feat: 每平台可用模型范围 + 降级尝试 + 失败回报

配置页为每个 Agent 平台划定「邮件场景下可用的模型」,插件按顺序逐个尝试,
全部失败把原因封装成邮件回复。目录由插件上报、管理员只做勾选 —— 手打模型名
会打错,而打错的后果要到真发邮件时才暴露成一次失败。

## 目录上报走心跳,不另设端点

模型清单会在运行中变(换 provider 配置、上游上下线、换 API key)。
只在注册时报一次的话目录会静静变陈,管理员在配置页选中一个平台其实调不到的
模型。心跳本来就是 30 秒一次的现成通道;另设一个 POST 等于给「目录是谁写的」
留两个答案,排查时要同时看两处。

心跳响应回传 `allowed_models`,因此管理员改了范围后最多一个周期生效,
不必重启插件。

与 platform_sessions 同一约定:拉不到目录时**省略字段**(保留现有目录),
传空数组会把配置页清成空白。

## 目录与选择分两张表

模型会从平台目录里消失(上游临时下线、换了 provider 配置)。合成一张带
allowed 标记的表时,整行被删就连带把管理员的选择也删了,模型回来还得重配一遍。
分开存之后「选了什么」是持久的,目录只决定「这一项现在是否可用」;
已选但不在目录里的标为 stale 显示出来 —— 不显示会让人以为自己没选过它。

## 最难的一点:模型失败不是同步抛出的

两个平台都踩了。`promptAsync()` 立即返回、`ctx.agents.create()` 不校验模型,
只包 try/catch 的话第二个模型永远不会被试到 —— 第一个无效模型会被判成成功。

必须等异步结论:
- opencode → `session.error` 事件(event 钩子在 deliverMail 之外,
  因此用 turnWatchers 表把两者接起来)
- DSH → `turn/end` 的 `reason.kind === 'error'`

DSH 还有个陷阱:**`assistant/chunk` 不能当成功信号**,它的 `finish` 子类型
也带错误 —— `{chunk:{type:'finish',reason:{kind:'error',failure:{code:'NO_ADAPTER'}}}}`。
实测「无效 provider 却判成功」正是因为把任意 chunk 当成了走通。判据要落在
chunk 的类型上:finish 看 reason,其余才意味着模型真的在产出。

超时按成功处理(60 秒窗口):模型可能只是很慢,把慢当成失败会在换模型的同时
把已经在跑的那一轮丢掉。

DSH 换模型要换会话 id(`<原 id>-r1`)并 dispose 失败那个 agent:复用同一个 id
会让重试接在一条已经出错的会话后面,不 dispose 则 agent/status 还会为那个
死会话触发一次自动转发。

## 其他决策

- **范围优先于环境变量**:范围是运行时可改的策略,`AGENTMAIL_REPLY_*` 是部署时
  的兜底。反过来的话管理员在配置页改了却不生效,得去改 service 文件重启
- **范围为空返回 `[undefined]` 而非 `[]`**:空数组会让调用方一次都不试,
  而「管理员没配」的正确含义是不限定,不是「一个都不许用」
- **上限 10 个**:降级是串行的,选 50 个意味着最坏情况下一封邮件要等 50 次超时
- 前端 key 按**第一个** `/` 切分 provider/model:model id 可能含 `/`
  (如 `org/model-name`),按最后一个切会把 provider 切错
- 保存后用服务端返回的结果刷新界面而非回显入参:repo 层会跳过重复与空字段

## 验证

- Go 10 个新测试(含「模型从目录消失后选择必须留存」的直接回归)
- 两插件各 18 个模型范围测试,共 180 个
- 端到端四轮:正常路由 → 全部无效(收到失败回报邮件,used_rounds 保持 0
  确认走了免配额通道)→ DSH 降级(fake-a 失败 → llmsproxy/AUTO 成功)→
  opencode 降级(nonexistent/bad 失败 → AUTO 成功,日志确认「前 1 个失败」)
- 生产已部署,前端「模型范围」页可用
This commit is contained in:
2026-09-02 21:34:55 +08:00
parent 7c9be9fd58
commit 89356d4a9b
20 changed files with 2172 additions and 69 deletions

