fix(agent): isolate conversation workspaces
This commit is contained in:
@@ -1,5 +1,5 @@
|
||||
import { afterEach, beforeEach, describe, expect, it } from "bun:test";
|
||||
import { mkdtemp, rm, stat, writeFile } from "node:fs/promises";
|
||||
import { mkdir, mkdtemp, rm, stat, symlink, writeFile } from "node:fs/promises";
|
||||
import { tmpdir } from "node:os";
|
||||
import { join } from "node:path";
|
||||
|
||||
@@ -12,13 +12,18 @@ import {
|
||||
|
||||
describe("ResultReferenceResolver", () => {
|
||||
let tempDir: string;
|
||||
let importRoot: string;
|
||||
let conversationWorkspace: string;
|
||||
let store: ResultReferenceStore;
|
||||
let resolver: ResultReferenceResolver;
|
||||
|
||||
beforeEach(async () => {
|
||||
tempDir = await mkdtemp(join(tmpdir(), "tjwater-result-ref-"));
|
||||
store = new ResultReferenceStore(tempDir, 60_000);
|
||||
resolver = new ResultReferenceResolver(store, tempDir, 1024 * 1024);
|
||||
importRoot = join(tempDir, "conversation-workspaces");
|
||||
conversationWorkspace = join(importRoot, "conversation-1");
|
||||
await mkdir(conversationWorkspace, { recursive: true });
|
||||
store = new ResultReferenceStore(join(tempDir, "refs"), 60_000);
|
||||
resolver = new ResultReferenceResolver(store, importRoot, 1024 * 1024);
|
||||
await store.initialize();
|
||||
});
|
||||
|
||||
@@ -127,7 +132,7 @@ describe("ResultReferenceResolver", () => {
|
||||
});
|
||||
|
||||
it("registers render refs from local wrapper files and normalizes payloads", async () => {
|
||||
const filePath = join(tempDir, "render-wrapper.json");
|
||||
const filePath = join(conversationWorkspace, "render-wrapper.json");
|
||||
await writeFile(
|
||||
filePath,
|
||||
JSON.stringify(
|
||||
@@ -166,6 +171,7 @@ describe("ResultReferenceResolver", () => {
|
||||
sessionId: "session-3",
|
||||
source: RESULT_REFERENCE_SOURCE.agentGenerated,
|
||||
traceId: "trace-3",
|
||||
workspaceDirectory: conversationWorkspace,
|
||||
});
|
||||
|
||||
expect(record.kind).toBe(RESULT_REFERENCE_KIND.renderJunctionsPayload);
|
||||
@@ -218,6 +224,7 @@ describe("ResultReferenceResolver", () => {
|
||||
sessionId: "session-4",
|
||||
source: RESULT_REFERENCE_SOURCE.agentGenerated,
|
||||
traceId: "trace-4",
|
||||
workspaceDirectory: outsideDir,
|
||||
}),
|
||||
).rejects.toThrow("RESULT_REF_IMPORT_DIR");
|
||||
} finally {
|
||||
@@ -226,9 +233,9 @@ describe("ResultReferenceResolver", () => {
|
||||
});
|
||||
|
||||
it("rejects oversized render payload files before parsing", async () => {
|
||||
const filePath = join(tempDir, "oversized.json");
|
||||
const filePath = join(conversationWorkspace, "oversized.json");
|
||||
await writeFile(filePath, "x".repeat(128), "utf8");
|
||||
const sizeLimitedResolver = new ResultReferenceResolver(store, tempDir, 64);
|
||||
const sizeLimitedResolver = new ResultReferenceResolver(store, importRoot, 64);
|
||||
|
||||
await expect(
|
||||
sizeLimitedResolver.registerRenderPayloadFile(filePath, {
|
||||
@@ -238,8 +245,65 @@ describe("ResultReferenceResolver", () => {
|
||||
sessionId: "session-5",
|
||||
source: RESULT_REFERENCE_SOURCE.agentGenerated,
|
||||
traceId: "trace-5",
|
||||
workspaceDirectory: conversationWorkspace,
