Files
ISEP/scripts/test-gitea-token.sh
T
isep-hand 50acdf22a1 test-gitea-token:「不設 CLAUDE_PROJECT_DIR」的案例要真的 -u 掉(inkstone/ISEP#47)
在 Claude Code session 裡跑(CLAUDE_PROJECT_DIR 一定有值),③④⑤ 六條會繼承到 InkStoneCo,
解到真的 token ⇒ 10/16。改成空值時 env -u CLAUDE_PROJECT_DIR(-u 排在 NAME=VALUE 前面)。
驗:不設/設成 InkStoneCo/環境裡另有 token 三種都 16/16。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-19 12:21:13 +08:00

109 lines
6.4 KiB
Bash
Executable File
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
#!/bin/bash
# Gitea token 解析器的測試(inkstone/ISEP#47)——鎖住「token 只從 env.env 來,
# 絕不從 remote URL 抽」這條規約。一支解析器兩份實作(Pythonhooks/lib/gitea_token.py
# shellscripts/lib/gitea-token.sh),兩份必須解出同一把、順序一致,所以一起測。
#
# 全程離線:造暫存的 .env 與乾淨/髒的 git remote**不打 Gitea、不碰 $HOME、不留測試票**。
#
# 為什麼要有這支:ISEP#47 的洩漏源是「token 明文嵌在 remote URL 裡」。
# c9128 複驗指出雲端那次只改了 6 支、漏了 8 支 Python,且雲端有環境變數所以測不出
# 本機(只有 .env)的壞法。這支把那個壞法變成一條會紅的測試——
# remote 髒、但 token 只在 URL 裡時,解析器**必須解不出**(否則洩漏源還在)。
cd "$(dirname "$0")/.." || exit 1
REPO=$PWD # ISEP 樹根:子 shell cd 進暫存目錄後仍要指得回來
PYLIB=hooks/lib/gitea_token.py
SHLIB=scripts/lib/gitea-token.sh
PASS=0; FAIL=0
T=$(mktemp -d); trap 'rm -rf "$T"' EXIT
TOK=deadbeefdeadbeefdeadbeefdeadbeef00001111 # 假 token,40 字,長得像真的
ok(){ # $1=條件 $2=說明
if eval "$1"; then PASS=$((PASS+1)); printf ' ✅ %s\n' "$2"
else FAIL=$((FAIL+1)); printf ' ❌ %s\n 判準:%s\n' "$2" "$1"; fi
}
# 造一個 git reporemote 可選乾淨或髒(把 token 嵌進 URL=重現舊洩漏源)
mkrepo(){ # $1=repo 目錄 $2=dirty|clean $3=有沒有 .env(env|noenv)
d="$T/$1"; mkdir -p "$d"; ( cd "$d" && git init -q )
if [ "$2" = "dirty" ]; then
( cd "$d" && git remote add origin "https://claude-code:${TOK}@git.uncle6.me/inkstone/ISEP.git" )
else
( cd "$d" && git remote add origin "https://git.uncle6.me/inkstone/ISEP.git" )
fi
[ "$3" = "env" ] && printf 'FOO=x\nGITEA_TOKEN_CLAUDE_CODE=%s\nBAR=y\n' "$TOK" > "$d/.env"
echo "$d"
}
# 解析器跑一次:清掉環境變數(除非 $WITHENV),回傳解出的值到 $GOT
resolve_py(){ # $1=cwd $2=CLAUDE_PROJECT_DIR(空=不設) $3=setenv|noenv
local envargs="-u GITEA_TOKEN_CLAUDE_CODE -u GITEA_TOKEN"
[ "$3" = "setenv" ] && envargs="GITEA_TOKEN_CLAUDE_CODE=$TOK"
# 空=真的不設:CC session 會繼承一個 CLAUDE_PROJECT_DIR,不 -u 掉就會解到真的 token(09-19 在本機實撞)。
# env 的 -u 一定要排在 NAME=VALUE 前面,所以「要設」時放在最後、「不設」時併進 -u 那串。
local pd=""; if [ -n "$2" ]; then pd="CLAUDE_PROJECT_DIR=$2"; else envargs="-u CLAUDE_PROJECT_DIR $envargs"; fi
GOT=$( cd "$1" && env $envargs $pd python3 -c "
import sys; sys.path.insert(0,'$REPO/hooks/lib')
from gitea_token import gitea_token
print(gitea_token() or '')" 2>/dev/null )
}
resolve_sh(){ # 同上,走 shell 版
local envargs="-u GITEA_TOKEN_CLAUDE_CODE -u GITEA_TOKEN"
[ "$3" = "setenv" ] && envargs="GITEA_TOKEN_CLAUDE_CODE=$TOK"
