跨端: pi 五条评审落地 —— 产物自证替代时间戳代理、静态判据可到期、判据能读一层标识符、值/来源配对规则、归因不许动别人的树
pi 2026-09-14 的评审(`9839f8a9`)五条,逐条落地;其中 §6 的两条是**核对后已成立**,不重复劳动。
## 1 产物自证:`dist/BUILD_INFO.json`(pi §1)
原来那条判据是"`dist` 比 `src` 新"——**代理变量**,pi 指出两层都靠不住:看不见"构建是否
成功"(实测过),而"`dist` 比 `src` 新"也不等于"dist 是从这份 src 构建的"(`checkout`/`cp`/时钟
都骗得过 mtime;我确实用 checkout 造过一次假红)。现在改成**内容自证**:
`scripts/build-info.mjs` 在构建最后一步写 `{gitRev, gitDirty, srcHash, srcFiles, buildCmd, builtAt}`,
判据重算当前指纹再**精确比对**(`test/build-stamp.test.mjs`)——"代理"两个字没有了,
报错能直接读出两边指纹。`release-linux.sh` 打完包把同一份信息打进日志(一个包自带
"它对应哪个源码状态")。`gitDirty` **只展示不判定**:共享工作区常年是脏的,拿它当红/绿依据
会天天误报。
实测三变异:改 src 内容不重建 → 红(两个指纹都打出来);BUILD_INFO 记成别的提交 → 红;
**`touch`(只动 mtime)→ 绿** —— 旧判据在这里是**假红**,新判据不误伤,这是它严格更好的地方。
## 2 静态判据的**欠账**与到期(pi §5)
"暂时"不是状态、是待办,规范里写下的"暂时"没有任何机制回来读它。改成可机检的形状:
`run-all.mjs` 登记 `STATIC_ONLY`(5 条:`.ets` 只能验形态)+ **必填到期前提**(探针,真跑
`hdc list targets`);汇总打 `RESULT static=N`(**欠账余额**);**前提一旦为真,这些判据当场
变红**并要求"改成行为判据或换更准的前提"。实测:探针恒真 → 5 条同时报"到期";把前提写成
`'vibes'`(未知探针/陈述)→ 套件红。这是"自报条数 < 登记条数"的**时间版本**。
## 3 判据能解析一层标识符(pi §3)
Go 默认值判据原来"值不是字面量 → 判据读不懂 → 红",长期结局是有人做一次无害重构
(`BgDim: defaultDim`)就把判据逼宽、再下一步少核一个字段。现在:字面量直接用;
标识符在**同一文件**查 `NAME = <字面量>`;查不到(跨包/计算/iota)才报"读不懂"。
实测:`BgDim: defaultDim` + `const defaultDim = 12` → **绿**(无害重构不再误伤);
`const defaultDim = baseDim + 0` → 红且报文说"读不懂"。**只解析一层**:再深就是"执行 Go"了。
## 4 §6.7 的可机检分流规则(pi §2)
新增 §6.7.0:**值 → 行为判据,来源 → 静态判据**,理由写成覆盖问题(行为判据只覆盖它跑到的
路径 ⇒ 原理上判不了"有没有别的路绕过去";来源约束要的是全程序可达性 ⇒ 只有读代码能答)。
两条推论:静态判据判值永远差一个反例、行为判据判来源永远差一条路径;**不是强弱,是分工**,
缺任一条那一对就是假判据。附本仓已有的完整样例(P5 命中区:值判据"≥44"+ 来源判据
"应用点必须引用常量"),新增 §6.8 记欠账机制、§8 记共享树归因纪律。
## 5 值/来源配对补齐 + 让位派生(pi §6 的两条)
- 命中区原来只有值那一半:补**来源**判据(`.ets` 里出现 `minHeight: 44` 这类裸数字 → 红,
报文点出"值判据管数字够不够大、来源判据管用的是不是同一个数字")。变异:写死 44 → 红。
- "`76` 应从条高派生":**核对后已成立**(`NAV_CONTENT_RESERVE = NAV_BAR_HEIGHT +
NAV_BAR_BOTTOM + 8`,判据也按常量算)。顺手把裸的 `8` 起名 `NAV_CONTENT_GAP`
(这一族里唯一还需要人判断的数),并加判据钉住**派生关系**:写回字面量 `76` → 红。
## 6 `legacy.bak` 的生命周期(pi §4):**有意永久残留**,并说清代价
pi 质疑成立:判据钉死"没有任何代码读它"⇒ 也没有任何代码能删它。**否决了"点重置外观时删"**:
最可能点重置的人正是外观被接管的那个人,而这份备份是他唯一的旧值,那时删等于把恢复数据
毁在最需要的时刻。所以定为"有意永久残留"(没有代码路径能判定何时安全删除——那取决于人),