View File

@ -7,6 +7,11 @@ import { join, dirname, basename } from "node:path";
// 都当成插件工厂,入口文件多导出一个东西就会 "Plugin export is not a function"。
import { snapshotOpencodeSessions } from "./lib/session-snapshot.js";
import { resolveWorkspaceCwd } from "./lib/workspace.js";
import {
snapshotOpencodeModels,
modelAttemptOrder,
renderFailureReport,
} from "./lib/model-scope.js";
import {
renderInbox,
idsToMarkRead,
@ -446,6 +451,10 @@ const relayedSummaries = new Map(); // opencode session id -> assistant message
// 用户在 TUI 里自己开的会话不该被搬进邮件系统。
const mailDrivenSessions = new Set(); // opencode session id
// 管理员在配置页划定的可用模型范围(按优先级)。随心跳响应更新。
// 空数组 = 不限定,回退到环境变量或平台默认。
let allowedModels = [];
async function resolveSessionForMail(client, directory, data, kind) {
const mailSessionID = data.session_id;
const bound = mailSessionID ? sessionMap.get(mailSessionID) : undefined;
@ -650,16 +659,116 @@ async function deliverMail(client, directory, data, kind) {
`只有在需要主动联系其他人、或要带附件时才调用 send_mail。`,
].join("\n");
await client.session.promptAsync({
path: { id: sessionID },
query: directory ? { directory } : undefined,
body: {
model: { providerID: REPLY_PROVIDER, modelID: REPLY_MODEL },
parts: [{ type: "text", text }],
},
// 按管理员划定的范围逐个尝试,全部失败才回一封说明失败原因的邮件。
//
// 必须发那封信:模型一次都没跑起来时会话里没有任何 assistant 消息,
// 自动转发因此什么也不会发 —— 发件人只会看到邮件发出去后再无音讯。
//
// **promptAsync 返回不代表模型跑起来了**(名字里的 Async 就是这个意思):
// 无效 provider 的失败通过 `session.error` 事件到达,而不是它的 reject。
// 因此只包 try/catch 的话第二个模型永远不会被试到 —— 用 awaitFirstTurn 等结论。
const attempts = modelAttemptOrder(allowedModels, {
provider: REPLY_PROVIDER,
model: REPLY_MODEL,
});
const failures = [];
return { sessionID, reused };
for (const route of attempts) {
const label = route ? `${route.provider}/${route.model}` : "(平台默认)";
const watching = awaitFirstTurn(sessionID);
try {
await client.session.promptAsync({
path: { id: sessionID },
query: directory ? { directory } : undefined,
body: {
// route 为 undefined 表示不指定模型,交给平台自己选
...(route ? { model: { providerID: route.provider, modelID: route.model } } : {}),
parts: [{ type: "text", text }],
},
});
} catch (e) {
// 同步就被拒(参数非法、会话不存在等)
watching.cancel();
failures.push({ ...(route ?? {}), error: e?.message || String(e) });
console.error(`[mail-bridge] 模型 ${label} 提交失败:`, e?.message || e);
continue;
}
const outcome = await watching.result;
if (outcome.ok) {
if (failures.length > 0) {
console.error(`[mail-bridge] ${label} 成功(前 ${failures.length} 个失败)`);
}
return { sessionID, reused };
}
failures.push({ ...(route ?? {}), error: outcome.error });
console.error(`[mail-bridge] 模型 ${label} 失败:`, outcome.error);
}
// 全部失败:把原因作为邮件回给发件人。走免配额通道 ——
// 这是插件的故障报告,不是模型的自主发信。
if (kind === "mail" && data.from_name) {
try {
await apiPost("/mail/send", {
to: data.from_name,
subject: `处理失败: ${data.subject || "(无主题)"}`,
body: renderFailureReport(failures, data.subject),
reply_to: data.mail_id || "",
relay: "summary",
relay_key: `model-failure:${data.mail_id || sessionID}`,
});
console.error(`[mail-bridge] 已回报模型调用失败给 ${data.from_name}`);
} catch (e) {
console.error("[mail-bridge] 失败回报也发不出去:", e?.message || e);
}
}
throw new Error(
`划定范围内的 ${failures.length} 个模型全部失败:` +
failures.map(f => f.error).join(" | "));
}
// ─── 首轮结果观察 ───
//
