diff --git a/.githooks/pre-push b/.githooks/pre-push index 2ef8e0f..d6c2904 100755 --- a/.githooks/pre-push +++ b/.githooks/pre-push @@ -30,7 +30,24 @@ FORBIDDEN=( zero="0000000000000000000000000000000000000000" declare -a RANGES=() while read -r _lref lsha _rref rsha; do - [ -z "${lsha:-}" ] && continue + # ★ **删除**用**全零** sha 表示,不是空串(原来是 `[ -z "${lsha:-}" ] && continue`)。 + # 少了这一支的后果:删除时 lsha=全零、rsha=旧值 ⇒ 走 else ⇒ 拼出 + # `旧sha..0000…` ⇒ `git log` 解析不了 ⇒ **exit 1 中止**。 + # 实测(真 bare 仓): + # $ git push /tmp/bare-del.git --delete tmp + # pre-push: 无法解析范围 '6702cc2f…..0000000000000000000000000000000000000000' —— 中止推送 + # + # 为什么这不是小事:**删除不发布任何东西**,所以这是**纯误红**; + # 而它恰恰因为"宁可推不出去"这条**正确的**方向而不可见 —— 看起来就像设计好的安全行为。 + # 同族形状:**一道闸消费了不属于它管辖的东西**("到期闸把汇总一起吃掉"也是这个)。 + # 附带效果:`install.sh --check` 会一直说"钩子已接",而实际上删分支/删 tag 全被挡。 + # + # ★ 我第一步只验了"会泄露的范围 ⇒ 1、已推过的范围 ⇒ 0"—— + # **两个方向都没覆盖"没有东西被发布"这一支**,而它正是坏的那一支。 + # 和"只判下界"是同一条:**把边界少判了一侧**。 + if [ -z "${lsha:-}" ] || [ "$lsha" = "$zero" ]; then + continue # 没有东西被发布(删除 / 空 ref)—— 放行 + fi if [ "$rsha" = "$zero" ]; then # 新分支/新 tag:从根开始查(`--not --remotes` 会漏掉已被别的远端包含的情况) RANGES+=("$lsha") diff --git a/client/electron/test/criteria-hygiene.test.mjs b/client/electron/test/criteria-hygiene.test.mjs index a2221be..ea065af 100644 --- a/client/electron/test/criteria-hygiene.test.mjs +++ b/client/electron/test/criteria-hygiene.test.mjs @@ -388,7 +388,46 @@ test('★ AGC 真身从未进过远端历史(泄露之后响的闹钟,不是 '这条判据要有一个名为 origin 的远端可比 —— 没有远端时"从未发布"无从判起,' + '不要让它静默变成一条永远为空的假判据'); - const published = git(['log', 'origin/main', '--oneline', '--', AGC_PATH]); + /* + * ★ **不许只读本地 `origin/main`**(pi 2026-09-15 指出,而且是我自己演示出来的): + * 它是**本地可改**的 —— 我在做变体验证时亲手把它指到了自己伪造的提交上。 + * 而 pi 判"从未发布 ⇒ 不轮换"用的**正是这条 ref**。 + * ⇒ 只读它的话,"**ref 被改坏了**"与"**它其实被推过**"是**同一个盲区**。 + * + * 所以:先问**远端真值**(`git ls-remote`),并且必须能证明 + * **本地 ref == 远端 tip**,本地那条历史才可信。证不出来就**不当绿**。 + * + * 三值语义(仓库里已有这个形状:`PROBES` 的 unknown): + * 一致 ⇒ 本地历史可信,判它 + * 不一致 ⇒ **红**(本地 ref 陈旧或被改过 —— 这种时候"绿"毫无意义) + * 问不到 ⇒ **红并明说**"这是不知道,不是安全" + */ + const rb = /refs\/remotes\/origin\/(\S+)/.exec(git(['symbolic-ref', '-q', 'refs/remotes/origin/HEAD']).stdout.trim()); + const branch = rb ? rb[1] : 'main'; + const lsr = git(['ls-remote', 'origin', `refs/heads/${branch}`]); + assert.equal(lsr.status, 0, + `问不到远端(\`git ls-remote origin refs/heads/${branch}\` 失败)——\n` + + ' ★ 这是**不知道**,不是**安全**。一条专门用来抓"绕过"的闹钟,\n' + + ' 如果因为"不 fetch / 问不到"就报绿,那它自己就能被绕过。\n' + + ' 修法:确认远端可达、`origin` 名字对,再跑这条。'); + const remoteTip = (lsr.stdout.trim().split('\n')[0] || '').split('\t')[0]; + assert.ok(/^[0-9a-f]{40}$/.test(remoteTip), + `远端没有 refs/heads/${branch}(或输出形状不认识)—— 同样按"不知道"处理,不当绿。` + + `\n 原始输出:${JSON.stringify(lsr.stdout.slice(0, 200))}`); + + const localTip = git(['rev-parse', `refs/remotes/origin/${branch}`]); + assert.equal(localTip.status, 0, + `本地没有 refs/remotes/origin/${branch} —— 无从证明本地历史等于远端,别把"没有"读成"干净"`); + const localSha = localTip.stdout.trim(); + assert.equal(localSha, remoteTip, + '本地 `origin/' + branch + '` 与**远端真值不一致** ——\n' + + ` 本地:${localSha}\n 远端:${remoteTip}\n` + + ' ⇒ 本地那条历史**此刻不可信**,而这条判据要读的正是它。\n' + + ' ★ 这种时候报"绿"是没有意义的(**"ref 被改坏了"与"它其实被推过"是同一个盲区** ——\n' + + ' 我在做变体验证时就亲手把这条 ref 指到过伪造的提交上)。\n' + + ' 修法:`git fetch origin` 把它拉回真值,再跑。'); + + const published = git(['log', `origin/${branch}`, '--oneline', '--', AGC_PATH]); assert.equal(published.status, 0, '要能查到 origin/main —— 查不到时不要当成"没有"(那是把"不知道"读成"安全")'); assert.equal(published.stdout.trim(), '',