fix(已读/手势): 读侧也拒绝空读者;mails.status 读者/写者登记成"新增即红";阈值契约显式选 (b)

pi 2026-09-14 的三条裁定,逐条落地。

1. **§2 读侧守卫**(他只钉了写侧,读侧是另一半,而且更隐蔽):`reader` 在查询里是**过滤条件**,
   空串不写坏数据也不报错,只会**算出一个错误的数** —— `unreadFor('')` 的
   `NOT EXISTS(... reader_name = '')` 恒真 ⇒ `CountUnread(ctx,"")` 把**所有**邮件算成未读
   (用户看到"全都没读"),`ListInbox(...,"read")` 恒空。
   二选一里选 **①报错**(当前没有任何调用方需要"汇总"语义;选②就要立刻定义"汇总"是什么,
   而那是个还不存在的需求 —— 将来要就新增一个名字里带汇总的函数,别让空串偷偷兼职)。
   `requireReader` 装到 `ListInboxScoped`/`CountUnread`/`CountUnreadInSession`,
   判据两条:空 reader 三个入口都**必须报错**且**不返回数**;正例防止写成"一律拒绝"。
   变异验证:撤掉 `CountUnread` 的守卫 → `CountUnread("") 必须报错,实际返回 0`。

2. **§1 `mails.status` 收口**:先做他要求的第 1 步(枚举读者,他没有 shell)。
   枚举结果:**没有**"零功能读者"那条路 —— 行级值仍会进邮件 JSON(`GetMailByID`、
   `GetThread` 都 select 它),`migrate.go` 的两处是**一次性回填**(正当),
   `unreadFor`/`readStateFor` 只用它判 `archived`(正当,且已注明"不再作为未读判据")。
   所以走第三步:**登记欠账 + 增量判据**。
   - 「只为兼容保留」**没有**当结语:`mail_status_readers_test.go` 是一张**机器检查的清册**,
     按**文件 + 次数**登记(repo.go 13 / thread.go 1 / migrate.go 4),
     **新增一处读取就红**并强制当场回答"这处合不合规";写入点同样登记
     (多一处 `UPDATE mails SET status` 就红)。
   - **第一次跑就抓到第二处写入**:`MarkAllInboxReadForSession`(整会话批量已读)里还有一句
     `UPDATE mails SET status='read'`,我原先只看到 `MarkMailRead` 那一处 ——
     这正是"新增即红"的价值:靠人 grep 会漏,靠判据不会。
   - 收口路径(写进判据注释):行级 `'read'` 迁到 `markReadFor`;
     但在"详情/线程仍返回行级 status"两处读者迁移**之前**不能只删写入
     —— 那会让 JSON 里的 status 永远是 unread,是另一种错误事实。
   变异验证:在已允许的文件里新增一处读取 → 清册对不上,红。

3. **§3 阈值契约显式选 (b)**:不要求数值一致(`40px`/`600ms` 在触摸屏与鼠标、手机与大屏上
   的人体工学合理值天然不同,强行同值会两边都不舒服),契约改钉**语义层**(左滑/右滑=什么、
   边界是否回弹、"快滑"是感知档)。并写清推论:选了 (b) ⇒ **鸿蒙不得引用 WebUI 的三个数**
   (引了就等于偷偷选了 (a),还是"我抄的那一份"那种)。
This commit is contained in:
2026-09-14 17:08:31 +08:00
parent 5e74e0312e
commit b7f624bc45
4 changed files with 237 additions and 1 deletions

