lix 0.18.0

Embeddable version control for apps and AI agents.
Documentation
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
146
147
148
149
150
151
152
153
154
155
156
157
158
159
160
161
162
163
164
165
166
167
168
169
170
171
172
173
174
175
176
177
178
179
180
181
182
183
184
185
186
187
188
189
190
191
192
193
194
195
196
197
198
199
200
201
202
203
204
205
206
207
208
209
210
211
212
213
214
215
216
217
218
219
220
221
222
223
224
225
226
227
228
229
230
231
232
233
234
235
236
237
238
239
240
241
242
243
244
245
246
247
248
249
250
251
252
253
254
255
256
257
258
259
260
261
262
263
264
265
266
267
268
269
270
271
272
273
274
275
276
277
278
279
280
281
282
283
284
285
286
287
288
289
290
291
292
293
294
295
296
297
298
299
300
301
302
303
304
305
306
307
308
309
310
311
312
313
314
315
316
317
318
319
320
321
322
323
324
325
326
327
328
329
330
331
332
333
334
335
336
337
338
339
340
341
342
343
344
345
346
347
348
349
350
351
352
353
354
355
356
357
358
359
360
361
362
363
364
365
366
367
368
369
370
371
372
373
374
375
376
377
378
379
380
381
382
383
384
385
386
387
388
389
390
391
392
393
394
395
396
397
398
399
400
401
402
403
404
405
406
407
408
409
410
411
412
413
414
415
416
417
418
419
420
421
422
423
424
425
426
427
428
429
430
431
432
433
434
435
436
437
//! Bounded range transfer for immutable native objects larger than one batch.
//!
//! The storage API currently reads whole values: each authority range request
//! loads (and verifies) the complete object before slicing. This bounds wire
//! transfer, not backend memory or repeated read/hash work. Partial bytes are
//! never installed in native storage or interpreted as logical coverage.

use super::native_object::{MAX_NATIVE_OBJECT_PAYLOAD_BYTES, base64_bytes};
use crate::storage_adapter::{
    PointReadPlan, Storage, StorageGetOptions, StorageKey, StorageProjectedValue,
    StorageReadOptions, StorageValue, StorageWriteSet,
};
use crate::tracked_state::NativeObjectRef;
use crate::{Lix, LixError};
use bytes::Bytes;
use serde::{Deserialize, Serialize};

#[derive(Clone, Debug, Serialize, Deserialize)]
#[serde(rename_all = "camelCase", deny_unknown_fields)]
pub(crate) struct NativeObjectRangeRequest {
    pub(crate) address: NativeObjectRef,
    pub(crate) offset: u64,
    pub(crate) max_bytes: u32,
}

#[derive(Clone, Debug, Serialize, Deserialize)]
#[serde(rename_all = "camelCase")]
pub(crate) struct NativeObjectRangeResponse {
    pub(crate) lix_id: String,
    pub(crate) address: NativeObjectRef,
    pub(crate) offset: u64,
    pub(crate) total_bytes: u64,
    #[serde(with = "base64_bytes")]
    pub(crate) bytes: Vec<u8>,
}

fn invalid(message: &str) -> LixError {
    LixError::new(LixError::CODE_INVALID_PARAM, message)
}

pub(crate) fn validate_range_request(request: &NativeObjectRangeRequest) -> Result<(), LixError> {
    if request.max_bytes == 0 || request.max_bytes as usize > MAX_NATIVE_OBJECT_PAYLOAD_BYTES {
        return Err(invalid(
            "native object range length must be between 1 and 1048576 bytes",
        ));
    }
    request
        .offset
        .checked_add(u64::from(request.max_bytes))
        .ok_or_else(|| invalid("native object range overflows"))?;
    Ok(())
}

