按 pi 复核改五处:判据的"值/行为"原则、真正的构建门、typecheck 进门、Go 判据零匹配、迁移归属

pi 用反例与变异逐条点了五处,全部**先跑变异再改**(结论都写在原地)。

## 1 判据③:形状正则已删(它永远差一个反例)

实测 pi 的反例 —— `const k = PREFIX + accountId; return PREFIX;`(拼了但没返回)——
对第三版判据**仍然全绿**:第三版锚的是"**函数体里存在**这样的表达式",不是"**返回的**表达式"。
三版的骗法各一个(签名里的参数 / 提了一下没用 / 拼了没返回),都在判"源码里有没有那个形状",
而缺陷是"算出来的值对不对" ⇒ **权威交给行为判据**(`test/stores/background.test.ts` 直接断言
`storageKey('a') !== storageKey('b')`、`=== 'agentmail.background.acct-a'`、不退回全局键),
正则那条删掉并把反例写在原地(否则下一个人会好心加回来)。
保留"键必须来自 storageKey()"那条:那是**来源**约束,不是值对不对,正则在这里合适。
鸿蒙侧只能静态判(`.ets` 本机没有运行时),已把这条限制写进判据说明。
推广进规范:CRITERIA.md §6.7 + run-all 自检关键词(10 → 11)。

## 2 真正的门:`scripts/release-linux.sh`

- 实测 pi 提的变异:**`touch dist/index.html` 时 stamp 判据是绿的** —— 它抓不到"构建失败但碰过 dist"。
  stamp 是**探测器**(抓"src 改了产物没跟上"),门是**喂退出码**,两者不互替(§6.7.1)。
- `build:linux` 里**没有管道**(`&&` 链,退出码本来就传),但那次的哑巴失败是我在命令行手打
  `npm run build 2>&1 | tail -4 && …` 造成的;同时发现它跑的是**裸 `vite build`,跳过 `gen:bg`**。
- 于是把配方收成 `scripts/release-linux.sh`:`set -euo pipefail` + 走 `npm run build` + 再打包。
- 判据是**行为**的:注入失败的构建(`AGENTMAIL_BUILD_CMD='exit 7'`)→ 断言退出码非 0
  **且打包那步没跑**(标记文件不存在)。变异:脚本改成 `|| true` → 红 ✓。

## 3 typecheck 进 `npm test` 链

`npm run typecheck` 原本就有,但没人跑。先修掉它唯一的报错(我自己留下的未使用 import),现在干净;
`test` = run-all + vitest + typecheck。它恰好检查**没被任何测试 import 的文件**(vitest 只解析被测到的图)——
也就是那次 `is not exported by` 的形状。

## 4 Go 源码判据:零匹配 / 读不懂 都要红

改成三分:切不出函数体 → 红;字段在但值不是字面量 → 报「**判据读不懂**」(变异:`BgDim: defaultDim` → 红 ✓);
字段不在 → 红。静默放行是这类判据最危险的失败方式。
**措辞更正**:这条核对的是"与**这份服务端源码**的契约",不是"在跑的服务端二进制是 12/4"
(与"dist 是产物"同构);文档同步改。

## 5 迁移归属:定向做不到,就把"不可恢复"降级成"可恢复"

查实:`accountStore` 的 `activeId` 是**派生视图状态、不落盘**(`persist(accounts)` 只存数组),
所以**本机没有"上次活跃账号"标记可定向** —— 旧值的作者事后无法还原,定向迁移在原理上做不到。
升级前用 B、升级后先登录 A ⇒ A 接管 B 的外观,**一次性错档**,触发条件就这一条。
两件能做的都做了:**写了回读校验**(写不进去就不删旧键,避免净损失;变异:改成先删后写 → 2 条红 ✓)、
**删前另存** `agentmail.background.legacy.bak`(只写不读 ⇒ 不引入新的继承源,判据钉"只写不读")。
§7.12 把本地这半与显形方式写进同一行。

## 验证

`npm test` 退出码 0:14 个判据文件全绿 + vitest **265** 通过(+2 迁移行为测试)+ typecheck 干净;
`hvigorw assembleHap` BUILD SUCCESSFUL;安装包经新脚本重打(dist 与包同批)。
This commit is contained in:
2026-09-14 15:41:52 +08:00
parent 483f4ed960
commit 71a3c35610
10 changed files with 287 additions and 34 deletions

View File

@ -16,10 +16,10 @@
"dev:electron": "ELECTRON_START_URL=http://localhost:5173 electron electron/main.cjs",
"build": "npm run gen:bg && vite build",
"build:win": "vite build && electron-builder --win",
"build:linux": "mkdir -p .tmp && vite build && TMPDIR=${TMPDIR:-$PWD/.tmp/${DSH_SESSION_ID:-$(id -un)-$$}} electron-builder --linux",
"build:linux": "bash scripts/release-linux.sh",
"preview": "vite preview",
"typecheck": "tsc --noEmit",
"test": "node test/run-all.mjs && vitest run",
"test": "node test/run-all.mjs && vitest run && npm run typecheck",
"test:narrow": "node test/manual/narrow-verify.mjs",
"test:wide": "node test/manual/wide-regression.mjs",
"test:components": "vitest run",