View File

@ -115,6 +115,30 @@ WebUI 侧踩过这个坑,见 `gateway/handler/permission.go` 的 Note 传递
两条变异都验过:删 `mesh` 分支 → 行为判据命中"清单里有、渲染器没有";清单加第 7 档不加分支 →
**值判据与行为判据同时红**(这就是"两条一起才闭合")。
**手势阈值:显式选 (b)「不要求数值一致」,契约改钉语义层(pi 2026-09-14 裁定 §3)**
核实结果:WebUI 侧那三个数(`40` / `1.5×` / `<600ms`)在 `CalendarView.tsx:204` 是**裸字面量**,
全仓判据无人引用 ⇒ 当时写"一致"是把巧合当契约(已撤)。现在显式选 **(b)**,理由:
> 手势的**物理量本来就不该强求同值**。`40px` 的位移阈值、`600ms` 的"快滑"判据,
> 在触摸屏与鼠标上、在手机与大屏上,**人体工学的合理值天然不同**;强行同值会得到
> 一个两边都不舒服的数。该对齐的是**语义层**。
**契约(改钉这张表)**:语义映射 —— 左滑 = 什么、右滑 = 什么、翻页边界是否回弹、
"快滑"是**用户感知档**(不是毫秒数)。数值各自定,语义必须一致。
**推论(写清,避免下一个人搞反)**:选了 (b) ⇒ **鸿蒙侧不得引用 WebUI 的那三个数**
(引了就等于偷偷选了 (a),而且是"我抄的那一份"那种 (a))。鸿蒙自己定值、自己钉住,
并在本节写明"为何与 WebUI 不同"(与 §7.12"有意差异表"同一形状)。
**行为判据(pi 2026-09-14 指出"清单相等只挡住一半")**:清单相等是"能画出来"的**必要**条件,
挡不住"**清单里有、渲染器没有**"(第 7 档两边都加、忘了给 `layersFor` 加分支 ⇒ 值判据全绿,
用户看到的却是 aurora)。已补可跑的行为判据 `client/electron/test/harmony-presets.test.mjs`
(4 条,`--experimental-strip-types` 直接执行纯逻辑 `model/Wallpaper.ts`,**不需要设备 ⇒ 不进欠账**):
每档两主题都非空且字段有效 / **每一档必须与"兜底档"不同**(丢分支 ⇒ 红)/ 六档两两不同 / 深色档必须与浅色档不同。
两条变异都验过:删 `mesh` 分支 → 行为判据命中"清单里有、渲染器没有";清单加第 7 档不加分支 →
**值判据与行为判据同时红**(这就是"两条一起才闭合")。
**手势阈值(pi §2:先证明那个值在 WebUI 侧被钉着,否则"一致"只是当下的巧合)**:
核实结果 —— **WebUI 侧没有被钉**:`client/electron/src/components/CalendarView.tsx:204`
是裸字面量 `Math.abs(dx) < 40 || Math.abs(dx) < Math.abs(dy) * 1.5 || !fast`(`fast` = `<600ms`),
@ -214,7 +238,7 @@ WebUI 侧 `npm test` 在 **HEAD 上就是红的**(`test/background.test.mjs`
| P3 ⚠️ 主体完成 | 授权页:`GET /permission/pending` + `POST /permission/decide` | 未决口径与 WebUI 一致(无 `permission_result`)✅;拒绝可填备注且备注送出 ✅;`expired` 当场说清"这次批准不会恢复原调用" ✅。**未验**:真机上点同意/拒绝后状态是否"立刻变"(判据只钉到"决策后重新拉列表"这一层) |
| P4 ✅(P4c 上传除外) | 主题/壁纸(`/me/appearance`) | 换账号外观跟随 ✅(缓存键带账号);服务端无记录时以本地为准 ✅(§7.16);**预设 6 档都能画出来** ✅、图片壁纸渲染 ✅(§7.17 —— 这一版补的,第一版只有数据没有画面)。**未做**:P4c 上传入口。**未验**:真机观感(配色/对比) |
| P5 ✅ 主体完成 | 悬浮玻璃导航(取代系统 TabBar) | **已换**:自绘浮动玻璃条 `NavBar`(留白 + 胶囊圆角 + 系统材质),内容按 `currentIndex` 挂载;命中区 ≥44vp(数值在 `NavItems.ts`,判据直接 import);内容底部让出 76vp(不让位则最后一行压在条底下:看得见、点不到)—— §7.21。判据 6 条全绿、4 种变异都能红。**未验**:玻璃条在真机上的观感(材质浓度/圆角/阴影)、深色主题下的表现、字形图标渲染 —— **原因是环境硬约束**(模拟器要写工作区外 + 审批无人可送 + 许可协议不接受代签),见 §7.21 末节的「视觉验收的实测阻塞」 |
| P6 ⬜ 未做 | 日历(`/calendar/events`,含 ics 导入导出) | 手势阈值**待两边对齐**(水平 ≥40px、≥1.5× 垂直、<600ms 目前只在鸿蒙侧与 WebUI 源码里各写一份,**WebUI 侧没有被判据钉住** ⇒ 现在写"一致"是把巧合当契约)。**有意排序**:入口与内容一起上,不留空页签(§7.15) |
| P6 ⬜ 未做 | 日历(`/calendar/events`,含 ics 导入导出) | 手势阈值按 **(b)**:**不要求数值一致**(数值各自定、按设备人体工学),契约钉**语义层**(左右滑=什么、边界回弹、"快滑"感知档);鸿蒙**不得引用** WebUI 的三个数(详见分期段)。**有意排序**:入口与内容一起上,不留空页签(§7.15) |
**视觉/交互怎么验**:本机有 `harmony-emu`(实例 `HarmonyPhone`,hdc 在
`/opt/harmonyos/ohos-sdk/linux/toolchains`),能起来就能截图 + 真点,

