diff --git a/.claude-plugin/plugin.json b/.claude-plugin/plugin.json index 9fadbbc..44d1709 100644 --- a/.claude-plugin/plugin.json +++ b/.claude-plugin/plugin.json @@ -1,6 +1,6 @@ { "name": "isep", - "description": "InkStone Environment Plugin —— leo 的 Claude Code 環境唯一真相源:53 支機械閘(68 條註冊,白話盤點見 docs/hooks-inventory.md)、7 支 slash command、2 支 skill、38 支腳本,外加治理規範與標籤真相源。本機與雲端裝同一份,沒有子集。", + "description": "InkStone Environment Plugin —— leo 的 Claude Code 環境唯一真相源:53 支機械閘(68 條註冊,白話盤點見 docs/hooks-inventory.md)、7 支 slash command、2 支 skill、39 支腳本,外加治理規範與標籤真相源。本機與雲端裝同一份,沒有子集。", "version": "0.11.0", "keywords": [ "inkstone", diff --git a/docs/TESTING.md b/docs/TESTING.md index 3b7763b..af33e7f 100644 --- a/docs/TESTING.md +++ b/docs/TESTING.md @@ -165,6 +165,67 @@ bash hooks/tests/prod-write-guard.test.sh hooks/prod-write-guard.sh - 「卡點二」2 條任一紅 ⇒ 「談論它」又被當成「執行它」(同款第八次), 或是剝了內文之後連真的部署都放行了 +### A16 — 「總管可以放行」那道門真的打得開:17 條 +``` +bash hooks/tests/gate-ok.test.sh +``` +**該看到**:`通過 17 條,失敗 0 條`。 + +**它在守什麼**(inkstone/ISEP#90 ④,2026-08-28 實查):三支閘 +(`prod-write-guard`/`main-and-prod-push-guard`/`stage-before-prod-guard`) +都是「擋下來、但**總管看過就能放行**」的設計,而**既有測試只驗了擋得住, +一條都沒驗過放得開**。於是這個 bug 活了很久:`stat -f %m` 在 GNU coreutils 上 +是「檔案系統資訊」,它一邊回非零一邊吐一整段文字 ⇒ 秒數被污染 ⇒ +**在 Linux(=每一個雲端 session)上戳記永遠不被接受** ⇒ 那三支閘在雲端等於純擋, +而閘不會告訴你門是壞的。 + +**失敗**: +- ②⑤(門打得開)紅 ⇒ 逃生口又焊死了,那三支閘在雲端變回純擋 +- ⑥⑦⑧(門沒變寬)任一紅 ⇒ **更嚴重**:綁 repo/有效期/空戳記那三條性質是 + 08-11、08-12 兩次真的被穿透之後才補上的,不准為了「好放行」而鬆掉 +- ⑫ 紅 ⇒ `gate-ok` 在解不出 repo 時留下了一枚註定打不開的空戳記, + 那會讓人以為門開了(而空戳記本身就是 08-12 那把萬用鑰匙的形狀) +- ⑰ 紅 ⇒ 判準又變回「行為取決於 cwd 裡有沒有一個叫 `%m` 的檔」。 + 這條是這個 bug 的最後一層:**GNU 的 `-f` 是布林旗標,`%m` 被當成另一個檔名運算元** + ⇒ 有那個檔就 `exit 0`、`||` 連跑都不跑。所以修法不能只是「把順序反過來」, + **每一步都要驗它是不是純數字** + +⚠️ 這支會真的寫 `/tmp` 的戳記檔(那是閘寫死的路徑)。**不要在「已經蓋好戳記正要推東西」 +的當下跑它**——它會把那枚戳記洗掉。 + +### A17 — 未推警察不會對雲端的工作分支亂叫:10 條 +``` +bash hooks/tests/unpushed-police.test.sh +``` +**該看到**:`通過 10 條,失敗 0 條`。全離線(用本機 bare repo 當「遠端」)。 + +**它在守什麼**(inkstone/ISEP#90 ①):雲端 session 開出來的工作分支天生沒有 upstream, +內容卻等於遠端 main ⇒ 舊判準「沒 upstream=從沒推過」讓**每個雲端 session、每次收工 +都被攔一次**(08-27 一個 session 五次全是誤報)。 + +**失敗**: +- A 群(①—⑥,不該報)任一紅 ⇒ **誤攔**,比漏擋嚴重:永遠在響的警報=訓練人忽略它, + 下一條真的失蹤的分支會混在雜訊裡 +- B 群(⑦—⑩,該報)任一紅 ⇒ 為了不吵而改成放行了,那是把閘關掉不是修好 +- 特別看 ④:問不到遠端(離線)**不准當成「你沒推」** + +### A18 — 信標會講出雲端會壞掉的那三件事:14 條 +``` +bash hooks/tests/isep-presence-beacon.test.sh +``` +**該看到**:`通過 14 條,失敗 0 條`。全離線。 + +**它在守什麼**(inkstone/ISEP#90 ②③):信標原本只證明「有一份 plugin 載入了」, +不證明「載入的是哪一份」——08-27 雲端載 0.3.9、main 0.9.0,差 7 個 release, +而它照樣是綠的。 + +**失敗**: +- ⑫⑬⑭(信標永遠在)任一紅 ⇒ **最嚴重**:那一行消失=leo 會判定這個 session 零閘 +- ③ 紅 ⇒ 版本落差報不出來,`ISEP#67` 那個病又變回看不見 +- ⑤⑦ 紅 ⇒ 舊複本遮蔽正門抓不到(`InkStoneCo/scripts/ticket` 那件) +- ⑥ 紅 ⇒ **誤攔**:同步過的複本被念,人就學會忽略它 +- ⑪ 紅 ⇒ 內層迴圈變數撞名的回歸(同一個 `.claude` 下第二個殘骸會被靜靜跳過) + ### A5 — 開票前的搜尋是跨 repo 的 ``` python3 scripts/ticket where 標籤 模組化 @@ -368,6 +429,9 @@ B2(信標那行)/B3(setup 輸出)/B4(閘的訊息)三個畫面 | **A10 人閘警察準度** | 總管 | ✅ 9/9,連跑三次(2026-08-26),A 群誤攔 0 | | **A11 派工單只剩票號** | 總管 | ✅ 19/19(2026-08-27) | | **A12 留言身份欄(兩道門)** | 總管 | ✅ 11/11(2026-08-27) | +| **A16 放行的門真的打得開** | 總管 | ✅ 17/17(2026-08-28,inkstone/ISEP#90) | +| **A17 未推警察不誤攔雲端分支** | 總管 | ✅ 10/10(2026-08-28,inkstone/ISEP#90) | +| **A18 信標會報雲端接線缺陷** | 總管 | ✅ 14/14(2026-08-28,inkstone/ISEP#90) | | A7 plugin 裝得起來 | 總管 | ✅ | | **A8 新 session 閘會觸發** | 總管 | 見本版 release note | | **B1–B5 雲端** | **leo** | 還沒跑(機器碰不到 Cloud environment) | diff --git a/docs/governance/cloud-wiring.md b/docs/governance/cloud-wiring.md new file mode 100644 index 0000000..138ee24 --- /dev/null +++ b/docs/governance/cloud-wiring.md @@ -0,0 +1,195 @@ +# 雲端 session 的閘為什麼跟地端不一樣(inkstone/ISEP#90) + +> leo 的目標一句話:**讓雲端 session 跟地端拿到同一組閘、同一組能用的工具。** + +雲端不是「地端少幾支閘」,是**同一批閘在雲端的行為不一樣**。四個實例, +每一個都穩定重現,而且每一個都**不會自己喊痛**——這才是它們活這麼久的原因。 + +--- + +## 四個缺陷,兩種病 + +| | 缺陷 | 病 | +|---|---|---| +| ① | 未推警察每個雲端 session 都誤攔 | 判準在雲端**不成立** | +| ② | `scripts/ticket` 在雲端拿不到 token | 跑到的是**另一份**(舊複本) | +| ③ | 已刪除的機制在雲端重生 | 載到的是**另一版**(0.3.9 vs 0.9.0) | +| ④ | 總管的「我確認過了」出口打不開 | 判準在雲端**不成立**(平台差異) | + +①④ 是同一種病:**閘的判準寫的是地端才成立的假設**。 +②③ 是同一種病:**同一個東西有兩份,而雲端跑到的是舊的那份**。 + +--- + +## ① 未推警察:判準是「有沒有 upstream」,而雲端的分支天生沒有 + +雲端 session 開出來的工作分支沒有 upstream,**內容卻等於遠端 main**: + +``` +薄殼 HEAD = 081c547d90dc2d80692485af083ca1f71f2094f2 +GitHub 遠端 main = 081c547d90dc2d80692485af083ca1f71f2094f2 ← 同一顆 +``` + +⇒ 每個雲端 session、每次收工都被攔一次(2026-08-27 一個 session 五次全是誤報)。 + +**修法**:判準改成「**遠端有沒有這顆 commit**」(`git ls-remote`)。 +本機的 remote-tracking ref 只答得準「有」——08-28 實測那份 `origin/main` 落後遠端 4 天 +——所以答「沒有」的時候才打網路。三態:有/沒有/**問不到**;問不到一律不報。 + +**順手補的**:`$CLAUDE_PROJECT_DIR` 在雲端是**薄殼根**,真身在 `$TOP/InkStoneCo/`。 +舊的掃描清單四個路徑在雲端一個都不存在 ⇒ **真身有東西沒推,這支閘一輩子不會知道。** +同一支閘在雲端既亂叫、又看不到該看的地方。 + +--- + +## ② `scripts/ticket`:跑到的是舊複本,不是 plugin 那一份 + +- ISEP 的 `scripts/ticket` **早在 2026-08-20 就修好了**(掃所有 remote + 環境變數 fallback) +- 但雲端 cwd 是真身,那裡有一份 `InkStoneCo/scripts/ticket` 的**舊複本**, + 取 token 邏輯還停在「只認名叫 `gitea` 的 remote」,而 `bootstrap.sh` 把 Gitea 設成 `origin` +- ⇒ 雲端一律死在「拿不到 gitea token」 + +🔴 **後果比「一支腳本壞了」嚴重**:`scripts/ticket` 是開票/留言的**正門**, +它一壞,人就繞過去直接打 Gitea API——**而那正是 `ticket-api-bypass-guard.sh` 在防的事**。 +**一道閘把人逼去走它自己禁止的那條路,那道閘就是在製造違規。** + +**ISEP 這半的修法**:信標在 session 開頭就點名「專案裡有 ISEP 腳本的舊複本, +而且**內容不同**」。判準不是檔名一樣,是**檔名一樣而內容不同**——同步過的複本不吵。 +**真身那半(把那份複本同步或刪掉)不在 ISEP,要在 `inkstone/InkStoneCo` 修。** + +--- + +## ③ 已刪除的機制在雲端重生 + +``` +ISEP main .claude-plugin/plugin.json → 0.9.0 +雲端實際載入 → 0.3.9 ← 差 7 個 release +``` + +0.3.9 裡還活著兩支在 v0.9.0 已整支刪除的 hook ⇒ `.claude/pending-verification/` +被清掉之後又長回來。**一個看不見的版本落差,會讓已經刪掉的機制在別人的工作區裡復活。** + +**傳輸那半是 `inkstone/ISEP#67`**(新版到不到得了手上),本票不重複那件。 +**ISEP 這半能做的是讓它不再看不見**:信標匿名讀 ISEP main 的 `plugin.json` +(D20 判準下屬於「讀」,不需開閘),落後就講清楚差幾版、怎麼重拍快照; +同時掃 `.claude/` 底下**這一份 plugin 的 hooks/scripts 一個字都沒提到**的目錄, +點名它們是殘骸。判準是「plugin 現在還認不認得它」,**不是關鍵字黑名單** +(leo 2026-08-17 已證明那條路 8 次誤攔、0 次正確攔截)。 + +--- + +## ④ 「總管可以放行」的門,在雲端是焊死的 + +三支閘(`prod-write-guard`/`main-and-prod-push-guard`/`stage-before-prod-guard`) +都是「擋下來、但**總管看過就能放行**」。它們判斷戳記新不新都用同一行: + +```sh +MT=$(stat -f %m "$STAMP" 2>/dev/null || stat -c %Y "$STAMP" 2>/dev/null || echo 0) +``` + +macOS(BSD stat)上 `-f %m` 就是 mtime,對的。 +**GNU coreutils 的 `-f` 是「顯示檔案系統資訊」**,而且它**一邊回非零、一邊往 stdout +吐一整段區塊**: + +``` +$ stat -f %m /tmp/.probe +stat: cannot read file system information for '%m': No such file or directory ← stderr + File: "/tmp/.probe" ← stdout + ID: 0 Namelen: 255 Type: ext2/ext3 +``` + +⇒ `2>/dev/null` 吃掉錯誤訊息、`||` 把正確的秒數接在那堆垃圾**後面** +⇒ `case "$NOW$MT" in *[!0-9]*) return 1` 必然命中 +⇒ **在 Linux(=每一個雲端 session)上,那三支閘的戳記永遠不會被接受。