 SDD」>
📋 tasks.md[確認,列出相關 task] 🚧 邊界:<這次不准動的東西>
🎯 對應 task[編號和描述]
繼續嗎?
``` ```
**情況 B:找不到 SDD,任務明確** ---
```
⚠️ 找不到對應 SDD
任務:[描述]
建議在 docs/3-specs/[建議子系統名]/ 建立 SDD
要我幫你起草 design.md 嗎?(需要你確認後才動手) ## 什麼時候該停下來問
```
**情況 C:找不到 SDD,任務模糊** 只有這幾種,**都跟 SDD 在不在無關**
```
⚠️ 找不到對應 SDD,而且任務範圍不夠清楚
請先回答:
1. 這個功能屬於哪個子系統?
2. 完成的標準是什麼?
3. 有沒有不能動的邊界?
```
### 注意 - 找不到對應的票,也問不出是哪一張
- 票上的要求跟現行規範互相衝突(貼出兩邊出處,給出你的推測,再問)
- 命中四題公式:花錢/不可逆/跨專案結構/品味方向
- 找不到 SDD **不等於可以直接動手** 其餘情況做出最合理的假設、把假設寫進 commit message 或票的留言,繼續走。
- 小修改(修 bug、改文字)可以豁免,但要明確說「這是小修改,範圍是 X」
- 新功能、架構變動、跨模組的修改 → 一定要有 SDD
+221 -8
View File
@@ -71,15 +71,32 @@ bash scripts/test-ticket-where-seen-guard.sh
人就學會忽略它 人就學會忽略它
- 最後那組 `fd_is_devnull` 紅 ⇒ 判準從「fstat 問得出來的事實」滑回猜文字 - 最後那組 `fd_is_devnull` 紅 ⇒ 判準從「fstat 問得出來的事實」滑回猜文字
### A11 — 討論串裡的任務要長成子票:22 ### A11 — 討論串裡的任務要長成子票:29
``` ```
bash scripts/test-comment-carries-task-guard.sh bash scripts/test-comment-carries-task-guard.sh
``` ```
**該看到**`22/22 通過` **該看到**`29/29 通過`全程離線(`TICKET_HOST` 指到連不上的位址),不開任何測試票。
**失敗** **失敗**
- 「該擋」6 條任一紅 ⇒ 08-26 那則真的掉了的留言形狀(「等雲端那半出貨才驗得了」)會漏抓 - 「該擋」6 條任一紅 ⇒ 08-26 那則真的掉了的留言形狀(「等雲端那半出貨才驗得了」)會漏抓
- 「不該擋」10 條任一紅 ⇒ **誤攔,這比漏擋嚴重**——每次留言都被擋,人就學會忽略它 - 「不該擋」10 條任一紅 ⇒ **誤攔,這比漏擋嚴重**——每次留言都被擋,人就學會忽略它
- 最後兩條(`-F <檔>`紅 ⇒ 內文放在檔案裡時閘看不到,等於走 `ticket say` 就自動繞過 - `-F <檔>` 那兩條紅 ⇒ 內文放在檔案裡時閘看不到,等於走 `ticket say` 就自動繞過
- **⑮~⑳(`inkstone/ISEP#112`)**:這一組驗的不是「有沒有擋」,是**擋下來之後教的那條路走不走得通**。
- ⑮⑯ 紅 ⇒ 訊息又印出相對路徑的 `scripts/ticket`。相對路徑是對**貼上去那個人的 cwd**
解析的,而 `InkStoneCo/scripts/ticket` 是舊複本(`grep -c subtask` → 0
⇒ 照著貼會印出它「四個動詞」的說明然後什麼都沒發生。
- ⑰ 紅 ⇒ 閘又自己抄了一份用法(它應該去 `ticket usage subtask` 現要)。
- **⑱ 紅 ⇒ 最嚴重**:把訊息裡那塊指令原樣抽出來、只填標題/目標/驗收條件三格,
**真的執行**,離開碼必須是 1(走到網路才停)。是 2 就表示又被某道閘擋下,
這張票的病復發了。
- ⑲ 是 ⑱ 的鑑別力對照(把閘原本那組 `--assign` 沒配 `--next` 接回去,必須紅);
⑲ 綠不了就代表 ⑱ 那條綠燈沒有意義。
- ⑳ 紅 ⇒ 內文草稿模板跟 `REQUIRED_SECTIONS` 分家了,會生出「照著貼卻過不了自己那道閘」的票。
- ㉑ 紅 ⇒ 正本叫不動時(雲端裝壞、路徑不對)閘不是不擋了,就是**又在訊息裡補了一份手抄用法**。
fail-open 的只准是「訊息內容」,不准是「擋不擋」;而補一份副本就是把這張票拔掉的東西裝回去。
> 🔴 **這一組刻意驗訊息內容,不是只驗離開碼。** `system-dev/wiki/mistakes.md`
> 記過:訊息壞掉時閘照樣 `exit 2`,只看離開碼完全看不出來——
> 而這張票(`inkstone/ISEP#112`)就是那個形狀的極端版:**閘擋對了,但它教的解法根本不存在。**
### A12 — 收工要把棒子交回來:10 條 ### A12 — 收工要把棒子交回來:10 條
``` ```
@@ -313,11 +330,19 @@ bash hooks/tests/unpushed-police.test.sh
- B 群(⑦—⑩,該報)任一紅 ⇒ 為了不吵而改成放行了,那是把閘關掉不是修好 - B 群(⑦—⑩,該報)任一紅 ⇒ 為了不吵而改成放行了,那是把閘關掉不是修好
- 特別看 ④:問不到遠端(離線)**不准當成「你沒推」** - 特別看 ④:問不到遠端(離線)**不准當成「你沒推」**
### A18 — 信標會講出雲端會壞掉的那件事:14 ### A18 — 信標會講出雲端會壞掉的那件事:26
``` ```
bash hooks/tests/isep-presence-beacon.test.sh bash hooks/tests/isep-presence-beacon.test.sh
``` ```
**該看到**`通過 14 條,失敗 0 條`。全離線。 **該看到**`通過 26 條,失敗 0 條`。全離線。
> 📌 `inkstone/ISEP#122` 從 14 條加到 26 條:信標原本只掃 `scripts/`
> 而**真正會自動載入的東西**skillcommandagent)同樣兩邊各有一份。
> 實查:那 9 個檔案在 `0.1.0`(c263866)複製過來之後**一次都沒再同步**,
> 到 2026-09-02 已經分家兩個、而且**方向相反**——
> `skills/ship-check/SKILL.md` 是 InkStoneCo 那邊新,`commands/sdd-check.md` 是 ISEP 這邊新。
> ⇒ 所以新增的不只是「有沒有掃到」,還有「**說不說得出真相源是哪一份**」
> `docs/file-ownership.tsv`),以及**雲端沒有專案那一份可比時**改用 sha256 單邊驗。
**它在守什麼**inkstone/ISEP#90 ②③):信標原本只證明「有一份 plugin 載入了」, **它在守什麼**inkstone/ISEP#90 ②③):信標原本只證明「有一份 plugin 載入了」,
不證明「載入的是哪一份」——08-27 雲端載 0.3.9、main 0.9.0,差 7 個 release 不證明「載入的是哪一份」——08-27 雲端載 0.3.9、main 0.9.0,差 7 個 release
@@ -329,6 +354,71 @@ bash hooks/tests/isep-presence-beacon.test.sh
- ⑤⑦ 紅 ⇒ 舊複本遮蔽正門抓不到(`InkStoneCo/scripts/ticket` 那件) - ⑤⑦ 紅 ⇒ 舊複本遮蔽正門抓不到(`InkStoneCo/scripts/ticket` 那件)
- ⑥ 紅 ⇒ **誤攔**:同步過的複本被念,人就學會忽略它 - ⑥ 紅 ⇒ **誤攔**:同步過的複本被念,人就學會忽略它
- ⑪ 紅 ⇒ 內層迴圈變數撞名的回歸(同一個 `.claude` 下第二個殘骸會被靜靜跳過) - ⑪ 紅 ⇒ 內層迴圈變數撞名的回歸(同一個 `.claude` 下第二個殘骸會被靜靜跳過)
- ⑮⑱⑲⑳ 任一紅 ⇒ 自動載入的分身抓不到(`ship-check` 那件會再發生一次)
- ⑰ 紅 ⇒ **誤攔**:同步過的複本被念,人就學會忽略它(跟 ⑥ 同一條線)
- ㉔ 紅 ⇒ 雲端唯一還作數的那個檢查失效(薄殼沒有 InkStoneCo 可以比)
- ㉕ 紅 ⇒ **誤攔**:還沒登記 sha256 的檔案被當成「被改過」
### A29 — 閘印出來的逃生門,照著打真的過得去:10 條
> 📌 編號跳過 A27/A28:那兩格被同一張票的 PR `inkstone/ISEP#124` 佔著(還沒併)。
```
bash hooks/tests/history-first-guard.test.sh
```
**該看到**`通過 10 條,失敗 0 條`。全離線,全程用 `KBDB_STAMP_DIR` 指到 TMP
**不碰這台機器真正的 `/tmp/.kbdb-*` 戳記**(清掉別人的戳記=把閘弄成隨機的)。
**它在守什麼**`inkstone/ISEP#122`2026-09-02 實撞):`history-first-guard.sh` 印的
`🚪 KBDB 真的連不上:touch /tmp/.kbdb-down 後重送` 是**假的**——
`touch` 造出來的是空檔,而那支閘讀的是**檔案內容**當時戳,空字串被當成 0
⇒ 「距今 17 億秒」⇒ 永遠不新鮮 ⇒ **照著訊息打完,被一模一樣地擋第二次**
🔴 這跟本票 comment 6071、`inkstone/ISEP#125` 是同一句話:
**閘印出來的下一步,沒有人實際照著打過一次。**
**失敗**
- ④ 紅 ⇒ 逃生門又是假的(這是本支唯一分辨得出新舊版的那一格,見檔頭)
- ⑦ 紅 ⇒ 逃生門變成永久後門(一次 `touch` 就免疫,過期不算數這件事沒了)
- ⑧⑨⑩ 任一紅 ⇒ **誤攔**:文件/新檔/測試檔本來就不該被這支碰
### A30 — 測試沙盒傳錯參數時要在**複製之前**收手:10 條
```
bash hooks/tests/hook-sandbox.test.sh
```
**該看到**`通過 10 條,失敗 0 條`。全離線。
**它在守什麼**`inkstone/ISEP#122`2026-09-02 實撞,**兩次**):
`hooks/tests/lib/hook-sandbox.sh``hook_sandbox <hook 的檔案路徑>` 舊版**不驗參數**
直接 `cp -R "$(dirname "$1")"`。順手把 repo 根目錄傳進去時:
```
$ bash hooks/tests/main-and-prod-push-guard.test.sh "$PWD"
dirname → ~/Documents/tech_projects ← 上一層,不是 hooks/
cp -R → 整個 tech_projects(所有 repo、所有 worktree)搬進 mktemp
實測 一次 13 GB+一次 10 GB,磁碟可用從 25 GB 掉到 462 MB
印出來的 ❌ 沙盒建不起來 ← 只有這一句
```
🔴 **它沒說參數傳錯,也沒說它已經把磁碟寫滿了。**
判準用「要求某個東西在場」(`$1` 要是真的檔案;上一層要叫 `hooks`),
不是關鍵字比對——兩條任一不成立就在 `mktemp` 之前 `return 1`
📌 **正確用法**(兩支需要傳參數的測試,`docs/TESTING.md` 之前沒寫過):
```
bash hooks/tests/main-and-prod-push-guard.test.sh hooks/main-and-prod-push-guard.sh
bash hooks/tests/main-and-prod-push-guard-cross-repo.test.sh hooks/main-and-prod-push-guard.sh
bash hooks/tests/prod-write-guard.test.sh hooks/prod-write-guard.sh
bash hooks/tests/stage-before-prod-guard.test.sh hooks/stage-before-prod-guard.sh
bash hooks/tests/gitea-arm-check.test.sh .
```
**不傳的後果不是報錯,是假綠**`prod-write-guard.test.sh``HOOK="$1"` 空掉時
每一條都執行空指令回 0 ⇒ 「該擋」全部變成「實得 pass」,**19 條假紅**
(同一支傳對參數是 `通過 37 失敗 0`)。不必自己傳參數的包裝在
`scripts/test-main-and-prod-push-guard.sh`
**失敗**
- ①③⑤⑥ 任一紅 ⇒ 收手收得太晚,暫存區已經開始長東西(磁碟風險回來了)
- ② 紅 ⇒ 訊息沒給出走得通的那一行(本票整張票在講的就是這件事)
- ⑧⑨⑩ 任一紅 ⇒ **誤攔/複製錯**:正常用法被弄壞,或複本裡混進了 `hooks/` 以外的東西
### A19 — 下游做完時頂層跟著關:49 條 ### A19 — 下游做完時頂層跟著關:49 條
``` ```
bash scripts/test-ticket-handoff-writeback.sh bash scripts/test-ticket-handoff-writeback.sh
@@ -470,6 +560,124 @@ python3 scripts/wiki-compress bench /tmp/w/mistakes.md.before-compress /tmp/w/m
``` ```
### A23 — 同時跑的線有上限:33 條
```
bash hooks/tests/parallel-lines-cap-guard.test.sh
```
**該看到**`33/33 通過`。**離線、不打網路、不花錢**——每個案例自己搭一份假的 harness 佈局
`<sid>.jsonl` `<sid>/subagents/agent-*.meta.json`),判準只有檔案的存在與 mtime,沒有語意判官。
**它在守什麼**inkstone/ISEP#1092026-08-29 實撞):總管同時開七條線,8 GB 的 Mac 重開機;
同一天還派錯線 1 次、量錯東西 6 次、停掉正確的工作 1 次。leo:「**跑 2-3 條應該是極限了**」。
**失敗**
- A 群 14 條任一紅 ⇒ **誤攔**。這比漏擋嚴重——④⑤紅代表「收工了還在擋」,
那會變成**整台機器永遠派不了工**
- ⑬⑭ 紅 ⇒ fail-open 壞了。這支刻意選「算不出來就放行、但出聲」:
算不出來就擋會卡死所有派工,那是比漏擋貴得多的失敗
- ㉒ 紅 ⇒ 安靜窗的邊界算錯了,那是唯一擋著「永久卡死」的保險
📌 **這支閘的三個機械前提是實測出來的,不是推測的**(改它之前先重測這三件):
`SubagentStop` 在實測的 session 裡**一次都沒觸發**(所以不能拿它當減法);
`PostToolUse:Agent` 在**送出後 5 秒**就觸發(不是收工);
subagent **不是獨立行程**`ps` 只有一個 claude-code 行程,所以數行程數不到線)。
### A24 — 一條線要有自己的工作目錄:59 條
```
bash hooks/tests/line-needs-own-worktree.test.sh
```
**該看到**`59/59 通過`。離線,每個案例自己開**兩顆**真的 git repo +一份真的 linked worktree。
**D 群在守什麼**comment 53982026-08-29 補):不只要擋對,還要**說得出是哪一個 repo**。
舊版一律拿 payload 的 `cwd` 當答案,於是 `cd <別的 repo> && git checkout` 擋是擋對了,
訊息卻指著 `cwd` 那個 repo ⇒ 照著做的人會在**錯的 repo** 開一份用不到的 worktree
真正要隔離的那個沒開到,而他以為隔離好了。🔴 **一道閘給錯下一步,比不擋更糟。**
D 群同時釘住反面:認不出來(`cd $VAR``cd -`、cd 到不是 repo 的地方)就**放行**,不猜。
**它在守什麼**inkstone/ISEP#109 → comment 53912026-08-29 實撞):
每個 repo 只有**一份**工作目錄,所有線共用。`arcrun-rag#163` 切到自己的分支、交回時沒切回來,
總管後來在同一個目錄跑 `ship.mjs`,**讀到的是別人留下的 HEAD**。
🔴 票號說得出「這是哪個任務」,**沒有任何東西說得出「這個目錄現在是誰留下的狀態」**。
**失敗**
- A 群 16 條任一紅 ⇒ **誤攔**。特別是⑤⑥⑦(還原檔案)與⑨(已經在自己的 worktree 裡)——
擋掉它們等於線動不了工
- ① 紅 ⇒ 連總管在自己的目錄裡切分支都被擋。那不是嚴格,那是把共用目錄的主人趕出去
- ㉞㉟ 紅 ⇒ `prune` 做錯了。㉞是沒清掉說謊的登記;**㉟是把還在的 worktree 也弄掉了,那是災難**
### A25 — `sdd-guard` 退役了,而且退乾淨了:8 條
```
bash hooks/tests/sdd-guard-retired.test.sh
```
**該看到**`通過 8 失敗 0`。離線,自己開兩顆假 git repo,跑完自己清。
**它在守什麼**`inkstone/ISEP#91`):leo 2026-08-16 在 `inkstone/InkStoneCo#40` 裁定
**取消 Active SDD**——任務狀態搬到 Gitea 管,SDD 只記「起初的樣子」。
`sdd-guard.sh`**fail-closed** 的:`status: active` 不是恰好 1 份就擋(**0 份也擋**),
路徑所在的 repo 沒有 `3-specs` 也擋。⇒ **照裁決把 active SDD 拿掉,會當場鎖死所有 code 寫入**
這就是那個裁決躺了 11 天沒人敢執行的真正原因。
🔴 **這支測的不是「檔案刪掉了沒有」,是「那個擋還會不會發生」**
它把「裁決執行完之後的世界」(沒有 `3-specs` 的 repo、有兩份 `status: active` 的 repo
丟給 `hooks.json` 上**整組** `Write|Edit|MultiEdit` 的閘——清單是當場從 `hooks.json` 讀的,
不寫死——**不准有任何一支用 SDD/3-specs 當理由擋下來**。
⇒ 日後有人換個檔名把同一個形狀種回來,這支照樣紅。
**失敗**
- ②那四條任一紅 ⇒ 裁決又被種回去了。**最要看的是最後一條**(ISEP 自己的 `hooks/lib/*.py`):
ISEP 這個 repo 本身就沒有 `3-specs`,退役前那一格是紅的——它是這件事的活體證據
- ③紅 ⇒ 條文回來了。有人在 `commands/``agents/``skills/``hooks/`
又寫了一次「只准一份 active SDD」,而**條文會被載入,載入就會被照做**
- ①的第三條(`hooks.json` 仍是合法 JSON)紅 ⇒ 合併把檔案弄壞了;
但**它只證明語法沒壞、不證明閘還在**——閘在不在要另外跑 README 那道逐支點名
📌 **這支只管 ISEP 這一半。** 裁決的另外兩件在 `inkstone/InkStoneCo`
拿掉那份 active SDD `CLAUDE.md` 的「單一活性鐵律」段,以及
`system-dev/docs/` 底下的任務 checkbox 分診(掛 `inkstone/InkStoneCo#49`)。
🔴 **順序不可顛倒**:要等這一版 ISEP 出去、兩邊 `/plugin update` 之後,
那半才動得——先拿掉 active SDD 就會鎖死。
### A26 — 雲端該有的憑證清單,這台機器真的拿得到:11 條
```
bash scripts/test-make-cloud-env.sh
```
**該看到**`11/11 通過,跳過 0 條`(清單現在是 10 把——兩台全給 + 機器帳號 + uncle6 出貨 Arcrun 出貨線的實例 namespace)。**全程只印變數名字與值的長度,一個字元的值都不印。**
A 段用假的 `.env` 隔離跑(不碰真金鑰、不碰 `~/.claude/cloud-env`);
B 段拿這台機器真正的 `.env` 對帳——**`.env` 不在的機器(雲端就是)會印 `⏭️ SKIP`**
不算失敗,但也不算驗過。
**它在守什麼**inkstone/ISEP#1152026-09-01 實撞):
`make-cloud-env.sh``NEEDED` 是「雲端總管手上有哪些憑證」的**唯一**清單。
那天雲端要清空 youlin`env | grep -ciE 'cloudflare|^CF_|wrangler'`**0**——
不是雲端漏設,是**這份清單裡從來沒有任何 CF 憑證**。
🔴 更貴的是它**發生在流程末端**:工人已經把清空腳本與測試都寫完了,
到要真的跑的那一刻才知道跑不了。
**失敗**
- **B7 紅** ⇒ 清單上有一把這台機器根本拿不到值 ⇒ leo 貼出去的會是
`<🔴 找不到>`,而雲端要到**用到那一刻**才知道。這就是 ISEP#115 那一天的形狀
- **B8 紅** ⇒ 清單裡混進了值出自 `polaris/mira/.env` 的變數,那是 **leo21c 現役正式環境**
leo 2026-08-20 已把那 7 把分進 B 段並選擇不放(`inkstone/InkStoneCo#14` → comment `3890`
- **B9 紅** ⇒ 清單裡有一把的**值**就是 `CLOUDFLARE_API_TOKEN_leo21c`
leo 2026-09-01 的紅線是「那把不准加」,而 B9 比的是值不是名字 ⇒ **改個名字照樣紅**
- **B8x 紅或長期 SKIP** ⇒ B8 的偵測**不會亮**。全綠有兩種可能(真的沒有正式憑證/
偵測根本壞了),分不開就等於沒驗
- **A5a/A5b 紅** ⇒ 缺值時不會被標成 `<🔴 …>`、收尾也不點名 ⇒ **假綠**
而假綠正是這張票要解的病
- **A6 紅** ⇒ 有東西被寫進 repo。那支腳本的產物含金鑰真身,**刻意不在任何 repo 裡**
> 🔴 **B8 與 B9 的判準都不是名字,是機器算得出來的事實。**
> B8 看「值從哪個檔案拿到的」,B9 看「這個值是不是就是 leo21c 那把」。
> **兩條是分工不是重複**`CLOUDFLARE_API_TOKEN_leo21c` 住在**頂層** `.env`
> 不在 `polaris/mira/.env` ⇒ B8 抓不到它,那就是 B9 存在的理由。
>
> **兩條的「該紅」方向都實跑過**(2026-09-01,拋棄式副本,分支一個字沒動):
> ```
> 混進 mira 的 NAMESPACE → ❌ B8 …want=0 got=1,並指出「來自 polaris/mira/.env」
> 把 leo21c 那把改名 CF_TOKEN_BACKUP → ❌ B9 …want=0 got=1B8 此時仍綠,因為值不出自 mira)
> ```
> ⇒ 第二條正是黑名單會放過去的形狀。
### A5 — 開票前的搜尋是跨 repo 的 ### A5 — 開票前的搜尋是跨 repo 的
``` ```
python3 scripts/ticket where 標籤 模組化 python3 scripts/ticket where 標籤 模組化
@@ -638,9 +846,11 @@ bash scripts/make-cloud-env.sh
打開上一步產生的檔,裡面兩塊分別貼進 claude.ai → **Cloud environments** → 你的環境: 打開上一步產生的檔,裡面兩塊分別貼進 claude.ai → **Cloud environments** → 你的環境:
1. **Environment variables** 加一個 1. **Environment variables**:把 ① 區塊**每一行**都貼進去(一行一個,名字與值分開填)。
- 名稱`GITEA_TOKEN_CLAUDE_CODE` 現在是 2 個`GITEA_TOKEN_CLAUDE_CODE`(機器帳號 Gitea token)與
- 值:**既有的** claude-code 機器帳號 Gitea token(不要新造一把) `CLOUDFLARE_API_TOKEN_YOULIN_CC_USE`youlin AI 的 stage 實例)。
🔴 **不要照這裡的名字數**——以腳本產出的 ① 區塊為準,這份文件會落後。
值全部是**既有的**,一把都沒有新造。
2. **Setup script** 欄位:貼進 `docs/cloud-setup-script.sh` 的全文,一字不改。 2. **Setup script** 欄位:貼進 `docs/cloud-setup-script.sh` 的全文,一字不改。
**該看到**:儲存後沒有紅字。 **該看到**:儲存後沒有紅字。
@@ -736,6 +946,9 @@ B2(信標那行)/B3(setup 輸出)/B4(閘的訊息)三個畫面
| **A17 未經調查不寫診斷(ISEP#87)** | 總管 | ✅ 26/262026-08-28 | | **A17 未經調查不寫診斷(ISEP#87)** | 總管 | ✅ 26/262026-08-28 |
| **A11 派工單只剩票號** | 總管 | ✅ 19/192026-08-27 | | **A11 派工單只剩票號** | 總管 | ✅ 19/192026-08-27 |
| **A12 留言身份欄(兩道門)** | 總管 | ✅ 11/112026-08-27 | | **A12 留言身份欄(兩道門)** | 總管 | ✅ 11/112026-08-27 |
| **A23 同時跑的線有上限** | isep-guard | ✅ 33/332026-08-29inkstone/ISEP#109 |
| **A24 一條線要有自己的工作目錄** | isep-guard | ✅ 35/352026-08-29inkstone/ISEP#109→5391 |
| **A26 雲端憑證清單這台拿得到** | isep-hand | ✅ 11/112026-09-01inkstone/ISEP#115→5526554155425577)+兩條「該紅」方向實跑 |
| **A16 放行的門真的打得開** | 總管 | ✅ 17/172026-08-28inkstone/ISEP#90 | | **A16 放行的門真的打得開** | 總管 | ✅ 17/172026-08-28inkstone/ISEP#90 |
| **A17 未推警察不誤攔雲端分支** | 總管 | ✅ 10/102026-08-28inkstone/ISEP#90 | | **A17 未推警察不誤攔雲端分支** | 總管 | ✅ 10/102026-08-28inkstone/ISEP#90 |
| **A18 信標會報雲端接線缺陷** | 總管 | ✅ 14/142026-08-28inkstone/ISEP#90 | | **A18 信標會報雲端接線缺陷** | 總管 | ✅ 14/142026-08-28inkstone/ISEP#90 |
+30
View File
@@ -0,0 +1,30 @@
# file-ownership.tsv — 同一個檔案兩邊都有時,**哪一份是真相源**inkstone/ISEP#122
#
# 為什麼要有這張表(2026-09-02 實查,兩個方向都真的發生過):
# skills/ship-check/SKILL.md InkStoneCo 那份前進到 651 行,ISEP 停在 595 行
# commands/sdd-check.md ISEP 那份前進到 81 行,InkStoneCo 停在 65 行
# InkStoneCo 那份還在教已經退役的「唯一 active SDD」)
# ⇒ 「ISEP 一定比較新」是錯的,「InkStoneCo 一定比較新」也是錯的。
# 兩邊都會被就地編輯,所以歸屬**不能靠人記得**,要寫下來、而且要有東西去比對。
#
# 誰在用這張表:`hooks/lib/beacon_report.py`SessionStart 信標,只報告、不擋人)
# ① 兩邊內容不同時 → 照這張表講出「真相源是哪一份、該往哪個方向修」
# ② 表上有 sha256 時 → 順便驗 ISEP 這份有沒有被就地改過(雲端沒有 InkStoneCo
# 可以比,這一格是那時唯一還能作數的檢查)
#
# 規約三條:
# 1. **只有內容會分家的檔案才需要一列。** 兩邊一模一樣時不必登記,信標也不會出聲。
# 2. 真相源是 `inkstone/InkStoneCo` ⇒ **內容要改就改在那裡**,改完把檔案原樣搬過來、
# 更新 ④⑤ 兩欄、升版。**不要在 ISEP 這邊改內容**(改了兩邊就各自演化,就是本表要解的病)。
# 3. 真相源是 `inkstone/ISEP` ⇒ 專案那份是退場中的舊複本,該被同步或刪掉;
# ③④⑤ 三欄填 `-`。
#
# 欄位(TAB 分隔,5 欄):
# ① plugin 內路徑
# ② 真相源 repo
# ③ 真相源在那個 repo 裡的路徑(真相源就是 ISEP 時填 `-`)
# ④ 這一份是從哪顆 commit 搬過來的(同上,填 `-`)
# ⑤ 搬過來的當下 sha256(同上,填 `-`)
#
skills/ship-check/SKILL.md inkstone/InkStoneCo .claude/skills/ship-check/SKILL.md bd52fa3a508cbfb29755ddc24923c6fea8c3fbf7 847967830007e804a16dec9adfc5d4120c233445649d4d5cdd34b04550fb3270
commands/sdd-check.md inkstone/ISEP - - -
1 # file-ownership.tsv — 同一個檔案兩邊都有時,**哪一份是真相源**(inkstone/ISEP#122)
2 #
3 # 為什麼要有這張表(2026-09-02 實查,兩個方向都真的發生過):
4 # skills/ship-check/SKILL.md InkStoneCo 那份前進到 651 行,ISEP 停在 595 行
5 # commands/sdd-check.md ISEP 那份前進到 81 行,InkStoneCo 停在 65 行
6 # (InkStoneCo 那份還在教已經退役的「唯一 active SDD」)
7 # ⇒ 「ISEP 一定比較新」是錯的,「InkStoneCo 一定比較新」也是錯的。
8 # 兩邊都會被就地編輯,所以歸屬**不能靠人記得**,要寫下來、而且要有東西去比對。
9 #
10 # 誰在用這張表:`hooks/lib/beacon_report.py`(SessionStart 信標,只報告、不擋人)
11 # ① 兩邊內容不同時 → 照這張表講出「真相源是哪一份、該往哪個方向修」
12 # ② 表上有 sha256 時 → 順便驗 ISEP 這份有沒有被就地改過(雲端沒有 InkStoneCo
13 # 可以比,這一格是那時唯一還能作數的檢查)
14 #
15 # 規約三條:
16 # 1. **只有內容會分家的檔案才需要一列。** 兩邊一模一樣時不必登記,信標也不會出聲。
17 # 2. 真相源是 `inkstone/InkStoneCo` ⇒ **內容要改就改在那裡**,改完把檔案原樣搬過來、
18 # 更新 ④⑤ 兩欄、升版。**不要在 ISEP 這邊改內容**(改了兩邊就各自演化,就是本表要解的病)。
19 # 3. 真相源是 `inkstone/ISEP` ⇒ 專案那份是退場中的舊複本,該被同步或刪掉;
20 # ③④⑤ 三欄填 `-`。
21 #
22 # 欄位(TAB 分隔,5 欄):
23 # ① plugin 內路徑
24 # ② 真相源 repo
25 # ③ 真相源在那個 repo 裡的路徑(真相源就是 ISEP 時填 `-`)
26 # ④ 這一份是從哪顆 commit 搬過來的(同上,填 `-`)
27 # ⑤ 搬過來的當下 sha256(同上,填 `-`)
28 #
29 skills/ship-check/SKILL.md inkstone/InkStoneCo .claude/skills/ship-check/SKILL.md bd52fa3a508cbfb29755ddc24923c6fea8c3fbf7 847967830007e804a16dec9adfc5d4120c233445649d4d5cdd34b04550fb3270
30 commands/sdd-check.md inkstone/ISEP - - -
+1 -1
View File
@@ -853,7 +853,7 @@ scripts/ticket mine [--user <誰>]
| 閘 | 掛在哪 | 抓什麼 | 測試 | | 閘 | 掛在哪 | 抓什麼 | 測試 |
|---|---|---|---| |---|---|---|---|
| `hooks/comment-carries-task-guard.sh` | PreToolUse `Bash` | 留言裡帶「等 X 才…/驗不了/還沒…」這種**未完成的未來式**,卻沒開子票 → 擋一次 | `scripts/test-comment-carries-task-guard.sh`22 條) | | `hooks/comment-carries-task-guard.sh` | PreToolUse `Bash` | 留言裡帶「等 X 才…/驗不了/還沒…」這種**未完成的未來式**,卻沒開子票 → 擋一次 | `scripts/test-comment-carries-task-guard.sh`29 條) |
| `hooks/baton-handback-guard.sh` | PostToolUse `Agent\|Task` | 一條線收工,票上**指派/tag/下一步**缺哪一格 → 當場說出來(提醒,不擋) | `scripts/test-baton-handback-guard.sh`10 條) | | `hooks/baton-handback-guard.sh` | PostToolUse `Agent\|Task` | 一條線收工,票上**指派/tag/下一步**缺哪一格 → 當場說出來(提醒,不擋) | `scripts/test-baton-handback-guard.sh`10 條) |
🔴 **兩支閘的誤攔設計**`comment-carries-task-guard` 同一 session 只擋一次, 🔴 **兩支閘的誤攔設計**`comment-carries-task-guard` 同一 session 只擋一次,
+33 -8
View File
@@ -1,4 +1,4 @@
# 60 支閘,白話盤點表 # 61 支閘,白話盤點表
> 回應 `inkstone/InkStoneCo#40`:「如果加入了,我應該可以白話文看到 hooks 的內容?」 > 回應 `inkstone/InkStoneCo#40`:「如果加入了,我應該可以白話文看到 hooks 的內容?」
> 這份表就是那個「白話文」——不用點開任何 `.sh` 檔,一行看懂一支閘在管什麼。 > 這份表就是那個「白話文」——不用點開任何 `.sh` 檔,一行看懂一支閘在管什麼。
@@ -7,14 +7,14 @@
## 一句話結論 ## 一句話結論
`hooks/` 底下有 **60 個 `.sh` 檔**`hooks.json` 實際掛上 **82 條註冊**(同一支閘常被多種情境同時掛上); `hooks/` 底下有 **61 個 `.sh` 檔**`hooks.json` 實際掛上 **84 條註冊**(同一支閘常被多種情境同時掛上);
其中 **3 支檔案存在但沒被掛上**(2 支是待人填的空範本、1 支是刻意留著沒開的止血帶,見下面「未生效」表)。 其中 **3 支檔案存在但沒被掛上**(2 支是待人填的空範本、1 支是刻意留著沒開的止血帶,見下面「未生效」表)。
下面按「你會在什麼時候撞到它」分組,一支一行。 下面按「你會在什麼時候撞到它」分組,一支一行。
> 🔴 **這兩個數字上一版是錯的(2026-08-26 實際數過才發現)**:本頁原本寫「43 個檔、53 條註冊」, > 🔴 **這兩個數字上一版是錯的(2026-08-26 實際數過才發現)**:本頁原本寫「43 個檔、53 條註冊」,
> 而當時真實是 **45 個檔、55 條註冊**——中間有兩支閘進來時沒有回頭改這裡。 > 而當時真實是 **45 個檔、55 條註冊**——中間有兩支閘進來時沒有回頭改這裡。
> 現在的寫法是實際數出來的: > 現在的寫法是實際數出來的:
> `ls hooks/*.sh | wc -l` 60`grep -c '"command":' hooks/hooks.json` 82 > `ls hooks/*.sh | wc -l` 61`grep -c '"command":' hooks/hooks.json` 84
> ⚠️ **冒號不能省**`grep -c '"command"'`(沒冒號)會連 `"type": "command"` 一起數到,回 **120**。 > ⚠️ **冒號不能省**`grep -c '"command"'`(沒冒號)會連 `"type": "command"` 一起數到,回 **120**。
> 本頁 2026-08-27 之前寫的是沒冒號那版——**照著它跑會拿到一個跟本頁不符的數字**。 > 本頁 2026-08-27 之前寫的是沒冒號那版——**照著它跑會拿到一個跟本頁不符的數字**。
> **一份會偷偷過期的盤點表,跟沒有盤點表差不多**——見本頁最後「怎麼跟實況對帳」那段。 > **一份會偷偷過期的盤點表,跟沒有盤點表差不多**——見本頁最後「怎麼跟實況對帳」那段。
@@ -78,6 +78,12 @@
> `ls -p scripts | grep -v / | wc -l`,只數檔案)在合併後的樹上實數是 **48**。 > `ls -p scripts | grep -v / | wc -l`,只數檔案)在合併後的樹上實數是 **48**。
> **同一個病,第 N 次,只是換一欄。** > **同一個病,第 N 次,只是換一欄。**
> 📌 **`inkstone/ISEP#91`2026-08-31)退一支、−1 條**`sdd-guard.sh`B 組)退役,
> 執行 leo 2026-08-16 在 `inkstone/InkStoneCo#40` 那個「取消 Active SDD」的裁決。
> 62→**61** 支、85→**84** 條,兩個數字都是**在自己這棵樹上當場數出來的**
> `ls hooks/*.sh | wc -l``grep -c '"command":' hooks/hooks.json`),不是拿上一版減一。
> 退役的理由與順序寫在 B 組表格底下那段。
> 📌 **`0.10.0``inkstone/ISEP#81`2026-08-28)進來一支**`pr-verdict-guard.sh`F 組,Stop)。 > 📌 **`0.10.0``inkstone/ISEP#81`2026-08-28)進來一支**`pr-verdict-guard.sh`F 組,Stop)。
> 51→**52** 支、64→**65** 條,兩個數字都是加完之後當場數出來的(指令同上)。 > 51→**52** 支、64→**65** 條,兩個數字都是加完之後當場數出來的(指令同上)。
> 順手改掉一個過期的數字:描述欄長期寫「27 支腳本」,實數是 **34** > 順手改掉一個過期的數字:描述欄長期寫「27 支腳本」,實數是 **34**
@@ -122,8 +128,9 @@
| `milestone-due-guard.sh` | AI 想開一個新的里程碑(milestone)卻沒填期限就擋下,**填 `9999-01-01` 一樣擋**——那是「沒有期限」穿了一件期限的衣服,盤點時每一格看起來都有值,其實一格都沒有。只管「建里程碑」這個動作,查詢/改別的欄位都放行。 | 🛑 擋 | | `milestone-due-guard.sh` | AI 想開一個新的里程碑(milestone)卻沒填期限就擋下,**填 `9999-01-01` 一樣擋**——那是「沒有期限」穿了一件期限的衣服,盤點時每一格看起來都有值,其實一格都沒有。只管「建里程碑」這個動作,查詢/改別的欄位都放行。 | 🛑 擋 |
