#!/usr/bin/env bash
set -Eeuo pipefail
umask 077

BASE="${ROUTER_OPS_BASE:-/opt/router-ops}"
ROOT="${BUNDLE_ROOT:?}"
RUN_DIR="${ROUTER_DETACHED_RUN_DIR:?}"
CHILD_RESULT="${ROUTER_DETACHED_CHILD_RESULT:?}"
INCOMING="${ROUTER_STEP_INCOMING:-/home/ops/incoming}"
SELFTEST="${ROUTER_EXACT_WORKER_SELFTEST:-false}"
STEP=STEP_050M07P23C_R04_VM121_LEGACY_INVITE_ARTIFACT_CLEAN_BASELINE_RECOVERY
VM121_COMMIT=e9bfa90773a8cd3c25e0e8d734c4232121272f43
VM121_TREE=b264b8b1d60510766bdd9775b8d2ffaea4015501
VM121_COUNT=43
VM100_COMMIT=e865282f4837747b1babfac4ac199680c6b43d04
VM100_TREE=8f04afbbc77006fe117bf1228b1f4fc977be9a47
VM100_COUNT=33
EXPECTED_MIGRATION_SHA=56c1fe6fd85d4d8a7a048ccf4efc807c8f3b20f2c98b24d6f21e4230153a9d8d

CURRENT="$RUN_DIR/workflow-current.txt"
EVENTS="$RUN_DIR/workflow-events.tsv"
EVIDENCE="$RUN_DIR/evidence"
REPORT="$RUN_DIR/report"
PAYLOAD="$RUN_DIR/public-payload"
FINAL_ENV="$RUN_DIR/final-publication.env"
TARGET_DIR="$RUN_DIR/target"
mkdir -p "$EVIDENCE" "$REPORT" "$PAYLOAD" "$TARGET_DIR" "$INCOMING"
chmod 700 "$EVIDENCE" "$REPORT" "$PAYLOAD" "$TARGET_DIR"

source "$BASE/lib/router-step-workflow.sh"
router_step_workflow_init "$CURRENT" "$EVENTS" preflight corrective_cleanup postcheck report_publish archive

CORE_CHANGE_COMPLETE=false
CORE_CHANGE_REPEATED=false
ROLLBACK_STATUS=not_required
RUNTIME_RECOVERY_STATUS=not_required
STOP_DETAIL=unknown
STOP_HANDLED=false
LATEST_ARCHIVE=not_created
LATEST_ARCHIVE_SHA256=unknown
STEP_REPORT_URL=unknown
VALIDATION_BACKUP_PATH=unknown
VALIDATION_BACKUP_SHA256=unknown
ROLLBACK_BACKUP_PATH=unknown
ROLLBACK_BACKUP_SHA256=unknown
REMOTE_STAGE=unknown
REMOTE_PKG=unknown

field(){ local key="$1" file="$2"; awk -F= -v k="$key" '$1==k{print substr($0,index($0,"=")+1); exit}' "$file"; }

write_child(){
  local result="$1" rc="$2" tmp="${CHILD_RESULT}.tmp.$$"
  {
    echo RESULT="$result"
    echo WORKER_RC="$rc"
    echo CORE_CHANGE_COMPLETE="$CORE_CHANGE_COMPLETE"
    echo CORE_CHANGE_REPEATED="$CORE_CHANGE_REPEATED"
    echo ROLLBACK_STATUS="$ROLLBACK_STATUS"
    echo RUNTIME_RECOVERY_STATUS="$RUNTIME_RECOVERY_STATUS"
    echo STOP_DETAIL="$STOP_DETAIL"
    echo VALIDATION_BACKUP_PATH="$VALIDATION_BACKUP_PATH"
    echo VALIDATION_BACKUP_SHA256="$VALIDATION_BACKUP_SHA256"
    echo ROLLBACK_BACKUP_PATH="$ROLLBACK_BACKUP_PATH"
    echo ROLLBACK_BACKUP_SHA256="$ROLLBACK_BACKUP_SHA256"
    echo LIVE_DATABASE_WRITTEN=true
    echo DATABASE_SCHEMA_CHANGED=false
    echo SOURCE_CHANGED=false
    echo STEP_REPORT_URL="$STEP_REPORT_URL"
    echo LATEST_ARCHIVE="$LATEST_ARCHIVE"
    echo LATEST_ARCHIVE_SHA256="$LATEST_ARCHIVE_SHA256"
  } > "$tmp"
  chmod 600 "$tmp"; mv "$tmp" "$CHILD_RESULT"
}