View File

@ -0,0 +1,39 @@
#!/usr/bin/env bash
#
# 发布 Linux 包:**构建成功才打包**。
#
# 为什么要有这个脚本(而不是在命令行里手打两步):
# `npm run build 2>&1 | tail -4 && electron-builder …` 这种写法里,
# pipeline 的退出码取的是**最后一个命令**`tail`)的 —— 构建失败、`&&` 照走、
# 打包器拿**旧的 dist** 打了个新包,而所有判据都是绿的
# vitest 绿、packaging 绿:它比的是 dist 与包,两边都是旧的,自然一致)。
# 那是真实发生过的一次(见 test/build-stamp.test.mjs 与计划文档 §7.20)。
#
# 两道门,互不替代:
# - `set -euo pipefail` + 顺序调用:**构建失败就不打包**(喂退出码,真正的门);
# - `dist` 比 `src` 新那条判据:**探测器**,抓"src 改了而产物没跟上"。
# 注意它抓不到"构建失败但已经碰过 dist"—— 实测过,那种情况它是绿的。
#
# 构建只有一条路:走 `npm run build`= `gen:bg` + `vite build`)。
# 这里原来写的是裸 `vite build`,那会**跳过 gen:bg**(背景接管用的 CSS 生成步骤),
# 于是生成物缺失/过期时打包器照打不误。
#
# 两个环境变量是给判据用的接缝test/packaging.test.mjs 会注入一个失败的构建,
# 断言它**真的会停下**且不进入打包):
# AGENTMAIL_BUILD_CMD / AGENTMAIL_PACK_CMD
set -euo pipefail
BUILD_CMD="${AGENTMAIL_BUILD_CMD:-npm run build}"
PACK_CMD="${AGENTMAIL_PACK_CMD:-npx electron-builder --linux -c.electronDownload.isVerifyChecksum=false}"
mkdir -p .tmp
export TMPDIR="${TMPDIR:-$PWD/.tmp/${DSH_SESSION_ID:-$(id -un)-$$}}"
mkdir -p "$TMPDIR"
echo "[release] 构建:$BUILD_CMD"
bash -c "$BUILD_CMD"
echo "[release] 打包:$PACK_CMD"
bash -c "$PACK_CMD"
echo "[release] 完成dist 与安装包同批(这一句只在两步都成功后才出现)"

View File

@ -62,6 +62,12 @@ export const LEGACY_STORAGE_KEY = 'agentmail.background';
/** 按账号的键前缀:实际键是 `<前缀><accountId>` */
export const STORAGE_KEY_PREFIX = 'agentmail.background.';
/**
* 旧全局值的手工恢复备份。**没有任何代码读它** ——
* 留着它只是为了让"迁移把旧值给了错的账号"这件事可以改回来(见 `readStored` 的说明)。
*/
export const LEGACY_BACKUP_KEY = 'agentmail.background.legacy.bak';
/**
* 本机当前**用于同步的那个账号**。
*
@ -161,9 +167,24 @@ export function normalizeBackground(
/**
* 读本机缓存。**按账号**读,并做一次旧全局键的迁移。
*
* 迁移只做一次、只给**当前账号**:旧值属于"这台机器上当时那个账号"
* 把它送给当前账号是合理的(用户的观感不会凭空消失),然后**立刻删掉旧键** ——
* 迁移只做一次、只给**当前账号**,然后**立刻删掉旧键** ——
* 否则下一个账号又会从它那里"继承",等于把刚修掉的缺陷留在原地。
*
* ## 归属问题pi 2026-09-14 指出,这里写清"做不到什么"
*
* "当前账号" = **升级后第一个读到缓存的账号**,不是**写下那个旧值的账号**。
* 旧全局值是谁写的,本机**没有记录**`accountStore` 里 `activeId` 是**派生的视图状态**
* 落盘时只存 `accounts` 数组(见 `accountStore` 的 `persist(accounts)` 与
* "落盘在 activeId 里不合适"那句注释),所以"上次活跃账号"事后无法还原。
* ⇒ **定向迁移在原理上做不到**:升级前最后用的是 B、升级后先开 AA 就会接管 B 的外观。
* 这是 best-effort显形方式是一次性外观错档压暗/模糊/预设变成别人的),
* 触发条件是"升级前用过 B、升级后先登录 A 且 A 自己没有记录"。
*
* 所以这里做两件**能**做的事,把"不可恢复"降级成"可恢复"
* 1. **写了要回读校验**:写入配额满/隐私模式下 `setItem` 可能不落盘,
* 校验不过就**不删旧键**(先删再写会让值净损失);
* 2. 删之前把旧值**另存一份**到 `LEGACY_BACKUP_KEY`:没有任何代码读它,
* 所以不会重新引入串味,但它让"接管错了"这件事可以手工改回来。
*/
export function readStored(accountId: string = activeAppearanceAccountId()): BackgroundState {
try {
@ -172,9 +193,25 @@ export function readStored(accountId: string = activeAppearanceAccountId()): Bac
if (!raw) {
const legacy = accountId ? localStorage.getItem(LEGACY_STORAGE_KEY) : null;
if (legacy) {
localStorage.setItem(key, legacy);
localStorage.removeItem(LEGACY_STORAGE_KEY);
raw = legacy;
let written = false;
try {
localStorage.setItem(key, legacy);
// 回读校验:写进去了才算迁移成功(否则旧值必须留着)
written = localStorage.getItem(key) === legacy;
} catch {
written = false;
}
if (written) {
try {
// 只留作手工恢复用,不参与任何读取路径
localStorage.setItem(LEGACY_BACKUP_KEY, legacy);
} catch {
// 备份失败不影响迁移本身
}
localStorage.removeItem(LEGACY_STORAGE_KEY);
raw = legacy;
}
// 没写成功:不接管、也不删旧键,下次还有机会(本次用默认值,与"没有缓存"一致)
}
}
if (!raw) return DEFAULT_BACKGROUND;

View File

@ -210,6 +210,48 @@ finish('标签'); // 打汇总 + `RESULT pass=N fail=M`,有失败则
> 原则:**red 是那个人一定会看到的东西,文档不一定被打开** —— 错误信息是最省成本的交接面。
> (验证方式:真删掉一条判据的 marker 行跑一遍,确认错误信息能照抄执行。)
## 6.7 判据的作用对象是**值/行为**时,不要退化成对源码形状的匹配
pi 2026-09-14 用反例钉死这条,起因是我写的一条"取键函数必须把账号拼进键"的判据连改三版。)
那一族判据的形状是:*去源码里找某个写法*。它**永远差一个反例** —— 我实测过的三版:
| 版本 | 判什么 | 用什么骗过去 |
| --- | --- | --- |
| 一 | 整段(含签名)里同时出现 `accountId` 与常量 | `return STORAGE_KEY_PREFIX;` —— 参数表里的 `accountId` 就满足了 |
| 二 | 函数体里两者**离得近** | `return accountId ? PREFIX : PREFIX;` —— 提了一下没用 |
| 三 | 函数体里**同一个表达式**既含常量又拼接账号 | `const k = PREFIX + accountId; return PREFIX;` —— **拼了但没返回**(这一版我实测仍然全绿) |
三版都在判"源码里有没有那个形状",而缺陷是"**算出来的值对不对**"。闭合的形状是**行为判据**
```ts
strictEqual(storageKey('a') !== storageKey('b'), true);
strictEqual(storageKey('a').includes('a'), true);
```
这两行对"拼了没用上""拼了又丢掉""换个名字的退化"都红,且不误伤合法重构;
正则那条的长期效果只剩"将来一次无害重构给你一个假红"。**所以:能跑的值就用跑的,
正则降级成顺带看一眼,或者直接删。** 删的时候把"为什么删"和反例写在原地,
否则下一个人会好心把它加回来。
**这条规则的适用边界(别过度推广)**
- 判"**代码里有没有这个调用/这个来源**"(例如"写缓存只许用 `storageKey()`,不许写死键名"
—— 这是**来源**约束,不是值对不对,正则在这里是合适工具;
- 对象**跑不起来**时(`.ets` 在本机没有运行时:编译要 hvigorw、运行要设备
而设备在这条链上不可用,见计划文档 §7.21),静态匹配是唯一可用的手段 ——
但要把"这只证明形状、不证明值"写进判据的说明里,别让它冒充行为验证;
- 与"自报条数 < 登记条数"同族**静默放行**是这类判据最危险的失败方式
### 6.7.1 附:**探测器**与**门**不是一回事
同一次讨论pi 2026-09-14 §2里还有一条`dist` `src` **只说明"src 改了而产物没跟上"**
不说明"产物是从当前 src 构建的"。实测构建失败但**已经碰过** `dist/index.html`
那条判据**是绿的**我跑过这个变异它抓不到)。真正的门是**喂退出码**
`set -euo pipefail` / 不接管道 / `PIPESTATUS`两者不互替 ——
门负责"失败就别产出"探测器负责"产出跟上了没有"。
本仓的门是 `scripts/release-linux.sh`构建失败即停判据注入失败构建验过
探测器是 `test/build-stamp.test.mjs`
## 7. 判据要钉用户真正会点的那一层
移交信里交代的头号纪律判据通过了但用户点不到等于没做

