feat: 工作区归属修复 + 平台会话同步 + 对话树整树展开 + DSH 插件

四个各自独立的生产缺陷,共同的根源都是「本该属于会话的属性没有存在会话上」。

## 1. dsh 指定工作目录完全失效(所有会话落进「未分组」)

插件建会话时用的 cwd 是自己拼的 `~/.dsh/mail-sessions/mail-<uuid>` ——
每封邮件一个全新的空目录。DSH 与 opencode 都按 cwd 给会话分组,于是所有
邮件会话既不属于任何项目、彼此也不同组。

而 Gateway 从来没把地址里的 path 位发给插件:`notifyRecipients` 的 payload
只有 mail_id/session_id/from_name/subject,`to_workspace` 虽然入库了却不在
SSE 事件里,插件即使想用也拿不到。

- SSE `new_mail` 事件加 `to_workspace`。**每个收件方拿到自己那个地址的 path**,
  不是主收件人的 —— 抄送给 opencode@/a 与主发给 dsh@/b 是两个工作区
- 两个插件的 cwd 都改为取寻址的 path 位;不存在的目录**不创建**而是回退到
  兜底目录(一个笔误不该在磁盘上落下真目录,Agent 会在里面一无所获地干活)
- 拒绝相对路径:cwd 的相对基准是 harness 进程的启动目录,systemd 下通常是 `/`

## 2. 会话别名列不出工作区下的历史会话(无法选择)

workspace 只存在于 `mails.to_workspace` 上,「这个工作区下有哪些会话」必须
JOIN mails 再从收发双方的 workspace 里猜。而 Agent 回信时 from_workspace
填的是 **Agent 名**而不是路径,旧条件 `to_workspace = $p OR from_workspace = $p`
在只剩 Agent 回信可匹配时两边都对不上。

- `sessions.workspace` 新列,`CreateSession` 从地址的 path 位带入
- `SuggestSessionCandidates` 取代 `SuggestSessionsFor`:以会话自己的 workspace
  为权威,历史会话(该列为空)回退到 mails 反推 —— 升级后老会话不该消失
- `FindOrCreateDefaultSession` 同步改用会话的 workspace

## 3. 平台侧会话在补全里根本不存在

人直接在 opencode/DSH 界面上开的会话,Gateway 一无所知。

新增 `agent_platform_sessions` 镜像表,插件在心跳里上报快照。
**上报而非 Gateway 反向拉取**:当前架构是单向的(Agent 持密钥主动连 Gateway,
Gateway 从不外呼),反向拉取需要它保存各平台的地址与凭证,那是另一套信任模型。

- 与 sessions 表分开存:镜像里是别人家的会话,id 属于平台的 id 空间,没有
  本侧的 owner/预算/邮件。混进 sessions 会让每一处「按会话鉴权」都要先判断
  这条到底是不是真的本侧会话
- **整表替换而非增量合并**:平台侧删掉的会话必须从候选里消失 —— session 位是
  三态语义,指向不存在的会话直接 404
- **nil 与空数组语义不同**:插件拉不到列表时省略该字段(保留镜像),
  而不是传空数组把镜像抹掉
- **subagent 子会话不上报**:实测 DSH 的 list 里混着 49 条子会话,标题就是
  派活的提示词前缀(九条都叫 "You are auditing ONE file"),slug 全撞名;
  它们是父 agent 内部的工作单元,人往里发邮件毫无意义
- **slug 撞名只留最近那条**:服务端只能取其中一条,上报同名项只会让补全里
  出现几个点哪个都不确定的候选
- DSH 插件此前**完全没有心跳** —— Gateway 靠 last_seen 判在线,一直靠注册撑着

补全候选带标题与来源:`suggestions` 保留纯字符串数组(不打破已部署的前端与
第三方客户端),新增同序的 `candidates`。过滤时标题也参与匹配 —— 人记得的是
「缓存选型」而不是 brisk-harbor 这种随机短名。

## 4. 对话树看不见抄送与转发产生的分支

旧实现从锚点分「祖先链 + 子树」两路展开,而**兄弟节点既不是锚点的祖先也不是
它的子孙**:一封抄送给两个 Agent 的邮件收到两个回复,从其中一个看树永远看不到
另一个;挂在原件上的转发分支同理。

改为先 `ThreadRootOf` 上溯到线索根,再从根整树 BFS。只剩一个加载方向,
因此不再需要滚动位置补偿。前端补上抄送人列表与转发标记 —— 树上两个兄弟节点
为什么并列,唯一的解释就是父邮件抄送给了两个人。