archive_latest(){
  local log="$EVIDENCE/archive.log"
  router_step_archive_latest_python "$BASE" "$INCOMING" "$(date -u +%Y%m%d-%H%M%S)" | tee "$log"
  LATEST_ARCHIVE="$(field LATEST_ARCHIVE "$log")"
  LATEST_ARCHIVE_SHA256="$(field LATEST_ARCHIVE_SHA256 "$log")"
}

write_vm121_selftest_source(){ cat <<'SRC'
MODE=--check
MACHINE_ID=vm121
LOCAL_HEAD=e9bfa90773a8cd3c25e0e8d734c4232121272f43
REMOTE_HEAD=e9bfa90773a8cd3c25e0e8d734c4232121272f43
STAGED_CHANGE_COUNT=0
SIMULATED_TREE_SHA=b264b8b1d60510766bdd9775b8d2ffaea4015501
SIMULATED_TREE_FILE_COUNT=43
RESULT=PASS_VM121_GIT_PUBLISH_CHECK
MACHINE_ID=vm121
GIT_COMMIT=e9bfa90773a8cd3c25e0e8d734c4232121272f43
GIT_TREE=b264b8b1d60510766bdd9775b8d2ffaea4015501
GIT_FILE_COUNT=43
COMMIT_CREATED=false
PUSH_PERFORMED=false
SRC
}

write_vm100_selftest_zero(){ cat <<'SRC'
MODE=--check
MACHINE_ID=vm100
LOCAL_HEAD=e865282f4837747b1babfac4ac199680c6b43d04
REMOTE_HEAD=e865282f4837747b1babfac4ac199680c6b43d04
STAGED_CHANGE_COUNT=0
SIMULATED_TREE_SHA=8f04afbbc77006fe117bf1228b1f4fc977be9a47
SIMULATED_TREE_FILE_COUNT=33
RESULT=PASS_VM100_GIT_PUBLISH_CHECK
MACHINE_ID=vm100
GIT_COMMIT=e865282f4837747b1babfac4ac199680c6b43d04
GIT_TREE=8f04afbbc77006fe117bf1228b1f4fc977be9a47
GIT_FILE_COUNT=33
COMMIT_CREATED=false
PUSH_PERFORMED=false
LIFECYCLE_RESULT=PASS_PEER_LIFECYCLE_STATUS
LIFECYCLE_INITIALIZED=true
LIFECYCLE_REGISTRY_VALID=true
LIFECYCLE_PROFILE_COUNT=0
LIFECYCLE_WIREGUARD_COUNT=0
LIFECYCLE_AMNEZIAWG_COUNT=0
LIFECYCLE_SELECTOR_REGISTRY_CONSISTENT=true
WG_PAID_RUNTIME_PEER_COUNT=0
LIFECYCLE_ACTIVE_SELECTOR_ROW_COUNT=0
LIFECYCLE_CANONICAL_SELECTOR_ROW_COUNT=0
SRC
}

collect_vm121_source(){
  local stage="$1"
  if [[ "$SELFTEST" == true ]]; then write_vm121_selftest_source > "$EVIDENCE/${stage}-vm121-source.txt"; else
    ssh -T -o BatchMode=yes -o ConnectTimeout=20 vm121 /bin/bash -s > "$EVIDENCE/${stage}-vm121-source.txt" 2>&1 <<'VM121SRC'
set -euo pipefail
/usr/local/sbin/router-vm121-git-publish.sh --check
VM121SRC
  fi
  "$ROOT/scripts/source-check-validate.sh" vm121 "$EVIDENCE/${stage}-vm121-source.txt" "$VM121_COMMIT" "$VM121_TREE" "$VM121_COUNT" > "$EVIDENCE/${stage}-vm121-source-validation.txt" 2>&1
}