View File

@ -4,7 +4,10 @@
// 为什么值得单独一个判据文件:
// 1. 服务端 `DefaultAppearance()` 的注释宣称"与客户端 backgroundStore / themeStore 的
// 默认值一致" —— 在 WebUI 用 24/8 时那句话**是假的**pi 2026-09-14 更正了自己
// 上一封"数值是审美"的说法:它是契约问题)。这条判据把那句注释变成**可核对**的。
// 上一封"数值是审美"的说法:它是契约问题)。
// **措辞要准**pi 同封指出):这条判据核对的是"**与这份服务端源码的契约一致**"
// **不是**"在跑的那个服务端二进制是 12/4" —— 与"dist 是产物、源码修好≠用户手上的包修好"
// 同构。若服务端由别的流水线构建部署,这条判据对运行时**没有**发言权。
// 2. 默认值决定"新账号的初始外观":服务端"没有记录"时客户端以本地为准推上去,
// 于是**谁先同步谁决定**。24/8 与 12/4 的差别不是审美,是同一个账号在不同客户端
// 登录会得到不同的压暗强度。
@ -34,12 +37,27 @@ function serverDefaults() {
else if (src[i] === '}') { depth--; if (depth === 0) { end = i; break; } }
}
const body = src.slice(at, end + 1);
const dim = /BgDim:\s*(\d+)/.exec(body);
const blur = /BgBlur:\s*(\d+)/.exec(body);
const theme = /Theme:\s*"([^"]+)"/.exec(body);
const kind = /BgKind:\s*"([^"]+)"/.exec(body);
const preset = /BgPresetID:\s*"([^"]+)"/.exec(body);
assert.ok(dim && blur && theme && kind && preset, `DefaultAppearance 里这几个字段都要有(实际:${body}`);
/*
* pi 2026-09-14这类"去源码里读值"的判据必须能区分三种情况,且都不许静默放行:
* ① 切不出函数体(改名/挪位置)→ 红(上面的 `at > 0` 已经挡了,这里再加一道空体检查);
* ② 字段**在**但值不是字面量(例如 `BgDim: defaultDim`)→ 报"**读不懂**",红;
* ③ 字段**根本不在**(重排/删掉)→ 红。
* ②③ 分开报,因为修法不一样:②是要人去看服务端怎么算的,③是判据要跟着字段走。
* 静默绿是这类判据最危险的失败方式 —— 与"自报条数 < 登记条数"同族。
*/
assert.ok(body.replace(/[\s{}]/g, '').length > 0,
'DefaultAppearance 的函数体切出来是空的(函数被改名/挪走了?判据要跟着改,别静默放行)');
const field = (name, re, what) => {
assert.ok(new RegExp(`\\b${name}\\s*:`).test(body), `DefaultAppearance 里没有 ${name} 字段了(判据要跟着服务端改)`);
const m = re.exec(body);
assert.ok(m, `${name} 在,但值不是${what} —— **判据读不懂**,请人工核对接线,别让它悄悄跳过。函数体:${body.replace(/\s+/g, ' ')}`);
return m;
};
const dim = field('BgDim', /BgDim:\s*(\d+)/, '数字字面量');
const blur = field('BgBlur', /BgBlur:\s*(\d+)/, '数字字面量');
const theme = field('Theme', /Theme:\s*"([^"]+)"/, '字符串字面量');
const kind = field('BgKind', /BgKind:\s*"([^"]+)"/, '字符串字面量');
const preset = field('BgPresetID', /BgPresetID:\s*"([^"]+)"/, '字符串字面量');
return {
dim: Number(dim[1]),
blur: Number(blur[1]),
@ -80,7 +98,8 @@ test('★ 默认外观 = 服务端契约(去 Go 源码里读,不在判据里
const wp = readFileSync(join(ETS, 'model/Wallpaper.ts'), 'utf8');
assert.match(wp, new RegExp(`'${s.preset}'`), `服务端默认预设 ${s.preset} 要在鸿蒙的预设清单里`);
// 服务端那句注释现在是**事实**(它宣称"与客户端默认值一致")—— 这条就是它的核对器
// 这句注释在**这份源码**里现在是事实(它宣称"与客户端默认值一致")—— 这条就是它的核对器
// (运行时是否一致不由此判据保证:见文件头第 1 条的措辞说明。)
const models = readFileSync(SERVER_MODELS, 'utf8');
const comment = /\/\/ DefaultAppearance[\s\S]{0,200}?func DefaultAppearance/.exec(models);
assert.ok(comment, 'DefaultAppearance 上面要有说明注释');
@ -109,18 +128,21 @@ test('★ 缓存键按账号分:两端的键都带账号,且都不许退回
}
const body = store.slice(bodyStart + 1, end);
/*
* 仍然不能用"两个词离得近"来判:第二次变异(`return accountId ? STORAGE_KEY_PREFIX : STORAGE_KEY_PREFIX;`