View File

@ -0,0 +1,150 @@
package repo
import (
"fmt"
"os"
"path/filepath"
"regexp"
"sort"
"strings"
"testing"
)
/*
判定 `mails.status` 这个**行级**字段的读者清册(pi 2026-09-14 裁定 §1)。
背景:多读者场景里"某人读过"被写成整封"读过了",与按读者派生的
`CountUnread`/`ListInbox` 给出**另一个答案**。两种语义长期并存,迟早有人按行级那个来判。
所以不能只写一句"不要读它" —— 靠人记得的约束都会失效(这轮已用
`|| 'workspace'`、`catch {}`、`fillGap` 反复确认过)。
这条判据的形状:**新增一处读取 `mails.status` ⇒ 红**。
白名单里每一项都要写明**为什么它是正当的**;将来要么按同一个理由登记,要么迁移到
`mail_reads`(`readStateFor`/`unreadFor` 就是那个正确形状)。
行级字段目前**唯一正当的语义是 `archived`**(归档是全局的,不是按读者的)。
'read' 那个值**不再作为判据**(见 repo.go 里 unreadFor/readStateFor 的说明)。
*/
func TestMailsStatusReadersAreRegistered(t *testing.T) {
/*
* 清册:**文件名 → 允许出现的次数**(+ 为什么正当)。
*
* 记**次数**而不是"这个文件里有没有":后者挡不住"在已经允许的文件里再新增一处读取"
* —— 而 pi 的要求是"**新增一处**读取 → 红"。次数变了就必须来改这张清册,
* 于是每新增一处读取都要**当场面对"这处读取合不合规"**这个问题。
* 代价是合法改动也要来改数字:这是有意的(要的就是这个停顿)。
*/
registered := map[string]int{
// archived 判定(2 处:unreadFor / readStateFor)+ GetMailByID 等查询带出行级列
"repo.go": 13,
"thread.go": 1,
"migrate.go": 4, // 一次性回填:历史 'read' → 折进 mail_reads
}
reasons := map[string]string{
"repo.go": "unreadFor/readStateFor 用 m.status 判 archived(正当);其余是查询带出行级列(欠账:应按读者派生)",
"thread.go": "GetThread 带出 m.status(同一处欠账)",
"migrate.go": "一次性回填 mail_reads(历史 'read' → 按读者记账),跑过即结束",
}
writeRe := regexp.MustCompile(`UPDATE\s+mails\s+SET\s+status`)
readRe := regexp.MustCompile(`\bm\.status\b|mails\.status`)
// 从包目录往上看**整个 internal/ 树**(repo / db / handler 都要在同一张清册里,
// 否则"新增读者"可以躲在别的包里不被发现)
root := filepath.Join("..", "..", "internal")
found := map[string]int{}
var writes []string
err := filepath.Walk(root, func(path string, info os.FileInfo, err error) error {
if err != nil || info.IsDir() || !strings.HasSuffix(path, ".go") || strings.HasSuffix(path, "_test.go") {
return nil
}
b, err := os.ReadFile(path)
if err != nil {
return err
}
src := string(b)
base := filepath.Base(path)
if n := len(readRe.FindAllString(src, -1)); n > 0 {
found[base] = n
}
if readRe.MatchString(src) || writeRe.MatchString(src) {
for i, line := range strings.Split(src, "\n") {
if writeRe.MatchString(line) {
writes = append(writes, base+":"+fmt.Sprint(i+1)+" "+strings.TrimSpace(line))
}
}
}
return nil
})
if err != nil {
t.Fatal(err)
}
var problems []string
for f, n := range found {
want, ok := registered[f]
if !ok {
problems = append(problems, f+"(新增文件,"+fmt.Sprint(n)+" 处读取)")
continue
}
if n != want {
dir := "多了"
if n < want {
dir = "少了"
}
problems = append(problems, fmt.Sprintf("%s:清册记 %d 处,实际 %d 处(%s %d)—— 为什么:%s",
f, want, n, dir, abs(n-want), reasons[f]))
}
}
for f := range registered {
if _, ok := found[f]; !ok {
problems = append(problems, f+"(清册里有、实际已不用 ⇒ 清册过期,删掉该条)")
}
}
sort.Strings(problems)
if len(problems) > 0 {
t.Fatalf("`mails.status` 的读取清册对不上:\n %s\n\n"+
"行级字段唯一的正当语义是 `archived`(全局);'read' 必须按读者算(readStateFor/unreadFor)。\n"+
"新增一处读取就要**当场面对**这个问题:要么迁到 mail_reads,要么改清册的数字并写明理由。",
strings.Join(problems, "\n "))
}
/*
* 写入点:**登记清册**(不是"允许它存在",而是"多一处就红")。
*
* 第一次跑这条判据就抓到了第二处 —— `MarkAllInboxReadForSession`(整会话批量已读)
* 里还有一句 `UPDATE mails SET status = 'read'`,我原先只看到 `MarkMailRead` 那一处。
* 这正是"新增即红"的价值:靠人 grep 会漏,靠判据不会。
*
* 两处都**已登记为欠账**(见下面 debt 注释):行级 'read' 与按读者的派生是两种语义,
* 收口方向是迁到 `mail_reads`(`markReadFor` 已经是那个正确形状),
* 但在"详情/线程仍返回行级 status"这两处读者迁移之前不能只删写入
* —— 那会让 JSON 里的 status 永远停在 unread,是另一种错误事实。
*/
registeredWrites := map[string]string{
"repo.go": "MarkMailRead(单封已读)+ MarkAllInboxReadForSession(整会话批量已读):行级 'read' 冗余,欠账待收口",
}
var unregisteredWrites []string
for _, w := range writes {
base := strings.SplitN(w, ":", 2)[0]
if _, ok := registeredWrites[base]; !ok {
unregisteredWrites = append(unregisteredWrites, w)
}
}
if len(unregisteredWrites) > 0 {
t.Fatalf("新增了 `UPDATE mails SET status` 的写入点,但没登记:\n %s\n"+
"行级 status 与按读者的 `mail_reads` 是**两种语义**:写它的地方每多一处,"+
"\"某人读过\"被写成\"读过了\"的机会就多一处。要么迁到 markReadFor,要么登记理由。",
strings.Join(unregisteredWrites, "\n "))
}
if len(writes) < 2 {
t.Fatalf("清册里登记了两处写入,实际只找到 %d 处 —— 是不是有人已经收口了?"+
"那就把这条清册和 docs 里的欠账一起更新(别让登记变成过期解释)", len(writes))
}
}
func abs(n int) int {
if n < 0 {
return -n
}
return n
}

