test(pi-bridge): 临时目录满时不再伪装成内存缺陷 —— 前置自检 + ENOSPC 兜底

现场(2026-09-14 实测):`/tmp` 是 tmpfs,被别人占满,`statfsSync` 实读
`bavail*bsize` 只剩 **0.70 MiB**。此时 `npm test` 红一条

    not ok 323 - ★巨大的 message 行不进内存也不影响解析
      error: 'ENOSPC: no space left on device, write'

那条红的**形状指向内存**(用例名里就写着"不进内存",而它恰好是往临时目录写文件的
用例)⇒ 下一个踩到的人会去 `session-scan.mjs` 找一个**不存在**的内存缺陷。

改:
- `lib/tmp-space.mjs`:测量与判据分开,判据是纯函数 `judgeSpace`,喂字节数即可验;
  读不到可用空间(null/NaN)⇒ **不判红**(不知道 ≠ 不对,否则会造出"总在亮"的红灯)。
  **但 0 字节不是"不知道"** —— 第一版把 `<=0` 一并当"没测到",于是 `bavail` 只剩
  712 字节时前置自检放行、紧接着 17 条用例 ENOSPC 全红:前置自检装了等于没装。
  阈值 32 MiB = 实测单条用例最大写入量(`session-scan` 那条写 3×3 MiB 行 ≈ 12 MiB)
  ×2 + 8 MiB 机动,不是总容量的百分比(百分比在这套测试上没有依据)。
- `test/env-preflight.mjs`(名字不带 `.test.`,不被 glob 收进用例):
  `package.json` 的 test 改成先跑它;不足时打印实测/阈值/目录并 **exit 2**
  —— 与 `deploy/redeploy-plugin.sh` 的 `2=环境问题` 同一套约定,看到 2 才知道
  去查机器而不是查代码。文案里明写「这是环境不足,不是断言失败」。
- `session-scan.test.mjs`:兜底翻译 ENOSPC(`node --test 'test/*.test.mjs'` 会绕过
  前置脚本,这一句不管套件怎么被调起来都生效)—— 这正是治那条误导的关键。
- `test/env-guard.test.mjs`:8 条自证 —— 纯函数两头 + 边界(≥阈值算够、<阈值不够)
  + 0 字节必须红 + 读不到不判红 + 阈值有据 + 端到端 exit 2 且文案对得上。
  端到端那条**不假设本机 /tmp 仍然满**:先自己量一次,够用就跳过并说明原因,
  免得它退化成一条"总在亮"或"总在绿"的假判据。

顺带修 `deploy/check-deploy-drift.mjs` 两处同源问题:
- `selfCheck()` 要在临时目录造两棵小树,`/tmp` 满时抛 ENOSPC —— 而它是**未捕获异常**,
  堆栈指向本文件,看起来像检查器坏了。翻译成说得清的错并让 main() 报 2。
- 新增判据 ⑥「工作区干净」—— **只提示,不参与 exit code**。判据 ① 比的是
  「仓库工作区→快照」这一跳,覆盖不到「HEAD→工作区」那一跳(实证:一行未提交的
  死代码被 17:20 的快照带进生产,而 ① 报的是"逐字节一致")。做成红灯就是一条
  总在亮的判据(本文件头自己骂过的病),所以只说、不判。

验证:`npm test` 453/453(新增 8 条);`npm test` 在 /tmp 满时 exit 2 且不再跑用例;
`node deploy/check-deploy-drift.mjs --self-check` 17 条全过(含 ⑥ 的三条正反面)。
This commit is contained in:
2026-09-14 19:29:44 +08:00
parent 5c22daf51b
commit 0b548b8fcf
6 changed files with 374 additions and 7 deletions

