跨端: pi 五条评审落地 —— 产物自证替代时间戳代理、静态判据可到期、判据能读一层标识符、值/来源配对规则、归因不许动别人的树
pi 2026-09-14 的评审(`9839f8a9`)五条,逐条落地;其中 §6 的两条是**核对后已成立**,不重复劳动。
## 1 产物自证:`dist/BUILD_INFO.json`(pi §1)
原来那条判据是"`dist` 比 `src` 新"——**代理变量**,pi 指出两层都靠不住:看不见"构建是否
成功"(实测过),而"`dist` 比 `src` 新"也不等于"dist 是从这份 src 构建的"(`checkout`/`cp`/时钟
都骗得过 mtime;我确实用 checkout 造过一次假红)。现在改成**内容自证**:
`scripts/build-info.mjs` 在构建最后一步写 `{gitRev, gitDirty, srcHash, srcFiles, buildCmd, builtAt}`,
判据重算当前指纹再**精确比对**(`test/build-stamp.test.mjs`)——"代理"两个字没有了,
报错能直接读出两边指纹。`release-linux.sh` 打完包把同一份信息打进日志(一个包自带
"它对应哪个源码状态")。`gitDirty` **只展示不判定**:共享工作区常年是脏的,拿它当红/绿依据
会天天误报。
实测三变异:改 src 内容不重建 → 红(两个指纹都打出来);BUILD_INFO 记成别的提交 → 红;
**`touch`(只动 mtime)→ 绿** —— 旧判据在这里是**假红**,新判据不误伤,这是它严格更好的地方。
## 2 静态判据的**欠账**与到期(pi §5)
"暂时"不是状态、是待办,规范里写下的"暂时"没有任何机制回来读它。改成可机检的形状:
`run-all.mjs` 登记 `STATIC_ONLY`(5 条:`.ets` 只能验形态)+ **必填到期前提**(探针,真跑
`hdc list targets`);汇总打 `RESULT static=N`(**欠账余额**);**前提一旦为真,这些判据当场
变红**并要求"改成行为判据或换更准的前提"。实测:探针恒真 → 5 条同时报"到期";把前提写成
`'vibes'`(未知探针/陈述)→ 套件红。这是"自报条数 < 登记条数"的**时间版本**。
## 3 判据能解析一层标识符(pi §3)
Go 默认值判据原来"值不是字面量 → 判据读不懂 → 红",长期结局是有人做一次无害重构
(`BgDim: defaultDim`)就把判据逼宽、再下一步少核一个字段。现在:字面量直接用;
标识符在**同一文件**查 `NAME = <字面量>`;查不到(跨包/计算/iota)才报"读不懂"。
实测:`BgDim: defaultDim` + `const defaultDim = 12` → **绿**(无害重构不再误伤);
`const defaultDim = baseDim + 0` → 红且报文说"读不懂"。**只解析一层**:再深就是"执行 Go"了。
## 4 §6.7 的可机检分流规则(pi §2)
新增 §6.7.0:**值 → 行为判据,来源 → 静态判据**,理由写成覆盖问题(行为判据只覆盖它跑到的
路径 ⇒ 原理上判不了"有没有别的路绕过去";来源约束要的是全程序可达性 ⇒ 只有读代码能答)。
两条推论:静态判据判值永远差一个反例、行为判据判来源永远差一条路径;**不是强弱,是分工**,
缺任一条那一对就是假判据。附本仓已有的完整样例(P5 命中区:值判据"≥44"+ 来源判据
"应用点必须引用常量"),新增 §6.8 记欠账机制、§8 记共享树归因纪律。
## 5 值/来源配对补齐 + 让位派生(pi §6 的两条)
- 命中区原来只有值那一半:补**来源**判据(`.ets` 里出现 `minHeight: 44` 这类裸数字 → 红,
报文点出"值判据管数字够不够大、来源判据管用的是不是同一个数字")。变异:写死 44 → 红。
- "`76` 应从条高派生":**核对后已成立**(`NAV_CONTENT_RESERVE = NAV_BAR_HEIGHT +
NAV_BAR_BOTTOM + 8`,判据也按常量算)。顺手把裸的 `8` 起名 `NAV_CONTENT_GAP`
(这一族里唯一还需要人判断的数),并加判据钉住**派生关系**:写回字面量 `76` → 红。
## 6 `legacy.bak` 的生命周期(pi §4):**有意永久残留**,并说清代价
pi 质疑成立:判据钉死"没有任何代码读它"⇒ 也没有任何代码能删它。**否决了"点重置外观时删"**:
