window-sand-box 0.1.0

Windows 沙盒终端执行工具 — 使用受限令牌、ACL 和私有桌面隔离进程权限,提供安全的命令执行环境
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
146
147
148
149
150
151
152
153
154
155
156
157
158
159
160
161
162
163
164
165
166
167
168
169
170
171
172
173
174
175
176
177
178
179
180
181
182
183
184
185
186
187
188
189
190
191
192
193
194
195
196
197
198
199
200
201
202
203
204
205
206
207
208
209
210
211
212
213
214
215
216
217
218
219
220
221
222
223
224
225
226
227
228
229
230
231
232
233
234
235
236
237
238
239
240
241
242
243
244
245
246
247
248
249
250
251
252
253
254
255
256
257
258
259
260
261
262
263
264
265
266
267
268
269
270
271
272
273
274
275
276
277
278
279
280
281
282
283
284
285
286
287
288
289
290
291
292
293
294
295
296
297
298
299
300
301
302
303
304
305
306
307
308
309
310
311
312
313
314
315
316
317
318
319
320
321
322
323
324
325
326
327
328
329
330
331
332
333
334
335
336
337
338
339
340
341
342
343
344
345
346
347
348
349
350
351
352
353
354
355
356
357
358
359
360
361
362
363
364
365
366
367
368
369
370
371
372
373
374
375
376
377
378
379
380
381
382
383
384
385
386
387
388
389
390
391
392
393
394
395
396
397
398
399
400
401
402
403
404
405
406
407
408
409
410
411
412
413
414
415
416
417
418
419
420
421
422
423
424
425
426
427
428
429
430
431
432
433
434
435
436
437
438
439
440
441
442
443
444
445
446
447
448
449
450
451
452
453
454
455
456
457
458
459
460
461
462
463
464
465
466
467
468
469
470
471
472
473
474
475
476
477
478
479
480
481
482
483
484
485
486
487
488
489
490
491
492
493
494
495
496
497
498
499
500
501
502
503
504
505
506
507
508
509
510
511
512
513
514
515
516
517
518
519
520
521
522
523
524
525
526
527
528
529
530
531
532
533
534
535
536
537
538
539
540
541
542
543
544
545
546
547
548
549
550
551
552
553
554
555
556
557
558
559
560
561
562
563
564
565
566
567
568
569
570
571
572
573
574
575
576
577
578
579
580
581
582
583
584
585
586
587
588
589
590
591
592
593
594
595
596
597
598
599
600
601
602
603
604
605
606
607
608
609
610
611
612
613
614
615
616
617
618
619
620
621
622
623
624
625
626
627
628
629
630
631
632
633
634
635
636
637
638
639
640
641
642
643
644
645
646
647
648
649
650
651
652
653
654
655
656
657
658
659
660
661
662
663
664
665
666
667
668
669
670
671
672
673
674
675
676
677
678
679
680
681
682
683
684
685
686
687
688
689
690
691
692
693
694
695
696
697
698
699
700
701
702
703
704
705
706
707
708
709
710
711
712
713
714
715
716
717
718
719
720
721
722
723
724
725
726
727
728
729
730
731
732
733
734
735
736
737
738
739
740
741
742
743
744
745
746
747
748
749
750
751
752
753
754
755
756
757
758
759
760
761
762
763
764
765
766
767
768
769
770
771
772
773
774
775
776
777
778
779
780
781
782
783
784
785
786
787
788
789
790
791
792
793
794
795
796
797
798
799
800
//! 进程执行
//!
//! 使用受限令牌创建进程,捕获 stdout/stderr。
//!
//! # Safety
//!
//! `execute_with_token` 是核心 unsafe 函数,调用者必须确保传入的令牌句柄有效。
//! 模块内 helper 函数之间的 unsafe 调用不额外包裹,由调用者统一承担 Safety 责任。