* ——提了一下 accountId 但根本没用它)又把松正则骗过去了。
* 要求**同一个表达式里**既出现常量又插值/拼接账号:模板字面量 `` `a${b}` `` 或 `a + b`
* 这样"提到"与"用上"就分开了
* ⚠️ **这里原来有一条正则断言,已删除**pi 2026-09-14 用反例钉死):
* `const k = STORAGE_KEY_PREFIX + accountId; return STORAGE_KEY_PREFIX;`
* ——"常量 + 账号拼接"确实**在函数体里**,但 `return` 的是全局键
* 实测:第三版判据对这种写法**仍然全绿**(我跑过),退化和第一版一样完整
* 教训:**判据的作用对象是"值/行为"时,不要退化成对源码形状的匹配** ——
* 这一族"源码里有没有那个形状"的判据永远差一个反例。
* 权威已经交给行为判据:`test/stores/background.test.ts` 直接断言
* storageKey('acct-a') !== storageKey('acct-b')
* storageKey('acct-a') === 'agentmail.background.acct-a'
* storageKey('') !== 'agentmail.background'(不退回全局键)
* 那三条对"拼了没用上""拼了又丢掉""换个名字的退化"都会红,且不误伤合法写法。
*
* 下面保留的是**别的东西**:不许写死键名(键必须来自 storageKey())。
* 那是"来源"约束,不是"值对不对",正则在这里是合适工具。
*/
const exprs = [
...[...body.matchAll(/`[^`]*`/g)].map(m => m[0]),
...[...body.matchAll(/[^;\n{}]*\+[^;\n{}]*/g)].map(m => m[0])
];
const joins = exprs.filter(e => e.includes('STORAGE_KEY_PREFIX') && e.includes('accountId'));
assert.ok(joins.length > 0,
`取键的函数体里必须**真的**把账号拼进键(模板插值或 + 拼接)。现在函数体是:${body.replace(/\s+/g, ' ').trim()}`);
/*
* 行为面由 vitest 兜底(`test/stores/background.test.ts` 直接断言
* storageKey('acct-a') === 'agentmail.background.acct-a' 且两个账号不相等)——
@ -134,9 +156,20 @@ test('★ 缓存键按账号分:两端的键都带账号,且都不许退回
*/
const badWrites = [...store.matchAll(/setItem\(([^,)]+)/g)]
.map(m => m[1].trim())
.filter(k => !/^storageKey\(/.test(k) && k !== 'key');
/*
* `key` = 按账号算出来的键;`LEGACY_BACKUP_KEY` = 迁移前留的手工恢复备份
* (第三次被这类"合法写入"误伤:判据钉的是**键的来源**,不是调用的字面形状)。
*/
.filter(k => !/^storageKey\(/.test(k) && k !== 'key' && k !== 'LEGACY_BACKUP_KEY');
assert.deepEqual(badWrites, [], `写入的键必须来自 storageKey()(现在这些不是:${badWrites.join('、')}`);
assert.match(store, /removeItem\(LEGACY_STORAGE_KEY\)/, '旧全局键要被删除(否则下一个账号继续从它继承)');
/*
* 备份键(`LEGACY_BACKUP_KEY`**只许写、不许读** —— 那是它无害的全部理由:
* 一旦有人读它,它就变成了第二个"继承源",刚修掉的串味会从这条路回来。
*/
const backupReads = [...store.matchAll(/getItem\(([^,)]+)\)/g)].map(m => m[1].trim())
.filter(k => k === 'LEGACY_BACKUP_KEY');
assert.deepEqual(backupReads, [], '备份键只能写不能读(否则它就成了新的"继承源"');
// 读/写都要走按账号的键(`key` 由 storageKey() 算出,见函数开头)
assert.match(store, /const key = storageKey\(accountId\)/, '键要先按账号算出来');
assert.match(store, /let raw = localStorage\.getItem\(key\)/, '读缓存要按账号的键');
@ -152,7 +185,13 @@ test('★ 缓存键按账号分:两端的键都带账号,且都不许退回
if (ets[i] === '{') d2++;
else if (ets[i] === '}') { d2--; if (d2 === 0) { e2 = i; break; } }
}
assert.match(ets.slice(eAt, e2 + 1), /KEY_PREFIX\s*\+\s*accountId/, '鸿蒙的键也要拼账号');
/*
* 鸿蒙这半**只能**静态判:`.ets` 在本机跑不起来(编译要 hvigorw运行要设备
* 而设备/模拟器在这条链上不可用,见计划文档 §7.21 的实测阻塞)。
* 所以上面那条"值/行为优先"的规则在这里让位于正则 —— 但要把限制写明:
* 这条只证明"函数体里有把账号拼进键的形状"**不证明**拼出来的值对。
*/
assert.match(ets.slice(eAt, e2 + 1), /KEY_PREFIX\s*\+\s*accountId/, '鸿蒙的键也要拼账号(静态判据,值未经运行验证)');
});
test('★ 切账号的顺序:**先按新账号重读本地**,再拉服务端', () => {

