fix(hooks): sdd-guard.sh 修「解析失敗仍照擋、且訊息洩漏 /nonexistent」 #42

Merged
claude-code merged 1 commits from fix/sdd-guard-path-resolution into main 2026-08-20 13:09:11 +00:00
Member

closes inkstone/InkStoneCo#22

症狀

寫暫存腳本進 scratchpad(/private/tmp/.../scratchpad/foo.py)被 sdd-guard.sh 攔下,訊息印出字面的 /nonexistent/3-specs/ 下找不到任何 SDD

兩個洞,怎麼修

  • 洞 A(scratchpad 誤判成 code 變動):新增 hooks/lib/path-resolve.shpath_in_git_worktree(),先問「這條路徑到底在不在某個 git repo 裡」,不在 → SDD 管不到,直接放行。不必窮舉暫存區路徑關鍵字。
  • 洞 B(訊息洩漏內部假路徑):拿掉 /nonexistent sentinel,改用 RESOLVED 旗標記解析成不成功,訊息另外用人話描述原因。

fail-closed / fail-open 判準

真的落在某 git repo 裡但沒有 3-specs(或沒有 active SDD)→ 仍然 fail-closed(擋)。理由:把「判斷不出來」直接放行 = 把環境跑歪悄悄變成「這道閘關掉了、且沒人知道」,代價遠高於多打一次確認。

順手修

SPECS_DIR 預設值原本是相對路徑,改成絕對路徑,去掉一個殘留的 cwd 依賴。

附帶:ADR-0001 改寫

標題與內文原本會讓人誤解成「ISEP plugin 裝到哪個 repo,就會在那裡自建一份 wiki」;查證後不是這樣(marketplace.json 只宣告 hooks/commands/skills,README 明文排除 wiki/docs)。已加「常見誤解與查證」段,並指出 scripts/install.sh(system-dev-template 遺留安裝器)多半是誤解真正來源。

驗證

  • 重現 08-12 原始事故(cwd=InkStoneCo、CLAUDE_PROJECT_DIR 未設、寫 scratchpad):修前擋(印 /nonexistent)、修後放行
  • 真的在 git repo 裡但沒有 3-specs:修後仍擋,訊息不含 /nonexistent
  • 新增 hooks/tests/sdd-guard.test.sh:8 案例全過
  • 既有六套 scripts/test-*.sh:14/14、10/10、11/11、8/8、13/13、13/13 全過,無退步
closes inkstone/InkStoneCo#22 ## 症狀 寫暫存腳本進 scratchpad(`/private/tmp/.../scratchpad/foo.py`)被 `sdd-guard.sh` 攔下,訊息印出字面的 `/nonexistent/3-specs/ 下找不到任何 SDD`。 ## 兩個洞,怎麼修 - **洞 A**(scratchpad 誤判成 code 變動):新增 `hooks/lib/path-resolve.sh` 的 `path_in_git_worktree()`,先問「這條路徑到底在不在某個 git repo 裡」,不在 → SDD 管不到,直接放行。不必窮舉暫存區路徑關鍵字。 - **洞 B**(訊息洩漏內部假路徑):拿掉 `/nonexistent` sentinel,改用 `RESOLVED` 旗標記解析成不成功,訊息另外用人話描述原因。 ## fail-closed / fail-open 判準 真的落在某 git repo 裡但沒有 3-specs(或沒有 active SDD)→ 仍然 **fail-closed**(擋)。理由:把「判斷不出來」直接放行 = 把環境跑歪悄悄變成「這道閘關掉了、且沒人知道」,代價遠高於多打一次確認。 ## 順手修 SPECS_DIR 預設值原本是相對路徑,改成絕對路徑,去掉一個殘留的 cwd 依賴。 ## 附帶:ADR-0001 改寫 標題與內文原本會讓人誤解成「ISEP plugin 裝到哪個 repo,就會在那裡自建一份 wiki」;查證後不是這樣(marketplace.json 只宣告 hooks/commands/skills,README 明文排除 wiki/docs)。已加「常見誤解與查證」段,並指出 `scripts/install.sh`(system-dev-template 遺留安裝器)多半是誤解真正來源。 ## 驗證 - 重現 08-12 原始事故(cwd=InkStoneCo、CLAUDE_PROJECT_DIR 未設、寫 scratchpad):修前擋(印 /nonexistent)、修後放行 - 真的在 git repo 裡但沒有 3-specs:修後仍擋,訊息不含 /nonexistent - 新增 `hooks/tests/sdd-guard.test.sh`:8 案例全過 - 既有六套 `scripts/test-*.sh`:14/14、10/10、11/11、8/8、13/13、13/13 全過,無退步
claude-code added 1 commit 2026-08-20 13:04:13 +00:00
症狀(總管 2026-08-12 實撞):寫暫存腳本進 scratchpad
(/private/tmp/.../scratchpad/foo.py)被 sdd-guard.sh 攔下,訊息印出字面的
「/nonexistent/3-specs/ 下找不到任何 SDD」。

