diff --git a/docs/current-baseline.md b/docs/current-baseline.md index 9b0ebeb..b6fe293 100644 --- a/docs/current-baseline.md +++ b/docs/current-baseline.md @@ -15,6 +15,7 @@ | 数据库迁移 | 仅有 `database/migrations/.gitkeep` 和 `database/seeds/.gitkeep` | 当前文件扫描 | 业务 schema 未生成 | | M00 部署脚本 | 已有菜单、状态、HTTPS、Certbot、EMQX、备份检查模板 | `setup.sh`、`scripts/setup/`、`deploy/` | PARTIAL,生产未执行 | | 参考资料 | 已有清单、脱敏日志、页面/接口/表结构摘要 | `docs/reference-*`、`docs/db-schema-inventory.md` | PARTIAL,仍需按模块迁移正式实现 | +| 仓库完整性门禁 | 必备文件 tracked、无意外 untracked、无嵌套 Git、无 submodule、无 forbidden tracked 文件、远端一致性和空白检查已脚本化 | `scripts/dev/windows/check-repo-completeness.ps1`、`scripts/dev/windows/test-all.ps1` | 可作为 M00 提交前门禁;参考摘录和生产部署仍未完成 | | WSL 本地 MQTT | EMQX 5.8.9 active/enabled,MQTTX CLI 1.13.0,五端口监听;认证/ACL 冒烟脚本入口、配置自检、可选 TLS/遗嘱/重复消息探测入口和 WSL EMQX 检查/启动/停止入口已生成 | `scripts/dev/wsl/check-local-mqtt.sh`、`scripts/dev/wsl/check-emqx.sh`、`scripts/dev/wsl/start-emqx.sh`、`scripts/dev/wsl/stop-emqx.sh`、`scripts/dev/wsl/mqtt-smoke.sh` | 服务级可用;未配置本地账号时冒烟脚本 SKIP,认证/ACL/TLS/遗嘱/幂等需配置账号和下游证据后执行 | ## 状态校准 diff --git a/docs/devlogs/2026-06-16-M00-V5-基线核验.md b/docs/devlogs/2026-06-16-M00-V5-基线核验.md index 1b13c56..8ab81e0 100644 --- a/docs/devlogs/2026-06-16-M00-V5-基线核验.md +++ b/docs/devlogs/2026-06-16-M00-V5-基线核验.md @@ -8,6 +8,7 @@ - 新增 `docs/local-dev-mqtt.md` 和 `scripts/dev/wsl/check-local-mqtt.sh`,固化 WSL 本地 MQTT 服务级核验。 - 升级 `scripts/dev/wsl/mqtt-smoke.sh`,新增 MQTTX CLI 认证/ACL 冒烟入口、可选 TLS/遗嘱/重复消息探测入口和 Git 忽略的本地账号配置样例。 - 补齐 `check-emqx.sh`、`start-emqx.sh`、`stop-emqx.sh` 三个 V5.0 点名的 WSL 本地 EMQX 辅助脚本入口。 +- 强化 `scripts/dev/windows/check-repo-completeness.ps1`,将仓库完整性从提示型检查升级为提交前门禁,并接入 `scripts/dev/windows/test-all.ps1`。 ## 复用/改写/弃用判断 @@ -26,6 +27,7 @@ - MQTT 配置自检:新增 `--check-config`,本地账号存在时只确认配置,不打印口令;修正示例中的 `'$SYS/#'` 引号,已验证示例可在 `set -u` 下安全加载。 - MQTT 高级探测入口:新增默认关闭的 `QIPAI_MQTT_ENABLE_TLS_SMOKE`、`QIPAI_MQTT_ENABLE_WILL_SMOKE`、`QIPAI_MQTT_ENABLE_IDEMPOTENCY_SMOKE`。无本地账号时仍输出 `SKIP`;有账号后可生成 TLS 发布、遗嘱观测尝试和重复 `idempotencyKey` 发布证据。 - WSL EMQX 辅助脚本:新增 `check-emqx.sh` 复用服务级基线检查,`start-emqx.sh`/`stop-emqx.sh` 仅管理本地 EMQX systemd 服务;脚本不安装、不降级、不重置 EMQX。 +- 仓库完整性门禁:`check-repo-completeness.ps1` 现会检查必备文件是否 tracked、是否存在意外 untracked、嵌套 Git、`.gitmodules`、被跟踪的秘密/依赖/构建/备份/日志/上传文件,以及 `main...origin/main` 是否一致。 - 敏感信息检查:已调整规则,空示例变量和 shell 参数展开不再误报,真实非占位长值仍会报警;`check-secrets.ps1` 通过。 - Git 历史敏感模式扫描已执行,只记录命中提交,不输出秘密值。 