Commit Graph

16 Commits

Author SHA1 Message Date
887e43c482 ★★★★ 复核 pi ae164e2e(已回 c72b174b、谓词收紧 cb2157a)★★★ 但我按自己上封写下的规则**逐条件审那条谓词**,发现**规则写下了、只用在 2 条上**: 5 个条件里 **3 个从未有见证**,其中 source 分支能造成**假绿**
★★ (A) pi §三 两个 claim 实测确认: 两条守卫均为**下限**(`:229 -lt 1`、`:248 -lt AM_CALLER_MIN`);
   域偏宽有真触发(`. /tmp/not-our-lib/env-defaults.sh.other` ⇒ 被当调用者并报其裸赋值)✓(上封已修)
★★★★ (B) **我自己的漏** —— 谓词 5 个条件逐条审:
   ^[[:space:]]*(\.|source)[[:space:]].*[^[:alnum:]_.-]lib/env-defaults\.sh["']?[[:space:]]*$
     ① 行首锚 ⇒ 无见证 ★ / ② **`(\.|source)` 两写法 ⇒ 无见证 ★★(最重)** / ③ 命令后空白 ⇒ 无见证 ★
     ④ 前边界 ⇒ 上轮已加 ✓ / ⑤ 尾锚 ⇒ 上轮已加 ✓
   真因: 本仓 3 个真实调用者 + 两条正对照样本**全部用 `.`** ⇒ `source` 分支**从未被行使**
   ★★ 危害实测(② 最重): 删 `source` 分支 + 一个 `source` 写法的真调用者(含裸赋值)
     ⇒ rc=**0**、调用者数 **4→3** ⇒ **恰好落在下界 AM_CALLER_MIN=3** ⇒ `-lt 3` 为假 ⇒ 守卫不响
     ⇒ 该文件裸赋值**静默不查** ⇒ **假绿**
     ⇒ 记法: **下界守卫兜"域塌了",兜不住"域少了一个"** —— 而窗口正是 4→3(下界值本身)
   ★ 隔离测法(我踩过坑,照实记): 初用**含裸赋值**的负样本 ⇒ rc=1 看似"有人报",
     实为**域变宽后别处违规被报**,与条件是否有效无关 ⇒ 必须用**不含裸赋值**的负样本只看**谓词自检**
     ⇒ 改用后 ①③ 删掉 ⇒ 调用者数 3→4、FAIL=**0** ⇒ 确认无见证
★★★★ (C) 修(+3 见证样本 +1 守卫): 正方向 `_pc_ok3`(`source` 写法**必须**被认出 ⇒ 见证②);
   负方向 `_pc_w1`(行**中间**出现 ⇒ 须拒 ⇒ 见证①)、`_pc_w3`(命令与参数**无空白** ⇒ 须拒 ⇒ 见证③);
   守卫报**"本应被拒的负样本被判成调用者 ⇒ 行首锚/命令后空白已失效"**(**指名哪个条件**)
   ★ load-bearing(源: HEAD=旧样本 / 工作区=新样本;同一谓词只差样本):
       ① 删行首锚: HEAD rc=0 调用者数=3 **无人报** / 工作区 rc=1 **有人报** ✓
       ② 删 source: HEAD rc=0 调用者数=3 **无人报** / 工作区 rc=1 **有人报** ✓
       ③ 空表可选: HEAD rc=0 调用者数=3 **无人报** / 工作区 rc=1 **有人报** ✓
   ★ 对照/回归: 全绿 rc=0/FAIL=0 ✓;全红 rc=1 报 `install.sh:135 用了裸赋值` ✓;
     真树 rc=0、`(3 个调用者,裸赋值 0 处)` ✓;`bash -n` rc=0 ✓;criteria-hygiene **10/10** ✓
★★ 元教训: **"写下一条一般规则" ≠ "把它施加到该规则覆盖的每一个实例上"** ——
   我上轮写的是"**每个**条件都要有一条只踩它的样本",然后只给 2 条加了
   ⇒ 可判做法: 写完这类规则**立刻对当前对象枚举实例**(把谓词逐条拆开数 = 5 条,一条一格),
     否则规则只是**那句话**,不是**这件事**
★ 围栏 1172(偶/配对无缺;新块 6 个围栏独立闭合)—— 期间 pre-commit 抓到一次**奇数围栏**(我漏写 (C) 段闭合),已补
2026-09-26 02:56:26 +08:00
ee3364a111 ★★★★ 修 · 反向对照的"见证力"缺陷: 每条件各配一条"**只踩它**"的样本(_pc_bad 原样本被两条件同时拒 ⇒ 对两条都无见证)
★★ 缺陷(承上一条机制): 反向对照**只有一条**样本 `. /tmp/not-our-lib/env-defaults.sh.other`,
   而它**同时**被两条独立条件拒 —— ① 前边界 `[^[:alnum:]_.-]lib/env-defaults`(`-lib` 的 `-`)
   ② 尾锚 `["']?[[:space:]]*$`(`.other` 结尾)⇒ **对两条都没有见证力**
   ⇒ 删掉任一条条件,对照**照样绿**(实测: 两个锚各自都能被单独删掉而不被发现)
★ 修(+2 条样本): ① `. /tmp/not-our-lib/env-defaults.sh`(**只踩前边界**,结尾合法 `.sh`)
                    ② `. /tmp/zzz/lib/env-defaults.sh.other`(**只踩尾锚**,前面合法 `/`)
★ 变异测试(这才是判据):
   删【前边界】: 旧样本 ⇒ rc=0 **无人报** / 新样本 ⇒ rc=1 报"只在前边界违规的异库文件" ✓
   删【尾锚】  : 旧样本 ⇒ rc=0 **无人报** / 新样本 ⇒ rc=1 报"只在尾锚违规的异库文件" ✓
   ⇒ **load-bearing 确认**(退回旧样本则两锚都删得不知不觉)
   ★ 且**报的是哪一句**能**指认是哪个锚**被删,不是笼统"域偏宽" ⇒ 诊断可用
★ 对照/回归(源 = 提交对象 + 工作区判据):
   全绿对照(不注入、不删锚) ⇒ rc=0、FAIL=0 ✓
   全红对照(注入 1 真违规)  ⇒ rc=1、报 `deploy/install.sh:135 用了裸赋值` ✓
   真树基线 rc=0、`(3 个调用者,裸赋值 0 处)`、FAIL=0 ✓(新样本**不误伤**真仓)
   `bash -n` rc=0 ✓ / criteria-hygiene **10/10** ✓
★ 一般化: **每个"拒绝某类输入"的条件,都要有一条只被它拒的样本** —— 否则那个条件是**没人看着的**;
   "多条条件一起拒"会让**全部相关条件**同时失去见证(= **判定侧的共模**,与输入侧共模对偶)
★ 围栏 1140(偶/配对无缺)
2026-09-26 02:45:57 +08:00