| `milestone-account-guard.sh` | AI 想直接打 API 把某個里程碑改成「已關閉」,卻**還沒留下「估多久/花多久/差多少/為什麼差」**就擋下。跟上一列是同一條線的兩端:那支管**開**里程碑要有真的期限,這支管**關**的時候要留下帳。走正門 `scripts/milestone-account close` 就會自己算(數字取自 Gitea 的 `created_at``due_on``closed_at`,不用手填),差超過 ±25% 才要你從**七個固定代號**裡挑一個,而且那個代號要有 Gitea 時間軸撐得住——**不採信自述**。純讀取/建里程碑/改期限/只是談論它/走正門,全部放行;真要手動關就在指令裡加 `milestone-account-ok`(留痕)。 | 🛑 擋 | | `milestone-account-guard.sh` | AI 想直接打 API 把某個里程碑改成「已關閉」,卻**還沒留下「估多久/花多久/差多少/為什麼差」**就擋下。跟上一列是同一條線的兩端:那支管**開**里程碑要有真的期限,這支管**關**的時候要留下帳。走正門 `scripts/milestone-account close` 就會自己算(數字取自 Gitea 的 `created_at``due_on``closed_at`,不用手填),差超過 ±25% 才要你從**七個固定代號**裡挑一個,而且那個代號要有 Gitea 時間軸撐得住——**不採信自述**。純讀取/建里程碑/改期限/只是談論它/走正門,全部放行;真要手動關就在指令裡加 `milestone-account-ok`(留痕)。 | 🛑 擋 |
| `reply-identity-guard.sh` | 直接打 Gitea API 貼留言到票上時,內文第一行沒有 `【身份】``總管``subagent``leo`)就擋下——票上多條線並行時,看不出哪一則是誰寫的。純讀取、走 `scripts/ticket` 正門、指令裡加 `reply-identity-ok` 都放行。 | 🛑 擋 | | `reply-identity-guard.sh` | 直接打 Gitea API 貼留言到票上時,內文第一行沒有 `【身份】``總管``subagent``leo`)就擋下——票上多條線並行時,看不出哪一則是誰寫的。純讀取、走 `scripts/ticket` 正門、指令裡加 `reply-identity-ok` 都放行。 | 🛑 擋 |
| `comment-carries-task-guard.sh` | AI 要在票裡留一則「等某某上線才驗得了」這種**還沒做完的事**,卻沒有把它開成一張子票時,擋一次。留言沒人會回頭讀,票的 open/closed 撈一次就看得到。 | 🛑 擋(同一輪只擋一次) | | `comment-carries-task-guard.sh` | AI 要在票裡留一則「等某某上線才驗得了」這種**還沒做完的事**,卻沒有把它開成一張子票時,擋一次。留言沒人會回頭讀,票的 open/closed 撈一次就看得到。**擋下來時印的是一整塊可以直接貼著跑的指令**(腳本用絕對路徑、母票已經填好、內文草稿附在同一塊裡),那塊字是跟 `scripts/ticket usage subtask` 現要的,不是閘自己抄的一份(`inkstone/ISEP#112`)。 | 🛑 擋(同一輪只擋一次) |
| `search-is-not-proof-guard.sh` | AI 用知識庫的**搜尋**找到一筆東西,然後把那筆東西的原始編號直接貼進票裡或派工單裡,當成「某個功能壞了」的證據——而它從沒用正規的檢索路徑去查過那筆——擋一次。你關心的是:不會再有人拿錯的方法量出一個錯的結論,然後退回一張其實已經做完的票。 | 🛑 擋(同一輪只擋一次) | | `search-is-not-proof-guard.sh` | AI 用知識庫的**搜尋**找到一筆東西,然後把那筆東西的原始編號直接貼進票裡或派工單裡,當成「某個功能壞了」的證據——而它從沒用正規的檢索路徑去查過那筆——擋一次。你關心的是:不會再有人拿錯的方法量出一個錯的結論,然後退回一張其實已經做完的票。 | 🛑 擋(同一輪只擋一次) |
| `line-needs-own-worktree.sh` | 一條派工線想在**大家共用的那份工作目錄**裡切分支(`git checkout``git switch`)就擋下,叫它先開一份自己的 worktree。你關心的是:不會再有人交回工作時把某個 repo 留在自己的分支上,而下一個人在同一個目錄跑出貨、讀到的是別人留下的 HEAD。**總管在自己的目錄裡切分支不管**(那是他的目錄);已經在自己 worktree 裡的切換全部放行;還原檔案(`git checkout -- 檔`)不管。擋下來的同時會順手把「指向空氣」的 worktree 登記清掉。 | 🛑 擋 |
| `diagnosis-evidence-guard.sh` | 你想把一段有份量的東西寫上票,而這個 session **沒派人去查過那張票**、那段話裡也**沒有任何走得過去的出處**(檔案:行號/commit/comment 號/票號/網址/貼出來的實測輸出)就擋一次——未經調查的診斷寫在票上會長得像事實,工人會照著它去驗證而不是去查。派過人查、或把出處帶上,都放行;一句短回覆不管。 | 🛑 擋 | | `diagnosis-evidence-guard.sh` | 你想把一段有份量的東西寫上票,而這個 session **沒派人去查過那張票**、那段話裡也**沒有任何走得過去的出處**(檔案:行號/commit/comment 號/票號/網址/貼出來的實測輸出)就擋一次——未經調查的診斷寫在票上會長得像事實,工人會照著它去驗證而不是去查。派過人查、或把出處帶上,都放行;一句短回覆不管。 | 🛑 擋 |
## B. AI 想寫檔案/改程式碼的當下(PreToolUse / Write·Edit·MultiEdit ## B. AI 想寫檔案/改程式碼的當下(PreToolUse / Write·Edit·MultiEdit
@@ -132,7 +139,6 @@
| `guard-cross-project.sh` | 總管(頂層)想直接改某個子 repo 的程式碼(非 `.md`)就擋下——頂層只做安排交辦,實作要進那個子 repo 自己做。 | 🛑 擋 | | `guard-cross-project.sh` | 總管(頂層)想直接改某個子 repo 的程式碼(非 `.md`)就擋下——頂層只做安排交辦,實作要進那個子 repo 自己做。 | 🛑 擋 |
| `wiki-secret-scan.sh` | 要寫進 `system-dev/wiki/` 的內容裡出現密碼/金鑰/身分證/信用卡等特徵就擋下,防止機敏資料意外留在會被反覆讀取的記憶空間裡。 | 🛑 擋 | | `wiki-secret-scan.sh` | 要寫進 `system-dev/wiki/` 的內容裡出現密碼/金鑰/身分證/信用卡等特徵就擋下,防止機敏資料意外留在會被反覆讀取的記憶空間裡。 | 🛑 擋 |
| `component-guard.sh` | AI 想自己新建一個零件(component)或亂接 service binding 就擋下——逼它先想「現成零件夠不夠用」,真要建要你解鎖。 | 🛑 擋 | | `component-guard.sh` | AI 想自己新建一個零件(component)或亂接 service binding 就擋下——逼它先想「現成零件夠不夠用」,真要建要你解鎖。 | 🛑 擋 |
| `sdd-guard.sh` | AI 想直接動程式碼檔案,但找不到「唯一一份 active 規格文件(SDD)」對應這件事,或同時有一份以上 active 規格就擋下。 | 🛑 擋 |
| `credential-only-guard.sh` | AI 想把金鑰真身或自製佔位符(例如 `__XXX_TOKEN__`)寫進設定檔就擋下——金鑰只准放在統一的 credential 中心。 | 🛑 擋 | | `credential-only-guard.sh` | AI 想把金鑰真身或自製佔位符(例如 `__XXX_TOKEN__`)寫進設定檔就擋下——金鑰只准放在統一的 credential 中心。 | 🛑 擋 |
| `arcrun-intent-guard.sh` | AI 寫的 Arcrun workflow 語法不對就擋下,而且**直接把正確寫法回貼給它**(不是只罵它錯,是教它怎麼改)。 | 🛑 擋(教學型) | | `arcrun-intent-guard.sh` | AI 寫的 Arcrun workflow 語法不對就擋下,而且**直接把正確寫法回貼給它**(不是只罵它錯,是教它怎麼改)。 | 🛑 擋(教學型) |
| `subagent-first-guard.sh` | 這個對話**從頭到尾都沒有派過任何 subagent**,AI 卻要自己動手改程式碼,就先擋一次,逼它想一想「這件事能不能交給別人做」。 | 🛑 擋 | | `subagent-first-guard.sh` | 這個對話**從頭到尾都沒有派過任何 subagent**,AI 卻要自己動手改程式碼,就先擋一次,逼它想一想「這件事能不能交給別人做」。 | 🛑 擋 |
@@ -140,6 +146,24 @@
| `wiki-size-guard.sh` | AI 想**一口氣砍掉 wiki 檔一大半內容**(淨縮水超過 800 字且超過原本 45%)就擋一次——那不是一次編輯,那是一次壓縮,而**壓縮會弄丟東西,弄丟的當下沒有人會發現**。出路是走 `scripts/wiki-compress`:它逼你附票號、把壓掉了什麼寫進 `.compress-log.md`,並用內文雜湊**逐條對帳**證明沒弄丟。只是改字、加字、小修一律不碰;真要手改就在內容裡放 `wiki-compress-ok` 留痕。 | 🛑 擋(至多攔一次) | | `wiki-size-guard.sh` | AI 想**一口氣砍掉 wiki 檔一大半內容**(淨縮水超過 800 字且超過原本 45%)就擋一次——那不是一次編輯,那是一次壓縮,而**壓縮會弄丟東西,弄丟的當下沒有人會發現**。出路是走 `scripts/wiki-compress`:它逼你附票號、把壓掉了什麼寫進 `.compress-log.md`,並用內文雜湊**逐條對帳**證明沒弄丟。只是改字、加字、小修一律不碰;真要手改就在內容裡放 `wiki-compress-ok` 留痕。 | 🛑 擋(至多攔一次) |
| `pending-changes-retired.sh` | AI 想寫東西進已經廢除的 `pending-changes.md` 檔案就擋下——這個檔案已停用,規格變更一律改開 Gitea 票。 | 🛑 擋 | | `pending-changes-retired.sh` | AI 想寫東西進已經廢除的 `pending-changes.md` 檔案就擋下——這個檔案已停用,規格變更一律改開 Gitea 票。 | 🛑 擋 |
> 🔴 **`sdd-guard.sh` 已於 `inkstone/ISEP#91` 退役**(原本掛在這一組)。
> 它擋的是「動 code 檔時,`status: active` 的 SDD 不是恰好一份」。
> leo 2026-08-16`inkstone/InkStoneCo#40` → comment 2942)已裁定**取消 Active SDD**
> 任務狀態搬到 Gitea 管,SDD 只記「起初的樣子」,不帶任務 checkbox。
> ⇒ 那支閘要的東西,制度上已經不會再有人生產。
>
> **它為什麼非退不可,而不是放著沒關係**:它是 fail-closed 的——
> `active` 不是恰好 1 份就擋,**0 份也擋**;路徑所在的 repo 沒有 `3-specs` 也擋。
> 所以「照裁決把 active SDD 拿掉」這個動作本身,會把所有人動任何
> `.ts``.py`/`.go` 的路一起鎖死。這就是那個裁決躺了 11 天沒人敢執行的真正原因。
> 而 **ISEP 這個 repo 自己就沒有 `3-specs`**:退役之前,改自己的 `hooks/lib/*.py`
> 當場被這支閘擋下——那不是假設,是這張票開工第一件事實測到的。
> ⇒ 退役的順序是「**先讓閘退役,再拿掉 active SDD**」,顛倒過來就鎖死。
>
> 迴歸測試在 `hooks/tests/sdd-guard-retired.test.sh`:它測的不是「檔案刪了沒有」,
> 而是把「裁決執行完之後的世界」丟給整組寫檔閘,**不准有任何閘用 SDD 當理由擋下來**
> ——有人日後換個檔名把同一個形狀種回來,那支測試照樣會紅。
> `kbdb-api-wall-guard.sh` 在這裡也重複掛了一次(見 A 組)——它同時守著「下指令」跟「寫檔案」兩種情境,詳見下方「重複掛載」一節。 > `kbdb-api-wall-guard.sh` 在這裡也重複掛了一次(見 A 組)——它同時守著「下指令」跟「寫檔案」兩種情境,詳見下方「重複掛載」一節。
## C. AI 要去翻程式碼/查資料之前(PreToolUse / Grep·Glob·Read·Bash ## C. AI 要去翻程式碼/查資料之前(PreToolUse / Grep·Glob·Read·Bash
@@ -161,6 +185,7 @@
| `roster-guard.sh` | 派工要**指名派給誰**`Task``subagent_type` 得是 `agents/` 名單上的名字(`isep-hand``arcrun-hand``scout`…),沒指名或指了不存在的名字就擋下,並把整份名單印出來。指對了它會**自動把那位工人的檔案原文注入**給它——你是誰、負責哪個 repo、開工前先讀什麼、你的紅線是什麼(這些每個工人都不一樣,共通規定補不了)。名單是資料:加一個工人=在 `agents/` 加一個 `.md`,不必改任何 hook。 | 🛑 擋(+注入) | | `roster-guard.sh` | 派工要**指名派給誰**`Task``subagent_type` 得是 `agents/` 名單上的名字(`isep-hand``arcrun-hand``scout`…),沒指名或指了不存在的名字就擋下,並把整份名單印出來。指對了它會**自動把那位工人的檔案原文注入**給它——你是誰、負責哪個 repo、開工前先讀什麼、你的紅線是什麼(這些每個工人都不一樣,共通規定補不了)。名單是資料:加一個工人=在 `agents/` 加一個 `.md`,不必改任何 hook。 | 🛑 擋(+注入) |
| `mainline-focus-guard.sh` | 派出去的票**不在「現在的主線」上**,就擋一次,並問你是「補收」(它本來就該掛在主線上)還是「跳線」(真的插件事)。背景:2026-08-27 實查有 **14 個 milestone 同時開著**,其中「Mira 現代化」同名活在 5 個 repo ⇒ SOP 說的「只做該 milestone 的事」在現場**沒有指涉對象**,等於不存在。現在主線是一個查得到的事實(`scripts/mainline`,答案唯一),這支就是那個事實的用處。🔴 **沒有標主線 ⇒ 一律放行**;多張票只要有一張在主線上就放行;查不到那張票掛在哪也放行(**讀不到 ≠ 不屬於**);**同一張票只擋一次**,重送就過。跳線會留一筆紀錄——不留痕的話,跳線與專注在機器上長得一模一樣。 | 🛑 擋(同一張票至多一次) | | `mainline-focus-guard.sh` | 派出去的票**不在「現在的主線」上**,就擋一次,並問你是「補收」(它本來就該掛在主線上)還是「跳線」(真的插件事)。背景:2026-08-27 實查有 **14 個 milestone 同時開著**,其中「Mira 現代化」同名活在 5 個 repo ⇒ SOP 說的「只做該 milestone 的事」在現場**沒有指涉對象**,等於不存在。現在主線是一個查得到的事實(`scripts/mainline`,答案唯一),這支就是那個事實的用處。🔴 **沒有標主線 ⇒ 一律放行**;多張票只要有一張在主線上就放行;查不到那張票掛在哪也放行(**讀不到 ≠ 不屬於**);**同一張票只擋一次**,重送就過。跳線會留一筆紀錄——不留痕的話,跳線與專注在機器上長得一模一樣。 | 🛑 擋(同一張票至多一次) |
| `dispatch-format-guard.sh` | **派工單 票號,就這樣。** 票號以外還寫了別的東西(背景、驗收條件、紅線、交件方式、「這個 session 才知道的事」)就擋下,並告訴你那些內容該搬去哪:每次都一樣的 → 共通規定;這次才知道的 → **寫進那張票**。反過來,合規的派工它會**自動把共通規定注入**給收工方(交件方式、不准 push main、org 是 `inkstone`…),所以你不寫也不會漏。判準是「這一行是不是【工單】欄位」——**在不在**,不是寫了什麼,所以講得再謹慎也不會被多罰。純禮貌收尾(「謝謝」)不算違規;`(→ comment M` 不論全形或半形括號都認得(ISEP#65 修過一次:CLAUDE.md 自己規定的合格寫法曾經被這支閘自己擋下)。 | 🛑 擋(+注入) | | `dispatch-format-guard.sh` | **派工單 票號,就這樣。** 票號以外還寫了別的東西(背景、驗收條件、紅線、交件方式、「這個 session 才知道的事」)就擋下,並告訴你那些內容該搬去哪:每次都一樣的 → 共通規定;這次才知道的 → **寫進那張票**。反過來,合規的派工它會**自動把共通規定注入**給收工方(交件方式、不准 push main、org 是 `inkstone`…),所以你不寫也不會漏。判準是「這一行是不是【工單】欄位」——**在不在**,不是寫了什麼,所以講得再謹慎也不會被多罰。純禮貌收尾(「謝謝」)不算違規;`(→ comment M` 不論全形或半形括號都認得(ISEP#65 修過一次:CLAUDE.md 自己規定的合格寫法曾經被這支閘自己擋下)。 | 🛑 擋(+注入) |
| `parallel-lines-cap-guard.sh` | **同時在跑的線超過上限就派不出下一條**(預設 3`ISEP_MAX_PARALLEL_LINES` 可調),而且訊息會列出現在有哪幾條在跑、各跑了多久。你關心的是:不會再因為一次派七條而讓機器爆掉,也不會再有「同時盯七條線所以派錯、量錯」那種錯。**條數是從 harness 自己寫的檔案數出來的,不是靠誰記得**——所以某一條收工,下一條立刻派得出去,不會卡死。真的非同時不可:`touch /tmp/.parallel-ok-<session_id>`(用一次就消失)。 | 🛑 擋 |
## D2. AI 想開口問你問題的當下(PreToolUse / AskUserQuestion ## D2. AI 想開口問你問題的當下(PreToolUse / AskUserQuestion
@@ -178,7 +203,7 @@
| 閘名 | 對你意味著什麼 | 動作 | | 閘名 | 對你意味著什麼 | 動作 |
|---|---|---| |---|---|---|
| `isep-presence-beacon.sh` | 對話一開始印一行 `🟢 ISEP vX.Y.Z 已載入(N 支閘|來源:…)`。**這行不是裝飾,是唯一能證明「這個 session 真的有閘」的東西**——它自己就住在 plugin 裡,看得到它就表示 plugin 載入了;某個 session 從頭到尾沒有這行,那個 session 是零閘狀態,先修 plugin 再做事。同一台機器可能同時有兩份 ISEP(marketplace 裝的、repo 裡 vendor 的),所以那行會講出這次是哪一份在說話。 | 📝 記錄(context 注入) | | `isep-presence-beacon.sh` | 對話一開始印一行 `🟢 ISEP vX.Y.Z 已載入(N 支閘|來源:…)`。**這行不是裝飾,是唯一能證明「這個 session 真的有閘」的東西**——它自己就住在 plugin 裡,看得到它就表示 plugin 載入了;某個 session 從頭到尾沒有這行,那個 session 是零閘狀態,先修 plugin 再做事。同一台機器可能同時有兩份 ISEP(marketplace 裝的、repo 裡 vendor 的),所以那行會講出這次是哪一份在說話。它另外會報四件「這一份是不是還有效」:①這一份落後 ISEP main 幾版 ②專案裡有沒有內容不同的同名**腳本**②b 專案裡有沒有內容不同的同名**skillcommandagent**——這些是**自動載入**的,載到舊的那份不會有任何症狀,只會安靜地教錯的東西(`docs/file-ownership.tsv` 說得出每一組的真相源是哪一份、往哪個方向修)②c 本身的內容跟那張歸屬表對不對得上(雲端沒有專案那一份可比時,這是唯一還作數的檢查)③工作區有沒有已退役機制留下的產物。**全部只講不擋。** | 📝 記錄(context 注入) |
| `session-start-recall.sh` | 對話一開始就自動把「全局現況」(Gitea 各 repo 的票、KBDB 的藏書地圖)推到 AI 眼前,不必等它自己想到要查。 | 📝 記錄(context 注入) | | `session-start-recall.sh` | 對話一開始就自動把「全局現況」(Gitea 各 repo 的票、KBDB 的藏書地圖)推到 AI 眼前,不必等它自己想到要查。 | 📝 記錄(context 注入) |
| `scripts/mainline refresh` | (不是閘,是腳本)對話一開始把**現在的主線**那條 milestone 的進度與期限更新一次,好讓每回合眼前那一行講的是今天的數字。拿不到 Gitea 就原封不動——**寧可資料舊,不要把主線弄丟**。跑一次就結束,不輪詢。 | 📝 記錄 | | `scripts/mainline refresh` | (不是閘,是腳本)對話一開始把**現在的主線**那條 milestone 的進度與期限更新一次,好讓每回合眼前那一行講的是今天的數字。拿不到 Gitea 就原封不動——**寧可資料舊,不要把主線弄丟**。跑一次就結束,不輪詢。 | 📝 記錄 |
| `overdue-nag-guard.sh` | 對話一開始就去 Gitea 撈**沒有人會叫的事**:逾期的 milestone、掛著等你的票(標「等了幾天」)、標著「有人在做」卻好幾天沒動的票;撈完用白話講出來,**有事就發 Telegram 給你**。沒東西可報時它會說「查過了,沒有」——**安靜跟壞掉長得一模一樣**。發不出去時不會靜默:它會先問這個 session 的 `prod-write-guard` 會不會擋(舊版把「發通知」誤認成「部署」),擋就改貼回票上並把原文印在眼前。只在開 session 時跑一次,**不輪詢、不掛排程**。 | 📝 記錄(context 注入 Telegram | | `overdue-nag-guard.sh` | 對話一開始就去 Gitea 撈**沒有人會叫的事**:逾期的 milestone、掛著等你的票(標「等了幾天」)、標著「有人在做」卻好幾天沒動的票;撈完用白話講出來,**有事就發 Telegram 給你**。沒東西可報時它會說「查過了,沒有」——**安靜跟壞掉長得一模一樣**。發不出去時不會靜默:它會先問這個 session 的 `prod-write-guard` 會不會擋(舊版把「發通知」誤認成「部署」),擋就改貼回票上並把原文印在眼前。只在開 session 時跑一次,**不輪詢、不掛排程**。 | 📝 記錄(context 注入 Telegram |
@@ -227,7 +252,7 @@
| 閘名 | 對你意味著什麼 | 動作 | | 閘名 | 對你意味著什麼 | 動作 |
|---|---|---| |---|---|---|
| `history-first-guard.sh` | AI 要改一個舊檔案之前,先把這個檔案過去被改過幾次、被誰在什麼情況下改過的紀錄攤在它眼前,逼它回答「這是不是已經修過的老問題」再動手。 | 🛑 擋 | | `history-first-guard.sh` | AI 要改一個舊檔案之前,先把這個檔案過去被改過幾次、被誰在什麼情況下改過的紀錄攤在它眼前,逼它回答「這是不是已經修過的老問題」再動手。前面還有第 0 道:這一小時內有沒有問過 KBDB。**KBDB 連不上時 `touch /tmp/.kbdb-down` 就放行**——這條逃生門 2026-09-02 之前是壞的(`touch` 造的是空檔,而它讀的是檔案內容)**照著訊息打完還是被擋**,`inkstone/ISEP#122` 修好並補了迴歸測試。 | 🛑 擋 |
--- ---
@@ -390,4 +415,4 @@ A1 缺人話、A2 表格有幽靈、C 全頁有幽靈。
1. **有沒有新閘沒被收進這張表**:跑本文「落差偵測」段落**第二組**(`inv_fs` vs `inv_table` 的兩行 `comm`**加第三格 C**,比對 `hooks/*.sh` 的檔名清單跟這張表列出的閘名清單。**不是第一組**——第一組比的是 `hooks.json`,只驗證有沒有註冊,驗不了有沒有寫進這張人話表。2026-08-27 漏掉的那兩列,第一組是綠的、第二組才紅。**抓表格列的那組 `grep` 一定要帶 `^\| \`` 錨點**,理由與拿掉之後會冒出的 3 個假警報,就寫在那一段裡。 1. **有沒有新閘沒被收進這張表**:跑本文「落差偵測」段落**第二組**(`inv_fs` vs `inv_table` 的兩行 `comm`**加第三格 C**,比對 `hooks/*.sh` 的檔名清單跟這張表列出的閘名清單。**不是第一組**——第一組比的是 `hooks.json`,只驗證有沒有註冊,驗不了有沒有寫進這張人話表。2026-08-27 漏掉的那兩列,第一組是綠的、第二組才紅。**抓表格列的那組 `grep` 一定要帶 `^\| \`` 錨點**,理由與拿掉之後會冒出的 3 個假警報,就寫在那一段裡。
2. **有沒有閘的行為跟這裡寫的不一樣了**:抽幾支重新讀一次源碼,跟這裡的「一句話」對一遍——就是本文「抽驗 5 支」做的事,可以照同樣方法定期重做。 2. **有沒有閘的行為跟這裡寫的不一樣了**:抽幾支重新讀一次源碼,跟這裡的「一句話」對一遍——就是本文「抽驗 5 支」做的事,可以照同樣方法定期重做。
3. **`.claude-plugin/plugin.json` 與 `README.md` 的數字**:這兩處各自寫了一次「幾支、幾條註冊」,前面已經抓到一次對不上(42/52 vs 實際 43/53)。這兩個數字沒有機制保證跟著 `hooks/` 目錄自動更新,是本表發現的第一個具體漂移案例。 3. **`.claude-plugin/plugin.json` 與 `README.md` 的數字**:這兩處各自寫了一次「幾支、幾條註冊」,前面已經抓到一次對不上(42/52 vs 實際 43/53)。這兩個數字沒有機制保證跟著 `hooks/` 目錄自動更新,是本表發現的第一個具體漂移案例。
+77 -9
View File
@@ -103,10 +103,64 @@ WARNED="/tmp/.comment-task-guard-warned-$SID"
[ -f "$WARNED" ] && exit 0 # 同一 session 只擋一次,不鬼打牆 [ -f "$WARNED" ] && exit 0 # 同一 session 只擋一次,不鬼打牆
date +%s > "$WARNED" date +%s > "$WARNED"
cat >&2 <<EOF # ── 出路要真的走得通(inkstone/ISEP#112)────────────────────────────────
#
# 這支閘 08-27 上線時印的是 `scripts/ticket subtask …`,而那一行**跑不動**,
# 兩個獨立的原因(2026-08-31 實測,各自都足以害死它):
#
# ① 相對路徑對「貼上去那個人的 cwd」解析。總管的 cwd 是 `InkStoneCo/`
# 那裡的 `scripts/ticket` 是舊複本(`grep -c subtask` → 0),
# 照著貼只會印出它「四個動詞」的說明然後 exit 0。
# ② 用法是**手抄的第二份**,而它已經漂了:寫了 `--assign` 卻沒有 `--next`
# 而正本會因為「指派了人卻沒寫 --next」直接擋下。
#
# 票上的判決:「**當它教的做法不存在,它就從『幫你』變成『擋你』**——
# 而且被擋的人當下正在做別的事,最可能的反應是找個理由繞過去。」
#
# 🔴 所以這裡**不准再抄一份用法**。整塊指令去正本要:
# "$TICKET" usage subtask --example --parent <母票> --draft <草稿路徑>
# 正本印的路徑是它自己的 `__file__`(絕對路徑)⇒ 印指令的人與跑指令的人
# 是同一個檔案,沒有第二種可能。
ROOT="${CLAUDE_PLUGIN_ROOT:-$(cd "$(dirname "${BASH_SOURCE[0]}")/.." && pwd)}"
TICKET="$ROOT/scripts/ticket"
# 母票是誰:兩條路都認(走正門 `ticket say`,或直接打 API)。認不出來就留 <母票 …>,
# 正本那邊會照樣印出可讀的樣板——**寧可少填一格,不要猜錯一張票**。
PARENT=$(printf '%s' "$CMD" | python3 -c '
import re, sys
c = sys.stdin.read()
m = re.search(r"/repos/([\w.-]+)/([\w.-]+)/issues/(\d+)/comments", c)
if m:
print("%s/%s#%s" % m.groups()); raise SystemExit
m = re.search(r"\bticket\s+say\s+([\w.-]+)/([\w.-]+)#(\d+)", c)
if m:
print("%s/%s#%s" % m.groups())
' 2>/dev/null)
DRAFT="/tmp/isep-subtask-$SID.md"
EXAMPLE=$(python3 "$TICKET" usage subtask --example \
${PARENT:+--parent "$PARENT"} --draft "$DRAFT" 2>/dev/null) || EXAMPLE=""
MORE=$(python3 "$TICKET" usage subtask 2>/dev/null) || MORE=""
# fail-open 的**訊息**(不是閘):正本叫不動時仍然要擋,但不准在這裡補一份手抄用法
# ——那樣就把剛拔掉的那個副本裝回來了。只指路,指到唯一那一份。
LEAD="整段複製貼上就跑得動。腳本是絕對路徑、母票已經填好、必填段落已經在草稿裡,
只剩三格是機器不可能知道的:標題、目標、驗收條件——改完那三格再送。
(下面這塊**不要縮排**\`<<'MD'\` 的結束標記要頂在行首。)"
if [ -z "$EXAMPLE" ]; then
LEAD="把它長成子票。**這台機器叫不動正本,所以下面只給路、不給整塊指令**
——這裡刻意不補一份手抄的用法,那份副本正是 inkstone/ISEP#112 拔掉的東西。"
EXAMPLE="python3 $TICKET usage subtask --example"
MORE=""
fi
# 🔴 訊息一律用 `<<'EOF'`(標記加引號)+ 事後用 python 換佔位符。
# ISEP wiki mistakes.md 記過:不加引號的 heredoc 會把訊息裡的反引號當命令執行,
# 而**閘照樣 exit 2,所以只看離開碼的測試完全看不出來**。
MSG=$(cat <<'EOF'
🎫 這則留言裡藏著一件**還沒做完的事**,而它現在只是文字。 🎫 這則留言裡藏著一件**還沒做完的事**,而它現在只是文字。
命中的詞:$HIT 命中的詞:__HIT__
【leo 2026-08-27】「**每個任務長出子票做為這張票的相依⋯⋯票沒完工可以察覺嗎?**」 【leo 2026-08-27】「**每個任務長出子票做為這張票的相依⋯⋯票沒完工可以察覺嗎?**」
@@ -115,18 +169,32 @@ cat >&2 <<EOF
08-26 18-23 總管真的出貨了 ← 條件滿足,沒人知道 08-26 18-23 總管真的出貨了 ← 條件滿足,沒人知道
08-27 11:xx leo 問「這 14 小時前的,你派了還是沒派?」 ← 才被撿起來 08-27 11:xx leo 問「這 14 小時前的,你派了還是沒派?」 ← 才被撿起來
【怎麼做】把它長成子票,Gitea 原生相依會**硬擋**母票關閉(實測 412): 【怎麼做】__LEAD__
scripts/ticket subtask <母票 owner/repo#N> \\ __EXAMPLE__
--title "身為<誰>,我要<什麼>,我才<為什麼>" \\ __MORE__
-F <內文檔> --label s/todo --assign <誰做> ⇒ 子票沒關,母票關不掉。**不是提醒,是平台保證**(Gitea 原生相依,實測 412)。
⇒ 子票沒關,母票關不掉。**不是提醒,是平台保證。**
【粒度】leo 2026-08-27:「**小任務做完就關閉,不會讓池子爆掉, 【粒度】leo 2026-08-27:「**小任務做完就關閉,不會讓池子爆掉,
每個事情沒有歷史記錄才是大問題**」⇒ 判準是「這件事需要被記得嗎」, 每個事情沒有歷史記錄才是大問題**」⇒ 判準是「這件事需要被記得嗎」,
傾向**多開票**。不要用「會不會太多」當理由不開。 傾向**多開票**。不要用「會不會太多」當理由不開。
【真的不是待辦】在指令裡加 \`no-subtask: <一句理由>\` 重送(留痕)。 【真的不是待辦】在指令裡加 `no-subtask: <一句理由>` 重送(留痕)。
EOF EOF
)
MORE_BLOCK=""
[ -n "$MORE" ] && MORE_BLOCK="
還有哪些參數(指派給誰+下一步、旅程標籤、換 repo):
$(printf '%s' "$MORE" | sed 's/^/ /; s/[[:space:]]*$//')
"
HIT="$HIT" LEAD="$LEAD" EXAMPLE="$EXAMPLE" MORE_BLOCK="$MORE_BLOCK" MSG="$MSG" python3 -c '
import os, sys
m = os.environ["MSG"]
for k in ("HIT", "LEAD", "EXAMPLE"):
m = m.replace("__%s__" % k, os.environ.get(k, ""))
m = m.replace("__MORE__", os.environ.get("MORE_BLOCK", ""))
sys.stderr.write(m + "\n")
'
exit 2 exit 2
+23 -6
View File
@@ -56,15 +56,32 @@ STAMP="/tmp/.history-guard-$(printf '%s' "$FILE_PATH" | shasum | cut -c1-12)"
# #
# 時戳由 kbdb-asked-stamp.shPostToolUsematcher 對 kbdb_* 工具)寫下。 # 時戳由 kbdb-asked-stamp.shPostToolUsematcher 對 kbdb_* 工具)寫下。
# 逃生口:KBDB 真的連不上時 `touch /tmp/.kbdb-down`——放行但留痕,且回覆裡要說明。 # 逃生口:KBDB 真的連不上時 `touch /tmp/.kbdb-down`——放行但留痕,且回覆裡要說明。
KBDB_STAMP=/tmp/.kbdb-asked #
KBDB_DOWN=/tmp/.kbdb-down # 🔴 **逃生門要真的走得通**inkstone/ISEP#1222026-09-02 實撞,本檔第二次修):
# 上面那句訊息叫人 `touch /tmp/.kbdb-down`,而 `touch` 造出來的是**空檔**
# ⇒ 舊版 `t=$(cat "$f")` 讀到空字串 ⇒ 算式當成 0 ⇒ 「距今 17 億秒」
# ⇒ 永遠不新鮮 ⇒ **照著訊息打完,還是被擋**。
# 實測(2026-09-02KBDB 兩支工具都回 Connection closed 時):
# $ touch /tmp/.kbdb-down → 再送同一個編輯 → 一模一樣的擋,訊息一字不差
# ⇒ 那行逃生門是印出來好看的,**沒有人照著打過一次**
# (同族:ISEP#125 worktree 閘印的逃生門原文照打 rc=2;本票 comment 6071)。
#
# 改法:**內容不是數字就用檔案的 mtime**——`touch` 做的正是更新 mtime
# 所以訊息裡那一行從此真的走得通,而 `kbdb-asked-stamp.sh` 寫數字的舊格式照樣相容。
# 路徑用 `KBDB_STAMP_DIR` 可覆寫,**只為了讓迴歸測試不去動這台機器真正的戳記**
# (測試把別的 session 的戳記清掉=把閘弄成隨機的)。
KBDB_STAMP="${KBDB_STAMP_DIR:-/tmp}/.kbdb-asked"
KBDB_DOWN="${KBDB_STAMP_DIR:-/tmp}/.kbdb-down"
kbdb_fresh=0 kbdb_fresh=0
now=$(date +%s) now=$(date +%s)
for f in "$KBDB_STAMP" "$KBDB_DOWN"; do for f in "$KBDB_STAMP" "$KBDB_DOWN"; do
if [ -f "$f" ]; then [ -f "$f" ] || continue
t=$(cat "$f" 2>/dev/null || echo 0) t=$(cat "$f" 2>/dev/null || true)
[ $((now - t)) -lt 3600 ] && kbdb_fresh=1 case "$t" in
fi ''|*[!0-9]*) t=$(date -r "$f" +%s 2>/dev/null || stat -c %Y "$f" 2>/dev/null || echo 0) ;;
esac
[ "${t:-0}" -gt 0 ] || continue
[ $((now - t)) -lt 3600 ] && kbdb_fresh=1
done done
if [ "$kbdb_fresh" -eq 0 ]; then if [ "$kbdb_fresh" -eq 0 ]; then
cat >&2 <<'KEOF' cat >&2 <<'KEOF'
+12 -4
View File
@@ -68,6 +68,10 @@
{ {
"type": "command", "type": "command",
"command": "${CLAUDE_PLUGIN_ROOT}/hooks/dispatch-format-guard.sh" "command": "${CLAUDE_PLUGIN_ROOT}/hooks/dispatch-format-guard.sh"
},
{
"type": "command",
"command": "${CLAUDE_PLUGIN_ROOT}/hooks/line-needs-own-worktree.sh"
} }
] ]
}, },
@@ -95,10 +99,6 @@
"type": "command", "type": "command",
"command": "${CLAUDE_PLUGIN_ROOT}/hooks/component-guard.sh" "command": "${CLAUDE_PLUGIN_ROOT}/hooks/component-guard.sh"
}, },
{
"type": "command",
"command": "${CLAUDE_PLUGIN_ROOT}/hooks/sdd-guard.sh"
},
{ {
"type": "command", "type": "command",
"command": "${CLAUDE_PLUGIN_ROOT}/hooks/credential-only-guard.sh" "command": "${CLAUDE_PLUGIN_ROOT}/hooks/credential-only-guard.sh"
@@ -176,6 +176,10 @@
{ {
"type": "command", "type": "command",
"command": "${CLAUDE_PLUGIN_ROOT}/hooks/search-is-not-proof-guard.sh" "command": "${CLAUDE_PLUGIN_ROOT}/hooks/search-is-not-proof-guard.sh"
},
{
"type": "command",
"command": "${CLAUDE_PLUGIN_ROOT}/hooks/parallel-lines-cap-guard.sh"
} }
] ]
}, },
@@ -227,6 +231,10 @@
{ {
"type": "command", "type": "command",
"command": "${CLAUDE_PLUGIN_ROOT}/hooks/search-is-not-proof-guard.sh" "command": "${CLAUDE_PLUGIN_ROOT}/hooks/search-is-not-proof-guard.sh"
