1use crate::error::{Result, WebmcpError};
2use crate::protocol::FileChange;
3use crate::runtime::{
4 AppliedChange, CheckResult, FileSnapshot, PatchProposal, RuntimeAdapter, RuntimeStatus, TurnResult, WorkspaceFile,
5};
6use async_trait::async_trait;
7use hashbrown::HashMap as SandboxEnvironment;
8use sha2::{Digest, Sha256};
9use std::collections::HashSet;
10use std::io::{Read, Seek, SeekFrom, Write};
11use std::path::{Component, Path, PathBuf};
12use std::process::Stdio;
13use std::sync::{Arc, Mutex};
14use std::time::Duration;
15use tokio::io::{AsyncRead, AsyncReadExt};
16use tokio::process::Command;
17use tokio::sync::Mutex as AsyncMutex;
18use uuid::Uuid;
19use vtcode_commons::exclusions::{SENSITIVE_FILES, is_sensitive_file};
20use vtcode_diff::{DiffDocument, DiffOptions, format_unified_hunks};
21use vtcode_safety::sandboxing::{
22 CommandSpec, ExecExpiration, LinuxSandboxLauncher, SandboxManager, SandboxPolicy, SensitivePath,
23 default_sensitive_paths,
24};
25
26const CHECK_TIMEOUT: Duration = Duration::from_secs(30);
27const MAX_CHECK_OUTPUT_BYTES: usize = 512 * 1024;
28const MAX_DIRECTORY_DEPTH: usize = 64;
29const MAX_VISITED_DIRECTORIES: usize = 16_384;
30const MAX_CHECK_SENSITIVE_PATHS: usize = 4096;
31const MAX_STORED_PROPOSALS: usize = 64;
32const MAX_STORED_PROPOSAL_BYTES: usize = 128 * 1024 * 1024;
33const IGNORED_DIRECTORY_NAMES: &[&str] = &[
34 ".cargo",
35 ".cache",
36 ".codegraph",
37 ".git",
38 ".mypy_cache",
39 ".opencode",
40 ".pytest_cache",
41 ".ruff_cache",
42 ".superpowers",
43 ".vscode",
44 ".worktrees",
45 ".vtcode",
46 "__pycache__",
47 "dist",
48 "node_modules",
49 "target",
50];
51const SENSITIVE_DIRECTORY_NAMES: &[&str] = &[
52 ".aws",
53 ".azure",
54 ".config",
55 ".docker",
56 ".gnupg",
57 ".kube",
58 ".pki",
59 ".secrets",
60 ".ssh",
61 ".terraform.d",
62];
63
64#[derive(Debug, Clone, Copy)]
66pub struct FilesystemLimits {
67 pub max_files: usize,
69 pub max_file_bytes: usize,
71 pub max_total_bytes: usize,
73 pub max_changes: usize,
75 pub max_change_bytes: usize,
77}
78
79impl Default for FilesystemLimits {
80 fn default() -> Self {
81 Self {
82 max_files: 8192,
83 max_file_bytes: 2 * 1024 * 1024,
84 max_total_bytes: 64 * 1024 * 1024,
85 max_changes: 32,
86 max_change_bytes: 2 * 1024 * 1024,
87 }
88 }
89}
90
91#[derive(Debug, Clone)]
92struct StoredProposal {
93 proposal: PatchProposal,
94 before: Vec<FileSnapshot>,
95 size_bytes: usize,
96}
97
98#[derive(Debug, Clone)]
99struct StoredChange {
100 change_id: String,
101 before: Vec<FileSnapshot>,
102 after: Vec<FileSnapshot>,
103}
104
105#[derive(Debug, Default)]
106struct FilesystemState {
107 proposals: std::collections::HashMap<String, StoredProposal>,
108 proposal_bytes: usize,
109 last_change: Option<StoredChange>,
110}
111
112#[derive(Clone)]
114pub struct FilesystemWorkspace {
115 root: Arc<PathBuf>,
116 root_dir: Arc<std::fs::File>,
117 allowed_roots: Arc<Vec<PathBuf>>,
118 limits: FilesystemLimits,
119 mutations_allowed: bool,
120 checks_allowed: bool,
121 allowed_commands: Arc<HashSet<String>>,
122 state: Arc<Mutex<FilesystemState>>,
123 mutation_lock: Arc<AsyncMutex<()>>,
124}
125
126impl std::fmt::Debug for FilesystemWorkspace {
127 fn fmt(&self, formatter: &mut std::fmt::Formatter<'_>) -> std::fmt::Result {
128 formatter
129 .debug_struct("FilesystemWorkspace")
130 .field("root", &self.root)
131 .field("allowed_roots", &self.allowed_roots)
132 .field("limits", &self.limits)
133 .field("mutations_allowed", &self.mutations_allowed)
134 .field("checks_allowed", &self.checks_allowed)
135 .finish_non_exhaustive()
136 }
137}
138
139impl FilesystemWorkspace {
140 pub async fn new<I>(root: impl AsRef<Path>, allowed_roots: I, mutations_allowed: bool) -> Result<Self>
143 where
144 I: IntoIterator<Item = PathBuf>,
145 {
146 let root = vtcode_commons::canonicalize_async(root.as_ref().to_path_buf()).await?;
147 if !tokio::fs::metadata(&root).await?.is_dir() {
148 return Err(WebmcpError::PathRejected("workspace root is not a directory".to_string()));
149 }
150
151 let allowed_roots = allowed_roots.into_iter().collect::<Vec<_>>();
152 if allowed_roots.len() > 1 {
153 return Err(WebmcpError::InvalidRequest(
154 "headless WebMCP currently supports one workspace root".to_string(),
155 ));
156 }
157 let roots = if allowed_roots.is_empty() {
158 vec![root.clone()]
159 } else {
160 let mut roots = Vec::with_capacity(allowed_roots.len());
161 for allowed_root in allowed_roots {
162 let canonical = vtcode_commons::canonicalize_async(allowed_root).await?;
163 if !tokio::fs::metadata(&canonical).await?.is_dir() {
164 return Err(WebmcpError::PathRejected("allowed root is not a directory".to_string()));
165 }
166 roots.push(canonical);
167 }
168 roots
169 };
170 if !roots.iter().any(|allowed| root.starts_with(allowed)) {
171 return Err(WebmcpError::PathRejected("workspace root is not in the allowed roots".to_string()));
172 }
173 let root_dir = open_root_directory(&root)?;
174 if !root_dir.metadata()?.is_dir() {
175 return Err(WebmcpError::PathRejected("workspace root is not a directory".to_string()));
176 }
177
178 Ok(Self {
179 root: Arc::new(root),
180 root_dir: Arc::new(root_dir),
181 allowed_roots: Arc::new(roots),
182 limits: FilesystemLimits::default(),
183 mutations_allowed,
184 checks_allowed: mutations_allowed,
185 allowed_commands: Arc::new(["cargo"].into_iter().map(str::to_string).collect()),
186 state: Arc::new(Mutex::new(FilesystemState::default())),
187 mutation_lock: Arc::new(AsyncMutex::new(())),
188 })
189 }
190
191 pub fn with_limits(mut self, limits: FilesystemLimits) -> Self {
193 self.limits = limits;
194 self
195 }
196
197 pub fn with_allowed_commands<I, S>(mut self, commands: I) -> Self
199 where
200 I: IntoIterator<Item = S>,
201 S: Into<String>,
202 {
203 self.allowed_commands = Arc::new(commands.into_iter().map(Into::into).collect());
204 self
205 }
206
207 pub fn with_checks_allowed(mut self, checks_allowed: bool) -> Self {
209 self.checks_allowed = checks_allowed;
210 self
211 }
212
213 pub async fn proposal_for_turn(&self, proposal_id: &str) -> Result<PatchProposal> {
219 let _mutation_guard = self.mutation_lock.lock().await;
220 let stored = {
221 let state = self.state.lock().unwrap_or_else(|poisoned| poisoned.into_inner());
222 state.proposals.get(proposal_id).cloned().ok_or(WebmcpError::ProposalNotFound)?