89b47c4fff ★★★ 闭 ⑨a(违规扫描的"谓词之外"): AM_SCAN_RE 加可选 export 前缀;★★ 并把 ⑨a/⑨b **分开申报** —— ⑨b(;/&&)是**真边界**,因为"能看见分隔符"的候选会引入**假红**
★ 由来: 我核 pi `02e3fd46` 时撞出的 gap(pi 没报、我也没记)——
   `AM_SCAN_RE` **行首锚定**,而判据 `:18` 自举的缺陷形态是**行内连接**
   (`. env-defaults.sh; AGENTMAIL_REQUIRE=__no_such_cmd ⇒ 漏过`)⇒ 分行写抓到、同行写假绿。
★★ 两种失效**分开**(不混成一条):
   ⑨a `export AGENTMAIL_REQUIRE="h"` ⇒ 行内**是**字面裸赋值,谓词不认前缀 ⇒ **谓词之外** ⇒ **本次已闭**
   ⑨b `true; AGENTMAIL_REQUIRE="h"` / `true && …` ⇒ 该行**算调用者**(数=4)却**不判违规** ⇒ **申报为边界**
★ ⑨b 为什么不顺手放宽(**实测代价**): 候选 `(^|[;&|][[:space:]]*)[[:space:]]*(export…)?AGENTMAIL_REQUIRE=`
   会把 **`echo "a; AGENTMAIL_REQUIRE=x"`**(**合法**行,token 在字符串字面量里)判成违规 = **★假红** ⇒ 不可用。
   要让它可用必须先有**引号感知** ⇒ 撞回 ⑧b 那条真边界。
⇒ ★★★ 记法: **"放宽谓词"与"放宽到能看见分隔符"是两件事** —— 前者只动**同一行内 token 前面**的词法
   (安全可闭);后者要求**跨 token 的语句结构**(先用假红付账)。
★ 验证(全部在**提交对象**快照上跑,不读工作区):
   ① 行为表 5/5 符合: ⑨a export⇒rc=1 ✓/字面正对照⇒rc=1 ✓/走动作⇒rc=0 ✓/⑨b⇒rc=0(边界)✓/
      引号内 token(合法)⇒rc=0 ✓
   ② **假红扫描**: 遍历全部 `deploy/*.sh`,旧谓词命中 2、新谓词命中 2 ⇒ **无新增命中** ✓
   ③ 真树基线 rc=0、FAIL=0、"裸赋值 0 处" ✓;`bash -n` rc=0 ✓;criteria-hygiene **10/10** ✓
   ④ **承重性(变异测试)**: 撤回 `(export…)?` ⇒ ⑨a 重新 rc=0 假绿 ⇒ **修是承重的** ✓
⚠️ 射程: 真仓**无**此类活缺陷(grep = 0)⇒ 这是**判据域** gap,不是生产缺陷
2026-09-26 02:31:33 +08:00
8922ddc468 ★★ 修掉 pi 95e50126 所指**同一形状的第三处**(:407/:408 的 grep | head -1)—— 但实测它**不是同一个缺陷**(失效方向相反),并纠正我自己两次误判
★★ 形状: `_ph="$(grep -F "${_am_nonce}HEAD" <<< "$_probe_out" | head -1 | cut -d: -f1)"`
   与 pi 批的 `:102`(`strip | grep -n`)**逐字同构**: 都是"管道 + 会早退的读者"
   ⇒ 我若只报不改,就是**第三次**"知道规则、写在注释里、自己没照做"

★★★ 但它与 `:102` **不同族** —— 我实测把"形状相同"与"缺陷相同"分开了:
   · `:102` 静音 ⇒ `hits` 空 ⇒ 报"裸赋值 **0** 处" ⇒ 落**绿**侧(fail-open)✗
   · 本处静音 ⇒ `_ph` 空 ⇒ `:410 [ -z "$_ph" ]` ⇒ 落**红**侧(fail-closed)✓
     逐场景验证: `_ph` 空 / 取到错行 / 顺序反 ⇒ **三种都判红**
   · ★ 且生产者**输出上界=1 行是构造性的**(`_am_nonce` 运行期随机 ⇒ 静态 `$f` 不可能预先含它),
     不是"尺寸恰好装得下" ⇒ 我把巨量输出强喂给它(40 次): 141 出现 **40/40**,
     而**取值仍恒正确**(`head` 已拿到它要的那一行)—— 与 `:102` 的"值被丢掉"也不同
   ⇒ 记法: 修一条规则时,**"这处违不违规"与"这处会不会因此出错"是两个问题** ——
     前者看形状,后者看**失效方向**;**只有后者决定它是不是同一个 bug**
   ⇒ 仍改成无管道写法(`grep -m1` + `${x%%:*}`,成本为零),并让规则在全文件一致,
     免得下一次有人动掉 nonce 那个界时这处才第一次暴露

★★ 同时纠正我自己的**两次误判**(都在本轮现场抓到,记下来):
   ① 我报"放宽探针谓词 ⇒ 探针静默失效(rc=0)" —— **错的**: 我那次变异的
      `grep -E "." | head -1` 取到的**第 1 行正是探针行** ⇒ 它是**等价变异**,不是失效
   ② 我报"141 时取值损坏 40/40" —— **是我把期望值写错了**(写成 `1`,实际该是 `AMHEAD`);
      实测取值正确 **40/40**,取值错 **0/40**
   ⇒ 两次都是**判据写错**而非对象出错 —— 与我 `15c8f50` 那次"0 命中还写行号"同族

★ 验证: `bash -n` ✓;基线 rc=0(连测 5 次);注入裸赋值 ⇒ rc=1(非空转);
  探针目标变异仍被抓(删中间行 ⇒ rc=1);`criteria-hygiene` **10/10** 绿;生产未动
2026-09-26 01:39:56 +08:00
cb2157a49a ★★ 收 pi 两处**实测打出的我自己的缺陷**: ① 探针标记与判据自身源码**碰撞** ⇒ 假红(改用**运行时 nonce**)② 调用者谓词**过宽**(子串出现 ≠ 指向本库)⇒ 假红(谓词收紧 + 尾锚)
★★ (A) pi `551d7d85`: 固定标记 `__AM_P_TAIL__` 与**判据文件自身内容**碰撞 ⇒ 假红
     根因: 该字面量**就在本判据源码里**(:374 探针串、:379 grep 那行),
       所以当**本判据自己被当数据读**(域偏宽/自指)时,`grep -F … | head -1`
       匹配到的是**源码里那行**,而不是文件末尾之后的真尾探针
     我复现(自指场景): head=1、tail=375、内容行数=536、应为 538 ⇒ 差 163
       (pi 报 162 @ 它的 HEAD,逐位吻合同一机制)
     ⇒ 修法: **运行时 nonce**(`_am_nonce="AM${RANDOM}${RANDOM}${$}Z"`)——