View File

@ -270,3 +270,35 @@ func TestMarkMailReadRejectsEmptyReader(t *testing.T) {
t.Fatalf("正常读者不该被守卫拦下:%v", err)
}
}
/*
* ★ 读侧空读者:**必须报错**,不许静默算出一个数(pi 2026-09-14 裁定 §2)。
*
* 写侧那条守卫挡住了"写入不属于任何人的已读行";读侧是另一半,而且更隐蔽:
* 空串作为**过滤条件**时 `NOT EXISTS(... reader_name = '')` 恒真 ⇒
* 所有邮件都被算成未读(用户看到"全都没读"),而 `read` 过滤恒空 ——
* 不报错、不留坏数据,只有一个错数字。所以这里两条都要钉:
* ① 空 reader 的两个入口都返回错误;② 报错时**不返回任何数**(不是"返回 0 顺带报错")。
*/
func TestReadSideRejectsEmptyReader(t *testing.T) {
setupTestDB(t)
ctx := context.Background()
seedMailTo(t, "alice", "")
for _, empty := range []string{"", " "} {
if n, err := CountUnread(ctx, empty); err == nil {
t.Fatalf("CountUnread(%q) 必须报错,实际返回 %d —— 空读者会静默算出错误的未读数", empty, n)
}
if _, err := ListInbox(ctx, empty, "all", 50); err == nil {
t.Fatalf("ListInbox(%q) 必须报错 —— 空读者是过滤条件,不能兜底", empty)
}
if n, err := CountUnreadInSession(ctx, empty, uuid.Nil); err == nil {
t.Fatalf("CountUnreadInSession(%q) 必须报错,实际返回 %d", empty, n)
}
}
// 正例:正常读者照常工作(别把守卫写成"一律拒绝")
if n, err := CountUnread(ctx, "alice"); err != nil || n != 1 {
t.Fatalf("正常读者 alice 的未读数应为 1,实际 %d(err=%v)", n, err)
}
}

