09769a0dd1
2026-09-18 實撞:兩段同檔、「════」分隔線被一起貼進 Setup script 欄 ⇒ 雲端開機 exit 127, cloud-worker 每一趟在開機就死(cse_013LPaaD47m4arFzLjGvSZnN)。新增 V3(變數檔每行都是 KEY=VALUE)、 V4(開機腳本檔逐位元組相同);test-make-cloud-env.sh 15/15。 Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
159 lines
8.9 KiB
Bash
Executable File
159 lines
8.9 KiB
Bash
Executable File
#!/bin/bash
|
||
# make-cloud-env.sh 的測試(docs/TESTING.md A14)
|
||
#
|
||
# 它守什麼: 那支腳本是「雲端總管手上有哪些憑證」的唯一清單。清單漏一把,
|
||
# 雲端會在**流程末端**才發現跑不了(inkstone/ISEP#115 內文:派了工人寫完
|
||
# 清空腳本、寫完測試,到要真的跑的那一刻才知道 CF token 根本不在)。
|
||
#
|
||
# 兩段:
|
||
# A 段 —— 用假的 .env 隔離跑,證明「產物長對、缺值不會假綠、什麼都不寫進 repo」。
|
||
# 全程不碰真金鑰、不碰 ~/.claude/cloud-env。
|
||
# B 段 —— 拿這台機器真正的 .env 對帳,證明清單上每一把**這台都拿得到值**,
|
||
# 而且**沒有一把的值來自 polaris/mira/.env**(leo21c 現役正式環境)。
|
||
# .env 不在(例如雲端)⇒ 印 ⏭️ SKIP,不算通過也不算失敗。
|
||
#
|
||
# 🔴 B8/B9 的判準都不是名字,是機器算得出來的事實——**換什麼名字都躲不掉**。
|
||
# B8 看「這個值是從哪個檔案拿到的」(出自 polaris/mira/.env = leo21c 現役正式環境)。
|
||
# B9 看「這個值是不是就是 leo21c 那把 token」(值相等就紅,改名叫什麼都一樣)。
|
||
# 🔴 兩條是分工不是重複:`CLOUDFLARE_API_TOKEN_leo21c` 住在**頂層** .env,
|
||
# 不在 polaris/mira/.env ⇒ **B8 抓不到它**,這正是 B9 存在的理由。
|
||
# 關鍵字黑名單反過來只擋得住已經被列進去的那幾個名字,新名字一律漏掉
|
||
# (leo 2026-08-17 已證偽文字層封路:當日 8 次誤攔、0 次正確攔截)。
|
||
#
|
||
# 🔴 全程只印變數**名字**與值的**長度**,一個字元的值都不印。
|
||
cd "$(dirname "$0")/.." || exit 1
|
||
S=scripts/make-cloud-env.sh
|
||
PASS=0; FAIL=0; SKIP=0
|
||
ok(){ PASS=$((PASS+1)); printf ' ✅ %s\n' "$1"; }
|
||
bad(){ FAIL=$((FAIL+1)); printf ' ❌ %s\n' "$1"; }
|
||
skip(){ SKIP=$((SKIP+1)); printf ' ⏭️ SKIP %s\n' "$1"; }
|
||
chk(){ [ "$1" = "$2" ] && ok "$3($2)" || bad "$3:want=$1 got=$2"; }
|
||
|
||
# 清單與搜尋路徑都從腳本本身讀出來——測試不另養一份,養了就會漂。
|
||
# 註:macOS 內建的是 bash 3.2,沒有 mapfile/readarray,一律用 while read 收陣列。
|
||
NEEDED=()
|
||
while IFS= read -r l; do NEEDED+=("$l"); done < <(
|
||
sed -n '/^NEEDED=(/,/^)/p' "$S" | sed -E '1d;$d; s/[[:space:]]*#.*$//; s/[[:space:]]//g' | grep -v '^$')
|
||
[ "${#NEEDED[@]}" -gt 0 ] || { echo "🔴 從 $S 讀不出 NEEDED,測試本身壞了"; exit 1; }
|
||
MIRA_ALLOWED=($(sed -n 's/^MIRA_ALLOWED=(\(.*\))/\1/p' "$S"))
|
||
echo "清單(只有名字):${NEEDED[*]}"
|
||
echo
|
||
|
||
TMP=$(mktemp -d); trap 'rm -rf "$TMP"' EXIT
|
||
FAKE="$TMP/fakeroot"; OUTD="$TMP/out"; mkdir -p "$FAKE"
|
||
|
||
echo "── A. 隔離跑(假 .env,不碰真金鑰、不碰 ~/.claude/cloud-env)──"
|
||
: > "$FAKE/.env"
|
||
for n in "${NEEDED[@]}"; do echo "$n=FAKEVALUE-$n" >> "$FAKE/.env"; done
|
||
|
||
BEFORE=$(git status --porcelain)
|
||
OUT_LINE=$(INKSTONE_ROOT="$FAKE" OUT_DIR="$OUTD" bash "$S" 2>&1)
|
||
