From 71a3c356106e9c8d5d0152968ce8806183e80c56 Mon Sep 17 00:00:00 2001 From: JianFeeeee Date: Mon, 14 Sep 2026 15:41:52 +0800 Subject: [PATCH] =?UTF-8?q?=E6=8C=89=20pi=20=E5=A4=8D=E6=A0=B8=E6=94=B9?= =?UTF-8?q?=E4=BA=94=E5=A4=84=EF=BC=9A=E5=88=A4=E6=8D=AE=E7=9A=84"?= =?UTF-8?q?=E5=80=BC/=E8=A1=8C=E4=B8=BA"=E5=8E=9F=E5=88=99=E3=80=81?= =?UTF-8?q?=E7=9C=9F=E6=AD=A3=E7=9A=84=E6=9E=84=E5=BB=BA=E9=97=A8=E3=80=81?= =?UTF-8?q?typecheck=20=E8=BF=9B=E9=97=A8=E3=80=81Go=20=E5=88=A4=E6=8D=AE?= =?UTF-8?q?=E9=9B=B6=E5=8C=B9=E9=85=8D=E3=80=81=E8=BF=81=E7=A7=BB=E5=BD=92?= =?UTF-8?q?=E5=B1=9E?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit pi 用反例与变异逐条点了五处,全部**先跑变异再改**(结论都写在原地)。 ## 1 判据③:形状正则已删(它永远差一个反例) 实测 pi 的反例 —— `const k = PREFIX + accountId; return PREFIX;`(拼了但没返回)—— 对第三版判据**仍然全绿**:第三版锚的是"**函数体里存在**这样的表达式",不是"**返回的**表达式"。 三版的骗法各一个(签名里的参数 / 提了一下没用 / 拼了没返回),都在判"源码里有没有那个形状", 而缺陷是"算出来的值对不对" ⇒ **权威交给行为判据**(`test/stores/background.test.ts` 直接断言 `storageKey('a') !== storageKey('b')`、`=== 'agentmail.background.acct-a'`、不退回全局键), 正则那条删掉并把反例写在原地(否则下一个人会好心加回来)。 保留"键必须来自 storageKey()"那条:那是**来源**约束,不是值对不对,正则在这里合适。 鸿蒙侧只能静态判(`.ets` 本机没有运行时),已把这条限制写进判据说明。 推广进规范:CRITERIA.md §6.7 + run-all 自检关键词(10 → 11)。 ## 2 真正的门:`scripts/release-linux.sh` - 实测 pi 提的变异:**`touch dist/index.html` 时 stamp 判据是绿的** —— 它抓不到"构建失败但碰过 dist"。 stamp 是**探测器**(抓"src 改了产物没跟上"),门是**喂退出码**,两者不互替(§6.7.1)。 - `build:linux` 里**没有管道**(`&&` 链,退出码本来就传),但那次的哑巴失败是我在命令行手打 `npm run build 2>&1 | tail -4 && …` 造成的;同时发现它跑的是**裸 `vite build`,跳过 `gen:bg`**。 - 于是把配方收成 `scripts/release-linux.sh`:`set -euo pipefail` + 走 `npm run build` + 再打包。 - 判据是**行为**的:注入失败的构建(`AGENTMAIL_BUILD_CMD='exit 7'`)→ 断言退出码非 0 **且打包那步没跑**(标记文件不存在)。变异:脚本改成 `|| true` → 红 ✓。 ## 3 typecheck 进 `npm test` 链 `npm run typecheck` 原本就有,但没人跑。先修掉它唯一的报错(我自己留下的未使用 import),现在干净; `test` = run-all + vitest + typecheck。它恰好检查**没被任何测试 import 的文件**(vitest 只解析被测到的图)—— 也就是那次 `is not exported by` 的形状。 ## 4 Go 源码判据:零匹配 / 读不懂 都要红 改成三分:切不出函数体 → 红;字段在但值不是字面量 → 报「**判据读不懂**」(变异:`BgDim: defaultDim` → 红 ✓); 字段不在 → 红。静默放行是这类判据最危险的失败方式。 **措辞更正**:这条核对的是"与**这份服务端源码**的契约",不是"在跑的服务端二进制是 12/4" (与"dist 是产物"同构);文档同步改。 ## 5 迁移归属:定向做不到,就把"不可恢复"降级成"可恢复" 查实:`accountStore` 的 `activeId` 是**派生视图状态、不落盘**(`persist(accounts)` 只存数组), 所以**本机没有"上次活跃账号"标记可定向** —— 旧值的作者事后无法还原,定向迁移在原理上做不到。 升级前用 B、升级后先登录 A ⇒ A 接管 B 的外观,**一次性错档**,触发条件就这一条。 两件能做的都做了:**写了回读校验**(写不进去就不删旧键,避免净损失;变异:改成先删后写 → 2 条红 ✓)、 **删前另存** `agentmail.background.legacy.bak`(只写不读 ⇒ 不引入新的继承源,判据钉"只写不读")。 §7.12 把本地这半与显形方式写进同一行。 ## 验证 `npm test` 退出码 0:14 个判据文件全绿 + vitest **265** 通过(+2 迁移行为测试)+ typecheck 干净; `hvigorw assembleHap` BUILD SUCCESSFUL;安装包经新脚本重打(dist 与包同批)。 --- client/electron/package.json | 4 +- client/electron/scripts/release-linux.sh | 39 +++++++++ client/electron/src/stores/backgroundStore.ts | 47 +++++++++-- client/electron/test/CRITERIA.md | 42 ++++++++++ .../test/appearance-defaults.test.mjs | 81 ++++++++++++++----- .../test/components/BackgroundPicker.test.tsx | 2 +- client/electron/test/packaging.test.mjs | 57 +++++++++++++ client/electron/test/run-all.mjs | 6 +- .../electron/test/stores/background.test.ts | 39 +++++++++ docs/HARMONY-ALIGN-PLAN.md | 4 +- 10 files changed, 287 insertions(+), 34 deletions(-) create mode 100755 