最可能点重置的人正是外观被接管的那个人,而这份备份是他唯一的旧值,那时删等于把恢复数据
毁在最需要的时刻。所以定为"有意永久残留"(没有代码路径能判定何时安全删除——那取决于人),
并把代价量出来写进 §7.12:值受 `MAX_DATA_URL_BYTES`(2.4MB)约束,**最坏是一张用户原图的
整份副本**,共享机器上即一份别人的外观;要清就手工 `removeItem`。判据钉住这行**同时**给出
"为什么不删"与"怎么删"(变异:删掉删除方法 → 红)。
## 7 归因方法(pi §6 第三条):认错并写成纪律
我当天归因 `narrow-layout` 的 3 条红时用了 `git stash push -- MailView.tsx`,动的是**并发写
作者的未提交改动**。结论对、方法不行:它写共享工作区(别人崩溃/`git add -A` 就丢他的活),
而且只影响 tracked 文件(untracked 的 WIP 还在 ⇒ "干净了"是假干净,结论也可能假)。
纪律写进 CRITERIA.md §8:只读手段(`git show HEAD:path > /tmp/...`、`git worktree add`)或直接问作者。
## 验证
`npm test` 全绿(14 个判据文件 + vitest 266 + typecheck),`RESULT static=5`;
`hvigorw assembleHap` BUILD SUCCESSFUL;`scripts/release-linux.sh` 重打 deb(日志带产物指纹)。
提交前两道**真红**按预期挡了我:改了 src 未重建 → build-stamp 红;重建了 dist 未重打包 →
packaging 红。**未验**(照旧不写成已完成):鸿蒙侧视觉/交互观感、运行期换肤重算(静态判据,
到期前提见 `RESULT static=5`)。
注:本次 `dist`/deb 是在**共享工作区**上构建的,树里含并发写作者未提交的
`CalendarView.tsx`/`index.css` —— 产物里的 `gitDirty: true` + `gitRev` 正是为此留的,
复核时先看那一行。
This commit is contained in:
@ -516,7 +516,7 @@ deb 也不必从 targets 里摘。已写进 `client/electron/BUILD.md`(含排
|
||||
| 动效 | 自定义 transition/时长 | `animateTo` + 系统 `curves` | 动效曲线应跟随系统设置(含"减弱动效") |
|
||||
| 遮罩 | 自声明 `--bg-scrim` + `--bg-dim` 两段式 | 系统 `sys.color.ohos_id_color_mask_regular` | 遮罩要随主题换向(浅色洗白/深色压黑),这件事系统已经做了 |
|
||||
| **品牌色** | `--c-blue-600: 37 99 235` | `Theme.accent = '#2563EB'` | **不允许差异** —— 两个客户端是同一个产品 |
|
||||
| **本地外观缓存的键** | `agentmail.background.<accountId>`(**已修**:原来全局) | `appearance.<accountId>` | **差异已消除**(2026-09-14 dsh 接手 pi 的开项):两端都按账号分键,且都留有「不许退回全局键」的判据。全局键的后果是切到服务端没有记录的账号时 `saved=false` 会把**上一个账号的外观** push 上去(新账号"继承"了外观,还写进了服务端)。WebUI 侧保留旧全局键**仅作一次性迁移源**:接管后立刻删除,且未登录时不迁移。**本地这半的归属问题(pi 指出,同一行的另一半)**:「当前账号」= **升级后第一个读到缓存的账号**,不是**写下旧值的账号**;旧值是谁写的,本机**没有记录**(`accountStore` 的 `activeId` 是**派生的视图状态**、落盘时只存 `accounts` 数组,见其 `persist(accounts)` 与「落盘在 activeId 里不合适」那句注释)⇒ **定向迁移在原理上做不到**。显形方式:**一次性外观错档**(升级前用 B、升级后先登录 A 且 A 自己没有记录 → A 接管 B 的外观),触发条件就这一条。已做的两件补救:**写了回读校验**(写不进去就不删旧键,避免净损失)、**删前另存一份** `agentmail.background.legacy.bak`(没有任何代码读它 ⇒ 不引入新的继承源,但让接管错了可以手工改回)。行为判据在 `test/stores/background.test.ts` |