F=$(printf '%s\n' "$OUT_LINE" | sed -n 's/^✅ 產生完成://p')
|
||
|
||
[ -f "$F" ] && ok "A1 產物產出來了" || bad "A1 產物不存在(腳本輸出:$OUT_LINE)"
|
||
chk 600 "$(stat -f '%OLp' "$F" 2>/dev/null || stat -c '%a' "$F" 2>/dev/null)" "A2 產物權限"
|
||
|
||
miss=0
|
||
for n in "${NEEDED[@]}"; do grep -qx "$n=FAKEVALUE-$n" "$F" || { miss=$((miss+1)); echo " ↑ 沒出現:$n"; }; done
|
||
chk 0 "$miss" "A3 每個名字都帶著值出現在 ① 區塊"
|
||
|
||
printf '%s\n' "$OUT_LINE" | grep -q "找不到值的 0 個" \
|
||
&& ok "A4 收尾那行說「找不到值的 0 個」" || bad "A4 收尾計數不對:$OUT_LINE"
|
||
|
||
# 版本(leo 2026-09-18):產物檔頭帶現行版本號;清單改了沒升版要拒絕
|
||
grep -q "(v[0-9]" "${F%.txt}-README.txt" && ok "V1 README 寫著版本號" || bad "V1 README 沒有版本號"
|
||
# 2026-09-18 實撞:兩段同檔、分隔線被貼進 Setup script 欄 ⇒ 雲端開機 exit 127。分檔後兩件事要守住:
|
||
bad_lines=$(grep -cvE '^[A-Z][A-Z0-9_]*=' "$F")
|
||
chk 0 "$bad_lines" "V3 變數檔每一行都是 KEY=VALUE(沒有分隔線、說明文字)"
|
||
cmp -s "${F%.txt}-setup-script.sh" "$(cd "$(dirname "$S")/.." && pwd)/docs/cloud-setup-script.sh" \
|
||
&& ok "V4 開機腳本檔與 docs/cloud-setup-script.sh 逐位元組相同" || bad "V4 開機腳本檔被加料了"
|
||
VT="$(cd "$(dirname "$S")/.." && pwd)/docs/cloud-env-versions.tsv"; VB="$VT.bak-test"
|
||
cp "$VT" "$VB"; printf 'v999\t2099-01-01\tNOPE_ONLY\t測試用\n' >> "$VT"
|
||
INKSTONE_ROOT="$FAKE" OUT_DIR="$OUTD" bash "$S" >/dev/null 2>&1; rc=$?
|
||
mv "$VB" "$VT"
|
||
chk 2 "$rc" "V2 清單與最後一版 key 不一致時拒絕產生(離開碼 2)"
|
||
|
||
# 缺值時不准假綠:拿掉第一個,它要變成 <🔴 …> 且計數變 1
|
||
grep -v "^${NEEDED[0]}=" "$FAKE/.env" > "$FAKE/.env.tmp" && mv "$FAKE/.env.tmp" "$FAKE/.env"
|
||
OUT2=$(INKSTONE_ROOT="$FAKE" OUT_DIR="$OUTD" bash "$S" 2>&1)
|
||
F2=$(printf '%s\n' "$OUT2" | sed -n 's/^✅ 產生完成://p')
|
||
grep -q "^${NEEDED[0]}=<🔴" "$F2" && ok "A5a 缺值那行標成 <🔴 …>" || bad "A5a 缺值沒被標出來"
|
||
printf '%s\n' "$OUT2" | grep -q "找不到值的 1 個 ${NEEDED[0]}" \
|
||
&& ok "A5b 收尾點名缺的是誰" || bad "A5b 收尾沒點名:$OUT2"
|
||
|
||
if [ "$BEFORE" = "$(git status --porcelain)" ]; then ok "A6 跑完沒有任何檔案被寫進 repo"
|
||
else bad "A6 repo 裡多了東西:$(diff <(printf '%s\n' "$BEFORE") <(git status --porcelain) | tr '\n' ' ')"; fi
|
||
|
||
echo
|
||
echo "── B. 拿這台機器真正的 .env 對帳(只印長度,不印值)──"
|
||
ENVF=()
|
||
while IFS= read -r l; do ENVF+=("$l"); done < <(
|
||
sed -n '/^ENV_FILES=(/,/^)/p' "$S" | sed -E '1d;$d; s/^[[:space:]]*"//; s/"[[:space:]]*$//' | grep -v '^$')
|
||
BASE="${INKSTONE_ROOT:-$HOME/Documents/tech_projects/InkStoneCo}"
|
||
real_src(){ # $1=名字 → 印出「值的長度 來源檔」;找不到回非 0
|
||
local name="$1" f p v
|
||
for p in "${ENVF[@]}"; do
|
||
f="${p/\$BASE/$BASE}"; f="${f/\$\{BASE\}/$BASE}"
|
||
[ -f "$f" ] || continue