},
{
"type": "command",
"command": "${CLAUDE_PLUGIN_ROOT}/hooks/parallel-lines-cap-guard.sh"
} }
] ]
}, },
+2 -1
View File
@@ -16,5 +16,6 @@
# KBDB(一次看所有庫,最便宜)→ 該 repo 的 wiki/tasks → git log -S → 讀源碼(最貴, # KBDB(一次看所有庫,最便宜)→ 該 repo 的 wiki/tasks → git log -S → 讀源碼(最貴,
# 只看得到「現在長怎樣」,看不到「為什麼變成這樣」) # 只看得到「現在長怎樣」,看不到「為什麼變成這樣」)
set -eu set -eu
date +%s > /tmp/.kbdb-asked # 路徑跟 history-first-guard.sh 用同一個覆寫變數,否則測試會兩邊指到不同地方
date +%s > "${KBDB_STAMP_DIR:-/tmp}/.kbdb-asked"
exit 0 exit 0
+141 -2
View File
@@ -1,6 +1,7 @@
# ── 以下格是 inkstone/ISEP#90 加的「這一份是不是還有效」自檢 ────────── # ── 以下格是「這一份是不是還有效」自檢 ─────────────────────────────
# ①②③ inkstone/ISEP#90 立;②b②c inkstone/ISEP#122 補(會自動載入的東西也有分身)
# 都**只是報告,不擋任何事**(SessionStart 本來就不該擋),而且每一格拿不到答案就閉嘴。 # 都**只是報告,不擋任何事**(SessionStart 本來就不該擋),而且每一格拿不到答案就閉嘴。
import json, os, re, subprocess, sys, time, urllib.request import hashlib, json, os, re, subprocess, sys, time, urllib.request
ROOT = os.environ.get("CLAUDE_PLUGIN_ROOT", "") ROOT = os.environ.get("CLAUDE_PLUGIN_ROOT", "")
PROJ = os.environ.get("CLAUDE_PROJECT_DIR") or os.getcwd() PROJ = os.environ.get("CLAUDE_PROJECT_DIR") or os.getcwd()
@@ -103,6 +104,144 @@ if sh:
"在雲端一律死在「拿不到 gitea token」。要嘛刪掉複本改叫 " "在雲端一律死在「拿不到 gitea token」。要嘛刪掉複本改叫 "
"`\"$CLAUDE_PLUGIN_ROOT\"/scripts/<名字>`,要嘛把複本同步回 ISEP。" % "".join(sh)) "`\"$CLAUDE_PLUGIN_ROOT\"/scripts/<名字>`,要嘛把複本同步回 ISEP。" % "".join(sh))
# ══ ②b 會**自動載入**的東西(skillcommand/agent)兩邊各有一份而內容不同 ══
#
# 🔴 為什麼上面那一格抓不到(inkstone/ISEP#1222026-09-02 實查):
# ② 只掃 `scripts/`。而真正會**自動載入**的東西住在別的目錄,同樣兩邊各有一份:
# plugin `skills/<名>/SKILL.md` ↔ 專案 `.claude/skills/<名>/SKILL.md`
# plugin `commands/<名>.md` ↔ 專案 `.claude/commands/<名>.md`
# plugin `agents/<名>.md` ↔ 專案 `.claude/agents/<名>.md`
#
# 實況:這 9 個檔案在 ISEP `0.1.0`c263866)從 InkStoneCo 複製過來**一次**
# 之後再也沒有同步過。到 2026-09-02 已經分家兩個,而且**方向相反**:
# `skills/ship-check/SKILL.md` InkStoneCo 651 行 ISEP 595 行
# `commands/sdd-check.md` ISEP 81 行 InkStoneCo 65 行
# InkStoneCo 那份還在教 ISEP#91 已退役的「唯一 active SDD」)
# ⇒ 「ISEP 一定比較新」與「InkStoneCo 一定比較新」**兩句都是錯的**。
# 兩份都會被就地編輯 ⇒ 歸屬只能寫下來(`docs/file-ownership.tsv`)並且要有東西去比。
#
# 🔴 這一格比 ② 嚴重:腳本要有人叫它才會跑,**skill/command 是自動載入的**——
# 載到舊的那份不會報錯、不會變慢、不會有任何症狀,只會安靜地教錯的東西。
# ship-check 就是這樣:舊描述在「我要發一篇部落格文章」時根本不會被觸發。)
#
# 判準與 ② 同一條:**檔名一樣而內容不同**才出聲,同步過的不吵。
LOADABLE_PAIRS = [("skills", ".claude/skills", True),
("commands", ".claude/commands", False),
("agents", ".claude/agents", False)]
def ownership():
"""讀 docs/file-ownership.tsv → {plugin 內路徑: (真相源, 真相源路徑, commit, sha256)}"""
out = {}
try:
with open(os.path.join(ROOT, "docs", "file-ownership.tsv"), encoding="utf-8") as f:
for line in f:
if not line.strip() or line.lstrip().startswith("#"):
continue
c = line.rstrip("\n").split("\t")
if len(c) >= 2 and c[0].strip():
out[c[0].strip()] = tuple((c[1:5] + ["-", "-", "-", "-"])[:4])
except Exception:
pass
return out
OWN = ownership()
def loadable_pairs():
"""產生 (plugin 內相對路徑, 專案內相對路徑)——只列 plugin 真的有的那些"""
for pdir, jdir, nested in LOADABLE_PAIRS:
src = os.path.join(ROOT, pdir)
if not os.path.isdir(src):
continue
try:
names = sorted(os.listdir(src))
except Exception:
continue
for name in names:
if nested:
if os.path.isfile(os.path.join(src, name, "SKILL.md")):
yield "%s/%s/SKILL.md" % (pdir, name), "%s/%s/SKILL.md" % (jdir, name)
elif name.endswith(".md") and os.path.isfile(os.path.join(src, name)):
yield "%s/%s" % (pdir, name), "%s/%s" % (jdir, name)
def whose(rel):
"""真相源是誰 → 一句照著做就會走到的話。表上沒有就誠實說未定,不要猜。"""
row = OWN.get(rel)
if not row:
return "歸屬未定 ⇒ 兩份都看一眼,決定之後補一列進 docs/file-ownership.tsv"
src, spath, _commit, _sha = row
if src == "inkstone/ISEP":
return "真相源=ISEP 這一份 ⇒ 專案那份是舊複本,同步過去或刪掉它"
return ("真相源=%s:%s ⇒ 內容改在那裡,改完原樣搬進 ISEP、"
"更新 docs/file-ownership.tsv 的 commitsha256、升版" % (src, spath or "?"))
def shadow_loadables():
out = []
roots = [PROJ, os.path.join(PROJ, "InkStoneCo")]
for prel, jrel in loadable_pairs():
a = os.path.join(ROOT, prel)
try:
ab = open(a, "rb").read()
except Exception:
continue
for base in roots:
b = os.path.join(base, jrel)
try:
if os.path.realpath(b) == os.path.realpath(a) or not os.path.isfile(b):
continue
if open(b, "rb").read() != ab:
out.append("%s%s%s"
% (prel, os.path.relpath(b, PROJ), whose(prel)))
except Exception:
pass
return out
ld = shadow_loadables()
if ld:
notes.append(
"🟡 **會自動載入的東西兩邊各有一份,而且內容不同**:\n - %s\n"
" 自動載入的東西載到舊的那份**不會有任何症狀**——不報錯、不變慢,"
"只會安靜地教錯的東西(`ship-check` 的舊描述在「我要發一篇部落格文章」時"
"根本不會被觸發)。歸屬表:docs/file-ownership.tsvinkstone/ISEP#122)。"
% "\n - ".join(ld))
# ══ ②c ISEP 自己這一份,跟歸屬表記的那顆對不對得上 ══════════════════════
#
# 🔴 為什麼要有這一格:②b 要「專案那一份」在磁碟上才比得出來,
# 而**雲端的 project dir 是薄殼,根本沒有那一份**(ISEP#90 記過同一件事)。
# 這一格只比「檔案 vs 表上寫的 sha256」——離線、單邊、不依賴任何別的 repo,
# 是雲端唯一還作數的那個檢查。
def off_manifest():
out = []
for rel, (src, spath, commit, sha) in OWN.items():
if not sha or sha == "-":
continue
p = os.path.join(ROOT, rel)
if not os.path.isfile(p):
continue
try:
h = hashlib.sha256(open(p, "rb").read()).hexdigest()
except Exception:
continue
if h != sha:
out.append("%s(表記 %s%s…,實際 %s…;真相源 %s:%s"
% (rel, (commit or "?")[:7], sha[:12], h[:12], src, spath or "?"))
return out
om = off_manifest()
if om:
notes.append(
"🟡 **ISEP 這一份跟歸屬表對不上**:%s。兩種可能,兩種都要動手:"
"① 它被就地改過 ⇒ 內容要改在真相源那邊,這裡只放原樣搬過來的複本;"
"② 它是同步過的新內容、只是沒更新 docs/file-ownership.tsv 的 commitsha256 ⇒ 補上那兩欄。"
% "".join(om))
# ══ ③ 工作區有沒有「已退役機制」留下的產物 ══════════════════════════════ # ══ ③ 工作區有沒有「已退役機制」留下的產物 ══════════════════════════════
# #
# 判準是機械的、而且會自己長大:**plugin 自己的原始碼裡有沒有任何一個字提到這個目錄**。 # 判準是機械的、而且會自己長大:**plugin 自己的原始碼裡有沒有任何一個字提到這個目錄**。
+123
View File
@@ -0,0 +1,123 @@
#!/usr/bin/env python3
"""解出一條指令裡的 `git checkout` / `git switch` **真正會落在哪個目錄**。
管什麼
line-needs-own-worktree.sh 要回答「這次切分支動的是哪個 repo」。舊版拿
payload 的 `cwd` 當答案,於是 `cd <別的 repo> && git checkout <分支>` 這個
形狀會**認錯 repo**inkstone/ISEP#109 → comment 5398 實測):
指令:cd .../matrix/arcrun && git checkout fix/library-lifecycle-187
舊版訊息:目錄:.../InkStoneCo 它現在在:feat/ticket-bell-webhook
↑ 動的是 matrix/arcrun,講的卻是 InkStoneCo
🔴 擋是擋對了,但**印給人的補救指令是另一個 repo 的**——照著做會在
InkStoneCo 開一份用不到的 worktree,真正要隔離的 matrix/arcrun 沒開到,
而人以為自己隔離好了。**一道閘給錯下一步,比不擋更糟。**
而 `cd X && git checkout` 正是這條線最常出現的寫法(本票的來由那次就是它)。
為什麼接既有的解析器,不另寫一支
`push_target_dir.py` 2026-08-23 已經替 `git push` 解過同一個問題
inkstone/ISEP#30 comment 3949),連多層 cd 鏈與**子殼的 cd 不外洩**
`(cd A && …); git checkout` 落在殼外而不是 A)都算過了。
⇒ 本檔只加「哪個動詞」與「哪些形狀不動 HEAD」,tokenize 與路徑接合一律沿用
那支,不養第二套會漂的 parser。那支的 42 條既有測試在本次改動後全數重跑通過。
回傳三種,呼叫端要分開處理
"" 這條指令裡沒有會**移動 HEAD** 的 checkout/switch ⇒ 不關這道閘的事
"?" 有,但目錄**解不出來**`cd $VAR`、`cd -`、引號壞掉)
⇒ 🔴 呼叫端必須放行。寧可漏擋,也不要指著錯的 repo 叫人去開 worktree
——那正是本檔要修的病,猜一個回去等於原地打轉。
其他 目錄運算式,可能是相對的;呼叫端自己 `cd` 進去問 git(唯讀)。
"." =「就是呼叫端自己的 cwd」(指令裡沒有 cd 也沒有 -C)。
用法:printf '%s' "$CMD" | python3 checkout_target_dir.py
"""
import os
import sys
sys.path.insert(0, os.path.dirname(os.path.abspath(__file__)))
from push_target_dir import _events, _join # noqa: E402
VERBS = ("checkout", "switch")
UNKNOWN = "?"
def _step(base, path):
"""走一步 cd/-C。不確定就一路標 unknown,不要往回猜成呼叫端的 cwd。"""
if base == UNKNOWN:
return UNKNOWN
if not path or path == "-" or path.startswith("$") or path.startswith("`"):
return UNKNOWN
return _join(base, path)
def _moves_head(tokens):
"""tokens 是整串 `git …`。回傳 (會不會動 HEAD, -C 指的路徑 or None)。
判準只有「這個動作動不動 HEAD」,不看任何措辭:
git checkout -- <檔>git checkout HEAD -- <檔> ⇒ 還原檔案,不動
git checkout -p ⇒ 挑 hunk,不動
git checkout(沒有任何目標) ⇒ git 自己會報錯
"""
tok = list(tokens[1:]) # 去掉 "git"
c_path = None
while tok and tok[0].startswith("-"):
if tok[0] == "-C" and len(tok) > 1:
c_path = tok[1] if c_path is None else c_path + "/" + tok[1]
tok = tok[2:]
continue
if tok[0].startswith("-C") and len(tok[0]) > 2:
seg = tok[0][2:]
c_path = seg if c_path is None else c_path + "/" + seg
tok.pop(0)
continue
if tok[0].startswith("--git-dir"):
return (False, None) # 自己指 git-dir 的花式用法,不猜
tok.pop(0)
if not tok or tok[0] not in VERBS:
return (False, None)
rest = tok[1:]
if "--" in rest or "-p" in rest or "--patch" in rest:
return (False, None)
if not [a for a in rest if not a.startswith("-")] and \
not any(a in ("-b", "-B", "-c", "-C") for a in rest):
return (False, None)
return (True, c_path)
def find_checkout_target(cmd):
events = _events(cmd, VERBS, strip_env=True)
if not events:
return "" # 引號壞掉之類——沿用「不擋在不確定上」
stack = [None] # 每層括號各自的 cwd;None = 同呼叫端的 cwd
for kind, val in events:
if kind == "enter":
stack.append(stack[-1]) # 子殼繼承「進去那一刻」的位置
elif kind == "exit":
if len(stack) > 1:
stack.pop() # 子殼自己 cd 到哪,出來不算數
elif kind == "cd":
stack[-1] = _step(stack[-1], val)
elif kind == "verb":
moves, c_path = _moves_head(val)
if not moves:
continue
where = stack[-1]
if c_path is not None:
# -C 贏過 cd:git 自己就是這個優先序
# (而且 -C 若是相對路徑,是接在 cd 之後算,不是接在 cwd)
where = _step(where, c_path)
if where == UNKNOWN:
return UNKNOWN
return where or "."
return ""
def main():
sys.stdout.write(find_checkout_target(sys.stdin.read()))
if __name__ == "__main__":
main()
+6
View File
@@ -24,6 +24,12 @@
# 這些全部沒有本檔「先確認到底在不在 repo 裡」的判斷;本檔先在 sdd-guard.sh 落地, # 這些全部沒有本檔「先確認到底在不在 repo 裡」的判斷;本檔先在 sdd-guard.sh 落地,
# 其餘要不要跟進、要不要改用這支共用函式,另案處理,不在本票(#22)範圍內一次改完。 # 其餘要不要跟進、要不要改用這支共用函式,另案處理,不在本票(#22)範圍內一次改完。
# #
# ⚠️ **`sdd-guard.sh` 已於 `inkstone/ISEP#91` 退役**(執行 leo「取消 Active SDD」的裁決),
# 所以本檔目前**沒有任何 caller**——但它不是死 code:上面那份清單裡的十幾支閘全都還在用
# 「猜專案根」那個寫法,本檔就是要給它們用的解法。**不要因為沒人 source 就順手刪掉**,
# 刪掉等於把 #22 學到的東西一起丟了。
# (本段只加註解,不動下面任何一行邏輯——`8718658` 那輪修的判定行為原封不動。)
#
# 用法: # 用法:
# source "$(cd "$(dirname "${BASH_SOURCE[0]}")" && pwd)/lib/path-resolve.sh" # source "$(cd "$(dirname "${BASH_SOURCE[0]}")" && pwd)/lib/path-resolve.sh"
# if ! path_in_git_worktree "$FILE_PATH"; then # if ! path_in_git_worktree "$FILE_PATH"; then
+25 -7
View File
@@ -57,10 +57,12 @@ have opened before.
Usage: Usage:
printf '%s' "$CMD" | python3 push_target_dir.py printf '%s' "$CMD" | python3 push_target_dir.py
""" """
import re
import shlex import shlex
import sys import sys
_SEPARATORS = {";", "&&", "||", "|", "&", "\n"} _SEPARATORS = {";", "&&", "||", "|", "&", "\n"}
_ENV_ASSIGN = re.compile(r"^[A-Za-z_][A-Za-z0-9_]*=")
def _join(base, path): def _join(base, path):
@@ -82,17 +84,33 @@ def _join(base, path):
return base.rstrip("/") + "/" + path return base.rstrip("/") + "/" + path
def _classify(tokens): def _classify(tokens, verbs=("push",), strip_env=False):
"""`verbs` is which git subcommand(s) count as the action being located.
It defaults to push so find_push_target's behaviour is byte-identical to
before; checkout_target_dir.py passes checkout/switch instead. Matching
stays deliberately loose here (the verb may sit anywhere after `git`) --
callers re-walk the returned token list to confirm command position, so
a false positive at this layer costs nothing."""
if strip_env:
# `FOO=1 git checkout …` -- an env prefix doesn't change which command
# runs. Opt-in so find_push_target's behaviour stays byte-identical;
# checkout_target_dir.py turns it on (its predecessor stripped these,
# and dropping that would have been a silent regression -- caught by
# the worktree gate's own case ㉒).
i = 0
while i < len(tokens) and _ENV_ASSIGN.match(tokens[i]):
i += 1
tokens = tokens[i:]
if not tokens: if not tokens:
return ("other", None) return ("other", None)
if tokens[0] == "cd" and len(tokens) > 1: if tokens[0] == "cd" and len(tokens) > 1:
return ("cd", tokens[1]) return ("cd", tokens[1])
if tokens[0] == "git" and "push" in tokens[1:]: if tokens[0] == "git" and any(v in tokens[1:] for v in verbs):
return ("push", tokens) return ("verb", tokens)
return ("other", None) return ("other", None)
def _events(cmd): def _events(cmd, verbs=("push",), strip_env=False):
"""Tokenize cmd into (kind, value) events in source order: 'enter'/ """Tokenize cmd into (kind, value) events in source order: 'enter'/
'exit' for parens (subshell boundaries), 'cd'/'push'/'other' for 'exit' for parens (subshell boundaries), 'cd'/'push'/'other' for
statements split on the usual shell separators. Returns [] on any statements split on the usual shell separators. Returns [] on any
@@ -109,10 +127,10 @@ def _events(cmd):
def flush(): def flush():
if seg: if seg:
# _classify's "push" branch returns `tokens` by reference; copy # _classify's "verb" branch returns `tokens` by reference; copy
# before clear() below, or the event's tuple would observe the # before clear() below, or the event's tuple would observe the
# list emptied out from under it (aliasing, not a value copy). # list emptied out from under it (aliasing, not a value copy).
events.append(_classify(seg[:])) events.append(_classify(seg[:], verbs, strip_env))
seg.clear() seg.clear()
for tok in toks: for tok in toks:
@@ -147,7 +165,7 @@ def find_push_target(cmd):
stack.pop() # subshell's own cd's don't leak out stack.pop() # subshell's own cd's don't leak out
elif kind == "cd": elif kind == "cd":
stack[-1] = _join(stack[-1], val) stack[-1] = _join(stack[-1], val)
elif kind == "push": elif kind == "verb":
saw_push = True saw_push = True
c_path = None c_path = None
toks = val toks = val
+8 -1
View File
@@ -97,11 +97,18 @@ def names(directory=None):
def find(name, directory=None): def find(name, directory=None):
# 🔴 subagent_type 在 plugin 裡帶前綴:Claude Code 給的是 "isep:isep-hand"
# 而 agents/*.md 的 frontmatter name 是 "isep-hand"。原本用完全相等比對
# ⇒ 真實的派工一律認不出來,而名單裡的名字工具又不收 ⇒ 兩種寫法都派不出去。
# 2026-08-28 v0.16.0 上線後實撞:整個環境派不出任何工,只能蓋 solo 戳記自己修。
# 測試沒抓到是因為 24 條全部餵手寫 payload,沒有一條用真實的 subagent_type 形狀。
n = (name or "").strip() n = (name or "").strip()
if not n: if not n:
return None return None
# 允許 "<plugin>:<name>";冒號後面那半才是名單上的名字
bare = n.rsplit(":", 1)[-1].strip() if ":" in n else n
for w in load(directory): for w in load(directory):
if w["name"] == n: if w["name"] == n or w["name"] == bare:
return w return w
return None return None
+149
View File
@@ -0,0 +1,149 @@
#!/usr/bin/env bash
# 管什麼: 一條派工線要在「共用的工作目錄」裡切分支時擋下來,叫它去開一份自己的 worktree。
# 為什麼: 2026-08-29 inkstone/ISEP#109 comment 5391——每個 repo 只有一份工作目錄,所有線共用。#163 切到自己的分支、交回時沒切回來,總管後來在同一個目錄跑 ship.mjs,讀到的是別人留下的 HEAD。票號說得出「這是哪個任務」,沒有任何東西說得出「這個目錄現在是誰留下的狀態」。
# 誤觸時怎麼關: `WORKTREE_OK=1 git checkout …`(留痕,跟 NOT_MY_BRANCH_OK 同形狀)。
#
# line-needs-own-worktree.sh — 共用工作目錄裡不准切分支(PreToolUse: Bash
#
# ── 判準:git 自己回答的兩個問題,不看任何措辭 ────────────────────────
# ① 這條命令會不會**移動 HEAD**?(checkout / switch,含 -b / -c
# —— 動作有限且可枚舉。`git checkout -- <檔>``git restore` 是還原檔案,不動 HEAD,放行。
# ② 它要動的那個目錄,是不是那個 repo 的**主工作目錄**(=大家共用的那一份)?
# git rev-parse --git-dir == git rev-parse --git-common-dir ⇒ 主工作目錄(共用)
# 兩者不同 ⇒ 這已經是一份 worktree(自己的)
# —— 這是 git 自己算出來的事實,**不需要任何人去登記**。
#
# ①②都成立、而且送出命令的是一條線(`CLAUDE_CODE_CHILD_SESSION=1`)⇒ 擋。
#
# ── 為什麼是「線」而不是所有人(這不是總管例外)──────────────────────
# 共用工作目錄**就是總管那一份**——他在自己的目錄裡切分支不會偷走別人的狀態。
# 會出事的是**線把總管的目錄留在自己的分支上**(08-29 實錄就是這個形狀)。
# ⇒ 規則不是「誰比較大」,是「**誰的目錄**」。線要動工,就去開一份自己的。
#
# ── 為什麼不靠 `.claude/branch-holds.md`(驗收條件 6 的原話:不靠人記得)─────
# `not-my-branch-guard.sh` 守的是「**別 commit 到別人登記過的分支**」——
# ① 只認 `git commit`、② 只看頂層 repo、③ **要有人先手動登記**。
# 而 08-29 出事的是子 repo`products/arcrun-rag`、`matrix/arcrun`)、動作是 `checkout`、
# 而且沒有人登記過。**兩支守的不是同一件事,這支不動那支。**
#
# ── worktree 開在哪:開在 repo 的旁邊,不要開在 /tmp(2026-08-29 實測)──────
# $ git -C products/arcrun-rag worktree list
# /private/tmp/.../scratchpad/wt-180 … prunable ← 目錄被系統清掉了
# /private/tmp/.../scratchpad/wt164 … prunable ← 同上
# /private/tmp/wt167src … prunable
# products/arcrun-rag-wt88 … 完好
# products/arcrun-rag-wt104ingest … 完好
# ISEP 同一天有 **12 筆 prunable**,全部在 /private/tmp 底下。
# ⇒ 開在 `/tmp` 的會被系統清掉,而**登記簿還留著** ⇒ 登記簿說謊。
# 開在 repo 旁邊的那幾份,一份都沒掉。
#
# ── 順手把說謊的登記清掉(驗收條件 7:prune 是收工動作,不是偶爾整理)───────
# 擋下來的同時對那個 repo 跑一次 `git worktree prune`,並把清掉幾筆講出來。
# prune **只刪「目錄已經不存在」的登記**,不碰任何還在的 worktree、不碰任何檔案。
#
# ── 誠實邊界 ────────────────────────────────────────────────────
# 1. 它只擋 `checkout``switch`。**已經切過去之後**的 commit/build 這支看不到
# (那是別的閘的地盤)。它守的是「別把共用目錄帶離原位」這一個動作。
# 2. 它不知道那個 repo 現在有沒有別條線在動——**不知道就一律隔離**,
# 因為「現在剛好沒人」是會變的,而分支留在那裡是不會自己回去的。
# 3. `git worktree add` 之後那份 worktree 裡的 checkout 全部放行(判準 ②)。
# 4. **目錄解不出來就放行**`cd $VAR && git checkout`、`cd -`、引號壞掉)。
# 不是漏了,是選的:猜錯會指著別的 repo 叫人去開 worktree,而他會照做、
# 然後以為自己隔離好了。**寧可漏擋,也不要給錯的下一步**(comment 5398)。
set -eu
[ "${WORKTREE_OK:-}" = "1" ] && exit 0
[ "${CLAUDE_CODE_CHILD_SESSION:-}" = "1" ] || exit 0 # 總管在自己的目錄裡,不管
PAYLOAD=$(cat 2>/dev/null || echo '{}')
# 這條指令會動到哪個目錄的 HEAD——**不是問「hook 站在哪」**。
# 2026-08-29 實測(inkstone/ISEP#109 → comment 5398):`cd <別的 repo> && git checkout`
# 舊版拿 payload 的 cwd 當答案,於是擋對了、卻**指著另一個 repo 叫人去開 worktree**。
# 照著做的人會在錯的 repo 開一份用不到的,真正要隔離的那個沒開到,而他以為隔離好了。
# 🔴 一道閘給錯下一步,比不擋更糟。解析住在 lib/checkout_target_dir.py(純 tokenize
# 不執行任何指令;cd 鏈、子殼不外洩、-C 贏過 cd 的優先序都在那裡,理由見該檔檔頭)。
CMD=$(printf '%s' "$PAYLOAD" | python3 -c '
import json, sys
try:
d = json.load(sys.stdin)
except Exception:
raise SystemExit
ti = d.get("tool_input") or {}
sys.stdout.write((ti.get("command") or "") if isinstance(ti, dict) else "")
' 2>/dev/null) || exit 0
[ -n "${CMD:-}" ] || exit 0
CWD=$(printf '%s' "$PAYLOAD" | python3 -c '
import json, sys
try:
d = json.load(sys.stdin)
except Exception:
raise SystemExit
sys.stdout.write(d.get("cwd") or "")
' 2>/dev/null) || exit 0
[ -n "${CWD:-}" ] && [ -d "$CWD" ] || CWD=$PWD
RESOLVER="$(dirname "$0")/lib/checkout_target_dir.py"
if [ ! -f "$RESOLVER" ]; then
# 解析器不見了=安裝壞了。**不靜默**:講出來再放行,因為這時候唯一能給的
# 「下一步」就是錯的那一個(拿 cwd 當答案),而那正是本輪修掉的病。
echo "⚠️ line-needs-own-worktree:找不到 lib/checkout_target_dir.py,這一次沒有檢查。" >&2
exit 0
fi
EXPR=$(printf '%s' "$CMD" | python3 "$RESOLVER" 2>/dev/null) || exit 0
[ -n "${EXPR:-}" ] || exit 0 # 沒有會移動 HEAD 的 checkout/switch
[ "$EXPR" = "?" ] && exit 0 # 目錄解不出來(cd $VAR / cd -)⇒ 不猜,見該檔檔頭
TARGET=$(cd "$CWD" 2>/dev/null && cd "$EXPR" 2>/dev/null && pwd) || exit 0
[ -n "${TARGET:-}" ] || exit 0
# 那個目錄是不是 repo 的**主工作目錄**(=共用的那一份)——git 自己回答
GD=$(git -C "$TARGET" rev-parse --git-dir 2>/dev/null) || exit 0
CD=$(git -C "$TARGET" rev-parse --git-common-dir 2>/dev/null) || exit 0
ABS() { (cd "$TARGET" 2>/dev/null && cd "$1" 2>/dev/null && pwd) || printf '%s' "$1"; }
[ "$(ABS "$GD")" = "$(ABS "$CD")" ] || exit 0 # 已經在自己的 worktree 裡 ⇒ 放行
TOP=$(git -C "$TARGET" rev-parse --show-toplevel 2>/dev/null) || exit 0
NAME=$(basename "$TOP")
PARENT=$(dirname "$TOP")
NOW=$(git -C "$TOP" rev-parse --abbrev-ref HEAD 2>/dev/null || echo '?')