#![allow(unsafe_op_in_unsafe_fn)]

use anyhow::{Result, anyhow};
use std::collections::HashMap;
use std::path::Path;
use std::ptr;
use windows_sys::Win32::Foundation::{
    CloseHandle, GetLastError, HANDLE, HANDLE_FLAG_INHERIT, SetHandleInformation,
};
use windows_sys::Win32::System::Pipes::CreatePipe;
use windows_sys::Win32::System::Threading::{
    CreateProcessAsUserW, GetExitCodeProcess, INFINITE, PROCESS_INFORMATION,
    STARTF_USESTDHANDLES, STARTUPINFOW, TerminateProcess,
    WaitForSingleObject, CREATE_UNICODE_ENVIRONMENT,
};
use windows_sys::Win32::Storage::FileSystem::ReadFile;

use crate::winutil::to_wide;

/// 进程执行结果
#[derive(Debug, Clone)]
pub struct ProcessResult {
    pub exit_code: u32,
    pub stdout: Vec<u8>,
    pub stderr: Vec<u8>,
    pub timed_out: bool,
}

/// 构建环境变量块,排序后以 UTF-16 编码,双 null 结尾
///
/// Windows 环境块格式:`KEY=VALUE\0KEY2=VALUE2\0\0`
/// 使用 `encode_wide` 直接构建,避免先生成带 null 的宽字符串再 pop 的多余操作。
fn make_env_block(env: &HashMap<String, String>) -> Vec<u16> {
    use std::os::windows::ffi::OsStrExt;

    let mut items: Vec<(String, String)> =
        env.iter().map(|(k, v)| (k.clone(), v.clone())).collect();
    items.sort_by(|a, b| {
        a.0.to_uppercase()
            .cmp(&b.0.to_uppercase())
            .then(a.0.cmp(&b.0))
    });
    let mut w: Vec<u16> = Vec::new();
    for (k, v) in &items {
        let entry = format!("{k}={v}");
        w.extend(
            std::ffi::OsStr::new(&entry)
                .encode_wide()
        );
        w.push(0); // 每个条目以 null 结尾
    }
    // Windows 环境块要求双 null 结尾 (\0\0)。
    // 有条目时:最后条目的末尾 null 作为第一个,这里补第二个 null。
    // 无条目时:直接补双 null。
    if items.is_empty() {
        w.push(0);
    }
    w.push(0);
    w
}

/// 将参数列表转为 Windows 命令行格式
///
/// 遵循 `CommandLineToArgvW` 的反向转义规则:
/// - 不含空格/制表符/引号的参数原样输出
/// - 含特殊字符的参数用 `"..."` 包裹
/// - 参数内的 `"` 前加 `\` 转义
/// - 结尾的 `\` 在遇到 closing `"` 前翻倍
/// - 普通 `\` 原样保留
///
/// 参考 MSDN: <https://docs.microsoft.com/en-us/windows/win32/api/shellapi/nf-shellapi-commandlinetoargvw>
fn argv_to_command_line(args: &[String]) -> String {
    args.iter()
        .map(|arg| {
            // 不需要转义的情况
            if !arg.contains(' ') && !arg.contains('\t') && !arg.contains('"') && !arg.ends_with('\\')
            {
                return arg.clone();
            }

            let mut result = String::from("\"");
            let bytes = arg.as_bytes();
            let mut i = 0;
            while i < bytes.len() {
                // 统计连续反斜杠数量
                let mut backslash_count = 0usize;
                while i < bytes.len() && bytes[i] == b'\\' {
                    backslash_count += 1;
                    i += 1;
                }

                if i == bytes.len() {
                    // 结尾反斜杠 → 翻倍后加 closing quote
                    for _ in 0..backslash_count * 2 {
                        result.push('\\');
                    }
                } else if bytes[i] == b'"' {
                    // `"` → 每个反斜杠翻倍 + `\"`
                    for _ in 0..backslash_count * 2 + 1 {
                        result.push('\\');
                    }
                    result.push('"');
                    i += 1;
                } else {
                    // 普通字符 → 反斜杠原样保留
                    for _ in 0..backslash_count {
                        result.push('\\');
                    }
                    result.push(bytes[i] as char);
                    i += 1;
                }
            }
            result.push('"');
            result
        })
        .collect::<Vec<_>>()
        .join(" ")
}

