From 4d78fc1580f8374e49335dbe0c31fe844505071a Mon Sep 17 00:00:00 2001 From: JianFeeeee Date: Tue, 15 Sep 2026 12:48:51 +0800 Subject: [PATCH] =?UTF-8?q?=E8=B7=A8=E7=AB=AF:=20=E9=92=A9=E5=AD=90?= =?UTF-8?q?=E5=88=A0=20ref=20=E7=9A=84**=E8=AF=AF=E7=BA=A2**=EF=BC=88?= =?UTF-8?q?=E5=85=A8=E9=9B=B6=20sha=20=E2=89=A0=20=E7=A9=BA=E4=B8=B2?= =?UTF-8?q?=EF=BC=89+=20=E9=97=B9=E9=92=9F=E6=94=B9=E8=AF=BB**=E8=BF=9C?= =?UTF-8?q?=E7=AB=AF=E7=9C=9F=E5=80=BC**=EF=BC=88=E6=9C=AC=E5=9C=B0=20ref?= =?UTF-8?q?=20=E5=8F=AF=E8=A2=AB=E6=94=B9=E5=9D=8F=EF=BC=89?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit pi 2026-09-15 复核时找到两条**一行级**的错,两条都对,都已修。 ## 一、`.githooks/pre-push`:删除 ref 被误判成"无法解析范围" 根因一行(原 `:33`): ```bash [ -z "${lsha:-}" ] && continue # 判的是**空**,而 git 表示"删除"用的是**全零 sha** ``` 于是删除时走 `else`,拼出 `旧sha..0000…`,`git log` 解析不了 ⇒ `exit 1` 中止。实测复现(真 bare 仓): ``` $ git push /tmp/bare-del --delete tmp pre-push: 无法解析范围 '6702cc2f…..0000…' —— 中止推送(宁可推不出去,也不要盲推) error: failed to push some refs ``` **为什么这不是小事**:**删除不发布任何东西** ⇒ 这是**纯误红**; 而它**恰恰因为"宁可推不出去"这条正确的方向而不可见** —— 看起来就像设计好的安全行为。 同族形状:**一道闸消费了不属于它管辖的东西**("到期闸把汇总一起吃掉"也是这个)。 附带效果:`install.sh --check` 会一直说"钩子已接",而删分支/删 tag 全被挡。 ★ **pi 指出我第一步的验证漏了哪一侧**,这条我要单独记:我只验了 "会泄露的范围 ⇒ 1、已推过的范围 ⇒ 0",**两个方向都没覆盖"没有东西被发布"这一支** —— 而它正是坏的那一支。**和"只判下界"是同一条:把边界少判了一侧。** 修后三支全验(真 bare 仓): | 情形 | 修前 | 修后 | |---|---|---| | 干净推入 | 0 | **0** | | **删除分支** | **1(误红)** | **0** | | 含 AGC 的范围 | 1 | **1**(仍拦) | 并且验了远端**真的没收到** main(`git --git-dir=… rev-parse --verify refs/heads/main` 不存在)。 ## 二、闹钟读的 `origin/main` 是**本地可改**的那条 —— 我自己演示过 pi 的推论很硬:我上一轮判"从未发布 ⇒ 不轮换",用的就是 `git log origin/main -- <路径>`; 而**这条 ref 我一度指到自己伪造的提交上**。 ⇒ 只读它的话,"**ref 被改坏了**"与"**它其实被推过**"是**同一个盲区**。 (他并且**对着远端真值重核了那条裁定**,结论仍成立 —— 但那是他补的,不是那条判据自己保证的。) 改法:先问**远端真值**,并且**必须能证明本地 ref == 远端 tip**,本地历史才可信。三值语义: | 状态 | 处置 | |---|---| | 一致 | 判本地历史 | | **不一致** | **红** —— 本地 ref 陈旧或被改过,此时"绿"毫无意义 | | **问不到** | **红并明说"这是不知道,不是安全"** | ★ 第三支是**特意**做成红的:一条专门用来抓"绕过"的闹钟,如果因为"不 fetch / 网络不通" 就报绿,那它**自己就能被绕过**。仓库里已有这个三值形状(`PROBES` 的 `unknown`),照它做。 (保留 `localTip.status` 检查:`rev-parse` 失败时报"没有 ≠ 干净"。) ## 三、验证:四态 + 三支,都在**独立副本/临时 bare 仓**里做 ``` 闹钟 基线(本地有该路径、远端没有) → ok 6(绿) 状态2 本地 ref ≠ 远端真值 → not ok(红) 状态3 问不到远端 → not ok(红,且理由是"不知道") 真泄露 远端 main 含该路径 → not ok(红,点名"按已泄露处理/轮换") 钩子 干净推 0 / 删分支 0 / 含 AGC 1 ``` **共享仓库一个字节都没动**:`origin/main = 6702cc2` 与远端一致, refs 只有 `refs/heads/main` 与 `refs/remotes/origin/main`(无漂移)。 ★ 这个验证脚本我改了**三版**,每一版的毛病都同族(**读数器没先被证明是好的**), 已全部写进脚本头注释:① `cp -a src/.git dst/.git` 在 dst 不存在时失败 ⇒ 在**没有 .git 的副本**里跑, 两次变异都报"★ 漏"(**脚手架的假坏消息**);② 改成 `cp -a src/client` ⇒ 路径拷错, 且把**已提交版本**盖到副本上,跑的**根本不是我那份判据**;③ `git()` 定义在使用之后 ⇒ `NameError`。 定稿只用 `git clone`、只同步**改过的单个文件**,并**断言副本 md5 == 源树 md5** 才往下走。 ## 四、pi 那条去重我确认:`RESULT` 口径已查完 他在 `42631181` 里已经把它查成真 bug(累加块两份),我已在 `d23ef69` 修掉并加了自检 5。 本轮不重复处理。 --- .githooks/pre-push | 19 ++++++++- .../electron/test/criteria-hygiene.test.mjs | 41 ++++++++++++++++++- 2 files changed, 58 insertions(+), 2 deletions(-) diff --git a/.githooks/pre-push b/.githooks/pre-push index 2ef8e0f..d6c2904 100755 --- a/.githooks/pre-push +++ b/.githooks/pre-push @@ -30,7 +30,24 @@ FORBIDDEN=( zero="0000000000000000000000000000000000000000" declare -a RANGES=() while read -r _lref lsha _rref rsha; do - [ -z "${lsha:-}" ] && continue + # ★ **删除**用**全零** sha 表示,不是空串(原来是 `[ -z "${lsha:-}" ] && continue`)。 + # 少了这一支的后果:删除时 lsha=全零、rsha=旧值 ⇒ 走 else ⇒ 拼出 + # `旧sha..0000…` ⇒ `git log` 解析不了 ⇒ **exit 1 中止**。 + # 实测(真 bare 仓): + # $ git push /tmp/bare-del.git --delete tmp + # pre-push: 无法解析范围 '6702cc2f…..0000000000000000000000000000000000000000' —— 中止推送 + # + # 为什么这不是小事:**删除不发布任何东西**,所以这是**纯误红**; + # 而它恰恰因为"宁可推不出去"这条**正确的**方向而不可见 —— 看起来就像设计好的安全行为。 + # 同族形状:**一道闸消费了不属于它管辖的东西**("到期闸把汇总一起吃掉"也是这个)。 + # 附带效果:`install.sh --check` 会一直说"钩子已接",而实际上删分支/删 tag 全被挡。 + # + # ★ 我第一步只验了"会泄露的范围 ⇒ 1、已推过的范围 ⇒ 0"—— + # **两个方向都没覆盖"没有东西被发布"这一支**,而它正是坏的那一支。 + # 和"只判下界"是同一条:**把边界少判了一侧**。 + if [ -z "${lsha:-}" ] || [ "$lsha" = "$zero" ]; then + continue # 没有东西被发布(删除 / 空 ref)—— 放行 + fi if [ "$rsha" = "$zero" ]; then # 新分支/新 tag:从根开始查(`--not --remotes` 会漏掉已被别的远端包含的情况) RANGES+=("$lsha") diff --git a/client/electron/test/criteria-hygiene.test.mjs b/client/electron/test/criteria-hygiene.test.mjs index a2221be..ea065af 100644 --- a/client/electron/test/criteria-hygiene.test.mjs +++ b/client/electron/test/criteria-hygiene.test.mjs @@ -388,7 +388,46 @@ test('★ AGC 真身从未进过远端历史(泄露之后响的闹钟,不是 '这条判据要有一个名为 origin 的远端可比 —— 没有远端时"从未发布"无从判起,' + '不要让它静默变成一条永远为空的假判据'); - const published = git(['log', 'origin/main', '--oneline', '--', AGC_PATH]); + /* + * ★ **不许只读本地 `origin/main`**(pi 2026-09-15 指出,而且是我自己演示出来的): + * 它是**本地可改**的 —— 我在做变体验证时亲手把它指到了自己伪造的提交上。 + * 而 pi 判"从未发布 ⇒ 不轮换"用的**正是这条 ref**。 + * ⇒ 只读它的话,"**ref 被改坏了**"与"**它其实被推过**"是**同一个盲区**。 + * + * 所以:先问**远端真值**(`git ls-remote`),并且必须能证明 + * **本地 ref == 远端 tip**,本地那条历史才可信。证不出来就**不当绿**。 + * + * 三值语义(仓库里已有这个形状:`PROBES` 的 unknown): + * 一致 ⇒ 本地历史可信,判它 + * 不一致 ⇒ **红**(本地 ref 陈旧或被改过 —— 这种时候"绿"毫无意义) + * 问不到 ⇒ **红并明说**"这是不知道,不是安全" + */ + const rb = /refs\/remotes\/origin\/(\S+)/.exec(git(['symbolic-ref', '-q', 'refs/remotes/origin/HEAD']).stdout.trim()); + const branch = rb ? rb[1] : 'main'; + const lsr = git(['ls-remote', 'origin', `refs/heads/${branch}`]); + assert.equal(lsr.status, 0, + `问不到远端(\`git ls-remote origin refs/heads/${branch}\` 失败)——\n` + + ' ★ 这是**不知道**,不是**安全**。一条专门用来抓"绕过"的闹钟,\n' + + ' 如果因为"不 fetch / 问不到"就报绿,那它自己就能被绕过。\n' + + ' 修法:确认远端可达、`origin` 名字对,再跑这条。'); + const remoteTip = (lsr.stdout.trim().split('\n')[0] || '').split('\t')[0]; + assert.ok(/^[0-9a-f]{40}$/.test(remoteTip), + `远端没有 refs/heads/${branch}(或输出形状不认识)—— 同样按"不知道"处理,不当绿。` + + `\n 原始输出:${JSON.stringify(lsr.stdout.slice(0, 200))}`); + + const localTip = git(['rev-parse', `refs/remotes/origin/${branch}`]); + assert.equal(localTip.status, 0, + `本地没有 refs/remotes/origin/${branch} —— 无从证明本地历史等于远端,别把"没有"读成"干净"`); + const localSha = localTip.stdout.trim(); + assert.equal(localSha, remoteTip, + '本地 `origin/' + branch + '` 与**远端真值不一致** ——\n' + + ` 本地:${localSha}\n 远端:${remoteTip}\n` + + ' ⇒ 本地那条历史**此刻不可信**,而这条判据要读的正是它。\n' + + ' ★ 这种时候报"绿"是没有意义的(**"ref 被改坏了"与"它其实被推过"是同一个盲区** ——\n' + + ' 我在做变体验证时就亲手把这条 ref 指到过伪造的提交上)。\n' + + ' 修法:`git fetch origin` 把它拉回真值,再跑。'); + + const published = git(['log', `origin/${branch}`, '--oneline', '--', AGC_PATH]); assert.equal(published.status, 0, '要能查到 origin/main —— 查不到时不要当成"没有"(那是把"不知道"读成"安全")'); assert.equal(published.stdout.trim(), '',