collect_vm100_zero(){
  local stage="$1"
  if [[ "$SELFTEST" == true ]]; then write_vm100_selftest_zero > "$EVIDENCE/${stage}-vm100-zero.txt"; else
    ssh -T -o BatchMode=yes -o ConnectTimeout=20 pve-mgts /bin/bash -s > "$EVIDENCE/${stage}-vm100-zero.txt" 2>&1 <<'PVE'
set -euo pipefail
ssh -T -o BatchMode=yes -o ConnectTimeout=20 -i /root/.ssh/pve_to_openwrt_mgts_ed25519 root@10.71.100.1 /bin/sh -s <<'VM100'
set -eu
/usr/local/sbin/router-vm100-git-publish.sh --check
status="$(/usr/local/sbin/router-wgpay-peer-lifecycle.sh --status)"
get_status(){ printf '%s\n' "$status" | awk -F= -v k="$1" '$1==k{print substr($0,index($0,"=")+1); exit}'; }
echo "LIFECYCLE_RESULT=$(get_status RESULT)"
echo "LIFECYCLE_INITIALIZED=$(get_status initialized)"
echo "LIFECYCLE_REGISTRY_VALID=$(get_status registry_valid)"
echo "LIFECYCLE_PROFILE_COUNT=$(get_status profile_count)"
echo "LIFECYCLE_WIREGUARD_COUNT=$(get_status wireguard_count)"
echo "LIFECYCLE_AMNEZIAWG_COUNT=$(get_status amneziawg_count)"
echo "LIFECYCLE_SELECTOR_REGISTRY_CONSISTENT=$(get_status selector_registry_consistent)"
. /etc/router-wgpay-peer-lifecycle.conf
echo "WG_PAID_RUNTIME_PEER_COUNT=$(wg show "$PEER_WIREGUARD_INTERFACE" peers 2>/dev/null | awk 'NF{n++} END{print n+0}')"
echo "LIFECYCLE_ACTIVE_SELECTOR_ROW_COUNT=$(awk '$0!~/^[[:space:]]*#/ && NF{n++} END{print n+0}' "$PEER_ACTIVE_SELECTOR_FILE")"
echo "LIFECYCLE_CANONICAL_SELECTOR_ROW_COUNT=$(awk '$0!~/^[[:space:]]*#/ && NF{n++} END{print n+0}' "$PEER_CANONICAL_SELECTOR_FILE")"
VM100
PVE
  fi
  "$ROOT/scripts/source-check-validate.sh" vm100 "$EVIDENCE/${stage}-vm100-zero.txt" "$VM100_COMMIT" "$VM100_TREE" "$VM100_COUNT" > "$EVIDENCE/${stage}-vm100-source-validation.txt" 2>&1
  "$ROOT/scripts/vm100-zero-validate.sh" "$EVIDENCE/${stage}-vm100-zero.txt" > "$EVIDENCE/${stage}-vm100-zero-validation.txt" 2>&1
}

cleanup_remote_stage(){
  [[ "$SELFTEST" == false && "$REMOTE_STAGE" != unknown ]] || return 0
  set +e; ssh -T -o BatchMode=yes -o ConnectTimeout=20 vm121 "rm -rf '$REMOTE_STAGE' '$REMOTE_PKG'" >/dev/null 2>&1; set -e
}

stop_handler(){
  local rc="$1" line="$2" cmd="$3"
  trap - ERR
  [[ "$STOP_HANDLED" == false ]] || return "$rc"
  STOP_HANDLED=true
  cleanup_remote_stage
  {
    echo RESULT=STOP_P23C_R04_VM121_LEGACY_INVITE_ARTIFACT_CLEAN_BASELINE_RECOVERY
    echo STOP_RC="$rc"
    echo STOP_LINE="$line"
    printf 'STOP_COMMAND=%q\n' "$cmd"
    echo CORE_CHANGE_COMPLETE="$CORE_CHANGE_COMPLETE"
    echo CORE_CHANGE_REPEATED="$CORE_CHANGE_REPEATED"
    echo ROLLBACK_STATUS="$ROLLBACK_STATUS"
    echo RUNTIME_RECOVERY_STATUS="$RUNTIME_RECOVERY_STATUS"
    echo STOP_DETAIL="$STOP_DETAIL"
  } | tee "$REPORT/stop.txt" "$EVIDENCE/stop.txt"
  set +e; archive_latest >/dev/null 2>&1; set -e
  write_child STOP_P23C_R04_VM121_LEGACY_INVITE_ARTIFACT_CLEAN_BASELINE_RECOVERY "$rc"
  return "$rc"
}
trap 'rc=$?; stop_handler "$rc" "$LINENO" "$BASH_COMMAND"; exit "$rc"' ERR