/// 创建管道
unsafe fn create_pipes() -> Result<((HANDLE, HANDLE), (HANDLE, HANDLE), (HANDLE, HANDLE))> {
    let mut in_r: HANDLE = 0;
    let mut in_w: HANDLE = 0;
    let mut out_r: HANDLE = 0;
    let mut out_w: HANDLE = 0;
    let mut err_r: HANDLE = 0;
    let mut err_w: HANDLE = 0;

    if CreatePipe(&mut in_r, &mut in_w, ptr::null_mut(), 0) == 0 {
        return Err(anyhow!("CreatePipe stdin failed: {}", GetLastError()));
    }
    if CreatePipe(&mut out_r, &mut out_w, ptr::null_mut(), 0) == 0 {
        CloseHandle(in_r); CloseHandle(in_w);
        return Err(anyhow!("CreatePipe stdout failed: {}", GetLastError()));
    }
    if CreatePipe(&mut err_r, &mut err_w, ptr::null_mut(), 0) == 0 {
        CloseHandle(in_r); CloseHandle(in_w);
        CloseHandle(out_r); CloseHandle(out_w);
        return Err(anyhow!("CreatePipe stderr failed: {}", GetLastError()));
    }

    Ok(((in_r, in_w), (out_r, out_w), (err_r, err_w)))
}

/// 以受限令牌创建进程并等待完成
///
/// # Safety
/// h_token 必须是有效的受限令牌句柄
///
/// # 参数
/// - `process_handle_out`: 如果提供,创建进程后将 `pi.hProcess` 存入其中。
///   调用者可通过它从外部终止进程。此时本函数**不会**关闭 `pi.hProcess`,
///   调用者须在 `SandboxTask` 的 drop 或 kill 方法中关闭。
pub unsafe fn execute_with_token(
    h_token: HANDLE,
    command: &[String],
    cwd: &Path,
    env_map: &HashMap<String, String>,
    timeout_ms: Option<u64>,
    desktop_name: Option<&str>,
    process_handle_out: Option<&std::sync::Arc<std::sync::Mutex<Option<HANDLE>>>>,
) -> Result<ProcessResult> {
    if command.is_empty() {
        return Err(anyhow!("Empty command"));
    }

    // 1. 创建管道
    let ((in_r, in_w), (out_r, out_w), (err_r, err_w)) = create_pipes()?;

    // 2. 构建命令行
    let cmdline_str = argv_to_command_line(command);
    let mut cmdline = to_wide(&cmdline_str);

    // 3. 构建环境变量块(始终非空,受限令牌需要有效环境块)
    let env_block = if env_map.is_empty() {
        let current_env: HashMap<String, String> = std::env::vars().collect();
        make_env_block(&current_env)
    } else {
        make_env_block(env_map)
    };

    // 4. 工作目录
    let cwd_wide = to_wide(cwd);

    // 5. 设置 STARTUPINFOW
    let desktop_str = desktop_name.unwrap_or("Winsta0\\Default");
    let desktop_name_wide = to_wide(desktop_str);
    let mut si: STARTUPINFOW = std::mem::zeroed();
    si.cb = std::mem::size_of::<STARTUPINFOW>() as u32;
    si.lpDesktop = desktop_name_wide.as_ptr() as *mut u16; // 受限令牌必须设置桌面
    si.dwFlags = STARTF_USESTDHANDLES;
    si.hStdInput = in_r;
    si.hStdOutput = out_w;
    si.hStdError = err_w;

    // 确保管道句柄可继承
    for &handle in &[in_r, out_w, err_w] {
        if SetHandleInformation(handle, HANDLE_FLAG_INHERIT, HANDLE_FLAG_INHERIT) == 0 {
            CloseHandle(in_r); CloseHandle(in_w);
            CloseHandle(out_r); CloseHandle(out_w);
            CloseHandle(err_r); CloseHandle(err_w);
            return Err(anyhow!("SetHandleInformation failed: {}", GetLastError()));
        }
    }