## 5. DSH 插件(Phase 7.7)

卡了一下午的 `Cannot read properties of undefined (reading 'kind')` 根因是
`followup()` 的参数形状:DSH 要完整的 UserMessage(content + source),
而我照抄了 opencode 的 parts 数组。错误抛在 agent-loop 内部,不指向调用点。

- `agent/status` → idle 时自动转发最后一条 assistant 消息(对应 opencode 的
  session.idle),复用 relay-dedup 让位于模型的主动回信,走免配额通道
- `approval/request` 权限询问转邮件问人。与 opencode 的差异:那边的
  permission.ask 是同步钩子只能立即返回 ask,DSH 这边是异步 waterfall,
  可以真的等人 —— 拆插件时未决询问一律 fail closed,否则 await 永不返回
- 会话别名由模型标题派生(保留中文,去掉 `.` `@` `/` 等寻址分隔符 ——
  留在别名里会让它自己被解析器切开)
- 逻辑放 lib/ 下的纯函数并加测试:三类约定都是「错了不当场报错、只在深处
  炸一个无关错误」

## 其他

- `deploy/reset-demo.sh`:清空演示邮件数据,保留账号与密钥。备份用 `.backup`
  而非 cp(WAL 下 cp 拿到的是缺尾巴的库);手工按依赖顺序删(SQLite 的
  foreign_keys 默认关,声明了 REFERENCES 也不级联);只在目标是默认库时才碰
  systemd(演练时误停过一次生产服务)
- 插件 dist/ 不进版本库,install.sh 负责构建
- `permission_decision` 事件补 session_id:插件重启丢了待决映射时要靠它定位会话
This commit is contained in:
2026-09-02 20:05:51 +08:00
parent 9d4718a412
commit ca64d12057
43 changed files with 3940 additions and 290 deletions

View File

@ -26,6 +26,20 @@ if [[ -d "$REPO/plugins/opencode-mail-bridge/node_modules/zod" ]]; then
else
( cd "$REPO/plugins/opencode-mail-bridge" && npm install --no-audit --no-fund && npm test )
fi
# DSH 插件:先构建再跑测试。
#
# 它是 TypeScript 写的package.json 的 main 指向 dist/index.js而 dist/ 不进版本库
# (与 web/dist 同理)—— 新克隆里不先 tscDSH 加载插件时会直接找不到入口。
# 测试本身只碰 lib/ 下的纯函数(不依赖 dist但先构建能把类型错误也当成门禁。
#
# 盖住的三类约定都是「错了不当场报错、只在深处炸一个无关错误」:
# followup 消息形状、工作目录解析、会话快照的 subagent 过滤。
if [[ -d "$REPO/plugins/dsh-mail-bridge/node_modules/typescript" ]]; then
( cd "$REPO/plugins/dsh-mail-bridge" && npx tsc && npm test )
else
( cd "$REPO/plugins/dsh-mail-bridge" \
&& npm install --no-audit --no-fund && npx tsc && npm test )
fi
echo "==> 前端产物嵌入 Gateway"
# 只清构建产物,不能 rm -rf 整个目录:

113
deploy/reset-demo.sh Executable file
View File

@ -0,0 +1,113 @@
#!/usr/bin/env bash
#
# 清空演示部署里的邮件数据,保留账号与接入配置。
#
# sudo ./deploy/reset-demo.sh # 交互确认
# sudo ./deploy/reset-demo.sh --yes # 跳过确认(脚本化调用)
#
# 会清掉:邮件、会话、附件(含磁盘文件)、权限请求、免配额转发记录、限速计数
# 会保留用户与密码、Agent 注册与默认预算、Agent 密钥、用户密钥、登录会话
#
# 保留账号是刻意的:演示环境重置一次就要重新配一遍密钥与插件,
# 那比手工删邮件还费事。要连账号一起清就直接删掉 .db 文件重启。
set -euo pipefail
PREFIX=${AGENTMAIL_PREFIX:-/opt/agentmail}
DEFAULT_DB=$PREFIX/data/agentmail.db
DB=${AGENTMAIL_DB:-$DEFAULT_DB}
ATTACH=${AGENTMAIL_ATTACHMENTS:-$PREFIX/data/attachments}
BACKUPS=$PREFIX/backups
SERVICE=agentmail-gateway.service
# 只有在清理服务真正在用的那个库时才碰 systemd。
# 演练时把 AGENTMAIL_DB 指到副本,却把生产服务停了 —— 这个坏事已经发生过一次。
MANAGE_SERVICE=no
[[ $DB == "$DEFAULT_DB" ]] && MANAGE_SERVICE=yes
[[ $EUID -eq 0 ]] || { echo "需要 rootsudo $0" >&2; exit 1; }
[[ -f $DB ]] || { echo "找不到数据库:$DB" >&2; exit 1; }
command -v sqlite3 >/dev/null || { echo "需要 sqlite3" >&2; exit 1; }
count() { sqlite3 "$DB" "SELECT COUNT(*) FROM $1;" 2>/dev/null || echo 0; }
echo "数据库:$DB"
echo
echo "将清除:"
printf ' 邮件 %s\n' "$(count mails)"
printf ' 会话 %s\n' "$(count sessions)"
printf ' 附件记录 %s\n' "$(count attachments)"
printf ' 附件文件 %s\n' "$(find "$ATTACH" -type f 2>/dev/null | wc -l)"
printf ' 权限请求 %s\n' "$(count permission_requests)"
printf ' 转发幂等键 %s\n' "$(count relayed_mails)"
echo "将保留:"
printf ' 用户 %s\n' "$(count users)"
printf ' Agent %s\n' "$(count agents)"
printf ' Agent 密钥 %s\n' "$(count agent_keys)"
printf ' 用户密钥 %s\n' "$(count user_keys)"
echo
if [[ ${1:-} != "--yes" ]]; then
read -rp "确认清除?输入 yes 继续:" ans
[[ $ans == "yes" ]] || { echo "已取消"; exit 0; }
fi
STAMP=$(date +%Y%m%d-%H%M%S)
install -d "$BACKUPS"
echo "==> 备份到 $BACKUPS/agentmail-$STAMP.db"
# .backup 而不是 cpcp 会漏掉还在 WAL 里没落盘的最新写入
sqlite3 "$DB" ".backup '$BACKUPS/agentmail-$STAMP.db'"
if [[ -d $ATTACH ]] && [[ -n $(find "$ATTACH" -type f 2>/dev/null | head -1) ]]; then
tar czf "$BACKUPS/attachments-$STAMP.tar.gz" -C "$(dirname "$ATTACH")" "$(basename "$ATTACH")"
fi
# 停服务再清DELETE 本身在 WAL 下可以并发跑,但清理期间进来的一封邮件
# 会插进一个正被删空的会话里,留下没有父会话的孤儿行。
RESTART=no
if [[ $MANAGE_SERVICE == yes ]] && systemctl is-active --quiet "$SERVICE" 2>/dev/null; then
echo "==> 停止 $SERVICE"
systemctl stop "$SERVICE"
RESTART=yes
elif [[ $MANAGE_SERVICE == no ]]; then
echo "==> 非默认数据库,不动 systemd目标$DB"
fi
echo "==> 清空邮件数据"
# 手工按依赖顺序删SQLite 的外键默认不开PRAGMA foreign_keys=0
# 声明了 REFERENCES 也不会级联,倒过来删就会留下引用已删行的孤儿。
sqlite3 "$DB" <<'SQL'
PRAGMA foreign_keys = ON;
BEGIN;
DELETE FROM attachments;
DELETE FROM relayed_mails;
DELETE FROM permission_requests;
DELETE FROM mails;
DELETE FROM sessions;
-- 限速计数是运行态噪声,留着只会让演示时的第一次登录/建会话莫名被拦
DELETE FROM rate_limits;
-- used_rounds 是累计发信统计,邮件都删了它就是一个对不上任何记录的数字
UPDATE agents SET used_rounds = 0;
COMMIT;
SQL
echo "==> 删除附件文件"
if [[ -d $ATTACH ]]; then
# 只删内容文件与空壳目录,不删 $ATTACH 本身:
# 它的所有者与权限是部署时设好的,重建会丢掉。
find "$ATTACH" -mindepth 1 -delete
fi
echo "==> 回收数据库空间"
sqlite3 "$DB" "VACUUM;"
if [[ $RESTART == yes ]]; then
echo "==> 启动 $SERVICE"
systemctl start "$SERVICE"
sleep 2
curl -sf -m 5 http://127.0.0.1:8180/health >/dev/null \
&& echo " 健康检查通过" \
|| echo " 健康检查失败查看journalctl -u $SERVICE -n 50"
fi
echo
echo "完成。备份在 $BACKUPS/agentmail-$STAMP.db"
echo "账号与密钥未改动,插件无需重新配置。"