1. HIGH-1: onboarding ↔ kei-model-router связка
До: onboarding мастер писал ~/.claude/config/onboarding.toml,
но router его не читал — выбор провайдера декоративный.
После: lib-onboarding.sh::onboarding_write_config доп. пишет
~/.claude/config/user-model-override.toml; registry.rs::Registry
получил load_user_override() возвращающий UserModelOverride.
Приоритет: --pinned > user-override > agent-profiles default_model_ref.
2 новых теста (round-trip TOML, optional transport).
2. HIGH-2: eval "$install_cmd" → bash -c "$install_cmd"
До: lib-preflight.sh::preflight_offer_install делал eval.
После: bash -c с явным subshell + печать команды юзеру до запуска.
3. HIGH-3: codex.sh regex false-pass
До: grep -qiE "logged.in|active" пропускал "not logged in" как pass.
После: сначала negative-pattern (not logged|signed out|please log in),
потом positive (\blogged in\b|status: active|auth: yes).
4. HIGH-4: path traversal в source preflight
До: lib-preflight.sh::preflight_run делал source без валидации
provider id — `../../../evil` сработал бы.
После: whitelist regex ^[a-z0-9][a-z0-9_-]{0,63}$ + realpath
проверка что resolved путь не вышел за PREFLIGHT_DIR.
5. HIGH-5: curl|sh без verification
ollama-local.sh + google-vertex.sh теперь печатают предупреждение
что Linux-установка тянет shell-скрипт с внешнего сервера без
проверки хэша/подписи, и предлагают альтернативу.
MEDIUM попутно:
- anthropic-bedrock.sh: один вызов aws sts get-caller-identity
вместо двух (экономит 1-3с), различает cred-error от network
по тексту stderr, маскирует account ID в ARN перед печатью.
- mlx-local.sh: pip install --user mlx-lm вместо global pip install
(не требует sudo, не загрязняет system Python).
Тесты: cargo test --lib 80/80, bash -n всех изменённых файлов чисто.
24 lines
990 B
Bash
24 lines
990 B
Bash
# shellcheck shell=bash
|
|
# preflight/mlx-local.sh — MLX inference server (Apple silicon).
|
|
|
|
preflight_check_mlx_local() {
|
|
if [ "$(uname -s)" != "Darwin" ] || [ "$(uname -m)" != "arm64" ]; then
|
|
echo "" >&2
|
|
echo " ⚠ MLX доступен только на Apple silicon (arm64 macOS)." >&2
|
|
echo " Текущая платформа: $(uname -s) $(uname -m)" >&2
|
|
return 1
|
|
fi
|
|
if ! command -v mlx_lm.server >/dev/null 2>&1; then
|
|
# --user избегает sudo и не загрязняет system Python.
|
|
preflight_offer_install "mlx_lm" "pip install --user mlx-lm" || return 1
|
|
fi
|
|
if ! curl -fsS --max-time 3 http://127.0.0.1:8080/v1/models >/dev/null 2>&1; then
|
|
echo "" >&2
|
|
echo " ⚠ MLX server не запущен на 8080." >&2
|
|
echo " Запустите: mlx_lm.server --model mlx-community/Qwen2.5-Coder-32B-Instruct-4bit" >&2
|
|
echo "" >&2
|
|
return 1
|
|
fi
|
|
echo " ✓ mlx_lm.server: 127.0.0.1:8080 отвечает" >&2
|
|
return 0
|
|
}
|