    // 6. 创建进程
    let mut pi: PROCESS_INFORMATION = std::mem::zeroed();

    let ok = CreateProcessAsUserW(
        h_token,
        ptr::null(),                             // 使用命令行解析 exe
        cmdline.as_mut_ptr(),
        ptr::null_mut(),                         // 进程安全属性
        ptr::null_mut(),                         // 线程安全属性
        1,                                       // bInheritHandles = TRUE
        CREATE_UNICODE_ENVIRONMENT,
        env_block.as_ptr() as *mut _,
        cwd_wide.as_ptr(),
        &si,
        &mut pi,
    );

    // 关闭父进程不需要的管道端
    CloseHandle(in_r);
    CloseHandle(in_w);
    CloseHandle(out_w);
    CloseHandle(err_w);

    if ok == 0 {
        let err = GetLastError();
        CloseHandle(out_r);
        CloseHandle(err_r);

        // 为常见错误提供友好提示
        let hint = match err {
            2 => {
                let first_cmd = command.first().map(|s| s.as_str()).unwrap_or("");
                format!(
                    "\n  💡 提示: '{first_cmd}' 不是可执行文件(cmd 内部命令需要用 cmd /c 前缀)\n  \
                     正确用法: wsbx exec cmd /c \"{}\"",
                    command.iter().map(|s| {
                        if s.contains(' ') { format!("\"{}\"", s) } else { s.clone() }
                    }).collect::<Vec<_>>().join(" ")
                )
            }
            87 => "\n  💡 提示: 参数错误,检查命令格式".to_string(),
            _ => String::new(),
        };

        return Err(anyhow!(
            "CreateProcessAsUserW failed: {err} (cmd: {cmdline_str}){hint}"
        ));
    }

    // 如果提供了 process_handle_out,存储进程句柄供外部中断使用
    if let Some(ph_out) = process_handle_out {
        *ph_out.lock().unwrap() = Some(pi.hProcess);
    }

    // 7. 读取子进程输出(使用独立线程避免管道死锁)
    //
    // 注意:Windows 管道需要同时读取 stdout 和 stderr,否则当其中一个
    // 管道缓冲区满时子进程会被阻塞。使用两个独立线程并发读取。
    //
    // ⚠ 死锁防护:进程退出后,如果孙进程继承管道句柄,ReadFile 会永久阻塞。
    // 使用带超时的线程 Join + 强制关闭管道的兜底策略。
    let (tx_out, rx_out) = std::sync::mpsc::channel::<Vec<u8>>();
    let (tx_err, rx_err) = std::sync::mpsc::channel::<Vec<u8>>();

    // 保留管道读端副本,用于在读取线程卡死时强制解除阻塞
    let cancel_out_r = out_r;
    let cancel_err_r = err_r;

    let t_out = std::thread::spawn(move || {
        let mut buf = Vec::new();
        let mut tmp = [0u8; 8192];
        loop {
            let mut read_bytes: u32 = 0;
            let ok = ReadFile(
                out_r,
                tmp.as_mut_ptr() as *mut _,
                tmp.len() as u32,
                &mut read_bytes,
                ptr::null_mut(),
            );
            if ok == 0 || read_bytes == 0 {
                break;
            }
            buf.extend_from_slice(&tmp[..read_bytes as usize]);
        }
        let _ = tx_out.send(buf);
    });

    let t_err = std::thread::spawn(move || {
        let mut buf = Vec::new();
        let mut tmp = [0u8; 8192];
        loop {
            let mut read_bytes: u32 = 0;
            let ok = ReadFile(
                err_r,
                tmp.as_mut_ptr() as *mut _,
                tmp.len() as u32,
                &mut read_bytes,
                ptr::null_mut(),
            );
            if ok == 0 || read_bytes == 0 {
                break;
            }
            buf.extend_from_slice(&tmp[..read_bytes as usize]);
        }
        let _ = tx_err.send(buf);
    });

    // 8. 等待进程完成或超时
    let timed_out = if let Some(timeout) = timeout_ms {
        let res = WaitForSingleObject(pi.hProcess, timeout as u32);
        if res == 0x0000_0102 {
            TerminateProcess(pi.hProcess, 1);
            true
        } else {
            false
        }
    } else {
        WaitForSingleObject(pi.hProcess, INFINITE);
        false
    };

    // 9. 获取退出码
    let mut exit_code: u32 = 1;
    if !timed_out {
        GetExitCodeProcess(pi.hProcess, &mut exit_code);
    }