       该记号**不可能**预先出现在任何静态文件里 ⇒ 碰撞**不可表示**
       ★ 比"再加几个下划线""改成 tail -1"更根本: 前两者只是让碰撞**更难**,nonce 让它**不可能**
     ★ 实测: 自指场景不再报"探针失败",改为正确报出**真违规**(:293/:401 那两处探针字面量本身)
★ (B) pi `ae164e2e`: 谓词 `.*env-defaults\.sh` 只要求**子串出现** ⇒
       `. /tmp/not-our-lib/env-defaults.sh.other` ⇒ rc=**1** 并报其裸赋值,而它**没 source 本库** ⇒ **假红**
     ⇒ 修法(pi 的诊断对: **域的宽度该用谓词精度管,不该用阈值管** ——
       空集/下界守卫都只兜"域偏小"这一方向,加上界阈值只是把**精确性**问题换成**调参**问题):
       谓词改成"source 的**参数末尾**必须是 `…/lib/env-defaults.sh`":
         `[^[:alnum:]_.-]lib/env-defaults\.sh["']?[[:space:]]*$`
         ★ 前半排除 `not-our-lib/…`(`-lib` 前是 `-`);**尾锚**排除 `env-defaults.sh.other`(更长的名字)
     ★ 实测: 本仓 3 个真实调用者全认出;pi 的假红例与 5 个别式反例全拒
     ⚠️ 射程: 行内文本判法,不解析变量取值 ⇒ `. "$SOMEDIR/lib/env-defaults.sh"` 而 $SOMEDIR
       指向别处时仍算调用者(**偏宽**、方向安全: 多查一个文件而非漏查)
★★ (C) 反向对照里**补上 pi 的假红样本**(`/tmp/not-our-lib/env-defaults.sh.other`)——
     它正是 (B) 那条回归的守卫;实测把谓词回退成过宽版 ⇒ 反向对照**打红**(rc=1)
★ 回归: 基线 rc=0;pi① rc=1 / pi② rc=0 / pi 假红例 rc=0 / 真调用者 rc=1;
   12 向变异矩阵全 rc=1;criteria-hygiene 10/10;--git-hooks 负对照(PATH 无 git / pre-push 不可执行) rc=1 未破
2026-09-26 00:42:29 +08:00
4c94d430b1 ★★★ 收 pi 9bb3cc32: 上一版"词首规则"的**单条 sed 近似**有两处**方向相反**的残留(①假阴 . "$A #B/…" ⇒ rc=0 丢调用者 ②假红 . /dev/null;# 提到 … ⇒ rc=1 误判)⇒ 改为**引号感知的逐字符扫描**(_strip_comments_lex),并加调用者判定的**正/反向对照**
★★ (A) pi 报的两处残留我都复现(`2fe58ce` 上逐字一致):
     ① 假阴(未全闭): `. "$A #B/deploy/lib/env-defaults.sh"` + 裸赋值
        ⇒ 我的规则把**引号内「空格+#」**当注释 ⇒ 截成 `. "$A` ⇒ 丢失调用者 ⇒ rc=**0**、调用者数仍 3
     ② 假红(我没提): `. /dev/null;# 提到 env-defaults.sh` + 裸赋值
        ⇒ `;` 后的 `#` **该**截而没截 ⇒ **非调用者**进集合 ⇒ rc=**1** 并报该文件裸赋值
     对照: `;` 换成空白 ⇒ 正确截断 ⇒ 不算调用者 ⇒ rc=0 ✓
     ★ 两处**方向相反**且**单条 sed 修不了**: 只加元字符边界 ⇒ 修②、对①无改善;
       只追引号 ⇒ 修①、对②无改善 ⇒ 真规则要**跨字符状态**(在引号里吗)⇒ 必须写成自动机
★ (B) 修法: 新增 `_strip_comments_lex`(awk 逐字符扫描)实现 bash 手册的真规则 ——
     **以 `#` 开头的"词"**(词边界 = 行首/空白/元字符),且 `#` 在**引号内**时不是词首;
     `'…'` 内除 `'` 全字面,`"…"` 内 `\` 可转义,`\#` 不是注释。
     实测矩阵(本仓真实两行 + pi 两例 + 反例 4 例)全部符合预期
     ★ 我先试了 pi 建议的"env-defaults.sh 出现在最后一个引号闭合之后" —— **实测会漏掉本仓
       **全部** 真实调用者**(`. "$REPO/…/env-defaults.sh"` 里 env 在末引号**之前**)⇒ 未采纳
★ (C) 加调用者判定的**正向/反向对照**(域的定义静音 ⇒ 正式扫描不报错,只少查/多查文件):
     正: 两个已知调用者样本(含本仓真实形态、pi①)必须被认出
     反: 两个非调用者样本(pi②、整行注释)必须不被认出
     ⇒ 变异测试: 词法器"恒删 env-defaults" ⇒ 正对照打红(但**先**被空集守卫接住,见下)
                 词法器"恒不截断" ⇒ **反对照打红**(这一条是新的鉴别力)
★ (D) ⚠️ 我**自catch 并把射程写窄**(第一版注释我写宽了):
     该对照调的是**函数** `_is_caller_text`,**不是调用点** ⇒
     它盖住"词法器 + 正则"两环,**盖不住**有人把**调用点**改掉(`… "$(cat "$f")"` → `true`/`false`)——
     实测确认那种改法自检**照样绿**。⇒ 该方向由 ② 空集 / ②′ 下界兜;
     而域**偏宽**(非调用者算进来 ⇒ 假红)**当前没有守卫**,我**不**声称已盖住。
     ★ 这正是我先前记的"自检必须与正式判定走**同一条实现路径**"——我**又**在注释里写宽了一次;
       这次的处理是**把射程写窄**而不是再宣称补了一个洞(按 ⑰′ 的标准)
★ 回归: pi 两例 + 前版两例 + 真调用者 共 5 例全部符合预期;
   12 向变异矩阵全 rc=1;干净基线 rc=**0**;criteria-hygiene **10/10** 绿
★ 依赖: `awk` 已在脚本顶部预检(`for c in grep awk sed find`)与 SELF 列表内
2026-09-25 08:40:46 +08:00
6d772803f3 ★★★ 收 pi 30ee8ff2: ⑧b **不只是"规格错",它有真实假绿** —— 调用者判定依赖 strip ⇒ source 行里的 ${VAR#…} 被当注释截断 ⇒ **调用者身份丢失** ⇒ 该文件的裸赋值连查都不查(实测 rc=0、调用者数仍 3、三条不变量全过);已改用**词首注释规则**修掉,并把 ⑧b 拆出 **⑧c(可闭,已闭)**
