feat(部署判据): 已退场宿主可显式豁免(zcode)+ 记我自己踩的两个坑

## 背景

zcode 宿主已在本机删除(进程无、`/etc/systemd/system/zcode*.service` 无、
`/opt/agentmail/plugins/` 下无该目录),而 `plugins/zcode-mail-bridge/`
(62 个文件)与 `deploy/systemd/zcode.*`(3 个单元)**故意留在仓库里**以便恢复。

`HOSTS` 是硬编码四家,于是两条判据永久红,且结论区建议的
`bash deploy/redeploy-plugin.sh zcode` 是**错的动作** ——
那会部署一个用户已决定不再运行的宿主。

## 改法:显式豁免表 `RETIRED_HOSTS`

**豁免只换表述、不压红**(这是关键,理由见下):
  · `checkHost` 仍逐条列出「已退场」+ 理由,只是不计入 `stale`;
  · `checkLayout` 的 note 里明写「已退场宿主、故意不装:<单元>」。

为什么不能静默跳过:本文件反复强调「**没检查到** ≠ **不存在**」。
静默跳过 = 让人以为"检查了、没问题",而"这台机器上跑什么"
本身就是需要有人知道的**事实**。豁免必须**可见**。

## ★★ 我自己连踩两个坑,都让豁免**静默生效**(不是"豁免得太宽"那种噪声)

① 第一版 `isRetiredHost` 只查 `units[0]`(zcode.service)。
   实测"只装 zcode-mail-bridge.service、不装快照"时
   **仍被判成已退场**,且那个新装上的单元在 note 里被写成
   「故意不装」—— **自相矛盾且完全静默**。
   ⇒ 改为 `units.every` 逐个查。根因:只抽查一个单元就宣称"全都没装"。

② 第二版用 `existsSync` 判软链存在,而 `current` 是**相对**软链
   (`→ 20260926-085613`)。快照目录被删、软链残留成**断链**时
   `existsSync` 返回 false ⇒ 「装过又删剩」与「从没装过」读数
   **完全同形**。实测断链场景仍被判「已退场」。
   ⇒ 改用 `lstatSync`(看得见软链本身,含断链)。

## 验证:四态都实测过

  A 全都没装        ⇒ 豁免("已退场"仍出现在输出里)
  B 有效软链        ⇒ 报漂移
  C **断链**软链    ⇒ 报漂移
  D 只装一个单元    ⇒ 报漂移

`--self-check` 47 格仍全过。结论区回到
"四个宿主都在跑当前代码"。

## 欠账

豁免逻辑本身**没有自检样本**进 `--self-check`(现靠人测四态)。
按本仓纪律"能自证就别靠人测",应补:注入假 fs 让四态各跑一遍,
且必须有一格是**断链**样本 —— 第一/二版都恰好漏在断链上。
已登记 `DEBTS.json` 的 `retired-host-exempt-never-tested`。
This commit is contained in:
2026-09-28 08:27:37 +08:00
parent 21332de5e7
commit 4556886e04
2 changed files with 142 additions and 3 deletions

