Files
HomeAgent/internal/plugin/proc/corehandler_runtime.go
JianFeeeee b4fb254bf5 fix(proc): 修 arena use-after-unmap 导致的内核 SIGSEGV(关停竞态)
## 症状

全量 go test 偶发 SIGSEGV,整个测试二进制被杀(recover 捕不到 runtime
致命错误)。崩溃栈(2026-09-25 实测捕获,完整):

    readLoop (process.go:334)
      → markExited → once.Do
        → onExit → Plugin.handleExit (plugin.go:209)
          → Host.ReclaimOwner (host.go:342)
            → arenaRegion.ReclaimOwner → blockBase → getU32
              → SIGSEGV  读已 munmap 的内存

## 根因(两个叠加缺陷,同一后果)

**① markExited 里 close(exited) 早于 onExit**

    close(p.exited)        // :394 —— 先关闭,唤醒所有等待者
    p.sup.untrack(p.name)
    p.onExit(...)          // :399 —— 回调里要读共享内存

onExit(内核侧 Plugin.handleExit)会调 Host.ReclaimOwner 回收该插件残留的
共享槽,那是要读共享内存区域的。而 exited 一关闭,Stop()/Kill() 就返回
(process.go:566/587),StopAll 随即返回,调用方(Host.Close)立刻
freeShm 解除映射 —— 此刻 onExit 还没跑完,ReclaimOwner 就成了读已 munmap
的内存。

修法:把 onExit 提到 close(p.exited) **之前**,并明确 exited 的语义是
「**完全**收尾完毕」而非「进程已死」——任何等待者看到它关闭后,都可安全
释放共享内存、卸载资源。

**② StopAll 超时分支 `go p.Kill()` 发射后不管**

    go p.Kill()   // 不等待

本函数返回后调用方就 unmap,而 Kill 内部要等 markExited 跑完(含 onExit)。
改为等全部 Kill 完成(Kill 自带 killReapTimeout 上限,不会无限拖住关停)。

**③ 同类的第三处:事件环订阅在关停时从不退订**

EventRing.Subscribe 注册到 Bus 的 handler 会 ring.WritePush(写共享内存),
而 Host.Close 会 munmap 整块区域。此前:
  - handleEvents 把 EvtRingSubscribe 的取消函数**直接丢弃**(corehandler_runtime.go:103)
  - EventsUnsubscribe 是 no-op,注释还写着「子进程 Stop 时由内核统一清理」,
    但 closeProcHost 根本没有退订
于是每个订阅过的插件都在 Bus 上永久留了一个写共享内存的 handler,
munmap 后任意一条事件经过 Publish 就会写已解除映射的内存 ⇒ 同类 SIGSEGV。

修法:EventRing 记为 unsubs、新增 EvtRingSubscribeTracked(订阅即登记),
Host.Close 在 freeShm **之前**调用 evtCloser.Close 统一退订。

## 回归测试(3 个,均经变异验证「修复前判红」)

1. `TestProcess_OnExitCompletesBeforeExitedCloses`(proc)
   断言 Exited() 关闭时 onExit 必须已返回。变异(把 close(exited) 挪回
   onExit 之前)→ FAIL。这是本次崩溃的直接判据。
2. `TestHost_CloseUnsubscribesEventRing`(proc)
   断言 Host.Close 调用了 evtCloser.Close。变异(撤掉退订)→ FAIL。
3. `TestEventRing_CloseUnsubscribesFromBus`(plugin)
   端到端:订阅 → Publish 有写入 → Close → Publish 不再写入。变异
   (Close 不做事)→ FAIL。

顺带给 EvtRing 加了 Written() 访问器(诊断 + 上述测试的可观察量)。

## 验证

- 三个新测试全绿;-race 下 ./internal/plugin/... 全绿
- proc 包连跑 12 轮、internal/plugins 连跑 20 轮:SIGSEGV 0 次
- 全量 go test -count=1 ./... → 38 ok / 0 FAIL
- go build ./... / go vet ./... 干净

## 另有两个**既有** flaky(本次未动,与 C 化无关,单独记录)

排查过程中用「我的树 20 轮 vs 干净树 20 轮」对照确认了归属:

- 测试间固定端口冲突(pluginmgr 9876 / remotedevice 9890 / webui 8080):
  并行或残留实例时报 bind: address already in use。干净树同样复现。
- TestRealPlugin_DeepSearchInvoke 依赖外部 SearXNG(127.0.0.1:8888):
  上游限流时(brave "too many requests"、duckduckgo/quark CAPTCHA)断言失败。
  干净树同样复现。属外部依赖,不是代码缺陷。