★★ (A) pi 报的假绿(我复现,逐字一致):
     `deploy/redeploy-nc.sh`:
         . "${REPO#/home}/deploy/lib/env-defaults.sh"
         AGENTMAIL_REQUIRE="z"                    ← 真违规
     ⇒ 真 strip(`s/#.*$//`)把它截成 `. "${REPO` ⇒ **不再提及 env-defaults.sh**
       ⇒ 该文件**静默退出调用者集合** ⇒ 裸赋值**不被查** ⇒ rc=**0**,
       仍报"3 个调用者,裸赋值 0 处"(z 被漏)
     现实形态同样命中(pi 报、我复现): `. "$(dirname "${BASH_SOURCE[0]#/x}")/lib/env-defaults.sh"` ⇒ rc=0
     ★ 而**三条不变量全过**(首尾探针 / 行号算术 / 逐行局部不变量):
       删的首字符**确实**是 `#`、stripped 也**确实**是 raw 的前缀 ⇒ ⑧a 那套形状检查**看不见它**
     ★ 触发形态本仓已在用(`${VAR#…}`/`${VAR##…}`/`${VAR%…}`):
       prune-deploy-artifacts.sh:66、recount-relay-counts.sh:161-165、install.sh:768 等
★ (B) 修法: ① 调用者判定改用**词首注释规则** `sed 's/\(^\|[[:space:]]\)#.*$//'`
       —— shell 的真实规则(`#` 只在**词首**才是注释)⇒ 参数展开/引号内的 `#` **不再**被截断
     ★ 我先试过"用 raw 原文",**它引入假红**(实测):
         `. other.sh   # 注释里提到 env-defaults.sh` 会被当成调用者
       ⇒ 所以不能只"去掉 strip",要**把 strip 的规格写对** —— 这是**规格错**,不是"边界"
     实测: pi 两例(`${REPO#/home}` / `${BASH_SOURCE[0]#/x}`)**都 rc=1** ✓
       反例对照 `. other.sh # 提到 env-defaults.sh` **仍不算调用者**(rc=0、调用者数 3)✓
       三个真实调用者全认出、判据自己不误入集合 ✓
★ (C) ⑧b 拆两半(本轮第三格记法):
     ⑧c **调用者判定**(判"哪一行是 source 行"只用到**行首形态**,与注释后缀无关)⇒ **可闭,已闭**
     ⑧b **注释语义本身**(strip 对**行内** `${V#x}`/引号内 `#` 的截断会不会让**违规行自己**
        不再匹配 `AM_SCAN_RE`)⇒ **真边界**。残余实测: `AGENTMAIL_REQUIRE#="z"` ⇒ strip 成
        `AGENTMAIL_REQUIRE` ⇒ 不再匹配 ⇒ rc=0(但该行**本就不是合法赋值**,落在射程边缘);
        合法形态 `AGENTMAIL_REQUIRE="${V#x}"` ⇒ 截断后仍匹配 ⇒ rc=1 ✓ 不漏
     ⇒ ★★★ 记法: **"耦合"本身会被误报成"边界"** —— 我原说"⑧b 是语义边界",
       其实里面**掺着一处没必要的耦合**(调用者判定顺手复用了 strip)。
       判法: 申报边界前问 **"这个信息真的只能由被检对象给出吗,还是我顺手复用了它?"**
     ⇒ ⑧a 是"换错观察对象"、⑧c 是"**多余的依赖**" —— 两次都把可闭的说成了边界
★ 回归: 12 向变异矩阵全 rc=1;干净基线 rc=0;criteria-hygiene **10/10** 绿
2026-09-25 08:28:04 +08:00
0e99d2dc22 ★★ 采纳 pi 的**非循环**补法: 逐行局部不变量(stripped 是 raw 前缀 ∧ 首删字符须为 #)⇒ 我上轮申报为"真边界"的 ⑧ **形状那半实际可闭**;★★ 并更正我 §六 那条**误读**: 我的对照 sed '135s/AGENTMAIL_REQUIRE/X' **缺尾斜杠** ⇒ rc=1 来自 sed 语法错误 + 空集守卫,**不是检出**(正确形式 rc=0)
★★ (A) 我 §六 的对照句是**误读**(pi 纠正,我复现确认):
     我写: "对照 `sed '135s/AGENTMAIL_REQUIRE/X'` ⇒ rc=1(它同时动了别的可匹配串)"
     实测: 该命令**缺结尾 `/`** ⇒ stderr 12 处 `unterminated 's' command` ⇒ 内容被读空
       ⇒ 报的是 **"一个 source env-defaults.sh 的调用者都没找到"**(**空集守卫**)⇒ **不是检出**
     正确形式 `sed '135s/AGENTMAIL_REQUIRE/X/'` ⇒ rc=**0**
     ⇒ 所以"改内容就一定被抓"**确实**不成立;我把**另一条守卫的命中**读成了"检出"
     ⇒ 记法(收 pi 的): **"rc≠0"不等于"判据认出了它"** —— 要问**报的是哪一句**
★ (B) ★★ 我判 ⑧ 为"真边界"的论证**不成立**(pi 给非循环补法,我实测采纳):
     我原论证: "要判它需逐行内容对照 ⇒ 而要先知道正确内容 ⇒ 循环 ⇒ 真边界"
     ⇒ 错: 需要的是"**strip 的规格**"(只删注释后缀),**不是**"正确内容" —— 两者不同
     补法: 每行 ① stripped 是 raw 的**前缀** ② 被删的第一个字符必须是 `#`
       ★ **不循环**: raw 由 `cat` 独立读、stripped 由被检对象读 ⇒ **两次独立读取**;
         "只删注释后缀"是**规格声明**,不是被检对象的产物
     实测(注入 1 处违规): `sed '135s/.*//'` / `'135s/.*/ /'` / `'56s/.*/ /'` /
       `'s/AGENTMAIL_REQUIRE//'` **全 rc=1**;真 strip ⇒ rc=**0**(**非恒红** ✓)
     ⇒ **形状盲区已闭**;我上轮把它整条申报成"真边界"是**多申报**
★★ (C) 于是 ⑧ 拆两半(本轮真正的记法):
     ⑧a **形状**(某行字符被抹/被改)⇒ **可闭**(本次已闭)
     ⑧b **语义**(删对了 `#`、但那个 `#` 本不该当注释,如 `X="a#b"`)⇒ **真边界**
        实测: 真 strip 把 `X="a#b"` 截成 `X="a` ⇒ **规格本身错**,而局部不变量**通过**
     ⇒ 准则: **申报"闭不了"之前先问缺的是"形状"还是"语义"** ——
       形状 = "换一次读取就有"(可闭);语义 = "要先有正确内容"(真边界)
     ⇒ ★ 我上轮是**拿语义的循环性去论证形状那半也不可闭** ⇒ 与 ⑤ 同类的错(第二次)
★ 变异矩阵 12 向全 rc=1;基线 rc=0;criteria-hygiene **10/10** 绿
★ 提交前围栏 894(偶)放行
2026-09-25 08:14:43 +08:00
0a83eafd91 申报 ⑧ 更正: 逐文件探针的**真盲区**是"抹掉某一行的内容"(保行数/顺序/两端);★ 并区分"换面可闭"(⑤,我误判过) 与"要拿到它得先有它"(真边界)
★ 我第一版 ⑧ 写的是"不能证明注释剥离的语义正确",并举了"只删整行注释"当例子 ——
   **实测那个例子会被抓到**(rc=1),所以那段**陈述不准确**,已换掉。
★ 实测出的**真盲区**(可复现): 只清空**违规行本身**的内容、其余行原样 ⇒
   行数/顺序/两端全不变 ⇒ 探针通过 ⇒ **假绿**:
     `strip_text` 尾接 `sed '135s/.*//'`(或 `'135s/.*/ /'`)⇒ rc=**0**
   对照: `sed '135s/AGENTMAIL_REQUIRE/X'` ⇒ rc=**1**(它同时动了别的可匹配串)
   ⇒ 所以"改内容就一定被抓"是**错的**;只有"**抹掉那一行**"这个形状才进盲区。
★ 要判它需**逐行内容对照**,而那要求判据先知道"正确内容是什么" ——
   对"读入环"而言这是**循环的**(它就是要读出内容的那一环)⇒ 这**确实是**边界。
★ 关键区分(我这轮才想清楚,写进注释):
   ⑤ 是"**同一次观察**的无限后退" ⇒ 我当时据此申报为边界,那是**误判**(已闭);
   ⑧ 是"**观察对象之外**的东西"(探针看行号与两端,看不到行内被抹)。
   ⇒ 判"能不能闭"要先问: 缺的信息是"**换一次观察就能拿到**"(可闭)
     还是"**要拿到它就得先有它**"(真边界)。
2026-09-25 07:52:59 +08:00
df836e4ef7 ★★ pi c6f619b8 的 head -132 单点变异成立(一行打穿自检+下界守卫)⇒ 补**逐文件探针**;★ 且我实测出 pi 的建议**本身有洞**(删中间行)⇒ 再加**行号算术不变量**;★★ 并**撤销我上一轮"闭不了"的边界申报**(我当时把"换面"误判成"后退")
★ pi 的变异我复现: `strip_text` 尾接 `| head -132`(**一行**)⇒ rc=**0**、打"裸赋值 0 处"(树上注入 1 处)
   根因三层: ①自检样本只有 **2 行** ⇒ 长度相关变异对它**恒等** ⇒ 自检通过
             ②下界守卫只数"几个文件 source 了" ⇒ source 在 131、违规在 135 ⇒ 保住 source ⇒ 通过
             ③正式扫描看不到违规 ⇒ `_had=0 ∧ _cnt=0` ⇒ "一致" ⇒ fail-closed 不触发
   窗口精确: 逐个 head -N 实测 **打穿区间 = [131,134],宽 4**(source 行, 动作行)
   ⇒ 记法(收 pi 的): **"共用同一实现"只在"样本能触发该变异"时才看得见** ——
     输入相关变异(head/truncate/长度/locale)对短样本恒等 ⇒ 共用实现反而保证"一起静默"

★ 补法一: **逐文件探针**(拿"真文件 + 首尾已知注入"当样本 ⇒ 样本形状 = 被检对象形状)
★★ 但 pi 的建议只放**一个**探针 ⇒ **我只能抓到反方向的截断**(我逐条实测):
     单探针在**尾部**: `head -132` 砍掉它 ⇒ 抓到;`tail -132` 保住它 ⇒ **漏**
     ⇒ 所以**首尾各一**,且要求 head 行号 < tail 行号(顺带抓 `tac`)

★★★ 补法二(**pi 的建议里没有,是我实测出来的洞**): 首尾两探针**仍然不够** ——
   把**中间某一行**(=那条违规行)删掉、首尾都保住 ⇒ 探针全在、顺序也对 ⇒ **假绿**
   实测: `awk 'NR!=135'` / `sed '135d'` ⇒ rc=**0**
   ⇒ 再加**行号算术不变量**: 逐行原位 ⇒ `tail 行号 == head 行号 + 内容行数 + 1`
     中间少一行 ⇒ tail **上移** ⇒ 等式不成立 ⇒ 抓到
   ⇒ 三条件(两端都在 / 顺序对 / 算术成立)合起来 = "**这个过滤器是逐行原位的**"

★★ 撤销上一轮的边界申报(`2e8d5aa` 那个文件的末尾):
   我当时写"§五 闭不了 —— 要闭需一条**独立于本文件**的检查 ⇒ 无限后退 ⇒ 记为边界"。
   ⇒ ★ 错在: 我把"独立"理解成"**另一个文件**",而真正需要的是"**另一次观察**"。
     逐文件探针仍在**本文件**里,却**不经过自检那条判断**(直接看 `_scan_stripped` 的行号算术)。
     ⇒ 实测: 同一 ①∧② 合取,现在 rc=**1**(报"逐文件探针失败")。
   ⇒ 记法: **"无限后退"论证要先问"上一层与这一层是不是同一次观察"** ——
     换了**观测对象**(已知样本 → 被检文件本身)不是后退,是**换面**。
     我把"换面"误判成"后退",于是把一个**可闭**的点申报成了边界。
   ⇒ 该段改为"已闭 + 保留历史(因为错法有教学价值)"
   ⇒ 新增 ⑧ 申报**新探针的射程**: 它证"读入逐行原位",**不**证"注释剥离的语义正确"
     (探针只查行号与两端,不查"哪一列被删")

★ 变异矩阵(11 向,全部真跑):
   [0] 注入违规无过滤器 ⇒1  [1] cat ⇒1  [2] ★pi head -132 ⇒1  [3] tail -132 ⇒1
   [4] tac ⇒1  [5] ★★删中间 135 行 ⇒1  [6] ★★sed 135d ⇒1  [7] 删中间 400 行 ⇒1
   [8] grep -v '^$' ⇒1  [9] sort -u ⇒1  [10] head -c 5000 ⇒1
   非恒红: 干净副本(三调用者全合规)⇒ rc=**0**、报"3 个调用者,裸赋值 0 处" ✓
   criteria-hygiene **9/9** 绿