client/electron/scripts/release-linux.sh diff --git a/client/electron/package.json b/client/electron/package.json index 0ae9341..2a79058 100644 --- a/client/electron/package.json +++ b/client/electron/package.json @@ -16,10 +16,10 @@ "dev:electron": "ELECTRON_START_URL=http://localhost:5173 electron electron/main.cjs", "build": "npm run gen:bg && vite build", "build:win": "vite build && electron-builder --win", - "build:linux": "mkdir -p .tmp && vite build && TMPDIR=${TMPDIR:-$PWD/.tmp/${DSH_SESSION_ID:-$(id -un)-$$}} electron-builder --linux", + "build:linux": "bash scripts/release-linux.sh", "preview": "vite preview", "typecheck": "tsc --noEmit", - "test": "node test/run-all.mjs && vitest run", + "test": "node test/run-all.mjs && vitest run && npm run typecheck", "test:narrow": "node test/manual/narrow-verify.mjs", "test:wide": "node test/manual/wide-regression.mjs", "test:components": "vitest run", diff --git a/client/electron/scripts/release-linux.sh b/client/electron/scripts/release-linux.sh new file mode 100755 index 0000000..27ab50c --- /dev/null +++ b/client/electron/scripts/release-linux.sh @@ -0,0 +1,39 @@ +#!/usr/bin/env bash +# +# 发布 Linux 包:**构建成功才打包**。 +# +# 为什么要有这个脚本(而不是在命令行里手打两步): +# `npm run build 2>&1 | tail -4 && electron-builder …` 这种写法里, +# pipeline 的退出码取的是**最后一个命令**(`tail`)的 —— 构建失败、`&&` 照走、 +# 打包器拿**旧的 dist** 打了个新包,而所有判据都是绿的 +# (vitest 绿、packaging 绿:它比的是 dist 与包,两边都是旧的,自然一致)。 +# 那是真实发生过的一次(见 test/build-stamp.test.mjs 与计划文档 §7.20)。 +# +# 两道门,互不替代: +# - `set -euo pipefail` + 顺序调用:**构建失败就不打包**(喂退出码,真正的门); +# - `dist` 比 `src` 新那条判据:**探测器**,抓"src 改了而产物没跟上"。 +# 注意它抓不到"构建失败但已经碰过 dist"—— 实测过,那种情况它是绿的。 +# +# 构建只有一条路:走 `npm run build`(= `gen:bg` + `vite build`)。 +# 这里原来写的是裸 `vite build`,那会**跳过 gen:bg**(背景接管用的 CSS 生成步骤), +# 于是生成物缺失/过期时打包器照打不误。 +# +# 两个环境变量是给判据用的接缝(test/packaging.test.mjs 会注入一个失败的构建, +# 断言它**真的会停下**且不进入打包): +# AGENTMAIL_BUILD_CMD / AGENTMAIL_PACK_CMD +set -euo pipefail + +BUILD_CMD="${AGENTMAIL_BUILD_CMD:-npm run build}" +PACK_CMD="${AGENTMAIL_PACK_CMD:-npx electron-builder --linux -c.electronDownload.isVerifyChecksum=false}" + +mkdir -p .tmp +export TMPDIR="${TMPDIR:-$PWD/.tmp/${DSH_SESSION_ID:-$(id -un)-$$}}" +mkdir -p "$TMPDIR" + +echo "[release] 构建:$BUILD_CMD" +bash -c "$BUILD_CMD" + +echo "[release] 打包:$PACK_CMD" +bash -c "$PACK_CMD" + +echo "[release] 完成:dist 与安装包同批(这一句只在两步都成功后才出现)" diff --git a/client/electron/src/stores/backgroundStore.ts b/client/electron/src/stores/backgroundStore.ts index 60440e5..345a5b3 100644 --- a/client/electron/src/stores/backgroundStore.ts +++ b/client/electron/src/stores/backgroundStore.ts @@ -62,6 +62,12 @@ export const LEGACY_STORAGE_KEY = 'agentmail.background'; /** 按账号的键前缀:实际键是 `<前缀>` */ export const STORAGE_KEY_PREFIX = 'agentmail.background.'; +/** + * 旧全局值的手工恢复备份。**没有任何代码读它** —— + * 留着它只是为了让"迁移把旧值给了错的账号"这件事可以改回来(见 `readStored` 的说明)。 + */ +export const LEGACY_BACKUP_KEY = 'agentmail.background.legacy.bak'; + /** * 本机当前**用于同步的那个账号**。 * @@ -161,9 +167,24 @@ export function normalizeBackground( /** * 读本机缓存。**按账号**读,并做一次旧全局键的迁移。 * - * 迁移只做一次、只给**当前账号**:旧值属于"这台机器上当时那个账号", - * 把它送给当前账号是合理的(用户的观感不会凭空消失),然后**立刻删掉旧键** —— + * 迁移只做一次、只给**当前账号**,然后**立刻删掉旧键** —— * 否则下一个账号又会从它那里"继承",等于把刚修掉的缺陷留在原地。 + * + * ## 归属问题(pi 2026-09-14 指出,这里写清"做不到什么") + * + * "当前账号" = **升级后第一个读到缓存的账号**,不是**写下那个旧值的账号**。 + * 旧全局值是谁写的,本机**没有记录**:`accountStore` 里 `activeId` 是**派生的视图状态**, + * 落盘时只存 `accounts` 数组(见 `accountStore` 的 `persist(accounts)` 与 + * "落盘在 activeId 里不合适"那句注释),所以"上次活跃账号"事后无法还原。 + * ⇒ **定向迁移在原理上做不到**:升级前最后用的是 B、升级后先开 A,A 就会接管 B 的外观。 + * 这是 best-effort:显形方式是一次性外观错档(压暗/模糊/预设变成别人的), + * 触发条件是"升级前用过 B、升级后先登录 A 且 A 自己没有记录"。 + * + * 所以这里做两件**能**做的事,把"不可恢复"降级成"可恢复": + * 1. **写了要回读校验**:写入配额满/隐私模式下 `setItem` 可能不落盘, + * 校验不过就**不删旧键**(先删再写会让值净损失); + * 2. 删之前把旧值**另存一份**到 `LEGACY_BACKUP_KEY`:没有任何代码读它, + * 所以不会重新引入串味,但它让"接管错了"这件事可以手工改回来。 */ export function readStored(accountId: string = activeAppearanceAccountId()): BackgroundState { try { @@ -172,9 +193,25 @@ export function readStored(accountId: string = activeAppearanceAccountId()): Bac if (!raw) { const legacy = accountId ? localStorage.getItem(LEGACY_STORAGE_KEY) : null; if (legacy) { - localStorage.setItem(key, legacy); - localStorage.removeItem(LEGACY_STORAGE_KEY); - raw = legacy; + let written = false; + try { + localStorage.setItem(key, legacy); + // 回读校验:写进去了才算迁移成功(否则旧值必须留着) + written = localStorage.getItem(key) === legacy; + } catch { + written = false; + } + if (written) { + try { + // 只留作手工恢复用,不参与任何读取路径 + localStorage.setItem(LEGACY_BACKUP_KEY, legacy); + } catch { + // 备份失败不影响迁移本身 + } + localStorage.removeItem(LEGACY_STORAGE_KEY); + raw = legacy; + } + // 没写成功:不接管、也不删旧键,下次还有机会(本次用默认值,与"没有缓存"一致) } } if (!raw) return DEFAULT_BACKGROUND; diff --git a/client/electron/test/CRITERIA.md b/client/electron/test/CRITERIA.md index 768d8b5..c54649f 100644 --- a/client/electron/test/CRITERIA.md +++ b/client/electron/test/CRITERIA.md @@ -210,6 +210,48 @@ finish('标签'); // 打汇总 + `RESULT pass=N fail=M`,有失败则 > 原则:**red 是那个人一定会看到的东西,文档不一定被打开** —— 错误信息是最省成本的交接面。 > (验证方式:真删掉一条判据的 marker 行跑一遍,确认错误信息能照抄执行。) +## 6.7 判据的作用对象是**值/行为**时,不要退化成对源码形状的匹配 + +(pi 2026-09-14 用反例钉死这条,起因是我写的一条"取键函数必须把账号拼进键"的判据连改三版。) + +那一族判据的形状是:*去源码里找某个写法*。它**永远差一个反例** —— 我实测过的三版: + +| 版本 | 判什么 | 用什么骗过去 | +| --- | --- | --- | +| 一 | 整段(含签名)里同时出现 `accountId` 与常量 | `return STORAGE_KEY_PREFIX;` —— 参数表里的 `accountId` 就满足了 | +| 二 | 函数体里两者**离得近** | `return accountId ? PREFIX : PREFIX;` —— 提了一下没用 | +| 三 | 函数体里**同一个表达式**既含常量又拼接账号 | `const k = PREFIX + accountId; return PREFIX;` —— **拼了但没返回**(这一版我实测仍然全绿) | + +三版都在判"源码里有没有那个形状",而缺陷是"**算出来的值对不对**"。闭合的形状是**行为判据**: + +```ts +strictEqual(storageKey('a') !== storageKey('b'), true); +strictEqual(storageKey('a').includes('a'), true); +``` + +这两行对"拼了没用上""拼了又丢掉""换个名字的退化"都红,且不误伤合法重构; +正则那条的长期效果只剩"将来一次无害重构给你一个假红"。**所以:能跑的值就用跑的, +正则降级成顺带看一眼,或者直接删。** 删的时候把"为什么删"和反例写在原地, +否则下一个人会好心把它加回来。 + +**这条规则的适用边界(别过度推广)**: +- 判"**代码里有没有这个调用/这个来源**"(例如"写缓存只许用 `storageKey()`,不许写死键名") + —— 这是**来源**约束,不是值对不对,正则在这里是合适工具; +- 对象**跑不起来**时(`.ets` 在本机没有运行时:编译要 hvigorw、运行要设备, + 而设备在这条链上不可用,见计划文档 §7.21),静态匹配是唯一可用的手段 —— + 但要把"这只证明形状、不证明值"写进判据的说明里,别让它冒充行为验证; +- 与"自报条数 < 登记条数"同族:**静默放行**是这类判据最危险的失败方式。 + +### 6.7.1 附:**探测器**与**门**不是一回事 + +同一次讨论(pi 2026-09-14 §2)里还有一条:`dist` 比 `src` 新**只说明"src 改了而产物没跟上"**, +不说明"产物是从当前 src 构建的"。实测:构建失败但**已经碰过** `dist/index.html` 时, +那条判据**是绿的**(我跑过这个变异,它抓不到)。真正的门是**喂退出码**: +`set -euo pipefail` / 不接管道 / 看 `PIPESTATUS`。两者不互替 —— +门负责"失败就别产出",探测器负责"产出跟上了没有"。 +本仓的门是 `scripts/release-linux.sh`(构建失败即停,判据注入失败构建验过), +探测器是 `test/build-stamp.test.mjs`。 + ## 7. 判据要钉用户真正会点的那一层 (移交信里交代的头号纪律)判据通过了但用户点不到,等于没做。 diff --git a/client/electron/test/appearance-defaults.test.mjs b/client/electron/test/appearance-defaults.test.mjs index dad4a59..bc69e93 100644 --- a/client/electron/test/appearance-defaults.test.mjs +++ b/client/electron/test/appearance-defaults.test.mjs @@ -4,7 +4,10 @@ // 为什么值得单独一个判据文件: // 1. 服务端 `DefaultAppearance()` 的注释宣称"与客户端 backgroundStore / themeStore 的 // 默认值一致" —— 在 WebUI 用 24/8 时那句话**是假的**(pi 2026-09-14 更正了自己 -// 上一封"数值是审美"的说法:它是契约问题)。这条判据把那句注释变成**可核对**的。 +// 上一封"数值是审美"的说法:它是契约问题)。 +// **措辞要准**(pi 同封指出):这条判据核对的是"**与这份服务端源码的契约一致**", +// **不是**"在跑的那个服务端二进制是 12/4" —— 与"dist 是产物、源码修好≠用户手上的包修好" +// 同构。若服务端由别的流水线构建部署,这条判据对运行时**没有**发言权。 // 2. 默认值决定"新账号的初始外观":服务端"没有记录"时客户端以本地为准推上去, // 于是**谁先同步谁决定**。24/8 与 12/4 的差别不是审美,是同一个账号在不同客户端 // 登录会得到不同的压暗强度。 @@ -34,12 +37,27 @@ function serverDefaults() { else if (src[i] === '}') { depth--; if (depth === 0) { end = i; break; } } } const body = src.slice(at, end + 1); - const dim = /BgDim:\s*(\d+)/.exec(body); - const blur = /BgBlur:\s*(\d+)/.exec(body); - const theme = /Theme:\s*"([^"]+)"/.exec(body); - const kind = /BgKind:\s*"([^"]+)"/.exec(body); - const preset = /BgPresetID:\s*"([^"]+)"/.exec(body); - assert.ok(dim && blur && theme && kind && preset, `DefaultAppearance 里这几个字段都要有(实际:${body})`); + /* + * pi 2026-09-14:这类"去源码里读值"的判据必须能区分三种情况,且都不许静默放行: + * ① 切不出函数体(改名/挪位置)→ 红(上面的 `at > 0` 已经挡了,这里再加一道空体检查); + * ② 字段**在**但值不是字面量(例如 `BgDim: defaultDim`)→ 报"**读不懂**",红; + * ③ 字段**根本不在**(重排/删掉)→ 红。 + * ②③ 分开报,因为修法不一样:②是要人去看服务端怎么算的,③是判据要跟着字段走。 + * 静默绿是这类判据最危险的失败方式 —— 与"自报条数 < 登记条数"同族。 + */ + assert.ok(body.replace(/[\s{}]/g, '').length > 0, + 'DefaultAppearance 的函数体切出来是空的(函数被改名/挪走了?判据要跟着改,别静默放行)'); + const field = (name, re, what) => { + assert.ok(new RegExp(`\\b${name}\\s*:`).test(body), `DefaultAppearance 里没有 ${name} 字段了(判据要跟着服务端改)`); + const m = re.exec(body); + assert.ok(m, `${name} 在,但值不是${what} —— **判据读不懂**,请人工核对接线,别让它悄悄跳过。函数体:${body.replace(/\s+/g, ' ')}`); + return m; + }; + const dim = field('BgDim', /BgDim:\s*(\d+)/, '数字字面量'); + const blur = field('BgBlur', /BgBlur:\s*(\d+)/, '数字字面量'); + const theme = field('Theme', /Theme:\s*"([^"]+)"/, '字符串字面量'); + const kind = field('BgKind', /BgKind:\s*"([^"]+)"/, '字符串字面量'); + const preset = field('BgPresetID', /BgPresetID:\s*"([^"]+)"/, '字符串字面量'); return { dim: Number(dim[1]), blur: Number(blur[1]), @@ -80,7 +98,8 @@ test('★ 默认外观 = 服务端契约(去 Go 源码里读,不在判据里 const wp = readFileSync(join(ETS, 'model/Wallpaper.ts'), 'utf8'); assert.match(wp, new RegExp(`'${s.preset}'`), `服务端默认预设 ${s.preset} 要在鸿蒙的预设清单里`); - // 服务端那句注释现在是**事实**(它宣称"与客户端默认值一致")—— 这条就是它的核对器 + // 这句注释在**这份源码**里现在是事实(它宣称"与客户端默认值一致")—— 这条就是它的核对器。 + // (运行时是否一致不由此判据保证:见文件头第 1 条的措辞说明。) const models = readFileSync(SERVER_MODELS, 'utf8'); const comment = /\/\/ DefaultAppearance[\s\S]{0,200}?func DefaultAppearance/.exec(models); assert.ok(comment, 'DefaultAppearance 上面要有说明注释'); @@ -109,18 +128,21 @@ test('★ 缓存键按账号分:两端的键都带账号,且都不许退回 } const body = store.slice(bodyStart + 1, end); /* - * 仍然不能用"两个词离得近"来判:第二次变异(`return accountId ? STORAGE_KEY_PREFIX : STORAGE_KEY_PREFIX;` - * ——提了一下 accountId 但根本没用它)又把松正则骗过去了。 - * 要求**同一个表达式里**既出现常量又插值/拼接账号:模板字面量 `` `a${b}` `` 或 `a + b`。 - * 这样"提到"与"用上"就分开了。 + * ⚠️ **这里原来有一条正则断言,已删除**(pi 2026-09-14 用反例钉死): + * `const k = STORAGE_KEY_PREFIX + accountId; return STORAGE_KEY_PREFIX;` + * ——"常量 + 账号拼接"确实**在函数体里**,但 `return` 的是全局键。 + * 实测:第三版判据对这种写法**仍然全绿**(我跑过),退化和第一版一样完整。 + * 教训:**判据的作用对象是"值/行为"时,不要退化成对源码形状的匹配** —— + * 这一族"源码里有没有那个形状"的判据永远差一个反例。 + * 权威已经交给行为判据:`test/stores/background.test.ts` 直接断言 + * storageKey('acct-a') !== storageKey('acct-b') + * storageKey('acct-a') === 'agentmail.background.acct-a' + * storageKey('') !== 'agentmail.background'(不退回全局键) + * 那三条对"拼了没用上""拼了又丢掉""换个名字的退化"都会红,且不误伤合法写法。 + * + * 下面保留的是**别的东西**:不许写死键名(键必须来自 storageKey())。 + * 那是"来源"约束,不是"值对不对",正则在这里是合适工具。 */ - const exprs = [ - ...[...body.matchAll(/`[^`]*`/g)].map(m => m[0]), - ...[...body.matchAll(/[^;\n{}]*\+[^;\n{}]*/g)].map(m => m[0]) - ]; - const joins = exprs.filter(e => e.includes('STORAGE_KEY_PREFIX') && e.includes('accountId')); - assert.ok(joins.length > 0, - `取键的函数体里必须**真的**把账号拼进键(模板插值或 + 拼接)。现在函数体是:${body.replace(/\s+/g, ' ').trim()}`); /* * 行为面由 vitest 兜底(`test/stores/background.test.ts` 直接断言 * storageKey('acct-a') === 'agentmail.background.acct-a' 且两个账号不相等)—— @@ -134,9 +156,20 @@ test('★ 缓存键按账号分:两端的键都带账号,且都不许退回 */ const badWrites = [...store.matchAll(/setItem\(([^,)]+)/g)] .map(m => m[1].trim()) - .filter(k => !/^storageKey\(/.test(k) && k !== 'key'); + /* + * `key` = 按账号算出来的键;`LEGACY_BACKUP_KEY` = 迁移前留的手工恢复备份 + * (第三次被这类"合法写入"误伤:判据钉的是**键的来源**,不是调用的字面形状)。 + */ + .filter(k => !/^storageKey\(/.test(k) && k !== 'key' && k !== 'LEGACY_BACKUP_KEY'); assert.deepEqual(badWrites, [], `写入的键必须来自 storageKey()(现在这些不是:${badWrites.join('、')})`); assert.match(store, /removeItem\(LEGACY_STORAGE_KEY\)/, '旧全局键要被删除(否则下一个账号继续从它继承)'); + /* + * 备份键(`LEGACY_BACKUP_KEY`)**只许写、不许读** —— 那是它无害的全部理由: + * 一旦有人读它,它就变成了第二个"继承源",刚修掉的串味会从这条路回来。 + */ + const backupReads = [...store.matchAll(/getItem\(([^,)]+)\)/g)].map(m => m[1].trim()) + .filter(k => k === 'LEGACY_BACKUP_KEY'); + assert.deepEqual(backupReads, [], '备份键只能写不能读(否则它就成了新的"继承源")'); // 读/写都要走按账号的键(`key` 由 storageKey() 算出,见函数开头) assert.match(store, /const key = storageKey\(accountId\)/, '键要先按账号算出来'); assert.match(store, /let raw = localStorage\.getItem\(key\)/, '读缓存要按账号的键'); @@ -152,7 +185,13 @@ test('★ 缓存键按账号分:两端的键都带账号,且都不许退回 if (ets[i] === '{') d2++; else if (ets[i] === '}') { d2--; if (d2 === 0) { e2 = i; break; } } } - assert.match(ets.slice(eAt, e2 + 1), /KEY_PREFIX\s*\+\s*accountId/, '鸿蒙的键也要拼账号'); + /* + * 鸿蒙这半**只能**静态判:`.ets` 在本机跑不起来(编译要 hvigorw,运行要设备, + * 而设备/模拟器在这条链上不可用,见计划文档 §7.21 的实测阻塞)。 + * 所以上面那条"值/行为优先"的规则在这里让位于正则 —— 但要把限制写明: + * 这条只证明"函数体里有把账号拼进键的形状",**不证明**拼出来的值对。 + */ + assert.match(ets.slice(eAt, e2 + 1), /KEY_PREFIX\s*\+\s*accountId/, '鸿蒙的键也要拼账号(静态判据,值未经运行验证)'); }); test('★ 切账号的顺序:**先按新账号重读本地**,再拉服务端', () => { diff --git a/client/electron/test/components/BackgroundPicker.test.tsx b/client/electron/test/components/BackgroundPicker.test.tsx index a64700c..9fd9dc7 100644 --- a/client/electron/test/components/BackgroundPicker.test.tsx +++ b/client/electron/test/components/BackgroundPicker.test.tsx @@ -15,7 +15,7 @@ import { render, screen, waitFor } from '@testing-library/react'; import