两者都不属本次「排查崩溃」的范围,已记入 plan.md 待办。
2026-09-25 17:25:43 +08:00

157 lines
5.2 KiB
Go
Raw Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

package proc
import (
"encoding/json"
"fmt"
pubsdk "gitcode.com/JianFeeeee/homeagent-sdk/sdk"
)
// handlePluginMgr 处理插件管理:reloadOne / listLoaded / isDisabled。
//
// 本函数体是 corehandler.go 里 Handle 那一个大 switch 的**整块平移**:
// case 标签与 case 体逐字保留,只换了宿主函数(§3.2 的平移原则)。
func (h *coreHandler) handlePluginMgr(method string, params json.RawMessage) (interface{}, error) {
switch method {
// ---- 插件管理(原 case 48/49/50)----
case MethodPluginReloadOne:
pm := h.sdk.PluginMgr()
if pm == nil {
return nil, errUnavailable("plugin manager")
}
var p struct {
Name string `json:"name"`
}
if err := unmarshal(params, &p); err != nil {
return nil, err
}
return nil, pm.ReloadOne(p.Name)
case MethodPluginListLoaded:
pm := h.sdk.PluginMgr()
if pm == nil {
return nil, errUnavailable("plugin manager")
}
list := pm.ListLoadedPlugins()
if list == nil {
list = []string{}
}
return map[string]interface{}{"plugins": list}, nil
case MethodPluginIsDisabled:
pm := h.sdk.PluginMgr()
if pm == nil {
return nil, errUnavailable("plugin manager")
}
var p struct {
Name string `json:"name"`
}
if err := unmarshal(params, &p); err != nil {
return nil, err
}
return map[string]interface{}{"disabled": pm.IsPluginDisabled(p.Name)}, nil
}
// 组内不应到达:Handle 的分派表与本函数的 case 标签同源,
// 出现即说明两处不同步。
return nil, fmt.Errorf("未知 method: %s", method)
}
// handleStageLocks 处理共享段锁仲裁(§3.7)。
//
// 本函数体是 corehandler.go 里 Handle 那一个大 switch 的**整块平移**:
// case 标签与 case 体逐字保留,只换了宿主函数(§3.2 的平移原则)。
func (h *coreHandler) handleStageLocks(method string, params json.RawMessage) (interface{}, error) {
switch method {
// ---- 共享段锁仲裁(新增,§3.7)----
case MethodStageLock:
if h.locks == nil {
return nil, fmt.Errorf("stage.lock: 锁仲裁未就绪")
}
return nil, h.locks.acquire(h.name)
case MethodStageUnlock:
if h.locks == nil {
return nil, fmt.Errorf("stage.unlock: 锁仲裁未就绪")
}
return nil, h.locks.release(h.name)
}
// 组内不应到达:Handle 的分派表与本函数的 case 标签同源,
// 出现即说明两处不同步。
return nil, fmt.Errorf("未知 method: %s", method)
}
// handleEvents 处理事件订阅(§3.6,子进程下首次真正可用)。
//
// 本函数体是 corehandler.go 里 Handle 那一个大 switch 的**整块平移**:
// case 标签与 case 体逐字保留,只换了宿主函数(§3.2 的平移原则)。
func (h *coreHandler) handleEvents(method string, params json.RawMessage) (interface{}, error) {
switch method {
// ---- 事件订阅(原 case 23/24,子进程下首次真正可用,§3.6)----
case MethodEventsSubscribe:
var p struct {
Types []pubsdk.EventType `json:"types"`
}
if err := unmarshal(params, &p); err != nil {
return nil, err
}
if h.evtRing == nil {
return nil, fmt.Errorf("%s: 事件环未就绪", method)
}
// 订阅请求来自子进程——handler 直接注册到 Bus,
// 事件经 EventRing 写入环后由子进程消费。
//
// ★ 用 tracked 版本:订阅会被登记,Host.Close 在内核关停时统一退订。
// 必须如此——这些 handler 写共享内存,而 Host.Close 会 munmap 整块区域;
// 未退订的 handler 在关停后会写已解除映射的内存 ⇒ SIGSEGV。
h.evtRing.EvtRingSubscribeTracked(p.Types)
return nil, nil
case MethodEventsUnsubscribe:
// 事件环的订阅没有**按插件**持久化句柄(取消函数由 Subscribe 返回,
// 但子进程不保存,故无法精确撤销单个插件的订阅)。
// 当前设计:子进程 Stop 时由内核统一清理——具体落点是
// Host.Close → evtCloser.Close 退订全部 tracked 订阅。
// 因此这里仍是 no-op;但「统一清理」现在是真的有实现,
// 不再是只写在注释里的承诺。
return nil, nil
}
// 组内不应到达:Handle 的分派表与本函数的 case 标签同源,
// 出现即说明两处不同步。
return nil, fmt.Errorf("未知 method: %s", method)
}
// handleArena 处理共享槽池分配/释放(内部传输层,见 protocol.go)。
//
// 本函数体是 corehandler.go 里 Handle 那一个大 switch 的**整块平移**:
// case 标签与 case 体逐字保留,只换了宿主函数(§3.2 的平移原则)。
func (h *coreHandler) handleArena(method string, params json.RawMessage) (interface{}, error) {
switch method {
// ---- 共享槽池(内部传输层,见 protocol.go 注释)----
case MethodArenaAlloc:
var p ArenaAllocParams
if err := unmarshal(params, &p); err != nil {
return nil, err
}
ref, err := h.arenaAlloc(p.Size)
if err != nil {
return nil, err
}
return ArenaAllocResult{Ref: ref}, nil
case MethodArenaFree:
var p ArenaFreeParams
if err := unmarshal(params, &p); err != nil {
return nil, err
}
return nil, h.arenaFree(p.Ref)
}
// 组内不应到达:Handle 的分派表与本函数的 case 标签同源,
// 出现即说明两处不同步。
return nil, fmt.Errorf("未知 method: %s", method)
}