# 空=真的不設:CC session 會繼承一個 CLAUDE_PROJECT_DIR,不 -u 掉就會解到真的 token(09-19 在本機實撞)。
# env 的 -u 一定要排在 NAME=VALUE 前面,所以「要設」時放在最後、「不設」時併進 -u 那串。
local pd=""; if [ -n "$2" ]; then pd="CLAUDE_PROJECT_DIR=$2"; else envargs="-u CLAUDE_PROJECT_DIR $envargs"; fi
GOT=$( cd "$1" && env $envargs $pd sh -c ". $REPO/$SHLIB; gitea_token" 2>/dev/null )
}
echo "── 解析順序:先 env、再 \$CLAUDE_PROJECT_DIR/.env、最後 git 根的 .env ──"
# ① 環境變數優先(就算 .env 沒有也拿得到)
R=$(mkrepo r1 clean noenv)
resolve_py "$R" "" setenv; ok '[ "$GOT" = "$TOK" ]' 'Py ① 環境變數在 → 解得出'
resolve_sh "$R" "" setenv; ok '[ "$GOT" = "$TOK" ]' 'sh ① 環境變數在 → 解得出'
# ② 沒有環境變數,token 在 $CLAUDE_PROJECT_DIR/.env(=本機 Mac 的實況)
R=$(mkrepo r2 clean env)
resolve_py "$R" "$R" noenv; ok '[ "$GOT" = "$TOK" ]' 'Py ② 無 env、CLAUDE_PROJECT_DIR/.env 有 → 解得出(c9128 的壞法,這條要綠)'
resolve_sh "$R" "$R" noenv; ok '[ "$GOT" = "$TOK" ]' 'sh ② 無 env、CLAUDE_PROJECT_DIR/.env 有 → 解得出'
# ③ 沒有環境變數、沒設 CLAUDE_PROJECT_DIRtoken 在 git 根的 .env
R=$(mkrepo r3 clean env)
resolve_py "$R" "" noenv; ok '[ "$GOT" = "$TOK" ]' 'Py ③ 退到 git 根的 .env → 解得出'
resolve_sh "$R" "" noenv; ok '[ "$GOT" = "$TOK" ]' 'sh ③ 退到 git 根的 .env → 解得出'
echo "── 洩漏源必須斷:token 只在 remote URL 裡時,解析器不准解出它 ──"
# ④ remote 髒(URL 嵌 token)、但沒有 env、沒有 .env ⇒ 必須解不出(否則 ISEP#47 沒修好)
R=$(mkrepo r4 dirty noenv)
resolve_py "$R" "" noenv; ok '[ -z "$GOT" ]' 'Py ④ 只有髒 remote → 解不出(不再從 URL 抽 token'
resolve_sh "$R" "" noenv; ok '[ -z "$GOT" ]' 'sh ④ 只有髒 remote → 解不出'
# ⑤ 什麼都沒有 ⇒ 空
R=$(mkrepo r5 clean noenv)
resolve_py "$R" "" noenv; ok '[ -z "$GOT" ]' 'Py ⑤ 什麼都沒有 → 空'
resolve_sh "$R" "" noenv; ok '[ -z "$GOT" ]' 'sh ⑤ 什麼都沒有 → 空'
echo "── 八支腳本在「本機實況」下都拿得到 token(無 env+乾淨 remote.env 有)──"
# 走到 token 之後就打不通的 host,區分:印「拿不到 token」=死在 token 步;連線失敗=已過 token 步。
R=$(mkrepo r6 clean env)
past_token(){ # $1=說明 其餘=命令
local desc="$1"; shift
local out; out=$( cd "$R" && env -u GITEA_TOKEN_CLAUDE_CODE -u GITEA_TOKEN CLAUDE_PROJECT_DIR="$R" \
TICKET_HOST="http://127.0.0.1:9" MILESTONE_ACCOUNT_HOST="http://127.0.0.1:9" \
PR_VERDICT_HOST="http://127.0.0.1:9" RELEASE_MANIFEST_HOST="http://127.0.0.1:9" \
"$@" 2>&1 )
if echo "$out" | grep -q "拿不到.*token"; then ok 'false' "$desc(死在 token 步)"
else ok 'true' "$desc"; fi
}
past_token 'ticket mine 過 token' python3 "$PWD/scripts/ticket" mine
past_token 'isep-nag 過 token' python3 "$PWD/scripts/isep-nag"
past_token 'isep-notify 過 token' python3 "$PWD/scripts/isep-notify" --text probe --ticket inkstone/ISEP#47
past_token 'milestone-account 過 token' python3 "$PWD/scripts/milestone-account"
past_token 'pr-verdict 過 token' python3 "$PWD/scripts/pr-verdict" --pr inkstone/ISEP#1
past_token 'debt-worklist 過 token' python3 "$PWD/scripts/debt-worklist"
echo ""
echo "通過 $PASS 條,失敗 $FAIL 條(共 $((PASS+FAIL)) 條)"
[ "$FAIL" -eq 0 ]