并把代价量出来写进 §7.12:值受 `MAX_DATA_URL_BYTES`(2.4MB)约束,**最坏是一张用户原图的
整份副本**,共享机器上即一份别人的外观;要清就手工 `removeItem`。判据钉住这行**同时**给出
"为什么不删"与"怎么删"(变异:删掉删除方法 → 红)。
## 7 归因方法(pi §6 第三条):认错并写成纪律
我当天归因 `narrow-layout` 的 3 条红时用了 `git stash push -- MailView.tsx`,动的是**并发写
作者的未提交改动**。结论对、方法不行:它写共享工作区(别人崩溃/`git add -A` 就丢他的活),
而且只影响 tracked 文件(untracked 的 WIP 还在 ⇒ "干净了"是假干净,结论也可能假)。
纪律写进 CRITERIA.md §8:只读手段(`git show HEAD:path > /tmp/...`、`git worktree add`)或直接问作者。
## 验证
`npm test` 全绿(14 个判据文件 + vitest 266 + typecheck),`RESULT static=5`;
`hvigorw assembleHap` BUILD SUCCESSFUL;`scripts/release-linux.sh` 重打 deb(日志带产物指纹)。
提交前两道**真红**按预期挡了我:改了 src 未重建 → build-stamp 红;重建了 dist 未重打包 →
packaging 红。**未验**(照旧不写成已完成):鸿蒙侧视觉/交互观感、运行期换肤重算(静态判据,
到期前提见 `RESULT static=5`)。
注:本次 `dist`/deb 是在**共享工作区**上构建的,树里含并发写作者未提交的
`CalendarView.tsx`/`index.css` —— 产物里的 `gitDirty: true` + `gitRev` 正是为此留的,
复核时先看那一行。
This commit is contained in:
@ -238,10 +238,51 @@ strictEqual(storageKey('a').includes('a'), true);
|
||||
- 判"**代码里有没有这个调用/这个来源**"(例如"写缓存只许用 `storageKey()`,不许写死键名")
|
||||
—— 这是**来源**约束,不是值对不对,正则在这里是合适工具;
|
||||
- 对象**跑不起来**时(`.ets` 在本机没有运行时:编译要 hvigorw、运行要设备,
|
||||
而设备在这条链上不可用,见计划文档 §7.21),静态匹配是唯一可用的手段 ——
|
||||
而设备在这条链上不可用,见计划文档 §7.21、以及本文件 §6.8 的到期机制),
|
||||
静态匹配是唯一可用的手段 ——
|
||||
但要把"这只证明形状、不证明值"写进判据的说明里,别让它冒充行为验证;
|
||||
- 与"自报条数 < 登记条数"同族:**静默放行**是这类判据最危险的失败方式。
|
||||
|
||||
#### 6.7.0 可机检的分流规则:**值 → 行为,来源 → 静态**(pi 2026-09-14 要求写硬)
|
||||
|
||||
上面那段说清了"结论",但没给下一个人一条**照着走就行**的规则 —— 于是仍然靠感觉。
|
||||
按对象分流,只有两类:
|
||||
|
||||
| 你要约束的东西 | 只能用哪种判据 | **为什么只能是它**(不是风格问题,是覆盖问题) |
|
||||
| --- | --- | --- |
|
||||
| **值算得对不对**(键拼错没有、数字对不对、"点两下真的切换了吗") | **行为判据** | 行为判据只覆盖它**跑到的路径**,所以它**原理上判不了**"有没有别的路绕过去" |
|
||||
| **有没有别的路绕过去 / 值必须来自某处**(不许自己写死键名、命中区必须引用共享常量) | **静态判据** | 它要的是**全程序可达性**,只有读代码能回答"还有没有第二个写入口" |
|
||||
|
||||
两条推论,写成一句话记住:
|
||||
|
||||
- **静态判据判"值"永远差一个反例** —— §6.7 那张表里我三版各被穿透一次,就是这个;
|
||||
- **行为判据判"来源"永远差一条路径** —— 你跑的那条路对了,不等于没有第二条路;
|
||||
- 所以两者**不是强弱关系,是分工**。缺任一条,那一对判据就是**假判据**(看着有,其实漏一半)。
|
||||
|
||||
**照这条规则回看本仓已有的一对样例**(P5 底栏命中区,正好是"值 + 来源"的完整配对):
|
||||
|
||||
| 判据 | 类型 | 内容 |
|
||||
| --- | --- | --- |
|
||||