    // 10. 清理进程句柄
    //
    // 如果外部持有进程句柄(来自 process_handle_out),由调用者负责关闭。
    // 否则在此关闭。
    if process_handle_out.is_none() {
        CloseHandle(pi.hProcess);
    }
    CloseHandle(pi.hThread);

    // 11. 等待读取线程完成(带超时防止死锁)
    //
    // 正常情况下子进程退出后管道关闭,线程在几毫秒内完成。
    // 异常情况下孙进程持有管道句柄导致 ReadFile 阻塞。
    // 使用 5 秒超时 + 强制关闭管道的兜底策略。
    fn join_reader(
        thread: std::thread::JoinHandle<()>,
        cancel_handle: HANDLE,
        label: &str,
    ) {
        // 先尝试短暂等待(正常情况线程几乎立即完成)
        if thread.is_finished() {
            let _ = thread.join();
            return;
        }
        // 线程仍在运行 → 等待最多 5 秒
        let start = std::time::Instant::now();
        while start.elapsed() < std::time::Duration::from_secs(5) {
            if thread.is_finished() {
                let _ = thread.join();
                return;
            }
            std::thread::sleep(std::time::Duration::from_millis(100));
        }
        // 超时 → 强制关闭管道解除 ReadFile 阻塞
        eprintln!("⚠ 读取线程 '{label}' 超时(孙进程可能持有管道),强制关闭管道");
        unsafe {
            CloseHandle(cancel_handle);
        }
        let _ = thread.join();
    }

    join_reader(t_out, cancel_out_r, "stdout");
    join_reader(t_err, cancel_err_r, "stderr");

    let stdout = rx_out.recv().unwrap_or_default();
    let stderr = rx_err.recv().unwrap_or_default();

    Ok(ProcessResult {
        exit_code,
        stdout,
        stderr,
        timed_out,
    })
}

/// 以受限令牌创建进程,支持实时流式输出回调
///
/// 与 [`execute_with_token`] 功能相同,但每读取到一个输出块就立即通过回调通知,
/// 而非等待进程结束才返回全部输出。适合需要实时显示执行进度的场景。
///
/// # Safety
/// h_token 必须是有效的受限令牌句柄
pub unsafe fn execute_with_token_stream(
    h_token: HANDLE,
    command: &[String],
    cwd: &Path,
    env_map: &HashMap<String, String>,
    timeout_ms: Option<u64>,
    desktop_name: Option<&str>,
    on_stdout: impl FnMut(&[u8]) + Send + 'static,
    on_stderr: impl FnMut(&[u8]) + Send + 'static,
) -> Result<ProcessResult> {
    if command.is_empty() {
        return Err(anyhow!("Empty command"));
    }

    // 1. 创建管道
    let ((in_r, in_w), (out_r, out_w), (err_r, err_w)) = create_pipes()?;

    // 2. 构建命令行
    let cmdline_str = argv_to_command_line(command);
    let mut cmdline = to_wide(&cmdline_str);

    // 3. 构建环境变量块
    let env_block = if env_map.is_empty() {
        let current_env: HashMap<String, String> = std::env::vars().collect();
        make_env_block(&current_env)
    } else {
        make_env_block(env_map)
    };

    // 4. 工作目录
    let cwd_wide = to_wide(cwd);

    // 5. 设置 STARTUPINFOW
    let desktop_str = desktop_name.unwrap_or("Winsta0\\Default");
    let desktop_name_wide = to_wide(desktop_str);
    let mut si: STARTUPINFOW = std::mem::zeroed();
    si.cb = std::mem::size_of::<STARTUPINFOW>() as u32;
    si.lpDesktop = desktop_name_wide.as_ptr() as *mut u16;
    si.dwFlags = STARTF_USESTDHANDLES;
    si.hStdInput = in_r;
    si.hStdOutput = out_w;
    si.hStdError = err_w;

    for &handle in &[in_r, out_w, err_w] {
        if SetHandleInformation(handle, HANDLE_FLAG_INHERIT, HANDLE_FLAG_INHERIT) == 0 {
            CloseHandle(in_r); CloseHandle(in_w);
            CloseHandle(out_r); CloseHandle(out_w);
            CloseHandle(err_r); CloseHandle(err_w);
            return Err(anyhow!("SetHandleInformation failed: {}", GetLastError()));
        }
    }