userEvent from '@testing-library/user-event'; import BackgroundPicker from '../../src/components/BackgroundPicker'; -import { LEGACY_STORAGE_KEY, storageKey, useBackgroundStore } from '../../src/stores/backgroundStore'; +import { storageKey, useBackgroundStore } from '../../src/stores/backgroundStore'; import * as store from '../../src/stores/backgroundStore'; describe('BackgroundPicker', () => { diff --git a/client/electron/test/packaging.test.mjs b/client/electron/test/packaging.test.mjs index 553529a..1d2a97b 100644 --- a/client/electron/test/packaging.test.mjs +++ b/client/electron/test/packaging.test.mjs @@ -29,6 +29,8 @@ import { readFileSync, existsSync } from 'node:fs'; import { execFileSync } from 'node:child_process'; import { dirname, join } from 'node:path'; import { fileURLToPath } from 'node:url'; +import { spawnSync } from 'node:child_process'; +import { rmSync } from 'node:fs'; const HERE = dirname(fileURLToPath(import.meta.url)); const ROOT = join(HERE, '..'); @@ -87,3 +89,58 @@ test('★ 安装包里的 dist 必须与当前构建一致(否则装上去的 ' 重打:npx electron-builder --linux -c.electronDownload.isVerifyChecksum=false' ); }); + +/** + * ★ 发布脚本的**行为**判据:构建失败必须**真的停下**,而不是"看起来串起来了"。 + * + * 为什么不是形状检查:这一族的病根是**退出码**。`npm run build 2>&1 | tail -4 && electron-builder` + * 里 pipeline 的退出码取最后一个命令(`tail`),于是构建失败、`&&` 照走、拿旧 dist 打了个新包, + * 而当时所有判据都绿。—— 断言"脚本里写了 pipefail"只证明写法像样,不证明它真的会停。 + * 所以这里**注入一个失败的构建**,断言:①脚本退出码非 0;②**打包那一步没有跑**。 + * 接缝是 `scripts/release-linux.sh` 里的 AGENTMAIL_BUILD_CMD / AGENTMAIL_PACK_CMD。 + */ +test('★ 发布脚本:构建失败时不打包(注入失败的构建,看它是否真的停下)', () => { + const script = join(HERE, '..', 'scripts', 'release-linux.sh'); + assert.ok(existsSync(script), '发布脚本要在(它是"构建成功才打包"那道门)'); + const marker = join(HERE, '..', '.tmp', `pack-would-run-${process.pid}.txt`); + try { rmSync(marker, { force: true }); } catch { /* 不存在就算了 */ } + + const r = spawnSync( + 'bash', + [script], + { + cwd: join(HERE, '..'), + encoding: 'utf8', + // 构建:注定失败;打包:若被执行就留下标记文件 + env: { + ...process.env, + AGENTMAIL_BUILD_CMD: 'exit 7', + AGENTMAIL_PACK_CMD: `printf ran > ${JSON.stringify(marker)}` + } + } + ); + const out = `${r.stdout || ''}${r.stderr || ''}`; + assert.notEqual(r.status, 0, + `构建失败时脚本必须非 0 退出(实际 ${r.status})—— 否则调用方会以为发好了。输出:\n${out}`); + assert.ok(!existsSync(marker), + '构建失败后**不许进入打包**(打包器会拿旧的 dist 打出"看起来新"的包)。输出:\n' + out); + assert.match(out, /构建/, '输出要能看出停在哪一步'); + assert.ok(!/完成:dist 与安装包同批/.test(out), '失败路径不该报"完成"'); +}); + +test('★ 发布脚本:构建只有一条路(走 npm run build,不能是裸 vite build)', () => { + const pkg = JSON.parse(readFileSync(join(HERE, '..', 'package.json'), 'utf8')); + const scriptPath = join(HERE, '..', 'scripts', 'release-linux.sh'); + const script = readFileSync(scriptPath, 'utf8'); + /* + * 两个真实的坑,各自被这条挡住: + * ① `build:linux` 原来直接跑裸 `vite build` —— 那会**跳过 `gen:bg`** + * (背景接管用的 CSS 生成步骤),生成物缺失/过期时打包器照打不误; + * ② 打包配方只写在 package.json 的脚本串里,改一处忘一处。 + * 现在 `build:linux` 只负责调用脚本,脚本里走 `npm run build`(= gen:bg + vite build)。 + */ + assert.match(pkg.scripts['build:linux'], /release-linux\.sh/, 'build:linux 要调用这个脚本(配方只留一处)'); + assert.match(script, /AGENTMAIL_BUILD_CMD:-npm run build\}/, '构建要走 `npm run build`(带上 gen:bg)'); + assert.ok(!