|
||||
}),
|
||||
).rejects.toThrow("RESULT_REF_IMPORT_MAX_BYTES");
|
||||
});
|
||||
|
||||
it("rejects render payload files owned by another conversation workspace", async () => {
|
||||
const otherWorkspace = join(importRoot, "conversation-2");
|
||||
await mkdir(otherWorkspace);
|
||||
const filePath = join(otherWorkspace, "render-wrapper.json");
|
||||
await writeFile(
|
||||
filePath,
|
||||
JSON.stringify({
|
||||
metadata: {},
|
||||
location: { file_path: filePath },
|
||||
data: { node_area_map: { J1: "DMA-1" } },
|
||||
}),
|
||||
"utf8",
|
||||
);
|
||||
|
||||
await expect(
|
||||
resolver.registerRenderPayloadFile(filePath, {
|
||||
actorKey: "actor-6",
|
||||
clientSessionId: "client-6",
|
||||
projectKey: "project-key-6",
|
||||
sessionId: "session-6",
|
||||
source: RESULT_REFERENCE_SOURCE.agentGenerated,
|
||||
traceId: "trace-6",
|
||||
workspaceDirectory: conversationWorkspace,
|
||||
}),
|
||||
).rejects.toThrow("current conversation workspace");
|
||||
});
|
||||
|
||||
it("rejects a conversation workspace that is itself a symbolic link", async () => {
|
||||
const targetWorkspace = join(importRoot, "conversation-target");
|
||||
const linkedWorkspace = join(importRoot, "conversation-linked");
|
||||
await mkdir(targetWorkspace);
|
||||
await symlink(targetWorkspace, linkedWorkspace, "dir");
|
||||
const filePath = join(targetWorkspace, "render-wrapper.json");
|
||||
await writeFile(
|
||||
filePath,
|
||||
JSON.stringify({
|
||||
metadata: {},
|
||||
location: { file_path: filePath },
|
||||
data: { node_area_map: { J1: "DMA-1" } },
|
||||
}),
|
||||
"utf8",
|
||||
);
|
||||
|
||||
await expect(
|
||||
resolver.registerRenderPayloadFile(filePath, {
|
||||
actorKey: "actor-7",
|
||||
clientSessionId: "client-7",
|
||||
projectKey: "project-key-7",
|
||||
sessionId: "session-7",
|
||||
source: RESULT_REFERENCE_SOURCE.agentGenerated,
|
||||
traceId: "trace-7",
|
||||
workspaceDirectory: linkedWorkspace,
|
||||
}),
|
||||
).rejects.toThrow("symbolic link");
|
||||
});
|
||||
|
||||
});
|
||||
|
||||
@@ -129,4 +129,42 @@ describe("permission approval policy", () => {
|
||||
title: "已按始终允许模式放行",
|
||||
});
|
||||
});
|
||||
|
||||
it.each([
|
||||
"rm -rf ./target",
|
||||
"rm -rf ./target",
|
||||
"rm -Rf ./target",
|
||||
"/bin/rm -rf ./target",
|
||||
"command rm --force --recursive ./target",
|
||||
"env LANG=C rm -r -f ./target",
|
||||
"SAFE=1 rm -rf ./target",
|
||||
"env -u HOME rm -rf ./target",
|
||||
"r\"\"m -rf ./target",
|
||||
"(rm -rf ./target)",
|
||||
"! rm -rf ./target",
|
||||
"npm test && rm --recursive --force ./target",
|
||||
])("rejects direct recursive force removal in always mode: %s", (command) => {
|
||||
expect(
|
||||
resolvePermissionApproval("always", "bash", {
|
||||
metadata: { command },
|
||||
patterns: [command],
|
||||
}),
|
||||
).toMatchObject({
|
||||
autoApprove: false,
|
||||
autoReject: true,
|
||||
title: "已拒绝递归强制删除",
|
||||
});
|
||||
});
|
||||
|
||||
it.each(["rm tmp.txt", "rm -f tmp.txt", "rm -r tmp-dir", "echo 'rm -rf tmp'"])(
|
||||
"keeps non-recursive or non-executed removal text available for confirmation: %s",
|
||||
(command) => {
|
||||
expect(
|
||||
