Leo b8060ca263 新增 leo21c-mcp-guard.sh:擋下打向 leo 真庫的 Arcrun/KBDB MCP 呼叫(ISEP#69)
leo 2026-08-27:「我從頭的指令就叫你去打 youlin,stage 環境是它你不知道嗎?
為什麼打算用我的真庫測試?」

實況(總管當天實查):這台機器同時掛兩條 Arcrun MCP 連線,工具名是兩串 UUID——
mcp__00402d88-...__* → logged_in_as: leo21c(真庫),mcp__d0eaf65b-...__* →
logged_in_as: youlin(測試場)。總管整天用第一條,測試資料卻寫在第二條,
造成三次假結論(「wiki 沒送上去」「排在 1691 筆後面」「ingest 沒寫進去」——
全是查錯庫),而總管自己每張派工單都寫著「測試一律用 youlin」,卻一次都沒套用。

判準:任何打向 leo21c 座標的 kbdb_*/arcrun_* MCP 呼叫一律擋,除非明說
(touch /tmp/.leo21c-mcp-ok,單次 15 分鐘、會留痕到 .claude/hooks/
leo21c-mcp-guard.log)。讀寫都擋,但訊息不同:唯讀提示「你可能查錯地方」,
寫入提示「這會汙染真資料」。arcrun_whoami 本身永遠放行(唯一能確認身份的
工具,擋它會造成死結)。

已知限制(查過但查不到穩定識別法,不是猜測):MCP server 的 UUID 是這次連線
分配的,不是穩定識別碼,重裝/換 session 會換掉;~/.claude.json 等本機設定檔
裡找不到這兩條連線的來源設定,判斷是雲端 connector 層動態配的。因此這兩個
UUID 是寫死的(2026-08-27 由 arcrun_whoami 實測得到),且會過期。設計上不是
「表格以外的一律放行」,而是「不在表格裡的 UUID 一樣擋,且訊息明講清單可能
過期」——大聲失敗,不靜默放行到身份不明的目標(fail-closed)。

測試:hooks/tests/leo21c-mcp-guard.test.sh 19/19 通過,涵蓋擋(真庫讀/寫)、
放行(測試場讀/寫)、不擋(whoami 三種座標)、不擋(無關工具)、擋(未知UUID)、
戳記單次放行+留痕。既有測試套件(ask-user-question/dispatch-format/
factory-idle/main-and-prod-push/prod-write/stage-before-prod/sdd-guard)
全部重跑一遍,均維持原本通過狀態,未受本次改動影響。

hooks.json 新增一條 PreToolUse matcher:.*mcp__[0-9a-fA-F-]+__(kbdb_|arcrun_).*
docs/hooks-inventory.md 補上新閘一行,並記錄目前實際磁碟數(49 檔/60 條)
跟這份表既有列表(47/57)之間還有既存落差(isep-presence-beacon.sh/
milestone-due-guard.sh 疑似兩支舊閘未收錄)——不是本票動的閘,未一併查證,
留給總管或後續票核實。

plugin.json 0.5.0 → 0.5.1(改完不升版沒人吃得到;check-version-consistency.sh
在本分支照慣例是紅的,tag 於 merge 時打)。

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
2026-08-27 15:01:29 +08:00

ISEP — InkStone Environment Plugin

leo 2026-08-20:「你把全部環境設定放在一個 claude code plugin同一個 plugin 你用,薄殼也用,保證兩邊同步⋯⋯ 以後有任何變化,增加 command, hook⋯⋯都增加在這裡,再去跟它同步。」 「我要你幫雲端做薄殼,永遠都有問題,你要做的就是這組設定你自己可以 dogfooding。」

這個 repo 解什麼

在此之前,同一套環境有兩份

真身   InkStoneCo/.claude/           ← 本機在跑的
薄殼   由 generate-shell-payload.py 產生一份,塞進 GitHub 私 repo   ← 雲端在跑的

兩份必然漂移。inkstone/InkStoneCo#57 記著實測結果:薄殼比真身少 7 支閘 其中兩支是前一天才立的。#14 更早:雲端 33 支 guard 一支都沒生效

⇒ 現在只有一份:本 repo 就是唯一真相源,本機與雲端裝同一個 plugin。 ⇒ 而且總管自己也用它——壞掉的時候是我先踩到,不是雲端替我踩。

裝什麼

數量 是什麼
hooks/ 48 支 hooks.json 全部機械閘(PreToolUseStopSubagentStopSessionStartPostToolUse 共 59 條註冊)
commands/ 7 支 /wiki-recall /ship-check /cp-write
skills/ 2 支
scripts/ 23 支 ticketgithub-arm.shgitea-bootstrap.sh

不放.env(金鑰,違 D36「金鑰只有一個家」)、wiki/docs/_archive/ ——那些是知識不是環境

路徑規約(薄殼一直壞掉的根)

hook 一律用官方的 ${CLAUDE_PLUGIN_ROOT}不准寫死絕對路徑、也不用 $CLAUDE_PROJECT_DIR 去指 hook 自己:雲端的 cwd 不是真身,寫死就斷。 腳本內部要指專案檔案(wiki、docs)時才用 $CLAUDE_PROJECT_DIR——那是對的, 因為那些東西本來就住在被操作的那個 repo 裡。

改東西的規矩

🔴 只改這裡,然後兩邊 /plugin update 不要再改 InkStoneCo/.claude/hooks/——那個目錄退場中。

這些閘各自在管什麼

不用點開任何 .sh——docs/hooks-inventory.md 一支一行白話,按「你會在什麼時候撞到它」分組。 測試手冊在 docs/TESTING.md,治理規範在 docs/governance/

🔴 派工前先讀 docs/governance/dispatch-and-reply-format.md—— 派工單只給票號(其餘全部寫進票或共通規定),票上的每一則留言第一行要表明身份。 兩件事都有機械閘(dispatch-format-guard.shreply-identity-guard.sh)。

版本

「ISEP 現在是哪一版」只有一個地方答得出來:Gitea Releases 每一版的內容、改了什麼、驗過什麼都寫在那裡的 release note,不寫在這份 README。

這份 README 本來寫死過「狀態:0.1.0」,但 repo 一個 tag 都沒打(release_counter=0)—— leo 當場指出這是違規:宣稱交付卻沒有 tag 撐它(inkstone/ISEP#6)。 現在改成結構性防漂移:.claude-plugin/plugin.jsonversion 欄位永遠跟最新 tag 一致, scripts/check-version-consistency.sh 會擋下兩者對不上的狀態, hooks/release-tag-guard.sh 則在打 tag 的當下直接擋住不一致的 tag—— 細節與判準都寫在那兩支腳本開頭的註解。

S
Description
這是 InkStoneCo Environment Plugin,是一個 Claude-Code Plugin,用來同步本地與雲端 CC 的設定環境
Readme 3.9 MiB
2026-08-28 12:38:19 +00:00
Languages
Shell 69.8%
Python 30.2%