View File

@ -96,6 +96,117 @@ const EXCLUDE_DIRS = new Set(['test', '.git', 'node_modules', 'coverage']);
const EXCLUDE_FILES = new Set(['.DS_Store']);
const EXCLUDE_SUFFIX = ['.log', '.old']; // `.old`:部署脚本会 rm -rf staging 里的 dist.old,仓库里若有它会造成永久假红
/**
* 已在本机**退场**、但代码**故意留在仓库里**的宿主。
*
* # 为什么需要这张表
*
* `HOSTS` 是"仓库认为应当部署的宿主"的清单。zcode 宿主已在本机删除
* (进程无、`/etc/systemd/system/zcode*.service` 无、`/opt/agentmail/plugins/`
* 下无该目录),而 `plugins/zcode-mail-bridge/` 与 `deploy/systemd/zcode.*`
* **故意保留**(可随时恢复)。两侧于是永久不一致:
*
* - `checkHost` 报「未部署」⇒ `stale=true` ⇒ 结论区建议 `redeploy-plugin.sh zcode`
* - `checkLayout` 报「已安装单元缺 zcode*.service(3 项)」
*
* 而照建议执行是**错的动作**:那条命令会部署一个用户已经决定不再运行的宿主。
*
* ★ 所以这里不是"把红压下去",而是**换成一个可读的真陈述**:
* 豁免项仍会被逐条列在输出里(列名 + 理由),只是不再计入 stale。
* 静默跳过 = 让人以为"检查了、没问题",与本文件反复强调的那条同源;
* 而"已退场"本身是需要有人知道的**事实** —— 它是"这台机器上跑什么"的真相。
*
* # 口径(必须写明可证伪范围)
*
* 本表只豁免两件事,**不豁免任何内容比对**:
* ① `checkHost` 的「仓库目录存在 / 已部署(current 存在)」这一格;
* ② `checkLayout` 的「已安装单元缺 <该宿主的单元>」这一格。
*
* 一旦该宿主重新部署(或部分部署),豁免立即失效、判据照常报它 ——
* 因为豁免的前提是"**全都没有**",不是"**现在没有**"。
* `isRetiredHost` 要求 `!existsSync(linkPath) && !existsSync(unitPath)`,
* 两者任一存在就退化成正常检查。
*
* @type {Record<string, {plugin: string, units: string[], reason: string}>}
*/
const RETIRED_HOSTS = {
zcode: {
plugin: 'zcode-mail-bridge',
units: ['zcode.service', 'zcode-mail-bridge.service', 'zcode.service.d/10-dbus.conf'],
reason: '宿主已在本机删除(用户 2026-09-28 确认);插件与单元故意留在仓库里以便恢复'
}
};
/**
* 该宿主是否处于"已退场"状态 —— **全都没装**才算。
*
* 刻意不接受"部分没装":装了一半(快照在、单元不在,或反之)是真的漂移,
* 必须照常报出来,否则这条豁免就成了"zcode 半坏也不报"的洞。
*
* ★★ 第一版只查了 `units[0]`(zcode.service),**实测漏掉了半装**:
* 只放 `zcode-mail-bridge.service` 而不放快照时,它仍被判成"已退场"、
* 且那个新装上的单元在 note 里被写成「故意不装」—— **自相矛盾且完全静默**。
* 根因:只抽查一个单元就宣称"全都没装"。
* ⇒ 改为**逐个单元查**(`units.every`),任何一个存在都算"装过"⇒ 豁免失效。
* `units[0]` 之所以够用只对"三个单元里恰好第一个代表全体"的假想成立。
*
* @param {string} host
* @returns {boolean}
*/
function isRetiredHost(host) {
const spec = RETIRED_HOSTS[host];
if (!spec) return false;
const linkPath = join(DEPLOY_ROOT, spec.plugin, 'current');
// 逐个查单元,而不是只看第一个
const anyUnit = spec.units.some(u => existsSync(join('/etc/systemd/system', u)));
return !entryPresent(linkPath) && !anyUnit;
}
/**
* 「这个路径存在吗」—— **不跟随符号链接**。
*
* ★ 为什么不能用 `existsSync`:`current` 是个**相对**软链(`→ 20260926-085613`)。
* 快照目录被删而软链残留时,它会变成**断链**,而 `existsSync` 对断链返回
* `false` —— 于是「装过又删剩」与「从没装过」在读数上**完全同形**。
* 实测(2026-09-28)正是这个坑:先手动造 `current → 20260101-000000`(断链)
* 来模拟"装了快照",豁免**仍然生效**并报「已退场」⇒ 判据对一个真实存在的
* 部署痕迹**完全静默**。
*
* 这与本文件反复记的是同一族:「**没检查到**」≠「**不存在**」。
* `lstatSync` 能看到软链本身(含断链),这才是"这里被部署过"的正确读数。
*
* @param {string} p