write_selftest_pass(){ cat <<'OUT'
ALEMBIC_VERSION=0003_domain_v2_schema
MIGRATION_SHA256=56c1fe6fd85d4d8a7a048ccf4efc807c8f3b20f2c98b24d6f21e4230153a9d8d
OFFENDING_INVITE_ID=c9d7436b-cb48-4368-8c08-82f9dd1ccc44
OFFENDING_INVITE_CODE=INV-K3TZUWY7I7BXK12Q
OFFENDING_INVITE_CREATED_AT=2026-08-10 10:17:26.714176+00
PRE_BUSINESS_ROW_COUNT=1
PRE_INVITE_CODE_COUNT=1
POST_BUSINESS_ROW_COUNT=0
POST_INVITE_CODE_COUNT=0
EGRESS_TARGET_COUNT_BEFORE=5
EGRESS_TARGET_COUNT_AFTER=5
EGRESS_ALLOCATOR_COUNT_BEFORE=14
EGRESS_ALLOCATOR_COUNT_AFTER=14
SOURCE_BASELINE_VERIFIED=true
VALIDATION_BACKUP_CREATED=true
VALIDATION_BACKUP_ENCRYPTED=true
VALIDATION_BACKUP_PATH=/root/router-db-backups/wg-access-p23c-r04-validation-selftest.dump.enc
VALIDATION_BACKUP_SHA256=aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaa
VALIDATION_BACKUP_RESTORE_FIXTURE=PASS
RESTORED_CLONE_CLEANUP_FIXTURE=PASS
ROLLBACK_BACKUP_CREATED=true
ROLLBACK_BACKUP_ENCRYPTED=true
ROLLBACK_BACKUP_PATH=/root/router-db-backups/wg-access-p23c-r04-rollback-selftest.dump.enc
ROLLBACK_BACKUP_SHA256=bbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbb
ROLLBACK_BACKUP_RESTORE_FIXTURE=PASS
SYSTEM_DATA_UNCHANGED=true
DATABASE_SCHEMA_CHANGED=false
LIVE_DATABASE_WRITTEN=true
CORE_DATABASE_CHANGE_COMPLETE=true
ROLLBACK_STATUS=not_required
BACKEND_PAUSED_DURING_CORE=true
RUNTIME_RECOVERY_STATUS=PASS
PRIVATE_RUN_DIR=/root/router-db-corrective-cleanup-tests/selftest
RESULT=PASS_P23C_R04_VM121_LEGACY_INVITE_ARTIFACT_CLEAN_BASELINE_RECOVERY
OUT
}
write_selftest_fail_precore(){ cat <<'OUT'
FAILED_STAGE=live_cleanup_postcheck
CORE_DATABASE_CHANGE_COMPLETE=false
LIVE_WRITE_STARTED=true
LIVE_CLEANUP_COMMITTED=true
ROLLBACK_STATUS=PASS
RUNTIME_RECOVERY_STATUS=PASS
VALIDATION_BACKUP_PATH=/root/router-db-backups/wg-access-p23c-r04-validation-selftest.dump.enc
VALIDATION_BACKUP_SHA256=aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaa
ROLLBACK_BACKUP_PATH=/root/router-db-backups/wg-access-p23c-r04-rollback-selftest.dump.enc
ROLLBACK_BACKUP_SHA256=bbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbb
DATABASE_SCHEMA_CHANGED=false
LIVE_DATABASE_WRITTEN=true
OUT
}
write_selftest_fail_postcore(){ cat <<'OUT'
FAILED_STAGE=runtime_restore
CORE_DATABASE_CHANGE_COMPLETE=true
LIVE_WRITE_STARTED=true
LIVE_CLEANUP_COMMITTED=true
ROLLBACK_STATUS=not_required
RUNTIME_RECOVERY_STATUS=PASS
VALIDATION_BACKUP_PATH=/root/router-db-backups/wg-access-p23c-r04-validation-selftest.dump.enc
VALIDATION_BACKUP_SHA256=aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaa
ROLLBACK_BACKUP_PATH=/root/router-db-backups/wg-access-p23c-r04-rollback-selftest.dump.enc
ROLLBACK_BACKUP_SHA256=bbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbbb
DATABASE_SCHEMA_CHANGED=false
LIVE_DATABASE_WRITTEN=true
OUT
}

