fix(权限): 409 的第二种含义是「本档不该问」——四桥都补上;状态写入点不再兜默认档
线上事故(jianf 经 pi 转达):补投路径漏传 permission_mode,插件拿 undefined 兜了 workspace 档,把 full 档会话写成 workspace-write + ask —— 不是"拦一次",是一整轮 工具能力降级,且状态留在会话里;随后该会话每次受守卫调用都撞 409。 四件事: 1. **状态写入点不接受默认值**(新增共享 `modeForStateWrite`):缺字段/脏值 → `null` = 不写状态。"默认值可以出现在**决策**里,不可以出现在**状态写入**里。" 同时保留共享契约的 fail-closed:真读到 workspace 才写 workspace。 2. **409 的两种含义分开处理**。`allowed-once` 只绕过**审批**,改不了**沙箱** —— 所以 dsh 桥在放行前先把服务端给的权威档位**写回会话**(这也就成了自愈路径: 已经降级的会话,下一次带档位的 409 会把它修回来);只认服务端明说的 full, plan 与"链上没有人类"照旧 fail closed。 3. **同一处缺陷在 zcode / opencode 也在**(`hooks/permission.mjs` 与 `index.js` 都把 409 当永久失败拒绝)。我先前在回信里写过"这两个桥不转发权限询问,不需要改" —— 那句话是错的,我当时的搜索面只有 `<plugin>/src/*.mjs`。按 pi 的要求把这条 **否定性事实变成常驻判据**后,它第一次运行就红给我看。四桥现在都有 「409 + full → 放行」,且**排在永久失败分支之前**(含顺序变异自检)。 4. **共用测试重新同源**:`test/catchup.test.mjs` 从 `153985e` 起就是分叉的 (我那版把平台专属路径写进了共用文件),而 `deploy/install.sh` 第 24 行会跑 `check-shared-libs.sh` —— 也就是说**部署一直是红的**,我没跑过那个脚本。 共用文件只放契约(值/行为),跨平台配对judge 移到平台专属文件,四份逐字节相同。 另外把"判代码 vs 判理由"从记忆变成代码:`test/lib/read.mjs` 提供 `code()/prose()/bytes()`, 判据目录里不得再裸用 `readFileSync`(新判据 `criteria-hygiene` 管,含读取器自检)。 判据证据(每条都做过"能不能红"的变异): - 写回去掉 → 红;纠正块挪到普通 409 之后 → 红;状态写入点退回兜默认 → 红; - zcode/opencode 的放行分支拿掉 → 各自红;共用测试分叉 → check-shared-libs 红。 各套件:dsh 388、pi 443、zcode 387、opencode 333(均经 npm test,含 tsc); electron `npm test` 15/15 判据绿 + vitest 266 + typecheck;`check-shared-libs.sh` 退出 0; Go `go test ./...` 全 ok。
This commit is contained in:
@ -12,7 +12,7 @@
|
||||
// 于是**谁先同步谁决定**。24/8 与 12/4 的差别不是审美,是同一个账号在不同客户端
|
||||
// 登录会得到不同的压暗强度。
|
||||
// 3. 缓存键是"换账号串味"的成因(全局键 → saved=false 时把上一个账号的外观推上去)。
|
||||
import { readFileSync } from 'node:fs';
|
||||
import { code, prose } from './lib/read.mjs';
|
||||
import { dirname, join } from 'node:path';
|
||||
import { fileURLToPath } from 'node:url';
|
||||
import { test } from 'node:test';
|
||||
@ -26,7 +26,7 @@ const ETS = join(ROOT, 'client/harmony/entry/src/main/ets');
|
||||
|
||||
/** 从 Go 源码里读服务端契约(不复制一份数字到判据里 —— 那又会变成"两处各写一套") */
|
||||
function serverDefaults() {
|
||||
const src = readFileSync(SERVER_MODELS, 'utf8');
|
||||
const src = prose(SERVER_MODELS);
|
||||
// 只取 DefaultAppearance 函数体,避免匹配到别的结构体字面量
|
||||
const at = src.indexOf('func DefaultAppearance()');
|
||||
assert.ok(at > 0, '服务端要有 DefaultAppearance()');
|
||||
@ -97,18 +97,18 @@ test('★ 默认外观 = 服务端契约(去 Go 源码里读,不在判据里
|
||||
assert.deepEqual([s.dim, s.blur], [12, 4], '服务端 DefaultAppearance 是 12/4(权威值)');
|