# 驗收條件 7:說謊的登記順手清掉(只刪目錄已經不存在的那些)
BEFORE=$(git -C "$TOP" worktree list 2>/dev/null | grep -c 'prunable' || true)
git -C "$TOP" worktree prune 2>/dev/null || true
PRUNED=""
[ "${BEFORE:-0}" -gt 0 ] && PRUNED="
🧹 順手清掉 $BEFORE 筆**指向空氣**的 worktree 登記(目錄早就被清掉、登記還留著)。
只刪登記,沒有動任何還在的 worktree、沒有動任何檔案。"
cat >&2 <<EOF
🌳 這是**共用的工作目錄**,不要在這裡切分支。
目錄:$TOP
它現在在:$NOW
$PRUNED
【為什麼(inkstone/ISEP#1092026-08-29 實錄)】
每個 repo 只有**一份**工作目錄,所有線共用。那天 arcrun-rag#163 切到自己的分支、
交回時沒切回來;總管後來在同一個目錄跑 ship.mjs,**讀到的是別人留下的 HEAD**。
🔴 票號說得出「這是哪個任務」,**沒有任何東西說得出「這個目錄現在是誰留下的狀態」**。
(那次沒出錯貨——是文案契約閘擋下來的。閘有效,但那是最後一道。)
【現在怎麼做】開一份自己的,然後在裡面做事:
git -C $TOP worktree add $PARENT/$NAME-wt-<票號> -b <你的分支>
cd $PARENT/$NAME-wt-<票號>
🔴 **不要開在 /tmp 底下。** 同一天實測:$NAME 的登記簿裡指向 /private/tmp 的
那幾筆全部 prunable(目錄被系統清掉、登記還在),而開在 repo 旁邊的一份都沒掉。
收工時:
git -C $TOP worktree remove $PARENT/$NAME-wt-<票號>
git -C $TOP worktree prune
【真的要在共用目錄裡切(接手、緊急止血)】
WORKTREE_OK=1 git -C $TOP checkout <分支>
留痕在指令歷史上,而且**切完要切回去**——$NOW 是你進來時的樣子。
EOF
exit 2
+283
View File
@@ -0,0 +1,283 @@
#!/usr/bin/env bash
# 管什麼: 同時在跑的派工線已經到上限時,再派下一條就擋下來,並列出現在有哪幾條在跑。
# 為什麼: 2026-08-29 總管同時開七條線,8 GB 的 Mac 被吃爆重開機;同一天還派錯線一次、量錯東西六次、停掉正確的工作一次。leo:「跑 2-3 條應該是極限了」。在這之前這條規則只活在總管的回覆文字裡。
# 誤觸時怎麼關: `touch /tmp/.parallel-ok-<session_id>` 後重送(用掉就消失,會留在指令歷史上)。上限本身用 `ISEP_MAX_PARALLEL_LINES` 調。
#
# parallel-lines-cap-guard.sh — 同時跑的線有上限(PreToolUse: Agent / Task
#
# ── 判準:數 harness 自己寫下來的檔案,不數我自己記的數字 ──────────────
# 這支一個字都不看派工單的內容。它只回答一個機械問題:
#
# **現在有幾條線還在跑?**
#
# 一條線算「還在跑」,要三個條件同時成立:
# ① `<projects>/<sid>/subagents/agent-<id>.meta.json` 存在
# —— harness 在啟動那條線的當下寫的,不是我寫的
# ② 主 transcript 裡**還沒有**它的完工通知 `<task-id><id></task-id>`
# ③ 它自己的 `agent-<id>.jsonl` 在 IDLE 秒內還在被寫(預設 900 秒)
#
# ①②③ 都是別人寫的事實,這支只是去讀。**沒有任何一個計數器要我去減。**
#
# ── 為什麼不用計數器(PreToolUse 1 / SubagentStop −1)────────────────
# 減不掉就永遠卡死。而這張票的驗收條件第 2 條寫死:
# 「前一條收工後,下一條派得出去——不能變成永久卡死」。
# 🔴 更關鍵的是**那個減法根本不會發生**(2026-08-29 實測,非推測):
#
# $ grep -oh '"hookEvent":[ ]*"[^"]*"' <本 session 的 transcript> | sort | uniq -c
# 4545 "hookEvent":"PreToolUse"
# 530 "hookEvent":"Stop"
# 22 "hookEvent":"PostToolUse"
# 20 "hookEvent":"SessionStart"
# ⇒ **`SubagentStop` 在這個 session 一次都沒出現過。**
# hooks.json 目前有 7 條掛在 SubagentStop 上——那是另一張票的事,本票不動它們。)
#
# ── 為什麼不數行程 ────────────────────────────────────────────────
# 票上引的是「claude 12 支 923 MB」。2026-08-29 20:31 在同一台機器實測:
#
# $ ps -Ao pid,ppid,rss,comm | grep -i claude
# ...一堆 /Applications/Claude.app/... 的 Electron helper...
# 2196 2195 389584 .../claude-code/2.1.246/claude.app/Contents/MacOS/claude
#
# ⇒ **Claude Code 只有一個行程(pid 2196**,那 12 支是 Claude Desktop 的 helper。
# subagent 不是獨立行程,**數行程數不到線**。(在別的 surface 可能不同——但這台是這樣。)
#
# ── 為什麼不掛在 PostToolUse(Agent) 上做「收工」的判斷 ─────────────────
# 實測:PostToolUse:Agent 是在**送出後約 5 秒**觸發,那條線還在跑。
# 12:26:46 PreToolUse:Agent toolu_01SPDbSPvzXCXHgMehcy3UKq
# 12:26:51 tool_result "Async agent launched successfully... agentId: a6019a…"
# 12:26:51 PostToolUse:Agent (同一秒)
# ⇒ agent 這時候才剛開始跑。真正的完工通知是 66 分鐘後才進 transcript 的
# `<task-notification>`(另一條線實測:10:35:59 送出 → 11:40:13 通知)。
#
# ── 誤攔的方向被刻意壓在「漏擋」那一邊 ────────────────────────────────
# `.claude/branch-holds.md` 檔頭:**永遠在響的警報,等於訓練人忽略這個警報。**
# 所以:
# • 條件 ③ 的 IDLE 窗是**上限保險**——就算完工通知的格式哪天變了、②整個失效,
# 一條線最多也只會被多算 15 分鐘,**不可能永久卡死**。
# • 讀不到 payload/算不出來 ⇒ **放行**,但**出聲**(把「這次沒把關」講給模型聽),
# 不是靜默放行。房規要的是「內部錯誤不准變成**靜默**放行」,
# 而在這支身上「算不出來就擋」會變成整台機器派不了工——那是比漏擋貴得多的失敗。
#
# ── 誠實邊界(不補,補了就變成猜)────────────────────────────────────
# 1. **只認得這個 surface 的檔案佈局**`~/.claude/projects/<slug>/<sid>/subagents/`)。
# 雲端 CC 的佈局沒實測過 ⇒ 那裡找不到目錄時這支等於不存在(會出聲說它數不出來)。
# 2. **同步 agent**(不背景跑的)靠「tool_result 不是 launch ack」判收工;
# 這條路在本機沒有實跡可對(這個 session 的 81 次派工全是背景),只有測試涵蓋。
# 3. 它管的是**條數**,不是記憶體。真正吃掉 8 GB 的是什麼,這支不知道也不猜。
set -uo pipefail
INPUT=$(cat)
CAP="${ISEP_MAX_PARALLEL_LINES:-3}"
IDLE="${ISEP_PARALLEL_IDLE_SEC:-900}"
export ISEP_CAP="$CAP" ISEP_IDLE="$IDLE"
OUT=$(printf '%s' "$INPUT" | python3 -c '
import json, os, re, sys, time
def bail(msg=""):
# 算不出來 ⇒ 放行,但把原因印出來(下面的 shell 會轉成 additionalContext
if msg:
print("NOTE\t" + msg)
raise SystemExit
try:
d = json.load(sys.stdin)
except Exception:
bail("並行閘讀不到 hook payload,這一次沒有把關。")
tool = d.get("tool_name") or ""
if tool not in ("Agent", "Task"):
raise SystemExit # 不是派工,這支沒有立場說話
sid = d.get("session_id") or ""
tp = d.get("transcript_path") or ""
if not sid or not tp:
bail("並行閘拿不到 session_id / transcript_path,這一次沒有把關。")
# ── 找 subagents 目錄 ────────────────────────────────────────────
# 主 session 的 transcript <projects>/<sid>.jsonl
# 子 agent 的 transcript <projects>/<sid>/subagents/agent-<id>.jsonl
# 兩種都要能回推到 <projects>。
base = os.path.dirname(tp)
if os.path.basename(base) == "subagents":
base = os.path.dirname(os.path.dirname(base))
subdir = os.path.join(base, sid, "subagents")
main = os.path.join(base, sid + ".jsonl")
if not os.path.isdir(subdir):
raise SystemExit # 一條線都還沒派過 ⇒ 沒得數,也沒什麼好說的
cap = int(os.environ.get("ISEP_CAP", "3"))
idle = int(os.environ.get("ISEP_IDLE", "900"))
now = time.time()
# ── ① harness 寫下來的那些線 + ③ 還在動的那些 ─────────────────────
cand = {}
try:
names = os.listdir(subdir)
except OSError:
bail("並行閘讀不到 subagents 目錄,這一次沒有把關。")
for fn in names:
if not (fn.startswith("agent-") and fn.endswith(".meta.json")):
continue
aid = fn[len("agent-"):-len(".meta.json")]
jl = os.path.join(subdir, "agent-%s.jsonl" % aid)
try:
quiet = now - os.path.getmtime(jl)
except OSError:
continue # 連 transcript 都沒有 ⇒ 不是活的線
if quiet > idle:
continue # ③ 安靜太久 ⇒ 收工了或死了,一律不算
try:
meta = json.load(open(os.path.join(subdir, fn), encoding="utf-8"))
except Exception:
meta = {}
try:
started = now - os.path.getmtime(os.path.join(subdir, fn))
except OSError:
started = 0
cand[aid] = {
"name": meta.get("name") or meta.get("description") or "(沒取名字)",
"type": meta.get("agentType") or "?",
"desc": meta.get("description") or "",
"tuid": meta.get("toolUseId") or "",
"quiet": int(quiet),
"age": int(started),
}
if not cand:
raise SystemExit
# ── ② 主 transcript 裡的完工通知 ─────────────────────────────────
# 實跡:{"type":"queue-operation","operation":"enqueue", ... "<task-notification>
# <task-id>a76283ec07f38ed24</task-id><tool-use-id>toolu_…</tool-use-id>"}
done = set()
byuid = {v["tuid"]: a for a, v in cand.items() if v["tuid"]}
acked = {}
if os.path.isfile(main):
marks = {a: "<task-id>%s</task-id>" % a for a in cand}
try:
with open(main, encoding="utf-8", errors="replace") as f:
for line in f:
for a, mk in marks.items():
if a in done:
continue
if mk in line:
done.add(a)
if not byuid or "tool_result" not in line:
continue
if not any(u in line for u in byuid):
continue
try:
e = json.loads(line)
except Exception:
continue
msg = e.get("message")
if not isinstance(msg, dict):
continue
for b in (msg.get("content") or []):
if not isinstance(b, dict) or b.get("type") != "tool_result":
continue
a = byuid.get(b.get("tool_use_id"))
if not a:
continue
txt = json.dumps(b.get("content"), ensure_ascii=False)
# launch ack = 這條線才剛開始;別的內容 = 同步 agent 已經交件
acked[a] = ("Async agent launched successfully" in txt)
except OSError:
pass
# 主 transcript 讀不到 ⇒ 只靠 ③ 的 IDLE 窗,仍然不會卡死(誠實邊界 1)
running = [a for a in cand if a not in done and acked.get(a, True)]
if len(running) < cap:
raise SystemExit
running.sort(key=lambda a: -cand[a]["age"])
def human(s):
if s < 90:
return "%d 秒" % s
if s < 5400:
return "%d 分" % (s // 60)
return "%.1f 小時" % (s / 3600.0)
rows = []
for i, a in enumerate(running, 1):
c = cand[a]
# 🔴 只印名字/類型/時間,**不印 agentId**——那是 harness 明文說不要往外貼的內部值
rows.append(" %d. %s%s)|已跑 %s|最後一個動作 %s前"
% (i, c["name"], c["type"], human(c["age"]), human(c["quiet"])))
print("BLOCK\t%d\t%d" % (len(running), cap))
print("\n".join(rows))
' 2>/dev/null) || {
cat >&2 <<'EOM'
⚠️ 並行閘(parallel-lines-cap-guard)自己出錯了,這一次**沒有把關**。
放行是刻意的(算不出來就擋 = 整台機器派不了工),但它不該安靜地過去。
請把這一行連同當時的動作記到 inkstone/ISEP#109。
EOM
exit 0
}
[ -n "${OUT:-}" ] || exit 0
KIND=$(printf '%s' "$OUT" | head -1 | cut -f1)
if [ "$KIND" = "NOTE" ]; then
MSG=$(printf '%s' "$OUT" | head -1 | cut -f2-)
printf '⚠️ %s\n 放行是刻意的,但它不該安靜地過去(inkstone/ISEP#109)。\n' "$MSG" >&2
exit 0
fi
N=$(printf '%s' "$OUT" | head -1 | cut -f2)
CAPN=$(printf '%s' "$OUT" | head -1 | cut -f3)
ROWS=$(printf '%s' "$OUT" | tail -n +2)
# ── 逃生門:用掉就消失,留在指令歷史上 ────────────────────────────────
ESC="/tmp/.parallel-ok-${CLAUDE_SESSION_ID:-}"
if [ -z "${CLAUDE_SESSION_ID:-}" ]; then
ESC=$(printf '%s' "$INPUT" | python3 -c '
import sys, json
try: print("/tmp/.parallel-ok-" + (json.load(sys.stdin).get("session_id") or "nosid"))
except Exception: print("/tmp/.parallel-ok-nosid")
' 2>/dev/null || echo /tmp/.parallel-ok-nosid)
fi
if [ -f "$ESC" ]; then
rm -f "$ESC"
printf '🔓 並行閘:現在有 %s 條線在跑(上限 %s),逃生門已用掉,這一次放行。\n' "$N" "$CAPN" >&2
exit 0
fi
cat >&2 <<EOF
🚦 同時跑的線已經到上限:**現在有 $N 條在跑,上限 $CAPN**。
現在在跑的是這幾條:
$ROWS
【上限從哪來】leo 2026-08-29 原話:「因為剛剛造成 Mac 重啓,它很少這樣⋯⋯
**跑 2-3 條應該是極限了**」——取他自己講的上限 3,所以第 4 條才擋。
這台機器:Mac14,2 / M2 / 記憶體 8 GB / Swap 已用 914 MB。
【它花掉過什麼(2026-08-29,這張閘的來由)】
同時開七條線(arcrun-rag#163#164Arcrun#176#180#185#187InkStoneCo#104
⇒ leo 的 Mac **重新開機**。而且同一天:派錯線 1 次、量錯東西 6 次、
停掉正確的工作 1 次(MISTAKE 134)。
⇒ **平行度超過盯得住的範圍時,錯誤率跟著上去。這條閘同時在省機器與省判斷力。**
【出路,挑一條】
① **等**——上面某一條收工,這條就派得出去(收工通知一進 transcript 就解鎖,不用等 15 分鐘)。
同一個回合可以先做別的不需要開新線的事。
② **這條更急** ⇒ 用 SendMessage 把某一條停下來/收掉,再派。
③ **真的非同時不可** ⇒ 在終端機跑
touch $ESC
然後重送。用掉就消失,會留在指令歷史上。
④ 上限本身要調 ⇒ ISEP_MAX_PARALLEL_LINES=<n>(安靜窗 ISEP_PARALLEL_IDLE_SEC,預設 900 秒)。
🔴 這道閘擋的是總管自己,**沒有總管例外**。
EOF
exit 2
-234
View File
@@ -1,234 +0,0 @@
#!/bin/bash
# 管什麼: Write/Edit 動 code 檔(.ts/.py/.go…)前,要不要有對應的一份 status: active SDDdesign.md)。
# 為什麼: SDD 生命週期鐵律——動 code 前必須有規格可對,且整個 repo 同一時刻只准一份 active。
# 把「動手前先讀 SDD」從只能靠人記,升級成機器擋(system-dev/docs/3-specs/SDD-LIFECYCLE.md)。
# 誤觸時怎麼關: 改文件/測試檔/3-specs 自己一律放行(下方 case 已排除);不在任何 git repo
# 裡的路徑(scratchpad、/tmp 暫存檔)一律放行,SDD 管不到它們。真的要臨時豁免
# 一次小改動,說明範圍後由人手動放行——這支閘不設「一行關掉」的旗標。
#
# PreToolUse hook — 動 code 前檢查 SDD 單一活性 SDD 鐵律(issue #6
# wishlist §2:把 /sdd-check 從「命令要人打」升級成「hook 自動攔」。
# 生命週期規則全文:system-dev/docs/3-specs/SDD-LIFECYCLE.md
#
# 掛在 settings.json 的 PreToolUsematcher: Write|Edit)。
# stdin 收到 JSON{ tool_name, tool_input: { file_path, ... } }
# 行為:
# 1. status: active 的 SDD > 1 份 → 單一活性鐵律已被違反,**不論寫什麼檔**一律擋(exit 2),
# 先收斂到一份再說。
# 2. 動 code 檔(.ts/.go/...)→ 需要「恰好 1 份」active SDD;0 份 → 擋。
# 3. 向下相容:3-specs 下完全沒有任何 design.md 帶 frontmatter(老 repo 尚未遷移生命週期制度)
# → 退回舊行為:有 design.md 就放行+提醒,沒有才擋。避免 template update 後老 repo 立刻全紅。
#
# 誠實限制(抄 arcrun):只擋語法層明顯違規(直接寫 code 檔)。
# 藏在 helper 裡、用 bash 繞道的改動擋不到。
# 價值是「想跳過會被抓到 + 留痕可審」,不是技術防偽。絕不聲稱「不可能繞過」。
set -euo pipefail
source "$(cd "$(dirname "${BASH_SOURCE[0]}")" && pwd)/lib/path-resolve.sh"
INPUT=$(cat)
# 解析 file_path。優先用 jq,沒有 jq 退回 grep(容錯)。
if command -v jq >/dev/null 2>&1; then
FILE_PATH=$(printf '%s' "$INPUT" | jq -r '.tool_input.file_path // empty')
else
FILE_PATH=$(printf '%s' "$INPUT" | grep -o '"file_path"[[:space:]]*:[[:space:]]*"[^"]*"' | head -1 | sed 's/.*"file_path"[[:space:]]*:[[:space:]]*"//;s/"$//')
fi
# 拿不到路徑 → 不擋(容錯,寧可放過也不誤殺)
[ -z "$FILE_PATH" ] && exit 0
# 🔴 2026-08-02 修:原本寫死相對路徑 `system-dev/docs/3-specs`
# 但 hook 的工作目錄是**頂層 InkStoneCo**,改子 repo 的 code 時就去頂層找 SDD
# ⇒ 看不到子 repo 自己那份 ⇒ **一律誤報「找不到任何 SDD」**。
# 實撞:改 products/arcrun-rag/collector/... 被擋,但該 repo 明明有
# system-dev/docs/3-specs/daemon-beta/design.mdstatus: active)。
# ⇒ 改成從被改檔案往上找最近的 system-dev/docs/3-specs(子 repo 優先,找不到才用頂層)。
# ⚠️ 只往上找到「頂層 InkStoneCo」為止——不可讓任意路徑(如 /private/tmp/…)
# 退回頂層 SDD 而被放行,那會把原本擋得住的情況變成擋不住。
#
# 🔴 2026-08-20 修(inkstone/InkStoneCo#22):上面這套邏輯有兩個洞,都是總管 08-12 實撞的:
#
# 洞 A — scratchpad 暫存檔被當成「code 變動」:
# `/private/tmp/.../scratchpad/foo.py` 不在 `$_root` 底下、往上找不到 3-specs
# 於是走到「找不到 SDD」擋下路徑——但 scratchpad 是 session 專用暫存區,從不進版控,
# SDD 管的是 repo 裡的產品程式碼,管不到它。**先問「這條路徑到底在不在某個 git repo
# 裡」(`path_in_git_worktree`,見 lib/path-resolve.sh),不在 ⇒ 這道閘天生管不到
# ⇒ 直接放行**,不必先繞去猜專案根、再證明找不到才擋。
# 用「有沒有 .git 可尋」判斷,比列舉路徑關鍵字(/tmp、scratchpad…)更穩:
# 不必窮舉每一種暫存區的命名法,任何真的不在 repo 裡的路徑都一視同仁。
#
# 洞 B — 訊息裡印出字面的 `/nonexistent`
# 舊版用 `/nonexistent/3-specs` 當內部 sentinel,讓「找不到 SDD」的既有擋下路徑可以
# 重用;但這個 sentinel 值被直接印進使用者看到的訊息,讀起來像是「這支腳本認真去
# /nonexistent 這個地方找過」——具體、卻是假的。改成用 RESOLVED 旗標記「解析成不成功」,
# 擋下訊息另外用人話描述「為什麼找不到」,不洩漏內部實作用的假路徑。
#
# ⚠️ 洞 A/B 都不改變「真的解析失敗時」的判定方向:路徑確實落在某個 git repo 裡,
# 但那個 repo 沒有 3-specs(或裡面沒有 active SDD)→ 仍然 **fail-closed**(擋,不放行)。
# 為什麼是 fail-closed、不是 fail-open:這道閘存在的目的就是防止「沒有 SDD 卻能動
# code」,若把「判斷不出來」直接放行,等於把一次環境跑歪(cwd 被切走、
# `$CLAUDE_PROJECT_DIR` 沒設、worktree 缺 3-specs…)悄悄變成「這道閘關掉了,而且沒有
# 任何人被告知」——silent bypass 的代價遠高於「多打一次確認」。#22 的紅線也明寫
# 「不要把閘改成『解析失敗就放行』——那是把誤判換成漏判」。
# 洞 A 的修法,套用在 case 分岔**之前**:不管 `$_root` 猜不猜得對,
# 先問「這條路徑到底在不在某個 git repo 裡」。不在 ⇒ SDD 這道閘天生管不到,直接放行。
# 🔴 這個檢查故意放在 `$FILE_PATH` 是否落在 `$_root` 底下的判斷之前、且對兩邊都適用
# (不是只套用在「專案外」那個分支):第一版只把它放進「專案外」分支,結果測試
# hooks/tests/sdd-guard.test.sh)就抓到一個不對稱漏洞——當 `$_root` 剛好等於
# scratchpad 的某層祖先目錄(例如 hook 被叫用時 cwd 已經跑到 /private/tmp 底下、
# `$CLAUDE_PROJECT_DIR` 也沒設),scratchpad 路徑會被判成「在 `$_root` 底下」而
# 走進另一條完全沒做 git-repo 檢查的路徑,同一個誤判换個路徑重新出現。
# 改成「先問是不是在 git repo 裡,不管路徑跟 `$_root` 的關係」就沒有這個不對稱。
if ! path_in_git_worktree "$FILE_PATH"; then
exit 0
fi
_root="${CLAUDE_PROJECT_DIR:-$(pwd)}"
# 預設值一律絕對路徑(不留相對路徑「system-dev/docs/3-specs」退回目前 cwd 的洞——
# 舊版這裡曾經是相對路徑,若專案內迴圈找不到就會被拿去跟 hook 執行當下的 cwd 兜,
# cwd 湊巧有同名目錄就會判斷到不相干的資料)。
SPECS_DIR="$_root/system-dev/docs/3-specs"
RESOLVED=1 # 1SPECS_DIR 是有意義的答案;0=真的解析失敗,SPECS_DIR 留空,訊息另外講原因
case "$FILE_PATH" in
"$_root"/*)
_d=$(dirname "$FILE_PATH")
while [ "$_d" != "/" ] && [ -n "$_d" ]; do
if [ -d "$_d/system-dev/docs/3-specs" ]; then
SPECS_DIR="$_d/system-dev/docs/3-specs"
break
fi
[ "$_d" = "$_root" ] && break
_d=$(dirname "$_d")
done
;;
*)
# 專案外的路徑:`$_root` 猜錯,或這條路徑本來就不屬於目前的 `$_root`。
# 已知落在某個 git repo 裡(上面剛確認過):往上找它自己的 3-specs。
# **不可退回 `$_root` 的 3-specs 就放行**——那會把「這個 repo 沒有 SDD」
# 誤判成「用別的 repo 的 SDD 蒙混過關」,原本擋得住的會變成擋不住。
SPECS_DIR=""
RESOLVED=0
_d=$(dirname "$FILE_PATH")
while [ "$_d" != "/" ] && [ -n "$_d" ]; do
if [ -d "$_d/system-dev/docs/3-specs" ]; then
SPECS_DIR="$_d/system-dev/docs/3-specs"
RESOLVED=1
break
fi
_d=$(dirname "$_d")
done
;;
esac
# 給訊息用的人話描述:解析成功就印真路徑,失敗就誠實講「為什麼」,不印假路徑
# (洞 B 的修法——舊版這裡印的是內部 sentinel `/nonexistent/3-specs`)。
if [ "$RESOLVED" -eq 1 ]; then
SPECS_DIR_DESC="${SPECS_DIR}/"
SPECS_NOT_FOUND_MSG="${SPECS_DIR}/ 下找不到任何 SDD"
SPECS_NOT_ACTIVE_MSG="${SPECS_DIR}/ 下沒有任何 status: active 的 SDD"
else
SPECS_DIR_DESC=""
SPECS_NOT_FOUND_MSG="這條路徑所在的 git repo 裡找不到 system-dev/docs/3-specs,也就沒有任何 SDD 可對(或這支閘沒能定位到正確的專案根——這是 fail-closed:寧可誤擋也不悄悄放行,見檔頭註解)"
SPECS_NOT_ACTIVE_MSG="$SPECS_NOT_FOUND_MSG"
fi
# ── 統計 active / frontmatter ──────────────────────
# 排除 archive/(已封存)與 TEMPLATE(範本自帶 status: draft frontmatter,不算數——
# 否則 update 一鋪新版 TEMPLATE-sdd,老 repo 就被誤判「已遷移」而全紅,向下相容破功)。
# frontmatter 判定=design.md 前 10 行有 ^status: 行(機器可查,見 SDD-LIFECYCLE.md)。
ACTIVE_COUNT=0
FM_COUNT=0
ACTIVE_LIST=""
if [ -n "$SPECS_DIR" ] && [ -d "$SPECS_DIR" ]; then
while IFS= read -r f; do
[ -n "$f" ] || continue
HEAD10=$(head -10 "$f" 2>/dev/null || true)
if printf '%s\n' "$HEAD10" | grep -q '^status:[[:space:]]*'; then
FM_COUNT=$((FM_COUNT + 1))
if printf '%s\n' "$HEAD10" | grep -q '^status:[[:space:]]*active'; then
ACTIVE_COUNT=$((ACTIVE_COUNT + 1))
ACTIVE_LIST="${ACTIVE_LIST}${f}
"
fi
fi
done < <(find "$SPECS_DIR" -name 'design.md' -not -path '*TEMPLATE*' -not -path '*/archive/*' 2>/dev/null)
fi
# ── 鐵律 1:單一活性被違反(active > 1)→ 不論寫什麼檔一律擋 ──
if [ "$ACTIVE_COUNT" -gt 1 ]; then
cat >&2 <<EOF
🚫 SDD 單一活性鐵律違反:偵測到 ${ACTIVE_COUNT} 份 status: active 的 SDD(任何時刻整個 repo 最多一份):
${ACTIVE_LIST}
請先收斂到一份:其餘改 status: paused / closedclosed 且被取代者填 superseded_by 並移入 3-specs/archive/)。
規則全文見 system-dev/docs/3-specs/SDD-LIFECYCLE.md。收斂前擋下所有寫檔。
(本 hook 攔 Write/Edit;修 frontmatter 可用 bash 直改,或由人裁決哪份是現行。)
EOF
exit 2
fi
# 只管 code 檔。docs/markdown/設定檔等放行。
case "$FILE_PATH" in
*.ts|*.tsx|*.js|*.jsx|*.go|*.py|*.rs|*.java|*.rb|*.php|*.c|*.cpp|*.h|*.hpp|*.swift|*.kt) ;;
*) exit 0 ;;
esac
# 改 SDD 自己 / 測試檔 → 放行
case "$FILE_PATH" in
*system-dev/docs/3-specs/*) exit 0 ;;
*_test.*|*.test.*|*.spec.*|*/tests/*|*/test/*) exit 0 ;;
esac
# ── 向下相容:整個 3-specs 沒有任何帶 frontmatter 的 design.md ──
# =老 repo 還沒遷移生命週期制度 → 退回舊行為(有 design.md 就放行+提醒),
# 避免 template update 一裝新 hook,老 repo 所有 code 寫入立刻全紅。
if [ "$FM_COUNT" -eq 0 ]; then
SDD_COUNT=0
if [ -n "$SPECS_DIR" ] && [ -d "$SPECS_DIR" ]; then
SDD_COUNT=$(find "$SPECS_DIR" -name 'design.md' -not -path '*TEMPLATE*' -not -path '*/archive/*' 2>/dev/null | wc -l | tr -d ' ')
fi
if [ "$SDD_COUNT" -eq 0 ]; then
cat >&2 <<EOF
🚫 SDD 協議攔截:要動 code 檔 ($FILE_PATH),但 ${SPECS_NOT_FOUND_MSG}
絕對鐵律:任何 code 變動前必須有對應 SDD(design.md),且遵守單一活性生命週期
system-dev/docs/3-specs/SDD-LIFECYCLE.md)。
請先:
1. 確認這個改動屬於哪個子系統
2. 在 [子系統的] system-dev/docs/3-specs/[子系統]/ 建立 design.md(可用 /sdd-check 協助),frontmatter 標 status: active
3. 在回覆開頭宣告已讀 SDD + 對應 task
小修改(修 bug、改文字)若確定豁免,請明確說明範圍後由人放行。
EOF
exit 2
fi
# 舊行為放行 + 提醒遷移(stderr 警告,不擋)
echo "📋 提醒:${SPECS_DIR_DESC} 有 SDD 但尚未掛生命週期 frontmatter(老結構)。動手前確認已讀對應 design.md;建議依 SDD-LIFECYCLE.md 補 status 標記(現行那份標 active)。" >&2
exit 0
fi
# ── 新行為:寫 code 檔需「恰好 1 份」active SDD ──
if [ "$ACTIVE_COUNT" -eq 0 ]; then
cat >&2 <<EOF
🚫 SDD 協議攔截:要動 code 檔 ($FILE_PATH),但 ${SPECS_NOT_ACTIVE_MSG}
單一活性鐵律:所有開發任務唯一對應源=那份 active SDD(規則見 system-dev/docs/3-specs/SDD-LIFECYCLE.md)。
請先(擇一,都是人的決定,CC 不得自行建 SDD):
1. 把現行規格的 design.md frontmatter 標成 status: active(一份、只能一份)
2. 或依 SDD-LIFECYCLE.md 第 3、4 條:proposal 進 pending-changes.md → 使用者 confirm → 開新 SDD 標 active
然後在回覆開頭宣告已讀 active SDD + 對應 task。
小修改(修 bug、改文字)若確定豁免,請明確說明範圍後由人放行。
EOF
exit 2
fi
# 恰好 1 份 active:放行,留痕提醒要宣告(stderr 警告,不擋)
printf '📋 提醒:現行 active SDD\n%s動手前請確認已讀它的 design.md、對應到 tasks,並在回覆宣告。\n' "$ACTIVE_LIST" >&2
exit 0
+96
View File
@@ -0,0 +1,96 @@
#!/usr/bin/env bash
# history-first-guard.sh 的迴歸測試 —— 重點在**逃生門真的走得通**inkstone/ISEP#122
#
# ── 這支在守什麼 ────────────────────────────────────────────────────
# 2026-09-02 實撞:KBDB 兩支工具都回 `Connection closed`,照這支閘印出來的那行
# `touch /tmp/.kbdb-down`
# 打完再送同一個編輯,**被一模一樣地擋第二次**——因為 `touch` 造的是空檔,
# 而舊版是 `cat` 檔案內容當時戳,空字串被當成 0 ⇒ 「距今 17 億秒」⇒ 永遠不新鮮。
#
# 🔴 一道閘印出來的出路走不通,比沒有出路更糟:人照做了、還是被擋,
# 下一步就是去繞過這道閘(本 repo 的 ticket-api-bypass-guard.sh 檔頭記過同一課)。
# 所以這支測試的第一等公民是**逃生門那一條**,不是「擋不擋得住」。
#
# 🔴 **這支測試自己怎麼被證明有鑑別力**(不要只看它全綠):
# 把修好之前那一版拿來跑,第 ④ 條要紅。因為舊版沒有 KBDB_STAMP_DIR
# 直接餵它會去讀這台機器真正的 /tmp 戳記而「剛好過關」,所以要先把路徑隔離:
# git show <修好前的 commit>:hooks/history-first-guard.sh > /tmp/old.sh
# sed 's#/tmp/\.kbdb-asked#${KBDB_STAMP_DIR:-/tmp}/.kbdb-asked#;
# s#/tmp/\.kbdb-down#${KBDB_STAMP_DIR:-/tmp}/.kbdb-down#' /tmp/old.sh > /tmp/old-iso.sh
# bash hooks/tests/history-first-guard.test.sh /tmp/old-iso.sh
# 2026-09-02 實跑:舊版 9/10(④ 紅),修好後 10/10。
# ⚠️ 第 ③ 條**兩版都是綠的**——它只驗離開碼 2,而過了第 0 道之後歷史警察照樣會擋。
# 真正分辨得出來的是 ④「擋人的是誰」。這一格是本支最容易寫成假綠的地方。
#
# 🔴 全程用 KBDB_STAMP_DIR 指到 TMP**不碰這台機器真正的 /tmp/.kbdb-* 戳記**
# (把別的 session 的戳記清掉=把閘弄成隨機的)。不打網路。
set -u
HOOK="${1:-$(cd "$(dirname "${BASH_SOURCE[0]}")/.." && pwd)/history-first-guard.sh}"
TMP=$(mktemp -d); trap 'rm -rf "$TMP"' EXIT
export KBDB_STAMP_DIR="$TMP/stamps"; mkdir -p "$KBDB_STAMP_DIR"
PASS=0; FAIL=0; N=0
# 造一個「有前科」的 code 檔:放在一個有 git 歷史的假 repo 裡
REPO="$TMP/repo"; mkdir -p "$REPO"
( cd "$REPO" && git init -q && git config user.email t@t && git config user.name t \
&& printf 'echo old\n' > victim.sh && git add . && git commit -qm "第一版" ) >/dev/null 2>&1
VICTIM="$REPO/victim.sh"
# run <檔案> → 印出離開碼(送一份 Edit 的 payload 進去)
run() {
printf '{"tool_input":{"file_path":"%s"}}' "$1" \
| CLAUDE_PROJECT_DIR="$REPO" bash "$HOOK" >/dev/null 2>"$TMP/err"
printf '%s' "$?"
