Commit Graph
5 Commits
Author SHA1 Message Date
admin cb184145e9 feat(cost): 门禁补上 Read —— 覆盖第二大输出源(用户点出「重点是把大输出去掉」)
用户纠正(2026-09-15):① 「12 万 token 就收口」**不是他定的规则**(他选的是"设会话预算"这个方向,
12 万/80 是我自己收紧的取值,未与他确认);② 「切会话」只是**缓解**,**不是重点** ——
他早在更早一轮就点明过:「跟平台参数没关系……**为什么还要在上下文中 如何才能去掉**」。

⇒ 重点 = **让大输出根本不进入历史**,唯一能做到的就是**入口拦截**。而原门禁**只管 Bash** ——
实测 `Read` 是**第二大输出源**且**完全没被覆盖**:某会话 44 次 / 累计 238 K 字符、单条最大 33 K 字符
(≈13 K token);另一会话 136 次 / 217 K 字符。

**改动**
- `bash-output-guard.py`:新增 `READ_BIG = 400 KB` + `read_too_big()`;`tool_name == 'Read'` 时,
  目标文件 > 400 KB ⇒ **deny**,文案给出两条等价做法(`Read` 带 `offset`/`limit` 分段读;
  或先 `grep -n 关键词 文件 | head -20` 定位行号再读那几行)
- `settings.json`:该 hook 的 matcher `"Bash"` → **`"Bash|Read"`**(⚠️ 配置是启动快照 ⇒ **需重启生效**)

**实测 5/5**:Read 小文件放行 | **Read 大文件拦** | Bash `cat 大文件` 仍拦 | Bash `ls -la` 仍放行 | Write 不受影响
2026-09-15 22:11:59 +08:00
admin fff2519ad3 fix(cost): journalctl 认 --since 为限流(回放里最后 1 条轻微误伤)
回放 4051 条真实命令后 soft 档剩 3 条 DENY,逐条核对:
- `ls -R $B` → 真阳性(真递归)
- `find /d/AI技能 /d/github … -maxdepth 7 -type d` → 真阳性(4 个盘符级根)
- `journalctl -u dshs --since "-2 min" --no-pager` → **轻微误伤**:`--since` 本身就是时间窗限流

⇒ 在 journalctl 规则的否定前瞻里补 `--since`(与 `-n\s*\d` / `head` 同类)。
改后 soft 档 DENY = **2 / 4051 = 0.05%**,两条均为真阳性 ⇒ **对 AI 正常会话零影响**(0 误拦)。
2026-09-15 21:21:52 +08:00
admin 88aaf98191 fix(cost): 用今日 4049 条真实命令回放,把门禁误拦从 1.63% 降到 0.07%
用户要求:「用今天其他会话的记录多测试几遍,确保不影响 AI 正常会话」。做法 = **回放机**:
从 `~/.workbuddy/projects/` 的 12 个会话转录里抽出 **4049 条真实 Bash 命令**,逐条灌进门禁比对。

**发现(数据,不是推测)**
* 旧版 soft 档 DENY **66 / 4049 = 1.63%**,其中 **62 条是 `递归 grep`** —— 而抽样 **29/29 全是窄范围**
  (单文件 / 具体目录),**0 条从根**;连 `grep -c`(只输出计数、本来只有几行)也被误伤。
* 根因还有一个正则 bug:`\bgrep\b[^|;]*-[a-zA-Z]*[rR]` 里的 `[^|;]*` 会匹配到**路径里的 `-server`**
  (`-s`+`erve`+`r`)⇒ **凡路径含 `aliyun-dsh-server` 就必命中**(这正是误拦的主要来源)。

**修法**
1. `grep -r` 规则 **core → loose**(仅 `hard` 模式拦):实测"误伤 >> 收益"——`grep -r` 是日常主力工具、几乎总是窄范围
2. 正则收紧为「**选项必须紧跟命令**」(`\bgrep\s+-[a-zA-Z]*[rR]\b` / `\bls\s+-[a-zA-Z]*R\b`),
   杜绝"路径里的 `-xxx`"被当成选项

**复测**:soft 档 DENY **3 / 4051 = 0.07%**(`ls -R` / `find <根>` / `journalctl` 无 `-n` 各 1 条),
逐条核对**全为真阳性**;hard 档 0.79%。
2026-09-15 21:21:32 +08:00
admin 3f141c7b4d fix(cost): 修门禁三处误伤 + 新增「自动发现并上报」
用户两问:① 机制会不会影响 AI 会话?② 后续能否自动发现并上报?——① 自查出**三处真误伤**并修掉,
② 新增两条自动上报。