|
||||
| **本地外观缓存的键** | `agentmail.background.<accountId>`(**已修**:原来全局) | `appearance.<accountId>` | **差异已消除**(2026-09-14 dsh 接手 pi 的开项):两端都按账号分键,且都留有「不许退回全局键」的判据。全局键的后果是切到服务端没有记录的账号时 `saved=false` 会把**上一个账号的外观** push 上去(新账号"继承"了外观,还写进了服务端)。WebUI 侧保留旧全局键**仅作一次性迁移源**:接管后立刻删除,且未登录时不迁移。**本地这半的归属问题(pi 指出,同一行的另一半)**:「当前账号」= **升级后第一个读到缓存的账号**,不是**写下旧值的账号**;旧值是谁写的,本机**没有记录**(`accountStore` 的 `activeId` 是**派生的视图状态**、落盘时只存 `accounts` 数组,见其 `persist(accounts)` 与「落盘在 activeId 里不合适」那句注释)⇒ **定向迁移在原理上做不到**。显形方式:**一次性外观错档**(升级前用 B、升级后先登录 A 且 A 自己没有记录 → A 接管 B 的外观),触发条件就这一条。已做的两件补救:**写了回读校验**(写不进去就不删旧键,避免净损失)、**删前另存一份** `agentmail.background.legacy.bak`(没有任何代码读它 ⇒ 不引入新的继承源,但让接管错了可以手工改回)。行为判据在 `test/stores/background.test.ts`。**`legacy.bak` 的生命周期**(pi 2026-09-14 追问「钉了只写不读,它就永远删不掉」,指定这一行要给出结论):定为**有意永久残留** —— 判据钉死「没有任何代码读它」,因此也**没有任何代码路径能判定何时安全删除**(那取决于人,不取决于代码看到的状态)。**明确否决了「用户点重置外观时删掉」**:最可能点重置的人,正是外观被接管的那个人,而这份备份是他唯一的旧值 —— 那时删等于把恢复数据毁在最需要它的时刻。代价当场说清、不藏着:值受 `MAX_DATA_URL_BYTES`(2.4MB)约束,最坏情况是**一张用户上传原图的整份副本**,在共享机器上即一份**别人的外观**;要清掉就手工 `localStorage.removeItem('agentmail.background.legacy.bak')`。这条决定本身有判据钉着(`test/stores/background.test.ts`:这行必须同时给出「为什么不删」与「怎么删」) |
|
||||
| **遮盖色的令牌** | `--bg-scrim`(浅色白 / 深色黑,"朝底色淡化") | `Theme.wallpaperScrim` = `sys.color.ohos_id_color_background`(同向);`Theme.overlay` = mask **只用于模态弹层** | **不允许混用** —— mask 两套主题下都是深色(浅色 `#99182431`),拿它当壁纸遮盖会在浅色主题下压暗(与 WebUI 反向)。两个语义两个令牌,理由与实测值见 §7.17b-2 |
|
||||
| **遮罩浓度的默认值** | `12 / 4`(**已修**:原来 store 的 `24/8` 与 `clamp` 的 `12/4` 两套并存) | 12 / 4(只有一套) | **不是审美,是服务端契约**(pi 更正了自己上一封):`DefaultAppearance()` 明写 `BgDim: 12, BgBlur: 4` 且注释宣称"与客户端默认值一致" —— WebUI 的 24/8 使那句注释为**假**。现已统一到共享常量 `src/lib/appearanceDefaults.ts`,判据**直接去 Go 源码读**这两个数比对。**措辞要准**(pi 同封指出):这条核对的是「**与这份服务端源码的契约一致**」,**不是**「在跑的那个服务端二进制是 12/4」—— 与「`dist` 是产物、源码修好 ≠ 用户手上的包修好」同构;若服务端由别的流水线构建部署,判据对运行时**没有**发言权。本来后果很重:服务端"没有记录"时客户端以本地为准推上去,**新账号的初始外观由第一个同步它的客户端决定** |
|
||||
|
||||
|
||||
Reference in New Issue
Block a user