/^\s*(npm run build\s*\|)/m.test(script), '脚本里不许把构建接进管道(管道会换掉退出码)'); + assert.match(script, /set -euo pipefail/, '要有 pipefail:万一以后有人加了管道,退出码仍是构建的'); +}); diff --git a/client/electron/test/run-all.mjs b/client/electron/test/run-all.mjs index 30614ea..2312973 100644 --- a/client/electron/test/run-all.mjs +++ b/client/electron/test/run-all.mjs @@ -49,7 +49,7 @@ if (!existsSync(CRITERIA_DOC)) { process.exit(1); } const criteriaDoc = readFileSync(CRITERIA_DOC, 'utf8'); -for (const must of ['配对/解析', 'allow-list', '变异验证', '剥掉注释', '按行', '自报条数', '只支撑你看到的那一层', '已经在某个提交里', '自带修法', '按 id 联接']) { +for (const must of ['配对/解析', 'allow-list', '变异验证', '剥掉注释', '按行', '自报条数', '只支撑你看到的那一层', '已经在某个提交里', '自带修法', '按 id 联接', '不要退化成对源码形状的匹配']) { if (!criteriaDoc.includes(must)) { console.error(`✗ 判据规范里少了「${must}」这条 —— 规则被删掉了还是搬走了?`); process.exit(1); @@ -66,13 +66,13 @@ const SUITE = [ ['test/harmony-logic.test.mjs', ['--experimental-strip-types', '--no-warnings'], 28], ['test/harmony-system-api.test.mjs', [], 5], // P4 外观同步:跑 model/Appearance.ts(纯逻辑),所以也要 strip-types - ['test/harmony-appearance.test.mjs', ['--experimental-strip-types', '--no-warnings'], 23], + ['test/harmony-appearance.test.mjs', ['--experimental-strip-types', '--no-warnings'], 24], // P5 悬浮玻璃导航:点击配对 / index 决定挂载 / 命中区 ≥44vp / 悬浮与让位 ['test/harmony-nav.test.mjs', ['--experimental-strip-types', '--no-warnings'], 6], // 外观契约:默认值去 Go 源码里读(服务端 DefaultAppearance 是权威)+ 缓存键按账号 ['test/appearance-defaults.test.mjs', [], 3], ['test/build-stamp.test.mjs', [], 6], - ['test/packaging.test.mjs', [], 3], + ['test/packaging.test.mjs', [], 5], ['test/commit-hygiene.test.mjs', ['--experimental-strip-types', '--no-warnings'], 2] ]; diff --git a/client/electron/test/stores/background.test.ts b/client/electron/test/stores/background.test.ts index db1bff6..b35cfe0 100644 --- a/client/electron/test/stores/background.test.ts +++ b/client/electron/test/stores/background.test.ts @@ -2,6 +2,7 @@ import { beforeEach, describe, expect, it } from 'vitest'; import { DEFAULT_BACKGROUND, LEGACY_STORAGE_KEY, + LEGACY_BACKUP_KEY, MAX_DATA_URL_BYTES, readStored, storageKey, @@ -226,6 +227,44 @@ describe('按账号分键(★ 这条修的是"新账号继承上一个账号 expect(readStored('acct-b')).toEqual(DEFAULT_BACKGROUND); }); + it('写入失败时**不删旧键**(先删再写会让值净损失)', () => { + /* + * pi 2026-09-14:迁移的顺序必须是"写新键 → 回读校验 → 再删旧键"。 + * 隐私模式 / 配额满时 `setItem` 可能抛异常或不落盘;那时若已经删了旧键, + * 用户的外观就是**净损失**(不可恢复)。这里模拟"写不进去",断言旧键还在。 + */ + localStorage.clear(); + localStorage.setItem(LEGACY_STORAGE_KEY, JSON.stringify({ ...DEFAULT_BACKGROUND, dim: 42 })); + const real = Storage.prototype.setItem; + Storage.prototype.setItem = function (k: string, v: string) { + if (k === storageKey('acct-a')) throw new Error('QuotaExceededError'); + return real.call(this, k, v); + }; + try { + expect(readStored('acct-a')).toEqual(DEFAULT_BACKGROUND); // 本次拿不到(等于没有缓存) + expect(localStorage.getItem(LEGACY_STORAGE_KEY)).not.toBeNull(); // 但旧值**没丢** + expect(localStorage.getItem(storageKey('acct-a'))).toBeNull(); + } finally { + Storage.prototype.setItem = real; + } + // 存储恢复后再读一次:仍然迁移得到("下次还有机会") + expect(readStored('acct-a').dim).toBe(42); + }); + + it('迁移前把旧值另存一份(接管错了还能手工改回来)', () => { + /* + * 归属在原理上做不到定向(activeId 是派生视图状态、不落盘,见 readStored 的说明), + * 所以至少要让"接管错了"可恢复:旧值删之前留一份备份,且**没有任何代码读它**。 + */ + localStorage.clear(); + const legacy = JSON.stringify({ ...DEFAULT_BACKGROUND, dim: 42, presetId: 'dusk' }); + localStorage.setItem(LEGACY_STORAGE_KEY, legacy); + readStored('acct-a'); + expect(localStorage.getItem(LEGACY_BACKUP_KEY)).toBe(legacy); + // 备份键不参与读取:另一个账号读到的仍是默认外观(不是从备份继承来的) + expect(readStored('acct-b')).toEqual(DEFAULT_BACKGROUND); + }); + it('未登录时不迁移(旧值不能送给一个还不知道是谁的账号)', () => { localStorage.clear(); localStorage.setItem(LEGACY_STORAGE_KEY, JSON.stringify({ ...DEFAULT_BACKGROUND, dim: 42 })); diff --git a/docs/HARMONY-ALIGN-PLAN.md b/docs/HARMONY-ALIGN-PLAN.md index 63a730c..a87b439 100644 --- a/docs/HARMONY-ALIGN-PLAN.md +++ b/docs/HARMONY-ALIGN-PLAN.md @@ -516,9 +516,9 @@ deb 也不必从 targets 里摘。已写进 `client/electron/BUILD.md`(含排 | 动效 | 自定义 transition/时长 | `animateTo` + 系统 `curves` | 动效曲线应跟随系统设置(含"减弱动效") | | 遮罩 | 自声明 `--bg-scrim` + `--bg-dim` 两段式 | 系统 `sys.color.ohos_id_color_mask_regular` | 遮罩要随主题换向(浅色洗白/深色压黑),这件事系统已经做了 | | **品牌色** | `--c-blue-600: 37 99 235` | `Theme.accent = '#2563EB'` | **不允许差异** —— 两个客户端是同一个产品 | -| **本地外观缓存的键** | `agentmail.background.`(**已修**:原来全局) | `appearance.` | **差异已消除**(2026-09-14 dsh 接手 pi 的开项):两端都按账号分键,且都留有「不许退回全局键」的判据。全局键的后果是切到服务端没有记录的账号时 `saved=false` 会把**上一个账号的外观** push 上去(新账号"继承"了外观,还写进了服务端)。WebUI 侧保留旧全局键**仅作一次性迁移源**:接管后立刻删除,且未登录时不迁移 | +| **本地外观缓存的键** | `agentmail.background.`(**已修**:原来全局) | `appearance.` | **差异已消除**(2026-09-14 dsh 接手 pi 的开项):两端都按账号分键,且都留有「不许退回全局键」的判据。全局键的后果是切到服务端没有记录的账号时 `saved=false` 会把**上一个账号的外观** push 上去(新账号"继承"了外观,还写进了服务端)。WebUI 侧保留旧全局键**仅作一次性迁移源**:接管后立刻删除,且未登录时不迁移。**本地这半的归属问题(pi 指出,同一行的另一半)**:「当前账号」= **升级后第一个读到缓存的账号**,不是**写下旧值的账号**;旧值是谁写的,本机**没有记录**(`accountStore` 的 `activeId` 是**派生的视图状态**、落盘时只存 `accounts` 数组,见其 `persist(accounts)` 与「落盘在 activeId 里不合适」那句注释)⇒ **定向迁移在原理上做不到**。显形方式:**一次性外观错档**(升级前用 B、升级后先登录 A 且 A 自己没有记录 → A 接管 B 的外观),触发条件就这一条。已做的两件补救:**写了回读校验**(写不进去就不删旧键,避免净损失)、**删前另存一份** `agentmail.background.legacy.bak`(没有任何代码读它 ⇒ 不引入新的继承源,但让接管错了可以手工改回)。行为判据在 `test/stores/background.test.ts` | | **遮盖色的令牌** | `--bg-scrim`(浅色白 / 深色黑,"朝底色淡化") | `Theme.wallpaperScrim` = `sys.color.ohos_id_color_background`(同向);`Theme.overlay` = mask **只用于模态弹层** | **不允许混用** —— mask 两套主题下都是深色(浅色 `#99182431`),拿它当壁纸遮盖会在浅色主题下压暗(与 WebUI 反向)。两个语义两个令牌,理由与实测值见 §7.17b-2 | -| **遮罩浓度的默认值** | `12 / 4`(**已修**:原来 store 的 `24/8` 与 `clamp` 的 `12/4` 两套并存) | 12 / 4(只有一套) | **不是审美,是服务端契约**(pi 更正了自己上一封):`DefaultAppearance()` 明写 `BgDim: 12, BgBlur: 4` 且注释宣称"与客户端默认值一致" —— WebUI 的 24/8 使那句注释为**假**。现已统一到共享常量 `src/lib/appearanceDefaults.ts`,判据**直接去 Go 源码读**这两个数比对。本来后果很重:服务端"没有记录"时客户端以本地为准推上去,**新账号的初始外观由第一个同步它的客户端决定** | +| **遮罩浓度的默认值** | `12 / 4`(**已修**:原来 store 的 `24/8` 与 `clamp` 的 `12/4` 两套并存) | 12 / 4(只有一套) | **不是审美,是服务端契约**(pi 更正了自己上一封):`DefaultAppearance()` 明写 `BgDim: 12, BgBlur: 4` 且注释宣称"与客户端默认值一致" —— WebUI 的 24/8 使那句注释为**假**。现已统一到共享常量 `src/lib/appearanceDefaults.ts`,判据**直接去 Go 源码读**这两个数比对。**措辞要准**(pi 同封指出):这条核对的是「**与这份服务端源码的契约一致**」,**不是**「在跑的那个服务端二进制是 12/4」—— 与「`dist` 是产物、源码修好 ≠ 用户手上的包修好」同构;若服务端由别的流水线构建部署,判据对运行时**没有**发言权。本来后果很重:服务端"没有记录"时客户端以本地为准推上去,**新账号的初始外观由第一个同步它的客户端决定** | **关于 `overlayColor` / `overlayAlpha` 消失**(pi 要求把删除理由记在这里,否则下一个人会当成漏改补回来): 鸿蒙这边的模态走**系统弹窗**(`bindSheet` / 自绘 `Stack` 只做位置,遮罩本身用系统遮罩色),