** + +### 再往下一層:`-f` 根本不吃格式參數,所以連離開碼都不可靠 + +總管 2026-08-28 自己驗這一格時量到 `exit=0`,而我量到 `exit=1`。 +**兩個都是真的**,而分歧本身就是這個 bug 最後一塊拼圖: + +**GNU 的 `-f` 是 `--file-system`,它是布林旗標、不接格式字串** +⇒ `%m` 不是格式,它被當成**另一個檔名運算元** ⇒ 離開碼取決於 +「當前目錄裡有沒有一個叫 `%m` 的檔」: + +``` +$ cd /tmp/statprobe && touch .mt + +# A. 沒有名為 %m 的檔(一般情況) +$ stat -f %m .mt ; echo "exit=$?" +stat: cannot read file system information for '%m': No such file or directory + File: ".mt" … ← 檔案系統資訊照樣印到 stdout +exit=1 ← `||` **會**跑 ⇒ 正確的秒數接在那堆垃圾後面 + +# B. 剛好有一個叫 %m 的檔 +$ touch '%m' && stat -f %m .mt ; echo "exit=$?" +exit=0 ← `||` **不會**跑 ⇒ 整包連一個數字都沒有 +``` + +(實測環境:`stat (GNU coreutils) 9.4`) + +**兩種情況下閘的結果一模一樣**——`MT` 都不是純數字, +`case "$NOW$MT" in *[!0-9]*) return 1` 都必然命中,戳記都作廢: + +``` +情況 A:非數字 ⇒ return 1 ⇒ 戳記作廢 +情況 B:非數字 ⇒ return 1 ⇒ 戳記作廢 +``` + +🔴 **這一層才是真正該記住的教訓**:舊寫法的 `||` fallback 之所以救不了, +**不是因為它沒跑,而是因為「跑不跑」根本不由這支腳本決定** +——它由「當前目錄裡有沒有一個叫 `%m` 的檔」決定。 +一個**行為取決於 cwd 裡有沒有某個檔名**的判斷式,不管跑不跑都是壞的。 + +⇒ 所以 `lib/mtime.sh` 的修法不是「把順序反過來」而已,是 +**每一步都驗它是不是純數字**:這個 bug 的成因正是「命令失敗了卻還是印了東西」, +**只看離開碼會再被騙一次**。 + +📌 這一格的實害(總管 2026-08-28 原話):「我今天為了發一則通知, +用了兩種方式蓋 `prod-write-ok` 都無效,一度以為是權限問題。」 +⇒ **閘不會告訴你門是壞的**,所以人會往錯的方向查(權限、classifier、設定), +而根因在閘自己身上。 + +🔴 **後果**:那三支閘在雲端**等於純擋**。總管照著閘自己印的指示做, +做幾次都打不開,**而閘不會告訴他門是壞的**。 + +**為什麼活這麼久**:既有的三支測試(29/16/10 條)**只驗了「擋得住」, +一條都沒驗過「放得開」**。⇒ 這正是「閘的另外一半從來沒被測過」的代價。 + +**修法**:`hooks/lib/mtime.sh` —— 先 `-c %Y`(GNU)再 `-f %m`(BSD), +**每一步都驗它是不是純數字**(這個 bug 的成因正是「命令失敗了卻還是印了東西」, +只看離開碼會再被騙一次)。 + +### 附帶:逃生口收斂成一個入口 `scripts/gate-ok` + +原本每支閘的門長得都不一樣,而且藏在被擋下的那則訊息裡: + +``` +touch /tmp/.prod-write-ok +git rev-parse --show-toplevel > /tmp/.main-push-ok +touch /tmp/.solo-ok- +… +``` + +兩個後果:**記不住**(抄錯一個字門就打不開),以及**沒有穩定形狀可以事先放行** +——`.claude/settings.json` 的 allow 只能逐條完全比對(現場真的寫著 +`Bash(touch /tmp/.prod-write-ok)` 這種一行),多一個 `&&`、換一個 session id +就落在規則之外,然後由權限層自己判斷。 + +⇒ `bash "$CLAUDE_PLUGIN_ROOT/scripts/gate-ok" <閘名> [參數]`:**一個名字、一種形狀**, +一條前綴規則涵蓋全部,以後新增閘不必再動一次設定。 + +🔴 **它沒有弱化任何一道閘**:蓋的是同一個檔、同一種語意——單次用完即丟、綁 repo、 +綁 session、有效期全部沒動。換掉的只有「怎麼蓋」。 +`hooks/tests/gate-ok.test.sh` 的 ⑥⑦⑧ 三條就是在守這件事(那三條性質是 08-11、08-12 +兩次真的被穿透之後才補上的)。 + +--- + +## 還沒關掉的那兩格(不屬於 ISEP) + +| 缺口 | 住在哪 | +|---|---| +| 雲端載到的版本追上 ISEP main | `inkstone/ISEP#67` | +| `InkStoneCo/scripts/ticket` 這份舊複本 | `inkstone/InkStoneCo`(真身) | + +ISEP 這一側能做的是**讓它們不再是看不見的**:兩件現在都會在 session 開頭被信標點名。 diff --git a/docs/hooks-inventory.md b/docs/hooks-inventory.md index d7f7a86..c997f2c 100644 --- a/docs/hooks-inventory.md +++ b/docs/hooks-inventory.md @@ -1,4 +1,4 @@ -# 52 支閘,白話盤點表 +# 53 支閘,白話盤點表 > 回應 `inkstone/InkStoneCo#40`:「如果加入了,我應該可以白話文看到 hooks 的內容?」 > 這份表就是那個「白話文」——不用點開任何 `.sh` 檔,一行看懂一支閘在管什麼。 diff --git a/hooks/isep-presence-beacon.sh b/hooks/isep-presence-beacon.sh index 3311a4d..fb10c0f 100755 --- a/hooks/isep-presence-beacon.sh +++ b/hooks/isep-presence-beacon.sh @@ -42,12 +42,28 @@ case "$ROOT" in *) SRC="來源不明" ;; esac +# ── 交給 lib/beacon_report.py 組訊息 ───────────────────────────────── +# +# 🔴 為什麼改成走 python 而不是繼續用 printf 拼 JSON(inkstone/ISEP#90): +# 下面要多報三件事(版本落差/舊複本遮蔽正門/退役機制的殘骸), +# 而那三段的內容含引號與換行。**用 shell 內插拼 JSON,一個引號就會把整包 JSON 弄壞, +# 而壞掉的 JSON 讓信標整行消失** —— 那正是本檔要偵測的「零閘狀態」的長相。 +# ⇒ 訊息本身可以變複雜,但**序列化這件事不准手拼**。 +# +# 🔴 fail-open:python 掛掉、網路不通、什麼都不准讓這行消失。 +# 信標消失=leo 會判定這個 session 沒有閘(本檔第 8 行寫的判準), +# 所以組不出加料版就退回原本那一行乾淨的訊息。 MSG="🟢 ISEP v${VER} 已載入(${GATES} 支閘|來源:${SRC}|${ROOT})" - -printf '%s\n' "{ +FALLBACK="{ \"systemMessage\": \"${MSG}\", \"hookSpecificOutput\": { \"hookEventName\": \"SessionStart\", \"additionalContext\": \"${MSG}。這行是 ISEP plugin 自己發的——看得到它就表示閘真的生效了。若某個 session 從頭到尾沒有這行,那個 session 是零閘狀態,先修 plugin 再做事,不要用『跑得動』當證據。\" } }" + +OUT="$(python3 "$ROOT/hooks/lib/beacon_report.py" "$VER" "$GATES" "$SRC" 2>/dev/null || true)" +case "$OUT" in + \{*) printf '%s\n' "$OUT" ;; + *) printf '%s\n' "$FALLBACK" ;; +esac diff --git a/hooks/lib/beacon_report.py b/hooks/lib/beacon_report.py new file mode 100644 index 0000000..57afb2b --- /dev/null +++ b/hooks/lib/beacon_report.py @@ -0,0 +1,167 @@ +# ── 以下三格是 inkstone/ISEP#90 加的「這一份是不是還有效」自檢 ────────── +# 都**只是報告,不擋任何事**(SessionStart 本來就不該擋),而且每一格拿不到答案就閉嘴。 +import json, os, re, subprocess, sys, time, urllib.request + +ROOT = os.environ.get("CLAUDE_PLUGIN_ROOT", "") +PROJ = os.environ.get("CLAUDE_PROJECT_DIR") or os.getcwd() +VER = sys.argv[1] if len(sys.argv) > 1 else "未知" +GATES = sys.argv[2] if len(sys.argv) > 2 else "?" +SRC = sys.argv[3] if len(sys.argv) > 3 else "來源不明" + +MSG = "🟢 ISEP v%s 已載入(%s 支閘|來源:%s|%s)" % (VER, GATES, SRC, ROOT) +notes = [] + +# ══ ① 這一份跟 ISEP main 是不是同一版 ═══════════════════════════════════ +# +# 🔴 為什麼要自己查(inkstone/ISEP#90,2026-08-27 實查): +# ISEP main 的 plugin.json → 0.9.0 +# 雲端實際載入 → 0.3.9 ← 中間差 7 個 release +# 而信標**照樣是綠的**——它只證明「有一份 plugin 載入了」,不證明「載入的是哪一份」。 +# 後果不是抽象的:0.3.9 裡還活著兩支已經在 v0.9.0 整支刪掉的 hook, +# 於是 `.claude/pending-verification/` 在雲端**被清掉之後又長回來**。 +# ⇒ 一個看不見的落差,會讓「已經刪掉的機制」在別人的工作區裡復活。 +# +# 匿名讀(不帶任何憑證)⇒ D20 判準下屬於「讀」,不需要開閘、不計次。 +# 快取 6 小時、逾時 6 秒、任何失敗一律閉嘴——信標不能因為網路而變吵或變慢。 +def main_version(): + cache = os.path.join(os.environ.get("ISEP_BEACON_CACHE_DIR", "/tmp"), ".isep-main-version") + try: + if time.time() - os.path.getmtime(cache) < 6 * 3600: + v = open(cache, encoding="utf-8").read().strip() + return v or None + except Exception: + pass + url = os.environ.get("ISEP_MAIN_MANIFEST_URL", + "https://git.uncle6.me/inkstone/ISEP/raw/branch/main/.claude-plugin/plugin.json") + try: + with urllib.request.urlopen(url, timeout=6) as r: + v = (json.loads(r.read().decode("utf-8")) or {}).get("version") or "" + except Exception: + v = "" + try: + open(cache, "w", encoding="utf-8").write(v) + except Exception: + pass + return v or None + +def vtuple(v): + return tuple(int(x) for x in re.findall(r"\d+", v)[:3]) or (0,) + +MAIN = main_version() if os.environ.get("ISEP_BEACON_SKIP_NET") != "1" else os.environ.get("ISEP_FAKE_MAIN_VERSION") +if MAIN and VER != "未知" and MAIN != VER: + if vtuple(MAIN) > vtuple(VER): + notes.append( + "🔴 **這一份落後 ISEP main**(載入 %s / main %s)——你現在跑的不是最新那組閘," + "而且**已經刪掉的機制可能還活著**(0.3.9 就是這樣讓 .claude/pending-verification/ 復活的)。" + "修:本機 `claude plugin update isep@inkstone`;雲端要去動一下 Environment 的 setup script " + "內容逼它重拍快照(快取約 7 天)。