223 };
224 for expected in &stored.before {
225 let current = self.read_snapshot(&expected.path).await?;
226 if current.digest != expected.digest {
227 return Err(WebmcpError::Conflict {
228 path: expected.path.clone(),
229 expected: expected.digest.clone(),
230 actual: current.digest,
231 });
232 }
233 }
234 Ok(stored.proposal)
235 }
236
237 pub fn root(&self) -> &Path {
239 self.root.as_ref()
240 }
241
242 async fn read_snapshot(&self, path: &str) -> Result<FileSnapshot> {
243 let root = self.root.clone();
244 let root_dir = self.root_dir.clone();
245 let path = path.to_string();
246 let limits = self.limits;
247 tokio::task::spawn_blocking(move || read_snapshot_blocking(&root, &root_dir, &path, limits))
248 .await
249 .map_err(|error| WebmcpError::Adapter(format!("file read task failed: {error}")))?
250 }
251
252 async fn replace_snapshot_if_current(&self, update: &FileSnapshot, expected: &FileSnapshot) -> Result<()> {
253 let root = self.root.clone();
254 let root_dir = self.root_dir.clone();
255 let update = update.clone();
256 let expected = expected.clone();
257 tokio::task::spawn_blocking(move || replace_snapshot_if_current_blocking(&root, &root_dir, &update, &expected))
258 .await
259 .map_err(|error| WebmcpError::Adapter(format!("compare-and-replace task failed: {error}")))?
260 }
261
262 async fn apply_snapshots_if_current(&self, updates: &[FileSnapshot], expected: &[FileSnapshot]) -> Result<()> {
263 if updates.len() != expected.len() {
264 return Err(WebmcpError::Adapter("snapshot compare-and-swap lengths do not match".to_string()));
265 }
266 let mut applied = Vec::with_capacity(updates.len());
267 for (index, (update, expected_snapshot)) in updates.iter().zip(expected).enumerate() {
268 if let Err(error) = self.replace_snapshot_if_current(update, expected_snapshot).await {
269 let rollback_error = self
270 .rollback_snapshots(&applied, expected.get(..index).unwrap_or(&[]))
271 .await
272 .err();
273 return Err(rollback_error.unwrap_or(error));
274 }
275 applied.push(update.clone());
276 }
277 Ok(())
278 }
279
280 async fn apply_proposal_inner(&self, proposal_id: &str) -> Result<AppliedChange> {
281 let _mutation_guard = self.mutation_lock.lock().await;
282 let stored = {
283 let state = self.state.lock().unwrap_or_else(|poisoned| poisoned.into_inner());
284 state.proposals.get(proposal_id).cloned().ok_or(WebmcpError::ProposalNotFound)?
285 };
286
287 let after = stored
288 .proposal
289 .changes
290 .iter()
291 .map(|change| FileSnapshot {
292 path: change.path.clone(),
293 content: change.content.clone(),
294 digest: digest_text(&change.content),
295 })
296 .collect::<Vec<_>>();
297 self.apply_snapshots_if_current(&after, &stored.before).await?;
298
299 let change_id = Uuid::new_v4().simple().to_string();
300 let result = AppliedChange {
301 change_id: change_id.clone(),
302 paths: after.iter().map(|snapshot| snapshot.path.clone()).collect(),
303 };
304 let mut state = self.state.lock().unwrap_or_else(|poisoned| poisoned.into_inner());
305 if let Some(removed) = state.proposals.remove(proposal_id) {
306 state.proposal_bytes = state.proposal_bytes.saturating_sub(removed.size_bytes);
307 }
308 state.last_change = Some(StoredChange { change_id, before: stored.before, after });
309 Ok(result)
310 }
311
312 async fn revert_last_change_inner(&self, change_id: &str) -> Result<AppliedChange> {
313 let _mutation_guard = self.mutation_lock.lock().await;
314 let stored = {
315 let state = self.state.lock().unwrap_or_else(|poisoned| poisoned.into_inner());
316 state.last_change.clone().ok_or(WebmcpError::ChangeNotFound)?
317 };
318 if stored.change_id != change_id {
319 return Err(WebmcpError::ChangeNotFound);
320 }
321 self.apply_snapshots_if_current(&stored.before, &stored.after).await?;
322 let reverted = AppliedChange {
323 change_id: stored.change_id.clone(),
324 paths: stored.before.iter().map(|snapshot| snapshot.path.clone()).collect(),
325 };
326 let mut state = self.state.lock().unwrap_or_else(|poisoned| poisoned.into_inner());
327 state.last_change = None;
328 Ok(reverted)
329 }
330
331 async fn rollback_snapshots(&self, applied: &[FileSnapshot], originals: &[FileSnapshot]) -> Result<()> {
332 let mut failed = false;
333 for (applied_snapshot, original) in applied.iter().zip(originals).rev() {
334 if let Err(error) = self.replace_snapshot_if_current(original, applied_snapshot).await {
335 tracing::error!(
336 path = %original.path,
337 error = %error,
338 "failed to roll back a partially applied WebMCP change"
339 );
340 failed = true;
341 }
342 }
343 if failed { Err(WebmcpError::PartialApply) } else { Ok(()) }
344 }
345
346 fn proposal_diff(before: &[FileSnapshot], changes: &[FileChange]) -> String {
347 let mut diff = String::new();
348 for (snapshot, change) in before.iter().zip(changes) {
349 let old_label = format!("a/{}", snapshot.path);
350 let new_label = format!("b/{}", change.path);
351 let options = DiffOptions {
352 context_lines: 3,
353 old_label: Some(old_label.as_str()),
354 new_label: Some(new_label.as_str()),
355 ..DiffOptions::default()
356 };
357 let document = DiffDocument::between(&snapshot.content, &change.content, options.clone());
358 if document.hunks.is_empty() {
359 continue;
360 }
361 diff.push_str(&format_unified_hunks(&document.hunks, &options));
362 }
363 diff
364 }
365}
366
367#[async_trait]
368impl RuntimeAdapter for FilesystemWorkspace {
369 async fn status(&self) -> Result<RuntimeStatus> {
370 Ok(RuntimeStatus {
371 workspace_root: self.root.display().to_string(),
372 connected: true,
373 turns_available: false,
374 mutations_allowed: self.mutations_allowed,
375 checks_allowed: self.checks_allowed,
376 approval_authority: if self.mutations_allowed {
377 "headless full-auto allowlist".into()
378 } else {
379 "headless policy (mutations disabled)".into()
380 },
381 })
382 }
383
384 async fn list_files(&self) -> Result<Vec<WorkspaceFile>> {
385 let root = self.root.clone();
386 let root_dir = self.root_dir.clone();
387 let limits = self.limits;
388 tokio::task::spawn_blocking(move || list_files_blocking(&root, &root_dir, limits))
389 .await
390 .map_err(|error| WebmcpError::Adapter(format!("file listing task failed: {error}")))?