router_step_phase_begin preflight
collect_vm121_source pre || { STOP_DETAIL=pre_vm121_git_semantics; false; }
collect_vm100_zero pre || { STOP_DETAIL=pre_vm100_not_zero_or_source_mismatch; false; }
PKG="$ROOT/$(python3 - "$ROOT/release-info.json" <<'PY'
import json,sys
print(json.load(open(sys.argv[1],encoding='utf-8'))['target_package_path'])
PY
)"
PKG_SHA="$(awk '{print $1}' "$ROOT/reference/target-package.sha256")"
"$ROOT/scripts/target-apply.sh" "$PKG_SHA" "$PKG" "$TARGET_DIR" > "$EVIDENCE/target-extract.txt"
router_step_phase_complete preflight exact_sources_vm100_zero_and_target_package_verified

router_step_phase_begin corrective_cleanup
cleanup_rc=0
if [[ "$SELFTEST" == true ]]; then
  case "${ROUTER_PUBLIC_ROOT:-}" in
    */fail-pre/public) write_selftest_fail_precore > "$EVIDENCE/corrective-cleanup.txt"; cleanup_rc=1 ;;
    */fail-post/public) write_selftest_fail_postcore > "$EVIDENCE/corrective-cleanup.txt"; cleanup_rc=1 ;;
    *) write_selftest_pass > "$EVIDENCE/corrective-cleanup.txt" ;;
  esac
else
  token="$(basename "$RUN_DIR" | tr -cd 'A-Za-z0-9._-')"
  REMOTE_STAGE="/root/router-step-p23c-r04-$token"
  REMOTE_PKG="/root/router-step-p23c-r04-$token.tar.gz"
  if ! ssh -T -o BatchMode=yes -o ConnectTimeout=20 vm121 "umask 077; cat > '$REMOTE_PKG'" < "$PKG"; then STOP_DETAIL=remote_package_transfer; false; fi
  if ! ssh -T -o BatchMode=yes -o ConnectTimeout=20 vm121 "rm -rf '$REMOTE_STAGE'; install -d -m 0700 '$REMOTE_STAGE'; tar -xzf '$REMOTE_PKG' -C '$REMOTE_STAGE'" > "$EVIDENCE/remote-stage.txt" 2>&1; then STOP_DETAIL=remote_package_extract; false; fi
  if ssh -T -o BatchMode=yes -o ConnectTimeout=20 vm121 "/bin/bash '$REMOTE_STAGE/vm121-p23c-r04-artifact-cleanup.sh'" > "$EVIDENCE/corrective-cleanup.txt" 2>&1; then cleanup_rc=0; else cleanup_rc=$?; fi
fi
VALIDATION_BACKUP_PATH="$(field VALIDATION_BACKUP_PATH "$EVIDENCE/corrective-cleanup.txt")"
VALIDATION_BACKUP_SHA256="$(field VALIDATION_BACKUP_SHA256 "$EVIDENCE/corrective-cleanup.txt")"
ROLLBACK_BACKUP_PATH="$(field ROLLBACK_BACKUP_PATH "$EVIDENCE/corrective-cleanup.txt")"
ROLLBACK_BACKUP_SHA256="$(field ROLLBACK_BACKUP_SHA256 "$EVIDENCE/corrective-cleanup.txt")"
ROLLBACK_STATUS="$(field ROLLBACK_STATUS "$EVIDENCE/corrective-cleanup.txt")"
RUNTIME_RECOVERY_STATUS="$(field RUNTIME_RECOVERY_STATUS "$EVIDENCE/corrective-cleanup.txt")"
remote_core="$(field CORE_DATABASE_CHANGE_COMPLETE "$EVIDENCE/corrective-cleanup.txt")"
[[ "$remote_core" == true ]] && CORE_CHANGE_COMPLETE=true || CORE_CHANGE_COMPLETE=false
if [[ "$cleanup_rc" -ne 0 ]]; then
  failed_stage="$(field FAILED_STAGE "$EVIDENCE/corrective-cleanup.txt")"; [[ -n "$failed_stage" ]] || failed_stage=unknown
  STOP_DETAIL="corrective_cleanup_$failed_stage"; false
fi
if ! "$ROOT/scripts/corrective-cleanup-validate.sh" "$EVIDENCE/corrective-cleanup.txt" > "$EVIDENCE/corrective-cleanup-validation.txt" 2>&1; then STOP_DETAIL=corrective_cleanup_semantics; false; fi
CORE_CHANGE_COMPLETE=true
cleanup_remote_stage
router_step_phase_complete corrective_cleanup exact_r03_invite_removed_with_encrypted_restore_proof_and_clean_baseline_recovered