    // 6. 创建进程
    let mut pi: PROCESS_INFORMATION = std::mem::zeroed();
    let ok = CreateProcessAsUserW(
        h_token,
        ptr::null(),
        cmdline.as_mut_ptr(),
        ptr::null_mut(),
        ptr::null_mut(),
        1,
        CREATE_UNICODE_ENVIRONMENT,
        env_block.as_ptr() as *mut _,
        cwd_wide.as_ptr(),
        &si,
        &mut pi,
    );

    CloseHandle(in_r);
    CloseHandle(in_w);
    CloseHandle(out_w);
    CloseHandle(err_w);

    if ok == 0 {
        let err = GetLastError();
        CloseHandle(out_r);
        CloseHandle(err_r);
        let hint = match err {
            2 => {
                let first_cmd = command.first().map(|s| s.as_str()).unwrap_or("");
                format!(
                    "\n  💡 提示: '{first_cmd}' 不是可执行文件(cmd 内部命令需要用 cmd /c 前缀)\n  \
                     正确用法: wsbx exec cmd /c \"{}\"",
                    command.iter().map(|s| {
                        if s.contains(' ') { format!("\"{}\"", s) } else { s.clone() }
                    }).collect::<Vec<_>>().join(" ")
                )
            }
            _ => String::new(),
        };
        return Err(anyhow!(
            "CreateProcessAsUserW failed: {err} (cmd: {cmdline_str}){hint}"
        ));
    }

    // 7. 流式读取输出(每读到一个块就回调,同时累积到缓冲区)
    //
    // ⚠ 死锁风险:如果子进程衍生孙进程并继承管道句柄,即使子进程退出,
    // 管道写端也不会关闭,导致 ReadFile 永久阻塞。
    // 
    // 解决方案:进程结束后等待 5 秒让读取线程排空剩余数据。如果超时,
    // 说明被孙进程阻塞,强制关闭管道读端以解除 ReadFile 阻塞。
    let (tx_out, rx_out) = std::sync::mpsc::channel::<(Vec<u8>, Vec<u8>)>();
    let (tx_done, rx_done) = std::sync::mpsc::channel::<()>();

    let mut on_stdout = on_stdout;
    let mut on_stderr = on_stderr;

    // 保留管道读端副本,用于在读取线程卡死时强制解除阻塞
    let cancel_out_r = out_r;
    let cancel_err_r = err_r;

    let t_reader = std::thread::spawn(move || {
        let mut buf_out = Vec::new();
        let mut buf_err = Vec::new();
        let mut tmp = [0u8; 8192];

        loop {
            let mut any_read = false;

            // 尝试读 stdout
            let mut read_bytes: u32 = 0;
            let ok = ReadFile(
                out_r,
                tmp.as_mut_ptr() as *mut _,
                tmp.len() as u32,
                &mut read_bytes,
                ptr::null_mut(),
            );
            if ok != 0 && read_bytes > 0 {
                let chunk = &tmp[..read_bytes as usize];
                buf_out.extend_from_slice(chunk);
                on_stdout(chunk);
                any_read = true;
            }

            // 尝试读 stderr
            let mut read_bytes: u32 = 0;
            let ok = ReadFile(
                err_r,
                tmp.as_mut_ptr() as *mut _,
                tmp.len() as u32,
                &mut read_bytes,
                ptr::null_mut(),
            );
            if ok != 0 && read_bytes > 0 {
                let chunk = &tmp[..read_bytes as usize];
                buf_err.extend_from_slice(chunk);
                on_stderr(chunk);
                any_read = true;
            }