391 }
392
393 async fn read_file(&self, path: &str) -> Result<FileSnapshot> {
394 self.read_snapshot(path).await
395 }
396
397 async fn propose_changes(&self, changes: Vec<FileChange>) -> Result<PatchProposal> {
398 let _mutation_guard = self.mutation_lock.lock().await;
399 if changes.is_empty() || changes.len() > self.limits.max_changes {
400 return Err(WebmcpError::LimitExceeded);
401 }
402 {
403 let state = self.state.lock().unwrap_or_else(|poisoned| poisoned.into_inner());
404 if state.proposals.len() >= MAX_STORED_PROPOSALS {
405 return Err(WebmcpError::LimitExceeded);
406 }
407 }
408 let mut paths = HashSet::with_capacity(changes.len());
409 let mut before = Vec::with_capacity(changes.len());
410 let mut proposal_bytes = 0usize;
411 for change in &changes {
412 if change.content.len() > self.limits.max_change_bytes || !paths.insert(change.path.clone()) {
413 return Err(WebmcpError::LimitExceeded);
414 }
415 let snapshot = self.read_snapshot(&change.path).await?;
416 if snapshot.digest != change.base_digest {
417 return Err(WebmcpError::Conflict {
418 path: change.path.clone(),
419 expected: change.base_digest.clone(),
420 actual: snapshot.digest,
421 });
422 }
423 proposal_bytes = proposal_bytes
424 .checked_add(snapshot.content.len())
425 .and_then(|bytes| bytes.checked_add(change.content.len()))
426 .ok_or(WebmcpError::LimitExceeded)?;
427 if proposal_bytes > self.limits.max_total_bytes {
428 return Err(WebmcpError::LimitExceeded);
429 }
430 before.push(snapshot);
431 }
432
433 let unified_diff = Self::proposal_diff(&before, &changes);
434 if unified_diff.len() > self.limits.max_total_bytes {
435 return Err(WebmcpError::LimitExceeded);
436 }
437 let stored_size_bytes = proposal_bytes
438 .checked_add(unified_diff.len())
439 .ok_or(WebmcpError::LimitExceeded)?;
440 let mut state = self.state.lock().unwrap_or_else(|poisoned| poisoned.into_inner());
441 if state
442 .proposal_bytes
443 .checked_add(stored_size_bytes)
444 .is_none_or(|bytes| bytes > MAX_STORED_PROPOSAL_BYTES)
445 {
446 return Err(WebmcpError::LimitExceeded);
447 }
448 let proposal = PatchProposal {
449 proposal_id: Uuid::new_v4().simple().to_string(),
450 unified_diff,
451 changes,
452 };
453 state.proposal_bytes += stored_size_bytes;
454 drop(state.proposals.insert(
455 proposal.proposal_id.clone(),
456 StoredProposal {
457 proposal: proposal.clone(),
458 before,
459 size_bytes: stored_size_bytes,
460 },
461 ));
462 Ok(proposal)
463 }
464
465 async fn apply_proposal(&self, proposal_id: &str) -> Result<AppliedChange> {
466 if !self.mutations_allowed {
467 return Err(WebmcpError::ApprovalRequired);
468 }
469 let workspace = self.clone();
470 let proposal_id = proposal_id.to_string();
471 tokio::spawn(async move { workspace.apply_proposal_inner(&proposal_id).await })
472 .await
473 .map_err(|error| WebmcpError::Adapter(format!("WebMCP apply task failed: {error}")))?
474 }
475
476 async fn run_checks(&self, command: &str) -> Result<CheckResult> {
477 let args = parse_safe_command(command, &self.allowed_commands)?;
478 if !self.checks_allowed {
479 return Err(WebmcpError::ApprovalRequired);
480 }
481 let _mutation_guard = self.mutation_lock.lock().await;
482 let (program, arguments) = args
483 .split_first()
484 .ok_or_else(|| WebmcpError::InvalidRequest("check command cannot be empty".to_string()))?;
485 let executable = resolve_check_executable(program, self.root.as_ref())?;
486 let host_home = std::env::var_os("HOME")
490 .or_else(|| std::env::var_os("USERPROFILE"))
491 .map(PathBuf::from);
492 let mut environment = SandboxEnvironment::new();
493 let _ = environment.insert("PATH".to_string(), trusted_executable_path(&executable)?);
494 let _ = environment.insert("HOME".to_string(), self.root.display().to_string());
495 let _ = environment.insert("CARGO_NET_OFFLINE".to_string(), "true".to_string());
496 let _ = environment.insert("CARGO_TERM_COLOR".to_string(), "never".to_string());
497 let cargo_home = host_home
498 .as_ref()
499 .and_then(|home| trusted_toolchain_directory(&home.join(".cargo"), self.root.as_ref()));
500 if let Some(cargo_home) = cargo_home {
501 let _ = environment.insert("CARGO_HOME".to_string(), cargo_home.to_string_lossy().into_owned());
502 }
503 let rustup_home = host_home
504 .as_ref()
505 .and_then(|home| trusted_toolchain_directory(&home.join(".rustup"), self.root.as_ref()));
506 if let Some(rustup_home) = rustup_home {
507 let _ = environment.insert("RUSTUP_HOME".to_string(), rustup_home.to_string_lossy().into_owned());
508 }
509 let spec = CommandSpec::new(executable)
510 .with_args(arguments.iter().cloned())
511 .with_cwd(self.root.as_ref().to_path_buf())
512 .with_env(environment)
513 .with_expiration(ExecExpiration::Timeout(CHECK_TIMEOUT));
514 let linux_launcher = LinuxSandboxLauncher::resolve();
515 let check_policy = check_sandbox_policy(self.root.as_ref())
516 .map_err(|error| WebmcpError::Adapter(format!("failed to build WebMCP check sandbox: {error}")))?;
517 let exec_env = SandboxManager::new()
518 .transform(spec, &check_policy, self.root.as_ref(), linux_launcher.as_ref())
519 .map_err(|error| WebmcpError::Adapter(format!("failed to sandbox WebMCP check: {error}")))?;
520 let mut child = Command::new(exec_env.program)
521 .args(exec_env.args)
522 .current_dir(exec_env.cwd)
523 .env_clear()
524 .envs(exec_env.env)
525 .stdin(Stdio::null())
526 .stdout(Stdio::piped())
527 .stderr(Stdio::piped())
528 .kill_on_drop(true)
529 .spawn()?;
530 let stdout = child
531 .stdout
532 .take()
533 .ok_or_else(|| WebmcpError::Adapter("check process stdout was not captured".to_string()))?;
534 let stderr = child
535 .stderr
536 .take()
537 .ok_or_else(|| WebmcpError::Adapter("check process stderr was not captured".to_string()))?;
538 let output = Box::pin(tokio::time::timeout(CHECK_TIMEOUT, async {
539 let (status, stdout, stderr) =
540 tokio::join!(child.wait(), read_process_output(stdout), read_process_output(stderr));