* @returns {boolean}
*/
function entryPresent(p) {
if (existsSync(p)) return true; // 正常文件/目录/有效软链
return lstatSync(p, { throwIfNoEntry: false }) !== undefined; // 断链也算
}
/**
* 这个单元文件是否属于某个**已退场**宿主(且该宿主确实完全没装)。
*
* @param {string} rel 相对 `deploy/systemd/` 的路径,如 `zcode.service.d/10-dbus.conf`
* @returns {boolean}
*/
function retiredUnit(rel) {
for (const host of Object.keys(RETIRED_HOSTS)) {
if (!isRetiredHost(host)) continue;
if (RETIRED_HOSTS[host].units.includes(rel)) return true;
}
return false;
}
/** 已退场宿主的单元清单(写进判据 note,让豁免**可见**而不是静默)。 */
function retiredUnitList() {
const out = [];
for (const host of Object.keys(RETIRED_HOSTS)) {
if (!isRetiredHost(host)) continue;
for (const u of RETIRED_HOSTS[host].units) out.push(`${u}(${host} 已退场)`);
}
return out.join(';');
}
/**
* 宿主表。`load` 决定用哪套判据(见文件头那张表)。
*
@ -404,6 +515,11 @@ function checkHost(spec) {
const pass = (name, note = '') => result.checks.push({ name, ok: true, note });
if (!existsSync(repoDir)) return fail('仓库插件目录存在', repoDir), result;
if (isRetiredHost(host)) {
// 已退场:**不**计 stale,但把事实说出来(见 RETIRED_HOSTS 的注释)。
pass('已退场(本机不部署,代码保留在仓库)', RETIRED_HOSTS[host].reason);
return result;
}
if (!existsSync(linkPath)) return fail('已部署(current 存在)', `未部署:${linkPath}`), result;
// ① 内容:快照 vs **仓库工作区当前内容**(四个宿主同一套)
@ -1011,6 +1127,15 @@ export function checkLayout(inject = {}) {
if (repoMap) {
const liveMap = exists(liveUnits) ? walkUnits(liveUnits, liveUnits) : new Map();
for (const [rel, content] of repoMap) {
// 已退场宿主的单元:**不**算"机器上缺"。
//
// 这与"仓库里没有它"不是一回事 —— 仓库里**有** zcode 的三个单元,
// 而本机**故意**不装。判据分不出"忘了装"与"决定不装",于是默认报缺,
// 照建议执行 `redeploy-plugin.sh zcode` 就是部署一个用户已退场的宿主。
//
// 窄到**逐个单元**豁免(不是整个宿主一刀切):只跳过 `units` 里列出的那几个,
// 仓库里若有其它 zcode 相关单元仍然照报。
if (retiredUnit(rel)) continue;
if (!liveMap.has(rel)) { drift.push(`${rel}(缺)`); continue; }
const b = liveMap.get(rel);
if (content === null || b === null) { drift.push(`${rel}(读不到)`); continue; }
@ -1034,12 +1159,18 @@ export function checkLayout(inject = {}) {
}
// 把"比过几个"写进 note —— 空 note 无法区分"一致"和"没比过",而那正是这条判据
// 原先的样子。绿的时候也要留下覆盖范围的证据。
//
// ★ `retiredSkipped` 不从 `比了 N 个` 里减掉,而是**另起一句写明**:
// 减掉会让读者以为只比了 N-3 个;不减掉又会让"跳过的"这件事消失在数字里。
// 两句话都在,读者能自己算出比了哪些、没比哪些。
const retiredNote = retiredUnitList();
push(
'已安装单元与 deploy/systemd/ 一致(两个方向)',
drift.length === 0,
drift.length === 0
(drift.length === 0
? `比了 ${repoMap ? repoMap.size : 0} 个文件,全部一致(目录:${repoUnits})`
: drift.join(' ')
: drift.join(' '))
+ (retiredNote ? `;已退场宿主、故意不装:${retiredNote}` : '')
);
if (extra.length) {
// 不判红(机器上有仓库里没有的 unit 不等于生产配置错了),但必须**说出来** ——