router_step_phase_begin postcheck
if [[ "$SELFTEST" == true ]]; then
  cat > "$EVIDENCE/vm121-live-postcheck.txt" <<'POST'
ALEMBIC_VERSION=0003_domain_v2_schema
BUSINESS_ROW_COUNT=0
INVITE_CODE_COUNT=0
EGRESS_TARGET_COUNT=5
EGRESS_ALLOCATOR_COUNT=14
BACKEND_PAUSED=false
BACKEND_HEALTH=PASS
POST
else
  ssh -T -o BatchMode=yes -o ConnectTimeout=20 vm121 /bin/bash -s > "$EVIDENCE/vm121-live-postcheck.txt" 2>&1 <<'VM121POST'
set -euo pipefail
PG=wgaccess-postgres
BACKEND=wgaccess-backend
PGUSER="$(docker exec "$PG" sh -lc 'printf %s "$POSTGRES_USER"')"
PGDB="$(docker exec "$PG" sh -lc 'printf %s "$POSTGRES_DB"')"
q(){ docker exec "$PG" psql -v ON_ERROR_STOP=1 -U "$PGUSER" -d "$PGDB" -Atqc "$1"; }
echo "ALEMBIC_VERSION=$(q 'SELECT version_num FROM alembic_version')"
echo "BUSINESS_ROW_COUNT=$(q "SELECT
 (SELECT count(*) FROM public.users)+(SELECT count(*) FROM public.plans)+(SELECT count(*) FROM public.access_grants)+(SELECT count(*) FROM public.access_grant_protocol_limits)+
 (SELECT count(*) FROM public.invites)+(SELECT count(*) FROM public.invite_redemptions)+(SELECT count(*) FROM public.magic_link_tokens)+(SELECT count(*) FROM public.auth_sessions)+
 (SELECT count(*) FROM public.connection_profiles)+(SELECT count(*) FROM public.peer_credentials)+(SELECT count(*) FROM public.audit_events)+(SELECT count(*) FROM public.invite_codes)+
 (SELECT count(*) FROM public.orders)+(SELECT count(*) FROM public.subscriptions)+(SELECT count(*) FROM public.peers)+(SELECT count(*) FROM public.provisioning_jobs)+(SELECT count(*) FROM public.peer_egress_leases)")"
echo "INVITE_CODE_COUNT=$(q 'SELECT count(*) FROM public.invite_codes')"
echo "EGRESS_TARGET_COUNT=$(q 'SELECT count(*) FROM public.egress_targets')"
echo "EGRESS_ALLOCATOR_COUNT=$(q 'SELECT count(*) FROM public.egress_allocator_settings')"
echo "BACKEND_PAUSED=$(docker inspect -f '{{.State.Paused}}' "$BACKEND")"
if curl -fsS --max-time 5 http://127.0.0.1:18080/health >/dev/null && curl -fsS --max-time 5 http://127.0.0.1:18080/health/db >/dev/null; then echo BACKEND_HEALTH=PASS; else echo BACKEND_HEALTH=FAIL; fi
VM121POST
fi
[[ "$(field ALEMBIC_VERSION "$EVIDENCE/vm121-live-postcheck.txt")" == 0003_domain_v2_schema ]] || { STOP_DETAIL=post_alembic; false; }
[[ "$(field BUSINESS_ROW_COUNT "$EVIDENCE/vm121-live-postcheck.txt")" == 0 ]] || { STOP_DETAIL=post_business_rows; false; }
[[ "$(field INVITE_CODE_COUNT "$EVIDENCE/vm121-live-postcheck.txt")" == 0 ]] || { STOP_DETAIL=post_invite_codes; false; }
[[ "$(field EGRESS_TARGET_COUNT "$EVIDENCE/vm121-live-postcheck.txt")" == 5 ]] || { STOP_DETAIL=post_egress_targets; false; }
[[ "$(field EGRESS_ALLOCATOR_COUNT "$EVIDENCE/vm121-live-postcheck.txt")" == 14 ]] || { STOP_DETAIL=post_egress_allocator; false; }
[[ "$(field BACKEND_PAUSED "$EVIDENCE/vm121-live-postcheck.txt")" == false ]] || { STOP_DETAIL=post_backend_paused; false; }
[[ "$(field BACKEND_HEALTH "$EVIDENCE/vm121-live-postcheck.txt")" == PASS ]] || { STOP_DETAIL=post_backend_health; false; }
collect_vm121_source post || { STOP_DETAIL=post_vm121_git_semantics; false; }
collect_vm100_zero post || { STOP_DETAIL=post_vm100_not_zero_or_source_mismatch; false; }
router_step_phase_complete postcheck live_clean_baseline_source_unchanged_backend_healthy_and_vm100_zero_reverified