追蹤票 inkstone/ISEP#67。" % (VER, MAIN)) + else: + notes.append("ℹ️ 這一份比 ISEP main 新(載入 %s / main %s)——沒發版的改動只在這台機器上。" % (VER, MAIN)) + +# ══ ② 專案裡有沒有 ISEP 腳本的舊複本在遮蔽正門 ══════════════════════════ +# +# 🔴 實例(inkstone/ISEP#90 ②):`InkStoneCo/scripts/ticket` 是 ISEP `scripts/ticket` +# 的**舊複本**,它的取 token 邏輯還停在「只認名叫 gitea 的 remote」, +# 而 bootstrap.sh 在雲端把 Gitea 設成 `origin` +# ⇒ 在雲端跑 `scripts/ticket` 一律死在「拿不到 gitea token」 +# ⇒ 人只好繞過正門直接打 API——而那正是 ticket-api-bypass-guard.sh 在防的事。 +# **一道閘把人逼去走它自己禁止的那條路,那道閘就是在製造違規。** +# +# 判準不是「檔名一樣」,是「檔名一樣**而內容不同**」——同步過的複本不吵。 +def shadow_copies(): + out = [] + src = os.path.join(ROOT, "scripts") + if not os.path.isdir(src): + return out + roots = [PROJ, os.path.join(PROJ, "InkStoneCo")] + for name in sorted(os.listdir(src)): + a = os.path.join(src, name) + if not os.path.isfile(a): + continue + try: + ab = open(a, "rb").read() + except Exception: + continue + for base in roots: + b = os.path.join(base, "scripts", name) + if os.path.realpath(b) == os.path.realpath(a): + continue + if not os.path.isfile(b): + continue + try: + if open(b, "rb").read() != ab: + out.append(os.path.relpath(b, PROJ)) + except Exception: + pass + return out + +sh = shadow_copies() +if sh: + notes.append( + "🟡 **專案裡有 ISEP 腳本的舊複本**,而它們排在 plugin 前面被叫到:%s。" + "兩份必然漂移,漂移的那份會安靜地騙人——`InkStoneCo/scripts/ticket` 就是這樣" + "在雲端一律死在「拿不到 gitea token」。要嘛刪掉複本改叫 " + "`\"$CLAUDE_PLUGIN_ROOT\"/scripts/<名字>`,要嘛把複本同步回 ISEP。" % "、".join(sh)) + +# ══ ③ 工作區有沒有「已退役機制」留下的產物 ══════════════════════════════ +# +# 判準是機械的、而且會自己長大:**plugin 自己的原始碼裡有沒有任何一個字提到這個目錄**。 +# 提到了 ⇒ 它是現行機制的產物,正常。 +# 一個字都沒提到 ⇒ 產生它的東西已經不在這一份 ISEP 裡了 ⇒ 它是殘骸。 +# 刻意**不用關鍵字黑名單**(leo 2026-08-17 已證明那條路 8 次誤攔、0 次正確攔截): +# 這裡問的是「plugin 現在還認不認得它」,不是「這個名字看起來像不像壞東西」。 +NATIVE = {"hooks", "commands", "skills", "agents", "plugins", "wiki", "cloud-shell", + "projects", "statsig", "shell-snapshots", "todos", "ide", "local", "isep"} +def orphan_artifacts(): + out = [] + for base in [PROJ, os.path.join(PROJ, "InkStoneCo")]: + d = os.path.join(base, ".claude") + if not os.path.isdir(d): + continue + for name in sorted(os.listdir(d)): + p = os.path.join(d, name) + if not os.path.isdir(p) or name in NATIVE or name.startswith("."): + continue + # 🔴 只搜「會產生東西的那些檔」(hooks/scripts),不搜 docs: + # docs 提到一個名字**不會讓那個目錄長出來**,但會讓這一格閉嘴。 + # 🔴 也要把本檔排除掉:本檔的註解裡就寫著 `pending-verification` 當例子, + # 第一次跑就因此漏報了真正存在的那一個——**自己提到自己=這格靜音**。 + try: + hit = False + for sub in ("hooks", "scripts"): + # 🔴 變數名不要跟外層的 `d`(.claude 那個目錄)撞——撞了會把 + # 外層迴圈的基準目錄換掉,第二個名字之後全部被靜靜跳過。 + # 第一版就是這樣寫的,實測結果:真的存在的 `verified-claims` + # 一聲不吭地消失了。**假綠不是漏寫檢查,是檢查跑在錯的對象上。** + sd = os.path.join(ROOT, sub) + if not os.path.isdir(sd): + continue + if subprocess.run(["grep", "-rqlF", "--exclude", os.path.basename(__file__), + "--", name, sd], + capture_output=True, timeout=20).returncode == 0: + hit = True + break + except Exception: + hit = True # 問不出來就當它有效,不亂報 + if not hit: + out.append(os.path.relpath(p, PROJ)) + return out + +orph = orphan_artifacts() +if orph: + notes.append( + "🟡 **工作區有已退役機制的產物**:%s。這一份 ISEP 裡沒有任何東西提到它們" + "(v0.9.0 已整支刪除產生它的 hook),所以它們是殘骸——" + "**它們還在長,就表示這台機器跑的是舊版**(見上面那格)。確認之後刪掉。" % "、".join(orph)) + +CONTEXT = ("%s。這行是 ISEP plugin 自己發的——看得到它就表示閘真的生效了。" + "若某個 session 從頭到尾沒有這行,那個 session 是零閘狀態," + "先修 plugin 再做事,不要用『跑得動』當證據。" % MSG) +if notes: + MSG = MSG + "\n" + "\n".join(notes) + CONTEXT = CONTEXT + "\n\n" + "\n".join(notes) + +print(json.dumps({"systemMessage": MSG, + "hookSpecificOutput": {"hookEventName": "SessionStart", + "additionalContext": CONTEXT}}, + ensure_ascii=False)) diff --git a/hooks/lib/mtime.sh b/hooks/lib/mtime.sh new file mode 100644 index 0000000..02a47f2 --- /dev/null +++ b/hooks/lib/mtime.sh @@ -0,0 +1,57 @@ +# hooks/lib/mtime.sh — 「這個檔幾點被動的」,跨 macOS/Linux 都問得出來。 +# 不是獨立掛的閘(沒進 hooks.json),給那幾支用 /tmp 戳記的閘 `source` 用。 +# +# ══ 為什麼要有這支(inkstone/ISEP#90 ④,2026-08-28 實查)═══════════════ +# +# 三支閘(prod-write-guard、main-and-prod-push-guard、stage-before-prod-guard) +# 的戳記檢查都寫成這一行: +# +# MT=$(stat -f %m "$STAMP" 2>/dev/null || stat -c %Y "$STAMP" 2>/dev/null || echo 0) +# +# 在 macOS(BSD stat)上它是對的:`-f %m` 就是 mtime。 +# 在 **Linux(GNU coreutils)上 `-f` 是「顯示檔案系統資訊」**,而且它 +# **一邊回非零、一邊往 stdout 吐一整段檔案系統的區塊**: +# +# $ stat -f %m /tmp/.probe +# stat: cannot read file system information for '%m': No such file or directory ← stderr +# File: "/tmp/.probe" ← stdout +# ID: 0 Namelen: 255 Type: ext2/ext3 +# … +# +# ⇒ `2>/dev/null` 把錯誤訊息吃掉、`||` 接著跑 `stat -c %Y` 把正確的秒數**接在那堆垃圾後面** +# ⇒ `MT` 變成「一段多行文字+一個數字」 +# ⇒ 閘下一行的 `case "$NOW$MT" in *[!0-9]*) return 1` 一定命中 +# ⇒ **在 Linux 上,那三支閘的戳記永遠不會被接受。** +# +# 🔴 這件事的後果不是「少一個便利功能」: +# 那三支閘都是「擋下來,但**總管看過就可以放行**」的設計。 +# 放行的那道門在雲端(Linux)打不開 ⇒ **它們在雲端等於純擋**, +# 總管照著閘自己印的指示做,做幾次都打不開,而閘不會告訴他門是壞的。 +# inkstone/InkStoneCo#99 記的「連續四次蓋不出戳記」就是這個形狀。 +# +# ── 再往下一層:`-f` 根本不吃格式參數,所以連離開碼都不可靠 ──────────── +# +# 2026-08-28 兩個人量這一格,一個量到 `exit=0`、一個量到 `exit=1`。**兩個都是真的**, +# 而分歧本身就是最後一塊拼圖:**GNU 的 `-f` 是 `--file-system`,布林旗標、不接格式字串** +# ⇒ `%m` 被當成**另一個檔名運算元** ⇒ 離開碼取決於「cwd 裡有沒有一個叫 `%m` 的檔」: +# +# A. 沒有(一般情況) → exit 1 ⇒ `||` **會**跑 ⇒ 正確的秒數接在垃圾後面 +# B. 剛好有 → exit 0 ⇒ `||` **不會**跑 ⇒ 整包連一個數字都沒有 +# +# 兩種情況下閘的結果一樣:`MT` 都不是純數字,戳記都作廢。(實測 GNU coreutils 9.4) +# +# 🔴 **這才是該記住的教訓**:舊寫法的 `||` fallback 救不了, +# **不是因為它沒跑,而是因為「跑不跑」根本不由這支腳本決定** +# ——它由「cwd 裡有沒有某個檔名」決定。 +# 一個**行為取決於 cwd 裡有沒有某個檔**的判斷式,不管跑不跑都是壞的。 +# +# 🔴 所以修法不是「把順序反過來」而已:改成先 `-c %Y`(GNU)再 `-f %m`(BSD), +# 而且**每一步都驗它是不是純數字**——因為這個 bug 的成因正是 +# 「命令失敗了卻還是印了東西出來」,只看離開碼會再被騙一次。 +file_mtime() { + _fm=$(stat -c %Y "$1" 2>/dev/null || true) + case "${_fm:-}" in ''|*[!0-9]*) _fm=$(stat -f %m "$1" 2>/dev/null || true) ;; esac + case "${_fm:-}" in ''|*[!0-9]*) _fm=$(python3 -c 'import os,sys; print(int(os.path.getmtime(sys.argv[1])))' "$1" 2>/dev/null || true) ;; esac + case "${_fm:-}" in ''|*[!0-9]*) _fm=0 ;; esac + printf '%s' "$_fm" +} diff --git a/hooks/main-and-prod-push-guard.sh b/hooks/main-and-prod-push-guard.sh index 87f9d3e..2584474 100755 --- a/hooks/main-and-prod-push-guard.sh +++ b/hooks/main-and-prod-push-guard.sh @@ -74,6 +74,18 @@ esac # ⇒ 沒有可靠的身分辨識時,改成**正向確認**:推 main 前要有一枚新鮮的戳記。 # subagent 當然造得出那枚戳記——但它得刻意繞過一段明講「不要這樣做」的訊息。 # **閘擋的是無心,不是惡意。** 而現在這個版本連無心都擋不了(它誰都擋)。 +# 🔴 戳記的 mtime 一律走 lib/mtime.sh:舊寫法(`stat -f %m || stat -c %Y`)在 Linux 上 +# **永遠算不出數字**(GNU 的 `-f` 是「檔案系統資訊」,它一邊回非零一邊吐一整段文字, +# 於是後面接上的秒數被那段垃圾污染)⇒ 這支閘給總管的逃生口在雲端整個焊死, +# 而閘不會告訴他門是壞的(inkstone/ISEP#90 ④,全文見 hooks/lib/mtime.sh)。 +# lib 不在時就地補一份同順序的定義——這道門不能因為少一個檔案就再關上一次。 +. "$(dirname "$0")/lib/mtime.sh" 2>/dev/null || file_mtime() { + _fm=$(stat -c %Y "$1" 2>/dev/null || true) + case "${_fm:-}" in ''|*[!0-9]*) _fm=$(stat -f %m "$1" 2>/dev/null || true) ;; esac + case "${_fm:-}" in ''|*[!0-9]*) _fm=0 ;; esac + printf '%s' "$_fm" +} + STAMP="/tmp/.main-push-ok" # 🔴 2026-08-11 這道閘被自己的戳記穿透了,修法寫在這裡: @@ -87,7 +99,7 @@ STAMP="/tmp/.main-push-ok" stamp_ok() { [ -f "$STAMP" ] || return 1 NOW=$(date +%s 2>/dev/null || echo 0) - MT=$(stat -f %m "$STAMP" 2>/dev/null || stat -c %Y "$STAMP" 2>/dev/null || echo 0) + MT=$(file_mtime "$STAMP") case "$NOW$MT" in *[!0-9]*) return 1 ;; esac [ "$NOW" -gt 0 ] && [ "$MT" -gt 0 ] || return 1 [ $((NOW - MT)) -lt 900 ] || return 1 @@ -261,7 +273,9 @@ leo 原話: 逐筆看過那些 commit(`git log --oneline gitea/main..`、`git diff --stat`), 確定它們該進 main,再: - git rev-parse --show-toplevel > /tmp/.main-push-ok && <你的 git push 指令> + bash "$CLAUDE_PLUGIN_ROOT/scripts/gate-ok" main-push <那個 repo 的路徑> + <你的 git push 指令> + (等價的手打法:git rev-parse --show-toplevel > /tmp/.main-push-ok) 戳記 **綁這個 repo、只能用一次、15 分鐘失效**——它代表「**這一次、這個 repo,我看過了**」。 diff --git a/hooks/prod-write-guard.sh b/hooks/prod-write-guard.sh index 4c35f5d..eb27495 100755 --- a/hooks/prod-write-guard.sh +++ b/hooks/prod-write-guard.sh @@ -68,11 +68,23 @@ CMD=$(printf '%s' "$CMD" | python3 "$(dirname "$0")/lib/strip_""heredoc.py" 2>/d # **15 分鐘內一條並行的 subagent 把 commit 推上了另一個 repo 的 main**。 # ⇒ **多條 subagent 並行時,「時間窗」本身就是漏洞。** 所以改成單次用完即丟。 # ⇒ 而且只在**真的要擋的那一刻**才檢查——放在檔頭會被任何一條無關指令把戳記燒掉。 +# 🔴 戳記的 mtime 一律走 lib/mtime.sh:舊寫法(`stat -f %m || stat -c %Y`)在 Linux 上 +# **永遠算不出數字**(GNU 的 `-f` 是「檔案系統資訊」,它一邊回非零一邊吐一整段文字, +# 於是後面接上的秒數被那段垃圾污染)⇒ 這支閘給總管的逃生口在雲端整個焊死, +# 而閘不會告訴他門是壞的(inkstone/ISEP#90 ④,全文見 hooks/lib/mtime.sh)。 +# lib 不在時就地補一份同順序的定義——這道門不能因為少一個檔案就再關上一次。 +. "$(dirname "$0")/lib/mtime.sh" 2>/dev/null || file_mtime() { + _fm=$(stat -c %Y "$1" 2>/dev/null || true) + case "${_fm:-}" in ''|*[!0-9]*) _fm=$(stat -f %m "$1" 2>/dev/null || true) ;; esac + case "${_fm:-}" in ''|*[!0-9]*) _fm=0 ;; esac + printf '%s' "$_fm" +} + STAMP="/tmp/.prod-write-ok" stamp_ok() { [ -f "$STAMP" ] || return 1 NOW=$(date +%s 2>/dev/null || echo 0) - MT=$(stat -f %m "$STAMP" 2>/dev/null || stat -c %Y "$STAMP" 2>/dev/null || echo 0) + MT=$(file_mtime "$STAMP") case "$NOW$MT" in *[!0-9]*) return 1 ;; esac [ "$NOW" -gt 0 ] && [ "$MT" -gt 0 ] || return 1 [ $((NOW - MT)) -lt 900 ] || return 1 @@ -112,7 +124,9 @@ leo 原話: ━━━ 你是總管 ━━━ 看清楚它會覆蓋什麼(`arcrun_get_workflow` 先撈一份現況存起來,好回滾),確定要推,再: - touch /tmp/.prod-write-ok # ⚠️ 只放行「下一個」動作,用完即消失 + bash "$CLAUDE_PLUGIN_ROOT/scripts/gate-ok" prod-write # ⚠️ 只放行「下一個」動作,用完即消失 + (等價的手打法:touch /tmp/.prod-write-ok。gate-ok 是所有閘共用的同一個入口, + 好處是它的形狀固定 ⇒ 一條規則就能事先放行,不會每次被權限層擋在門外) 戳記 15 分鐘有效。**若這一推會讓封測者/用戶當場拿到東西,那就不是你的層級——要 leo 解保險。** MSG @@ -310,7 +324,9 @@ leo 原話: ━━━ 你是總管 ━━━ 確認過要推什麼、會蓋掉什麼之後: - touch /tmp/.prod-write-ok # ⚠️ 只放行「下一個」動作,用完即消失 + bash "$CLAUDE_PLUGIN_ROOT/scripts/gate-ok" prod-write # ⚠️ 只放行「下一個」動作,用完即消失 + (等價的手打法:touch /tmp/.prod-write-ok。gate-ok 是所有閘共用的同一個入口, + 好處是它的形狀固定 ⇒ 一條規則就能事先放行,不會每次被權限層擋在門外) ⚠️ `acr recipe push` 另有一道**互動式暴露同意閘**(終端機裡要人親手輸入資源名)。 那道閘擋的是「把資源變成可被外部呼叫」,**本閘的戳記蓋不過它**——那是 leo 的手。 diff --git a/hooks/stage-before-prod-guard.sh b/hooks/stage-before-prod-guard.sh index 8eecbab..d4180fe 100755 --- a/hooks/stage-before-prod-guard.sh +++ b/hooks/stage-before-prod-guard.sh @@ -159,6 +159,18 @@ fi # ⇒ 改成兩者都認:內容有數字就用內容,沒有就用 mtime(`touch` 因此真的有效)。 # # 另外認 leo 親手蓋的章(scripts/stage-ok.sh 產生),那是比我自評更強的訊號。 +# 🔴 戳記的 mtime 一律走 lib/mtime.sh:舊寫法(`stat -f %m || stat -c %Y`)在 Linux 上 +# **永遠算不出數字**(GNU 的 `-f` 是「檔案系統資訊」,它一邊回非零一邊吐一整段文字, +# 於是後面接上的秒數被那段垃圾污染)⇒ 這支閘給總管的逃生口在雲端整個焊死, +# 而閘不會告訴他門是壞的(inkstone/ISEP#90 ④,全文見 hooks/lib/mtime.sh)。 +# lib 不在時就地補一份同順序的定義——這道門不能因為少一個檔案就再關上一次。 +. "$(dirname "$0")/lib/mtime.sh" 2>/dev/null || file_mtime() { + _fm=$(stat -c %Y "$1" 2>/dev/null || true) + case "${_fm:-}" in ''|*[!0-9]*) _fm=$(stat -f %m "$1" 2>/dev/null || true) ;; esac + case "${_fm:-}" in ''|*[!0-9]*) _fm=0 ;; esac + printf '%s' "$_fm" +} + for STAMP in /tmp/.stage-ok-by-leo /tmp/.stage-verified; do [ -f "$STAMP" ] || continue now=$(date +%s) @@ -172,7 +184,7 @@ for STAMP in /tmp/.stage-ok-by-leo /tmp/.stage-verified; do # 抽數字會得到天文數字 ⇒ `now - t` 是**負數** ⇒ `< 21600` 成立 ⇒ **永遠放行**。 # ⇒ 只有「不晚於現在」的時間戳才算數;不合理就退回 mtime,別當成通過。 if [ "$t" -eq 0 ] || [ "$t" -gt "$now" ]; then - t=$(stat -f %m "$STAMP" 2>/dev/null || stat -c %Y "$STAMP" 2>/dev/null || echo 0) + t=$(file_mtime "$STAMP") fi [ "$t" -gt 0 ] && [ "$((now - t))" -lt 21600 ] && exit 0 # 6 小時內驗過 stage → 放行 done @@ -196,7 +208,8 @@ cat >&2 <<'EOF' ⚠️ 身分:leo 2026-07-25 令「測試一律用 youlin,別拿 leo21c 當探針(會製造假信號)」 ⇒ 部署前先 `acr whoami` 確認身分。 -驗過了 ⇒ `touch /tmp/.stage-verified` 後重送,並在回覆裡**貼 stage 的實測輸出** +驗過了 ⇒ `bash "$CLAUDE_PLUGIN_ROOT/scripts/gate-ok" stage-verified` 後重送 +(等價:`touch /tmp/.stage-verified`),並在回覆裡**貼 stage 的實測輸出** (「我測過了」不算——貼指令與它吐出來的東西)。 EOF exit 2 diff --git a/hooks/tests/gate-ok.test.sh b/hooks/tests/gate-ok.test.sh new file mode 100755 index 0000000..f8ceb7c --- /dev/null +++ b/hooks/tests/gate-ok.test.sh @@ -0,0 +1,88 @@ +#!/usr/bin/env bash +# scripts/gate-ok +「戳記真的打得開門」的迴歸測試(inkstone/ISEP#90 ④) +# +# ══ 這支守的是什麼 ═════════════════════════════════════════════════════ +# 三支閘(prod-write/main-and-prod-push/stage-before-prod)都是 +# 「擋下來,但**總管看過就可以放行**」的設計。既有的測試只驗了「擋得住」, +# **一條都沒有驗過「放得開」**——於是 2026-08-28 才發現: +# `stat -f %m` 在 GNU coreutils 上是「檔案系統資訊」,它一邊回非零一邊吐一整段文字, +# 把接在後面的秒數污染掉 ⇒ **在 Linux(=每一個雲端 session)上,那三支閘的戳記 +# 永遠不會被接受** ⇒ 它們在雲端等於純擋,而閘不會告訴你門是壞的。 +# +# 所以這支的第一優先是「門打得開」,第二優先是「門沒有因此變寬」。 +# +# 🔴 這支會真的寫 /tmp 的戳記檔(那是閘寫死的路徑,沒有覆寫的開關)。 +# 每一條測完就把它刪掉;跑之前若有真的在等的戳記,會被這支洗掉—— +# 請不要在「已經蓋好戳記正要推東西」的當下跑它。 +set -u +ROOT="$(cd "$(dirname "${BASH_SOURCE[0]}")/.." && pwd)" # hooks/ +REPO="$(cd "$ROOT/.." && pwd)" +GATEOK="$REPO/scripts/gate-ok" +TMP=$(mktemp -d); trap 'rm -rf "$TMP"; rm -f /tmp/.prod-write-ok /tmp/.main-push-ok /tmp/.stage-verified /tmp/.solo-ok-TESTSID' EXIT +export GIT_CONFIG_GLOBAL="$TMP/gitconfig"; : > "$GIT_CONFIG_GLOBAL" +export GIT_AUTHOR_NAME=t GIT_AUTHOR_EMAIL=t@t GIT_COMMITTER_NAME=t GIT_COMMITTER_EMAIL=t@t + +PASS=0; FAIL=0 +ok(){ if [ "$2" = "$3" ]; then printf ' ✅ %s\n' "$1"; PASS=$((PASS+1)); + else printf ' ❌ %s —— 期望 %s,實得 %s\n' "$1" "$3" "$2"; FAIL=$((FAIL+1)); fi; } + +mkrepo(){ d="$TMP/$1"; git init -q -b main "$d"; ( cd "$d" && echo a>a && git add a && git commit -qm x ) >/dev/null 2>&1; printf '%s\n' "$d"; } +fire_prod(){ printf '{"tool_name":"Bash","tool_input":{"command":"acr push x.yaml"}}' \ + | bash "$ROOT/prod-write-guard.sh" >/dev/null 2>&1; echo $?; } +fire_push(){ printf '{"tool_name":"Bash","tool_input":{"command":"git push origin main"}}' \ + | ( cd "$1" && bash "$ROOT/main-and-prod-push-guard.sh" >/dev/null 2>&1; echo $? ); } + +rm -f /tmp/.prod-write-ok /tmp/.main-push-ok /tmp/.stage-verified + +echo "── 最重要:門打得開(Linux 上 stat -f %m 那個 bug 的迴歸)──────" +ok "① 沒戳記 → prod-write 擋" "$(fire_prod)" 2 +bash "$GATEOK" prod-write >/dev/null +ok "② gate-ok prod-write 之後 → 放行" "$(fire_prod)" 0 +ok "③ 單次用完即丟:同一枚不能放行第二次" "$(fire_prod)" 2 + +R1=$(mkrepo r1); R2=$(mkrepo r2) +ok "④ 沒戳記 → 推 main 擋" "$(fire_push "$R1")" 2 +bash "$GATEOK" main-push "$R1" >/dev/null +ok "⑤ gate-ok main-push 之後 → 放行" "$(fire_push "$R1")" 0 + +echo "── 門沒有因此變寬 ────────────────────────────────────────────" +bash "$GATEOK" main-push "$R1" >/dev/null +ok "⑥ 替 r1 開的門,r2 走不過(綁 repo 沒鬆)" "$(fire_push "$R2")" 2 +rm -f /tmp/.main-push-ok +# 過期的戳記不算數:把 mtime 調到 16 分鐘前 +bash "$GATEOK" prod-write >/dev/null +touch -d '16 minutes ago' /tmp/.prod-write-ok 2>/dev/null || touch -A -001600 /tmp/.prod-write-ok 2>/dev/null +ok "⑦ 16 分鐘前的戳記 → 過期,照樣擋" "$(fire_prod)" 2 +rm -f /tmp/.prod-write-ok +# 空內容的 main-push 戳記=萬用鑰匙,08-12 那次穿透的形狀,不准復活 +: > /tmp/.main-push-ok +ok "⑧ 空內容的 main-push 戳記 → 不算數" "$(fire_push "$R1")" 2 +rm -f /tmp/.main-push-ok + +echo "── gate-ok 自己:不認得的就要拒絕,別蓋一枚打不開的戳記 ──────" +bash "$GATEOK" nonsense >/dev/null 2>&1; ok "⑨ 不認得的閘名 → 離開碼 2" "$?" 2 +bash "$GATEOK" solo >/dev/null 2>&1; ok "⑩ solo 沒帶 session id → 離開碼 2" "$?" 2 +bash "$GATEOK" main-push "$TMP" >/dev/null 2>&1; ok "⑪ 不是 git repo → 離開碼 2" "$?" 2 +ok "⑫ 而且**沒有**留下一枚註定打不開的空戳記" "$([ -f /tmp/.main-push-ok ] && echo yes || echo no)" no +bash "$GATEOK" solo TESTSID >/dev/null 2>&1 +ok "⑬ solo → 蓋出 /tmp/.solo-ok-" "$([ -f /tmp/.solo-ok-TESTSID ] && echo yes || echo no)" yes +bash "$GATEOK" stage-verified >/dev/null 2>&1 +ok "⑭ stage-verified → 蓋出 /tmp/.stage-verified" "$([ -f /tmp/.stage-verified ] && echo yes || echo no)" yes + +echo "── file_mtime 本身:兩個平台的寫法都要答得出純數字 ────────────" +. "$ROOT/lib/mtime.sh" +touch "$TMP/probe" +M=$(file_mtime "$TMP/probe") +case "$M" in ''|*[!0-9]*) R=bad ;; *) R=ok ;; esac +ok "⑮ file_mtime 回純數字(舊寫法在 Linux 上會回一整段文字)" "$R" ok +ok "⑯ 檔案不存在 → 回 0,不是空字串" "$(file_mtime "$TMP/nope")" 0 +# 🔴 ⑰ 守的是這個 bug 的最後一層:舊寫法的行為**取決於 cwd 裡有沒有一個叫 `%m` 的檔** +# (GNU 的 -f 是布林旗標,`%m` 被當成另一個檔名運算元)。有 ⇒ exit 0 ⇒ `||` 連跑都不跑。 +# 一個行為取決於 cwd 有沒有某個檔的判斷式,不管跑不跑都是壞的。 +M2=$( cd "$TMP" && touch '%m' && file_mtime "$TMP/probe" ) +case "$M2" in ''|*[!0-9]*) R2=bad ;; *) R2=ok ;; esac +ok "⑰ cwd 裡有一個叫 %m 的檔 → 仍要回純數字" "$R2" ok + +echo +printf '通過 %s 條,失敗 %s 條\n' "$PASS" "$FAIL" +[ "$FAIL" = 0 ] || exit 1 diff --git a/hooks/tests/isep-presence-beacon.test.sh b/hooks/tests/isep-presence-beacon.test.sh new file mode 100755 index 0000000..271d240 --- /dev/null +++ b/hooks/tests/isep-presence-beacon.test.sh @@ -0,0 +1,117 @@ +#!/usr/bin/env bash +# isep-presence-beacon.sh 的迴歸測試(inkstone/ISEP#90 ②③) +# +# 信標的價值全在鑑別力,所以這支要同時證明兩件相反的事: +# ① 該報的三件真的報得出來(版本落差/舊複本遮蔽正門/退役機制的殘骸) +# ② **不管加多少報告,那行綠色信標永遠在**——它消失=leo 會判定這個 session 零閘。 +# 所以連 python 掛掉、網路不通、訊息裡有引號,都要還有一行合法 JSON。 +# +# 🔴 全程離線(ISEP_BEACON_SKIP_NET=1,版本用 ISEP_FAKE_MAIN_VERSION 造), +# 造假的 plugin root 與 project dir 都在 TMP 底下,不碰真 repo。 +set -u +HOOK="${1:-$(cd "$(dirname "${BASH_SOURCE[0]}")/.." && pwd)/isep-presence-beacon.sh}" +REAL_HOOKS="$(cd "$(dirname "$HOOK")" && pwd)" +TMP=$(mktemp -d); trap 'rm -rf "$TMP"' EXIT +export ISEP_BEACON_SKIP_NET=1 ISEP_BEACON_CACHE_DIR="$TMP" + +PASS=0; FAIL=0; N=0 + +# mkplugin <版本> → 造一份假的 plugin root(只放信標真的會讀的東西) +mkplugin() { + d="$TMP/plugin-$1"; mkdir -p "$d/.claude-plugin" "$d/hooks/lib" "$d/scripts" + printf '{"name":"isep","version":"%s"}\n' "$1" > "$d/.claude-plugin/plugin.json" + printf '{"hooks":{"Stop":[{"hooks":[{"command":"hooks/a.sh"},{"command":"hooks/b.sh"}]}]}}\n' \ + > "$d/hooks/hooks.json" + cp "$HOOK" "$d/hooks/$(basename "$HOOK")" + cp "$REAL_HOOKS/lib/beacon_report.py" "$d/hooks/lib/beacon_report.py" + printf '#!/bin/sh\necho real\n' > "$d/scripts/ticket" + printf '%s\n' "$d" +} + +# run → 印出 systemMessage(JSON 壞掉就印 __BADJSON__) +run() { + CLAUDE_PLUGIN_ROOT="$1" CLAUDE_PROJECT_DIR="$2" bash "$1/hooks/$(basename "$HOOK")" 2>/dev/null \ + | python3 -c 'import json,sys +try: print(json.load(sys.stdin)["systemMessage"]) +except Exception: print("__BADJSON__")' +} + +check() { # check <說明> <輸出> <該出現|!不該出現>... + desc="$1"; out="$2"; shift 2; N=$((N+1)); ok=1; why="" + for w in "$@"; do + case "$w" in + "!"*) if printf '%s' "$out" | grep -qF -- "${w#!}"; then ok=0; why="不該出現卻出現了:${w#!}"; fi ;; + *) if ! printf '%s' "$out" | grep -qF -- "$w"; then ok=0; why="少了:$w"; fi ;; + esac + done + if [ "$ok" = 1 ]; then printf ' ✅ %s\n' "$desc"; PASS=$((PASS+1)) + else printf ' ❌ %s —— %s\n' "$desc" "$why"; printf '%s\n' "$out" | sed 's/^/ /'; FAIL=$((FAIL+1)); fi +} + +echo "── 基本盤:那行綠色信標永遠在 ────────────────────────────────" +P=$(mkplugin 0.9.0); J="$TMP/proj-clean"; mkdir -p "$J" +out=$(run "$P" "$J") +check "① 乾淨環境:只有一行信標,版本與閘數都在" "$out" \ + "🟢 ISEP v0.9.0 已載入" "2 支閘" "!🔴" "!🟡" "!__BADJSON__" + +echo "── ①版本落差 ────────────────────────────────────────────────" +out=$(ISEP_FAKE_MAIN_VERSION=0.9.0 run "$P" "$J") +check "② 載入版=main 版 → 不吵" "$out" "🟢 ISEP v0.9.0" "!落後" +P39=$(mkplugin 0.3.9) +out=$(ISEP_FAKE_MAIN_VERSION=0.9.0 run "$P39" "$J") +check "③ 載入 0.3.9、main 0.9.0 → 要說它落後(雲端那個現場)" "$out" \ + "🟢 ISEP v0.3.9 已載入" "落後 ISEP main" "0.9.0" "inkstone/ISEP#67" +out=$(ISEP_FAKE_MAIN_VERSION=0.1.0 run "$P" "$J") +check "④ 載入版比 main 新 → 說「沒發版」,不說「落後」" "$out" "比 ISEP main 新" "!落後 ISEP main" + +echo "── ②舊複本遮蔽正門 ──────────────────────────────────────────" +J2="$TMP/proj-shadow"; mkdir -p "$J2/scripts" +printf '#!