View File

@ -15,7 +15,7 @@ import { render, screen, waitFor } from '@testing-library/react';
import userEvent from '@testing-library/user-event';
import BackgroundPicker from '../../src/components/BackgroundPicker';
import { LEGACY_STORAGE_KEY, storageKey, useBackgroundStore } from '../../src/stores/backgroundStore';
import { storageKey, useBackgroundStore } from '../../src/stores/backgroundStore';
import * as store from '../../src/stores/backgroundStore';
describe('BackgroundPicker', () => {

View File

@ -29,6 +29,8 @@ import { readFileSync, existsSync } from 'node:fs';
import { execFileSync } from 'node:child_process';
import { dirname, join } from 'node:path';
import { fileURLToPath } from 'node:url';
import { spawnSync } from 'node:child_process';
import { rmSync } from 'node:fs';
const HERE = dirname(fileURLToPath(import.meta.url));
const ROOT = join(HERE, '..');
@ -87,3 +89,58 @@ test('★ 安装包里的 dist 必须与当前构建一致(否则装上去的
' 重打npx electron-builder --linux -c.electronDownload.isVerifyChecksum=false'
);
});
/**
* ★ 发布脚本的**行为**判据:构建失败必须**真的停下**,而不是"看起来串起来了"。
*
* 为什么不是形状检查:这一族的病根是**退出码**。`npm run build 2>&1 | tail -4 && electron-builder`
* 里 pipeline 的退出码取最后一个命令(`tail`),于是构建失败、`&&` 照走、拿旧 dist 打了个新包,
* 而当时所有判据都绿。—— 断言"脚本里写了 pipefail"只证明写法像样,不证明它真的会停。
* 所以这里**注入一个失败的构建**,断言:①脚本退出码非 0②**打包那一步没有跑**。
* 接缝是 `scripts/release-linux.sh` 里的 AGENTMAIL_BUILD_CMD / AGENTMAIL_PACK_CMD。
*/
test('★ 发布脚本:构建失败时不打包(注入失败的构建,看它是否真的停下)', () => {
const script = join(HERE, '..', 'scripts', 'release-linux.sh');
assert.ok(existsSync(script), '发布脚本要在(它是"构建成功才打包"那道门)');
const marker = join(HERE, '..', '.tmp', `pack-would-run-${process.pid}.txt`);
try { rmSync(marker, { force: true }); } catch { /* 不存在就算了 */ }
const r = spawnSync(
'bash',
[script],
{
cwd: join(HERE, '..'),
encoding: 'utf8',
// 构建:注定失败;打包:若被执行就留下标记文件
env: {
...process.env,
AGENTMAIL_BUILD_CMD: 'exit 7',
AGENTMAIL_PACK_CMD: `printf ran > ${JSON.stringify(marker)}`
}
}
);
const out = `${r.stdout || ''}${r.stderr || ''}`;
assert.notEqual(r.status, 0,
`构建失败时脚本必须非 0 退出(实际 ${r.status})—— 否则调用方会以为发好了。输出:\n${out}`);
assert.ok(!existsSync(marker),
'构建失败后**不许进入打包**(打包器会拿旧的 dist 打出"看起来新"的包)。输出:\n' + out);
assert.match(out, /构建/, '输出要能看出停在哪一步');
assert.ok(!/完成dist 与安装包同批/.test(out), '失败路径不该报"完成"');
});
test('★ 发布脚本:构建只有一条路(走 npm run build不能是裸 vite build', () => {
const pkg = JSON.parse(readFileSync(join(HERE, '..', 'package.json'), 'utf8'));
const scriptPath = join(HERE, '..', 'scripts', 'release-linux.sh');
const script = readFileSync(scriptPath, 'utf8');
/*
* 两个真实的坑,各自被这条挡住:
* ① `build:linux` 原来直接跑裸 `vite build` —— 那会**跳过 `gen:bg`**
* (背景接管用的 CSS 生成步骤),生成物缺失/过期时打包器照打不误;
* ② 打包配方只写在 package.json 的脚本串里,改一处忘一处。
* 现在 `build:linux` 只负责调用脚本,脚本里走 `npm run build`= gen:bg + vite build
*/
assert.match(pkg.scripts['build:linux'], /release-linux\.sh/, 'build:linux 要调用这个脚本(配方只留一处)');
assert.match(script, /AGENTMAIL_BUILD_CMD:-npm run build\}/, '构建要走 `npm run build`(带上 gen:bg');
assert.ok(!/^\s*(npm run build\s*\|)/m.test(script), '脚本里不许把构建接进管道(管道会换掉退出码)');
assert.match(script, /set -euo pipefail/, '要有 pipefail万一以后有人加了管道退出码仍是构建的');
});