541 Ok::<_, WebmcpError>((status?, stdout?, stderr?))
542 }))
543 .await;
544 let (status, stdout, stderr) = match output {
545 Ok(result) => result?,
546 Err(_elapsed) => {
547 drop(child.kill().await);
548 drop(child.wait().await);
549 return Err(WebmcpError::Timeout(CHECK_TIMEOUT));
550 }
551 };
552 Ok(CheckResult {
553 command: command.to_string(),
554 exit_code: status.code(),
555 stdout: String::from_utf8_lossy(&stdout).into_owned(),
556 stderr: String::from_utf8_lossy(&stderr).into_owned(),
557 })
558 }
559
560 async fn revert_last_change(&self, change_id: &str) -> Result<AppliedChange> {
561 if !self.mutations_allowed {
562 return Err(WebmcpError::ApprovalRequired);
563 }
564 let workspace = self.clone();
565 let change_id = change_id.to_string();
566 tokio::spawn(async move { workspace.revert_last_change_inner(&change_id).await })
567 .await
568 .map_err(|error| WebmcpError::Adapter(format!("WebMCP revert task failed: {error}")))?
569 }
570
571 async fn request_turn(&self, prompt: &str, _proposal_id: Option<&str>) -> Result<TurnResult> {
572 if prompt.trim().is_empty() {
573 return Err(WebmcpError::InvalidRequest("agent turn prompt cannot be empty".to_string()));
574 }
575 if prompt.len() > 16 * 1024 {
576 return Err(WebmcpError::LimitExceeded);
577 }
578 Err(WebmcpError::Unsupported(
579 "agent turns require an active VT Code runtime; start `vtcode chat` and run `/webmcp pair <origin>` in that same session. The standalone `vtcode webmcp serve` command exposes workspace operations only".to_string(),
580 ))
581 }
582}
583
584fn validate_relative_path(path: &str) -> Result<PathBuf> {
585 if path.is_empty() || path.len() > 4096 || path.contains('\0') {
586 return Err(WebmcpError::PathRejected(path.to_string()));
587 }
588 let path = Path::new(path);
589 if path.is_absolute() {
590 return Err(WebmcpError::PathRejected(path.display().to_string()));
591 }
592 let mut validated = PathBuf::new();
593 for component in path.components() {
594 match component {
595 Component::Normal(part) => validated.push(part),
596 Component::CurDir => {}
597 Component::ParentDir | Component::RootDir | Component::Prefix(_) => {
598 return Err(WebmcpError::PathRejected(path.display().to_string()));
599 }
600 }
601 }
602 if validated.as_os_str().is_empty() {
603 return Err(WebmcpError::PathRejected(path.display().to_string()));
604 }
605 Ok(validated)
606}
607
608fn reject_sensitive_relative_path(relative: &Path, original: &str) -> Result<()> {
609 if is_sensitive_relative_path(relative) {
610 return Err(WebmcpError::PathRejected(format!("sensitive workspace path is not exposed: {original}")));
611 }
612 Ok(())
613}
614
615fn is_sensitive_relative_path(relative: &Path) -> bool {
616 relative.components().any(|component| {
617 let Component::Normal(name) = component else {
618 return false;
619 };
620 let Some(name) = name.to_str() else {
621 return true;
622 };
623 is_sensitive_file(name)
624 || SENSITIVE_DIRECTORY_NAMES
625 .iter()
626 .any(|sensitive| name.eq_ignore_ascii_case(sensitive))
627 })
628}
629
630#[cfg(unix)]
631fn has_multiple_hard_links(metadata: &std::fs::Metadata) -> bool {
632 use std::os::unix::fs::MetadataExt;
633
634 metadata.nlink() > 1
635}
636
637#[cfg(not(unix))]
638const fn has_multiple_hard_links(_metadata: &std::fs::Metadata) -> bool {
639 false
640}
641
642fn reject_hard_links(metadata: &std::fs::Metadata, path: &str) -> Result<()> {
643 if has_multiple_hard_links(metadata) {
644 return Err(WebmcpError::PathRejected(format!("hard-linked file is not allowed: {path}")));
645 }
646 Ok(())
647}
648
649fn digest_text(content: &str) -> String {
650 let digest = Sha256::digest(content.as_bytes());
651 let mut encoded = String::with_capacity(7 + digest.len() * 2);
652 encoded.push_str("sha256:");
653 for byte in digest {
654 encoded.push_str(&format!("{byte:02x}"));
655 }
656 encoded
657}
658
659#[cfg(all(unix, not(any(target_os = "redox", target_os = "solaris"))))]
660fn open_root_directory(path: &Path) -> std::io::Result<std::fs::File> {
661 use nix::fcntl::{OFlag, openat};
662 use nix::sys::stat::Mode;
663 use std::os::unix::fs::OpenOptionsExt;
664
665 let mut current = std::fs::OpenOptions::new()
666 .read(true)
667 .custom_flags(libc::O_DIRECTORY | libc::O_NOFOLLOW | libc::O_CLOEXEC)
668 .open("/")?;
669 for component in path.components() {
670 let Component::Normal(name) = component else {
671 if matches!(component, Component::RootDir | Component::CurDir) {
672 continue;
673 }
674 return Err(std::io::Error::new(
675 std::io::ErrorKind::InvalidInput,
676 "canonical workspace root contains an unsupported path component",
677 ));
678 };
679 let directory = openat(
680 ¤t,
681 name,
682 OFlag::O_RDONLY | OFlag::O_DIRECTORY | OFlag::O_CLOEXEC | OFlag::O_NOFOLLOW,
683 Mode::empty(),
684 )
685 .map_err(std::io::Error::from)?;
686 current = std::fs::File::from(directory);
687 }
688 Ok(current)
689}
690
691#[cfg(not(all(unix, not(any(target_os = "redox", target_os = "solaris")))))]
692fn open_root_directory(_path: &Path) -> Result<std::fs::File> {
693 Err(WebmcpError::Unsupported(
694 "WebMCP filesystem access requires directory-handle file operations on this platform".to_string(),
695 ))
696}
697
698fn read_snapshot_blocking(
699 root: &Path,
700 root_dir: &std::fs::File,
701 path: &str,
702 limits: FilesystemLimits,
703) -> Result<FileSnapshot> {
704 let relative = validate_relative_path(path)?;
705 reject_sensitive_relative_path(&relative, path)?;
706 let file = open_workspace_file(root, root_dir, &relative, false)?;