|
||
v=$(grep -E "^[[:space:]]*(export[[:space:]]+)?${name}=" "$f" 2>/dev/null | tail -1 \
|
||
| sed -E "s/^[[:space:]]*(export[[:space:]]+)?${name}=//" | sed -E 's/^"(.*)"$/\1/; s/^'"'"'(.*)'"'"'$/\1/')
|
||
[ -n "$v" ] && { printf '%s %s' "${#v}" "$f"; return 0; }
|
||
done
|
||
return 1
|
||
}
|
||
# 只取值、不取來源,給 B9 比對用。值只活在變數裡,從不印出、也不寫檔。
|
||
_val(){ local r f; r=$(real_src "$1") || return 1; f="${r#* }"
|
||
grep -E "^[[:space:]]*(export[[:space:]]+)?$1=" "$f" | tail -1 \
|
||
| sed -E "s/^[[:space:]]*(export[[:space:]]+)?$1=//" | sed -E 's/^"(.*)"$/\1/; s/^'"'"'(.*)'"'"'$/\1/'; }
|
||
|
||
found=0
|
||
for p in "${ENVF[@]}"; do f="${p/\$BASE/$BASE}"; [ -f "$f" ] && found=1; done
|
||
|
||
if [ "$found" = 0 ]; then
|
||
skip "B7 這台機器一個 .env 都沒有(雲端就是這個狀態),對帳跳過"
|
||
skip "B8 同上"
|
||
else
|
||
gone=0; prod=0
|
||
for n in "${NEEDED[@]}"; do
|
||
if r=$(real_src "$n"); then
|
||
len="${r%% *}"; src="${r#* }"
|
||
printf ' %-38s → 找得到(長度 %s)來自 %s\n' "$n" "$len" "${src#$BASE/}"
|
||
case "$src" in */polaris/mira/.env) if printf '%s\n' "${MIRA_ALLOWED[@]}" | grep -qx "$n"; then echo " 🔓 ↑ 點名放行(MIRA_ALLOWED:通知 bot,不碰 CF)"; else prod=$((prod+1)); echo " 🔴 ↑ 這是 leo21c 現役正式環境那份 .env"; fi;; esac
|
||
else
|
||
printf ' %-38s → 🔴 這台拿不到\n' "$n"; gone=$((gone+1))
|
||
fi
|
||
done
|
||
chk 0 "$gone" "B7 清單上每一把這台都拿得到值"
|
||
chk 0 "$prod" "B8 沒有一把的值來自 polaris/mira/.env(leo21c 正式環境)"
|
||
|
||
# B9 —— leo 2026-09-01 的紅線:「CLOUDFLARE_API_TOKEN_leo21c 不准加」。
|
||
# 🔴 判準是**值**不是名字:拿 leo21c 那把的值,比對清單上每一把解出來的值。
|
||
# 有人把它改名叫 CF_TOKEN_BACKUP 照樣會紅,而黑名單會放它過去。
|
||
# B8 抓不到這一條(那把住在頂層 .env,不在 polaris/mira/.env)。
|
||
if leoval=$(_val CLOUDFLARE_API_TOKEN_leo21c); then
|
||
hit=0
|
||
for n in "${NEEDED[@]}"; do
|
||
v=$(_val "$n") || continue
|
||
[ "$v" = "$leoval" ] && { hit=$((hit+1)); echo " 🔴 $n 的值就是 leo21c 那把"; }
|
||
done
|
||
chk 0 "$hit" "B9 清單上沒有一把的值等於 CLOUDFLARE_API_TOKEN_leo21c"
|
||
else
|
||
skip "B9 這台找不到 CLOUDFLARE_API_TOKEN_leo21c,沒有比對基準"
|
||
fi
|
||
|
||
# B8 全綠有兩種可能:真的沒有正式憑證,或**偵測根本不會亮**。分得開才算驗過。
|
||
# 拿一個已知住在 polaris/mira/.env 的名字餵它,看它認不認得出來。
|
||
if r=$(real_src CLOUDFLARE_ACCOUNT_ID); then
|
||
case "${r#* }" in
|
||
*/polaris/mira/.env) ok "B8x 反例自驗:把 leo21c 那份 .env 的變數餵進去,偵測認得出來" ;;
|
||
*) skip "B8x 反例自驗:CLOUDFLARE_ACCOUNT_ID 這次解到 ${r#* },不是 mira 那份,這台沒得驗" ;;
|
||
esac
|
||
else
|
||
skip "B8x 反例自驗:這台找不到 CLOUDFLARE_ACCOUNT_ID,沒有現成的反例可餵"
|
||
fi
|
||
fi
|
||
|
||
echo
|
||
echo "$PASS/$((PASS+FAIL)) 通過,跳過 $SKIP 條"
|
||
[ "$FAIL" -eq 0 ]
|