View File

@ -334,8 +334,25 @@ export function selfCheck() {
const b = mkdtempSync(join(tmpdir(), 'drift-b-'));
const mk = (root, content) => {
mkdirSync(join(root, 'lib'), { recursive: true });
writeFileSync(join(root, 'lib', 'x.mjs'), content);
writeFileSync(join(root, 'README.md'), 'doc');
// ★ 自检要在临时目录里造两棵小树。临时目录满了(2026-09-14:`/tmp` 是 tmpfs,
// `bavail` 只剩 0.70 MiB)时这里会抛 ENOSPC —— 而它是一个**未捕获的异常**,
// 堆栈指向本文件的 `mk()`,看起来像检查器自己坏了。真相是环境不足。
// 翻译成说得清的错,交给 main() 报 2(环境问题)而不是崩栈。
try {
writeFileSync(join(root, 'lib', 'x.mjs'), content);
writeFileSync(join(root, 'README.md'), 'doc');
} catch (e) {
if (e && (e.code === 'ENOSPC' || /no space left on device/i.test(String(e.message)))) {
const err = new Error(
`环境不足:临时目录 ${tmpdir()} 写不进去(ENOSPC)—— 判据自检要在里面造两棵小树。` +
'这是环境问题,不是检查器的问题。药方:TMPDIR=<有空间的目录> 后再跑。'
);
err.code = 'ENOSPC';
err.cause = e;
throw err;
}
throw e;
}
};
const out = [];
try {
@ -508,6 +525,36 @@ export function checkLayout(inject = {}) {
}
push('各服务的工作目录/可执行文件不在源码目录', badHosts.length === 0, badHosts.join(' '));
// ⑥ 工作区干净度 —— **WARN,不参与退出码**。
//
// 判据 ① 比的是「仓库工作区 → 快照」这一跳。它覆盖不到「HEAD → 工作区」
// 那一跳:工作区脏(有未提交改动)时,① 照样会绿 —— 工作区与快照一致,
// 只是两者都不等于 HEAD。2026-09-14 实证:`pool.mjs` 里一行未提交的
// `let missingSessionCount = 0;` 被 17:20 那次「从脏工作区做的」快照原样
// 带进了生产,而 ① 报的是「逐字节一致」。
//
// 为什么只 WARN:开发中间态脏是正常的。把它做成红灯就造出一条**总在亮**的
// 判据 —— 正是本文件头注释骂过的病("人会学会忽略它")。所以:说出来,
// 但不改变结论、不影响 exit code。
const gitOut = (() => {
try {
const run = inject.git ?? ((args) => execFileSync('git', args, { cwd: REPO, encoding: 'utf8' }));
return run(['status', '--porcelain']);
} catch { return null; } // 不是 git 仓库/没有 git:不判
})();
if (gitOut === null) {
push('⑥ 工作区干净(仅提示,不影响结论)', true, '读不到 git 状态,不据此判定');
} else {
const dirty = gitOut.split('\n').map(l => l.trim()).filter(Boolean);
push(
'⑥ 工作区干净(仅提示,不影响结论)',
true,
dirty.length === 0
? '干净 —— 快照就是 HEAD 的内容'
: `脏 ${dirty.length} 处(快照会是"工作区 + HEAD 都不是"的第三种东西):${dirty.slice(0, 5).join(';')}`
);
}
return out;
}
@ -523,6 +570,8 @@ export function layoutSelfCheck() {
stat: () => ({ isFile: () => true, mode: 0o755 }),
repoUnits: '/repo/systemd'
});
// ⑥ 的 git 读取也要能被喂样本,否则它是一条测不到的判据(读不到就放行 ⇒ 恒绿)。
const fakeGit = porcelain => ({ git: () => porcelain });
const bad = checkLayout(fake({
'/etc/systemd/system': [{ name: 'x.service', isDirectory: () => false }],
'/etc/systemd/system/x.service': 'ExecStart=/home/program/agentmail/bin/x',
@ -535,9 +584,29 @@ export function layoutSelfCheck() {
'/repo/systemd': [],
'/opt/agentmail/bin/service-failure-notify.mjs': 'x'
}));
const dirty = checkLayout({ ...fake({
'/etc/systemd/system': [],
'/repo/systemd': [],
'/opt/agentmail/bin/service-failure-notify.mjs': 'x'
}), ...fakeGit(' M src/pool.mjs\n') });
const clean = checkLayout({ ...fake({
'/etc/systemd/system': [],
'/repo/systemd': [],
'/opt/agentmail/bin/service-failure-notify.mjs': 'x'
}), ...fakeGit('') });
const unreadable = checkLayout({ ...fake({
'/etc/systemd/system': [],
'/repo/systemd': [],
'/opt/agentmail/bin/service-failure-notify.mjs': 'x'
}), git: () => { throw new Error('not a git repo'); } });
const sixth = o => o.find(c => c.name.startsWith('⑥'));
return [
{ name: '标准目录:引用源码目录的样本必须判红', ok: bad[0].ok === false },
{ name: '标准目录:干净样本必须判绿', ok: good[0].ok === true }
{ name: '标准目录:干净样本必须判绿', ok: good[0].ok === true },
// ⑥ 是"说出来但不改结论"的提示:脏/干净/读不到三种都被报出来,且**都不判红**。
{ name: '⑥:工作区脏 → 说出来(且不判红)', ok: sixth(dirty)?.note.includes('脏 1 处') === true && sixth(dirty)?.ok === true },
{ name: '⑥:工作区干净 → 明说干净', ok: sixth(clean)?.note.includes('干净') === true },
{ name: '⑥:读不到 git → 不据此判定', ok: sixth(unreadable)?.note.includes('不据此判定') === true }
];
}
@ -546,7 +615,18 @@ function main() {
const wantSelfCheck = process.argv.includes('--self-check');
if (wantSelfCheck) {
const checks = selfCheck().concat(layoutSelfCheck());
// 环境不足(临时目录写不进去 ⇒ 自检造不出样本树)必须报 2,不是崩栈、也不是 1。
// 1 会让人去查"是不是判据坏了",2 才说得清是机器的问题。
let checks;
try {
checks = selfCheck().concat(layoutSelfCheck());
} catch (e) {
if (e && e.code === 'ENOSPC') {
console.error(`\n${e.message}\n`);
process.exit(2);
}
throw e;
}
if (json) console.log(JSON.stringify({ selfCheck: checks }, null, 2));
else {
console.log('判据自检(先证明检查器能发现差异):');