impl<S: Storage + Clone + Send + Sync + 'static> Lix<S> {
    pub(crate) async fn read_sync_native_object_range(
        &self,
        request: &NativeObjectRangeRequest,
    ) -> Result<NativeObjectRangeResponse, LixError> {
        self.read_sync_native_object_range_with_lease(request, None)
            .await
    }
    pub(crate) async fn read_sync_native_object_range_leased(
        &self,
        request: &NativeObjectRangeRequest,
        lease_id: &str,
    ) -> Result<NativeObjectRangeResponse, LixError> {
        self.read_sync_native_object_range_with_lease(request, Some(lease_id))
            .await
    }
    async fn read_sync_native_object_range_with_lease(
        &self,
        request: &NativeObjectRangeRequest,
        lease_id: Option<&str>,
    ) -> Result<NativeObjectRangeResponse, LixError> {
        validate_range_request(request)?;
        let adapter = self.storage_adapter();
        let read = adapter.begin_read(StorageReadOptions::default()).await?;
        if let Some(id) = lease_id {
            crate::gc::require_native_baseline_lease(
                &read,
                id,
                self.active_account_id(),
                crate::telemetry::unix_time_ms(),
            )
            .await?;
        }
        let key = [StorageKey(Bytes::from(request.address.storage_key()))];
        let value = PointReadPlan::new(request.address.space(), &key)
            .materialize(&read, StorageGetOptions::default())
            .await?
            .value
            .into_iter()
            .next()
            .flatten()
            .ok_or_else(|| {
                request.address.annotate_missing(LixError::new(
                    "LIX_NATIVE_OBJECT_UNAVAILABLE",
                    "requested native object is unavailable",
                ))
            })?;
        let StorageProjectedValue::FullValue(bytes) = value else {
            return Err(invalid("native object read omitted payload"));
        };
        request.address.validate(&bytes)?;
        let total_bytes =
            u64::try_from(bytes.len()).map_err(|_| invalid("native object length exceeds u64"))?;
        if request.offset > total_bytes {
            return Err(invalid("native object range starts beyond object end"));
        }
        let start = usize::try_from(request.offset)
            .map_err(|_| invalid("native object offset exceeds address space"))?;
        let count = (bytes.len() - start).min(request.max_bytes as usize);
        Ok(NativeObjectRangeResponse {
            lix_id: self.lix_id().to_owned(),
            address: request.address,
            offset: request.offset,
            total_bytes,
            bytes: bytes[start..start + count].to_vec(),
        })
    }
}

/// Complete, domain-hash-verified bytes. Only the assembler constructs this.
/// Owning one does not certify a baseline or row coverage.
pub(crate) struct CompletedNativeObject {
    address: NativeObjectRef,
    bytes: Vec<u8>,
}
impl CompletedNativeObject {
    pub(crate) fn stage_into(self, writes: &mut StorageWriteSet) {
        writes.put_content_addressed_batch(
            self.address.space(),
            [(
                StorageKey(Bytes::from(self.address.storage_key())),
                StorageValue {
                    bytes: Bytes::from(self.bytes),
                },
            )],
        );
    }
}

pub(crate) struct NativeObjectAssembler {
    lix_id: String,
    address: NativeObjectRef,
    max_object_bytes: usize,
    total_bytes: Option<u64>,
    bytes: Vec<u8>,
    complete: bool,
}

impl NativeObjectAssembler {
    pub(crate) fn new(
        lix_id: String,
        address: NativeObjectRef,
        max_object_bytes: usize,
    ) -> Result<Self, LixError> {
        if lix_id.is_empty() || lix_id.len() > 128 {
            return Err(invalid("invalid native object repository identity"));
        }
        Ok(Self {
            lix_id,
            address,
            max_object_bytes,
            total_bytes: None,
            bytes: Vec::new(),
            complete: false,
        })
    }