resolvePermissionApproval("always", "bash", {
|
||||
metadata: { command },
|
||||
patterns: [command],
|
||||
}),
|
||||
).toMatchObject({ autoApprove: false, autoReject: false });
|
||||
},
|
||||
);
|
||||
});
|
||||
|
||||
@@ -435,6 +435,54 @@ describe("streamPromptResponse", () => {
|
||||
expect(events.some((item) => item.event === "permission_request")).toBe(false);
|
||||
});
|
||||
|
||||
it("rejects recursive force removal even in always mode", async () => {
|
||||
const replies: Array<Record<string, unknown>> = [];
|
||||
const runtime = {
|
||||
subscribeEvents: async () =>
|
||||
createEventStream([
|
||||
{
|
||||
type: "permission.asked",
|
||||
properties: {
|
||||
id: "perm-always-rm-rf",
|
||||
sessionID: "runtime-session-1",
|
||||
permission: "bash",
|
||||
patterns: ["/bin/rm -rf ./target"],
|
||||
metadata: { command: "/bin/rm -rf ./target" },
|
||||
always: ["/bin/rm -rf ./target"],
|
||||
},
|
||||
},
|
||||
{ type: "session.idle", properties: { sessionID: "runtime-session-1" } },
|
||||
]),
|
||||
prompt: async () => undefined,
|
||||
messages: async () => [],
|
||||
replyPermission: async (options: Record<string, unknown>) => replies.push(options),
|
||||
} as unknown as OpencodeRuntimeAdapter;
|
||||
const events: Array<{ event: string; data: Record<string, unknown> }> = [];
|
||||
|
||||
await streamPromptResponse({
|
||||
runtime,
|
||||
sessionId: "runtime-session-1",
|
||||
clientSessionId: "client-session-1",
|
||||
message: "delete recursively",
|
||||
approvalMode: "always",
|
||||
write: (event, data) => events.push({ event, data }),
|
||||
});
|
||||
|
||||
expect(replies).toEqual([
|
||||
{
|
||||
requestId: "perm-always-rm-rf",
|
||||
sessionId: "runtime-session-1",
|
||||
reply: "reject",
|
||||
},
|
||||
]);
|
||||
expect(events.some((item) => item.event === "permission_request")).toBe(false);
|
||||
expect(events.find((item) => item.event === "permission_response")?.data).toEqual({
|
||||
session_id: "client-session-1",
|
||||
request_id: "perm-always-rm-rf",
|
||||
reply: "reject",
|
||||
});
|
||||
});
|
||||
|
||||
it("forwards opencode v2 permission requests as SSE payloads", async () => {
|
||||
const runtime = {
|
||||
subscribeEvents: async () =>
|
||||
|
||||
@@ -1,5 +1,8 @@
|
||||
import { describe, expect, it } from "bun:test";
|
||||
import { type OpencodeClient } from "@opencode-ai/sdk/v2";
|
||||
import { mkdtemp, readdir, rm, stat } from "node:fs/promises";
|
||||
import { tmpdir } from "node:os";
|
||||
import { join, relative } from "node:path";
|
||||
|
||||
import { config } from "../../src/config.js";
|
||||
import { OpencodeRuntimeAdapter } from "../../src/runtime/opencode.js";
|
||||
@@ -87,6 +90,79 @@ describe("OpencodeRuntimeAdapter.ensureClient", () => {
|
||||
});
|
||||
});
|
||||
|
||||
describe("OpencodeRuntimeAdapter.createSession", () => {
|
||||
it("creates a real chat session inside a dedicated conversation workspace", async () => {
|
||||
const workspaceRoot = await mkdtemp(join(tmpdir(), "tjwater-conversations-"));
|
||||
const calls: Array<Record<string, unknown>> = [];
|
||||
const client = {
|
||||
session: {
|
||||
create: async (input: Record<string, unknown>) => {
|
||||