View File

@ -49,7 +49,7 @@ if (!existsSync(CRITERIA_DOC)) {
process.exit(1);
}
const criteriaDoc = readFileSync(CRITERIA_DOC, 'utf8');
for (const must of ['配对/解析', 'allow-list', '变异验证', '剥掉注释', '按行', '自报条数', '只支撑你看到的那一层', '已经在某个提交里', '自带修法', '按 id 联接']) {
for (const must of ['配对/解析', 'allow-list', '变异验证', '剥掉注释', '按行', '自报条数', '只支撑你看到的那一层', '已经在某个提交里', '自带修法', '按 id 联接', '不要退化成对源码形状的匹配']) {
if (!criteriaDoc.includes(must)) {
console.error(`✗ 判据规范里少了「${must}」这条 —— 规则被删掉了还是搬走了?`);
process.exit(1);
@ -66,13 +66,13 @@ const SUITE = [
['test/harmony-logic.test.mjs', ['--experimental-strip-types', '--no-warnings'], 28],
['test/harmony-system-api.test.mjs', [], 5],
// P4 外观同步:跑 model/Appearance.ts纯逻辑所以也要 strip-types
['test/harmony-appearance.test.mjs', ['--experimental-strip-types', '--no-warnings'], 23],
['test/harmony-appearance.test.mjs', ['--experimental-strip-types', '--no-warnings'], 24],
// P5 悬浮玻璃导航:点击配对 / index 决定挂载 / 命中区 ≥44vp / 悬浮与让位
['test/harmony-nav.test.mjs', ['--experimental-strip-types', '--no-warnings'], 6],
// 外观契约:默认值去 Go 源码里读(服务端 DefaultAppearance 是权威)+ 缓存键按账号
['test/appearance-defaults.test.mjs', [], 3],
['test/build-stamp.test.mjs', [], 6],
['test/packaging.test.mjs', [], 3],
['test/packaging.test.mjs', [], 5],
['test/commit-hygiene.test.mjs', ['--experimental-strip-types', '--no-warnings'], 2]
];

View File

@ -2,6 +2,7 @@ import { beforeEach, describe, expect, it } from 'vitest';
import {
DEFAULT_BACKGROUND,
LEGACY_STORAGE_KEY,
LEGACY_BACKUP_KEY,
MAX_DATA_URL_BYTES,
readStored,
storageKey,
@ -226,6 +227,44 @@ describe('按账号分键(★ 这条修的是"新账号继承上一个账号
expect(readStored('acct-b')).toEqual(DEFAULT_BACKGROUND);
});
it('写入失败时**不删旧键**(先删再写会让值净损失)', () => {
/*
* pi 2026-09-14迁移的顺序必须是"写新键 → 回读校验 → 再删旧键"。
* 隐私模式 / 配额满时 `setItem` 可能抛异常或不落盘;那时若已经删了旧键,
* 用户的外观就是**净损失**(不可恢复)。这里模拟"写不进去",断言旧键还在。
*/
localStorage.clear();
localStorage.setItem(LEGACY_STORAGE_KEY, JSON.stringify({ ...DEFAULT_BACKGROUND, dim: 42 }));
const real = Storage.prototype.setItem;
Storage.prototype.setItem = function (k: string, v: string) {
if (k === storageKey('acct-a')) throw new Error('QuotaExceededError');
return real.call(this, k, v);
};
try {
expect(readStored('acct-a')).toEqual(DEFAULT_BACKGROUND); // 本次拿不到(等于没有缓存)
expect(localStorage.getItem(LEGACY_STORAGE_KEY)).not.toBeNull(); // 但旧值**没丢**
expect(localStorage.getItem(storageKey('acct-a'))).toBeNull();
} finally {
Storage.prototype.setItem = real;
}
// 存储恢复后再读一次:仍然迁移得到("下次还有机会"
expect(readStored('acct-a').dim).toBe(42);
});
it('迁移前把旧值另存一份(接管错了还能手工改回来)', () => {
/*
* 归属在原理上做不到定向activeId 是派生视图状态、不落盘,见 readStored 的说明),
* 所以至少要让"接管错了"可恢复:旧值删之前留一份备份,且**没有任何代码读它**。
*/
localStorage.clear();
const legacy = JSON.stringify({ ...DEFAULT_BACKGROUND, dim: 42, presetId: 'dusk' });
localStorage.setItem(LEGACY_STORAGE_KEY, legacy);
readStored('acct-a');
expect(localStorage.getItem(LEGACY_BACKUP_KEY)).toBe(legacy);
// 备份键不参与读取:另一个账号读到的仍是默认外观(不是从备份继承来的)
expect(readStored('acct-b')).toEqual(DEFAULT_BACKGROUND);
});
it('未登录时不迁移(旧值不能送给一个还不知道是谁的账号)', () => {
localStorage.clear();
localStorage.setItem(LEGACY_STORAGE_KEY, JSON.stringify({ ...DEFAULT_BACKGROUND, dim: 42 }));

