50acdf22a1
在 Claude Code session 裡跑(CLAUDE_PROJECT_DIR 一定有值),③④⑤ 六條會繼承到 InkStoneCo, 解到真的 token ⇒ 10/16。改成空值時 env -u CLAUDE_PROJECT_DIR(-u 排在 NAME=VALUE 前面)。 驗:不設/設成 InkStoneCo/環境裡另有 token 三種都 16/16。 Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
109 lines
6.4 KiB
Bash
Executable File
109 lines
6.4 KiB
Bash
Executable File
#!/bin/bash
|
||
# Gitea token 解析器的測試(inkstone/ISEP#47)——鎖住「token 只從 env/.env 來,
|
||
# 絕不從 remote URL 抽」這條規約。一支解析器兩份實作(Python:hooks/lib/gitea_token.py;
|
||
# shell:scripts/lib/gitea-token.sh),兩份必須解出同一把、順序一致,所以一起測。
|
||
#
|
||
# 全程離線:造暫存的 .env 與乾淨/髒的 git remote,**不打 Gitea、不碰 $HOME、不留測試票**。
|
||
#
|
||
# 為什麼要有這支:ISEP#47 的洩漏源是「token 明文嵌在 remote URL 裡」。
|
||
# c9128 複驗指出雲端那次只改了 6 支、漏了 8 支 Python,且雲端有環境變數所以測不出
|
||
# 本機(只有 .env)的壞法。這支把那個壞法變成一條會紅的測試——
|
||
# remote 髒、但 token 只在 URL 裡時,解析器**必須解不出**(否則洩漏源還在)。
|
||
cd "$(dirname "$0")/.." || exit 1
|
||
REPO=$PWD # ISEP 樹根:子 shell cd 進暫存目錄後仍要指得回來
|
||
PYLIB=hooks/lib/gitea_token.py
|
||
SHLIB=scripts/lib/gitea-token.sh
|
||
PASS=0; FAIL=0
|
||
T=$(mktemp -d); trap 'rm -rf "$T"' EXIT
|
||
TOK=deadbeefdeadbeefdeadbeefdeadbeef00001111 # 假 token,40 字,長得像真的
|
||
|
||
ok(){ # $1=條件 $2=說明
|
||
if eval "$1"; then PASS=$((PASS+1)); printf ' ✅ %s\n' "$2"
|
||
else FAIL=$((FAIL+1)); printf ' ❌ %s\n 判準:%s\n' "$2" "$1"; fi
|
||
}
|
||
|
||
# 造一個 git repo,remote 可選乾淨或髒(把 token 嵌進 URL=重現舊洩漏源)
|
||
mkrepo(){ # $1=repo 目錄 $2=dirty|clean $3=有沒有 .env(env|noenv)
|
||
d="$T/$1"; mkdir -p "$d"; ( cd "$d" && git init -q )
|
||
if [ "$2" = "dirty" ]; then
|
||
( cd "$d" && git remote add origin "https://claude-code:${TOK}@git.uncle6.me/inkstone/ISEP.git" )
|
||
else
|
||
( cd "$d" && git remote add origin "https://git.uncle6.me/inkstone/ISEP.git" )
|
||
fi
|
||
[ "$3" = "env" ] && printf 'FOO=x\nGITEA_TOKEN_CLAUDE_CODE=%s\nBAR=y\n' "$TOK" > "$d/.env"
|
||
echo "$d"
|
||
}
|
||
|
||
# 解析器跑一次:清掉環境變數(除非 $WITHENV),回傳解出的值到 $GOT
|
||
resolve_py(){ # $1=cwd $2=CLAUDE_PROJECT_DIR(空=不設) $3=setenv|noenv
|
||
local envargs="-u GITEA_TOKEN_CLAUDE_CODE -u GITEA_TOKEN"
|
||
[ "$3" = "setenv" ] && envargs="GITEA_TOKEN_CLAUDE_CODE=$TOK"
|
||
# 空=真的不設:CC session 會繼承一個 CLAUDE_PROJECT_DIR,不 -u 掉就會解到真的 token(09-19 在本機實撞)。
|
||
# env 的 -u 一定要排在 NAME=VALUE 前面,所以「要設」時放在最後、「不設」時併進 -u 那串。
|
||
local pd=""; if [ -n "$2" ]; then pd="CLAUDE_PROJECT_DIR=$2"; else envargs="-u CLAUDE_PROJECT_DIR $envargs"; fi
|
||
GOT=$( cd "$1" && env $envargs $pd python3 -c "
|
||
import sys; sys.path.insert(0,'$REPO/hooks/lib')
|
||
from gitea_token import gitea_token
|
||
print(gitea_token() or '')" 2>/dev/null )
|
||
}
|
||
resolve_sh(){ # 同上,走 shell 版
|
||
local envargs="-u GITEA_TOKEN_CLAUDE_CODE -u GITEA_TOKEN"
|
||
[ "$3" = "setenv" ] && envargs="GITEA_TOKEN_CLAUDE_CODE=$TOK"
|
||
# 空=真的不設:CC session 會繼承一個 CLAUDE_PROJECT_DIR,不 -u 掉就會解到真的 token(09-19 在本機實撞)。
|
||
# env 的 -u 一定要排在 NAME=VALUE 前面,所以「要設」時放在最後、「不設」時併進 -u 那串。
|