// opencode 的事件是通过插件的 event 钩子进来的,而 deliverMail 在钩子之外,
// 因此这里用一个「等待者」表event 钩子看到 session.error / session.idle 时
// 唤醒对应会话的等待者。
const turnWatchers = new Map(); // sessionID -> { resolve, timer }
/**
* 等这个会话的首轮跑起来或失败。
*
* 超时按「成功」处理:模型可能只是很慢(首 token 前要装载上下文),
* 把慢当成失败会在换模型的同时把已经在跑的那一轮丢掉。
*
* @param {string} sessionID opencode 会话 id
* @param {number} timeoutMs 判定窗口
*/
function awaitFirstTurn(sessionID, timeoutMs = 60000) {
let settle;
const result = new Promise(res => { settle = res; });
const finish = (r) => {
const w = turnWatchers.get(sessionID);
if (!w) return;
clearTimeout(w.timer);
turnWatchers.delete(sessionID);
w.resolve(r);
};
const timer = setTimeout(() => finish({ ok: true }), timeoutMs);
turnWatchers.set(sessionID, { resolve: settle, timer });
return {
result,
cancel: () => finish({ ok: true }),
};
}
/** event 钩子调用:这个会话的首轮有结论了。 */
function settleFirstTurn(sessionID, outcome) {
const w = turnWatchers.get(sessionID);
if (!w) return false;
clearTimeout(w.timer);
turnWatchers.delete(sessionID);
w.resolve(outcome);
return true;
}
export default async function mailBridge(input) {
@ -719,10 +828,40 @@ export default async function mailBridge(input) {
}
}
// 模型目录:随心跳上报,让配置页看到的清单跟着平台的实际状态走。
//
// 只在注册时报一次的话目录会静静变陈(换 provider 配置、上游上下线、
// 换 API key 都会让它失准),管理员会选中一个平台其实调不到的模型,
// 而失败要到真发邮件时才暴露。
async function reportModels() {
try {
const cfg = await client.config.providers();
return snapshotOpencodeModels(cfg?.data ?? cfg);
} catch (e) {
// 拉不到就**省略**该字段,而不是传空数组:
// 空数组的语义是「平台确实一个模型都拿不到」,会把配置页清成空白。
console.error("[mail-bridge] 模型目录读取失败:", e?.message || e);
return undefined;
}
}
const beat = async () => {
const platform_sessions = await reportSessions();
const body = platform_sessions ? { platform_sessions } : {};
apiPost("/agent/heartbeat", body).catch(() => {});
const [platform_sessions, models] = await Promise.all([
reportSessions(),
reportModels(),
]);
const body = {};
if (platform_sessions) body.platform_sessions = platform_sessions;
if (models) body.models = models;
try {
const res = await apiPost("/agent/heartbeat", body);
// 生效的模型范围随心跳响应回传:管理员在配置页改了范围后,
// 插件最多一个周期30 秒)就能看到新值,不需要重启。
if (Array.isArray(res?.allowed_models)) allowedModels = res.allowed_models;
} catch {
// 心跳失败不报错:网络抖动很常见,下一轮会补上。
// 真的持续连不上时 Gateway 会把它判成离线,那才是可见的信号。
}
};
beat();
const heartbeat = setInterval(beat, 30000);
@ -826,8 +965,25 @@ export default async function mailBridge(input) {
// 2) 一轮跑完 → 把最后那段话作为回信转出去(不消耗配额)。
// 用 session.idle 而不是 message.updated后者在流式生成中反复触发
// 转出去的会是半截话。
// 1.5) 模型调用出错 → 唤醒等待者,让 deliverMail 换下一个模型。
// promptAsync 已经返回过了,失败只能从这里得知。
if (event?.type === "session.error") {
const sid = event.properties?.sessionID;
const err = event.properties?.error;
const msg = err?.data?.message || err?.name || JSON.stringify(err ?? {});
if (sid && settleFirstTurn(sid, { ok: false, error: msg })) {
return; // 正在降级尝试中,不当作一次普通故障
}
if (sid && mailDrivenSessions.has(sid)) {
console.error(`[mail-bridge] 会话 ${sid} 出错:`, msg);
}
return;
}
if (event?.type === "session.idle") {
const sid = event.properties?.sessionID;
// 首轮跑到 idle = 这一路走通了(哪怕没产出文本)
if (sid) settleFirstTurn(sid, { ok: true });
if (!sid || !mailDrivenSessions.has(sid)) return;
try {
const res = await relaySummaryRef(sid);