calls.push(input);
|
||||
return {
|
||||
data: {
|
||||
id: "runtime-session-1",
|
||||
directory: input.directory,
|
||||
},
|
||||
};
|
||||
},
|
||||
},
|
||||
} as unknown as OpencodeClient;
|
||||
const runtime = Object.assign(Object.create(OpencodeRuntimeAdapter.prototype), {
|
||||
clientPromise: null,
|
||||
closeServer: null,
|
||||
ensureClient: async () => client,
|
||||
}) as OpencodeRuntimeAdapter;
|
||||
|
||||
try {
|
||||
const session = await runtime.createSession("chat", {
|
||||
conversationWorkspace: true,
|
||||
workspaceRoot,
|
||||
});
|
||||
const directory = String(calls[0]?.directory);
|
||||
|
||||
expect(relative(workspaceRoot, directory).startsWith("..")).toBe(false);
|
||||
const workspaceStat = await stat(directory);
|
||||
expect(workspaceStat.isDirectory()).toBe(true);
|
||||
expect(workspaceStat.mode & 0o777).toBe(0o700);
|
||||
expect(session.directory).toBe(directory);
|
||||
expect(calls[0]?.permission).toEqual([
|
||||
{ permission: "read", pattern: `${directory}/**`, action: "allow" },
|
||||
{ permission: "edit", pattern: `${directory}/**`, action: "ask" },
|
||||
]);
|
||||
} finally {
|
||||
await rm(workspaceRoot, { force: true, recursive: true });
|
||||
}
|
||||
});
|
||||
|
||||
it("removes an empty conversation workspace when session creation fails", async () => {
|
||||
const workspaceRoot = await mkdtemp(join(tmpdir(), "tjwater-conversations-"));
|
||||
const client = {
|
||||
session: {
|
||||
create: async () => {
|
||||
throw new Error("session creation failed");
|
||||
},
|
||||
},
|
||||
} as unknown as OpencodeClient;
|
||||
const runtime = Object.assign(Object.create(OpencodeRuntimeAdapter.prototype), {
|
||||
clientPromise: null,
|
||||
closeServer: null,
|
||||
ensureClient: async () => client,
|
||||
}) as OpencodeRuntimeAdapter;
|
||||
|
||||
try {
|
||||
await expect(
|
||||
runtime.createSession("chat", {
|
||||
conversationWorkspace: true,
|
||||
workspaceRoot,
|
||||
}),
|
||||
).rejects.toThrow("session creation failed");
|
||||
expect(await readdir(workspaceRoot)).toEqual([]);
|
||||
} finally {
|
||||
await rm(workspaceRoot, { force: true, recursive: true });
|
||||
}
|
||||
});
|
||||
});
|
||||
|
||||
describe("OpencodeRuntimeAdapter.warmup", () => {
|
||||
it("initializes the project session and model tools before reporting ready", async () => {
|
||||
const calls: string[] = [];
|
||||
|
||||
@@ -1,5 +1,8 @@
|
||||
import { describe, expect, it } from "bun:test";
|
||||
import { readFile } from "node:fs/promises";
|
||||
import storeRenderRef, {
|
||||
resolveStoreRenderFilePath,
|
||||
} from "../../.opencode/tools/store_render_ref.js";
|
||||
|
||||
describe("internal OpenCode permissions", () => {
|
||||
it("keeps protected paths denied in every approval mode", async () => {
|
||||
@@ -23,8 +26,66 @@ describe("internal OpenCode permissions", () => {
|
||||
expect(edit?.["data/**"]).toBe("deny");
|
||||
expect(edit?.["**/logs/**"]).toBe("deny");
|
||||
expect(bash?.["*"]).toBe("ask");
|
||||
expect(bash?.["rm *"]).toBe("ask");
|
||||
expect(bash?.["rm -rf *"]).toBe("deny");
|
||||
expect(bash?.["rm -fr *"]).toBe("deny");
|
||||
expect(bash?.["rm -r -f *"]).toBe("deny");