||
local pd=""; if [ -n "$2" ]; then pd="CLAUDE_PROJECT_DIR=$2"; else envargs="-u CLAUDE_PROJECT_DIR $envargs"; fi
|
||
GOT=$( cd "$1" && env $envargs $pd sh -c ". $REPO/$SHLIB; gitea_token" 2>/dev/null )
|
||
}
|
||
|
||
echo "── 解析順序:先 env、再 \$CLAUDE_PROJECT_DIR/.env、最後 git 根的 .env ──"
|
||
|
||
# ① 環境變數優先(就算 .env 沒有也拿得到)
|
||
R=$(mkrepo r1 clean noenv)
|
||
resolve_py "$R" "" setenv; ok '[ "$GOT" = "$TOK" ]' 'Py ① 環境變數在 → 解得出'
|
||
resolve_sh "$R" "" setenv; ok '[ "$GOT" = "$TOK" ]' 'sh ① 環境變數在 → 解得出'
|
||
|
||
# ② 沒有環境變數,token 在 $CLAUDE_PROJECT_DIR/.env(=本機 Mac 的實況)
|
||
R=$(mkrepo r2 clean env)
|
||
resolve_py "$R" "$R" noenv; ok '[ "$GOT" = "$TOK" ]' 'Py ② 無 env、CLAUDE_PROJECT_DIR/.env 有 → 解得出(c9128 的壞法,這條要綠)'
|
||
resolve_sh "$R" "$R" noenv; ok '[ "$GOT" = "$TOK" ]' 'sh ② 無 env、CLAUDE_PROJECT_DIR/.env 有 → 解得出'
|
||
|
||
# ③ 沒有環境變數、沒設 CLAUDE_PROJECT_DIR,token 在 git 根的 .env
|
||
R=$(mkrepo r3 clean env)
|
||
resolve_py "$R" "" noenv; ok '[ "$GOT" = "$TOK" ]' 'Py ③ 退到 git 根的 .env → 解得出'
|
||
resolve_sh "$R" "" noenv; ok '[ "$GOT" = "$TOK" ]' 'sh ③ 退到 git 根的 .env → 解得出'
|
||
|
||
echo "── 洩漏源必須斷:token 只在 remote URL 裡時,解析器不准解出它 ──"
|
||
|
||
# ④ remote 髒(URL 嵌 token)、但沒有 env、沒有 .env ⇒ 必須解不出(否則 ISEP#47 沒修好)
|
||
R=$(mkrepo r4 dirty noenv)
|
||
resolve_py "$R" "" noenv; ok '[ -z "$GOT" ]' 'Py ④ 只有髒 remote → 解不出(不再從 URL 抽 token)'
|
||
resolve_sh "$R" "" noenv; ok '[ -z "$GOT" ]' 'sh ④ 只有髒 remote → 解不出'
|
||
|
||
# ⑤ 什麼都沒有 ⇒ 空
|
||
R=$(mkrepo r5 clean noenv)
|
||
resolve_py "$R" "" noenv; ok '[ -z "$GOT" ]' 'Py ⑤ 什麼都沒有 → 空'
|
||
resolve_sh "$R" "" noenv; ok '[ -z "$GOT" ]' 'sh ⑤ 什麼都沒有 → 空'
|
||
|
||
echo "── 八支腳本在「本機實況」下都拿得到 token(無 env+乾淨 remote+.env 有)──"
|
||
# 走到 token 之後就打不通的 host,區分:印「拿不到 token」=死在 token 步;連線失敗=已過 token 步。
|
||
R=$(mkrepo r6 clean env)
|
||
past_token(){ # $1=說明 其餘=命令
|
||
local desc="$1"; shift
|
||
local out; out=$( cd "$R" && env -u GITEA_TOKEN_CLAUDE_CODE -u GITEA_TOKEN CLAUDE_PROJECT_DIR="$R" \
|
||
TICKET_HOST="http://127.0.0.1:9" MILESTONE_ACCOUNT_HOST="http://127.0.0.1:9" \
|
||
PR_VERDICT_HOST="http://127.0.0.1:9" RELEASE_MANIFEST_HOST="http://127.0.0.1:9" \
|
||
"$@" 2>&1 )
|
||
if echo "$out" | grep -q "拿不到.*token"; then ok 'false' "$desc(死在 token 步)"
|
||
else ok 'true' "$desc"; fi
|
||
}
|
||
past_token 'ticket mine 過 token' python3 "$PWD/scripts/ticket" mine
|
||
past_token 'isep-nag 過 token' python3 "$PWD/scripts/isep-nag"
|
||
past_token 'isep-notify 過 token' python3 "$PWD/scripts/isep-notify" --text probe --ticket inkstone/ISEP#47
|
||
past_token 'milestone-account 過 token' python3 "$PWD/scripts/milestone-account"
|
||
past_token 'pr-verdict 過 token' python3 "$PWD/scripts/pr-verdict" --pr inkstone/ISEP#1
|
||
past_token 'debt-worklist 過 token' python3 "$PWD/scripts/debt-worklist"
|
||
|
||
echo ""
|
||
echo "通過 $PASS 條,失敗 $FAIL 條(共 $((PASS+FAIL)) 條)"
|
||
[ "$FAIL" -eq 0 ]
|