/bin/sh\necho OLD\n' > "$J2/scripts/ticket" +out=$(run "$P" "$J2") +check "⑤ 專案裡有內容不同的同名腳本 → 要點名(ticket 那件)" "$out" \ + "舊複本" "scripts/ticket" +J3="$TMP/proj-same"; mkdir -p "$J3/scripts"; cp "$P/scripts/ticket" "$J3/scripts/ticket" +out=$(run "$P" "$J3") +check "⑥ 複本內容一模一樣(同步過的)→ 不吵" "$out" "!舊複本" +J4="$TMP/proj-body"; mkdir -p "$J4/InkStoneCo/scripts" +printf '#!/bin/sh\necho OLD\n' > "$J4/InkStoneCo/scripts/ticket" +out=$(run "$P" "$J4") +check "⑦ 雲端排法:複本在 \$TOP/InkStoneCo/ 底下也要抓到" "$out" \ + "舊複本" "InkStoneCo/scripts/ticket" + +echo "── ③退役機制的殘骸 ──────────────────────────────────────────" +J5="$TMP/proj-orphan"; mkdir -p "$J5/.claude/pending-verification" "$J5/.claude/hooks" +out=$(run "$P" "$J5") +check "⑧ plugin 的 hooks/scripts 完全沒提到的目錄 → 報殘骸" "$out" \ + "已退役機制的產物" ".claude/pending-verification" +check "⑨ Claude Code 自己的目錄(hooks)不算殘骸" "$out" "!.claude/hooks" +# 現行機制的產物不該被報:讓 plugin 的某支 hook 提到它 +mkdir -p "$J5/.claude/pending-main-push" +printf '#!/bin/sh\n# 寫到 pending-main-push/\n' > "$P/hooks/x.sh" +out=$(run "$P" "$J5") +check "⑩ hooks 裡有東西提到它 → 那是現行機制的產物,不報" "$out" "!pending-main-push" +# 🔴 這條守的是第一版真的犯過的 bug:內層迴圈的變數名跟外層的 `d` 撞, +# 第二個名字之後全部被靜靜跳過 ⇒ 真的存在的殘骸一聲不吭地消失。 +mkdir -p "$J5/.claude/verified-claims" +out=$(run "$P" "$J5") +check "⑪ 同一個 .claude 底下有多個殘骸 → 每一個都要報(變數撞名的迴歸)" "$out" \ + ".claude/pending-verification" ".claude/verified-claims" + +echo "── 最重要:加了報告也不准讓信標消失 ──────────────────────────" +# python 掛掉(把 report 換成一定會爆的內容)→ 仍要有一行合法 JSON 的信標 +PB=$(mkplugin 0.9.0); printf 'raise SystemExit(3)\n' > "$PB/hooks/lib/beacon_report.py" +out=$(run "$PB" "$J") +check "⑫ 組訊息的 python 整支掛掉 → 退回乾淨的那一行,不是沉默" "$out" \ + "🟢 ISEP v0.9.0 已載入" "!__BADJSON__" +rm -f "$PB/hooks/lib/beacon_report.py" +out=$(run "$PB" "$J") +check "⑬ 連 report 檔都不見 → 一樣要有信標" "$out" "🟢 ISEP v0.9.0 已載入" "!__BADJSON__" +# 訊息裡有引號/換行時 JSON 仍要合法(舊版是 printf 手拼的,這正是它會壞的地方) +J6="$TMP/proj-quote"; mkdir -p "$J6/scripts" +printf '#!/bin/sh\necho "OLD"\n' > "$J6/scripts/ticket" +out=$(run "$P" "$J6") +check "⑭ 報告內容含引號 → JSON 仍然合法" "$out" "🟢 ISEP" "!__BADJSON__" + +echo +printf '通過 %s 條,失敗 %s 條(共 %s 條)\n' "$PASS" "$FAIL" "$N" +[ "$FAIL" = 0 ] || exit 1 diff --git a/hooks/tests/unpushed-police.test.sh b/hooks/tests/unpushed-police.test.sh new file mode 100755 index 0000000..197fbe6 --- /dev/null +++ b/hooks/tests/unpushed-police.test.sh @@ -0,0 +1,137 @@ +#!/usr/bin/env bash +# unpushed-police.sh 的迴歸測試(inkstone/ISEP#90) +# +# 這支存在的理由是一個**穩定重現**的誤報:雲端 session 開出來的工作分支 +# 天生沒有 upstream,內容卻等於遠端 main ⇒ 每個雲端 session、每次收工都被攔一次。 +# 2026-08-27 一個 session 攔五次,五次全是誤報。 +# +# 兩個方向都要有證據,而且 **A 群(不該報)比 B 群更重要**: +# 永遠在響的警報=訓練人忽略這個警報,下一條真的失蹤的分支會混在雜訊裡。 +# +# 🔴 全程離線:用本機 bare repo 當「遠端」,`git ls-remote` 打的是檔案路徑。 +# 不碰任何真 repo、不打網路、不寫 /tmp 的正式快取(走 UNPUSHED_CACHE_DIR)。 +set -u +HOOK="${1:-$(cd "$(dirname "${BASH_SOURCE[0]}")/.." && pwd)/unpushed-police.sh}" +TMP=$(mktemp -d) +trap 'rm -rf "$TMP"' EXIT +export GIT_CONFIG_GLOBAL="$TMP/gitconfig"; : > "$GIT_CONFIG_GLOBAL" +export GIT_AUTHOR_NAME=t GIT_AUTHOR_EMAIL=t@t GIT_COMMITTER_NAME=t GIT_COMMITTER_EMAIL=t@t + +PASS=0; FAIL=0; N=0 + +# mk <名字> → 造一個「遠端 bare + 本機 clone」的場,印出本機 repo 路徑 +mk() { + d="$TMP/$1"; mkdir -p "$d" + git init -q --bare "$d/remote.git" + git init -q -b main "$d/work" + ( cd "$d/work" + echo a > a.txt; git add a.txt; git commit -qm first + git remote add origin "$d/remote.git" + git push -q origin main + git branch --unset-upstream 2>/dev/null || true ) >/dev/null 2>&1 + printf '%s\n' "$d/work" +} + +# fire <期望 exit> <說明> [期望訊息片段] +fire() { + repo="$1"; want="$2"; desc="$3"; want_msg="${4:-}" + N=$((N+1)) + out=$(printf '{}' | CLAUDE_PROJECT_DIR="$repo" UNPUSHED_CACHE_DIR="$TMP/cache-$N" \ + bash "$HOOK" 2>&1); rc=$? + mkdir -p "$TMP/cache-$N" 2>/dev/null + ok=1 + [ "$rc" -eq "$want" ] || ok=0 + if [ -n "$want_msg" ] && ! printf '%s' "$out" | grep -qF "$want_msg"; then ok=0; fi + if [ "$ok" = 1 ]; then + printf ' ✅ %s\n' "$desc"; PASS=$((PASS+1)) + else + printf ' ❌ %s —— 期望 exit=%s%s,實得 exit=%s\n' "$desc" "$want" \ + "${want_msg:+ 且訊息含「$want_msg」}" "$rc" + printf '%s\n' "$out" | sed -n '1,14p' | sed 's/^/ /' + FAIL=$((FAIL+1)) + fi +} +# 每個案例先把快取目錄準備好(fire 用的是自己那一格,互不污染) +for i in $(seq 1 40); do mkdir -p "$TMP/cache-$i"; done + +echo "── A 群:不該報(誤攔比漏擋更該修)──────────────────────────" + +# ① 這就是雲端那個現場:分支沒有 upstream,但它那顆 commit 就是遠端 main 那顆 +r=$(mk cloud) +( cd "$r" && git checkout -q -b claude/session-xyz && git branch -D main -q 2>/dev/null + git remote set-head origin -d 2>/dev/null; git update-ref -d refs/remotes/origin/main ) >/dev/null 2>&1 +fire "$r" 0 "① 沒 upstream,但遠端就有這顆 commit(雲端每個 session 的現場)" + +# ② HEAD 是遠端 main 的**祖先**(遠端已經走在前面)——同樣不是「沒推」 +r=$(mk ancestor) +( cd "$r" + echo b > b.txt && git add b.txt && git commit -qm second && git push -q origin main + git checkout -q -b work HEAD~1 + git update-ref -d refs/remotes/origin/main ) >/dev/null 2>&1 +fire "$r" 0 "② HEAD 是遠端 main 的祖先 → 遠端已經有它" + +# ③ 本機的 remote-tracking ref **過期**(08-28 實測落後遠端 4 天的那一格) +r=$(mk stale) +( cd "$r" + old=$(git rev-parse HEAD) + echo b > b.txt && git add b.txt && git commit -qm second && git push -q origin main + git update-ref refs/remotes/origin/main "$old" # 本機那份停在舊的 + git checkout -q -b claude/session-abc ) >/dev/null 2>&1 +fire "$r" 0 "③ 本機 origin/main 過期,但遠端真的有這顆 → 不報" + +# ④ 完全問不到遠端(沒有任何 remote)→ **不當成沒推** +r="$TMP/noremote"; git init -q -b main "$r" +( cd "$r" && echo a > a.txt && git add a.txt && git commit -qm only ) >/dev/null 2>&1 +fire "$r" 0 "④ 沒有任何 remote=問不到 → 不報(不拿離線當罪證)" + +# ⑤ 基準過期時,已經在遠端 main 上的分支不算散落 +r=$(mk straystale) +( cd "$r" + old=$(git rev-parse HEAD) + git checkout -q -b feat/done + echo b > b.txt && git add b.txt && git commit -qm done + git push -q origin feat/done:main # 遠端 main 已經含它 + git update-ref refs/remotes/origin/main "$old" ) >/dev/null 2>&1 +fire "$r" 0 "⑤ 分支已在遠端 main 上,只是本機基準舊 → 不算散落" + +# ⑥ stop_hook_active → 一律放行 +r=$(mk stopactive) +( cd "$r" && echo x >> a.txt ) >/dev/null 2>&1 +N=$((N+1)) +out=$(printf '{"stop_hook_active":true}' | CLAUDE_PROJECT_DIR="$r" \ + UNPUSHED_CACHE_DIR="$TMP/cache-$N" bash "$HOOK" 2>&1); rc=$? +if [ "$rc" -eq 0 ]; then printf ' ✅ %s\n' "⑥ stop_hook_active=true → 放行"; PASS=$((PASS+1)) +else printf ' ❌ %s(exit=%s)\n' "⑥ stop_hook_active=true → 放行" "$rc"; FAIL=$((FAIL+1)); fi + +echo "── B 群:該報(不能為了不吵就變成放行)────────────────────" + +# ⑦ 真的有遠端沒有的 