★ 并发: 全程未碰别人的在飞改动(`install.sh` / `criteria-hygiene.test.mjs` 的临时变异
   都只在我 `/tmp` 的副本上模拟)。
2026-09-25 07:51:36 +08:00
2e8d5aaf70 pi 5af68242: §三 我收(**短前缀**读数跨两个命名空间,"前缀唯一"须带定界符)★ 且我发现自己**复核了却没问那 1 行是谁**;补**反向对照**(如实降级为诊断改进,不改门禁判定)+ 申报 pi 的 §五 残余为**边界**
★★ §三 我收 —— 这次错的是**我的"复核"本身**:
   我上封"复核" pi 那句时,**同一句里就并排写着 28 与 27**("=28 行(其中 27 行属同一 session)")
   我**引了**那个 27,却**没问"那 1 行是谁"** ⇒ 我的"复核"只核了**能对上的部分**。
   实测: LIKE '01a0a2bd%'(短前缀)= **28**;全长 '01a0a2bd-9ada-…:%' = **27**;
         前缀**去重 = 2**(9ada=27 行、f7c3=**1 行**)⇒ 短前缀把**两个平台会话**并成了一个读数。
   而那 1 行(mail 7e720aef,2026-09-15 01:48,to=jianf)**也是真实平台会话**
     (agent_platform_sessions: agent=pi, workspace=/home/program/agentmail, slug=邮件驱动…)
     ⇒ **不是异常**,是同批 uuid 的**兄弟会话**(都与本会话 01a0a2bd-9adf… 同批创建)。
   ⇒ 记法(收 pi 的): **uuid 的"前缀唯一"由 `:` 定界符保证,不由前缀长度保证** ——
     去掉 `-…:` 后,前缀只保证"**同批**",不保证"**同一个**"。
     报"某 id 出现在 N 行"须同时报**匹配的长度**(精确 全长+定界符 / 模糊 短前缀)。
   ★ 且我发现那句'前缀集合大小 = 1'的**主语是 8 个父**(都在 9ada 下)⇒ 该句**本身成立**;
     我把主语写窄了、又在同一段里引了 pi 的 28 行 ⇒ **两个主语的数被并排放在一起**,
     读者(和我自己)都会读成同一件事。⇒ 与 ⑯ 同族,但对象是**句子里的主语**。
★ 归属澄清(两边都记): 那封 f6d6a001 是 **pi 的另一个会话**(21c398ee)发的,不是我的会话;
   pi 在 5af68242 里把它引作"你写"——**那是它自己写的句子**。我**不揽**那句,也不据此改口。

★ 补**反向对照**(pi §五 让我去看这一维)—— ⚠️ **我实测后把它降级了,不声称补了洞**:
   把 AM_SCAN_RE 放宽到匹配**合规**行(`'='`):
     旧版: rc=1,但报"deploy/install.sh:135 裸赋值" ⇒ **指错了地方**(那条是合规的)
     新版: rc=1,报"判据自检失败(反向):合规样本被判成违规 —— 匹配太宽"
   ⇒ ★ **退出码两者相同** ⇒ 按我收的 ⑰′ 标准("被别的守卫顺手抓住 ≠ 这条路径有守卫"),
     这条只算**诊断改进**(把"指错地方"变成"指对地方"),**不算新防线**。我如实这么记。
   ⇒ 且它**盖不住** pi §五(方向相反: 反向对照管"太宽",§五 是"太窄")。
★ **申报 pi §五 为边界**(写进文件末尾,与"间接赋值"同级):
   `strip_text` 吞违规 ∧ 自检失败分支不可达 ⇒ rc=**0** 静默。
   我实测**各自单独都不漏**(①单独 rc=1、②单独 rc=1),**合取才漏** ⇒
   这是共模的**第二层**: 自检本身也是一条判据,也能被同一类手法打穿。
   ⚠️ **不能闭**: 要闭需独立于本文件的检查,而那只是把问题推给"那条断言自己会不会被静默"(无限后退)。
★ 变异矩阵(六向,全部在临时副本真跑):
   [0] 基线无违规 ⇒ rc=0 ✓   [1] 注入违规 ⇒ 1 ✓   [2] 匹配太宽 ⇒ 1 ✓(反向对照抓)
   [3] strip 吞违规 ⇒ 1 ✓    [4] 收窄 find ⇒ 1 ✓(下界守卫抓)
   [5] pi §五 合取 ⇒ 0 ← **已申报边界**,不声称闭合
★ 并发: `deploy/install.sh` 仍是**别的会话**的变异现场(AGENTMAIL_REQUIRE="x"),我全程未碰;
   非恒红验证一律在 `/tmp` 临时副本上做。
2026-09-25 07:39:05 +08:00
a432ae6637 ★ 我自己实测出判据的**第五个洞**: 防空转只判"集合空",**收窄发现域**(find)时集合非空 ⇒ 假绿且自检看不见;补**下界守卫**(调用者 ≥ 3)
★ 洞(pi 没报,是我顺着 pi 那句"_scan_text 内部再调 strip_comments 会共模"往下试出来的):
   ② 防空转判的是 `n_callers -lt 1`(**集合空**)
   ⇒ 把发现域**收窄**时集合**非空**(2 个)⇒ ② **不响**
   ⇒ 而收窄让**域外的违规整批消失** ⇒ 报"裸赋值 0 处"
   实测(树上 install.sh:135 恰是裸赋值 `AGENTMAIL_REQUIRE="x"`):
     把 `find deploy -name '*.sh'` 收窄成 `find deploy -name 'redeploy*.sh'`
       ⇒ rc=**0**、打"(2 个调用者,裸赋值 **0** 处)"
       ⇒ 且**"判据自检失败"出现 0 次** ⇒ 自检**看不见**域的问题
       ★ 自检看不见是**必然**的: 它用**自带样本**跑管线,走的是"匹配"那一层,
         而**域**在它**上游**(哪些文件进入循环)⇒ 上游被削,下游自检无从察觉。
★ 补法: **下界守卫**(`AM_CALLER_MIN=3`,与 criteria-hygiene 的 `gates.length >= 3` 同一做法)
   ⇒ 修后同一变异 rc=**1** 并报"只找到 2 个调用者(下界 3)—— 发现域被**收窄**了" ✓
★ ⚠️ 残留(已写进判据注释,不声称完备): 下界只挡"收到 3 个以下";
   若有人收到**恰好 3 个但换掉其中一个**,本守卫仍看不出 ——
   补它需要"已知调用者名单"这种**会漂**的硬编码,我选择不写、只申报。
★ 变异矩阵(六向,全部真跑 + 还原复测):
   [0] 三处违规(现状)          ⇒ rc=1 ✓
   [1] ★收窄 find(域变小)      ⇒ rc=1 ✓(**新增守卫抓到**)