}
check() { # check <說明> <實際> <期望>
N=$((N+1))
if [ "$2" = "$3" ]; then printf ' ✅ %s\n' "$1"; PASS=$((PASS+1))
else printf ' ❌ %s —— 期望離開碼 %s,實際 %s\n' "$1" "$3" "$2"; sed 's/^/ /' "$TMP/err" | head -6; FAIL=$((FAIL+1)); fi
}
clean_stamps() { rm -f "$KBDB_STAMP_DIR/.kbdb-asked" "$KBDB_STAMP_DIR/.kbdb-down"; rm -f /tmp/.history-guard-*; }
echo "── 第 0 道:問過 KBDB 了沒 ──────────────────────────────────"
clean_stamps
check "① 沒有任何戳記 → 擋" "$(run "$VICTIM")" 2
grep -q "KBDB" "$TMP/err" && printf ' ✅ ② 擋下時訊息講得出是哪一道\n' && PASS=$((PASS+1)) || { printf ' ❌ ② 訊息沒提到 KBDB\n'; FAIL=$((FAIL+1)); }; N=$((N+1))
echo "── 🔴 逃生門:照訊息打那一行,就要真的過得去 ──────────────────"
clean_stamps
touch "$KBDB_STAMP_DIR/.kbdb-down" # ← 訊息裡原文那一行做的事
check "③ touch 出來的空檔(本票的實撞)→ 要放行過第 0 道" "$(run "$VICTIM")" 2
# ↑ 期望仍是 2:過了第 0 道之後會被「歷史警察」擋(這個檔真的有前科),
# 所以要看訊息換人了沒——這是這支測試最容易寫錯的一格。
grep -q "歷史警察" "$TMP/err" && printf ' ✅ ④ 擋人的換成歷史警察 ⇒ 第 0 道確實被逃生門放過了\n' && PASS=$((PASS+1)) || { printf ' ❌ ④ 還是卡在 KBDB 那一道 ⇒ 逃生門是假的\n'; sed 's/^/ /' "$TMP/err" | head -4; FAIL=$((FAIL+1)); }; N=$((N+1))
clean_stamps
date +%s > "$KBDB_STAMP_DIR/.kbdb-down" # 舊格式(檔案內容是時戳)
run "$VICTIM" >/dev/null
grep -q "歷史警察" "$TMP/err" && printf ' ✅ ⑤ 舊格式(內容寫時戳)照樣認得 ⇒ 沒有把既有的弄壞\n' && PASS=$((PASS+1)) || { printf ' ❌ ⑤ 舊格式壞了\n'; FAIL=$((FAIL+1)); }; N=$((N+1))
clean_stamps
date +%s > "$KBDB_STAMP_DIR/.kbdb-asked"
run "$VICTIM" >/dev/null
grep -q "歷史警察" "$TMP/err" && printf ' ✅ ⑥ 真的問過 KBDBkbdb-asked-stamp.sh 寫的戳記)→ 過第 0 道\n' && PASS=$((PASS+1)) || { printf ' ❌ ⑥ 問過了還被擋\n'; FAIL=$((FAIL+1)); }; N=$((N+1))
echo "── 過期的戳記不算數(逃生門不能變成永久後門)──────────────────"
clean_stamps
touch -t "$(date -v-2H '+%Y%m%d%H%M' 2>/dev/null || date -d '2 hours ago' '+%Y%m%d%H%M')" "$KBDB_STAMP_DIR/.kbdb-down"
run "$VICTIM" >/dev/null
grep -q "KBDB" "$TMP/err" && printf ' ✅ ⑦ 兩小時前的空戳記 → 過期,回到擋\n' && PASS=$((PASS+1)) || { printf ' ❌ ⑦ 過期的戳記還在放行 ⇒ 一次 touch 就永久免疫\n'; FAIL=$((FAIL+1)); }; N=$((N+1))
echo "── 不該擋的(誤攔比漏擋嚴重)────────────────────────────────"
clean_stamps
printf '# doc\n' > "$REPO/readme.md"
check "⑧ 文件檔(.md)→ 一路放行,連第 0 道都不該碰" "$(run "$REPO/readme.md")" 0
clean_stamps
check "⑨ 不存在的新檔 → 放行" "$(run "$REPO/brand-new.sh")" 0
clean_stamps
mkdir -p "$REPO/tests"; printf 'echo t\n' > "$REPO/tests/a.sh"
check "⑩ 測試檔 → 放行" "$(run "$REPO/tests/a.sh")" 0
echo
printf '通過 %s 條,失敗 %s 條(共 %s 條)\n' "$PASS" "$FAIL" "$N"
[ "$FAIL" = 0 ] || exit 1
+74
View File
@@ -0,0 +1,74 @@
#!/usr/bin/env bash
# hooks/tests/lib/hook-sandbox.sh 的迴歸測試(inkstone/ISEP#122
#
# 🔴 為什麼有這支(2026-09-02 實撞,證據在票上):
# `hook_sandbox` 的第一個參數是「那支 hook 的檔案路徑」,傳錯時舊版不檢查就
# `cp -R "$(dirname "$1")"` ⇒ 複製的是上一層。傳 repo 根目錄進去,
# 複製的就是**整個 tech_projects**:兩次吃掉 23 GB,磁碟剩 462 MB
# 而它只印一句「沙盒建不起來」——**沒說參數錯,也沒說它已經把磁碟寫滿**。
#
# 所以這支測的不是「錯誤訊息好不好看」,是**收手的時機**:
# ④⑤ 兩條驗「複製之前就 return 1」——暫存區裡不准留下任何東西。
#
# 用法:bash hooks/tests/hook-sandbox.test.sh
set -u
HERE=$(CDPATH= cd -- "$(dirname -- "$0")" && pwd)
ROOT=$(CDPATH= cd -- "$HERE/.." && pwd) # …/hooks
REPO=$(CDPATH= cd -- "$ROOT/.." && pwd)
PASS=0; FAIL=0
ok(){ printf ' ✅ %s\n' "$1"; PASS=$((PASS+1)); }
no(){ printf ' ❌ %s —— %s\n' "$1" "$2"; FAIL=$((FAIL+1)); }
# 每一條都在自己的子殼裡跑:hook_sandbox 會設全域變數,不隔離會互相污染。
run(){ # run <參數> → 印 "rc|沙盒路徑|訊息"
( . "$HERE/lib/hook-sandbox.sh"
msg=$(hook_sandbox "$1" 2>&1); rc=$?
printf '%s|%s|%s' "$rc" "${HOOK_SANDBOX:-}" "$(printf '%s' "$msg" | tr '\n' ' ')"
)
}
echo "── 該收手(傳錯參數)──────────────────────────────────────"
r=$(run "$REPO"); rc=${r%%|*}; rest=${r#*|}; sb=${rest%%|*}; msg=${rest#*|}
[ "$rc" = "1" ] && ok "① 傳 repo 根目錄(本票的實撞)→ return 1" \
|| no "① 傳 repo 根目錄(本票的實撞)→ return 1" "實得 rc=$rc"
case "$msg" in *"hooks/main-and-prod-push-guard.sh"*)
ok "② 訊息給得出一行**真的跑得起來**的用法" ;;
*) no "② 訊息給得出一行**真的跑得起來**的用法" "訊息:$msg" ;;
esac
if [ -z "$sb" ] || [ ! -d "$sb" ]; then ok "③ 收手在 mktemp 之前,暫存區沒有殘骸"
else no "③ 收手在 mktemp 之前,暫存區沒有殘骸" "留下了 $sb"; fi
r=$(run ""); [ "${r%%|*}" = "1" ] && ok "④ 空參數 → return 1(不是拿空字串去 dirname" \
|| no "④ 空參數 → return 1" "實得 rc=${r%%|*}"
r=$(run "$REPO/scripts/ticket"); rc=${r%%|*}; rest=${r#*|}; sb=${rest%%|*}
if [ "$rc" = "1" ]; then ok "⑤ 檔案存在但上一層不是 hooks/ → 一樣收手"
else no "⑤ 檔案存在但上一層不是 hooks/ → 一樣收手" "實得 rc=$rc"; fi
if [ -z "$sb" ] || [ ! -d "$sb" ]; then ok "⑥ ⑤ 這條也沒把 scripts/ 複製出去"
else no "⑥ ⑤ 這條也沒把 scripts/ 複製出去" "留下了 $sb"; fi
r=$(run "$ROOT/沒有這支.sh"); [ "${r%%|*}" = "1" ] && ok "⑦ 路徑不存在 → return 1" \
|| no "⑦ 路徑不存在 → return 1" "實得 rc=${r%%|*}"
echo "── 不准把本來會過的弄壞(誤攔比漏擋嚴重)────────────────────"
( . "$HERE/lib/hook-sandbox.sh"
hook_sandbox "$ROOT/main-and-prod-push-guard.sh"; rc=$?
if [ "$rc" != "0" ]; then echo "RC=$rc"; exit 0; fi
[ -f "$HOOK_SANDBOX_HOOK" ] && echo "HOOKOK"
[ -d "$HOOK_SANDBOX/hooks/lib" ] && echo "LIBOK"
# 只複製 hooks/,不該把 repo 的其他目錄帶進來
[ -d "$HOOK_SANDBOX/hooks/scripts" ] && echo "LEAK"
hook_sandbox_cleanup
) > /tmp/.hs-ok.$$ 2>&1
grep -q HOOKOK /tmp/.hs-ok.$$ && ok "⑧ 正常用法照樣建得起來,複本裡有那支 hook" \
|| no "⑧ 正常用法照樣建得起來" "$(cat /tmp/.hs-ok.$$)"
grep -q LIBOK /tmp/.hs-ok.$$ && ok "⑨ 整個 hooks/(含 lib/)都在複本裡" \
|| no "⑨ 整個 hooks/(含 lib/)都在複本裡" "$(cat /tmp/.hs-ok.$$)"
grep -q LEAK /tmp/.hs-ok.$$ && no "⑩ 只複製 hooks/,沒有把 repo 其他目錄帶進去" "複本裡出現 scripts/" \
|| ok "⑩ 只複製 hooks/,沒有把 repo 其他目錄帶進去"
rm -f /tmp/.hs-ok.$$
echo
echo "通過 $PASS 條,失敗 $FAIL 條(共 $((PASS+FAIL)) 條)"
[ "$FAIL" -eq 0 ]
+78
View File
@@ -25,9 +25,21 @@ mkplugin() {
cp "$HOOK" "$d/hooks/$(basename "$HOOK")" cp "$HOOK" "$d/hooks/$(basename "$HOOK")"
cp "$REAL_HOOKS/lib/beacon_report.py" "$d/hooks/lib/beacon_report.py" cp "$REAL_HOOKS/lib/beacon_report.py" "$d/hooks/lib/beacon_report.py"
printf '#!/bin/sh\necho real\n' > "$d/scripts/ticket" printf '#!/bin/sh\necho real\n' > "$d/scripts/ticket"
# inkstone/ISEP#122:會自動載入的東西(skillcommandagent)也要造得出來
mkdir -p "$d/skills/demo" "$d/commands" "$d/agents" "$d/docs"
printf 'PLUGIN 版的 skill\n' > "$d/skills/demo/SKILL.md"
printf 'PLUGIN 版的 command\n' > "$d/commands/demo.md"
printf 'PLUGIN 版的 agent\n' > "$d/agents/demo.md"
printf '%s\n' "$d" printf '%s\n' "$d"
} }
# mkown <plugin root> <列...> → 寫一份 docs/file-ownership.tsv(欄位用真正的 TAB
mkown() {
d="$1"; shift; mkdir -p "$d/docs"
{ printf '# 測試用\n'; for row in "$@"; do printf '%s\n' "$row"; done; } \
| sed 's/|/\t/g' > "$d/docs/file-ownership.tsv"
}
# run <plugin root> <project dir> → 印出 systemMessageJSON 壞掉就印 __BADJSON__ # run <plugin root> <project dir> → 印出 systemMessageJSON 壞掉就印 __BADJSON__
run() { run() {
CLAUDE_PLUGIN_ROOT="$1" CLAUDE_PROJECT_DIR="$2" bash "$1/hooks/$(basename "$HOOK")" 2>/dev/null \ CLAUDE_PLUGIN_ROOT="$1" CLAUDE_PROJECT_DIR="$2" bash "$1/hooks/$(basename "$HOOK")" 2>/dev/null \
@@ -112,6 +124,72 @@ printf '#!/bin/sh\necho "OLD"\n' > "$J6/scripts/ticket"
out=$(run "$P" "$J6") out=$(run "$P" "$J6")
check "⑭ 報告內容含引號 → JSON 仍然合法" "$out" "🟢 ISEP" "!__BADJSON__" check "⑭ 報告內容含引號 → JSON 仍然合法" "$out" "🟢 ISEP" "!__BADJSON__"
P2=$(mkplugin 1.0.0) # ⑫⑬ 會刪掉 $P 的 report,這一組要自己一份
echo "── ②b 會自動載入的東西也有分身(inkstone/ISEP#122)──────────────"
# 🔴 這一組守的是 ship-check 那件:plugin 帶著舊描述,而舊描述在「我要發部落格文章」
# 的情境根本不會被觸發 ⇒ 那個 session 永遠載不到出貨流程,而且不會有任何症狀。
JS="$TMP/proj-skill"; mkdir -p "$JS/.claude/skills/demo"
printf '專案版的 skill(比較舊)\n' > "$JS/.claude/skills/demo/SKILL.md"
out=$(run "$P2" "$JS")
check "⑮ 專案有同名 skill 而內容不同 → 要點名" "$out" \
"會自動載入的東西兩邊各有一份" "skills/demo/SKILL.md" ".claude/skills/demo/SKILL.md"
check "⑯ 歸屬表沒登記 → 誠實說未定,不要替人猜方向" "$out" "歸屬未定"
JS2="$TMP/proj-skill-same"; mkdir -p "$JS2/.claude/skills/demo"
cp "$P2/skills/demo/SKILL.md" "$JS2/.claude/skills/demo/SKILL.md"
out=$(run "$P2" "$JS2")
check "⑰ 內容一模一樣 → 不吵(誤攔比漏擋嚴重)" "$out" "!會自動載入的東西兩邊各有一份"
JC="$TMP/proj-cmd"; mkdir -p "$JC/.claude/commands"
printf '專案版的 command(比較舊)\n' > "$JC/.claude/commands/demo.md"
out=$(run "$P2" "$JC")
check "⑱ command 也要掃(sdd-check 那件)" "$out" "commands/demo.md" ".claude/commands/demo.md"
JA="$TMP/proj-agent"; mkdir -p "$JA/.claude/agents"
printf '專案版的 agent(比較舊)\n' > "$JA/.claude/agents/demo.md"
out=$(run "$P2" "$JA")
check "⑲ agent 也要掃" "$out" "agents/demo.md" ".claude/agents/demo.md"
JCL="$TMP/proj-cloud"; mkdir -p "$JCL/InkStoneCo/.claude/skills/demo"
printf '專案版的 skill(比較舊)\n' > "$JCL/InkStoneCo/.claude/skills/demo/SKILL.md"
out=$(run "$P2" "$JCL")
check "⑳ 雲端排法:真身在 \$TOP/InkStoneCo/ 底下也要抓到" "$out" \
"InkStoneCo/.claude/skills/demo/SKILL.md"
echo "── 歸屬表要講得出「往哪個方向修」──────────────────────────────"
PO=$(mkplugin 1.0.1)
mkown "$PO" "skills/demo/SKILL.md|inkstone/InkStoneCo|.claude/skills/demo/SKILL.md|abc1234|-"
out=$(run "$PO" "$JS")
check "㉑ 真相源=InkStoneCo → 說「內容改在那裡」並給得出路徑" "$out" \
"真相源=inkstone/InkStoneCo:.claude/skills/demo/SKILL.md" "內容改在那裡" "!歸屬未定"
mkown "$PO" "skills/demo/SKILL.md|inkstone/ISEP|-|-|-"
out=$(run "$PO" "$JS")
check "㉒ 真相源=ISEP → 說「專案那份是舊複本」" "$out" \
"真相源=ISEP 這一份" "舊複本" "!歸屬未定"
echo "── ②c 沒有專案那一份也要驗得出來(雲端唯一作數的檢查)────────────"
# 雲端的 project dir 是薄殼,沒有 InkStoneCo 可以比 ⇒ 只剩「檔案 vs 表上的 sha256」
SHA=$(shasum -a 256 "$PO/skills/demo/SKILL.md" | cut -d" " -f1)
mkown "$PO" "skills/demo/SKILL.md|inkstone/InkStoneCo|.claude/skills/demo/SKILL.md|abc1234|$SHA"
out=$(run "$PO" "$J")
check "㉓ sha256 對得上(而且專案那份不存在)→ 一個字都不說" "$out" \
"🟢 ISEP v1.0.1 已載入" "!跟歸屬表對不上" "!會自動載入的東西兩邊各有一份"
printf '被就地改過\n' >> "$PO/skills/demo/SKILL.md"
out=$(run "$PO" "$J")
check "㉔ 檔案被就地改過 → 就算沒有專案那份,也要抓得到" "$out" \
"跟歸屬表對不上" "skills/demo/SKILL.md" "abc1234"
mkown "$PO" "skills/demo/SKILL.md|inkstone/InkStoneCo|.claude/skills/demo/SKILL.md|abc1234|-"
out=$(run "$PO" "$J")
check "㉕ 表上 sha 欄是 \`-\` → 這一格閉嘴(還沒登記不是錯)" "$out" "!跟歸屬表對不上"
echo "── 加了這兩格也不准讓信標消失 ────────────────────────────────"
out=$(run "$P2" "$JS")
check "㉖ ②b 有報告時,那行綠色信標仍在且 JSON 合法" "$out" \
"🟢 ISEP v1.0.0 已載入" "!__BADJSON__"
echo echo
printf '通過 %s 條,失敗 %s 條(共 %s 條)\n' "$PASS" "$FAIL" "$N" printf '通過 %s 條,失敗 %s 條(共 %s 條)\n' "$PASS" "$FAIL" "$N"
[ "$FAIL" = 0 ] || exit 1 [ "$FAIL" = 0 ] || exit 1
+29
View File
@@ -39,9 +39,38 @@
# ⇒ hostsum 兩次都回 `NODIR`(相等)、沙盒的請求數當然是 0 # ⇒ hostsum 兩次都回 `NODIR`(相等)、沙盒的請求數當然是 0
# ⇒ **第一條斷言變成「拿空的比空的」的假綠**。 # ⇒ **第一條斷言變成「拿空的比空的」的假綠**。
# 所以改成「設變數、不印」,而且 hook_sandbox_assert 開頭會擋空值(見下)。 # 所以改成「設變數、不印」,而且 hook_sandbox_assert 開頭會擋空值(見下)。
#
# 🔴 **先驗參數再複製**inkstone/ISEP#1222026-09-02 實撞,本檔第二次修):
# `$1` 是「那支 hook 的路徑」。傳錯(例如順手傳了 repo 根目錄)時,舊版不檢查就
# `cp -R "$(dirname "$1")" …` ⇒ **複製的是那個目錄的上一層**。
# 當天實測:`bash hooks/tests/main-and-prod-push-guard.test.sh "$PWD"`
# ⇒ dirname 變成 ~/Documents/tech_projects
# ⇒ 把 **整個 tech_projects**(所有 repo、所有 worktree)複製進 mktemp
# ⇒ 兩次就吃掉 23 GB,磁碟從 25 GB 剩到 462 MB`cp` 一路吐
# `No space left on device`,最後才印一句「❌ 沙盒建不起來」。
# ⇒ 訊息只說「建不起來」,**沒說是參數傳錯,也沒說它已經把磁碟寫滿了**。
# 判準用「要求某個東西在場」,不是關鍵字比對:
# ① `$1` 要指到一個**真的檔案**(傳目錄、傳空字串都不算)
# ② 它的上一層目錄名要叫 `hooks`(沙盒的前提就是「複製一整個 hooks/」)
# 兩條任一不成立就**在複製之前**收手,並印出走得通的那一行。
hook_sandbox() { hook_sandbox() {
_hs_real=$1 _hs_real=$1
if [ -z "${_hs_real:-}" ] || [ ! -f "$_hs_real" ]; then
printf '❌ hook_sandbox:第一個參數要是「那支 hook 的檔案路徑」,實得 %s\n' \
"${_hs_real:-(空的)}" >&2
printf ' 例:bash hooks/tests/main-and-prod-push-guard.test.sh hooks/main-and-prod-push-guard.sh\n' >&2
printf ' (不必自己傳的版本:bash scripts/test-main-and-prod-push-guard.sh\n' >&2
return 1
fi
_hs_hooks=$(CDPATH= cd -- "$(dirname -- "$_hs_real")" && pwd) || return 1 _hs_hooks=$(CDPATH= cd -- "$(dirname -- "$_hs_real")" && pwd) || return 1
if [ "$(basename "$_hs_hooks")" != "hooks" ]; then
printf '❌ hook_sandbox%s 的上一層不是 hooks/,而沙盒要複製的就是那個目錄。\n' \
"$_hs_real" >&2
printf ' 算出來的來源是 %s——照複製下去會把它整個搬進暫存區(2026-09-02 這樣寫滿過磁碟)。\n' \
"$_hs_hooks" >&2
printf ' 例:bash hooks/tests/main-and-prod-push-guard.test.sh hooks/main-and-prod-push-guard.sh\n' >&2
return 1
fi
HOOK_SANDBOX=$(mktemp -d) || return 1 HOOK_SANDBOX=$(mktemp -d) || return 1
cp -R "$_hs_hooks" "$HOOK_SANDBOX/hooks" || return 1 cp -R "$_hs_hooks" "$HOOK_SANDBOX/hooks" || return 1
HOOK_SANDBOX_HOST="${_hs_hooks%/hooks}/pending-main-push" HOOK_SANDBOX_HOST="${_hs_hooks%/hooks}/pending-main-push"
+219
View File
@@ -0,0 +1,219 @@
#!/usr/bin/env bash
# line-needs-own-worktree.sh 的迴歸測試(inkstone/ISEP#109 → comment 5391)。
#
# **離線、不打網路、不花錢、每次結果一樣**——判準只有兩個,兩個都是 git 自己回答的:
# ①這條命令會不會移動 HEAD ②那個目錄是不是主工作目錄。所以不需要語意判官。
#
# 每個案例都自己開一顆真的 git repo(外加一份真的 linked worktree)。
#
# 三群,兩個方向都要有證據:
# A 群「不該擋」——總管、唯讀動作、還原檔案、已經在自己的 worktree 裡、逃生門、
# worktree add 本身(**這群紅了比漏擋嚴重**:擋掉它等於線動不了工)
# B 群「該擋」 ——線在共用目錄裡 checkoutswitch-b,含 -C 與複合命令
# C 群「訊息與副作用」——講得出目錄與指令、不要開在 /tmp、逃生門、
# 以及**真的把說謊的登記清掉**(驗收條件 7)
#
# 用法:hooks/tests/line-needs-own-worktree.test.sh [hook 路徑]
set -u
HERE="$(cd "$(dirname "${BASH_SOURCE[0]}")" && pwd)"
HOOK="${1:-$(cd "$HERE/.." && pwd)/line-needs-own-worktree.sh}"
PASS=0; FAIL=0; N=0
ROOT=$(mktemp -d "${TMPDIR:-/tmp}/isep-wt.XXXXXX")
clean() { rm -rf "$ROOT"; }
trap clean EXIT
# 🔴 macOS 的 $TMPDIR 是 /var/folders/… 而 git 回的是解析過的 /private/var/…
# 測試比對前先把路徑解析掉,不然會拿「同一個目錄的兩種寫法」互比而假紅。
ROOT=$(cd "$ROOT" && pwd -P)
REPO="$ROOT/shared-repo"
mkdir -p "$REPO"
git -C "$REPO" init -q -b main
git -C "$REPO" config user.email t@t; git -C "$REPO" config user.name t
echo hi > "$REPO/a.txt"; git -C "$REPO" add -A; git -C "$REPO" commit -qm init
git -C "$REPO" worktree add -q "$ROOT/own-wt" -b mine
OWN="$ROOT/own-wt"
PLAIN="$ROOT/not-a-repo"; mkdir -p "$PLAIN"
# 第二顆 repo:D 群要驗「認出的是哪一個」,一顆 repo 分不出對錯
REPO2="$ROOT/other-repo"
mkdir -p "$REPO2"
git -C "$REPO2" init -q -b main
git -C "$REPO2" config user.email t@t; git -C "$REPO2" config user.name t
echo hi > "$REPO2/b.txt"; git -C "$REPO2" add -A; git -C "$REPO2" commit -qm init
# payload <command> [cwd]
payload() {
python3 - "$1" "${2:-$REPO}" <<'PY'
import json, sys
print(json.dumps({"session_id": "S-WT", "hook_event_name": "PreToolUse", "cwd": sys.argv[2],
"tool_name": "Bash", "tool_input": {"command": sys.argv[1]}},
ensure_ascii=False))
PY
}
# t <期望 exit> <說明> <command> [cwd] [env 前綴]
t() {
local want="$1" desc="$2" cmd="$3" cwd="${4:-$REPO}" envs="${5:-CLAUDE_CODE_CHILD_SESSION=1}"
N=$((N+1))
local err rc
err=$(printf '%s' "$(payload "$cmd" "$cwd")" | env $envs bash "$HOOK" 2>&1 >/dev/null); rc=$?