commit = 真的沒推 +r=$(mk unpushed) +( cd "$r" + git checkout -q -b feat/real + echo b > b.txt && git add b.txt && git commit -qm "沒推的那筆" ) >/dev/null 2>&1 +fire "$r" 2 "⑦ 分支有遠端沒有的 commit → 要報" "從未推過" + +# ⑧ 有改動沒 commit +r=$(mk dirty) +( cd "$r" && echo more >> a.txt ) >/dev/null 2>&1 +fire "$r" 2 "⑧ 工作區有未 commit 的改動 → 要報" "未 commit" + +# ⑨ 散落分支:本地分支有遠端 main 沒有的東西 +r=$(mk stray) +( cd "$r" + git checkout -q -b feat/lost + echo c > c.txt && git add c.txt && git commit -qm "躺著的那筆" + git checkout -q main ) >/dev/null 2>&1 +fire "$r" 2 "⑨ 有分支沒併回、遠端也沒有 → 要報散落" "feat/lost" + +# ⑩ 判準沒有滑回「有沒有 upstream」:有 upstream 但真的領先,照樣要報 +r=$(mk ahead) +( cd "$r" + git branch --set-upstream-to=origin/main main + echo b > b.txt && git add b.txt && git commit -qm "領先一筆" ) >/dev/null 2>&1 +fire "$r" 2 "⑩ 有 upstream 且真的領先 → 照樣要報" "領先" + +echo +printf '通過 %s 條,失敗 %s 條(共 %s 條)\n' "$PASS" "$FAIL" "$N" +[ "$FAIL" = 0 ] || exit 1 diff --git a/hooks/unpushed-police.sh b/hooks/unpushed-police.sh index d9a6219..e3d7763 100755 --- a/hooks/unpushed-police.sh +++ b/hooks/unpushed-police.sh @@ -35,10 +35,119 @@ except Exception: print(False) ' 2>/dev/null)" [ "$stop_active" = "True" ] && exit 0 +# ══════════════════════════════════════════════════════════════════════ +# 「遠端到底有沒有這顆 commit」——本檔唯一的判準(inkstone/ISEP#90,2026-08-28) +# ══════════════════════════════════════════════════════════════════════ +# +# 🔴 舊判準是「這條分支有沒有 upstream」,而**雲端 session 開出來的工作分支 +# 天生就沒有 upstream**,內容卻等於遠端 main: +# +# 薄殼 HEAD = 081c547d90dc2d80692485af083ca1f71f2094f2 +# GitHub 遠端 main = 081c547d90dc2d80692485af083ca1f71f2094f2 ← 同一顆 +# +# ⇒ 每個雲端 session、每次收工都被攔一次。2026-08-27 一個 session 攔五次, +# **五次全是誤報**。而永遠在響的警報=訓練人忽略這個警報 +# (本檔第 ③ 段自己在 08-12 就寫過這句,這次是同一個病長在別的判準上)。 +# +# 🔴 也不能改成「本機的 remote-tracking ref 有沒有含它」的變體: +# 那份 ref 會過期——08-28 實測本 session 的 `origin/main` 落後遠端整整 4 天。 +# 本機只答得準「有」,答不準「沒有」⇒ 答「沒有」的時候要去問遠端。 +# +# 三態,不是兩態:0=遠端有 1=遠端沒有 2=問不到(沒 remote/網路不通/沒權限)。 +# **2 一律不報。** 誤攔比漏擋更該修(leo 2026-08-17:文字層那些閘 8 次誤攔、 +# 0 次正確攔截)——把「離線」當成「你沒推」,就是拿雜訊懲罰謹慎。 + +# 🔴 戳記的 mtime 一律走 lib/mtime.sh:舊寫法(`stat -f %m || stat -c %Y`)在 Linux 上 +# **永遠算不出數字**(GNU 的 `-f` 是「檔案系統資訊」,它一邊回非零一邊吐一整段文字, +# 於是後面接上的秒數被那段垃圾污染)⇒ 這支閘給總管的逃生口在雲端整個焊死, +# 而閘不會告訴他門是壞的(inkstone/ISEP#90 ④,全文見 hooks/lib/mtime.sh)。 +# lib 不在時就地補一份同順序的定義——這道門不能因為少一個檔案就再關上一次。 +. "$(dirname "$0")/lib/mtime.sh" 2>/dev/null || file_mtime() { + _fm=$(stat -c %Y "$1" 2>/dev/null || true) + case "${_fm:-}" in ''|*[!0-9]*) _fm=$(stat -f %m "$1" 2>/dev/null || true) ;; esac + case "${_fm:-}" in ''|*[!0-9]*) _fm=0 ;; esac + printf '%s' "$_fm" +} + +GIT_ASK="env GIT_TERMINAL_PROMPT=0 GIT_ASKPASS=/bin/echo GIT_SSH_COMMAND=ssh\ -oBatchMode=yes" +_TO="" +command -v timeout >/dev/null 2>&1 && _TO="timeout 15" +command -v gtimeout >/dev/null 2>&1 && _TO="gtimeout 15" + +# ls_remote_heads → 印出「 」數行;問不到就印空、離開碼 1 +# 快取 120 秒:Stop hook 每個回合都跑,同一個遠端不必每回合都打一次網路。 +ls_remote_heads() { + _lr_repo="$1"; _lr_rm="$2" + _lr_key="$(printf '%s|%s' "$_lr_repo" "$_lr_rm" | cksum | tr -d ' /')" + # 快取位置可被 UNPUSHED_CACHE_DIR 覆寫——測試要能造「同一個 repo、遠端變了」的場, + # 不能被上一個案例的快取餵到舊答案(那會是假綠)。 + _lr_cache="${UNPUSHED_CACHE_DIR:-/tmp}/.unpushed-lsremote-$_lr_key" + if [ -f "$_lr_cache" ]; then + _lr_now=$(date +%s 2>/dev/null || echo 0) + _lr_mt=$(file_mtime "$_lr_cache") + case "$_lr_now$_lr_mt" in *[!0-9]*) _lr_mt=0 ;; esac + if [ "$_lr_mt" -gt 0 ] && [ $((_lr_now - _lr_mt)) -lt 120 ]; then + [ -s "$_lr_cache" ] || return 1 + cat "$_lr_cache"; return 0 + fi + fi + if _lr_out="$($_TO $GIT_ASK git -C "$_lr_repo" ls-remote --heads "$_lr_rm" 2>/dev/null)" \ + && [ -n "$_lr_out" ]; then + printf '%s\n' "$_lr_out" > "$_lr_cache" 2>/dev/null || true + printf '%s\n' "$_lr_out" + return 0 + fi + : > "$_lr_cache" 2>/dev/null || true # 記「這次問不到」,免得每回合都等一次 timeout + return 1 +} + +# remote_has_commit → 0 遠端有/1 遠端沒有/2 問不到 +remote_has_commit() { + _rh_repo="$1"; _rh_sha="$2" + [ -n "$_rh_sha" ] || return 2 + # ① 本機就答得出「有」:任何 remote-tracking ref 含這顆 ⇒ 一定推過,不必打網路 + if [ -n "$(git -C "$_rh_repo" branch -r --contains "$_rh_sha" 2>/dev/null | head -1)" ]; then + return 0 + fi + _rh_asked=0 + for _rh_rm in $(git -C "$_rh_repo" remote 2>/dev/null); do + _rh_ls="$(ls_remote_heads "$_rh_repo" "$_rh_rm")" || continue + _rh_asked=1 + # 遠端某條 head 就是這顆 ⇒ 推過(雲端那個誤報正是落在這一格) + printf '%s\n' "$_rh_ls" | awk '{print $1}' | grep -qx "$_rh_sha" && return 0 + # 遠端那顆本機也有時,才問得出祖先關係(本機沒有就只能靠上面的等值比對) + printf '%s\n' "$_rh_ls" | while read -r _rh_rsha _; do + [ -n "$_rh_rsha" ] || continue + git -C "$_rh_repo" cat-file -e "${_rh_rsha}^{commit}" 2>/dev/null || continue + git -C "$_rh_repo" merge-base --is-ancestor "$_rh_sha" "$_rh_rsha" 2>/dev/null && exit 7 + done + [ $? = 7 ] && return 0 + done + [ "$_rh_asked" = 1 ] && return 1 + return 2 +} + +# remote_sha_of <遠端名> <分支名> → 印出遠端那顆 sha(拿不到印空) +remote_sha_of() { + ls_remote_heads "$1" "$2" 2>/dev/null \ + | awk -v b="refs/heads/$3" '$2 == b { print $1; exit }' +} + TOP="${CLAUDE_PROJECT_DIR:-$(cd "$(dirname "$0")/../.." && pwd)}" # 掃描對象:頂層 + 各子 repo(存在才掃)。worktree 一併涵蓋(git -C 會自己解)。 -REPOS="$TOP $TOP/matrix/arcrun $TOP/products/arcrun-rag $TOP/polaris/mira" +# +# 🔴 2026-08-28(inkstone/ISEP#90)補雲端那一格:雲端的 `$CLAUDE_PROJECT_DIR` +# 是**薄殼根**,真身被 bootstrap.sh clone 到 `$TOP/InkStoneCo/`,子 repo 在 +# `$TOP/InkStoneCo/matrix/arcrun` …。舊清單只認地端那種「頂層就是真身」的排法 +# ⇒ **雲端上真身有東西沒推,本閘一輩子不會知道**(它掃的四個路徑一個都不存在)。 +# ⇒ 這跟 ① 的誤攔是同一個病的兩面:在雲端,這支閘既亂叫、又看不到該看的地方。 +REPOS="" +for _body in "$TOP" "$TOP/InkStoneCo"; do + [ -d "$_body/.git" ] || [ -f "$_body/.git" ] || continue + REPOS="$REPOS $_body $_body/matrix/arcrun $_body/products/arcrun-rag $_body/polaris/mira" +done +[ -n "$REPOS" ] || REPOS="$TOP" problems="" for r in $REPOS; do @@ -50,17 +159,33 @@ for r in $REPOS; do staged="$(git -C "$r" diff --cached --shortstat 2>/dev/null | head -1)" # ② 已 commit 但沒推(**當前分支**) + # + unknown="" + # 🔴 判準是「遠端有沒有這顆 commit」,不是「有沒有 upstream」(ISEP#90,見檔頭那段)。 + # 有 upstream 時仍照原本的算法報「領先幾筆」——那個數字有用; + # 沒 upstream 時去問遠端,問不到就**不報**。 unpushed="" br="$(git -C "$r" branch --show-current 2>/dev/null)" if [ -n "$br" ]; then + head_sha="$(git -C "$r" rev-parse HEAD 2>/dev/null || true)" up="$(git -C "$r" rev-parse --abbrev-ref "@{upstream}" 2>/dev/null || true)" if [ -n "$up" ]; then n="$(git -C "$r" rev-list --count "$up".."