fix(hlcc): persist sandbox-compatible shared mode

This commit is contained in:
冰朔 2026-08-06 16:28:56 +08:00
commit 612e0b810d
5 changed files with 107 additions and 10 deletions

View file

@ -125,9 +125,10 @@ node server-tools/lake-lamp-authz/authorize-repo-push.js \
`safe.directory`,不得使用通配符。
光湖代码频道本身保留 `UMask=0077`,以免放宽数据库和其他状态目录。对需要由直达
接收器共同读写的精确裸仓库设置 Git 原生 `core.sharedRepository=group`,让新建的
`objects``refs` 从写入时就继承专用共享组权限。不要安装推送后递归 `chmod`
钩子,也不要为了共享一个裸仓库而修改整个代码频道服务的 UMask。
接收器共同读写的精确裸仓库设置 Git 原生 `core.sharedRepository=0660`。数值模式让
新建文件对专用共享组可读写,同时不会要求安全沙箱禁止的 setgid 操作。部署分支使用
不含斜杠的扁平名称,避免由代码频道服务临时创建新的私有引用目录。不要安装推送后递归
`chmod` 的钩子,也不要为了共享一个裸仓库而修改整个代码频道服务的 UMask。
部署后用当前主分支生成无变化验收 bundle`receiveBundle` 完整执行一次;验收前后
主分支 SHA 必须一致,并且代码频道账户与授权服务账户执行 `git fsck` 均通过。