LAST_ERR="$err"
if [ "$rc" -eq "$want" ]; then
printf ' ✅ %s\n' "$desc"; PASS=$((PASS+1))
else
printf ' ❌ %s —— 期望 exit=%s,實得 exit=%s\n' "$desc" "$want" "$rc"
printf '%s\n' "$err" | sed -n '1,8p' | sed 's/^/ /'
FAIL=$((FAIL+1))
fi
}
has() { N=$((N+1)); if printf '%s' "$LAST_ERR" | grep -qF -- "$1"; then printf ' ✅ %s\n' "$2"; PASS=$((PASS+1)); else printf ' ❌ %s —— 找不到「%s」\n' "$2" "$1"; FAIL=$((FAIL+1)); fi; }
hasnt() { N=$((N+1)); if printf '%s' "$LAST_ERR" | grep -qF -- "$1"; then printf ' ❌ %s —— 出現了「%s」\n' "$2" "$1"; FAIL=$((FAIL+1)); else printf ' ✅ %s\n' "$2"; PASS=$((PASS+1)); fi; }
echo
echo "── A 群:不該擋(誤攔比漏擋嚴重——擋錯了線就動不了工)──"
t 0 "① 總管(不是線)在共用目錄切分支 ⇒ 不管(那是他自己的目錄)" \
"git checkout -b feat/x" "$REPO" "CLAUDE_CODE_CHILD_SESSION="
t 0 "② git status ⇒ 唯讀,不管" "git status"
t 0 "③ git log --oneline ⇒ 唯讀,不管" "git log --oneline -5"
t 0 "④ git branch -a ⇒ 唯讀,不管" "git branch -a"
t 0 "⑤ git checkout -- a.txt(還原檔案,不動 HEAD)⇒ 放行" "git checkout -- a.txt"
t 0 "⑥ git checkout HEAD -- a.txt ⇒ 放行" "git checkout HEAD -- a.txt"
t 0 "⑦ git restore a.txt ⇒ 放行(根本不是 checkout" "git restore a.txt"
t 0 "⑧ git checkout -p ⇒ 互動式挑 hunk,不動 HEAD,放行" "git checkout -p"
t 0 "⑨ **已經在自己的 worktree 裡**切分支 ⇒ 放行(這是我們要它做的事)" \
"git checkout -b feat/inside" "$OWN"
t 0 "⑩ git worktree add ⇒ 放行(那是解法本身,不是病)" \
"git worktree add $ROOT/wt2 -b feat/y"
t 0 "⑪ 逃生門 WORKTREE_OK=1 ⇒ 放行" \
"git checkout -b feat/z" "$REPO" "CLAUDE_CODE_CHILD_SESSION=1 WORKTREE_OK=1"
t 0 "⑫ 不是 git 命令 ⇒ 不管" "npm test"
t 0 "⑬ 目錄根本不是 git repo ⇒ 不管" "git checkout -b feat/x" "$PLAIN"
t 0 "⑭ 命令裡有 checkout 這個字但不是 git 的(不看措辭,看動作)" \
"echo '別忘了 git checkout 回 main'"
t 0 "⑮ payload 壞掉 ⇒ 放行(不擋在不確定上)" ""
N=$((N+1))
brc=$(printf 'not json' | CLAUDE_CODE_CHILD_SESSION=1 bash "$HOOK" >/dev/null 2>&1; echo $?)
if [ "$brc" -eq 0 ]; then printf ' ✅ ⑯ 完全不是 JSON 的 payload ⇒ 放行\n'; PASS=$((PASS+1));
else printf ' ❌ ⑯ payload 壞掉卻擋下來了(exit=%s\n' "$brc"; FAIL=$((FAIL+1)); fi
echo
echo "── B 群:該擋 ──"
t 2 "⑰ 線在共用目錄 git checkout -b ⇒ 擋" "git checkout -b feat/new"
t 2 "⑱ 線在共用目錄 git switch -c ⇒ 擋" "git switch -c feat/new2"
t 2 "⑲ 線在共用目錄 git checkout main ⇒ 擋(切回去也是切)" "git checkout main"
t 2 "⑳ git -C <共用目錄> checkout(人在別的地方)⇒ 擋" "git -C $REPO checkout -b feat/c" "$PLAIN"
t 2 "㉑ 複合命令 cd … && git checkout ⇒ 擋(一段一段拆)" "cd $REPO && git checkout -b feat/d"
t 2 "㉒ 前面掛 env 的 git checkout ⇒ 擋" "FOO=1 git checkout -b feat/e"
t 2 "㉓ git switch main ⇒ 擋" "git switch main"
echo
echo "── C 群:訊息與副作用 ──"
t 2 "㉔ 擋下來(下面幾條檢查這一次的訊息)" "git checkout -b feat/msg"
has "$REPO" "㉕ 說得出是哪個目錄"
has "worktree add" "㉖ 給得出開自己 worktree 的指令"
has "不要開在 /tmp" "㉗ 講得出不要開在 /tmp08-29 實測:那些全 prunable"
has "WORKTREE_OK=1" "㉘ 講得出逃生門"
has "worktree prune" "㉙ 講得出收工要怎麼收"
hasnt '$(' "㉚ 訊息沒有被 shell 展開"
# 驗收條件 7:說謊的登記真的被清掉
git -C "$REPO" worktree add -q "$ROOT/ghost" -b ghosted
rm -rf "$ROOT/ghost"
N=$((N+1))
if git -C "$REPO" worktree list 2>/dev/null | grep -q prunable; then
printf ' ✅ ㉛ 造出一筆「指向空氣」的登記(目錄砍掉、登記還在)\n'; PASS=$((PASS+1))
else
printf ' ❌ ㉛ 造不出 prunable 的登記,下一條測不到東西\n'; FAIL=$((FAIL+1))
fi
t 2 "㉜ 這時候擋下來" "git checkout -b feat/prune"
has "指向空氣" "㉝ 訊息說得出清掉了幾筆說謊的登記"
N=$((N+1))
if git -C "$REPO" worktree list 2>/dev/null | grep -q prunable; then
printf ' ❌ ㉞ prune 沒有真的執行——登記簿還在說謊\n'; FAIL=$((FAIL+1))
else
printf ' ✅ ㉞ 說謊的登記真的被清掉了(prune 是收工動作,不是偶爾整理)\n'; PASS=$((PASS+1))
fi
N=$((N+1))
if [ -d "$OWN" ] && git -C "$REPO" worktree list | grep -q "own-wt"; then
printf ' ✅ ㉟ 而且還在的那份 worktree 一根寒毛都沒動\n'; PASS=$((PASS+1))
else
printf ' ❌ ㉟ prune 把還在的 worktree 也弄掉了——那是災難\n'; FAIL=$((FAIL+1))
fi
echo
echo "── D 群:認得出是**哪一個** repoinkstone/ISEP#109 → comment 5398)──"
# 為什麼這群非有不可:舊版一律拿 payload 的 cwd 當答案,於是
# `cd <別的 repo> && git checkout` 擋是擋對了,訊息卻指著 cwd 那個 repo。
# 🔴 照著那個訊息做的人,會在錯的 repo 開一份用不到的 worktree
# 真正要隔離的那個沒開到——而他以為自己隔離好了。給錯下一步比不擋更糟。
t 2 "㊱ cd <另一個 repo> && git checkout ⇒ 擋(人站在 REPO" \
"cd $REPO2 && git checkout -b feat/x" "$REPO"
has "$REPO2" "㊲ 認出的是 cd 進去的那個 repo"
hasnt "$REPO/" "㊳ **不是** cwd 那個 repo(舊版就是在這裡指錯)"
t 2 "㊴ git -C <另一個 repo> checkout ⇒ 擋" \
"git -C $REPO2 checkout -b feat/y" "$REPO"
has "$REPO2" "㊵ 認出的是 -C 指的那個 repo"
hasnt "$REPO/" "㊶ 不是 cwd 那個"
t 2 "㊷ cd A && git -C B checkout ⇒ 擋(兩個都在,誰贏?)" \
"cd $REPO2 && git -C $REPO checkout -b feat/z" "$PLAIN"
has "$REPO" "㊸ **-C 贏**——git 自己就是這個優先序(-C 蓋掉當下的 cwd)"
hasnt "$REPO2" "㊹ cd 的目標沒有贏"
t 2 "㊺ 相對路徑的 cd ⇒ 擋,而且接得對" \
"cd shared-repo && git checkout main" "$ROOT"
has "$REPO" "㊻ 相對 cd 接在 cwd 後面算出正確的 repo"
t 2 "㊼ cd A && git -C <相對> checkout ⇒ 相對的 -C 接在 cd **之後**算" \
"cd $ROOT && git -C shared-repo checkout main" "$PLAIN"
has "$REPO" "㊽ 不是接在 cwd 後面(接錯會指到 not-a-repo/shared-repo"
t 2 "㊾ 從自己的 worktree cd 回共用目錄再切 ⇒ 擋" \
"cd ../shared-repo && git checkout main" "$OWN"
has "$REPO" "㊿ 認出的是走回去的那個共用目錄"
t 2 "(51) 子殼的 cd 不外洩:(cd 別處 && true) ; git checkout ⇒ 擋在 cwd 這個 repo" \
"(cd $REPO2 && true) ; git checkout -b feat/sub" "$REPO"
has "$REPO" "(52) 子殼裡的 cd 出來就不算數了(沿用 push_target_dir 已驗過的範圍化)"
# 🔴 已知邊界,寫成測試而不是寫成註解——註解會過期,測試紅了才知道它變了。
# `);` 中間沒空白時,shlex 的 punctuation_chars 會把它併成一顆 token
# 整段就斷在那裡 ⇒ **漏擋**(不是指錯 repo,是完全沒看到)。
# 這個邊界是 push_target_dir 的 tokenize 層帶來的,兩道閘一起有;
# 要修得動那層,會連帶改到推 main 那道閘的偵測範圍 ⇒ 不在本票裡動(另報)。
t 0 "(53) 已知邊界:右括號與分號黏在一起 ⇒ 這道閘看不到(漏擋,不是誤攔)" \
"(cd $REPO2 && true); git checkout -b feat/glued" "$REPO"
echo
echo "── D 群反面:認不出來的時候**不准猜**(誤攔+指錯路,兩個一起犯)──"
t 0 "(54) cd 到不是 repo 的地方 ⇒ 放行(舊版會擋,還會指著 cwd 那個 repo" \
"cd $PLAIN && git checkout -b feat/x" "$REPO"
t 0 "(55) cd 進**自己的 worktree** 再切 ⇒ 放行(那正是我們要它做的事)" \
"cd $OWN && git checkout -b feat/inside2" "$REPO"
t 0 "(56) cd 的目標是沒展開的變數 ⇒ 放行(猜錯會叫人去錯的 repo 開 worktree" \
'cd $SOMEREPO && git checkout -b feat/x' "$REPO"
t 0 "(57) cd - ⇒ 放行(上一個目錄是什麼,tokenize 看不出來)" \
"cd - && git checkout -b feat/x" "$REPO"
t 0 "(58) cd 到別的 repo 但只是還原檔案 ⇒ 放行(不動 HEAD 的形狀照樣認得)" \
"cd $REPO2 && git checkout -- b.txt" "$REPO"
N=$((N+1))
if [ -f "$(cd "$HERE/.." && pwd)/lib/checkout_target_dir.py" ]; then
printf ' ✅ (59) 解析器跟閘住在一起(少了它,閘只會印出錯的下一步)\n'; PASS=$((PASS+1))
else
printf ' ❌ (59) lib/checkout_target_dir.py 不見了\n'; FAIL=$((FAIL+1))
fi
clean
echo
echo "══ $PASS/$N 通過${FAIL:+$FAIL 個失敗} ══"
[ "$FAIL" -eq 0 ]
+255
View File
@@ -0,0 +1,255 @@
#!/usr/bin/env bash
# parallel-lines-cap-guard.sh 的迴歸測試(inkstone/ISEP#109)。
#
# **離線、不打網路、不花錢、每次結果一樣**——這支閘只讀檔案的存在與 mtime,
# 沒有語意判官,所以不需要像 ask-user-question-guard 那樣另開一支 live 測試量準度。
#
# 每個案例都自己搭一份假的 harness 佈局(跟真的同形狀):
# <root>/<sid>.jsonl 主 transcript
# <root>/<sid>/subagents/agent-<id>.meta.json harness 啟動那條線時寫的
# <root>/<sid>/subagents/agent-<id>.jsonl 那條線自己的 transcript
#
# 三群,兩個方向都要有證據:
# A 群「不該擋」——沒到上限、已收工、當掉的線、逃生門、不是派工的工具、
# 主 transcript 讀不到(**這群紅了比漏擋嚴重**:誤攔會讓整台機器派不了工)
# B 群「該擋」 ——到上限、超過上限、上限可調、巢狀也算
# C 群「訊息本身」——列得出現在有哪幾條在跑、不外洩 agentId、沒有被 shell 展開
#
# 用法:hooks/tests/parallel-lines-cap-guard.test.sh [hook 路徑]
set -u
HERE="$(cd "$(dirname "${BASH_SOURCE[0]}")" && pwd)"
HOOK="${1:-$(cd "$HERE/.." && pwd)/parallel-lines-cap-guard.sh}"
PASS=0; FAIL=0; N=0
ROOT=$(mktemp -d "${TMPDIR:-/tmp}/isep-parcap.XXXXXX")
SID="S-PARCAP-TEST"
ESC="/tmp/.parallel-ok-$SID"
clean() { rm -rf "$ROOT"; rm -f "$ESC"; }
trap clean EXIT
# reset —— 每個案例從空的佈局開始
reset() {
rm -rf "$ROOT/$SID" "$ROOT/$SID.jsonl"
mkdir -p "$ROOT/$SID/subagents"
: > "$ROOT/$SID.jsonl"
}
# line <id> <名字> <型別> <安靜幾秒> [tool_use_id]
# 造一條「在跑的線」:meta 在、jsonl 在、jsonl 的 mtime 是 <安靜幾秒> 前
line() {
local id="$1" name="$2" typ="$3" quiet="$4" tuid="${5:-toolu_$1}"
local d="$ROOT/$SID/subagents"
printf '{"agentType":"%s","description":"%s 的說明","name":"%s","toolUseId":"%s","spawnDepth":1}\n' \
"$typ" "$name" "$name" "$tuid" > "$d/agent-$id.meta.json"
printf '{"agentId":"%s"}\n' "$id" > "$d/agent-$id.jsonl"
python3 - "$d/agent-$id.jsonl" "$quiet" <<'PY'
import os, sys, time
p, q = sys.argv[1], int(sys.argv[2])
t = time.time() - q
os.utime(p, (t, t))
PY
}
# finished <id> —— 在主 transcript 補一則完工通知(實跡格式)
finished() {
printf '{"type":"queue-operation","operation":"enqueue","sessionId":"%s","content":"<task-notification>\\n<task-id>%s</task-id>\\n<tool-use-id>toolu_%s</tool-use-id>\\n"}\n' \
"$SID" "$1" "$1" >> "$ROOT/$SID.jsonl"
}
# launch_ack <tool_use_id> —— 背景 agent 剛啟動時的 tool_result(實跡文字)
launch_ack() {
python3 - "$1" <<'PY' >> "$ROOT_ENV/$SID_ENV.jsonl"
import json, sys
tuid = sys.argv[1]
print(json.dumps({"type": "user", "message": {"role": "user", "content": [
{"type": "tool_result", "tool_use_id": tuid,
"content": [{"type": "text", "text": "Async agent launched successfully. agentId: xyz"}]}]}},
ensure_ascii=False))
PY
}
# sync_result <tool_use_id> —— 同步 agent 交件了:tool_result 是真的結果,不是 launch ack
sync_result() {
python3 - "$1" <<'PY' >> "$ROOT_ENV/$SID_ENV.jsonl"
import json, sys
tuid = sys.argv[1]
print(json.dumps({"type": "user", "message": {"role": "user", "content": [
{"type": "tool_result", "tool_use_id": tuid,
"content": [{"type": "text", "text": "做完了,結論如下……"}]}]}},
ensure_ascii=False))
PY
}
export ROOT_ENV="$ROOT" SID_ENV="$SID"
# payload [tool_name] [transcript_path]
payload() {
python3 - "${1:-Agent}" "${2:-$ROOT/$SID.jsonl}" "$SID" <<'PY'
import json, sys
print(json.dumps({"session_id": sys.argv[3], "hook_event_name": "PreToolUse",
"transcript_path": sys.argv[2], "tool_name": sys.argv[1],
"tool_input": {"prompt": "【工單】inkstone/ISEP#109"}},
ensure_ascii=False))
PY
}
# t <期望 exit> <說明> [tool_name] [transcript_path] [env 前綴]
t() {
local want="$1" desc="$2" tool="${3:-Agent}" tpath="${4:-$ROOT/$SID.jsonl}" envs="${5:-}"
N=$((N+1))
local err rc
err=$(printf '%s' "$(payload "$tool" "$tpath")" | env $envs bash "$HOOK" 2>&1 >/dev/null); rc=$?
LAST_ERR="$err"
if [ "$rc" -eq "$want" ]; then
printf ' ✅ %s\n' "$desc"; PASS=$((PASS+1))
else
printf ' ❌ %s —— 期望 exit=%s,實得 exit=%s\n' "$desc" "$want" "$rc"
printf '%s\n' "$err" | sed -n '1,8p' | sed 's/^/ /'
FAIL=$((FAIL+1))
fi
}
# has <該出現的字串> <說明>
has() {
N=$((N+1))
if printf '%s' "$LAST_ERR" | grep -qF -- "$1"; then
printf ' ✅ %s\n' "$2"; PASS=$((PASS+1))
else
printf ' ❌ %s —— 訊息裡找不到「%s」\n' "$2" "$1"; FAIL=$((FAIL+1))
fi
}
# hasnt <不該出現的字串> <說明>
hasnt() {
N=$((N+1))
if printf '%s' "$LAST_ERR" | grep -qF -- "$1"; then
printf ' ❌ %s —— 訊息裡出現了「%s」\n' "$2" "$1"; FAIL=$((FAIL+1))
else
printf ' ✅ %s\n' "$2"; PASS=$((PASS+1))
fi
}
echo
echo "── A 群:不該擋(誤攔比漏擋嚴重——擋錯了整台機器派不了工)──"
reset
t 0 "① 一條線都沒派過(連 subagents 目錄都空)⇒ 放行"
reset; line a1 收檔那條 rag-collector 5
t 0 "② 只有 1 條在跑(上限 3)⇒ 放行"
reset; line a1 一號 rag-collector 5; line a2 二號 arcrun-engineer 5
t 0 "③ 2 條在跑(上限 3)⇒ 放行"
reset
for i in 1 2 3 4 5; do line "b$i" "$i號" rag-collector 5; finished "b$i"; done
t 0 "④ 5 條都收到完工通知 ⇒ 放行(前一條收工後,下一條派得出去)"
reset
for i in 1 2 3 4 5; do line "c$i" "$i號" rag-collector 3600; done
t 0 "⑤ 5 條的 transcript 都安靜超過 15 分(收工了或當掉)⇒ 放行,不會永久卡死"
reset; line d1 一號 rag-collector 5; line d2 二號 rag-collector 5; line d3 三號 rag-collector 5
t 0 "⑥ 到上限,但動作不是派工(Bash)⇒ 這支不管" Bash
reset; line e1 一號 rag-collector 5; line e2 二號 rag-collector 5; line e3 三號 rag-collector 5
touch "$ESC"
t 0 "⑦ 到上限但逃生門在 ⇒ 放行"
N=$((N+1))
if [ -f "$ESC" ]; then
printf ' ❌ ⑧ 逃生門用完沒被消耗——那會變成永久豁免\n'; FAIL=$((FAIL+1))
else
printf ' ✅ ⑧ 逃生門用掉就消失(不是永久豁免)\n'; PASS=$((PASS+1))
fi
reset; line f1 一號 rag-collector 5; line f2 二號 rag-collector 5; line f3 三號 rag-collector 5
finished f2
t 0 "⑨ 3 條裡有 1 條收工了 ⇒ 剩 2 條,放行"
reset; line g1 一號 rag-collector 5 toolu_G1; line g2 二號 rag-collector 5 toolu_G2; line g3 三號 rag-collector 5 toolu_G3
sync_result toolu_G2
t 0 "⑩ 同步 agent 的 tool_result 不是 launch ack ⇒ 算它交件了,放行"
reset; line h1 一號 rag-collector 5; line h2 二號 rag-collector 5
rm -f "$ROOT/$SID.jsonl"
t 0 "⑪ 主 transcript 讀不到,只靠安靜窗 ⇒ 2 條不到上限,放行"
reset; line i1 一號 rag-collector 5; line i2 二號 rag-collector 5; line i3 三號 rag-collector 5
t 0 "⑫ transcript_path 指到不存在的佈局 ⇒ 數不出來就放行(不擋在不確定上)" \
Agent "$ROOT/nowhere/NOPE.jsonl"
N=$((N+1))
brc=$(printf 'this is not json' | bash "$HOOK" >/dev/null 2>&1; echo $?)
if [ "$brc" -eq 0 ]; then
printf ' ✅ ⑬ payload 壞掉 ⇒ 放行(fail-open 是刻意的)\n'; PASS=$((PASS+1))
else
printf ' ❌ ⑬ payload 壞掉卻擋下來了(exit=%s)——那會卡死整台機器\n' "$brc"; FAIL=$((FAIL+1))
fi
N=$((N+1))
bmsg=$(printf 'this is not json' | bash "$HOOK" 2>&1 >/dev/null)
if printf '%s' "$bmsg" | grep -q "沒有把關"; then
printf ' ✅ ⑭ 而且它會出聲說「這一次沒有把關」(不是靜默放行)\n'; PASS=$((PASS+1))
else
printf ' ❌ ⑭ 出錯時靜默放行了——房規禁止靜默\n'; FAIL=$((FAIL+1))
fi
echo
echo "── B 群:該擋 ──"
reset; line j1 一號 rag-collector 5; line j2 二號 arcrun-engineer 5; line j3 三號 isep-guard 5
t 2 "⑮ 剛好 3 條在跑(上限 3)⇒ 擋第 4 條"
reset
for i in 1 2 3 4 5 6 7; do line "k$i" "$i號" rag-collector 5; done
t 2 "⑯ 7 條在跑(就是 08-29 那天的形狀)⇒ 擋"
reset; line l1 一號 rag-collector 5
t 2 "⑰ 上限調成 1,1 條在跑 ⇒ 擋(上限可調)" Agent "$ROOT/$SID.jsonl" "ISEP_MAX_PARALLEL_LINES=1"
reset; line m1 一號 rag-collector 5; line m2 二號 rag-collector 5; line m3 三號 rag-collector 5
t 2 "⑱ Task 這條路也管得到(不是只認 Agent)" Task
reset; line n1 一號 rag-collector 5 toolu_N1; line n2 二號 rag-collector 5 toolu_N2; line n3 三號 rag-collector 5 toolu_N3
launch_ack toolu_N1; launch_ack toolu_N2; launch_ack toolu_N3
t 2 "⑲ 三條都只有 launch ack(還在跑)⇒ 擋"
reset
for i in 1 2 3; do line "o$i" "$i號" rag-collector 5; done
python3 - "$ROOT/$SID/subagents/agent-o2.meta.json" <<'PY'
import json, sys
p = sys.argv[1]; d = json.load(open(p)); d["spawnDepth"] = 2
json.dump(d, open(p, "w"), ensure_ascii=False)
PY
t 2 "⑳ 巢狀派出去的線(spawnDepth 2)一樣算進去——它一樣吃記憶體"
reset; line p1 一號 rag-collector 5; line p2 二號 rag-collector 5; line p3 三號 rag-collector 5
touch "$ESC"
printf '%s' "$(payload)" | bash "$HOOK" >/dev/null 2>&1
t 2 "㉑ 逃生門用過一次之後,第二次照樣擋"
reset; line q1 一號 rag-collector 890; line q2 二號 rag-collector 890; line q3 三號 rag-collector 890
t 2 "㉒ 安靜 890 秒(還在 900 秒窗內)⇒ 仍算在跑,擋"
echo
echo "── C 群:訊息本身 ──"
reset
line r1 install-twice-163 rag-collector 5
line r2 dup-machine-icon-185 arcrun-engineer 5
line r3 parallel-cap-109 isep-guard 5
t 2 "㉓ 到上限 ⇒ 擋(下面幾條檢查這一次的訊息)"
has "現在有 3 條在跑" "㉔ 說得出現在有幾條在跑"
has "install-twice-163" "㉕ 列得出第一條的名字"
has "dup-machine-icon-185" "㉖ 列得出第二條的名字"
has "parallel-cap-109" "㉗ 列得出第三條的名字"
has "跑 2-3 條應該是極限了" "㉘ 說得出上限從哪來(leo 原話)"
has "touch /tmp/.parallel-ok-" "㉙ 講得出逃生門怎麼開"
has "ISEP_MAX_PARALLEL_LINES" "㉚ 講得出上限怎麼調"
has "沒有總管例外" "㉛ 講明它擋的是總管自己"
hasnt "agentId" "㉜ 不外洩 harness 說不要往外貼的內部 id"
hasnt '$(' '㉝ 訊息沒有被 shell 展開(錢字號括號不該留在輸出裡)'
clean
echo
echo "══ $PASS/$N 通過${FAIL:+$FAIL 個失敗} ══"
[ "$FAIL" -eq 0 ]
+24
View File
@@ -176,6 +176,30 @@ else
printf ' ❌ ⑱ 身份欄沒有吃下工人名字(或把原本的三個角色弄壞了)\n'; FAIL=$((FAIL+1)) printf ' ❌ ⑱ 身份欄沒有吃下工人名字(或把原本的三個角色弄壞了)\n'; FAIL=$((FAIL+1))
fi fi
echo "── 驗收 4:真實的 subagent_type 形狀(2026-08-28 實撞的死鎖)──────"
N=$((N+1))
if python3 - "$ROOT" <<'PY' 2>/dev/null
import sys, os
sys.path.insert(0, os.path.join(sys.argv[1], "hooks", "lib"))
import roster
d = os.path.join(sys.argv[1], "agents")
# Claude Code 給 plugin agent 的真實值帶前綴,agents/*.md 的 name 沒有
assert roster.find("isep:isep-hand", d), "帶 plugin 前綴的真實 subagent_type 認不出來"
assert roster.find("isep:scout", d), "帶前綴的 scout 認不出來"
# 名單上的裸名字仍然要收(人會照 roster list 直接貼)
assert roster.find("isep-hand", d), "裸名字被弄壞了"
# 剝前綴不能變成放行任何東西
assert roster.find("isep:nobody", d) is None, "不存在的名字被放行了"
assert roster.find("nobody", d) is None, "不存在的裸名字被放行了"
assert roster.find("", d) is None, "空字串被放行了"
PY
then
printf ' ✅ ⑲ 帶 plugin 前綴的真實 subagent_type 認得出來,不存在的仍然擋\n'; PASS=$((PASS+1))
else
printf ' ❌ ⑲ 真實的 subagent_typeisep:isep-hand)認不出來——就是這個造成 8/28 的死鎖\n'; FAIL=$((FAIL+1))
fi
echo echo
printf '結果:%s 通過 / %s 失敗(共 %s 條)\n' "$PASS" "$FAIL" "$N" printf '結果:%s 通過 / %s 失敗(共 %s 條)\n' "$PASS" "$FAIL" "$N"
[ "$FAIL" -eq 0 ] || exit 1 [ "$FAIL" -eq 0 ] || exit 1
+158
View File
@@ -0,0 +1,158 @@
#!/usr/bin/env bash
# sdd-guard 退役的迴歸測試(inkstone/ISEP#91
#
# ── 這支在守什麼 ────────────────────────────────────────────────────
# leo 2026-08-16 在 inkstone/InkStoneCo#40 裁定「**取消 Active SDD**」:
# 任務狀態搬到 Gitea 管,SDD 只記「起初的樣子」。
# 但 `sdd-guard.sh` 是 **fail-closed** 的——
# 動 code 檔時,active SDD 不是「恰好 1 份」→ 擋(0 份也擋)
# 路徑所在的 repo 沒有 3-specs → 也擋
# ⇒ 照裁決把 active SDD 拿掉,會把「動任何 .ts/.py/.go」整個鎖死。
# 這就是那個裁決 11 天沒人敢執行的真正原因。
#
# 所以退役的順序是「**先讓閘退役,再拿掉 active SDD**」,而這支測的是第一步做完了沒有。
#
# 🔴 它測的不是「檔案刪掉了沒有」,而是**那個擋還會不會發生**:
# 把整組 `Write|Edit|MultiEdit` 的 PreToolUse 閘,拿去撞「裁決執行完之後的世界」
# (一個沒有 3-specs 的 repo、以及一個有兩份 active SDD 的 repo),一支都不准擋。
# ⇒ 有人日後用別的檔名把同一個形狀種回來,這支照樣會紅。
#
# 用法:hooks/tests/sdd-guard-retired.test.sh
# 🔴 全程在 TMP 底下建假 repo,跑完自己清;不動任何真 repo、不打網路。
set -u
HOOKS_DIR="$(cd "$(dirname "${BASH_SOURCE[0]}")/.." && pwd)"
REPO_ROOT="$(cd "$HOOKS_DIR/.." && pwd)"
TMP=$(mktemp -d)
trap 'rm -rf "$TMP"' EXIT
PASS=0; FAIL=0
ok() { echo "$1"; PASS=$((PASS+1)); }
bad() { echo "$1"; FAIL=$((FAIL+1)); }
# ── ① 閘本體與它的註冊都不在了 ────────────────────────────────────
echo "── ① 退役:檔案與註冊 ──"
if [ -e "$HOOKS_DIR/sdd-guard.sh" ]; then
bad "hooks/sdd-guard.sh 還在(應已刪除)"
else
ok "hooks/sdd-guard.sh 已刪除"
fi
if grep -q 'sdd-guard' "$HOOKS_DIR/hooks.json"; then
bad "hooks.json 還註冊著 sdd-guard(照裁決做會鎖死所有 code 寫入)"
else
ok "hooks.json 已無 sdd-guard 註冊"
fi
# hooks.json 要仍然是合法 JSON,而且別的閘一支都沒被順手弄掉
# (README:合錯的時候「語法合法、閘卻不見了」,不會有任何東西喊一聲)
REGISTERED=$(python3 - "$HOOKS_DIR/hooks.json" <<'PY'
import json, sys
d = json.load(open(sys.argv[1]))
print(sum(len(g.get("hooks", [])) for ev in d["hooks"].values() for g in ev))
PY
) || REGISTERED=""
if [ -n "$REGISTERED" ]; then
ok "hooks.json 仍是合法 JSON(註冊 $REGISTERED 條)"
else
bad "hooks.json 解析失敗"
fi
# ── ② 真正的驗收:裁決執行完之後,動 code 檔不能被擋 ──────────────
echo "── ② 行為:把「拿掉 active SDD 之後的世界」丟給整組寫檔閘,一支都不准擋 ──"
# 這兩個假 repo 就是舊 sdd-guard 一定會擋下的兩種狀態:
# A. 完全沒有 3-specs(=裁決執行完的樣子,也是 ISEP 自己現在的樣子)
# B. 兩份 status: active(=舊的「單一活性鐵律」違反)
REPO_NO_SDD="$TMP/repo-no-sdd"
mkdir -p "$REPO_NO_SDD/src"
git init -q "$REPO_NO_SDD"
REPO_MULTI="$TMP/repo-multi-active"
mkdir -p "$REPO_MULTI/system-dev/docs/3-specs/a" "$REPO_MULTI/system-dev/docs/3-specs/b" "$REPO_MULTI/src"
git init -q "$REPO_MULTI"
printf -- '---\nstatus: active\n---\n# A\n' > "$REPO_MULTI/system-dev/docs/3-specs/a/design.md"
printf -- '---\nstatus: active\n---\n# B\n' > "$REPO_MULTI/system-dev/docs/3-specs/b/design.md"
# 撈出所有掛在 Write|Edit|MultiEdit 上的 PreToolUse 閘(照 hooks.json 的實況,不寫死清單)
# macOS 內建 bash 是 3.2,沒有 mapfile/readarray——用相容寫法收陣列
# (同 scripts/gitea-labels-sync.sh:56 的前例;2026-09-01 inkstone/ISEP#115 實撞:
# 這支測試在 leo 的 mac 上一次都沒跑成功過,離開碼 1,而 TESTING.md 標著「通過 8」)
WRITE_HOOKS=()
while IFS= read -r _l; do WRITE_HOOKS+=("$_l"); done < <(python3 - "$HOOKS_DIR/hooks.json" <<'PY'
import json, sys
d = json.load(open(sys.argv[1]))
for g in d["hooks"].get("PreToolUse", []):
m = g.get("matcher", "") or ""
if "Write" in m or "Edit" in m:
for h in g.get("hooks", []):
print(h["command"].split("/")[-1])
PY
)
if [ "${#WRITE_HOOKS[@]:-0}" -eq 0 ]; then
bad "撈不到任何 Write|Edit 的 PreToolUse 閘——測試本身失效了,先修這裡"
fi
# 判準:擋下來的理由**是不是 SDD**。
#
# 🔴 這裡刻意不寫成「一支閘都不准擋」——同一組 matcher 上還住著好幾支跟 SDD 無關、
# 而且看 session 狀態決定擋不擋的閘(`subagent-first-guard``history-first-guard`…)。
# 把它們算成失敗,這支測試就會在別人改別的東西時無故變紅,
# 紅久了就沒人看——`docs/TESTING.md` 開頭那句「誤攔比漏擋更該修」對測試一樣成立。
# 所以失敗的定義是:**有閘擋下來,而且它擋的理由指向 SDD/3-specs**。
# 其餘的擋只印出來給人看,不判失敗。
probe() { # probe <說明> <file_path>
local desc="$1" path="$2" sdd_blocked="" other_blocked=""
local payload out rc
payload=$(python3 -c "import json,sys;print(json.dumps({'tool_name':'Write','tool_input':{'file_path':sys.argv[1],'content':'export const x = 1;\n'}}))" "$path")
for name in "${WRITE_HOOKS[@]}"; do
[ -x "$HOOKS_DIR/$name" ] || continue
out=$(printf '%s' "$payload" | "$HOOKS_DIR/$name" 2>&1)
rc=$?