||||
|
||||
// WebUI:默认值必须来自共享常量,且等于服务端
|
||||
const defaults = readFileSync(join(ROOT, 'client/electron/src/lib/appearanceDefaults.ts'), 'utf8');
|
||||
const defaults = code(join(ROOT, 'client/electron/src/lib/appearanceDefaults.ts'));
|
||||
assert.match(defaults, new RegExp(`DEFAULT_DIM = ${s.dim}\\b`), `DEFAULT_DIM 要等于服务端的 BgDim=${s.dim}`);
|
||||
assert.match(defaults, new RegExp(`DEFAULT_BLUR = ${s.blur}\\b`), `DEFAULT_BLUR 要等于服务端的 BgBlur=${s.blur}`);
|
||||
// 严格:store 里不许再自写一套数字(原来这里写的是 24/8,与服务端不一致)
|
||||
const store = readFileSync(join(ROOT, 'client/electron/src/stores/backgroundStore.ts'), 'utf8');
|
||||
const store = code(join(ROOT, 'client/electron/src/stores/backgroundStore.ts'));
|
||||
const defBlock = /export const DEFAULT_BACKGROUND: BackgroundState = \{[\s\S]*?\};/.exec(store);
|
||||
assert.ok(defBlock, 'DEFAULT_BACKGROUND 要能取到');
|
||||
assert.match(defBlock[0], /dim:\s*DEFAULT_DIM/, 'dim 要引用共享常量,不许自写字面量');
|
||||
assert.match(defBlock[0], /blur:\s*DEFAULT_BLUR/, 'blur 要引用共享常量');
|
||||
assert.ok(!/dim:\s*\d/.test(defBlock[0]), `DEFAULT_BACKGROUND 里不许再出现数字字面量(现在:${defBlock[0].replace(/\s+/g, ' ')})`);
|
||||
// 同步层的兜底值也要引用同一常量(原来 clamp(..., 12, 4) 是另写的一份)
|
||||
const lib = readFileSync(join(ROOT, 'client/electron/src/lib/appearance.ts'), 'utf8');
|
||||
const lib = code(join(ROOT, 'client/electron/src/lib/appearance.ts'));
|
||||
const clamps = [...lib.matchAll(/clamp\([^)]*\)/g)].map(m => m[0]);
|
||||
assert.ok(clamps.length >= 4, `clamp 调用要能取到(实际 ${clamps.length} 处)`);
|
||||
for (const c of clamps) {
|
||||
@ -116,23 +116,23 @@ test('★ 默认外观 = 服务端契约(去 Go 源码里读,不在判据里
|
||||
}
|
||||
|
||||
// 鸿蒙:默认值(在 AppearanceResponse 的字段默认值里)与预设也要与服务端对得上
|
||||
const ap = readFileSync(join(ETS, 'model/Appearance.ts'), 'utf8');
|
||||
const ap = code(join(ETS, 'model/Appearance.ts'));
|
||||
assert.match(ap, new RegExp(`bg_dim: number = ${s.dim}\\b`), `鸿蒙默认压暗要等于服务端 BgDim=${s.dim}`);
|
||||
assert.match(ap, new RegExp(`bg_blur: number = ${s.blur}\\b`), `鸿蒙默认模糊要等于服务端 BgBlur=${s.blur}`);
|
||||
assert.match(ap, new RegExp(`theme: string = '${s.theme}'`), `鸿蒙默认主题要等于服务端 Theme=${s.theme}`);
|
||||
const wp = readFileSync(join(ETS, 'model/Wallpaper.ts'), 'utf8');
|
||||
const wp = code(join(ETS, 'model/Wallpaper.ts'));
|
||||
assert.match(wp, new RegExp(`'${s.preset}'`), `服务端默认预设 ${s.preset} 要在鸿蒙的预设清单里`);
|
||||
|
||||
// 这句注释在**这份源码**里现在是事实(它宣称"与客户端默认值一致")—— 这条就是它的核对器。
|
||||
// (运行时是否一致不由此判据保证:见文件头第 1 条的措辞说明。)