diff --git a/docs/feature-status.md b/docs/feature-status.md index a74d4c3..c16ee97 100644 --- a/docs/feature-status.md +++ b/docs/feature-status.md @@ -5,8 +5,8 @@ | ID | 功能 | 模块子阶段 | 状态 | 最近提交 | 测试/验收证据 | 阻塞原因 | 下一步 | |---|---|---|---|---|---|---|---| | ENV-001 | 固定 Windows 工作区 | M00-A/M00-B | DONE | 远端 HEAD | 已确认 `D:\qipai`,Git 根、main 分支、固定 origin 和 push 校验通过。 | - | 后续每模块继续复检。 | -| REF-001 | 参考资料完整纳管 | M00-A | PARTIAL | 本地 HEAD | 已生成哈希清单、脱敏日志、页面地图、接口线索和旧数据库结构清单;含秘密/依赖/真实数据风险的原始包和 SQL 已移出 Git 跟踪。 | 后续仍需按模块生成正式源码/迁移,旧 xjar 需大文件策略。 | 进入 M00-B/M00-C 前继续保持原包忽略和摘要可追溯。 | -| SCM-001 | 模块完成即完整推送 | M00-B/M00-C | PARTIAL | 远端 HEAD | 首次 main push 成功,`HEAD == origin/main` 校验通过;推送脚本已生成。 | 后续模块仍需逐次执行并记录。 | 继续完善 M00-C 的 WSL 实际验证和脚本闭环。 | +| REF-001 | 参考资料完整纳管 | M00-A | PARTIAL | 本地 HEAD | 已生成哈希清单、脱敏日志、页面地图、接口线索和旧数据库结构清单;含秘密/依赖/真实数据风险的原始包和 SQL 已移出 Git 跟踪;仓库完整性门禁已覆盖意外 untracked、嵌套 Git 和 forbidden tracked 文件。 | 后续仍需按模块生成正式源码/迁移,旧 xjar 需大文件策略。 | 进入 M00-B/M00-C 前继续保持原包忽略和摘要可追溯。 | +| SCM-001 | 模块完成即完整推送 | M00-B/M00-C | PARTIAL | 本地 HEAD | 首次 main push 成功,`HEAD == origin/main` 校验通过;推送脚本已生成;仓库完整性脚本已升级为提交前门禁并接入 `test-all.ps1`。 | 后续模块仍需逐次执行并记录。 | 继续在每轮提交前执行完整性、敏感信息、大文件和远端一致性检查。 | | WSL-001 | WSL 隔离辅助验证 | M00-C | PARTIAL | `a690e85` | WSL 基础脚本已执行通过;本地 MQTT 服务级核验通过;认证/ACL 冒烟脚本入口、配置自检、可选 TLS/遗嘱/重复消息探测入口已生成;V5.0 点名的 WSL EMQX 检查/启动/停止入口已补齐。 | 正式后端/后台尚未生成,无法执行完整 Linux 构建;MQTT 本地账号未配置,认证/ACL/TLS/遗嘱/幂等未验收;生产 EMQX 不由 WSL 脚本管理。 | M01/M09 生成项目后在 WSL 原生临时副本执行完整构建;配置本地 MQTT 最小权限账号后执行冒烟和可选探测。 | | API-001 | 固定 HTTPS API 域名 | M00-E/M01/M08/M10 | PARTIAL | `4cb3ab6` | 已新增 Windows 检查脚本、Ubuntu 菜单检查和固定域名 Nginx 模板。 | DNS/HTTPS 生产验证未执行,后端健康接口未生成。 | 后续接入真实后端健康接口并执行 Windows/WSL/Ubuntu/微信真机验证。 | | TLS-001 | Nginx 与证书自动化 | M00-E/M10 | PARTIAL | `4cb3ab6` | 已生成 Nginx 模板、Certbot 命令说明和菜单第 4 项检查,可检查模板、站点启用、TLS、健康端点、证书文件、续期配置和 `certbot.timer`。 | 证书申请/续期 dry-run、80/443 生产验证未执行。 | 在生产 Ubuntu 执行证书签发、续期 dry-run 和 Nginx 安装记录。 | diff --git a/docs/module-status.md b/docs/module-status.md index d723f1c..603f004 100644 --- a/docs/module-status.md +++ b/docs/module-status.md @@ -2,7 +2,7 @@ | 模块 | 状态 | 最近提交 | 最近开发日志 | 备注 | |---|---|---|---|---| -| M00 单仓库与服务器基础骨架 | PARTIAL | `a690e85` | docs/devlogs/2026-06-16-M00-V5-基线核验.md | V5.0 已接入;已有成果基线、WSL 本地 MQTT 服务级核验、认证/ACL 冒烟入口、配置自检、可选 TLS/遗嘱/重复消息探测入口和 WSL EMQX 检查/启动/停止入口已补;生产部署、账号配置、真实验收和业务项目仍未完成。 | +| M00 单仓库与服务器基础骨架 | PARTIAL | 本地 HEAD | docs/devlogs/2026-06-16-M00-V5-基线核验.md | V5.0 已接入;已有成果基线、仓库完整性门禁、WSL 本地 MQTT 服务级核验、认证/ACL 冒烟入口、配置自检、可选 TLS/遗嘱/重复消息探测入口和 WSL EMQX 检查/启动/停止入口已补;生产部署、账号配置、真实验收和业务项目仍未完成。 | | M01 后端 API 基础工程 | TODO | - | - | 等 M00 基线完成后开始。 | | M02 登录、租户、权限 | TODO | - | - | - | | M03 门店、房间、价格、营业时间 | TODO | - | - | - | diff --git a/docs/repository-completeness.md b/docs/repository-completeness.md index 49c8acf..6fd7282 100644 --- a/docs/repository-completeness.md +++ b/docs/repository-completeness.md @@ -11,5 +11,6 @@ | 大文件 | WARN | `参考/mazongjian-server.xjar` 约 194MB,已记录哈希并作为大文件阻断项忽略。 | | 行尾/空白 | PASS | `scripts/dev/windows/test-all.ps1` 已运行,`git diff --check` 通过。 | | 忽略规则 | PASS | 真实 `backup/`、`backups/` 仍忽略;`deploy/backup/` 模板已放行并提交。 | +| 完整性脚本 | PASS | `scripts/dev/windows/check-repo-completeness.ps1` 已升级为门禁检查:必备文件 tracked、无意外 untracked、无嵌套 Git、无 submodule、无被跟踪秘密/依赖/构建/备份/日志/上传文件、远端一致性和空白检查均会失败拦截。 | | V5 基线文件 | PASS | 已新增 `docs/current-baseline.md`、`docs/local-dev-mqtt.md`、`scripts/dev/wsl/check-local-mqtt.sh` 和 V5 点名的 WSL 辅助脚本入口。 | -| 远端一致性 | PASS | 最近一次 `git push origin main` 成功,`git fetch origin main` 后 `HEAD == origin/main`(`847a28d`)。 | +| 远端一致性 | PASS | 最近一次 `git push origin main` 成功,`git fetch origin main` 后 `HEAD == origin/main`(`fde6231`)。 | diff --git a/scripts/dev/windows/check-repo-completeness.ps1 b/scripts/dev/windows/check-repo-completeness.ps1 index 930f5a3..0e301a0 100644 --- a/scripts/dev/windows/check-repo-completeness.ps1 +++ b/scripts/dev/windows/check-repo-completeness.ps1 @@ -1,16 +1,164 @@ $ErrorActionPreference = "Stop" & powershell -ExecutionPolicy Bypass -File scripts/dev/windows/check-workspace.ps1 -& powershell -ExecutionPolicy Bypass -File scripts/dev/windows/check-line-endings.ps1 -& powershell -ExecutionPolicy Bypass -File scripts/dev/windows/check-large-files.ps1 -$status = & git status --short --untracked-files=all -if ($status) { - Write-Host "Current git status:" - $status | ForEach-Object { Write-Host $_ } +$expectedOrigin = "ssh://git@git.txyundm.cn:2222/panda/qipai.git" +$requiredPaths = @( + "V5.0.md", + "V4.8.md", + "setup.sh", + "deploy/README.md", + "deploy/VERSION", + "docs/current-baseline.md", + "docs/module-status.md", + "docs/feature-status.md", + "docs/workspace-status.md", + "docs/reference-inventory.md", + "docs/reference-redaction-log.md", + "docs/repository-completeness.md", + "scripts/dev/windows/check-workspace.ps1", + "scripts/dev/windows/check-reference.ps1", + "scripts/dev/windows/check-repo-completeness.ps1", + "scripts/dev/windows/check-secrets.ps1", + "scripts/dev/windows/check-large-files.ps1", + "scripts/dev/windows/check-line-endings.ps1", + "scripts/dev/wsl/check-env.sh", + "scripts/dev/wsl/check-emqx.sh", + "scripts/dev/wsl/start-emqx.sh", + "scripts/dev/wsl/stop-emqx.sh", + "scripts/dev/wsl/check-workspace.sh", + "scripts/dev/wsl/prepare-test-copy.sh", + "scripts/dev/wsl/verify-linux.sh", + "scripts/dev/wsl/mqtt-smoke.sh", + "scripts/dev/wsl/check-gitea-ssh.sh", + "scripts/dev/wsl/check-api-domain.sh", + "scripts/dev/wsl/cleanup-test-copy.sh" +) + +$forbiddenTrackedPatterns = @( + '(^|/)\.env$', + '(^|/)\.env\.(?!example$)', + '\.(pem|key|p12|crt|csr)$', + '(^|/)node_modules/', + '(^|/)dist/', + '(^|/)build/', + '(^|/)coverage/', + '(^|/)\.cache/', + '(^|/)\.vite/', + '(^|/)logs/', + '\.log$', + '(^|/)uploads/', + '(^|/)backup/', + '(^|/)backups/', + '\.bak$', + '\.dump$', + '\.sql\.gz$', + '^scripts/dev/wsl/mqtt-smoke\.env$' +) + +$allowedTrackedRegex = @( + '^deploy/backup/' +) + +function Convert-ToRepoPath { + param([string]$Path) + return ($Path -replace '\\', '/').TrimStart('./') +} + +function Assert-GitTracked { + param([string]$Path) + & git -c core.quotePath=false ls-files --error-unmatch -- $Path *> $null + if ($LASTEXITCODE -ne 0) { + throw "Required repository file is missing or untracked: $Path" + } +} + +$origin = & git remote get-url origin +if ($origin -ne $expectedOrigin) { + throw "Invalid origin: $origin" +} + +$branch = & git branch --show-current +if ($branch -ne "main") { + throw "Branch must be main, actual: $branch" +} + +$aheadBehind = (& git rev-list --left-right --count main...origin/main).Trim() +$aheadBehindParts = $aheadBehind -split '\s+' +$ahead = [int]$aheadBehindParts[0] +$behind = [int]$aheadBehindParts[1] +if ($behind -gt 0) { + throw "Local main is behind origin/main or diverged: $aheadBehind" +} +if ($ahead -gt 0) { + Write-Host "INFO: local main is ahead of origin/main; push and verify remote after commit." } else { - Write-Host "PASS: worktree has no pending changes." + Write-Host "PASS: local main matches origin/main." } -Write-Host "PASS: repository completeness baseline check finished; review pending changes before commit." +foreach ($path in $requiredPaths) { + if (-not (Test-Path $path)) { + throw "Required path does not exist: $path" + } + Assert-GitTracked $path +} + +$untracked = @(& git -c core.quotePath=false status --porcelain=v1 --untracked-files=all | Where-Object { $_.StartsWith("?? ") }) +if ($untracked.Count -gt 0) { + $untracked | ForEach-Object { Write-Host "UNTRACKED: $_" } + throw "Untracked files found. Track deliverables or add