$br" 2>/dev/null || echo 0)" - [ "$n" != "0" ] && unpushed="領先 $up $n 筆" + if [ "$n" != "0" ]; then + # upstream 本身可能過期(本機那份 ref 落後遠端 4 天是實測過的) + # ⇒ 先問遠端;遠端已經有這顆就不是「沒推」。 + remote_has_commit "$r" "$head_sha" + [ "$?" = 0 ] || unpushed="領先 $up $n 筆" + fi else - # 沒 upstream=這條分支從來沒推過(今天 fix/cis-round3-install 就是這樣) - has_commits="$(git -C "$r" rev-list --count HEAD 2>/dev/null || echo 0)" - [ "$has_commits" != "0" ] && unpushed="分支 $br **從未推過**(無 upstream)" + remote_has_commit "$r" "$head_sha" + case "$?" in + 1) unpushed="分支 $br **從未推過**(遠端沒有 $(printf '%.7s' "$head_sha"))" ;; + # 0=遠端有這顆(雲端 session 的工作分支就是這種)→ 不報 + # 2=問不到遠端 → 不報,但這件事本身值得知道,收在下面當脈絡 + 2) [ -n "$(git -C "$r" rev-list --count HEAD 2>/dev/null)" ] \ + && unknown="分支 $br 問不到遠端(沒有 remote/網路不通)——**不當成沒推**" ;; + esac fi fi @@ -79,9 +204,27 @@ for r in $REPOS; do # **這正是同一晚重複八次的那個病:檢查跑了,但檢查的對象是錯的。** # ⇒ 基準改成「整合分支」:gitea/main > origin/main > main > 當前分支。 base="$br" + base_label="" for cand in gitea/main origin/main main; do if git -C "$r" rev-parse --verify -q "$cand" >/dev/null 2>&1; then base="$cand"; break; fi done + base_label="$base" + # 🔴 2026-08-28(inkstone/ISEP#90):**基準的 ref 也會過期。** + # 08-28 實測:本機 `origin/main` 落後遠端整整 4 天 ⇒ 拿它當基準, + # 「已經在遠端 main 上」的分支會被整批報成散落——包括**雲端 session 自己 + # 那條工作分支**(它的內容就等於遠端 main)。 + # 08-15 那次訂正的是「基準挑錯了分支」,這次是「基準挑對了但那份是舊的」: + # 同一個病的第三面——檢查跑了,但檢查的對象是舊的。 + # ⇒ 問一次遠端;拿得到、而且本機真的有那顆 commit(不然算不了祖先),才換過去。 + case "$base_label" in + */*) _base_rm="${base_label%%/*}"; _base_br="${base_label#*/}" ;; + *) _base_rm="origin"; _base_br="$base_label" ;; + esac + _base_fresh="$(remote_sha_of "$r" "$_base_rm" "$_base_br")" + if [ -n "$_base_fresh" ] && git -C "$r" cat-file -e "${_base_fresh}^{commit}" 2>/dev/null; then + base="$_base_fresh" + base_label="$_base_rm/$_base_br(遠端實際那顆 $(printf '%.7s' "$_base_fresh"))" + fi if [ -n "$base" ]; then for b in $(git -C "$r" for-each-ref --format='%(refname:short)' refs/heads/ 2>/dev/null); do [ "$b" = "$base" ] && continue @@ -111,7 +254,7 @@ for r in $REPOS; do age="$(git -C "$r" log -1 --format='%ad' --date=format:'%m-%d' "$b" 2>/dev/null)" # 用真實換行累積,不用 \n 逃脫——否則後面的 printf '%b' 會把分支名再解讀一次 stray="$stray - - $b:$cnt 筆未併入 $base(最後動 $age)" + - $b:$cnt 筆未併入 $base_label(最後動 $age)" done fi @@ -123,10 +266,12 @@ for r in $REPOS; do [ -n "$unpushed" ] && line="$line · $unpushed" [ -n "$stray" ] && line="$line - · 🔀 **散落分支**(有 commit 沒併回 $br):$stray" + · 🔀 **散落分支**(有 commit 沒併回 $base_label):$stray" # 刻意保留的分支**不會自己觸發警報**(那正是加它的目的), # 但這個 repo 若本來就有別的問題要報,就順便把它列出來當脈絡—— # 免得「保留」變成另一種看不見。 + [ -n "$line" ] && [ -n "$unknown" ] && line="$line + · ❔ $unknown" [ -n "$line" ] && [ -n "$held" ] && line="$line · ⏸️ 刻意保留(不觸發警報,理由在 .claude/branch-holds.md):$held" [ -n "$line" ] && problems="$problems diff --git a/scripts/gate-ok b/scripts/gate-ok new file mode 100755 index 0000000..098ed1a --- /dev/null +++ b/scripts/gate-ok @@ -0,0 +1,113 @@ +#!/usr/bin/env bash +# gate-ok — 各道閘「總管看過了,放行下一個動作」的**單一入口**(inkstone/ISEP#90 ④) +# +# ══ 為什麼要有這支 ═════════════════════════════════════════════════════ +# +# 這些閘每一支都留了一道給總管的門,而每一道門長得都不一樣: +# touch /tmp/.prod-write-ok +# git rev-parse --show-toplevel > /tmp/.main-push-ok +# touch /tmp/.stage-verified +# touch /tmp/.solo-ok- +# … +# 兩個後果: +# ① **記不住**。門的形狀藏在被擋下的那則訊息裡,每支都不同, +# 而且有兩支還帶參數(綁 repo、綁 session)——照著抄錯一個字,門就打不開。 +# ② **放行不了**。逃生口是「一條臨時湊出來的 Bash 指令」, +# 而臨時湊出來的指令**沒有穩定的形狀可以事先放行**: +# `.claude/settings.json` 的 allow 只能逐條寫死 +# (現場真的就寫著 `Bash(touch /tmp/.prod-write-ok)` 這種完全比對的一行), +# 多一個 `&&`、換一個檔名、加一個 session id,就落在那條規則之外。 +# 2026-08-28(inkstone/InkStoneCo#99)總管在雲端連續四次沒能把 +# prod-write 的戳記蓋出去 ⇒ **閘留了一道給總管的門,而那道門打不開** +# ⇒ 任何「擋下來、但總管可以放行」的閘,在那個環境裡等於「純擋」。 +# +# ⇒ 這支把所有逃生口收斂成**一個名字、一種形狀**: +# bash "$CLAUDE_PLUGIN_ROOT/scripts/gate-ok" <閘名> [參數] +# 一條前綴規則就涵蓋全部,而且以後新增閘不必再動一次設定。 +# +# 🔴 這支**不會弱化任何一道閘**:它蓋的戳記跟閘原本認的是同一個檔、同一種語意 +# (單次用完即丟、綁 repo、綁 session、有效期都不變)。它換掉的只有「怎麼蓋」。 +# 🔴 也**不是給 subagent 用的**:閘擋的是無心不是惡意(見 main-and-prod-push-guard +# 第 76 行)。subagent 照樣造得出戳記,但它得刻意繞過一段明講「不要這樣做」的訊息。 +set -eu + +usage() { + cat <<'USAGE' +用法:gate-ok <閘名> [參數] + + prod-write 改到線上實例(prod-write-guard)——放行下一個動作,用完即消失 + main-push [repo 路徑] 推 gitea main(main-and-prod-push-guard)——綁 repo,預設是 cwd + stage-verified stage 真的驗過了(stage-before-prod-guard)——記得在回覆貼實測輸出 + solo 這件事真的該自己做(subagent-first-guard)——回覆裡要寫理由 + dispatch 派工單真的有例外(dispatch-format-guard) + ask 這題真的是人閘(ask-user-question-guard) + kbdb-down KBDB 真的連不上(history-first-guard)——回覆裡要說明 + + --list 列出目前存在的戳記 + +🔴 每一枚戳記都是**留痕**:它會出現在指令歷史上,而且多數是單次用完即丟。 + 蓋之前先確定你真的看過那個動作會改到什麼;蓋完在回覆裡寫一句為什麼。 +USAGE +} + +stamp() { # stamp <檔> <說明> [內容] + if [ $# -ge 3 ]; then printf '%s\n' "$3" > "$1"; else : >> "$1"; touch "$1"; fi + printf '✅ 已蓋戳記:%s\n %s\n' "$1" "$2" +} + +[ $# -ge 1 ] || { usage; exit 2; } + +case "$1" in + -h|--help|help) usage; exit 0 ;; + --list) + printf '目前存在的戳記:\n' + ls -la /tmp/.prod-write-ok /tmp/.main-push-ok /tmp/.stage-verified \ + /tmp/.kbdb-down /tmp/.solo-ok-* /tmp/.dispatch-ok-* /tmp/.ask-ok-* 2>/dev/null \ + || printf '(一枚都沒有)\n' + exit 0 ;; +esac + +GATE="$1"; shift || true + +case "$GATE" in + prod-write) + stamp /tmp/.prod-write-ok "只放行**下一個**會改到線上那台的動作,用完即消失(15 分鐘失效)" ;; + + main-push) + # 綁 repo:戳記內容要是那個 repo 的 toplevel,閘會拿它跟「push 的目標 repo」比對。 + # 🔴 解不出 repo 時**寧可失敗也不蓋空的**——閘明文寫著空內容不算數 + # (08-12 那次穿透就是空檔案變成萬用鑰匙),蓋一個註定打不開的戳記 + # 只會讓人以為門開了。 + D="${1:-$(pwd)}" + TOP="$(git -C "$D" rev-parse --show-toplevel 2>/dev/null || true)" + if [ -z "$TOP" ]; then + printf '❌ %s 不在任何 git repo 裡,解不出要放行哪個 repo。\n' "$D" >&2 + printf ' 用法:gate-ok main-push <那個 repo 的路徑>\n' >&2 + exit 2 + fi + stamp /tmp/.main-push-ok "只放行推 $TOP 的 main,單次、15 分鐘失效" "$TOP" ;; + + stage-verified) + stamp /tmp/.stage-verified "stage 驗過了(6 小時)——**記得在回覆裡貼 stage 的實測輸出**" ;; + + kbdb-down) + stamp /tmp/.kbdb-down "KBDB 連不上而放行——**回覆裡要說明**,這是留痕不是豁免" ;; + + solo|dispatch|ask) + SID="${1:-${CLAUDE_SESSION_ID:-}}" + if [ -z "$SID" ]; then + printf '❌ %s 要綁 session id(閘用它認「是不是同一個 session」)。\n' "$GATE" >&2 + printf ' 被擋下的那則訊息裡就有;或 gate-ok %s \n' "$GATE" >&2 + exit 2 + fi + case "$GATE" in + solo) stamp "/tmp/.solo-ok-$SID" "這件事自己做——**回覆裡要寫理由**" ;; + dispatch) stamp "/tmp/.dispatch-ok-$SID" "這張派工單的例外,放行一次" ;; + ask) stamp "/tmp/.ask-ok-$SID" "這題確認是人閘,放行一次" ;; + esac ;; + + *) + printf '❌ 不認得的閘名:%s\n\n' "$GATE" >&2 + usage >&2 + exit 2 ;; +esac