**修误伤(都是实测出来的,不是推测)**
1. `ls -la` 被拦 —— 正则 `-[a-zA-Z]*[lR]` 里的 `l` 命中日常 `-la` ⇒ 改为**只拦 `-R`**(递归全树)
2. `cat 小文件` 被拦 —— 盲拦一切 `cat *.txt` ⇒ 改为**按目标文件大小**(`> cat_bigfile()`:>200 KB 才拦,
   取不到大小一律放行)
3. **"提到"也拦** —— 原按**整条命令文本**匹配 ⇒ `printf 'ls -laR /x'`、测试脚本、写文档全被拦(阻塞面过大)
   ⇒ 改为**按 shell 分段、只看每段开头**(`segments()` + `re.match`):
   `cd /tmp && ls -laR /x` 照样拦(第二段以 `ls` 开头),而"引号里提到"放行
   实测 8/8:`ls -la` 放行 · `ls -laR` 拦 · `cd x && ls -laR` 拦 · `cat` 小/大 分别放行/拦 ·
   引号内提到放行 · `grep -rn` 拦 · `grep -rn | head` 放行

**新增「自动发现并上报」**(用户第 2 问的落地)
- `stop-dialog-guard.py` → `guard_health()`:读 `bash-guard.log`,**同一规则重复命中 ≥3 次** ⇒
  经 `UserPromptSubmit` 主动报告「疑似误伤,不是你操作有问题」,并给出两条处置(换写法 / `off` + 上报用户)
- 两个钩子脚本仍保持**入口即留痕**(`entry|event=…`)⇒ "钩子有没有被调用"永远可判

⚠️ 副作用须知:门禁**已生效**(重启已加载)。默认 `soft` 只拦 6 类;急停 = env `DSH_OUTPUT_GUARD_OFF=1`
或 `<工作区>/.workbuddy/bash-guard-mode` 写 `off`;`hard` 才启用 `rg`/`git log`/`du·tree` 三条。
2026-09-15 21:20:02 +08:00
admin 03c8363960 feat(cost): 省积分机制 —— 会话预算告警 + Bash 大输出门禁
本会话实测:553 轮 × 平均 42 万 token = 2.33 亿 input,output 仅占 0.35%(286:1)。
根因 = **对话历史是 append-only**:工具输出(`function_call_result`)一旦生成就**永久留在 messages 里、
每轮全量重发**,模型无权删自己的历史 ⇒ **唯一能"去掉"的时机 = 输出被生成之前**
(平台 `contextWindow=100 万` / 压缩阈值 90% 只是放大器,不是根因)。

- `scripts/stop-dialog-guard.py`:
  ① 修 `-S -E` ⇒ stdin 回退 cp936 ⇒ 含中文 payload 解析失败导致的**静默空转**(改走 buffer 显式 UTF-8,
     读写都加固;入口即留痕;根治"日志缺失时无法区分『没被调用』与『被静默 return』")
  ② 新增 `session_budget()`:读转录 `usage.input_tokens` ⇒ 当前体量 + 累计工具调用 + **上一轮增量**
  ③ 阈值 `BUDGET_TOKENS=120000` / `BUDGET_TOOLS=80` ⇒ 超预算经 `UserPromptSubmit` 注入告警
- `scripts/bash-output-guard.py`(新):`PreToolUse(Bash)` 拦"几乎必然巨大"的 6 条读命令
  (`cat *.log/jsonl` 无管道 / `grep -r` 无管道 / `ls -laR` / `find /` / `journalctl` 无 `-n` / `dmesg` 无 `head`),
  deny 文案**必给等价限流写法**。
  **设计(用户质疑"全拦也有问题")**:⛔ **不全拦** —— 误拦挡住正事比漏拦更贵 ⇒
  默认只拦高置信度、**拿不准一律放行**、`rg`/`git log`/`du·tree` 仅 `hard` 模式拦、
  可 `off` 急停(`<工作区>/.workbuddy/bash-guard-mode`)、任何异常 **fail-open**。
  实测 8/8:soft 拦 cat/ls-lR、放行 rg/git-log/grep+head;hard 全拦;off 全放;deny JSON 正确输出。
- (`settings.json` 的 `PreToolUse` 已加 `"matcher": "Bash"` 条目 —— **该文件不在仓库内**,
  且 hooks 是**启动时快照** ⇒ **Bash 门禁需完全重启才生效**;脚本内容本身每次现读、改完即生效。)

⚠️ 记录两个已踩的坑:Python `%` 格式串里的**裸 `%` 必须写 `%%`**(否则 `TypeError` ⇒ 在 `except: pass` 里
**静默失效**,表现为"日志有 DENY 但 stdout 空"= 看起来拦了其实没生效)⇒ **hook 必须"写日志 + emit"双动作**。
2026-09-15 21:17:08 +08:00