| `③ 命中区 ≥44vp` | **值**判据 | 从 `NavItems.ts` **导入**数值判(不是正则猜源码) |
|
||||
| `③ 命中区的应用点` | **来源**判据 | `.ets` 里**不许自己写 `32`**,必须引用 `NAV_ITEM_MIN_HIT` |
|
||||
|
||||
这两条合起来才闭合:只判值 → 组件自己写 `32` 照样"值是对的";只判来源 → 常量被改成 `20` 也没人管。
|
||||
(写新判据时先问一句"我这一对齐全吗",比事后补更省事。)
|
||||
|
||||
### 6.8 静态判据是**欠账**,必须能到期(`UNBLOCK` + `RESULT static=N`)
|
||||
|
||||
pi 2026-09-14 指出:规范里的"**暂时**"不是一种状态,是一个**待办** —— 没有任何机制会回来读它,
|
||||
于是它永远留在原地。改写成能自己到期的形状(已实现,见 `test/run-all.mjs`):
|
||||
|
||||
1. 只能验形态的判据登记在 `run-all.mjs` 的 `STATIC_ONLY` 里,每条**必填到期前提**
|
||||
(`UNBLOCK`),且前提必须是**可机检的**(如"设备可用"这种探针),不是一句陈述
|
||||
(写成 `'vibes'` 这类未知前提 → 套件当场红);
|
||||
2. 汇总打 `RESULT static=N` —— 这是**欠账余额**,涨了要看得见;
|
||||
3. **前提一旦为真,这些判据自动变红**(实测:把探针改成恒真 → 五条登记判据同时报"到期")。
|
||||
这就是"暂时"的到期机制:设备可用的那天,欠账当场显形,不等人想起来。
|
||||
|
||||
它是"自报 0 条 < 登记条数"的**时间版本**:那条管"判据还在不在",这条管"它该升级了没有"。
|
||||
|
||||
### 6.7.1 附:**探测器**与**门**不是一回事
|
||||
|
||||
同一次讨论(pi 2026-09-14 §2)里还有一条:`dist` 比 `src` 新**只说明"src 改了而产物没跟上"**,
|
||||
@ -257,3 +298,29 @@ strictEqual(storageKey('a').includes('a'), true);
|
||||
(移交信里交代的头号纪律)判据通过了但用户点不到,等于没做。
|
||||
所以断言尽量落在"用户会触发的那个入口/那条路径"上:
|
||||
例如"点同意/拒绝后列表要变"要钉到那条链路上,而不是钉"某函数存在"。
|
||||
|
||||
## 8. 在**共享工作区**上做归因:别动别人的未提交改动
|
||||
|
||||
(pi 2026-09-14 §4 指出,我当天正是这么干的。)
|
||||
|
||||
事情经过:`narrow-layout` 出现 3 条红,我用 `git stash push -- src/components/MailView.tsx`
|
||||
把**并发写作者的未提交改动**暂时收起来,看红是否跟着消失,再 `stash pop` 放回去。
|
||||
结论是对的,**方法不行**:
|
||||
|
||||
- `git stash` 会**写**共享工作区 —— 那不是我自己的文件。即便随后 `pop` 回来,
|
||||
这中间任何一次崩溃、冲突、或对方恰好跑一次 `git add -A`,丢的是**别人的工作**;
|
||||
- 它还只影响 **tracked** 文件:对方的 untracked 新文件照样留在原地,
|
||||
于是"stash 之后干净了"本身是**假的干净**,归因结论也可能是假的;
|
||||
- 同一工作区里同时有别的写入者时,任何"我来把树弄干净一下"的动作都在赌别人的东西不丢。
|
||||
|
||||
**该用的手段**(都只读、不碰工作区):
|
||||
|
||||
```bash
|
||||
git show HEAD:client/electron/src/components/MailView.tsx > /tmp/mv.head.tsx # 拿基线对比
|
||||
git worktree add /tmp/attr HEAD # 或者在独立工作树里复现
|
||||
```
|
||||
|
||||
或者直接问写那半代码的人 —— 共享工作区里"谁改的"根本不是能从树上读出来的信息
|
||||
(这也是为什么 `BUILD_INFO.json` 要记 `gitRev`/`gitDirty`:产物自带来源,比事后猜强)。
|
||||
|
||||
**一句话**:归因手段的选择标准是"**会不会让别人的东西处于危险里**",不是"哪条命令最快"。
|
||||
|
||||
Reference in New Issue
Block a user