View File

@ -242,6 +242,14 @@
"due": "下一次在 /tmp 落 .py 探针之前。(到期动作不是'小心一点',是**换落点或加 `-I`**。)",
"where": "`/usr/local/lib/python3.12/re/__init__.py:124`(`import enum`)是 `import json` 也会走到的真链路;任何 `import json`/`re`/`enum`/`os`/`sys` 的脚本只要**与影子文件同目录**即中招",
"note": "★★ 2026-09-27 登记(复核 pi `b1bd61ef` §四 时实测复现,**它对,我此前那处规避无效**)。\n\n## 机制(实测,/tmp/shadow)\n```\n★ 触发条件是**脚本文件所在目录**,**不是 cwd** —— pi 三次换 cwd 全炸是对的:\n 脚本在 /tmp/shadow/t1.py、cwd=`/` ⇒ 仍被污染 ⇒ `sys.path[0] == '/tmp/shadow'`\n ⇒ 正确说法: `sys.path[0]` = **脚本自身所在目录**; 换 cwd 完全无效。\n ⇒ `python3 -I` **有效**(隔离模式不把脚本目录放进 sys.path)✓\n⇒ ★★ 真链路比\"某个脚本 import 了 json\"宽得多: `json/__init__.py` 内部会 `import re`,\n 而 `re/__init__.py:124` 又 `import enum` ⇒ **任何 `import json` 的脚本**都会执行\n 同目录下的 `re.py` / `enum.py`。\n## ★★ 为什么这是\"最坏的一类\"失效(我实测的严重性)\n```\n伪造 `json.py` 让 `json.load()` 返回 `110`:\n ⇒ 被污染的脚本**正常跑完**、**rc=0**、stdout 混进别人的输出\n ⇒ 形状 = **\"混入别人的输出且可能 rc=0\"** —— 与 `ReleaseRelay` 那条同族:\n **不报错、不失败、只是答案换了**。本轮我已因它撤过一次结论(\"11/12 候选=0\")。\n⇒ ★★ 我此前说的\"**换目录跑**\"规避:对\"脚本在 /tmp\"**不成立**(就是本条)⇒ 撤销该规避。\n## ⇒ 我本会话的**结论为何不受影响**(自查,非辩解)\n```\n我所有 python 探针都是 **heredoc(`python3 - <<PY`,不落盘)** ⇒ 走 stdin、\n `sys.path[0]` 是 `''`(cwd),而我的 cwd **从不是 /tmp** ⇒ **免疫**(已实测对照)\n我落过盘的探针目录(idxtest/h3/v1/pktest)**只含 sqlite 命令、无 .py** ⇒ 不触发\n⇒ ★ 结论: 本会话已提交的结论**未被污染**。但这条**必须留档**:\n 只要有人(包括我)改成\"落盘 .py 再跑\",结论就开始不可信,而**没有任何报错提示**。\n## ⇒ 可执行规则(替代\"小心一点\")\n```\n · 落 .py 探针 ⇒ **不要放在 /tmp**(或任何会被多人共用的目录)\n · 必须放 ⇒ 跑 `python3 -I`,或先 `ls` 确认同目录无 `json.py/re.py/enum.py/os.py/sys.py`\n · 首选: **heredoc 不落盘**(天然免疫)\n · 症状识别: 输出里出现**没写过的行**、或 rc=0 却结果离谱 ⇒ 先查同目录影子文件\n\n## ★★★★ 补记(2026-09-27 pi `685d8f72` 指出后我复现并**收紧**两处措辞)\n```\n### 一★ 它推翻的\"混入+rc=0 不可达\"——**我早已自己推翻过**(不是新错,是我没守住)\n `docs/API.md:6755` 就写着「① 我的『混入+rc=0 不可达』被 pi 反例推翻」\n ⇒ ★★ 也就是说: 这条**我早就认输过**,本轮**又**把它当成\"最坏形态\"写进新登记里\n ⇒ 我自查了新登记的原文: 那里写的是「**可能** rc=0」(不绝对)⇒ **没有**重新断言\n ⇒ ★ 所以不是\"复犯\", 是**措辞没守住已结案的边界**。真正的错在别处,见三。