    /// Accept exactly the requested contiguous range. The caller's explicit
    /// object budget is checked before retaining bytes; advertised total size
    /// never drives allocation. Invalid responses leave assembly unchanged.
    pub(crate) fn accept(
        &mut self,
        request: &NativeObjectRangeRequest,
        response: &NativeObjectRangeResponse,
    ) -> Result<Option<CompletedNativeObject>, LixError> {
        validate_range_request(request)?;
        if self.complete {
            return Err(invalid("native object assembly is already complete"));
        }
        if request.address != self.address
            || response.address != self.address
            || response.lix_id != self.lix_id
        {
            return Err(invalid("native object range identity mismatch"));
        }
        let offset = u64::try_from(self.bytes.len())
            .map_err(|_| invalid("native object offset exceeds u64"))?;
        if request.offset != offset || response.offset != offset {
            return Err(invalid("native object ranges must be contiguous"));
        }
        let total = usize::try_from(response.total_bytes)
            .map_err(|_| invalid("native object total exceeds address space"))?;
        if total > self.max_object_bytes {
            return Err(invalid("native object exceeds caller assembly budget"));
        }
        if self
            .total_bytes
            .is_some_and(|expected| expected != response.total_bytes)
        {
            return Err(invalid("native object total changed during assembly"));
        }
        if offset > response.total_bytes {
            return Err(invalid("native object range starts beyond object end"));
        }
        let expected_len = (total - self.bytes.len()).min(request.max_bytes as usize);
        if response.bytes.len() != expected_len {
            return Err(invalid("native object range is truncated or oversized"));
        }
        let end = self
            .bytes
            .len()
            .checked_add(response.bytes.len())
            .ok_or_else(|| invalid("native object range overflows"))?;
        let old_len = self.bytes.len();
        self.bytes.extend_from_slice(&response.bytes);
        if end == total {
            if let Err(error) = self.address.validate(&self.bytes) {
                self.bytes.truncate(old_len);
                return Err(error);
            }
            self.complete = true;
            self.total_bytes = Some(response.total_bytes);
            return Ok(Some(CompletedNativeObject {
                address: self.address,
                bytes: std::mem::take(&mut self.bytes),
            }));
        }
        self.total_bytes = Some(response.total_bytes);
        Ok(None)
    }
}

#[cfg(test)]
mod tests {
    use super::*;
    use crate::open_lix;
    use crate::storage_adapter::StorageWriteOptions;

    fn address(bytes: &[u8]) -> NativeObjectRef {
        NativeObjectRef::TrackedStateTreeChunk(*blake3::hash(bytes).as_bytes())
    }
    fn request(address: NativeObjectRef, offset: u64, max_bytes: u32) -> NativeObjectRangeRequest {
        NativeObjectRangeRequest {
            address,
            offset,
            max_bytes,
        }
    }
    fn response(
        address: NativeObjectRef,
        offset: u64,
        total_bytes: u64,
        bytes: &[u8],
    ) -> NativeObjectRangeResponse {
        NativeObjectRangeResponse {
            lix_id: "repository".to_owned(),
            address,
            offset,
            total_bytes,
            bytes: bytes.to_vec(),
        }
    }

    #[tokio::test]
    async fn large_native_object_ranges_stage_only_after_complete_hash_verification() {
        let authority = open_lix().await.unwrap();
        let payload = (0..MAX_NATIVE_OBJECT_PAYLOAD_BYTES + 17)
            .map(|index| (index % 251) as u8)
            .collect::<Vec<_>>();
        let address = address(&payload);
        let adapter = authority.storage_adapter();
        let mut seed = adapter.new_write_set();
        seed.put_content_addressed_batch(
            address.space(),
            [(
                StorageKey(Bytes::copy_from_slice(&address.digest())),
                StorageValue {
                    bytes: Bytes::copy_from_slice(&payload),
                },
            )],
        );
        adapter
            .commit_write_set(seed, StorageWriteOptions::default())
            .await
            .unwrap();
        let mut assembler =
            NativeObjectAssembler::new(authority.lix_id().to_owned(), address, payload.len())
                .unwrap();
        let mut destination = adapter.new_write_set();
        let mut offset = 0u64;
        loop {
            let request = request(
                address,
                offset,
                (MAX_NATIVE_OBJECT_PAYLOAD_BYTES / 2) as u32,
            );
            let response = authority
                .read_sync_native_object_range(&request)
                .await
                .unwrap();
            let wire = serde_json::to_vec(&response).unwrap();
            assert!(wire.len() <= super::super::native_object::MAX_NATIVE_OBJECT_RESPONSE_BYTES);
            let response: NativeObjectRangeResponse = serde_json::from_slice(&wire).unwrap();
            offset += response.bytes.len() as u64;
            match assembler.accept(&request, &response).unwrap() {
                None => assert!(
                    destination
                        .staged_value(address.space(), &address.digest())
                        .is_none()
                ),
                Some(complete) => {
                    assert_eq!(offset, payload.len() as u64);
                    complete.stage_into(&mut destination);
                    break;
                }
            }
        }
        assert_eq!(
            destination
                .staged_value(address.space(), &address.digest())
                .unwrap()
                .as_ref(),
            payload.as_slice()
        );
        let at_end = request(address, payload.len() as u64, 1);
        let end_response = authority
            .read_sync_native_object_range(&at_end)
            .await
            .unwrap();
        assert!(end_response.bytes.is_empty());
        assert!(assembler.accept(&at_end, &end_response).is_err());
        assert!(
            authority
                .read_sync_native_object_range(&request(address, payload.len() as u64 + 1, 1))
                .await
                .is_err()
        );
    }

