test: isolate repository credential status fixtures

This commit is contained in:
Codex
2026-07-13 13:40:18 +02:00
parent ac67ea5ca4
commit c04e23a355
3 changed files with 73 additions and 85 deletions
@@ -32,12 +32,12 @@
- `bun test scripts/src/platform-infra-gitea-config.test.ts scripts/src/platform-infra-gitea-disclosure.test.ts`11 项通过,0 项失败。
- `bun scripts/cli.ts platform-infra gitea plan --target NC01`policy 为 `ok`
- `git diff --check`、Node 语法、Python `py_compile`、Shell `sh -n`:通过。
- `mirror bootstrap --target NC01 --repo selfmedia-nc01 --dry-run``OK=false`blocker 为 `github-upstream:selfmedia-nc01`,符合 fail-closed
- `mirror webhook status --target NC01 --repo selfmedia-nc01 --full`在本地 credential blocker 处早返回,包含 `sourceRef``present=false``fingerprint=null``permissionResult=blocked-missing-credential` 与有界错误码;未访问运行面,JSON/stderr 均无 stack 或绝对 worktree 路径
- 默认 `mirror webhook status` compact 输出使用短表,按 `error.blockers` 精确匹配每个 credential/repository;带或不带 `--repo` 均只显示正确的 selfmedia blocker`--full`/`--raw` 保持结构化
- `mirror bootstrap --target NC01 --repo selfmedia-nc01 --dry-run --full``OK=true``blockers=[]`;全局与 repository override 均只显示脱敏 presence/fingerprint,不显示 token
- `mirror webhook status --target NC01 --repo selfmedia-nc01 --full`可读取私有仓库 HEAD `6e6a95297c3c153ab269410a079a997adc345774`;当前 `hookReady=false``driftTypes=[desired-url-missing]`、有界错误为 `github-hook-missing`
- 三个 missing-credential 回归改用 synthetic blocker 输入,不再 spawn 宿主 CLI、不读取 sourceRef、不接触或打印 tokencompact/full 合同仍覆盖
- `mirror bootstrap --target JD01 --dry-run``OK=true`,证明 JD01 不依赖 NC01 override。
- 专用凭据只读状态:`sourceRef=pikainc-selfmedia-gh-token.txt``presence=false``fingerprint=null``permissionResult=blocked-missing-credential`
- 因 credential material 缺失,未执行权限 API 探测;不得声称 Contents、Metadata 或 Webhooks 权限已实际授予
- 专用凭据只读状态:`sourceRef=pikainc-selfmedia-gh-token.txt``presence=true``mode=600``fingerprint=sha256:5eed1c04a44ac5e4``valuesPrinted=false`
- 受控 status 已验证私有 HEAD 与 hooks list 可读,但未创建 hook;不得把可读性推断为超出 YAML 声明的额外权限,也不得披露 token 值
## 并行保护
@@ -62,5 +62,5 @@
## 当前结论
- R1.1 配置、schema、renderer、Secret、bridge、observer 与受控 fetch 的源码能力已落地并通过轻量验证。
- 外部 credential material 仍缺失R1.1 保持 `in_progress`
- 凭据到位后的下一步仅允许通过受控 CLI 观察脱敏 permissionResult、hook reconciler 与自动交付收敛,不得以手工触发替代自动链路
- repository-scoped credential material 已到位且 mode 为 `0600`;当前 GitHub hook 尚未创建R1.1 保持 `in_progress`
- 下一步仅允许在授权的自动控制面中观察 hook reconciler 与自动交付收敛;本次未执行 hook 创建、Secret sync、apply、bootstrap 或任何部署