707 let metadata = file.metadata()?;
708 if !metadata.is_file() {
709 return Err(WebmcpError::PathRejected(path.to_string()));
710 }
711 reject_hard_links(&metadata, path)?;
712 let max_file_bytes = u64::try_from(limits.max_file_bytes).unwrap_or(u64::MAX);
713 if metadata.len() > max_file_bytes {
714 return Err(WebmcpError::LimitExceeded);
715 }
716 let mut file = file;
717 let content = read_bounded_content(&mut file, limits.max_file_bytes)?;
718 let digest = digest_text(&content);
719 Ok(FileSnapshot { path: path.to_string(), content, digest })
720}
721
722fn read_bounded_content<R>(reader: &mut R, max_file_bytes: usize) -> Result<String>
723where
724 R: Read,
725{
726 let max_file_bytes_u64 = u64::try_from(max_file_bytes).unwrap_or(u64::MAX);
727 let mut bytes = Vec::with_capacity(max_file_bytes.min(64 * 1024));
728 let _bytes_read = reader.take(max_file_bytes_u64.saturating_add(1)).read_to_end(&mut bytes)?;
729 if bytes.len() > max_file_bytes {
730 return Err(WebmcpError::LimitExceeded);
731 }
732 String::from_utf8(bytes).map_err(|_error| WebmcpError::Adapter("file is not valid UTF-8".to_string()))
733}
734
735#[cfg(all(unix, not(any(target_os = "redox", target_os = "solaris"))))]
736fn open_workspace_file(_root: &Path, root_dir: &std::fs::File, relative: &Path, write: bool) -> Result<std::fs::File> {
737 use nix::fcntl::{OFlag, openat};
738 use nix::sys::stat::Mode;
739
740 let (parent, name) = open_parent_directory(root_dir, relative)?;
741 let access = if write { OFlag::O_RDWR } else { OFlag::O_RDONLY };
742 let file = openat(&parent, name.as_os_str(), access | OFlag::O_CLOEXEC | OFlag::O_NOFOLLOW, Mode::empty())
743 .map_err(|error| map_secure_open_error(relative, error))?;
744 Ok(std::fs::File::from(file))
745}
746
747#[cfg(all(unix, not(any(target_os = "redox", target_os = "solaris"))))]
748fn open_parent_directory(root_dir: &std::fs::File, relative: &Path) -> Result<(std::fs::File, std::ffi::OsString)> {
749 use nix::fcntl::{OFlag, openat};
750 use nix::sys::stat::Mode;
751
752 let mut components = relative.components();
753 let Some(Component::Normal(name)) = components.next_back() else {
754 return Err(WebmcpError::PathRejected(relative.display().to_string()));
755 };
756 let mut current = root_dir.try_clone()?;
757 for component in components {
758 let Component::Normal(name) = component else {
759 return Err(WebmcpError::PathRejected(relative.display().to_string()));
760 };
761 let directory = openat(
762 ¤t,
763 name,
764 OFlag::O_RDONLY | OFlag::O_DIRECTORY | OFlag::O_CLOEXEC | OFlag::O_NOFOLLOW,
765 Mode::empty(),
766 )
767 .map_err(|error| map_secure_open_error(relative, error))?;
768 current = std::fs::File::from(directory);
769 }
770 Ok((current, name.to_os_string()))
771}
772
773#[cfg(all(unix, not(any(target_os = "redox", target_os = "solaris"))))]
774fn map_secure_open_error(relative: &Path, error: nix::errno::Errno) -> WebmcpError {
775 if matches!(error, nix::errno::Errno::ELOOP | nix::errno::Errno::ENOTDIR) {
776 WebmcpError::PathRejected(format!("symlink path is not allowed: {}", relative.display()))
777 } else {
778 WebmcpError::Io(error.into())
779 }
780}
781
782#[cfg(not(all(unix, not(any(target_os = "redox", target_os = "solaris")))))]
783fn open_workspace_file(
784 _root: &Path,
785 _root_dir: &std::fs::File,
786 _relative: &Path,
787 _write: bool,
788) -> Result<std::fs::File> {
789 Err(WebmcpError::Unsupported(
790 "WebMCP filesystem access requires directory-handle file operations on this platform".to_string(),
791 ))
792}
793
794fn replace_snapshot_if_current_blocking(
795 root: &Path,
796 root_dir: &std::fs::File,
797 update: &FileSnapshot,
798 expected: &FileSnapshot,
799) -> Result<()> {
800 let relative = validate_relative_path(&expected.path)?;
801 reject_sensitive_relative_path(&relative, &expected.path)?;
802 if update.path != expected.path {
803 return Err(WebmcpError::Adapter("compare-and-replace paths do not match".to_string()));
804 }
805 if digest_text(&update.content) != update.digest {
806 return Err(WebmcpError::Adapter("snapshot digest does not match its content".to_string()));
807 }
808 let file = open_workspace_file(root, root_dir, &relative, true)?;
809 let metadata = file.metadata()?;
810 if !metadata.is_file() {
811 return Err(WebmcpError::PathRejected(expected.path.clone()));
812 }
813 reject_hard_links(&metadata, &expected.path)?;
814 replace_open_file(file, update, expected)
815}
816
817#[cfg(all(unix, not(any(target_os = "redox", target_os = "solaris"))))]
818fn replace_open_file(file: std::fs::File, update: &FileSnapshot, expected: &FileSnapshot) -> Result<()> {
819 use nix::fcntl::{Flock, FlockArg};
820
821 let mut file =
822 Flock::lock(file, FlockArg::LockExclusiveNonblock).map_err(|(_, error)| WebmcpError::Io(error.into()))?;
823 let metadata_before = file.metadata()?;
824 if !metadata_before.is_file() {
825 return Err(WebmcpError::PathRejected(expected.path.clone()));
826 }
827 reject_hard_links(&metadata_before, &expected.path)?;
828 let expected_size = u64::try_from(expected.content.len()).unwrap_or(u64::MAX);
829 if metadata_before.len() > expected_size {
830 return Err(WebmcpError::Conflict {
831 path: expected.path.clone(),
832 expected: expected.digest.clone(),
833 actual: format!("size:{}", metadata_before.len()),
834 });
835 }
836 let _ = file.seek(SeekFrom::Start(0))?;
837 let current = match read_bounded_content(&mut *file, expected.content.len()) {
838 Ok(current) => current,
839 Err(WebmcpError::LimitExceeded) => {
