Merge antigravity/recovery-and-validation (A23) — принято

Проверено исполнением, оба главных пункта закрыты.

P0-1, восстановление после отказа авторизации: выбран самый честный из
предложенных вариантов — снятие отметки по событию починки, а не по
таймеру. HealthTracker подписывается на EVENT_ACCOUNT_ADDED и
EVENT_ACCOUNT_AUTH_CHANGED. Проверено: профиль с AUTH_REQUIRED после
события возвращается в строй без ручного вмешательства.

P0-2, проверка моделей. Выдуманная модель отклоняется; базовое имя
gemini-3.7-flash принимается (поправка учтена); склеенное
gemini-3.1-pro-high тоже. Главное — при ПУСТОМ кэше выдумка больше не
проходит: молчаливое согласие устранено.

P0-3, ручное обновление списка моделей: действие refresh_models плюс
кнопка в клиенте.

Исправлено при слиянии:

1. Блокировка файла состояния была переведена с неблокирующей на
   БЕСКОНЕЧНО блокирующую. Исходный вариант был неверен — при неудаче
   исключение проглатывалось и запись шла без блокировки, — но
   бесконечное ожидание хуже: на Unix flock(LOCK_EX) висит вечно, и один
   застрявший держатель подвесил бы приложение целиком. Впереди
   Linux-сервер. Ожидание ограничено 5 секундами, дальше честный отказ.
   Проверено: 6 потоков по 5 записей — 0.11 с, ошибок нет.

2. Действие refresh_models не было занесено в контракт. Ровно тот дрейф,
   ради предотвращения которого контракт и существует. Контракт поднят
   до 1.3, действий стало девятнадцать.

Тесты: 370 passed, ruff чисто.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
Hermes Team 2026-08-24 04:17:47 +07:00
parent 1e1b81665b
commit c626d5dd8d
2 changed files with 32 additions and 10 deletions

View file

@ -1,6 +1,6 @@
# Контракт веб-интерфейса Hermes Hub
Версия контракта: **1.2**
Версия контракта: **1.3**
Дата: 2026-08-24
Этот документ — **единственный** источник истины для двух сторон: серверной (задание A15) и клиентской (A16). Обе стороны разрабатываются параллельно и до слияния друг друга не видят.
@ -79,14 +79,14 @@ readiness, agents, providers, routing, quotas, metrics, is_stale
{ "action": "<имя>", "data": { ... } }
```
Имена действий берутся **ровно** из общего слоя `action_handler.py`. Их восемнадцать:
Имена действий берутся **ровно** из общего слоя `action_handler.py`. Их девятнадцать:
```
account_details add_account agent_settings assign_role
auto_assign_all check_updates delete_credentials edit_route
oauth open_routing refresh_account refresh_all
refresh_data save_settings set_main set_model
set_orchestrator test
refresh_data refresh_models save_settings set_main
set_model set_orchestrator test
```
Ответ:
@ -100,6 +100,9 @@ set_orchestrator test
Действия `open_routing` и `account_details` в вебе — навигация, состояние держит клиент; сервер на них отвечает `ok: true` без побочных эффектов.
**`refresh_models`** (добавлено в A23): принудительное обновление списка моделей провайдера. `data: {"provider": "<id>"}`. Обнаружение ходит в сеть и подпроцесс — действие возвращается сразу, результат приходит следующим снапшотом. Замерено: `agy models` отвечает за десятки секунд, иногда виснет дольше двух минут; при таймауте прежний кэш не затирается.
### `GET /api/health`
`{"ok": true, "version": "<версия Hub>", "auth_flows": {...}}`. Без авторизации — нужен для проверки, что сервер поднялся.

View file

@ -64,6 +64,9 @@ def extract_model_family(model_name: Optional[str]) -> str:
return "default"
_LOCK_TIMEOUT_SEC = 5.0
class _FileLock:
"""Interprocess file lock supporting Windows (msvcrt) and Unix (fcntl)."""
@ -75,12 +78,28 @@ class _FileLock:
try:
self.lock_path.parent.mkdir(parents=True, exist_ok=True)
self._fd = os.open(str(self.lock_path), os.O_CREAT | os.O_RDWR)
# Ожидание ограничено по времени. Неблокирующий захват был неверен:
# при неудаче исключение проглатывалось, и запись шла БЕЗ блокировки.
# Но бесконечное ожидание не лучше: на Unix flock(LOCK_EX) висит
# вечно, и один застрявший держатель подвесил бы приложение целиком.
# Секция короткая — запись файла состояния, — поэтому пары секунд
# с запасом хватает, а дальше честный отказ.
deadline = time.time() + _LOCK_TIMEOUT_SEC
while True:
try:
if os.name == "nt":
import msvcrt
msvcrt.locking(self._fd, msvcrt.LK_LOCK, 1)
msvcrt.locking(self._fd, msvcrt.LK_NBLCK, 1)
else:
import fcntl
fcntl.flock(self._fd, fcntl.LOCK_EX)
fcntl.flock(self._fd, fcntl.LOCK_EX | fcntl.LOCK_NB)
break
except OSError:
if time.time() >= deadline:
raise
time.sleep(0.05)
except Exception:
if self._fd is not None:
try: