Orca SSH Worktree 教學:遠端執行 Codex、連接埠轉送與手機核准

Orca SSH Worktree 教學:遠端執行 Codex、連接埠轉送與手機審批,覆蓋配置、驗證、權限邊界、故障回退和長期維護。

Orca 的這個教學只處理標題中的具體任務。 Orca 的 SSH Worktree 把 Agent 執行放在遠端主機,每個任務仍必須綁定獨立分支;手機端適合跟進和補充指令,不應繞過 diff、測試與合併審批。

以下所有操作都先放在測試儲存庫、測試帳號或僅回環監聽的服務中。指令中的網域名稱、使用者名稱、路徑與金鑰是佔位符,執行前需要替換。

遠端 Orca 工作流程有哪些元件

這一節解決的是「遠端 Orca 工作流程有哪些元件」。先記錄目前狀態,再執行最小動作,最後用獨立證據確認結果。

對 Orca 而言,判斷依據是:Orca 的 SSH Worktree 把 Agent 執行放在遠端主機,每個任務仍必須綁定獨立分支;手機端適合跟進和補充指令,不應繞過 diff、測試與合併審批。不要在這個階段順手打開更多權限。

1
2
git remote -v
git worktree list

執行後保留命令輸出和時間戳記。若輸出依賴目前終端機裡的臨時變量,開啟新終端複查一次。

SSH 金鑰和主機指紋先處理

按下面順序處理:

  1. 讀取實際版本和目前配置。
  2. 只改變與本節相關的一項設定。
  3. 執行一個唯讀或可撤銷的請求。
  4. 檢查日誌、退出碼和最終檔案。
  5. 失敗時恢復剛才那一項修改。
1
ssh-keygen -F builder.example.com

這裡的完成標準不是介面出現,而是「SSH 金鑰和主機指紋先處理」有可重複結果。

為每個 Agent 建立獨立 Worktree

要檢查的內容 合格表現 需要停止的信號
為每個 Agent 建立獨立 Worktree 輸入和輸出範圍明確 自動擴大到其他項目或帳號
權限 只獲得完成任務所需權限 要求管理員權限或完整金鑰
日誌 能定位失敗且已經脫敏 出現 Token、Cookie 或私有正文
回退 能恢復上一步狀態 修改不可逆且沒有備份
1
git worktree add ..\task-a -b agent/task-a

表格中的停止訊號一旦出現,先撤銷本節改動,不要繼續後面的自動化。

遠端目錄與本地倉庫如何對應

圍繞「遠端目錄與本地倉庫如何對應」準備一個成功樣本和一個失敗樣本。成功樣本驗證正常路徑,失敗樣本驗證限制是否真的生效。

1
ssh user@builder 'pwd && git status --short'

建議記錄以下四項:

  • 執行前的版本或 Git 提交。
  • 實際輸入,不記錄秘密值。
  • 可觀察的輸出、狀態碼或 diff。
  • 恢復動作以及恢復後的複查結果。

如果失敗原因仍不清楚,每次只修改一個變數;不要同時更換連接埠、執行時間、Provider 和代理程式。

Codex 任務啟動前儲存基線

這一節解決的是「Codex 任務啟動前保存基線」。先記錄目前狀態,再執行最小動作,最後用獨立證據確認結果。

對 Orca 而言,判斷依據是:Orca 的 SSH Worktree 把 Agent 執行放在遠端主機,每個任務仍必須綁定獨立分支;手機端適合跟進和補充指令,不應繞過 diff、測試與合併審批。不要在這個階段順手打開更多權限。

1
2
git rev-parse HEAD
git status --short

執行後保留命令輸出和時間戳記。若輸出依賴目前終端機裡的臨時變量,開啟新終端複查一次。

只轉送任務需要的端口

按下面順序處理:

  1. 讀取實際版本和目前配置。
  2. 只改變與本節相關的一項設定。
  3. 執行一個唯讀或可撤銷的請求。
  4. 檢查日誌、退出碼和最終檔案。
  5. 失敗時恢復剛才那一項修改。
1
ssh -L 3000:127.0.0.1:3000 user@builder

這裡的完成標準不是介面出現,而是「只轉發任務需要的連接埠」有可重複結果。

手機端可以做與不該做的事

要檢查的內容 合格表現 需要停止的信號
手機端可以做與不該做的事 輸入和輸出範圍明確 自動擴大到其他項目或帳號
權限 只獲得完成任務所需權限 要求管理員權限或完整金鑰
日誌 能定位失敗且已經脫敏 出現 Token、Cookie 或私有正文
回退 能恢復上一步狀態 修改不可逆且沒有備份
1
git log --oneline -5

表格中的停止訊號一旦出現,先撤銷本節改動,不要繼續後面的自動化。

多個 Agent 修改相同檔案時如何處理

圍繞「多個 Agent 修改同一檔案時如何處理」準備一個成功樣本和一個失敗樣本。成功樣本驗證正常路徑,失敗樣本驗證限制是否真的生效。

1
git diff agent/task-a...agent/task-b

建議記錄以下四項:

  • 執行前的版本或 Git 提交。
  • 實際輸入,不記錄秘密值。
  • 可觀察的輸出、狀態碼或 diff。
  • 恢復動作以及恢復後的複查結果。

如果失敗原因仍不清楚,每次只修改一個變數;不要同時更換連接埠、執行時間、Provider 和代理程式。

比較候選分支而不是直接混合

這一節解決的是「比較候選分支而不是直接混合」。先記錄目前狀態,再執行最小動作,最後用獨立證據確認結果。

對 Orca 而言,判斷依據是:Orca 的 SSH Worktree 把 Agent 執行放在遠端主機,每個任務仍必須綁定獨立分支;手機端適合跟進和補充指令,不應繞過 diff、測試與合併審批。不要在這個階段順手打開更多權限。