cat > "$REPORT/report.txt" <<EOF2
RESULT=PASS_P23C_R04_VM121_LEGACY_INVITE_ARTIFACT_CLEAN_BASELINE_RECOVERY
REVISION=R04
CORE_CHANGE_COMPLETE=true
CORE_CHANGE_REPEATED=false
ROLLBACK_STATUS=not_required
RUNTIME_RECOVERY_STATUS=$RUNTIME_RECOVERY_STATUS
SOURCE_CHANGED=false
MACHINE_GIT_CLOSE_RUN=false
VM121_COMMIT=$VM121_COMMIT
VM121_TREE=$VM121_TREE
VM121_FILE_COUNT=$VM121_COUNT
VM100_COMMIT=$VM100_COMMIT
VM100_TREE=$VM100_TREE
VM100_FILE_COUNT=$VM100_COUNT
ALEMBIC_VERSION=0003_domain_v2_schema
MIGRATION_SHA256=$EXPECTED_MIGRATION_SHA
OFFENDING_INVITE_ID=c9d7436b-cb48-4368-8c08-82f9dd1ccc44
OFFENDING_INVITE_CODE=INV-K3TZUWY7I7BXK12Q
OFFENDING_INVITE_CREATED_AT=2026-08-10 10:17:26.714176+00
ARTIFACT_ORIGIN=STEP_050M07P23C_R03_legacy_writer_fence_probe
PRE_BUSINESS_ROW_COUNT=1
PRE_INVITE_CODE_COUNT=1
POST_BUSINESS_ROW_COUNT=0
POST_INVITE_CODE_COUNT=0
VALIDATION_BACKUP_CREATED=true
VALIDATION_BACKUP_ENCRYPTED=true
VALIDATION_BACKUP_PATH=$VALIDATION_BACKUP_PATH
VALIDATION_BACKUP_SHA256=$VALIDATION_BACKUP_SHA256
VALIDATION_BACKUP_RESTORE_FIXTURE=PASS
RESTORED_CLONE_CLEANUP_FIXTURE=PASS
ROLLBACK_BACKUP_CREATED=true
ROLLBACK_BACKUP_ENCRYPTED=true
ROLLBACK_BACKUP_PATH=$ROLLBACK_BACKUP_PATH
ROLLBACK_BACKUP_SHA256=$ROLLBACK_BACKUP_SHA256
ROLLBACK_BACKUP_RESTORE_FIXTURE=PASS
BACKUP_KEY_PUBLISHED=false
SYSTEM_DATA_UNCHANGED=true
EGRESS_TARGET_COUNT_BEFORE=5
EGRESS_TARGET_COUNT_AFTER=5
EGRESS_ALLOCATOR_COUNT_BEFORE=14
EGRESS_ALLOCATOR_COUNT_AFTER=14
DATABASE_SCHEMA_CHANGED=false
LIVE_DATABASE_WRITTEN=true
BACKEND_PAUSED_DURING_CORE=true
VM100_ZERO_BASELINE_BEFORE=true
VM100_ZERO_BASELINE_AFTER=true
VM100_CHANGED=false
VM101_CHANGED=false
VM121_CHANGED=false
REBOOT_PERFORMED=false
SNAPSHOT_CREATED=false
VM121_PUBLIC_URL=https://reports.secret-studio.ru/latest/20260810-024332_vm121_git_source_e9bfa90773a8/
VM100_PUBLIC_URL=https://reports.secret-studio.ru/latest/20260809-142753_vm100_git_source_e865282f4837/
VM101_PUBLIC_URL=https://reports.secret-studio.ru/latest/20260801-095331_vm101_git_source_ac678d1b3164/
GLOBAL_PLAN_URL=https://reports.secret-studio.ru/latest/20260802-105248_global_project_plan_wg_paid_after_r20qw/
ACCESS_MAP_URL=https://reports.secret-studio.ru/latest/20260715-210236_access_map_canonical_current/
RUNTIME_IMPACT=true
COPY_VERIFY=PASS
NEXT_ACTION=Run P23C R05 service-layer foundation from restored clean baseline using controlled backend restart and non-mutating fence verification
EOF2
cp "$REPORT/report.txt" "$REPORT/verify.txt"
cp "$ROOT/scripts/run-step.sh" "$REPORT/executed-step.sh"
cp "$ROOT/release-info.json" "$REPORT/release-info.json"
cp "$ROOT/manifest.sha256" "$REPORT/bundle-manifest.sha256"
cp "$ROOT/rollback/README.md" "$REPORT/rollback.txt"
for f in pre-vm121-source-validation.txt post-vm121-source-validation.txt pre-vm100-zero-validation.txt post-vm100-zero-validation.txt corrective-cleanup-validation.txt vm121-live-postcheck.txt; do cp "$EVIDENCE/$f" "$REPORT/"; done