\n### 二★★ 它给的两因子刻画,我实测**成立**,并比它的表述更准\n 反例复现: `try: import json / except: json=None` ⇒ **rc=0 + SHADOW_OUTPUT 混入 + MY_MARKER 仍在** ✓\n 对照(不 catch,异常逃逸)⇒ 混入仍在但 **rc=1** ✓ ⇒ 两者**独立** ✓\n ⇒ ★★ 精确形状(采纳):\n **「混入」由\"遮蔽文件被执行\"决定;「rc」由\"异常是否逃逸\"决定(取决于调用方 catch)**\n ⇒ 两个正交因子,**必须分别断言**,合起来才是\"完全静默\"\n ⇒ ★ 前提要说清(我实测把 pi 的\"必然\"收紧一格): \"混入必然\"成立于\n **「脚本与影子文件同目录」**这个前提下 —— 此时脚本目录在 `sys.path[0]`、影子总是先被找到\n (两种导入顺序实测都命中)。但若影子文件**自身不产出 stdout** ⇒ **执行了却不混入**\n ⇒ 所以准确说法是「**被执行**必然、**混入**取决于影子是否写 stdout」,不是\"混入必然\"\n### 三★★ 我自己那句\"真危险形态\"也要标**不完整**\n 我原写: \"`2>/dev/null` 拿到别人的文本\" —— 成立,但它**只是三因子之一**\n ⇒ ★ 完整的完全静默形态 = **混入(必然执行)** × **rc 由 catch 决定** × **stderr 被丢弃**\n ⇒ 三者同时成立时: **输出被替换、退出码正常、连报错通道都被关掉** ⇒ 无任何可观测征兆\n ⇒ 与 `recount-relay-counts.sh` 那条同族: **\"没报错\"不等于\"没出错\"**,判据必须独立于 rc\n### 四★ 采纳它的可判自检\n 报\"**条数**\"前先问「**这个量有几个来源**」,多来源必须**列出各自贡献**\n ⇒ 与已记的 ⑫′(报数带查询)、④′(按机制分类)同族 ⇒ 并入本条\n"
},
{
"id": "retired-host-exempt-never-tested",
"count": 1,
"due": "有人决定把 zcode 真正部署回来时(豁免自动失效,无需手工改)",
"where": "deploy/check-deploy-drift.mjs 的 RETIRED_HOSTS(豁免本体)",
"kind": "scope",
"note": "2026-09-28 新登记。zcode 宿主已在本机删除,但插件与单元**故意留在仓库里**以便恢复;\ncheck-deploy-drift.mjs 的 HOSTS 是硬编码四家,于是两条判据永久红,且结论区建议的\n`redeploy-plugin.sh zcode` 是**错的动作**(会部署一个用户已决定不运行的宿主)。\n⇒ 加了显式豁免表 RETIRED_HOSTS,但**豁免只换表述、不压红**:\n · checkHost 仍逐条列出「已退场」+ 理由,只是不计入 stale;\n · checkLayout 的 note 里明写「已退场宿主、故意不装:<单元>」,不静默跳过。\n\n★★ 本条欠的是**真实踩过的坑**(两次,都是我自己写的检查自己漏):\n ① 第一版 isRetiredHost 只查 units[0],实测「只装 zcode-mail-bridge.service、\n 不装快照」时**仍被判成已退场**,且那个新装上的单元在 note 里被写成\n 「故意不装」—— 自相矛盾且完全静默。⇒ 改为 units.every 逐个查。\n ② 第二版用 existsSync 判软链存在,而 `current` 是**相对**软链:快照目录被删、\n 软链残留成**断链**时 existsSync 返回 false ⇒ 「装过又删剩」与「从没装过」\n 读数**完全同形**,实测断链场景仍被判「已退场」。⇒ 改用 lstatSync\n (看得见软链本身,含断链)。\n 同族:与 python-probe-shadowing、baseline-residue 一致 ——「没检查到」≠「不存在」。\n\n已实测四态:A 全没装⇒豁免;B 有效软链⇒报漂移;C 断链⇒报漂移;D 只装一个单元⇒报漂移。\n欠的是:豁免逻辑本身**没有自检样本**进 `--self-check`(现靠人测,\n 而判据的纪律是「能自证就别靠人测」⇒ 应补:注入假 fs 让四态各跑一遍,\n 且必须有一格是**断链**样本(第一/二版都恰好漏在断链上)。"
}
]
}
}