1
git diff --stat main...agent/task-a

執行後保留命令輸出和時間戳記。若輸出依賴目前終端機裡的臨時變量,開啟新終端複查一次。

在遠端主機運行測試和審查

按下面順序處理:

  1. 讀取實際版本和目前配置。
  2. 只改變與本節相關的一項設定。
  3. 執行一個唯讀或可撤銷的請求。
  4. 檢查日誌、退出碼和最終檔案。
  5. 失敗時恢復剛才那一項修改。
1
ssh user@builder 'npm test'

這裡的完成標準不是介面出現,而是「在遠端主機運行測試和審查」有可重複結果。

合併後安全移除 Worktree

要檢查的內容 合格表現 需要停止的信號
合併後安全移除 Worktree 輸入與輸出範圍明確 自動擴大到其他項目或帳號
權限 只獲得完成任務所需權限 要求管理員權限或完整金鑰
日誌 能定位失敗且已經脫敏 出現 Token、Cookie 或私有正文
回退 能恢復上一步狀態 修改不可逆且沒有備份
1
2
git worktree remove ..\task-a
git branch -d agent/task-a

表格中的停止訊號一旦出現,先撤銷本節改動,不要繼續後面的自動化。

斷線、孤兒進程與復原

圍繞「斷線、孤兒進程與復原」準備一個成功樣本和一個失敗樣本。成功樣本驗證正常路徑,失敗樣本驗證限制是否真的生效。

1
ssh user@builder 'ps aux | grep -E "codex|claude|pi"'

建議記錄以下四項:

  • 執行前的版本或 Git 提交。
  • 實際輸入,不記錄秘密值。
  • 可觀察的輸出、狀態碼或 diff。
  • 恢復動作以及恢復後的複查結果。

如果失敗原因仍不清楚,每次只修改一個變數;不要同時更換連接埠、執行時間、Provider 和代理程式。

提前發現遠端磁碟空間不足

這一節解決的是「提前發現遠端磁碟空間不足」。先記錄目前狀態,再執行最小動作,最後用獨立證據確認結果。

對 Orca 而言,判斷依據是:Orca 的 SSH Worktree 把 Agent 執行放在遠端主機,每個任務仍必須綁定獨立分支;手機端適合跟進和補充指令,不應繞過 diff、測試與合併審批。不要在這個階段順手打開更多權限。

1
ssh user@builder 'df -h'

執行後保留命令輸出和時間戳記。若輸出依賴目前終端機裡的臨時變量,開啟新終端複查一次。

轉送連接埠只綁定本地回環

按下面順序處理:

  1. 讀取實際版本和目前配置。
  2. 只改變與本節相關的一項設定。
  3. 執行一個唯讀或可撤銷的請求。
  4. 檢查日誌、退出碼和最終檔案。
  5. 失敗時恢復剛才那一項修改。
1
ssh -L 127.0.0.1:3000:127.0.0.1:3000 user@builder

這裡的完成標準不是介面出現,而是「轉送埠只綁定本地回環」有可重複結果。

核對候選分支提交身份

要檢查的內容 合格表現 需要停止的信號
核對候選分支提交身分 輸入和輸出範圍明確 自動擴大到其他項目或帳號
權限 只獲得完成任務所需權限 要求管理員權限或完整金鑰
日誌 能定位失敗且已經脫敏 出現 Token、Cookie 或私有正文
回退 能恢復上一步狀態 修改不可逆且沒有備份
1
git log --format='%h %an <%ae>' -5

表格中的停止訊號一旦出現,先撤銷本節改動,不要繼續後面的自動化。

移除 Worktree 前儲存未提交修改

圍繞「移除 Worktree 前儲存未提交修改」準備一個成功樣本和一個失敗樣本。成功樣本驗證正常路徑,失敗樣本驗證限制是否真的生效。

1
git -C ..\task-a status --short

建議記錄以下四項:

  • 執行前的版本或 Git 提交。
  • 實際輸入,不記錄秘密值。
  • 可觀察的輸出、狀態碼或 diff。
  • 恢復動作以及恢復後的複查結果。

如果失敗原因仍不清楚,每次只修改一個變數;不要同時更換連接埠、執行時間、Provider 和代理程式。

Orca 常見問題

是否可以跳過測試環境,直接把 Orca 用到正式專案?

不建議。至少先完成一次最小成功請求、一次故意失敗和一次恢復演練。

Orca 指令能運行但結果不對,先查哪裡?

先查輸入範圍、實際生效的配置和上游響應,再查模型總結。進程正常不代表業務結果正確。

如何避免 Orca 的金鑰或令牌進入 Git?

使用系統環境變數、Secret 管理或專案外設定文件,並在提交前搜尋 diff。發現洩漏後必須輪換密鑰。

升級 Orca 時最容易漏掉什麼?

最容易漏掉配置格式、預設監聽位址、權限範圍和快取相容性。升級前儲存版本與驗證樣本。

Orca 驗收問題

完成後應能回答下面的問題:

  • 使用的是哪個確切版本?
  • 哪些目錄、連接埠、帳號和外部服務可被存取?
  • 成功結果如何回到原始資料或 Git diff?
  • 上游失敗時會報錯、重試還是切換?
  • 金鑰是否可能出現在日誌或歷史記錄?
  • 如何在十分鐘內回到修改前狀態?

如果其中任何一項無法回答,Orca 仍處於試用狀態,不應擴大權限或存取生產自動化。