    #[test]
    fn ranges_reject_gaps_overlaps_identity_changes_totals_and_corruption() {
        let payload = b"abcdefgh";
        let address = address(payload);
        let mut assembler =
            NativeObjectAssembler::new("repository".to_owned(), address, 8).unwrap();
        let first = request(address, 0, 4);
        assert!(
            assembler
                .accept(&first, &response(address, 0, 8, b"abcd"))
                .unwrap()
                .is_none()
        );
        for offset in [0, 3, 5] {
            assert!(
                assembler
                    .accept(
                        &request(address, offset, 4),
                        &response(address, offset, 8, b"efgh")
                    )
                    .is_err()
            );
        }
        let next = request(address, 4, 4);
        for total in [7, 9] {
            assert!(
                assembler
                    .accept(&next, &response(address, 4, total, b"efgh"))
                    .is_err()
            );
        }
        for bytes in [b"".as_slice(), b"efg", b"efghi", b"xxxx"] {
            assert!(
                assembler
                    .accept(&next, &response(address, 4, 8, bytes))
                    .is_err()
            );
        }
        let mut wrong = response(address, 4, 8, b"efgh");
        wrong.lix_id = "other".to_owned();
        assert!(assembler.accept(&next, &wrong).is_err());
        wrong.lix_id = "repository".to_owned();
        wrong.address = NativeObjectRef::ScopedRangeNode(address.digest());
        assert!(assembler.accept(&next, &wrong).is_err());
        assert!(
            assembler
                .accept(&next, &response(address, 4, 8, b"efgh"))
                .unwrap()
                .is_some(),
            "invalid responses must leave retained prefix unchanged"
        );
    }

    #[test]
    fn range_limits_and_empty_objects_are_explicit() {
        let empty = address(b"");
        assert!(validate_range_request(&request(empty, 0, 0)).is_err());
        assert!(
            validate_range_request(&request(
                empty,
                0,
                MAX_NATIVE_OBJECT_PAYLOAD_BYTES as u32 + 1
            ))
            .is_err()
        );
        assert!(validate_range_request(&request(empty, u64::MAX, 1)).is_err());
        let mut assembler = NativeObjectAssembler::new("repository".to_owned(), empty, 0).unwrap();
        let initial = request(empty, 0, 1);
        assert!(
            assembler
                .accept(&initial, &response(empty, 0, u64::MAX, b""))
                .is_err()
        );
        assert!(assembler.bytes.is_empty());
        assert_eq!(
            assembler.bytes.capacity(),
            0,
            "untrusted total must not allocate a buffer"
        );
        assert!(
            assembler
                .accept(&initial, &response(empty, 0, 0, b""))
                .unwrap()
                .is_some()
        );
        let nonempty = address(b"a");
        let mut bounded = NativeObjectAssembler::new("repository".to_owned(), nonempty, 0).unwrap();
        assert!(
            bounded
                .accept(&request(nonempty, 0, 1), &response(nonempty, 0, 1, b"a"))
                .is_err()
        );
        assert_eq!(bounded.bytes.capacity(), 0);
    }
}