            // 两个管道都关闭了(ReadFile 返回 0 或 read_bytes == 0)
            if !any_read {
                let mut eof_out = false;
                let mut read_bytes: u32 = 0;
                if ReadFile(
                    out_r,
                    tmp.as_mut_ptr() as *mut _,
                    tmp.len() as u32,
                    &mut read_bytes,
                    ptr::null_mut(),
                ) == 0 || read_bytes == 0 {
                    eof_out = true;
                } else if read_bytes > 0 {
                    let chunk = &tmp[..read_bytes as usize];
                    buf_out.extend_from_slice(chunk);
                    on_stdout(chunk);
                    continue;
                }

                let mut eof_err = false;
                let mut read_bytes: u32 = 0;
                if ReadFile(
                    err_r,
                    tmp.as_mut_ptr() as *mut _,
                    tmp.len() as u32,
                    &mut read_bytes,
                    ptr::null_mut(),
                ) == 0 || read_bytes == 0 {
                    eof_err = true;
                } else if read_bytes > 0 {
                    let chunk = &tmp[..read_bytes as usize];
                    buf_err.extend_from_slice(chunk);
                    on_stderr(chunk);
                    continue;
                }

                if eof_out && eof_err {
                    break;
                }
            }
        }

        let _ = tx_out.send((buf_out, buf_err));
        let _ = tx_done.send(());
    });

    // 8. 等待进程完成或超时
    let timed_out = if let Some(timeout) = timeout_ms {
        let res = WaitForSingleObject(pi.hProcess, timeout as u32);
        if res == 0x0000_0102 {
            TerminateProcess(pi.hProcess, 1);
            true
        } else {
            false
        }
    } else {
        WaitForSingleObject(pi.hProcess, INFINITE);
        false
    };

    // 9. 获取退出码
    let mut exit_code: u32 = 1;
    if !timed_out {
        GetExitCodeProcess(pi.hProcess, &mut exit_code);
    }

    // 10. 清理进程句柄
    CloseHandle(pi.hProcess);
    CloseHandle(pi.hThread);

    // 11. 等待读取线程完成(最多 5 秒防止死锁)
    //
    // 正常情况下,子进程退出后管道写端关闭,ReadFile 返回 EOF,
    // 读取线程在几毫秒内完成。
    //
    // 异常情况:子进程的孙进程继承了管道句柄且未退出,
    // 管道写端未关闭 → ReadFile 永久阻塞。
    // 
    // 此时强制关闭管道读端,ReadFile 会收到错误并退出循环。
    match rx_done.recv_timeout(std::time::Duration::from_secs(5)) {
        Ok(_) => {
            let _ = t_reader.join();
        }
        Err(_) => {
            // 读取线程卡死 → 强制关闭管道读端解除 ReadFile 阻塞
            eprintln!("⚠ 读取线程超时(孙进程可能持有管道句柄),强制关闭管道");
            unsafe {
                CloseHandle(cancel_out_r);
                CloseHandle(cancel_err_r);
            }
            let _ = t_reader.join();
        }
    }
    let (stdout, stderr) = rx_out.recv().unwrap_or_default();

    Ok(ProcessResult {
        exit_code,
        stdout,
        stderr,
        timed_out,
    })
}

// ==================== 单元测试 ====================

#[cfg(test)]
mod tests {
    use super::*;

    // ---- argv_to_command_line ----

    #[test]
    fn test_argv_simple_no_quoting() {
        let args = vec!["hello".to_string(), "world".to_string()];
        let cmd = argv_to_command_line(&args);
        assert_eq!(cmd, "hello world");
    }

    #[test]
    fn test_argv_with_space_adds_quotes() {
        let args = vec!["hello world".to_string(), "test".to_string()];
        let cmd = argv_to_command_line(&args);
        assert_eq!(cmd, "\"hello world\" test");
    }

    #[test]
    fn test_argv_with_embedded_quote() {
        let args = vec!["it's\"done\"".to_string()];
        let cmd = argv_to_command_line(&args);
        assert_eq!(cmd, "\"it's\\\"done\\\"\"");
    }

    #[test]
    fn test_argv_with_trailing_backslash() {
        let args = vec!["path\\".to_string(), "end".to_string()];
        let cmd = argv_to_command_line(&args);
        // 结尾反斜杠在引号前需要翻倍
        assert_eq!(cmd, "\"path\\\\\" end");
    }