840 return Err(WebmcpError::Conflict {
841 path: expected.path.clone(),
842 expected: expected.digest.clone(),
843 actual: format!("size:>{expected_size}"),
844 });
845 }
846 Err(error) => return Err(error),
847 };
848 let metadata_after_read = file.metadata()?;
849 if metadata_after_read.len() > expected_size || metadata_after_read.len() != metadata_before.len() {
850 return Err(WebmcpError::Conflict {
851 path: expected.path.clone(),
852 expected: expected.digest.clone(),
853 actual: format!("size:{}", metadata_after_read.len()),
854 });
855 }
856 if metadata_after_read.modified().ok() != metadata_before.modified().ok() {
857 return Err(WebmcpError::Conflict {
858 path: expected.path.clone(),
859 expected: expected.digest.clone(),
860 actual: "metadata-changed".to_string(),
861 });
862 }
863 let actual = digest_text(¤t);
864 if actual != expected.digest {
865 return Err(WebmcpError::Conflict {
866 path: expected.path.clone(),
867 expected: expected.digest.clone(),
868 actual,
869 });
870 }
871 let _ = file.seek(SeekFrom::Start(0))?;
872 file.set_len(0)?;
873 file.write_all(update.content.as_bytes())?;
874 file.sync_all()?;
875 Ok(())
876}
877
878#[cfg(not(all(unix, not(any(target_os = "redox", target_os = "solaris")))))]
879fn replace_open_file(_file: std::fs::File, _update: &FileSnapshot, _expected: &FileSnapshot) -> Result<()> {
880 Err(WebmcpError::Unsupported(
881 "WebMCP compare-and-replace requires a platform with directory-handle file operations".to_string(),
882 ))
883}
884
885fn list_files_blocking(root: &Path, root_dir: &std::fs::File, limits: FilesystemLimits) -> Result<Vec<WorkspaceFile>> {
886 let mut files = Vec::new();
887 let mut total_bytes = 0usize;
888 let mut visited_directories = 0usize;
889 visit_directory(root, root_dir, root, 0, limits, &mut total_bytes, &mut visited_directories, &mut files)?;
890 files.sort_by(|left, right| left.path.cmp(&right.path));
891 Ok(files)
892}
893
894fn visit_directory(
895 root: &Path,
896 root_dir: &std::fs::File,
897 directory: &Path,
898 depth: usize,
899 limits: FilesystemLimits,
900 total_bytes: &mut usize,
901 visited_directories: &mut usize,
902 files: &mut Vec<WorkspaceFile>,
903) -> Result<()> {
904 if depth > MAX_DIRECTORY_DEPTH {
905 return Err(WebmcpError::LimitExceeded);
906 }
907 *visited_directories = visited_directories.saturating_add(1);
908 if *visited_directories > MAX_VISITED_DIRECTORIES {
909 return Err(WebmcpError::LimitExceeded);
910 }
911 let entries = std::fs::read_dir(directory)?;
912 for entry in entries {
913 if files.len() >= limits.max_files {
914 return Err(WebmcpError::LimitExceeded);
915 }
916 let entry = entry?;
917 let path = entry.path();
918 let relative_path = path
919 .strip_prefix(root)
920 .map_err(|_error| WebmcpError::PathRejected(path.display().to_string()))?;
921 if is_sensitive_relative_path(relative_path) {
922 continue;
923 }
924 let metadata = std::fs::symlink_metadata(&path)?;
925 if metadata.file_type().is_symlink() {
926 continue;
927 }
928 if metadata.is_dir() {
929 if entry
930 .file_name()
931 .to_str()
932 .is_some_and(|name| IGNORED_DIRECTORY_NAMES.contains(&name))
933 {
934 continue;
935 }
936 visit_directory(root, root_dir, &path, depth + 1, limits, total_bytes, visited_directories, files)?;
937 continue;
938 }
939 if !metadata.is_file() {
940 continue;
941 }
942 if has_multiple_hard_links(&metadata) {
943 continue;
944 }
945 let max_file_bytes = u64::try_from(limits.max_file_bytes).unwrap_or(u64::MAX);
946 if metadata.len() > max_file_bytes {
947 continue;
948 }
949 let file = open_workspace_file(root, root_dir, relative_path, false)?;
950 let opened_metadata = file.metadata()?;
951 if !opened_metadata.is_file()
952 || has_multiple_hard_links(&opened_metadata)
953 || opened_metadata.len() > max_file_bytes
954 {
955 continue;
956 }
957 let mut reader = file.take(max_file_bytes.saturating_add(1));
958 let mut bytes = Vec::with_capacity(limits.max_file_bytes.min(64 * 1024));
959 let _bytes_read = reader.read_to_end(&mut bytes)?;
960 if bytes.len() > limits.max_file_bytes {
961 continue;
962 }
963 let Ok(content) = String::from_utf8(bytes) else {
964 continue;
965 };
966 *total_bytes = total_bytes.saturating_add(content.len());
967 if *total_bytes > limits.max_total_bytes {
968 return Err(WebmcpError::LimitExceeded);
969 }
970 let relative = relative_path.to_string_lossy().replace(std::path::MAIN_SEPARATOR, "/");
971 files.push(WorkspaceFile {
972 path: relative,
973 size_bytes: content.len() as u64,
974 digest: digest_text(&content),
975 });
976 }
977 Ok(())
978}
979
980fn trusted_toolchain_directory(path: &Path, workspace: &Path) -> Option<PathBuf> {
981 let canonical = vtcode_commons::canonicalize(path).ok()?;
982 (canonical.is_dir() && !canonical.starts_with(workspace)).then_some(canonical)
983}
984
985fn resolve_check_executable(program: &str, workspace: &Path) -> Result<PathBuf> {
986 let executable_name = if cfg!(windows) {
987 format!("{program}.exe")
988 } else {
989 program.to_string()
990 };
991 let mut candidates = Vec::new();
992
993 #[cfg(unix)]
994 {
995 if program == "cargo" {
996 if let Some(home) = std::env::var_os("HOME") {
997 candidates.push(PathBuf::from(home).join(".cargo/bin").join(&executable_name));
998 }
999 }
1000 for directory in ["/usr/local/bin", "/opt/homebrew/bin", "/usr/bin", "/bin"] {
1001 candidates.push(PathBuf::from(directory).join(&executable_name));
1002 }
1003 }
1004
1005 #[cfg(windows)]
1006 {
1007 if program == "cargo"
1008 && let Some(profile) = std::env::var_os("USERPROFILE")