|
||||
expect(bash?.["rm -f -r *"]).toBe("deny");
|
||||
expect(bash?.["rm --recursive --force *"]).toBe("deny");
|
||||
expect(bash?.["rm --force --recursive *"]).toBe("deny");
|
||||
expect(bash?.["*.env*"]).toBe("deny");
|
||||
expect(bash?.["*data/*"]).toBe("deny");
|
||||
expect(bash?.["*logs/*"]).toBe("deny");
|
||||
expect(bash?.["*data/*"]).toBeUndefined();
|
||||
expect(bash?.["*logs/*"]).toBeUndefined();
|
||||
});
|
||||
});
|
||||
|
||||
describe("store_render_ref arguments", () => {
|
||||
it("accepts the observed camelCase alias without changing snake_case precedence", () => {
|
||||
expect(
|
||||
resolveStoreRenderFilePath({
|
||||
filePath: "/app/data/conversation-workspaces/chat-1/partition.json",
|
||||
}),
|
||||
).toBe("/app/data/conversation-workspaces/chat-1/partition.json");
|
||||
|
||||
expect(
|
||||
resolveStoreRenderFilePath({
|
||||
file_path: "/app/data/conversation-workspaces/chat-1/preferred.json",
|
||||
filePath: "/app/data/conversation-workspaces/chat-1/compatibility.json",
|
||||
}),
|
||||
).toBe("/app/data/conversation-workspaces/chat-1/preferred.json");
|
||||
});
|
||||
|
||||
it("forwards a camelCase compatibility argument as file_path", async () => {
|
||||
const originalFetch = globalThis.fetch;
|
||||
let requestBody: unknown;
|
||||
globalThis.fetch = (async (
|
||||
_input: RequestInfo | URL,
|
||||
init?: RequestInit,
|
||||
) => {
|
||||
requestBody = JSON.parse(String(init?.body));
|
||||
return new Response('{"render_ref":"res-test"}');
|
||||
}) as unknown as typeof fetch;
|
||||
|
||||
try {
|
||||
const definition = storeRenderRef as unknown as {
|
||||
args: Record<string, unknown>;
|
||||
execute: (args: unknown, context: unknown) => Promise<unknown>;
|
||||
};
|
||||
expect(definition.args.filePath).toBeDefined();
|
||||
await definition.execute(
|
||||
{
|
||||
reason: "regression test",
|
||||
filePath: "/app/data/conversation-workspaces/chat-1/partition.json",
|
||||
},
|
||||
{ sessionID: "session-test" } as never,
|
||||
);
|
||||
} finally {
|
||||
globalThis.fetch = originalFetch;
|
||||
}
|
||||
|
||||
expect(requestBody).toEqual({
|
||||
session_id: "session-test",
|
||||
file_path: "/app/data/conversation-workspaces/chat-1/partition.json",
|
||||
});
|
||||
});
|
||||
});
|
||||
|
||||
@@ -19,6 +19,7 @@ describe("runtime session context", () => {
|
||||
projectKey: "project-1",
|
||||
sessionId: "runtime-session-1",
|
||||
traceId: "trace-1",
|
||||
workspaceDirectory: "/app/data/conversation-workspaces/chat-session-1",
|
||||
});
|
||||
|
||||
const runtimeContext = getRuntimeSessionContext("runtime-session-1");
|
||||
@@ -27,6 +28,9 @@ describe("runtime session context", () => {
|
||||
expect(runtimeContext?.clientSessionId).toBe("chat-session-1");
|
||||
expect(runtimeContext?.network).toBe("fengyang");
|
||||
expect(runtimeContext?.sessionId).toBe("runtime-session-1");
|
||||
expect(runtimeContext?.workspaceDirectory).toBe(
|
||||
"/app/data/conversation-workspaces/chat-session-1",
|
||||
);
|
||||
|
||||
removeRuntimeSessionContext("runtime-session-1");
|
||||
expect(getRuntimeSessionContext("runtime-session-1")).toBeNull();
|
||||
|
||||
Reference in New Issue
Block a user