[ "$rc" -eq 2 ] || continue
if printf '%s' "$out" | grep -qE 'SDD|3-specs'; then
sdd_blocked="$sdd_blocked $name"
else
other_blocked="$other_blocked $name"
fi
done
if [ -n "$sdd_blocked" ]; then
bad "$desc —— 仍被 SDD 理由擋下:$sdd_blocked"
else
ok "$desc"
[ -n "$other_blocked" ] && echo " (另有與 SDD 無關的閘擋下,不算失敗:$other_blocked"
fi
}
# 刻意讓 $_rootCLAUDE_PROJECT_DIRpwd)跟這些假 repo 對不上——
# 舊 sdd-guard 在這個情境下走的正是 fail-closed 那條分支。
unset CLAUDE_PROJECT_DIR
cd "$TMP" || exit 1
probe "repo 沒有 3-specs(裁決執行完的樣子)→ 寫 .ts 不被擋" "$REPO_NO_SDD/src/x.ts"
probe "repo 沒有 3-specs → 寫 .py 不被擋" "$REPO_NO_SDD/src/x.py"
probe "兩份 status: active(舊「單一活性」違反)→ 寫 .ts 不被擋" "$REPO_MULTI/src/x.ts"
# ISEP 自己就是「沒有 3-specs 的 repo」——退役前,改自己的 .py 當場被擋。
probe "ISEP 自己的 hooks/lib/*.py → 不被擋(退役前這一格是紅的)" "$REPO_ROOT/hooks/lib/dispatch_parse.py"
# ── ③ 會被載入的那幾份,不能再有人讀到「只准一份 active SDD」 ──────
echo "── ③ 條文:載入面不再宣告單一活性鐵律 ──"
# 只查**會被載入**的那幾份(commands / agents / skills / hooks 腳本)。
# docs/ 與 wiki/ 不查——它們得說得出「退役了什麼」,不然這件事沒有歷史。
STALE=""
while IFS= read -r f; do
grep -qE '只(准|允許)一份|單一活性' "$f" && STALE="$STALE $f"
done < <(find "$REPO_ROOT/commands" "$REPO_ROOT/agents" "$REPO_ROOT/skills" -name '*.md' 2>/dev/null
find "$REPO_ROOT/hooks" -maxdepth 1 -name '*.sh' 2>/dev/null)
if [ -n "$STALE" ]; then
bad "這些載入面還在宣告「只准一份 active SDD」:$STALE"
else
ok "commandsagentsskillshooks 都不再宣告單一活性鐵律"
fi
echo
echo "結果:通過 $PASS 失敗 $FAIL"
[ "$FAIL" -eq 0 ] || exit 1
-90
View File
@@ -1,90 +0,0 @@
#!/usr/bin/env bash
# sdd-guard.sh 的迴歸測試(inkstone/InkStoneCo#22)。
#
# 涵蓋兩個洞:
# 洞 A — scratchpad/任何不在 git repo 裡的暫存檔被誤判成「code 變動」而擋下。
# 洞 B — 真的解析失敗(fail-closed)時,訊息裡印出內部 sentinel `/nonexistent`。
# 以及既有行為不能退步:單一活性違反仍擋、恰好 1 份 active 仍放行、
# 「dirname 還沒建立」不可被誤判成「不在 repo 裡」(新邏輯自己可能引入的 fail-open 陷阱)。
#
# 用法:hooks/tests/sdd-guard.test.sh [hooks/sdd-guard.sh 的路徑]
# 🔴 全程在一個乾淨的 TMP 底下建假 repo,跑完自己清;不動任何真 repo。
set -u
HOOK="${1:-$(cd "$(dirname "${BASH_SOURCE[0]}")/.." && pwd)/sdd-guard.sh}"
TMP=$(mktemp -d)
trap 'rm -rf "$TMP"' EXIT
PASS=0; FAIL=0
mk() { # mk <file_path> -> JSON on stdout
python3 -c "import json,sys;print(json.dumps({'tool_name':'Write','tool_input':{'file_path':sys.argv[1],'content':'x'}}))" "$1"
}
t() { # t <期望 exit code> <說明> <file_path> [額外檢查關鍵字]
local want="$1" desc="$2" path="$3" must_not_contain="${4:-}"
local out rc
out=$(mk "$path" | "$HOOK" 2>&1)
rc=$?
local ok=1
[ "$rc" -eq "$want" ] || ok=0
if [ -n "$must_not_contain" ] && printf '%s' "$out" | grep -qF "$must_not_contain"; then
ok=0
fi
if [ "$ok" -eq 1 ]; then
echo "$desc"; PASS=$((PASS+1))
else
echo "$desc —— 期望 exit=$want,實得 exit=$rc"
[ -n "$must_not_contain" ] && echo " (且訊息不該含「$must_not_contain」)"
echo " 輸出:$out" | head -3
FAIL=$((FAIL+1))
fi
}
# ── 準備:一個真的沒有 3-specs 的 git repo(模擬「真的解析失敗」)──
REPO_NO_SDD="$TMP/repo-no-sdd"
mkdir -p "$REPO_NO_SDD/src"
git init -q "$REPO_NO_SDD"
# ── 準備:一個有 1 份 active SDD 的 git repo ──
REPO_ONE_ACTIVE="$TMP/repo-one-active"
mkdir -p "$REPO_ONE_ACTIVE/system-dev/docs/3-specs/x" "$REPO_ONE_ACTIVE/src"
git init -q "$REPO_ONE_ACTIVE"
printf -- '---\nstatus: active\n---\n# X\n' > "$REPO_ONE_ACTIVE/system-dev/docs/3-specs/x/design.md"
# ── 準備:一個有 2 份 active SDD 的 git repo(單一活性違反)──
REPO_MULTI="$TMP/repo-multi-active"
mkdir -p "$REPO_MULTI/system-dev/docs/3-specs/a" "$REPO_MULTI/system-dev/docs/3-specs/b" "$REPO_MULTI/src"
git init -q "$REPO_MULTI"
printf -- '---\nstatus: active\n---\n# A\n' > "$REPO_MULTI/system-dev/docs/3-specs/a/design.md"
printf -- '---\nstatus: active\n---\n# B\n' > "$REPO_MULTI/system-dev/docs/3-specs/b/design.md"
# ── 準備:scratchpad 風格的暫存區(不在任何 git repo 裡)──
SCRATCH="$TMP/private/tmp/claude-fake-session/scratchpad"
mkdir -p "$SCRATCH"
# 讓 $_rootCLAUDE_PROJECT_DIR 或 pwd)刻意跟這些假 repo 對不上,
# 逼所有案例都走「專案外的路徑」那個分支——這正是 #22 實撞的情境(cwd 跑歪/
# CLAUDE_PROJECT_DIR 沒設,路徑不落在 $_root 底下)。
unset CLAUDE_PROJECT_DIR
cd "$TMP"
echo "── 洞 A:不在任何 git repo 裡的路徑,SDD 管不到,該放行 ──"
t 0 "scratchpad 暫存 .py(本票原始事故)" "$SCRATCH/fix-project-settings.py"
t 0 "scratchpad 巢狀更深" "$SCRATCH/nested/deep/tmp.js"
echo "── 洞 B:真的解析失敗(repo 存在但沒有 3-specs)仍要 fail-closed,但訊息不准洩漏內部假路徑 ──"
t 2 "真 repo 沒有 3-specs → 仍擋" "$REPO_NO_SDD/src/foo.py"
t 2 "上面那筆的訊息不准出現 /nonexistent" "$REPO_NO_SDD/src/foo.py" "/nonexistent"
echo "── fail-open 陷阱:新檔案要建在還沒建立的子目錄下,不可被誤判成「不在 repo 裡」──"
t 2 "真 repo、目標子目錄還沒建立 → 仍擋(不能因為 dirname 不存在就放行)" "$REPO_NO_SDD/brand-new/not-yet/bar.py"
echo "── 既有行為不能退步 ──"
t 0 "只有 1 份 active SDD,改 code 檔 → 放行" "$REPO_ONE_ACTIVE/src/x.py"
t 2 "2 份 active SDD(單一活性違反)→ 擋" "$REPO_MULTI/src/x.py"
t 0 "改 .md 文件(非 code 檔)→ 放行,即使找不到 3-specs" "$REPO_NO_SDD/README.md"
echo
echo "結果:通過 $PASS 失敗 $FAIL"
[ "$FAIL" -eq 0 ] || exit 1
+3 -1
View File
@@ -41,6 +41,7 @@ usage() {
solo <session_id> 這件事真的該自己做(subagent-first-guard)——回覆裡要寫理由 solo <session_id> 這件事真的該自己做(subagent-first-guard)——回覆裡要寫理由
dispatch <session_id> 派工單真的有例外(dispatch-format-guard dispatch <session_id> 派工單真的有例外(dispatch-format-guard
ask <session_id> 這題真的是人閘(ask-user-question-guard ask <session_id> 這題真的是人閘(ask-user-question-guard
roster <session_id> 派工真的是名單的例外(roster-guard
kbdb-down KBDB 真的連不上(history-first-guard)——回覆裡要說明 kbdb-down KBDB 真的連不上(history-first-guard)——回覆裡要說明
--list 列出目前存在的戳記 --list 列出目前存在的戳記
@@ -93,7 +94,7 @@ case "$GATE" in
kbdb-down) kbdb-down)
stamp /tmp/.kbdb-down "KBDB 連不上而放行——**回覆裡要說明**,這是留痕不是豁免" ;; stamp /tmp/.kbdb-down "KBDB 連不上而放行——**回覆裡要說明**,這是留痕不是豁免" ;;
solo|dispatch|ask) solo|dispatch|ask|roster)
SID="${1:-${CLAUDE_SESSION_ID:-}}" SID="${1:-${CLAUDE_SESSION_ID:-}}"
if [ -z "$SID" ]; then if [ -z "$SID" ]; then
printf '❌ %s 要綁 session id(閘用它認「是不是同一個 session」)。\n' "$GATE" >&2 printf '❌ %s 要綁 session id(閘用它認「是不是同一個 session」)。\n' "$GATE" >&2
@@ -104,6 +105,7 @@ case "$GATE" in
solo) stamp "/tmp/.solo-ok-$SID" "這件事自己做——**回覆裡要寫理由**" ;; solo) stamp "/tmp/.solo-ok-$SID" "這件事自己做——**回覆裡要寫理由**" ;;
dispatch) stamp "/tmp/.dispatch-ok-$SID" "這張派工單的例外,放行一次" ;; dispatch) stamp "/tmp/.dispatch-ok-$SID" "這張派工單的例外,放行一次" ;;
ask) stamp "/tmp/.ask-ok-$SID" "這題確認是人閘,放行一次" ;; ask) stamp "/tmp/.ask-ok-$SID" "這題確認是人閘,放行一次" ;;
roster) stamp "/tmp/.roster-ok-$SID" "這次派工確認是名單的例外,放行一次" ;;
esac ;; esac ;;
*) *)
+55 -1
View File
@@ -10,9 +10,63 @@
set -euo pipefail set -euo pipefail
# ── 雲端需要哪些變數(只有名字。要加就加在這裡)────────────────── # ── 雲端需要哪些變數(只有名字。要加就加在這裡)──────────────────
#
# 範圍=**youlinstage)與 geek6688(測試 prod & 出貨機)兩台全給**,
# **外加 uncle6**——出貨的三個站實際部署到的是那個帳號。
# leo 2026-09-01:「youlin 和 geek6688 都全給,因為這兩個都是讓 CC 操作
# 一個 stage 一個 test prod**不給所有的就是受阻**。」
# uncle6 是同一句話的延伸(inkstone/ISEP#115 → comment `5577`):
# `products/arcrun-rag/installer/ship.targets.json` 六處 accountId 去重後只有一個值
# `58309bb90fd93ad6d0fe0aae99170e9d`,而本機出貨靠的是家目錄裡的 OAuth 登入態
# `~/.wrangler/config/default.toml`)——**那個檔不隨 repo clone 走,雲端永遠拿不到**。
# ⚠️ 這把「是 uncle6 的、而且 active」是驗過的;「它有沒有 Workers Scripts:Edit
# =真的部署得動」**沒驗**(驗它必須寫入,那是紅線)。缺這格會在部署當下才知道。
NEEDED=( NEEDED=(
GITEA_TOKEN_CLAUDE_CODE # 機器帳號 claude-code 的 Gitea tokenbootstrap 與 plugin 安裝都靠它 # ── 機器帳號 ──
GITEA_TOKEN_CLAUDE_CODE # claude-code 的 Gitea tokenbootstrap 與 plugin 安裝都靠它
# ── youlin AI 的 stage(沒指定帳號時的預設,agent-memory.md §2)──
CLOUDFLARE_API_TOKEN_YOULIN_CC_USE # D37 起這把就是設計給 CC 用的
CLOUDFLARE_ACCOUNT_ID_YOULIN # 上面那把的配對 account id(帳號 id 不是機密)
YOULIN_MCP_OWNER_SECRETS # youlin 那台 MCP 的 owner secret
STAGE_USERNAME_YOULIN # ⚠️ 密碼類,見下面那條限制
STAGE_PASSWORD_YOULIN # ⚠️ 密碼類,見下面那條限制
# ── geek6688 測試 prod 出貨機 ──
CLOUDFLARE_API_TOKEN_CC_SHIPPING_CORE # 出貨線寫入用
CLOUDFLARE_ACCOUNT_ID_GEEK6688 # 上面那把的配對 account id
# ── uncle6 = 出貨三站真正部署到的帳號(installerdocsSitemailRelaystage 與 prod 都是)──
UNCLE6_CF_API_KEY # 住在 products/arcrun-rag/.env;本機是靠 ~/.wrangler 的 OAuth 登入態出貨,那個檔不隨 clone 走
# ── Arcrun 出貨線的實例座標(inkstone/Arcrun#195 起)──
# 網址隨 repo 走(Arcrun 的 shared/instance-coordinates/instances.json),
# 只有 namespace 是機敏 ⇒ 走環境變數。原本只住在 ~/.arcrun/config.yaml 的 api_key
# 那個檔在家目錄、不隨 clone 走 ⇒ 雲端永遠拿不到。
ARCRUN_NS_YOULIN # youlin 實例的 namespaceX-Arcrun-API-Key
) )
#
# 🔴 這份清單的邊界——加一把之前先問「這把打得到哪個實例」,不是「這把方便嗎」
#
# 可以進來的:**youlin 與 geek6688** 這兩台的全部,加上機器帳號自己的 token。
# 🔴 不准進來的:
# ① `CLOUDFLARE_API_TOKEN_leo21c`——leo 2026-09-01 只點名那兩台;
# leo21c 是現役正式環境,`inkstone/InkStoneCo#14` → comment `3890` 已分進 B 段不放。
# ② `polaris/mira/.env` 裡的任何東西——那整份都是 leo21c 現役正式環境。
# 其中 `CLOUDFLARE_API_TOKEN` / `CLOUDFLARE_ACCOUNT_ID` 這兩個**沒有名字**的最危險:
# 所有 CF 工具都把它們當預設 ⇒ 雲端一個沒指定帳號的指令就會打到正式環境。
# 2026-08-14 那輪審查把它列為「本輪最危險的發現」。
# 🔎 這一條不必靠人記得:`scripts/test-make-cloud-env.sh` 的 B8 會去看
# **每一把的值是從哪個檔案拿到的**,出自 `polaris/mira/.env` 就紅。
#
# 🔴 密碼類(`STAGE_PASSWORD_YOULIN` 等)進清單是為了讓**人**拿得到。
# `credentials-map.md`「密碼類憑證的用法限制」(2026-08-17 立)照舊有效:
# **AI 不得把密碼打進登入欄位**,這是 surface 層硬規則,leo 交代了也不解除。
# 機器要驗登入後的畫面走那節寫的兩條:帶 token/cookie 打 API,或接 leo 已登入的分頁。
#
# 📌 兩台的 account id 都有具名變數了(`…_YOULIN` 是 2026-09-01 才補進頂層 `.env` 的,
# inkstone/ISEP#115 → comment `5542`;帳號 id 不是機密,wiki 的帳號表本來就公開記著)。
# **所以永遠不需要去用那個沒有名字的 `CLOUDFLARE_ACCOUNT_ID`**——那是 leo21c。
# ── 去哪裡找值(credentials-map.md 記的六個 .env)──────────────── # ── 去哪裡找值(credentials-map.md 記的六個 .env)────────────────
BASE="${INKSTONE_ROOT:-$HOME/Documents/tech_projects/InkStoneCo}" BASE="${INKSTONE_ROOT:-$HOME/Documents/tech_projects/InkStoneCo}"
+152
View File
@@ -64,6 +64,158 @@ printf '已驗完,全部綠燈\n' > "$TMPF"
run 0 "scripts/ticket say inkstone/arcrun-rag#136 -F $TMPF" run 0 "scripts/ticket say inkstone/arcrun-rag#136 -F $TMPF"
rm -f "$TMPF" "/tmp/.comment-task-guard-warned-$SID" rm -f "$TMPF" "/tmp/.comment-task-guard-warned-$SID"
echo "── 閘教的那行指令要真的跑得動(inkstone/ISEP#112)──"
# 🔴 這一組**不看離開碼**,看訊息內容、而且**真的把訊息裡那塊指令執行一次**。
# ISEP wiki mistakes.md 記過:訊息壞掉時閘照樣 exit 2,只驗離開碼完全看不出來。
# 這張票就是那個形狀的極端版——閘擋對了,但它教的解法**根本不存在**。
SID2=test-cctg-msg-$$
rm -f "/tmp/.comment-task-guard-warned-$SID2"
PAYLOAD=$(python3 -c '
import json, sys
cmd = ("curl -X POST \"$API/repos/inkstone/arcrun-rag/issues/136/comments\" "
"-d \x27{\"body\":\"Phase 1 的驗收在雲端那半出貨之前驗不了\"}\x27")
print(json.dumps({"session_id": sys.argv[1], "tool_name": "Bash",
"tool_input": {"command": cmd}}, ensure_ascii=False))
' "$SID2")
MSGFILE=$(mktemp)
printf '%s' "$PAYLOAD" | bash "$H" 2>"$MSGFILE" >/dev/null
rm -f "/tmp/.comment-task-guard-warned-$SID2"
RESFILE=$(mktemp)
PAYFILE=$(mktemp); printf '%s' "$PAYLOAD" > "$PAYFILE"
rm -f "/tmp/.comment-task-guard-warned-$SID2"
MSGFILE="$MSGFILE" RESFILE="$RESFILE" GUARD="$H" PAYLOAD="$PAYFILE" python3 - <<'PY'
import io, os, re, subprocess, sys
msg = io.open(os.environ["MSGFILE"], encoding="utf-8").read()
res = []
def t(ok, name, detail=""):
res.append((bool(ok), name, detail))
here = os.path.dirname(os.path.dirname(os.path.abspath(__file__))) \
if "__file__" in dir() else os.getcwd()
ticket = os.path.realpath(os.path.join(os.getcwd(), "scripts", "ticket"))
# ⑮ 那塊指令**真正要執行的那一行**,開頭是絕對路徑,而且指到這一份正本。
# 🔴 判準刻意放在「要執行的那一行」上,不是「訊息裡出現過的所有路徑」——
# 後者在相對路徑混進來時是**空過**的(別的行還有絕對路徑,all() 照樣真)。
# 2026-08-31 變異測試當場抓到:把 example 改回相對路徑,舊寫法的 ⑮ 沒紅。
run_line = ""
for l in msg.splitlines():
if " subtask " in l and l.strip().endswith("\\"):
run_line = l.strip()
break
first = run_line.split()[0] if run_line else ""
t(first.startswith("/") and os.path.realpath(first) == ticket,
"⑮ 要執行的那一行開頭是絕對路徑,且就是這一份正本",
"那一行:%s" % (run_line or "(找不到)"))
# ⑯ 訊息裡**不准**出現相對的 `scripts/ticket`
# 相對路徑是對「貼上去那個人的 cwd」解析的,而 InkStoneCo/scripts/ticket 是舊複本。
rel = [l for l in msg.splitlines()
if re.search(r"(?<![\w/])scripts/ticket\b", l)]
t(not rel, "⑯ 訊息裡沒有任何相對路徑的 scripts/ticket",
"違規行:%s" % (rel[:2] or ""))
# ⑰ 訊息裡的用法區塊 `ticket usage subtask` 的輸出(**一字不差**
# 這就是「不再有第二份可以漂」的機械證明:漂了這一條當場紅。
usage = subprocess.run([sys.executable, ticket, "usage", "subtask"],
capture_output=True, text=True).stdout.strip()
flat_msg = "\n".join(l.strip() for l in msg.splitlines())
flat_use = "\n".join(l.strip() for l in usage.splitlines())
t(flat_use and flat_use in flat_msg,
"⑰ 訊息裡的用法就是 `ticket usage subtask` 的輸出,沒有第二份",
"" if flat_use in flat_msg else "訊息裡找不到正本印的用法")
def extract_block(m):
"""把訊息裡那塊指令**原樣**抽出來——不重新產生,否則就驗不到漂移。"""
lines = m.splitlines()
i = next(k for k, l in enumerate(lines) if l.startswith("cat > "))
md = next(k for k in range(i, len(lines)) if lines[k] == "MD")
j = next(k for k in range(md + 1, len(lines)) if not lines[k].endswith("\\"))
return "\n".join(lines[i:j + 1])
def fill(block):
"""只填三格機器不可能知道的:標題、目標、驗收條件。其餘一個字都不改。"""
block = (block.replace("<誰>", "跑這行指令的人")
.replace("<什麼>", "它真的跑得動")
.replace("<為什麼>", "不會被迫去繞過它"))
return re.sub(r"<[^<>\n]+>", "測試填的內容", block)
ENV = dict(os.environ, TICKET_HOST="http://127.0.0.1:9",
GITEA_TOKEN_CLAUDE_CODE="dummy", GITEA_TOKEN="dummy")
# ⑱ ★ 把它原樣貼上、只填那三格,**真的跑一次**。
# 離開碼 2 = 被某道閘擋下(動詞不存在/旗標不成組/標題不合格…)= 這張票的病復發
# 離開碼 1 = 一路走到網路才炸(TICKET_HOST 指到連不上的位址)= 參數全部過關
try:
blk = fill(extract_block(msg))
r = subprocess.run(["bash", "-c", blk], capture_output=True, text=True, env=ENV)
code = r.returncode
except StopIteration:
blk, code, r = "", -1, None
t(code == 1, "⑱ ★ 訊息裡那塊指令原樣貼上就跑得完(走到網路才停,不是被閘擋)",
"離開碼 %s2 又被某道閘擋下)%s"
% (code, ("" + (r.stderr or "").strip().splitlines()[0][:80]) if r and code == 2 else ""))
# ⑲ 鑑別力對照:⑱ 不是「只要跑就會過」。
# 把閘**原本**印的那組旗標(`--assign <誰做>` 沒配 `--next`)接回去 ⇒ 必須紅。
if blk:
bad = blk.rstrip() + " --assign claude-code"
rb = subprocess.run(["bash", "-c", bad], capture_output=True, text=True, env=ENV)
t(rb.returncode == 2,
"⑲ 對照組:閘原本那組旗標(--assign 沒配 --next)確實跑不完",
"離開碼 %s(要是 2;不是 2 就表示 ⑱ 沒有鑑別力)" % rb.returncode)
else:
t(False, "⑲ 對照組:抽不出指令區塊", "")
# ⑳ 草稿模板與必填檢查**同源**:模板裡一定有 REQUIRED_SECTIONS 的每一段。
# 寫死一份模板的話,有人往 REQUIRED_SECTIONS 加一段就會生出
# 「照著貼卻過不了自己那道閘」的票——正是這張票要修的形狀。
req = subprocess.run(
[sys.executable, "-c",
"import runpy,sys;m=runpy.run_path(sys.argv[1]);"
"print('\\x00'.join(m['REQUIRED_SECTIONS']));"
"print(m['body_template']())", ticket],
capture_output=True, text=True)
head, _, tmpl = req.stdout.partition("\n")
secs = [x for x in head.split("\x00") if x]
t(secs and all(x in tmpl for x in secs) and all(x in msg for x in secs),
"⑳ 草稿模板由 REQUIRED_SECTIONS 現生,訊息裡也齊",
"必填段:%s" % secs)
# ㉑ 正本叫不動時(雲端裝壞、路徑不對):**閘照樣擋**,而且**不准就地補一份手抄用法**
# ——那份副本正是這張票拔掉的東西。fail-open 的是「訊息內容」,不是「擋不擋」。
fb = subprocess.run(["bash", os.environ["GUARD"]],
input=io.open(os.environ["PAYLOAD"], encoding="utf-8").read(),
capture_output=True, text=True,
env=dict(os.environ, CLAUDE_PLUGIN_ROOT="/tmp/isep-no-such-root"))
fbmsg = fb.stderr
t(fb.returncode == 2 and "usage subtask" in fbmsg
and "--title" not in fbmsg and "[--journey" not in fbmsg,
"㉑ 正本叫不動時仍然擋,且只指路、不補一份手抄用法",
"離開碼 %s|訊息裡有沒有手抄用法:%s"
% (fb.returncode, "有(違規)" if "[--journey" in fbmsg else "沒有"))
npass = 0
for ok, name, detail in res:
print(" %s %s%s" % ("✅" if ok else "❌", name,
(" ※ " + detail) if (detail and not ok) else ""))
npass += 1 if ok else 0
io.open(os.environ["RESFILE"], "w", encoding="utf-8").write(
"%d %d" % (npass, len(res) - npass))
PY
read -r P2 F2 < "$RESFILE"
PASS=$((PASS + P2)); FAIL=$((FAIL + F2))
rm -f "$MSGFILE" "$RESFILE" "$PAYFILE" "/tmp/isep-subtask-$SID2.md" \
"/tmp/.comment-task-guard-warned-$SID2"
echo echo
echo "$PASS/$((PASS+FAIL)) 通過" echo "$PASS/$((PASS+FAIL)) 通過"
[ "$FAIL" = 0 ] [ "$FAIL" = 0 ]
+144
View File
@@ -0,0 +1,144 @@
#!/bin/bash
# make-cloud-env.sh 的測試(docs/TESTING.md A14
#
# 它守什麼: 那支腳本是「雲端總管手上有哪些憑證」的唯一清單。清單漏一把,
# 雲端會在**流程末端**才發現跑不了(inkstone/ISEP#115 內文:派了工人寫完
# 清空腳本、寫完測試,到要真的跑的那一刻才知道 CF token 根本不在)。
#
# 兩段:
# A 段 —— 用假的 .env 隔離跑,證明「產物長對、缺值不會假綠、什麼都不寫進 repo」。
# 全程不碰真金鑰、不碰 ~/.claude/cloud-env。
# B 段 —— 拿這台機器真正的 .env 對帳,證明清單上每一把**這台都拿得到值**,
# 而且**沒有一把的值來自 polaris/mira/.env**leo21c 現役正式環境)。
# .env 不在(例如雲端)⇒ 印 ⏭️ SKIP,不算通過也不算失敗。
#
# 🔴 B8/B9 的判準都不是名字,是機器算得出來的事實——**換什麼名字都躲不掉**。
# B8 看「這個值是從哪個檔案拿到的」(出自 polaris/mira/.env leo21c 現役正式環境)。
# B9 看「這個值是不是就是 leo21c 那把 token」(值相等就紅,改名叫什麼都一樣)。
# 🔴 兩條是分工不是重複:`CLOUDFLARE_API_TOKEN_leo21c` 住在**頂層** .env
# 不在 polaris/mira/.env ⇒ **B8 抓不到它**,這正是 B9 存在的理由。
# 關鍵字黑名單反過來只擋得住已經被列進去的那幾個名字,新名字一律漏掉
# leo 2026-08-17 已證偽文字層封路:當日 8 次誤攔、0 次正確攔截)。
#
# 🔴 全程只印變數**名字**與值的**長度**,一個字元的值都不印。
cd "$(dirname "$0")/.." || exit 1
S=scripts/make-cloud-env.sh
PASS=0; FAIL=0; SKIP=0
ok(){ PASS=$((PASS+1)); printf ' ✅ %s\n' "$1"; }
bad(){ FAIL=$((FAIL+1)); printf ' ❌ %s\n' "$1"; }
skip(){ SKIP=$((SKIP+1)); printf ' ⏭️ SKIP %s\n' "$1"; }
chk(){ [ "$1" = "$2" ] && ok "$3$2" || bad "$3want=$1 got=$2"; }
# 清單與搜尋路徑都從腳本本身讀出來——測試不另養一份,養了就會漂。
# 註:macOS 內建的是 bash 3.2,沒有 mapfilereadarray,一律用 while read 收陣列。
NEEDED=()
while IFS= read -r l; do NEEDED+=("$l"); done < <(
sed -n '/^NEEDED=(/,/^)/p' "$S" | sed -E '1d;$d; s/[[:space:]]*#.*$//; s/[[:space:]]//g' | grep -v '^$')
[ "${#NEEDED[@]}" -gt 0 ] || { echo "🔴 從 $S 讀不出 NEEDED,測試本身壞了"; exit 1; }
echo "清單(只有名字):${NEEDED[*]}"
echo
TMP=$(mktemp -d); trap 'rm -rf "$TMP"' EXIT
FAKE="$TMP/fakeroot"; OUTD="$TMP/out"; mkdir -p "$FAKE"
echo "── A. 隔離跑(假 .env,不碰真金鑰、不碰 ~/.claude/cloud-env)──"
: > "$FAKE/.env"
for n in "${NEEDED[@]}"; do echo "$n=FAKEVALUE-$n" >> "$FAKE/.env"; done
BEFORE=$(git status --porcelain)
OUT_LINE=$(INKSTONE_ROOT="$FAKE" OUT_DIR="$OUTD" bash "$S" 2>&1)
F=$(printf '%s\n' "$OUT_LINE" | sed -n 's/^✅ 產生完成://p')
[ -f "$F" ] && ok "A1 產物產出來了" || bad "A1 產物不存在(腳本輸出:$OUT_LINE"
chk 600 "$(stat -f '%OLp' "$F" 2>/dev/null || stat -c '%a' "$F" 2>/dev/null)" "A2 產物權限"
miss=0
for n in "${NEEDED[@]}"; do grep -qx "$n=FAKEVALUE-$n" "$F" || { miss=$((miss+1)); echo " ↑ 沒出現:$n"; }; done
chk 0 "$miss" "A3 每個名字都帶著值出現在 ① 區塊"
printf '%s\n' "$OUT_LINE" | grep -q "找不到值的 0 個" \
&& ok "A4 收尾那行說「找不到值的 0 個」" || bad "A4 收尾計數不對:$OUT_LINE"
# 缺值時不准假綠:拿掉第一個,它要變成 <🔴 …> 且計數變 1
grep -v "^${NEEDED[0]}=" "$FAKE/.env" > "$FAKE/.env.tmp" && mv "$FAKE/.env.tmp" "$FAKE/.env"
OUT2=$(INKSTONE_ROOT="$FAKE" OUT_DIR="$OUTD" bash "$S" 2>&1)
F2=$(printf '%s\n' "$OUT2" | sed -n 's/^✅ 產生完成://p')
grep -q "^${NEEDED[0]}=<🔴" "$F2" && ok "A5a 缺值那行標成 <🔴 …>" || bad "A5a 缺值沒被標出來"
printf '%s\n' "$OUT2" | grep -q "找不到值的 1 個 ${NEEDED[0]}" \
&& ok "A5b 收尾點名缺的是誰" || bad "A5b 收尾沒點名:$OUT2"
if [ "$BEFORE" = "$(git status --porcelain)" ]; then ok "A6 跑完沒有任何檔案被寫進 repo"
else bad "A6 repo 裡多了東西:$(diff <(printf '%s\n' "$BEFORE") <(git status --porcelain) | tr '\n' ' ')"; fi
echo
echo "── B. 拿這台機器真正的 .env 對帳(只印長度,不印值)──"
ENVF=()
while IFS= read -r l; do ENVF+=("$l"); done < <(
sed -n '/^ENV_FILES=(/,/^)/p' "$S" | sed -E '1d;$d; s/^[[:space:]]*"//; s/"[[:space:]]*$//' | grep -v '^$')
BASE="${INKSTONE_ROOT:-$HOME/Documents/tech_projects/InkStoneCo}"
real_src(){ # $1=名字 → 印出「值的長度 來源檔」;找不到回非 0
local name="$1" f p v
for p in "${ENVF[@]}"; do
f="${p/\$BASE/$BASE}"; f="${f/\$\{BASE\}/$BASE}"