router_step_phase_begin report_publish
if [[ "$SELFTEST" == true ]]; then
  DEST="${ROUTER_PUBLIC_ROOT:?}/latest/p23c-r04-selftest"; rm -rf "$DEST"; mkdir -p "$DEST"; cp -a "$REPORT"/. "$DEST"/; STEP_REPORT_URL=selftest://p23c-r04/
else
  args=(); while IFS= read -r file; do args+=("$file" "$(basename "$file")"); done < <(find "$REPORT" -maxdepth 1 -type f -print | LC_ALL=C sort)
  router_step_publish_payload step050m07p23c_r04_vm121_legacy_invite_artifact_clean_baseline_recovery "$REPORT" "$PAYLOAD" "$CURRENT" "$EVENTS" "$FINAL_ENV" "${args[@]}"
  STEP_REPORT_URL="$(awk -F= '$1=="PUBLIC_URL"{print substr($0,index($0,"=")+1)}' "$FINAL_ENV" | tail -n1)"
fi
router_step_phase_complete report_publish step_report_published

router_step_phase_begin archive
archive_latest
router_step_phase_complete archive latest_created
router_step_workflow_mark_complete

trap - ERR
STOP_DETAIL=none
write_child PASS_P23C_R04_VM121_LEGACY_INVITE_ARTIFACT_CLEAN_BASELINE_RECOVERY 0
echo RESULT=PASS_P23C_R04_VM121_LEGACY_INVITE_ARTIFACT_CLEAN_BASELINE_RECOVERY
echo CORE_CHANGE_COMPLETE=true
echo ROLLBACK_STATUS=not_required
echo RUNTIME_RECOVERY_STATUS="$RUNTIME_RECOVERY_STATUS"
echo STEP_REPORT_URL="$STEP_REPORT_URL"
echo LATEST_ARCHIVE="$LATEST_ARCHIVE"
echo LATEST_ARCHIVE_SHA256="$LATEST_ARCHIVE_SHA256"