1009 {
1010 candidates.push(PathBuf::from(profile).join(".cargo/bin").join(&executable_name));
1011 }
1012 if let Some(system_root) = std::env::var_os("SystemRoot") {
1013 candidates.push(PathBuf::from(system_root).join("System32").join(&executable_name));
1014 }
1015 }
1016
1017 for candidate in candidates {
1018 let Ok(canonical) = vtcode_commons::canonicalize(&candidate) else {
1019 continue;
1020 };
1021 if canonical.starts_with(workspace) {
1022 continue;
1023 }
1024 let Ok(metadata) = std::fs::metadata(&canonical) else {
1025 continue;
1026 };
1027 if metadata.is_file() && is_executable_file(&metadata) {
1028 return Ok(canonical);
1029 }
1030 }
1031
1032 Err(WebmcpError::InvalidRequest(format!(
1033 "allowlisted check executable is not installed in a trusted location: {program}"
1034 )))
1035}
1036
1037fn is_executable_file(metadata: &std::fs::Metadata) -> bool {
1038 #[cfg(unix)]
1039 {
1040 use std::os::unix::fs::PermissionsExt;
1041
1042 metadata.permissions().mode() & 0o111 != 0
1043 }
1044 #[cfg(not(unix))]
1045 {
1046 metadata.is_file()
1047 }
1048}
1049
1050fn trusted_executable_path(executable: &Path) -> Result<String> {
1051 let mut directories = Vec::new();
1052 if let Some(parent) = executable.parent() {
1053 directories.push(parent.to_path_buf());
1054 }
1055 #[cfg(unix)]
1056 directories.extend([
1057 PathBuf::from("/usr/local/bin"),
1058 PathBuf::from("/opt/homebrew/bin"),
1059 PathBuf::from("/usr/bin"),
1060 PathBuf::from("/bin"),
1061 ]);
1062 #[cfg(windows)]
1063 if let Some(system_root) = std::env::var_os("SystemRoot") {
1064 directories.push(PathBuf::from(system_root).join("System32"));
1065 }
1066 directories.dedup();
1067 std::env::join_paths(directories)
1068 .map(|path| path.to_string_lossy().into_owned())
1069 .map_err(|error| WebmcpError::Adapter(format!("failed to build trusted check PATH: {error}")))
1070}
1071
1072fn sensitive_path_for_policy(path: &Path) -> Result<SensitivePath> {
1073 let path_string = path.to_str().ok_or_else(|| {
1074 WebmcpError::Adapter(format!("cannot sandbox a non-UTF-8 sensitive path: {}", path.display()))
1075 })?;
1076 if path_string
1077 .chars()
1078 .any(|character| character == '"' || character == '\\' || character.is_control())
1079 {
1080 return Err(WebmcpError::Adapter(format!(
1081 "cannot sandbox a sensitive path containing an unsafe character: {path_string}"
1082 )));
1083 }
1084 Ok(SensitivePath::new(path_string))
1085}
1086
1087fn collect_workspace_sensitive_paths(root: &Path) -> Result<Vec<SensitivePath>> {
1088 let mut sensitive_paths = Vec::new();
1089 let mut pending = vec![(root.to_path_buf(), 0usize)];
1090 let mut visited_directories = 0usize;
1091
1092 while let Some((directory, depth)) = pending.pop() {
1093 if depth > MAX_DIRECTORY_DEPTH {
1094 return Err(WebmcpError::LimitExceeded);
1095 }
1096 visited_directories = visited_directories.saturating_add(1);
1097 if visited_directories > MAX_VISITED_DIRECTORIES {
1098 return Err(WebmcpError::LimitExceeded);
1099 }
1100
1101 for entry in std::fs::read_dir(&directory)? {
1102 let entry = entry?;
1103 let path = entry.path();
1104 let relative_path = path
1105 .strip_prefix(root)
1106 .map_err(|_error| WebmcpError::PathRejected(path.display().to_string()))?;
1107 if is_sensitive_relative_path(relative_path) {
1108 if sensitive_paths.len() >= MAX_CHECK_SENSITIVE_PATHS {
1109 return Err(WebmcpError::LimitExceeded);
1110 }
1111 sensitive_paths.push(sensitive_path_for_policy(&path)?);
1112 continue;
1113 }
1114
1115 let metadata = std::fs::symlink_metadata(&path)?;
1116 if metadata.file_type().is_symlink() {
1117 continue;
1118 }
1119 if metadata.is_dir() {
1120 pending.push((path, depth + 1));
1121 }
1122 }
1123 }
1124
1125 Ok(sensitive_paths)
1126}
1127
1128fn check_sandbox_policy(root: &Path) -> Result<SandboxPolicy> {
1129 let mut sensitive_paths = default_sensitive_paths();
1130 for name in SENSITIVE_FILES.iter().copied().chain(SENSITIVE_DIRECTORY_NAMES.iter().copied()) {
1131 sensitive_paths.push(sensitive_path_for_policy(&root.join(name))?);
1132 }
1133 sensitive_paths.extend(collect_workspace_sensitive_paths(root)?);
1134 Ok(SandboxPolicy::workspace_write_with_sensitive_paths(vec![root.to_path_buf()], sensitive_paths))
1135}
1136
1137fn parse_safe_command(command: &str, allowed_commands: &HashSet<String>) -> Result<Vec<String>> {
1138 if command.len() > 512
1139 || command
1140 .chars()
1141 .any(|character| matches!(character, ';' | '|' | '&' | '$' | '`' | '>' | '<' | '\n' | '\r'))
1142 {
1143 return Err(WebmcpError::InvalidRequest("check command contains shell syntax".to_string()));
1144 }
1145 let args = shell_words::split(command)
1146 .map_err(|error| WebmcpError::InvalidRequest(format!("invalid check command: {error}")))?;
1147 let Some(program) = args.first() else {
1148 return Err(WebmcpError::InvalidRequest("check command cannot be empty".to_string()));
1149 };
1150 if Path::new(program).components().count() != 1 || !allowed_commands.contains(program) {
1151 return Err(WebmcpError::InvalidRequest("check executable is not allowlisted".to_string()));
1152 }
1153 if args.iter().any(|argument| argument.contains('\0')) {
1154 return Err(WebmcpError::InvalidRequest("check command contains an invalid argument".to_string()));
1155 }
1156 match program.as_str() {
1157 "cargo"
1158 if args.get(1).is_some_and(|subcommand| subcommand == "check")
1159 && args.iter().skip(2).all(|argument| {
1160 matches!(
1161 argument.as_str(),