View File

@ -462,6 +462,27 @@ func GetMailByID(ctx context.Context, id uuid.UUID) (*models.Mail, error) {
下列两个片段把这件事收在一处,避免每条 SQL 各写一遍判据(写岔了就是又一次语义漂移)。
*/
/*
* requireReader:**读侧**的同一条规则(pi 2026-09-14 裁定 §2)。
*
* 写侧加了"空 reader 必须报错"之后,读侧仍然是洞 —— 而且更隐蔽:`reader` 在查询里是
* **过滤条件**,空串不会写坏数据、也不会报错,只会**算出一个错误的数**:
* `unreadFor('')` 的 `NOT EXISTS(... reader_name = '')` 恒真 ⇒ 于是
* `CountUnread(ctx, "")` 把**所有**邮件都算成未读(用户看到的是"全都没读"),
* 而 `ListInbox(ctx, "", "read")` 恒空。没有异常、没有坏数据,只有一个错数字。
*
* 二选一(pi 要求显式定,不许落在"没人知道"):① 报错;② 明确定义"空 reader = 汇总裁剪语义"并钉住。
* 这里选 **①报错** —— 因为当前没有任何调用方需要"汇总"语义(HTTP 层传的都是登录用户名),
* 而②会立刻需要一条判据去定义"汇总"到底是什么意思(那是一个还没有需求的功能)。
* 将来真需要汇总,就新增一个**名字里带汇总**的函数,而不是让空串偷偷兼职。
*/
func requireReader(reader string) error {
if strings.TrimSpace(reader) == "" {
return fmt.Errorf("reader 不能为空:未读/已读是**按读者**算的,空读者会静默算出一个错误的数")
}
return nil
}
// unreadFor 返回"$n 这个读者看这封邮件是未读"的谓词;`m` 必须是 mails 的别名。
func unreadFor(arg string) string {
return `(m.status <> 'archived' AND NOT EXISTS (
@ -536,6 +557,9 @@ func ListInbox(ctx context.Context, agentName, status string, limit int) ([]mode
// ListInboxScoped 与 ListInbox 相同,但 `sessionID` 非零时只列该会话的邮件。
func ListInboxScoped(ctx context.Context, agentName, status string, limit int, sessionID uuid.UUID) ([]models.Mail, error) {
if err := requireReader(agentName); err != nil {
return nil, err
}
q := `SELECT m.mail_id, m.session_id, m.parent_mail_id,
m.from_name, m.from_workspace, m.to_name, m.to_workspace,
m.cc_list, m.subject, m.body, m.mail_type, COALESCE(m.permission_result,'') AS permission_result,
@ -618,6 +642,9 @@ func ListInboxScoped(ctx context.Context, agentName, status string, limit int, s
}
func CountUnread(ctx context.Context, agentName string) (int, error) {
if err := requireReader(agentName); err != nil {
return 0, err
}
var count int
err := db.DB.QueryRowContext(ctx, `
SELECT COUNT(*)
@ -1474,6 +1501,9 @@ func ListSessionsFor(ctx context.Context, forUser string, limit int) ([]models.S
// CountUnreadInSession 统计某人在某会话内的未读数(含被抄送)
func CountUnreadInSession(ctx context.Context, name string, sessionID uuid.UUID) (int, error) {
if err := requireReader(name); err != nil {
return 0, err
}
var n int
// 抄送判定必须走 db.CCHas:这条路原先写的是 PG 专有的 `cc_list @> $3::jsonb`,
// 而**线上是 SQLite** —— 那条 SQL 直接语法错误(unrecognized token: "@"),