an explicit ignore rule." +} + +$nestedGitDirs = @(Get-ChildItem -Force -Directory -Recurse -Filter ".git" -ErrorAction SilentlyContinue | Where-Object { + $_.FullName -ne (Join-Path (Get-Location).Path ".git") +}) +if ($nestedGitDirs.Count -gt 0) { + $nestedGitDirs | ForEach-Object { Write-Host "NESTED-GIT: $($_.FullName)" } + throw "Nested Git directories found." +} + +$gitModules = @(& git -c core.quotePath=false ls-files -- ".gitmodules") +if ($gitModules.Count -gt 0) { + $gitModules | ForEach-Object { Write-Host "SUBMODULE-METADATA: $_" } + throw "Submodule metadata is tracked; V5.0 requires a single repository." +} + +$tracked = @(& git -c core.quotePath=false ls-files) +$forbiddenTracked = @() +foreach ($file in $tracked) { + $repoPath = Convert-ToRepoPath $file + $isAllowed = $false + foreach ($allowed in $allowedTrackedRegex) { + if ($repoPath -match $allowed) { + $isAllowed = $true + break + } + } + if ($isAllowed) { + continue + } + + foreach ($pattern in $forbiddenTrackedPatterns) { + if ($repoPath -match $pattern) { + $forbiddenTracked += $repoPath + break + } + } +} + +if ($forbiddenTracked.Count -gt 0) { + $forbiddenTracked | Sort-Object -Unique | ForEach-Object { Write-Host "FORBIDDEN-TRACKED: $_" } + throw "Forbidden runtime, secret, dependency, build, backup, log, or upload files are tracked." +} + +& git diff --check +& powershell -ExecutionPolicy Bypass -File scripts/dev/windows/check-secrets.ps1 +& powershell -ExecutionPolicy Bypass -File scripts/dev/windows/check-line-endings.ps1 + +$ignored = @(& git -c core.quotePath=false status --ignored --short --untracked-files=all | Where-Object { $_ -like "!! *" }) +if ($ignored.Count -gt 0) { + Write-Host ("INFO: ignored local-only files present: {0}" -f $ignored.Count) +} + +Write-Host "PASS: repository completeness check passed." diff --git a/scripts/dev/windows/test-all.ps1 b/scripts/dev/windows/test-all.ps1 index fbb75d7..7ed10b6 100644 --- a/scripts/dev/windows/test-all.ps1 +++ b/scripts/dev/windows/test-all.ps1 @@ -4,6 +4,7 @@ $ErrorActionPreference = "Stop" & powershell -ExecutionPolicy Bypass -File scripts/dev/windows/check-reference.ps1 & powershell -ExecutionPolicy Bypass -File scripts/dev/windows/check-line-endings.ps1 & powershell -ExecutionPolicy Bypass -File scripts/dev/windows/check-large-files.ps1 +& powershell -ExecutionPolicy Bypass -File scripts/dev/windows/check-repo-completeness.ps1 if (Test-Path "package.json") { npm run lint --if-present