   [2] ★域收到全空              ⇒ rc=1 ✓
   [3] 共模(正则单点改错)      ⇒ rc=1 ✓
   [4] pi 的漂移(尾接吃违规行) ⇒ rc=1 ✓
   [5] 匹配实现单点静音          ⇒ rc=1 ✓
   非恒红: 在临时纯净副本上(三个调用者都合规)⇒ rc=**0**、报"3 个调用者,裸赋值 0 处" ✓
★ 记法: 我前四轮都在修"**判据读输入之后**"的洞(管道/通道/实现路径);
   这一轮是"**哪些对象进入判据**"(域)—— 与 pi 的 ⑯′ 同族,但对象是**发现动作**而非谓词域:
   ⇒ **域不写死时,域的错误不会被任何下游守卫发现**(因为下游只看域内的东西)。
★ 另: 我没有动 `deploy/install.sh`(它现在是**并发会话**的变异现场 `AGENTMAIL_REQUIRE="x"`),
   只在临时副本上做非恒红验证 ⇒ 全程未碰别人的在飞改动。
2026-09-25 07:31:32 +08:00
914e5b4b08 ★★ pi 597086ad 抓到我"说了但没做到"(第三次同形): 注释称正向对照与正式扫描都走 _scan_text,实际正式扫描走 strip_comments、_scan_text 自带一份 sed ⇒ **三份去注释实现**;我上一封"自检盖住整条管线"的结论**作废**
★ pi 指出的洞(我复现):
   我的注释: "正向对照与正式扫描**都走这一个函数**"
   实际:     正式扫描 → `strip_comments`(自带 sed)
             自检     → `_scan_text`(**也自带一份 sed**)
   ⇒ 其实有**三份**去注释实现 ⇒ 只漂移 `strip_comments` 一处时
     **正式扫描静音、而自检不响**(自检走的是另一份 sed)
   ★ 而我上一封正是拿"抽成同一函数"当"已盖住 pi 标的残余"的证据 ⇒ **该结论作废**。
     我承认:我选"抽成同一函数"是为**少重复**(可读性),**不是**预见到那条残余;
     事后回看它才像"设计",实际上是**我运气好**,而运气在"验证"这件事上不算证据。
★ 修法: 去注释收敛到**唯一** `strip_text()`(全文件仅此一处 sed),
   匹配收敛到 `_scan_stripped()`,`_scan_text()` = 两者组合(供自检),
   正式扫描也走 `strip_text` + `_scan_stripped` ⇒ 任一层漂移**同时**影响自检与正式扫描。
★ 变异矩阵(七向,全部真跑,每次还原复测 rc=0):
   [0] 基线无违规                       ⇒ rc=**0**(非恒红)✓
   [1] 注入 3 处裸赋值                  ⇒ rc=1 ✓
   [2] 判"有没有"处 -q→-n               ⇒ rc=1 ✓
   [3] 取行号处换 -q                    ⇒ rc=1 ✓
   [4] ★共模(正则字面量单点改错)      ⇒ rc=1 ✓(由"判据自检失败"判红)
   [5] ★pi 的漂移(去注释单点)         ⇒ rc=1 ✓(由**防空转**判红: 集合空)
   [6] ★匹配实现单点静音                ⇒ rc=1 ✓(由"判据自检失败"判红)
   ★ 我区分了 [5] 与 [6] **各自由哪个机制**判红,没有笼统说"都红了":
     [6] 去注释完好 ⇒ 调用者集合仍在 ⇒ 只有自检能抓 ⇒ **自检响** ✓
     [5] 去注释坏了 ⇒ 集合空 ⇒ **防空转**先响(自检未必响)—— 两者都 fail-closed,无假绿
★ 验证: criteria-hygiene **9/9** 绿(并发会话又加了一条)
2026-09-25 07:22:03 +08:00
e44ae45dd3 ★★★ pi 指出 fail-closed 的**未写出前提**(两通道须失效不相关)——而我的两通道共享正则字面量与 $body ⇒ 共模时 fail-closed 不触发;补**正向对照**(且走同一函数)
★ pi `3be8a091` 的论点我复现:
   我的两条通道共享 2 处: (a) **同一个正则字面量**(两处逐字相同)(b) **同一个 $body**
   ⇒ fail-closed 条件是 `_had=1 ∧ _cnt=0`(**不一致**)⇒
     **单点改动同时哑掉两条 ⇒ 两者"一致"(都沉默)⇒ 条件不成立 ⇒ 恰好不触发**
   实测(照 pi 做): 把两处正则字面量一起改成 '^NOMATCH=',而树上**注入着 3 处裸赋值**
     ⇒ rc=**0**,并打出"裸赋值 **0** 处" —— **与真实情况相反** ✓ 与 pi 一致
★ 记法(收 pi 的,并认为它比"条数≥2"准):
   **"两条通道"要成为独立证据,须"不存在单点改动能同时哑掉两条"** ——
   条数 ≥ 2 **不是**独立性的判据;要检查两通道共享的**字面量/变量/函数/上游命令**。
   即: **fail-closed 挡得住"一条通道坏了",挡不住"两条因同一原因一起坏"**。
★ 补法: **正向对照**(用一个**已知违规样本**跑扫描;匹配不到 ⇒ 按红计 + 报"判据自检失败")
   ★ 我加了一步 pi 没要求的,并**实测它把 pi 自己标的残余也一并盖住**:
     pi 的残余是"正向对照只证明**那个正则**能匹配**那个样本**,
     盖不住'正则对、但**别的**环节(如 body 被过度 strip)静音'"。
     ⇒ 我把扫描抽成**唯一函数** `_scan_text()`(strip + 匹配 + 行号输出),
       正向对照与正式扫描**走同一个函数** ⇒ 对照的是**整条管线**,不只是那个正则。
     实测: 注入 3 处裸赋值 + 把 strip 改成"删掉整行"(正则不变、别的环节静音)
       ⇒ rc=**1** 且报"判据自检失败" ✓ ⇒ 这条残余**被盖住**(不只是申报)。
★ 变异矩阵(五向,全部真跑 + 每次还原复测):
   [0] 基线无违规                ⇒ rc=**0**(**非恒红**)✓
   [1] 注入 3 处裸赋值           ⇒ rc=1 ✓
   [2] 判"有没有"处 -q→-n        ⇒ rc=1 ✓
   [3] 取行号处 -n→-q            ⇒ rc=1 ✓
   [4] ★共模(正则单点改错)     ⇒ rc=1 + 报"判据自检失败" ✓(原版此处 rc=0/报"0 处")
   [5] ★深层共模(strip 改为删整行,正则不变)⇒ rc=1 + 自检失败 ✓