    #[test]
    fn test_argv_with_trailing_backslashes_and_quote() {
        // 输入: a\\"b (a + 2反斜杠 + 引号 + b)
        // 2个反斜杠 + 引号 → 2*2+1=5个反斜杠 + 引号
        let args = vec!["a\\\\\"b".to_string()];
        let cmd = argv_to_command_line(&args);
        // 预期: "a" + 5个反斜杠 + 引号 + "b" + "
        let mut expected = String::from("\"a");
        expected.push_str(&"\\".repeat(5)); // 5个反斜杠
        expected.push_str("\"b\"");
        assert_eq!(cmd, expected);
    }

    #[test]
    fn test_argv_mixed_complex() {
        let args = vec![
            "simple".to_string(),
            "with space".to_string(),
            "trail\\".to_string(),
            "quote\"here".to_string(),
        ];
        let cmd = argv_to_command_line(&args);
        // 算法验证:
        //   trail\ → 1 个结尾反斜杠 → 翻倍为 2 个 → "trail\\"
        //   quote"here → 0 个反斜杠后跟 " → \" → "quote\"here"
        assert_eq!(cmd, "simple \"with space\" \"trail\\\\\" \"quote\\\"here\"");
    }

    #[test]
    fn test_argv_trailing_backslashes_and_quote_combined() {
        let args = vec!["a\\\"b".to_string()];
        let cmd = argv_to_command_line(&args);
        // 输入 a\"b → 字符: a, \, ", b
        // 遇到 \ → backslash_count=1
        // 遇到 " → 1*2+1=3 反斜杠 + " → 然后 b
        // 结果: "a\\\"b" (a + 3反斜杠 + " + b, 外包装配引号)
        let mut expected = String::from("\"a");
        expected.push_str(&"\\".repeat(3)); // 3个反斜杠
        expected.push_str("\"b\"");
        assert_eq!(cmd, expected);
    }

    #[test]
    fn test_argv_empty_arg() {
        let args = vec!["".to_string()];
        let cmd = argv_to_command_line(&args);
        // 空字符串不含特殊字符,原样返回空串(无需引号包裹)
        assert_eq!(cmd, "");
    }

    #[test]
    fn test_argv_only_backslashes() {
        let args = vec!["\\\\".to_string()];
        let cmd = argv_to_command_line(&args);
        // 2个结尾反斜杠 → 翻倍到4个
        assert_eq!(cmd, "\"\\\\\\\\\"");
    }

    #[test]
    fn test_argv_multiple_args_roundtrip() {
        // 验证基本组合:一个简单参数 + 一个带空格的参数
        let args = vec!["hello".to_string(), "foo bar".to_string(), "end".to_string()];
        let cmd = argv_to_command_line(&args);
        assert_eq!(cmd, "hello \"foo bar\" end");
    }

    // ---- make_env_block ----

    #[test]
    fn test_env_block_single_entry() {
        let mut env = HashMap::new();
        env.insert("PATH".to_string(), "C:\\bin".to_string());
        let block = make_env_block(&env);
        // 格式: "PATH=C:\bin\0\0"
        assert!(block.len() >= 2, "至少应有 2 个 null: {:?}", block);
        assert_eq!(block[block.len() - 1], 0, "应以双 null 结尾");
        assert_eq!(block[block.len() - 2], 0, "倒数第二个也应为 null");
    }

    #[test]
    fn test_env_block_double_null_terminated() {
        let mut env = HashMap::new();
        env.insert("A".to_string(), "1".to_string());
        let block = make_env_block(&env);
        assert!(block.ends_with(&[0, 0]), "环境块应以双 null 终止");
    }

    #[test]
    fn test_env_block_multiple_entries() {
        let mut env = HashMap::new();
        env.insert("B".to_string(), "2".to_string());
        env.insert("A".to_string(), "1".to_string());
        let block = make_env_block(&env);
        // 应排序"B"在"A"后,所以 "A=1\0B=2\0\0"
        assert!(block.ends_with(&[0, 0]));
    }

    #[test]
    fn test_env_block_empty_env_produces_only_double_null() {
        let env = HashMap::new();
        let block = make_env_block(&env);
        assert_eq!(block, vec![0, 0], "空环境块应只有双 null");
    }
}