pre-push钩子需用#!/bin/bash和git rev-parse --abbrev-ref head获取分支名,通过数组管理正则白名单校验,错误提示须含分支名和预期格式并exit 1终止推送;但仅限本地生效,无法替代gitlab/github服务端分支保护或pre-receive钩子。

pre-push 钩子怎么拦截非法分支名
直接在 .git/hooks/pre-push 里写 shell 脚本,就能在 git push 执行前拿到当前分支名并校验。关键不是“能不能”,而是“校验逻辑是否覆盖真实场景”——比如你允许 feature/ 和 bugfix/,但漏了 hotfix/,那这个钩子就等于没设。
常见错误现象:git push origin my-branch 成功了,但分支名根本没走校验;或者提示报错却没说明白哪条规则不满足。
- 必须用
git rev-parse --abbrev-ref HEAD获取当前分支名,不能依赖$1或环境变量,因为pre-push的参数是远程名和引用列表,不是当前分支 - 正则匹配建议用
grep -E,别用[[ =~ ]],macOS 的 bash 版本太老,[[不支持扩展正则 - 错误提示要包含具体分支名和预期格式,例如:
error: branch "dev" doesn't match pattern ^feature/|^bugfix/|^hotfix/ - 记得加
exit 1终止推送,漏掉这句脚本执行完就默认成功
如何让 pre-push 支持多分支模式(如 feature/、release/、main)
硬编码一个正则容易维护错,尤其当团队规范从 feature/xxx 扩展到 release/v1.2 再加 chore/cleanup 时,每次改都要进 .git/hooks/pre-push 手动编辑,极易出错或遗漏。
更稳妥的做法是把分支白名单抽出来,用数组或配置文件管理:
allowed_patterns=("^(feature|bugfix|hotfix|release|chore)/" "^main$" "^develop$")
current_branch=$(git rev-parse --abbrev-ref HEAD)
match=false
for pattern in "${allowed_patterns[@]}"; do
if echo "$current_branch" | grep -E "$pattern" >/dev/null; then
match=true
break
fi
done
if [ "$match" = false ]; then
echo "error: branch '$current_branch' not allowed"
exit 1
fi
注意:数组语法在 macOS 默认的 sh 下不支持,所以第一行必须写 #!/bin/bash,且确保系统有 bash(/usr/bin/env bash 更保险)。
CNB 云原生构建平台的 Git 操作技能,支持代码克隆、提交、推送、分支管理、Merge Request 管理、流水线触发与结果读取。初次使用需收集用户的 Git 用户名和邮箱。
为什么本地 pre-push 钩子不能替代服务端分支保护
本地 pre-push 是个“自愿守法者”机制——它只对装了钩子的人生效。只要有人删掉 .git/hooks/pre-push,或者用 git push --no-verify,就能绕过所有校验。
真正能兜底的是服务端钩子(如 pre-receive)或 Git 托管平台(GitHub/GitLab)的分支保护规则。它们运行在远程仓库上,没人能绕过。
- GitLab 中设置 protected branches,可禁止所有人向
main推送,只允许合并请求(MR)合入 - GitHub 的 Branch protection rules 支持 require pull request reviews、status checks、甚至线性历史等硬约束
- 如果用自建 Git 服务器,
pre-receive钩子能读取推送的全部 ref 更新,比pre-push更早、更全,但部署成本高、调试难
husky 管理 pre-push 钩子时容易踩的坑
用 husky 管理钩子看似省事,但它默认只处理 pre-commit,pre-push 需要显式配置,而且版本差异大——v7+ 和 v8+ 的配置方式完全不同。
常见问题包括:husky install 后 pre-push 不触发、npm script 找不到命令、Windows 下权限异常。
- v8+ 必须在
package.json中写:"husky": {"hooks": {"pre-push": "node scripts/check-branch.js"}} - 脚本里不能用
process.env.GIT_BRANCH—— 它不存在,得用git rev-parse --abbrev-ref HEAD自己取 - Node.js 脚本退出码必须是
process.exit(1),返回非 0 值才能中止推送,只 throw error 不够 - CI 环境通常禁用 husky(
HUSKY=0),所以本地钩子对 CI 无影响,别误以为它能替代 CI 检查
最麻烦的其实是跨平台兼容:Mac/Linux 的换行符、bash 版本、PATH;Windows 的 Git Bash 和 PowerShell 行为不一致。一个看似简单的分支名校验,真正在几十人团队落地时,光调试钩子执行环境就可能耗掉半天。