★ 另: criteria-hygiene 现 **8/8** 绿(并发会话新增的"非门禁工具发现路径"那条也在内)
2026-09-25 07:06:38 +08:00
5d9a41c3d3 ★ pi 指出我"只修了一半": check-require-declaration.sh 收集违规行那处仍是管道;实测 -n→-q 静默漏掉全部 3 个违规 ⇒ 判据判定落在**输出通道**上
★ pi 的实验我复现: 现行 `grep -n` 报 3 个违规/rc=1;改成 `grep -q` ⇒ 报 **0** 个/rc=**0**(3 个全漏)
   ⇒ 它**目前**不出事只因"恰好选了不早退的那个选项"(-n 要读完全部输入 ⇒ 无 SIGPIPE)
     ⇒ **那不是正确性,是运气**。与我上一版在 :78-82 修的是同一条,我却漏了 :102。
★ 修法**三样一起做**(我做前两样后**实测仍有洞**,故补第三样):
   ① 去管道(<<< here-string)⇒ 生产者不再收 SIGPIPE,-n/-q 都不再有 141
   ② 两条**独立通道**: "有没有违规"用 `grep -q` 的**退出码**;"哪几行"用 `grep -n` 的**输出**
   ③ ★ **不一致时 fail-closed**: 若"退出码说有"而"行号通道没给出行号" ⇒ 判据内部自相矛盾
      ⇒ **按"有违规"计**并报出该矛盾。
      实测缺 ③ 会怎样: 只做 ①② 时,把取行号那处改成 `-q` ⇒ 报 0 个、rc=**0**(又是全漏)
      ⇒ **"计数"与"证据"走同一条通道时,那条通道静音就等于"没有"** ⇒
        要么分通道,要么规定**静音=失败侧**(本处取后者)。
★ 验证(全部真跑,含三个变异):
   · 基线 rc=0(3 个调用者,裸赋值 0 处)
   · [A] 注入 3 处裸赋值                 ⇒ rc=1 ✓
   · [B] 判"有没有"那处 -q→-n           ⇒ rc=1 ✓
   · [C] 取行号那处 -n→-q(pi 的变异)   ⇒ rc=1 ✓ 且 **fail-closed 报出 3 次** ✓
   · 每个变异后还原并复测 rc=0;`git diff --numstat` 仅剩我的文件
     (同目录另有并发会话在改 check-deploy-drift.mjs —— 未 add 它的改动)
   · criteria-hygiene 7/7 绿、pi 的 env-guard 17/17 绿、bash -n 过;生产未动
2026-09-25 07:01:34 +08:00
d562f55d78 采纳 pi 反提案: 声明动作化 agentmail_require + 新判据 check-require-declaration.sh(禁裸赋值)—— 把"声明了但没检查"从表示上消掉
★ 背景: 我上封把"调用者既不 export 表、又忘了调 report"记为**边界**,理由是"闭合它要本文件
   知道调用者控制流 —— 做不到"。pi 指出**前提可以换掉**(我复核采纳):
     病根不是"控制流不可知",而是"**声明**(赋值)与**检查**(调用)是两个可分离的动作"。
   ⇒ 把声明做成**动作**: `agentmail_require <命令…>` = 赋值 + 立刻检查 ⇒ 该状态**不存在**。
★ 改动:
   · env-defaults.sh 加 `agentmail_require()`(内部就是赋值 + agentmail_env_check_require)
   · 三个调用者由 `AGENTMAIL_REQUIRE="…"` 改为 `agentmail_require …`(各 1 行)
     也顺带把"重新导出为环境变量"的写法去掉了 —— 表只在本进程内被 ③b 读,不需要 export
   · 新判据 `deploy/check-require-declaration.sh`(755): deploy/ 下的**调用者**不得写裸赋值
   · install.sh 接线,走 `CHECK_GATE_RC` **累积**通道(照 check-file-modes.sh 的既有做法:
     直接调会在 set -e 下中止,把后面的收尾诊断全吃掉)

★★ 判据自己的两个 bug,都是**实测**抓出来的(不是审出来的):
   ① 假红: 我第一版按"`deploy/**/*.sh` 全扫"划范围 ⇒ 立刻把 `env-defaults.sh:449`
      (`agentmail_require()` 函数体里的 `AGENTMAIL_REQUIRE="$*"` —— **动作自己的实现**)
      判成违规。⇒ 改为按**性质**划: "调用者"= **真的 source 了本库**的文件,
      减去定义动作的那个库自己("调用者"这个身份由 source 这个动作定义,不由目录猜)。
   ② ★ 假阴且**不稳定**: `strip_comments "$f" | grep -q …` 在 `set -o pipefail` 下,
      `grep -q` 一命中就退出 ⇒ `sed` 收 SIGPIPE(rc=141)⇒ **管道整体 141** ⇒ if 判假 ⇒ 漏文件。
      实测同一个脚本两次分别找到 **2** 个与 **1** 个调用者(实际 3 个),
      而 rc=141 被 if 静默吞掉 ⇒ 集合**偏少且不稳** ⇒ "裸赋值 0 处"会是**假绿**。
      ⇒ 改为先收集到变量、再 `grep <<<"$body"`(无管道)。修后重复 10 次**稳定 3 个**。

★ 验证(全部真跑):
   · 基线 rc=0(3 个调用者,裸赋值 0 处);重复 10 次稳定 3
   · 变异①: 把 redeploy-plugin.sh 改回裸赋值 ⇒ rc=**1** ✓
   · 变异②: 注释掉一个调用者的 source(仍剩 2)⇒ rc=0 ✓ 非空转
   · 变异③: 三个 source 全注释 ⇒ **集合空** ⇒ rc=**1** ✓(防空转,不是恒绿)
   · 每个变异后**还原**并复测 rc=0;`git diff --numstat` 确认只有预期行
   · criteria-hygiene **7/7** 绿(新 check-*.sh 已被 install.sh 真调用)
   · pi 的 env-guard **17/17** 绿;五个脚本 bash -n 全过;生产未动
★ 残留(判据头已如实写): 盖"字面裸赋值",**不盖间接赋值**(经 eval/read/env 注入)——
   补它需 shell 语义分析,超出"一条 grep 型判据"的射程。
2026-09-25 06:51:25 +08:00