View File

@ -516,9 +516,9 @@ deb 也不必从 targets 里摘。已写进 `client/electron/BUILD.md`(含排
| 动效 | 自定义 transition/时长 | `animateTo` + 系统 `curves` | 动效曲线应跟随系统设置"减弱动效" |
| 遮罩 | 自声明 `--bg-scrim` + `--bg-dim` 两段式 | 系统 `sys.color.ohos_id_color_mask_regular` | 遮罩要随主题换向浅色洗白/深色压黑这件事系统已经做了 |
| **品牌色** | `--c-blue-600: 37 99 235` | `Theme.accent = '#2563EB'` | **不允许差异** —— 两个客户端是同一个产品 |
| **本地外观缓存的键** | `agentmail.background.<accountId>`**已修**原来全局 | `appearance.<accountId>` | **差异已消除**2026-09-14 dsh 接手 pi 的开项两端都按账号分键且都留有不许退回全局键的判据全局键的后果是切到服务端没有记录的账号时 `saved=false` 会把**上一个账号的外观** push 上去新账号"继承"了外观还写进了服务端)。WebUI 侧保留旧全局键**仅作一次性迁移源**接管后立刻删除且未登录时不迁移 |
| **本地外观缓存的键** | `agentmail.background.<accountId>`**已修**原来全局 | `appearance.<accountId>` | **差异已消除**2026-09-14 dsh 接手 pi 的开项两端都按账号分键且都留有不许退回全局键的判据全局键的后果是切到服务端没有记录的账号时 `saved=false` 会把**上一个账号的外观** push 上去新账号"继承"了外观还写进了服务端)。WebUI 侧保留旧全局键**仅作一次性迁移源**接管后立刻删除且未登录时不迁移。**本地这半的归属问题pi 指出同一行的另一半**:「当前账号」= **升级后第一个读到缓存的账号**不是**写下旧值的账号**旧值是谁写的本机**没有记录**`accountStore` `activeId` **派生的视图状态**、落盘时只存 `accounts` 数组见其 `persist(accounts)` 落盘在 activeId 里不合适那句注释)⇒ **定向迁移在原理上做不到**显形方式**一次性外观错档**升级前用 B升级后先登录 A A 自己没有记录 A 接管 B 的外观触发条件就这一条已做的两件补救**写了回读校验**写不进去就不删旧键避免净损失)、**删前另存一份** `agentmail.background.legacy.bak`没有任何代码读它 不引入新的继承源但让接管错了可以手工改回)。行为判据在 `test/stores/background.test.ts` |
| **遮盖色的令牌** | `--bg-scrim`浅色白 / 深色黑"朝底色淡化" | `Theme.wallpaperScrim` = `sys.color.ohos_id_color_background`同向`Theme.overlay` = mask **只用于模态弹层** | **不允许混用** —— mask 两套主题下都是深色浅色 `#99182431`拿它当壁纸遮盖会在浅色主题下压暗 WebUI 反向)。两个语义两个令牌理由与实测值见 §7.17b-2 |
| **遮罩浓度的默认值** | `12 / 4`**已修**原来 store `24/8` `clamp` `12/4` 两套并存 | 12 / 4只有一套 | **不是审美,是服务端契约**pi 更正了自己上一封`DefaultAppearance()` 明写 `BgDim: 12, BgBlur: 4` 且注释宣称"与客户端默认值一致" —— WebUI 24/8 使那句注释为****。现已统一到共享常量 `src/lib/appearanceDefaults.ts`判据**直接去 Go 源码读**这两个数比对本来后果很重服务端"没有记录"时客户端以本地为准推上去**新账号的初始外观由第一个同步它的客户端决定** |
| **遮罩浓度的默认值** | `12 / 4`**已修**原来 store `24/8` `clamp` `12/4` 两套并存 | 12 / 4只有一套 | **不是审美,是服务端契约**pi 更正了自己上一封`DefaultAppearance()` 明写 `BgDim: 12, BgBlur: 4` 且注释宣称"与客户端默认值一致" —— WebUI 24/8 使那句注释为****。现已统一到共享常量 `src/lib/appearanceDefaults.ts`判据**直接去 Go 源码读**这两个数比对**措辞要准**pi 同封指出这条核对的是「**与这份服务端源码的契约一致**」,**不是**「在跑的那个服务端二进制是 12/4」—— `dist` 是产物源码修好 用户手上的包修好同构若服务端由别的流水线构建部署判据对运行时**没有**发言权本来后果很重服务端"没有记录"时客户端以本地为准推上去**新账号的初始外观由第一个同步它的客户端决定** |
**关于 `overlayColor` / `overlayAlpha` 消失**pi 要求把删除理由记在这里否则下一个人会当成漏改补回来
鸿蒙这边的模态走**系统弹窗**`bindSheet` / 自绘 `Stack` 只做位置遮罩本身用系统遮罩色