兩個洞:
- 洞 A:scratchpad 不在任何 git repo 裡,卻被當成「repo 裡的 code 變動」誤判
  需要 SDD。改成先問 path_in_git_worktree()(見 hooks/lib/path-resolve.sh):
  不在任何 git repo 裡 → SDD 天生管不到,直接放行,不必先猜專案根。
  這個檢查放在 $_root 的 case 分岔之前、對兩邊都適用——第一版只放進「專案外」
  分支,被本次新增的 hooks/tests/sdd-guard.test.sh 抓到一個不對稱漏洞(cwd 剛好
  等於 scratchpad 祖先目錄時會漏判),改成統一檢查後修掉。
- 洞 B:舊版用內部 sentinel `/nonexistent/3-specs` 重用既有的擋下路徑,但這個
  假路徑被直接印進使用者看到的訊息。改用 RESOLVED 旗標記解析成不成功,訊息
  改用人話描述原因,不洩漏假路徑。

fail-closed / fail-open 的判準(票上明確要求回答,不能各憑運氣):
真的落在某個 git repo 裡、但那個 repo 沒有 3-specs(或沒有 active SDD)→
仍然 fail-closed(擋)。理由:這道閘存在的目的就是防止「沒有 SDD 卻能動
code」,把「判斷不出來」直接放行,等於把環境跑歪(cwd 被切走、
$CLAUDE_PROJECT_DIR 沒設)悄悄變成「這道閘關掉了、且沒人知道」——silent
bypass 的代價遠高於多打一次確認。#22 紅線亦明寫「不要把閘改成解析失敗就
放行」。

順手修的殘留 cwd 依賴:SPECS_DIR 的預設值原本是相對路徑
「system-dev/docs/3-specs」,專案內迴圈找不到時會被拿去跟 hook 執行當下的
cwd 兜;改成絕對路徑 $_root/system-dev/docs/3-specs。

同時修 ADR-0001(ISEP 自建 wiki):標題與內文原本會讓人誤解成「ISEP plugin
裝到哪個 repo,就會在那裡自建一份 wiki」,但實際查證(marketplace.json 只宣告
hooks/commands/skills、README 明文排除 wiki/docs、hooks 一律用
${CLAUDE_PLUGIN_ROOT} 讀自己不是寫別處)並非如此——那份 wiki 只是 ISEP 這個
repo自己的開發歷史,跟裝 plugin 無關。唯一真的會在某 repo 建 wiki 的
scripts/install.sh 是 system-dev-template 的獨立安裝器殘留,要手動執行,
作用對象是 cwd 不是「plugin 裝到的地方」——這多半是誤解的真正來源,已在
ADR 的「常見誤解」段說明。

驗證:
- 造出 08-12 原始事故情境(cwd=InkStoneCo、CLAUDE_PROJECT_DIR 未設、寫
  scratchpad),修前擋(印 /nonexistent)、修後放行——實測輸出見票留言。
- 造出「真的在 git repo 裡但沒有 3-specs」情境,修後仍擋、訊息不含
  /nonexistent。
- 新增 hooks/tests/sdd-guard.test.sh:8 案例全過(洞 A/洞 B/fail-open
  陷阱/單一活性違反/恰好一份 active/改文件放行)。
- 既有六套 scripts/test-*.sh 全過,無退步。

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
claude-code merged commit c48495d911 into main 2026-08-20 13:09:11 +00:00
Sign in to join this conversation.
No Reviewers
1 Participants
Notifications
Due Date
No due date set.
Dependencies

No dependencies set.

Reference: inkstone/ISEP#42