[ -f "$f" ] || continue
v=$(grep -E "^[[:space:]]*(export[[:space:]]+)?${name}=" "$f" 2>/dev/null | tail -1 \
| sed -E "s/^[[:space:]]*(export[[:space:]]+)?${name}=//" | sed -E 's/^"(.*)"$/\1/; s/^'"'"'(.*)'"'"'$/\1/')
[ -n "$v" ] && { printf '%s %s' "${#v}" "$f"; return 0; }
done
return 1
}
# 只取值、不取來源,給 B9 比對用。值只活在變數裡,從不印出、也不寫檔。
_val(){ local r f; r=$(real_src "$1") || return 1; f="${r#* }"
grep -E "^[[:space:]]*(export[[:space:]]+)?$1=" "$f" | tail -1 \
| sed -E "s/^[[:space:]]*(export[[:space:]]+)?$1=//" | sed -E 's/^"(.*)"$/\1/; s/^'"'"'(.*)'"'"'$/\1/'; }
found=0
for p in "${ENVF[@]}"; do f="${p/\$BASE/$BASE}"; [ -f "$f" ] && found=1; done
if [ "$found" = 0 ]; then
skip "B7 這台機器一個 .env 都沒有(雲端就是這個狀態),對帳跳過"
skip "B8 同上"
else
gone=0; prod=0
for n in "${NEEDED[@]}"; do
if r=$(real_src "$n"); then
len="${r%% *}"; src="${r#* }"
printf ' %-38s → 找得到(長度 %s)來自 %s\n' "$n" "$len" "${src#$BASE/}"
case "$src" in */polaris/mira/.env) prod=$((prod+1)); echo " 🔴 ↑ 這是 leo21c 現役正式環境那份 .env";; esac
else
printf ' %-38s → 🔴 這台拿不到\n' "$n"; gone=$((gone+1))
fi
done
chk 0 "$gone" "B7 清單上每一把這台都拿得到值"
chk 0 "$prod" "B8 沒有一把的值來自 polaris/mira/.envleo21c 正式環境)"
# B9 —— leo 2026-09-01 的紅線:「CLOUDFLARE_API_TOKEN_leo21c 不准加」。
# 🔴 判準是**值**不是名字:拿 leo21c 那把的值,比對清單上每一把解出來的值。
# 有人把它改名叫 CF_TOKEN_BACKUP 照樣會紅,而黑名單會放它過去。
# B8 抓不到這一條(那把住在頂層 .env,不在 polaris/mira/.env)。
if leoval=$(_val CLOUDFLARE_API_TOKEN_leo21c); then
hit=0
for n in "${NEEDED[@]}"; do
v=$(_val "$n") || continue
[ "$v" = "$leoval" ] && { hit=$((hit+1)); echo " 🔴 $n 的值就是 leo21c 那把"; }
done
chk 0 "$hit" "B9 清單上沒有一把的值等於 CLOUDFLARE_API_TOKEN_leo21c"
else
skip "B9 這台找不到 CLOUDFLARE_API_TOKEN_leo21c,沒有比對基準"
fi
# B8 全綠有兩種可能:真的沒有正式憑證,或**偵測根本不會亮**。分得開才算驗過。
# 拿一個已知住在 polaris/mira/.env 的名字餵它,看它認不認得出來。
if r=$(real_src CLOUDFLARE_ACCOUNT_ID); then
case "${r#* }" in
*/polaris/mira/.env) ok "B8x 反例自驗:把 leo21c 那份 .env 的變數餵進去,偵測認得出來" ;;
*) skip "B8x 反例自驗:CLOUDFLARE_ACCOUNT_ID 這次解到 ${r#* },不是 mira 那份,這台沒得驗" ;;
esac
else
skip "B8x 反例自驗:這台找不到 CLOUDFLARE_ACCOUNT_ID,沒有現成的反例可餵"
fi
fi
echo
echo "$PASS/$((PASS+FAIL)) 通過,跳過 $SKIP"
[ "$FAIL" -eq 0 ]
+144 -9
View File
@@ -26,6 +26,8 @@ leo 2026-08-16 三句話,本工具就是它們的機械化:
ticket mine [--user <誰>] 撈一次:棒子在誰手上、每根下一步是什麼 ticket mine [--user <誰>] 撈一次:棒子在誰手上、每根下一步是什麼
ticket loose 撈一次:下游都關了、自己還開著的頂層票 ticket loose 撈一次:下游都關了、自己還開著的頂層票
ticket usage <動詞> [--example] 用法的唯一真相源——**閘印的那一行從這裡來**
票的寫法:`owner/repo#N`,例:`inkstone/InkStoneCo#44` 票的寫法:`owner/repo#N`,例:`inkstone/InkStoneCo#44`
""" """
import json import json
@@ -504,6 +506,10 @@ def _writeback(owner, repo, num, deliv):
for i in open_left] for i in open_left]
lines += ["", "⇒ 本票維持原狀,不要當成可以收了。"] lines += ["", "⇒ 本票維持原狀,不要當成可以收了。"]
else: else:
# 🔴 這一段是要**貼進 Gitea 留言**的,所以 `ticket close` 刻意寫成相對的
# ——留言會被別台機器讀到,寫死本機的絕對路徑等於寫死一個他們沒有的檔案。
# 絕對路徑那條規約(inkstone/ISEP#112)管的是**印到終端機、要人複製貼上**的字,
# 兩者分界就是這一句:「這行字會被誰複製、在哪台機器上跑?」
lines += ["", "**這是最後一張下游——本票的下游已經全部關閉。**", "", lines += ["", "**這是最後一張下游——本票的下游已經全部關閉。**", "",
f"{BATON_MARK} → `{HANDBACK_TO}`", "", f"{BATON_MARK} → `{HANDBACK_TO}`", "",
"**下一步**:驗一次頂層要的東西真的到齊了,到齊就 " "**下一步**:驗一次頂層要的東西真的到齊了,到齊就 "
@@ -719,6 +725,134 @@ def writeback_plan(parent_state, parent_deps):
return ("note" if open_left else "handback"), open_left return ("note" if open_left else "handback"), open_left
# ══════════════════════════════════════════════════════════════════════════
# inkstone/ISEP#112 — 閘教的那行指令要真的跑得動
#
# 票上的原話:「**當它教的做法不存在,它就從『幫你』變成『擋你』**——
# 而且被擋的人當下正在做別的事,最可能的反應是找個理由繞過去。」
#
# 那次它為什麼跑不動,兩個獨立的原因(2026-08-31 實測,兩個都會單獨害死它):
#
# ① **相對路徑**。閘印的是 `scripts/ticket subtask …`,而相對路徑是對
# **貼上去那個人的 cwd** 解析的。總管的 cwd 是 `InkStoneCo/`,那裡的
# `scripts/ticket` 是本檔停在 2026-08-27 之前的**舊複本**
# grep -c subtask InkStoneCo/scripts/ticket → 0
# 它的 docstring 只列到「四個動詞」,於是照著貼會印出那段說明、exit 0、
# 什麼都沒發生 —— 正是票上寫的症狀。
# `hooks/lib/beacon_report.py` ② 已經會在 SessionStart 報這個舊複本,
# 但**報告不會改掉閘印出來的那一行**。)
#
# ② **用法各寫一份**。閘手寫了一段用法,`cmd_subtask` 的 die() 又寫了一段。
# 兩份已經漂了:閘那份寫 `--assign <誰做>` 卻**沒有 `--next`**
# 而 cmd_subtask 會因為「🚫 指派了人卻沒寫 --next。」直接 die(實測 exit 2
# 而且是在打任何 API 之前,所以離線也複現得出來)。
# ⇒ 就算路徑對了,那一行照樣跑不完。
#
# 🔴 修法是**拿掉可以漂的那一格**,不是把兩份對齊一次:
# · 路徑 → self_path()`__file__` 的絕對路徑。印指令的人與跑指令的人
# 是同一個檔案,沒有第二種可能。
# · 用法 → USAGE 這一份。閘去 `ticket usage subtask` 拿,不自己抄。
# · 內文模板 → body_template() 由 REQUIRED_SECTIONS 現生。
# 檢查與模板同一個來源 ⇒ 模板不可能少一段。
# ══════════════════════════════════════════════════════════════════════════
def self_path():
"""這支腳本自己的絕對路徑。**閘印出來的指令一律用它。**
不用 `sys.argv[0]`:那是「別人怎麼叫我」,被相對路徑叫進來時它就是相對的。
`__file__` 走 realpath 是「我是誰」——貼到任何 cwd 底下都指得回同一個檔案。
"""
return os.path.realpath(__file__)
# 每一段必填欄位的草稿提示。**鍵一定要是 REQUIRED_SECTIONS 裡的字串**——
# 對不上也不會漏掉那一段(下面會退成 `<填這裡>`),只是提示變笨。
SECTION_HINTS = {
"## 目標": "<這件事要達成什麼。寫目的,不要寫做法>",
"## 驗收條件": "- [ ] <怎麼算做完——別人可以自己跑一次的那種>",
"## deliverable 類型": "code",
}
def body_template():
"""子票內文的草稿,**用 REQUIRED_SECTIONS 現生**。
🔴 不要把這段字面寫死:寫死就變成第二份,而 `cmd_subtask` 檢查的是
REQUIRED_SECTIONS。有人往那個清單加一段,寫死的模板就會生出一張
**照著貼卻過不了自己那道閘**的票 —— 這張票要修的就是這個形狀。
"""
out = []
for sec in REQUIRED_SECTIONS:
out.append(sec)
out.append(SECTION_HINTS.get(sec, "<填這裡>"))
out.append("")
return "\n".join(out).rstrip() + "\n"
def subtask_example(parent=None, draft=None):
"""可以整段複製貼上的那一塊:先把內文草稿寫出來,再開子票。
刻意**不放 `--assign`**`--assign` 沒配 `--next` 會被擋(見 cmd_subtask),
而一行印出來卻跑不完的指令,正是這張票在修的病。要指派的人看 USAGE 那份,
那裡兩個參數是綁在一起寫的。
留在 <> 裡的只有三件**機器不可能知道**的事:標題、目標、驗收條件。
其餘(腳本路徑、母票、必填段落、標籤)全部已經填好。
"""
parent = parent or "<母票 owner/repo#N>"
draft = draft or "/tmp/subtask-body.md"
return (
"cat > %s <<'MD'\n" % draft
+ body_template()
+ "MD\n"
+ "%s subtask %s \\\n" % (self_path(), parent)
+ ' --title "身為<誰>,我要<什麼>,我才<為什麼>" \\\n'
+ " -F %s --label s/todo\n" % draft
)
# 🔴 `{bin}` 一定要留成佔位符、由 usage_text() 現填 self_path()
# 用法裡寫死 `ticket` 或 `scripts/ticket`,讀的人照著貼就又踩回這張票的坑。
USAGE = {
"subtask":
"用法:{bin} subtask <母票 owner/repo#N> --title \"<User Story>\" -F <內文檔>\n"
" [--repo <收件 repo,預設跟母票同一個>] [--label <s/xxx,預設 s/todo>]\n"
" [--journey <旅程名>] ← 這件事服務哪條使用者旅程(對不上就不要加)\n"
" [--assign <誰做> --next \"<他第一件事要做什麼>\"] ← 這兩個是一組,"
"指派了就一定要寫下一步\n"
"\n`ticket handoff` 是同一個動作的別名:頂層票 → 下游 repo)",
}
def usage_text(verb):
"""用法的**唯一**一份,路徑現填成絕對路徑(inkstone/ISEP#112)。"""
return USAGE[verb].format(bin=self_path())
def cmd_usage(argv):
"""把「用法」與「可以貼著跑的那一塊」交給同一個地方產生(inkstone/ISEP#112)。
閘的訊息**呼叫這一支**,不自己抄一份 ⇒ 訊息與能跑的指令之間沒有第二份可以漂。
"""
verbs = "|".join(sorted(USAGE))
if not argv or argv[0] not in USAGE:
die("用法:ticket usage <%s> [--example] [--parent <owner/repo#N>] "
"[--draft <內文檔路徑>]\n"
" --example = 印一塊可以整段貼著跑的指令(路徑是絕對路徑,母票已填好)" % verbs)
verb = argv[0]
def opt(name, default=None):
return argv[argv.index(name) + 1] if name in argv else default
if "--example" in argv:
if verb != "subtask":
die("🚫 `ticket usage %s --example` 還沒有可貼著跑的版本。\n"
" 先看用法:ticket usage %s" % (verb, verb))
sys.stdout.write(subtask_example(opt("--parent"), opt("--draft")))
return
sys.stdout.write(usage_text(verb).rstrip() + "\n")
# ── subtask ────────────────────────────────────────────────────────────── # ── subtask ──────────────────────────────────────────────────────────────
def cmd_subtask(argv): def cmd_subtask(argv):
"""把「討論串裡的一件事」長成看得見的子票,並掛成母票的 Gitea 原生相依。 """把「討論串裡的一件事」長成看得見的子票,並掛成母票的 Gitea 原生相依。
@@ -737,11 +871,9 @@ def cmd_subtask(argv):
不是「新開一條線」——那道閘擋的是後者。 不是「新開一條線」——那道閘擋的是後者。
""" """
if len(argv) < 1: if len(argv) < 1:
die("用法:ticket subtask <母票 owner/repo#N> --title \"<User Story>\" -F <內文檔>\n" # 🔴 用法只有 USAGE 那一份(inkstone/ISEP#112)。這裡不准再抄一段:
" [--repo <收件 repo,預設跟母票同一個>] [--label <s/xxx,預設 s/todo>]\n" # 抄一段就是又多一個會漂的副本,而閘印的那一行也是從 USAGE 來的。
" [--journey <旅程名>] ← 這件事服務哪條使用者旅程(對不上就不要加)\n" die(usage_text("subtask"))
" [--assign <誰做> --next \"<他第一件事要做什麼>\"] ← 指派了就一定要寫下一步\n"
"\n`ticket handoff` 是同一個動作的別名:頂層票 → 下游 repo)")
powner, prepo, pnum = parse_ref(argv[0]) powner, prepo, pnum = parse_ref(argv[0])
def opt(name, default=None): def opt(name, default=None):
@@ -830,7 +962,7 @@ def cmd_subtask(argv):
print(f" 旅程:`{jlabel}`(母子兩端都貼——只貼一端就聚不起來)") print(f" 旅程:`{jlabel}`(母子兩端都貼——只貼一端就聚不起來)")
else: else:
print(" 旅程:沒有貼(沒給 --journey)。對得上就補一次:" print(" 旅程:沒有貼(沒給 --journey)。對得上就補一次:"
f"`ticket subtask … --journey <旅程名>`;對不上就不要硬湊。") f"`{self_path()} subtask … --journey <旅程名>`;對不上就不要硬湊。")
print(f"\n📌 母票 {powner}/{prepo}#{pnum} 目前有 {len(openn)} 張未關的相依:") print(f"\n📌 母票 {powner}/{prepo}#{pnum} 目前有 {len(openn)} 張未關的相依:")
for i in deps: for i in deps:
mark = "◻" if i["state"] == "open" else "☑" mark = "◻" if i["state"] == "open" else "☑"
@@ -1026,8 +1158,10 @@ def cmd_loose(argv):
for d in deps: for d in deps:
print(f" ☑ {d['repository']['full_name']}#{d['number']}" print(f" ☑ {d['repository']['full_name']}#{d['number']}"
f" {d['title'][:52]}") f" {d['title'][:52]}")
print(f" → 驗過就關:ticket close {full}#{n} --deliverable <URL>") # 絕對路徑(inkstone/ISEP#112):相對的 `scripts/ticket` 會被貼到別的 cwd 底下,
print(f" 還缺東西:ticket subtask {full}#{n} --title \"<US>\" -F <檔>") # 在那裡叫到的可能是本檔的舊複本(`InkStoneCo/scripts/ticket` 就是)。
print(f" → 驗過就關:{self_path()} close {full}#{n} --deliverable <URL>")
print(f" 還缺東西:{self_path()} subtask {full}#{n} --title \"<US>\" -F <檔>")
print() print()
print("📌 這張表撈的是**機械事實**(相依邊的 state),不是猜文字。") print("📌 這張表撈的是**機械事實**(相依邊的 state),不是猜文字。")
@@ -1038,7 +1172,8 @@ def cmd_loose(argv):
CMDS = {"where": cmd_where, "say": cmd_say, "new": cmd_new, "close": cmd_close, CMDS = {"where": cmd_where, "say": cmd_say, "new": cmd_new, "close": cmd_close,
"decide": cmd_decide, "subtask": cmd_subtask, "handoff": cmd_subtask, "decide": cmd_decide, "subtask": cmd_subtask, "handoff": cmd_subtask,
"handback": cmd_handback, "mine": cmd_mine, "loose": cmd_loose} "handback": cmd_handback, "mine": cmd_mine, "loose": cmd_loose,
"usage": cmd_usage}
if __name__ == "__main__": if __name__ == "__main__":
if len(sys.argv) < 2 or sys.argv[1] not in CMDS: if len(sys.argv) < 2 or sys.argv[1] not in CMDS:
+68 -12
View File
@@ -1,18 +1,21 @@
--- ---
name: ship-check name: ship-check
description: | description: |
改完任何會影響用戶的東西之後、說「做完了」之前必讀(改雲端 workerportaldaemon **任何東西要從「內」(Gitea)送到「外」之前必讀**——不只是 arcrun。
workflowinstaller 都算)。也在下列時機自動載入:要打包 App、要出貨、要推 bundle 對外包含:發一篇部落格文章到 uncle6.me、推 tag 到 GitHub 鏡像 repo、投稿 n8n 官方模板庫
要送 MS Store、leo 問「可以測了嗎」「版本為什麼沒變」「更新了嗎」「封測者拿得到嗎」。 出雲端零件包、出桌面 daemon。也在下列時機自動載入:改完會影響用戶的東西之後、
核心判準:**版本號是 leo 唯一的驗收介面**——portal 版本卡看雲端、daemon 檢查更新看桌面; 要打包 App/出貨/推 bundle/送 MS Store、要發文、要 pages deploy、要推 GitHub、
版本沒動=他無從判斷你做了什麼=等於沒交付,而「我在某台實例 wrangler deploy 過了」不算 leo 問「可以測了嗎」「版本為什麼沒變」「更新了嗎」「封測者拿得到嗎」「發出去了嗎」
收齊:兩條版本線的差別/重打 bundle(最常漏,要 grep 複驗改動真的進去)/ 🔴 第一個動作是**分辨這是哪個出口**,因為 stage/版本/arm 每個出口都不同——
改 workflow 要重編預編圖/三支機械閘+把 DMG/zip 真的打開檢查/寫 changelog(用戶語言)/ 流程本體住在 system-dev/docs/3-specs/critical-paths/ship.md(唯一一份),本 skill 是它的入口。
D20 開閘出貨/purge jsDelivr/從 leo 會看的那兩處抓實際畫面複驗。 核心判準:**收的人拿到的東西真的變了,而且他看得出變了什麼**;
附「常見漏掉的」實撞表與收工前五問 對 arcrun 兩條線而言那個介面就是版本號(portal 看雲端、daemon 看桌面)
收齊:五個出口的判準/兩條版本線的差別/重打 bundle(最常漏)/改 workflow 要重編預編圖/
三支機械閘+把 DMG/zip 真的打開檢查/寫 changelogD20 開閘出貨/purge jsDelivr
從收的人會看的那個地方抓實際畫面複驗。附「常見漏掉的」實撞表與收工前五問。
--- ---
# /ship-check — 改完東西後,讓 leo 看得到版本變了 # /ship-check — 東西要出去之前,先確定收的人真的會拿到
> **這支解什麼病**leo 2026-08-05 原話): > **這支解什麼病**leo 2026-08-05 原話):
> 「對人來說,**我雲端看 portal 有沒有更新,本地看 daemon 有沒有更新**, > 「對人來說,**我雲端看 portal 有沒有更新,本地看 daemon 有沒有更新**,
@@ -25,6 +28,44 @@ description: |
--- ---
## 🚦 第一步:這是哪個出口?(2026-09-02 補,`inkstone/InkStoneCo#112`
> **為什麼補這段**leo 2026-09-02):「Gitea 為『內』,只要對外都是『外』,
> **任何東西出去之前都要經過出貨流程,不是只有 Arcrun, Arcrun RAG 這個計劃**
>
> 🔴 **這支 skill 2026-09-01 失效過**:它自己與它指向的地方**只認得 daemon 那個形狀**
> 於是那晚要發部落格與 GitHub 模板時,它沒把人導向任何可用的流程——**只好即興補**。
- 🔴 **流程本體只有一份**`system-dev/docs/3-specs/critical-paths/ship.md`
- 它定義了**內/外的判準**、**六個步驟**、**五個出口各自的 stage/版本/arm/驗法**
- **動手前先讀那一卷的對應出口段**,不要憑本 skill 的印象做
- **判準一句:送出去之後,有沒有一個不是我們的人看得到/拿得到?** 有 ⇒ 走那六步
- **五個出口,各自去 `ship.md` 的哪一段**
- ① 桌面 daemon`v0.18.x`)——**本 skill 底下的內容主要是它與 ②**
- ② 雲端零件包(`1.4.x`)——同上
- ③ 部落格 uncle6.me — 🔴 **沒有 arm、沒有版本號**stage 是 `<8碼>.kbcontent.pages.dev` 快照;
`pages deploy` **必須在 repo 外的目錄跑**,否則 `.env` 的 token 會蓋掉 OAuth 並報成權限錯誤
**驗法是瀏覽器,不是 `curl`**(收件人是讀者 ⇒ 見 §5.8 與 `ship.md` 出口③「驗法」)
- ④ GitHub 鏡像 repo — 🔴 **要 arm,而且連 `git remote add` 都擋**D20);
Gitea 就是它的 stage**推 tag 之外還要發 release note**
(怎麼發、要不要再 arm ⇒ `ship.md` 出口④ 的「release note 怎麼發」段)
- 🔴 **步驟 3 的「Use this template」也要 arm,而且要單獨請一次**——它建的是
**第二個 repo**,撞 ROE「單一 repo」那條,夾不進推 tag 的窗口。
且 guard 只掛在 `Bash` ⇒ **走瀏覽器按那顆按鈕不會被擋,這條靠人守**
(⇒ `ship.md` 出口④ 的「Use this template 要不要 arm」段)
- ⑤ n8n 官方投稿 — 沒有 stage,投稿端點尚未查到(`inkstone/llm-wiki-template#9`
- 🔴 **不要拿 ① 的答案去套 ③④⑤**——那正是 2026-09-01 出錯的機制
- 🔴 **「這個出口沒有 arm」不等於「這個出口不必經過 leo」**——③⑤ 的人閘是**步驟 5**
(leo 親手在 stage 上走過那一遍)。判準全文=`ship.md`
「誰批准、誰按鍵、在哪台跑」段:**leo 批准,機器執行**
- **跨多個 repo 的一批貨,「100%」看母票的相依清單,不要看 milestone 的百分比**
milestone 只數 hub 那個 repo,別的 repo 那幾張不在分母裡)
`ship.md` 的「那個數字看哪裡」段
- 🔴 **發現 `ship.md` 沒涵蓋你手上這件事 ⇒ 那一卷缺了一格,回去補它**
不要在別處另開一份流程(leo 2026-09-02 明確選了「改寫 ship.md」)
---
## ⚠️ 這支 skill 自己的失效模式(先讀這段) ## ⚠️ 這支 skill 自己的失效模式(先讀這段)
leo 2026-08-05:「**你寫完一個 skill 然後每個我要提醒你,表示這個 skill 無效**」 leo 2026-08-05:「**你寫完一個 skill 然後每個我要提醒你,表示這個 skill 無效**」
@@ -44,8 +85,19 @@ leo 2026-08-05:「**你寫完一個 skill 然後每個我要提醒你,表示
## 什麼時候跑 ## 什麼時候跑
**改完任何會影響用戶的東西之後**(雲端 workerportaldaemonworkflow), **任何東西要送到「外面」之前**——改完會影響用戶的東西、要發一篇文章、要推 tag 到 GitHub、
在說「做完了」之前不是收工才跑。 要投稿、要出零件包或 daemon。在說「做完了」之前跑,不是收工才跑。
⚠️ **底下的步驟是出口①②(arcrun 兩條版本線)的細節。**
出口③④⑤ 請照上面那段回 `ship.md` 讀該出口的判準——**它們沒有版本號卡可以看**。
🔴 **但底下 §5.8「驗前端=用瀏覽器真的載一次」是全出口通則,不歸①② 所有**
2026-09-02 補:本 skill 這句劃界曾把 §5.8 圈進①②,
`ship.md` 對出口③ 給的驗法是 `curl`**兩個檔對同一個問題給了兩種答案**)。
- **一句話判準:用收的人的那個介面驗。**
- 收的人的介面是**網頁** ⇒ 瀏覽器(出口③ 讀者、出口① 的 portal 版本卡)
- 收的人的介面是 **APICLI**`curl` 才是對的(出口② 的 `/health`,程式在讀它)
- ⇒ 這不是「①② 用 curl、③ 用瀏覽器」,是**每個出口各自問自己的收件人在看什麼**
--- ---
@@ -503,6 +555,10 @@ curl -s "https://rag.arcrun.dev/docs/start/install-windows/?cb=$RANDOM" \
> leo 原話:「**你的環境有 web,你應該用 web 驗,你已經開啓了卻沒有完成,你要把這個列入規定。**」 > leo 原話:「**你的環境有 web,你應該用 web 驗,你已經開啓了卻沒有完成,你要把這個列入規定。**」
🔴 **適用範圍:全出口,不是只有①②**2026-09-02 補,見上面「什麼時候跑」那段的劃界)。
**收的人的介面是網頁就套這條**——出口③ 部落格的收件人是讀者,他的介面就是瀏覽器。
`ship.md` 出口③「驗法」那格寫的是同一件事,兩邊只有一種說法。
**為什麼 `curl | grep` 是假驗證**(08-08 實撞,leo 抓到而不是我發現): **為什麼 `curl | grep` 是假驗證**(08-08 實撞,leo 抓到而不是我發現):
`curl` 拿到的是 **HTML 原始碼**——它**不執行 JS、不載入 `config.js`、不發 API 請求**。 `curl` 拿到的是 **HTML 原始碼**——它**不執行 JS、不載入 `config.js`、不發 API 請求**。
所以我 grep 到文案就宣稱「前端驗過」,而使用者實際打開看到的是整條紅色錯誤: 所以我 grep 到文案就宣稱「前端驗過」,而使用者實際打開看到的是整條紅色錯誤:
+111
View File
@@ -118,3 +118,114 @@ leo 當場:「**這些為什麼不寫到票裡?**」
只有這次成立 ⇒ 寫進那張票。**兩種都不進派工單。** 只有這次成立 ⇒ 寫進那張票。**兩種都不進派工單。**
日期: 2026-08-27`inkstone/ISEP#30` comment 4327 日期: 2026-08-27`inkstone/ISEP#30` comment 4327
## ⚠️ MISTAKE: fail-closed 的閘,會把「執行裁決」這個動作本身變成不可執行
票: `inkstone/ISEP#91`(裁決原文在 `inkstone/InkStoneCo#40` → comment 2942
日期: 2026-08-31
症狀: leo 2026-08-16 裁定「**取消 Active SDD**」——任務狀態搬到 Gitea 管,
SDD 只記「起初的樣子」,文件不帶任務 checkbox。
**11 天過去,這個裁決一個字都沒被執行。**
實查: `sdd-guard.sh` 是 fail-closed 的:動 code 檔時 `status: active` 的 SDD
**不是恰好 1 份就擋(0 份也擋)**,路徑所在的 repo 沒有 `3-specs` 也擋。
⇒ 照裁決把最後那份 active 拿掉 → 變 0 份 → **任何人動任何
`.ts``.py``.go` 全部被擋**。當時沒出事,純粹是因為剛好還剩 1 份。
**ISEP 這個 repo 自己根本沒有 `3-specs`**——本票開工第一件事就實測到:
改自己的 `hooks/lib/*.py` 當場被這支閘擋下(exit 2)。**它一直在誤攔,只是沒人回報。**
原因: **不是有人偷懶,是沒有人把裁決和那支閘連起來看。**
裁決被讀到了、也沒人反對,但執行它的第一步會當場鎖死自己,
於是每個人都在那一步前面停下來,而**「我停下來了」不會留下任何痕跡**。
正確做法:
- 收到「取消某個制度」的裁決,第一個動作是**去數還有幾支閘在執行那個制度**,
並且**先問那些閘是 fail-open 還是 fail-closed**。
fail-closed 的那幾支決定了執行順序:**先讓閘退役,再拿掉它要的東西**,顛倒就鎖死。
- 退役要驗的不是「檔案刪了沒有」,是「**那個擋還會不會發生**」。
`hooks/tests/sdd-guard-retired.test.sh` 把「裁決執行完之後的世界」丟給
`hooks.json` 上整組寫檔閘(清單當場從 `hooks.json` 讀,不寫死),
**不准有任何一支用 SDD 當理由擋下來** ⇒ 換個檔名種回來照樣紅。
📌 一個沒人敢執行的裁決,看起來跟一個沒人記得的裁決一模一樣。
差別只有在**去問「執行它的第一步會發生什麼」**的時候才看得出來。
📌 KBDB 缺這一段: 2026-08-31 用 `kbdb_search(mode='semantic')`
「SDD 生命週期/單一活性/取消 Active SDD」**0 命中**(最接近的是 2026-08-09
一張講 SDD × Gitea 整合摩擦的卡,那是裁決之前)。⇒ 這條開發史還沒進 KBDB。
## ⚠️ MISTAKE: 閘擋對了,但它印出來的那條出路**跑不動**
票: `inkstone/ISEP#112`
日期: 2026-08-31
症狀: `comment-carries-task-guard.sh` 擋下留言時教你跑
`scripts/ticket subtask …`。照著貼,會印出一段「四個動詞」的說明然後
什麼都沒發生。被擋的人當下正在做別的事,最可能的反應是**找個理由繞過去**。
實查: 兩個**各自獨立**的原因,任何一個單獨存在都足以害死它——
**相對路徑**。閘印的是 `scripts/ticket`,而相對路徑是對
**貼上去那個人的 cwd** 解析的。總管的 cwd 是 `InkStoneCo/`
那裡的 `scripts/ticket` 是正本停在 2026-08-27 之前的舊複本:
`grep -c subtask InkStoneCo/scripts/ticket`**0**(正本是 10)。
⇒ 「`subtask` 這個子命令不存在」這個結論**在那個 cwd 底下是真的**。
**用法各寫一份**。閘手抄了一段用法,`cmd_subtask``die()` 又寫了一段。
兩份已經漂了:閘那份寫 `--assign <誰做>` 卻**沒有 `--next`**
而正本會因為「指派了人卻沒寫 --next」直接擋下(實測 exit 2)。
⇒ **就算路徑對了,那一行照樣跑不完。**
原因: 閘的訊息與它教的那支工具是**兩份各自維護的字**。
`hooks/lib/beacon_report.py` ② 早就會在 SessionStart 報「專案裡有舊複本」,
**但報告不會改掉閘印出來的那一行**——知道有這個坑,跟那一行會不會踩到它,
是兩件事。
正確做法:
- **路徑**:印出來要人複製的指令,一律用正本自己的 `__file__` 絕對路徑
`scripts/ticket``self_path()`)。印指令的人與跑指令的人是同一個檔案,
沒有第二種可能。
⚠️ 分界線是「**這行字會被誰複製、在哪台機器上跑?**」——
要**貼進 Gitea 留言**的指令反而要維持相對寫法(留言會被別台機器讀到)。
- **用法**:只留一份(`scripts/ticket``USAGE``usage_text()`),
閘去 `ticket usage subtask --example` 現要,不自己抄。
- **模板**:子票內文草稿由 `REQUIRED_SECTIONS` 現生(`body_template()`),
跟檢查同源 ⇒ 不可能生出「照著貼卻過不了自己那道閘」的票。
🔴 **驗法要驗到「它跑不跑得動」,不是「它有沒有擋」。**
`scripts/test-comment-carries-task-guard.sh` ⑱ 把閘 stderr 裡那塊指令
**原樣抽出來、只填三格、真的執行一次**:離開碼 1(走到網路才停)=過,
2(被某道閘擋下)=這個病復發。⑲ 是它的鑑別力對照組。
📌 推廣:**一支閘的價值是「擋下來 + 給一條走得通的路」。**
出路走不通時它不是幫你,是擋你——而被擋的人不會停下來修閘,
他會去找繞過去的方法。所以「出路能不能跑」要跟「判準準不準」一樣被測。
## ⚠️ MISTAKE: 「雲端該有哪些憑證」的清單是唯一真相源,卻沒有任何東西在跟機器對帳
票: `inkstone/ISEP#115`(→ comment `5522``5526`
日期: 2026-09-01
症狀: 雲端 session 要清空 youlin`env | grep -ciE 'cloudflare|^CF_|wrangler'`**0**
`credentials-map.md` 明明寫著那把 token 在 `InkStoneCo/.env`
實查: 不是雲端漏設。`scripts/make-cloud-env.sh``NEEDED` 當時**只有 1 個變數**
裡面從來沒有任何 CF 憑證。而 `inkstone/InkStoneCo#14` comment `3890`
2026-08-20)盤點出的 A 段是 **8 個**——那一版三段輸出的腳本,
到今天為止只活在**沒併進 `main` 的分支 `fix/cloud-env-parity-14`PR #43**上。
原因: 盤點做在票上、實作做在分支上、`main` 上的清單是另一回事——**三份,互不對帳**。
🔴 而清單漏一項的代價**在流程末端才付**:工人已經把腳本與測試都寫完了,
到要真的跑的那一刻才知道跑不了。
正確做法: 清單要有測試逼它跟這台機器對帳(`scripts/test-make-cloud-env.sh`
`docs/TESTING.md` A26)——B 段逐一去 `.env` 找值,找不到就紅。
🔴 而「不准混進正式環境憑證」這一條,判準一律是**機器算得出來的事實**,
**不是名字裡有沒有某個字**——兩條分工:
B8 看**值從哪個檔案拿到的**(出自 `polaris/mira/.env` = leo21c 現役正式環境就紅);
B9 看**這個值是不是就是 `CLOUDFLARE_API_TOKEN_leo21c`**(那把住在頂層 `.env`
B8 抓不到,而改個名字黑名單就放它過去——實跑證過)。黑名單擋不住沒被列進去的新名字,
「這個值出自那份 `.env`」是 grep 得出來的事實,換什麼名字都躲不掉。
同時釘住反面(B8x):拿一個已知住在那份 `.env` 的變數餵它,證明偵測**真的會亮**——
否則「全綠」有兩種可能(真的乾淨/偵測壞了),而分不開就等於沒驗。
**推廣**:repo 裡任何「這台機器該有什麼」的清單,都要有一支東西定期拿它去問機器。
清單自己不會知道它漏了什麼。