|
||||
const models = readFileSync(SERVER_MODELS, 'utf8');
|
||||
const models = prose(SERVER_MODELS);
|
||||
const comment = /\/\/ DefaultAppearance[\s\S]{0,200}?func DefaultAppearance/.exec(models);
|
||||
assert.ok(comment, 'DefaultAppearance 上面要有说明注释');
|
||||
assert.match(comment[0], /一致/, '注释仍在宣称"与客户端默认值一致"(本判据负责让它为真)');
|
||||
});
|
||||
|
||||
test('★ 缓存键按账号分:两端的键都带账号,且都不许退回全局键', () => {
|
||||
const store = readFileSync(join(ROOT, 'client/electron/src/stores/backgroundStore.ts'), 'utf8');
|
||||
const store = code(join(ROOT, 'client/electron/src/stores/backgroundStore.ts'));
|
||||
// 键函数:必须把 accountId 拼进去(按块取函数体,不看调用点 —— "配对/解析"那条)
|
||||
const at = store.indexOf('export function storageKey(');
|
||||
assert.ok(at > 0, '要有 storageKey 函数');
|
||||
@ -201,7 +201,7 @@ test('★ 缓存键按账号分:两端的键都带账号,且都不许退回
|
||||
assert.match(store, /localStorage\.setItem\(storageKey\(\), JSON\.stringify\(state\)\)/, '写缓存要按账号的键');
|
||||
|
||||
// 鸿蒙侧:键同样带账号(两边形状一致,这条差异已经消除)
|
||||
const ets = readFileSync(join(ETS, 'common/AppearanceStore.ets'), 'utf8');
|
||||
const ets = code(join(ETS, 'common/AppearanceStore.ets'));
|
||||
const eAt = ets.indexOf('prefKey(accountId: string)');
|
||||
assert.ok(eAt > 0, '鸿蒙要有按账号取键的函数');
|
||||
let d2 = 0;
|
||||
@ -224,7 +224,7 @@ test('★ 切账号的顺序:**先按新账号重读本地**,再拉服务端
|
||||
* 服务端"没有记录"时 `pull()` 会"以本地为准推上去"——所以重读必须在前,
|
||||
* 否则推上去的是上一个账号的外观(全局键时代就是这个现象,而且写进了服务端)。
|
||||
*/
|
||||
const sync = readFileSync(join(ROOT, 'client/electron/src/stores/appearanceSync.ts'), 'utf8');
|
||||
const sync = code(join(ROOT, 'client/electron/src/stores/appearanceSync.ts'));
|
||||
const sub = /activeId !== prev\.activeId\)[\s\S]{0,400}?\}\);/.exec(sync);
|
||||
assert.ok(sub, '要能取到账号切换的处理块');
|
||||
const block = sub[0];
|
||||
@ -234,7 +234,7 @@ test('★ 切账号的顺序:**先按新账号重读本地**,再拉服务端
|
||||
assert.ok(pullAt > 0, '切换账号仍然要拉服务端');
|
||||
assert.ok(reloadAt < pullAt, 'reloadForAccount() 必须在 pull() 之前(顺序就是这条判据的全部意义)');
|
||||
// 重读本身不许落盘(它只是把本账号已有的值读回来,不是用户的改动)
|
||||
const store = readFileSync(join(ROOT, 'client/electron/src/stores/backgroundStore.ts'), 'utf8');
|
||||
const store = code(join(ROOT, 'client/electron/src/stores/backgroundStore.ts'));
|
||||
const rAt = store.indexOf('reloadForAccount: () => {');
|
||||
assert.ok(rAt > 0, 'store 要提供 reloadForAccount');
|
||||
const rBlock = store.slice(rAt, store.indexOf('}', store.indexOf('set(next)', rAt)));
|
||||
|
||||
Reference in New Issue
Block a user