/** * ZCode 授权钩子的**判定策略**(纯函数,不碰 I/O)。 * * 语义与 pi 桥的 `permissionExtension()` 逐条对齐 —— 档位判定是给产品定的, * 不是给平台定的:同一个「plan 档」在 ZCode 上必须是同一个意思, * 否则同一封邮件派到两个 Agent 上会得到两种行为,而人只会以为自己派错了。 * * 只把「该做什么」算出来,真正的 I/O(问人、等决定、写 stdout)留在钩子入口, * 于是这里可以被穷举测试。 */ import { normalizeMode, DEFAULT_MODE, MODE_FULL, MODE_PLAN } from './permission-mode.js'; /** * 被守卫的工具名。 * * 对应 pi 桥的 `GUARDED = new Set(['bash', 'write', 'edit'])`。 * ZCode 的工具名是首字母大写,且 `Write`/`Edit` 有一个来自 `ApplyPatch` 的别名, * 所以这里做大小写无关匹配并收进 `applypatch`。 */ const GUARDED = new Set(['bash', 'write', 'edit', 'applypatch']); /** ZCode 的钩子事件名(七个之一)。本模块只关心这一个。 */ export const PERMISSION_EVENT = 'PermissionRequest'; export function isGuardedTool(toolName) { return GUARDED.has(String(toolName ?? '').trim().toLowerCase()); } /** * 算出这次钩子该采取的动作。 * * @param {{event?: string, toolName?: string, mode?: string}} input * @returns {{action: 'none'|'approve'|'block'|'ask', reason?: string}} * * - `none`:不表态。ZCode 会继续它自己的权限流程(该问谁就问谁)—— * 这是「不该由我们插手」的唯一正确表达方式;返回 approve 会越权放行, * 返回空字符串 stdout 也一样是「不表态」,但显式写出来更清楚。 * - `approve` / `block`:直接给结论。 * - `ask`:交给 AgentMail 问人,等决定。 */ export function decidePolicy({ event, toolName, mode } = {}) { if (event !== PERMISSION_EVENT) return { action: 'none' }; // 非守卫工具不表态。钩子的 matcher 已经在 hooks.json 里限定了范围, // 这里再判一次是纵深防御:matcher 被人改宽时不会静默变成「什么都批准」。 if (!isGuardedTool(toolName)) return { action: 'none' }; const m = normalizeMode(mode) || DEFAULT_MODE; // full 档:发件人已声明全权,pi 桥在这一档直接不拦截。 // ZCode 上「不拦截」的等价物就是批准 —— 钩子一旦触发,ZCode 本会去问人, // 而我们正是要在这一档免掉那个询问。返回 none 会退回询问,语义就反了。 if (m === MODE_FULL) return { action: 'approve' }; // plan 档:该档语义是「只读不动手」,没什么可问人的。 // 文案与 pi 桥同源,模型收到的措辞一致。 if (m === MODE_PLAN) { return { action: 'block', reason: `plan 档下不允许执行 ${toolName}。本档只允许读与查,请把方案写在回信里。` + `如需动手请让发件人把档位改成 workspace。` }; } return { action: 'ask' }; } /** * 把一次工具调用摘要成人能判断的文本。 * * 与 pi 桥的 `describeToolCall` 同源(同样的字段截断长度), * 差别只在 ZCode 的入参字段名(它给的是 `tool_input`)。 */ export function describeToolCall(toolName, toolInput) { const input = toolInput && typeof toolInput === 'object' ? toolInput : {}; const name = String(toolName ?? '').toLowerCase(); if (name === 'bash') { return `命令:\n${String(input.command ?? '').slice(0, 800)}`; } if (name === 'write' || name === 'edit' || name === 'applypatch') { const p = input.file_path ?? input.path ?? input.filePath ?? '(未给出)'; return `文件:${p}`; } return JSON.stringify(input).slice(0, 800); }