1162 "--locked" | "--offline" | "--workspace" | "--all-targets" | "--all-features"
1163 )
1164 }) =>
1165 {
1166 Ok(args)
1167 }
1168 "printf" => Ok(args),
1169 _ => Err(WebmcpError::InvalidRequest(
1170 "only the bounded cargo check and printf commands are supported".to_string(),
1171 )),
1172 }
1173}
1174
1175async fn read_process_output<R>(mut reader: R) -> Result<Vec<u8>>
1176where
1177 R: AsyncRead + Unpin,
1178{
1179 let mut captured = Vec::with_capacity(MAX_CHECK_OUTPUT_BYTES.min(8192));
1180 let mut buffer = [0u8; 8192];
1181 let mut exceeded = false;
1182 loop {
1183 let bytes_read = reader.read(&mut buffer).await?;
1184 if bytes_read == 0 {
1185 break;
1186 }
1187 let remaining = MAX_CHECK_OUTPUT_BYTES.saturating_sub(captured.len());
1188 exceeded |= bytes_read > remaining;
1189 if remaining > 0 {
1190 let chunk = buffer
1191 .get(..bytes_read.min(remaining))
1192 .ok_or_else(|| WebmcpError::Adapter("check output read exceeded its buffer".to_string()))?;
1193 captured.extend_from_slice(chunk);
1194 }
1195 }
1196 if exceeded {
1197 Err(WebmcpError::LimitExceeded)
1198 } else {
1199 Ok(captured)
1200 }
1201}
1202
1203#[cfg(test)]
1204mod tests {
1205 use super::*;
1206 use tempfile::TempDir;
1207 use tokio::io::{AsyncWriteExt, duplex};
1208
1209 #[cfg(unix)]
1210 use std::os::unix::fs::symlink;
1211 #[cfg(windows)]
1212 use std::os::windows::fs::symlink_file as symlink;
1213
1214 async fn workspace(mutations_allowed: bool) -> (TempDir, FilesystemWorkspace) {
1215 let temp = TempDir::new().expect("temp dir");
1216 tokio::fs::write(temp.path().join("main.js"), "console.log('old');\n")
1217 .await
1218 .expect("seed");
1219 let adapter = FilesystemWorkspace::new(temp.path(), [], mutations_allowed)
1220 .await
1221 .expect("adapter");
1222 (temp, adapter)
1223 }
1224
1225 #[tokio::test]
1226 async fn proposal_apply_check_and_revert_validate_current_digests() {
1227 let (_temp, adapter) = workspace(true).await;
1228 let adapter = adapter.with_allowed_commands(["cargo", "printf"]);
1229 let snapshot = adapter.read_file("main.js").await.expect("read");
1230 let proposal = adapter
1231 .propose_changes(vec![FileChange {
1232 path: "main.js".to_string(),
1233 base_digest: snapshot.digest,
1234 content: "console.log('new');\n".to_string(),
1235 }])
1236 .await
1237 .expect("propose");
1238 let applied = adapter.apply_proposal(&proposal.proposal_id).await.expect("apply");
1239 let result = adapter.run_checks("printf ok").await.expect("check");
1240 assert!(
1241 result.exit_code == Some(0)
1242 || (result.exit_code == Some(71) && result.stderr.contains("sandbox_apply: Operation not permitted")),
1243 "unexpected check result: {result:?}"
1244 );
1245 assert_eq!(adapter.read_file("main.js").await.expect("read").content, "console.log('new');\n");
1246 let _ = adapter.revert_last_change(&applied.change_id).await.expect("revert");
1247 assert_eq!(adapter.read_file("main.js").await.expect("read").content, "console.log('old');\n");
1248 }
1249
1250 #[test]
1251 fn proposal_diff_contains_context_and_correct_file_ranges() {
1252 let before = FileSnapshot {
1253 path: "src/main.js".to_string(),
1254 content: (1..=12).map(|line| format!("line-{line}\n")).collect(),
1255 digest: String::new(),
1256 };
1257 let after = (1..=12)
1258 .map(|line| match line {
1259 2 => "changed-2\n".to_string(),
1260 10 => "changed-10\n".to_string(),
1261 _ => format!("line-{line}\n"),
1262 })
1263 .collect::<String>();
1264 let diff = FilesystemWorkspace::proposal_diff(
1265 &[before],
1266 &[FileChange {
1267 path: "src/main.js".to_string(),
1268 base_digest: String::new(),
1269 content: after,
1270 }],
1271 );
1272
1273 assert_eq!(
1274 diff,
1275 "--- a/src/main.js\n+++ b/src/main.js\n@@ -1,5 +1,5 @@\n line-1\n-line-2\n+changed-2\n line-3\n line-4\n line-5\n@@ -7,6 +7,6 @@\n line-7\n line-8\n line-9\n-line-10\n+changed-10\n line-11\n line-12\n"
1276 );
1277 }
1278
1279 #[test]
1280 fn proposal_diff_handles_empty_files_and_missing_final_newlines() {
1281 let empty_before = FileSnapshot {
1282 path: "new.txt".to_string(),
1283 content: String::new(),
1284 digest: String::new(),
1285 };
1286 let empty_diff = FilesystemWorkspace::proposal_diff(
1287 &[empty_before],
1288 &[FileChange {
1289 path: "new.txt".to_string(),
1290 base_digest: String::new(),
1291 content: "first\nsecond\n".to_string(),
1292 }],
1293 );
1294 assert_eq!(empty_diff, "--- a/new.txt\n+++ b/new.txt\n@@ -0,0 +1,2 @@\n+first\n+second\n");
1295
1296 let no_newline_before = FileSnapshot {
1297 path: "line.txt".to_string(),
1298 content: "old".to_string(),
1299 digest: String::new(),
1300 };
1301 let no_newline_diff = FilesystemWorkspace::proposal_diff(
1302 &[no_newline_before],
1303 &[FileChange {
1304 path: "line.txt".to_string(),
1305 base_digest: String::new(),
1306 content: "new".to_string(),
1307 }],
1308 );
1309 assert_eq!(
1310 no_newline_diff,
1311 "--- a/line.txt\n+++ b/line.txt\n@@ -1 +1 @@\n-old\n\\ No newline at end of file\n+new\n\\ No newline at end of file\n"
1312 );
1313
1314 let cr_diff = FilesystemWorkspace::proposal_diff(
1315 &[FileSnapshot {
1316 path: "cr.txt".to_string(),
1317 content: "one\rtwo\r".to_string(),
1318 digest: String::new(),
1319 }],
1320 &[FileChange {
1321 path: "cr.txt".to_string(),
1322 base_digest: String::new(),
1323 content: "one\rchanged\r".to_string(),
1324 }],
1325 );
1326 assert_eq!(cr_diff, "--- a/cr.txt\n+++ b/cr.txt\n@@ -1,2 +1,2 @@\n one\n-two\n+changed\n");
1327 }
1328
1329 #[tokio::test]
1330 async fn proposal_for_turn_rechecks_the_staged_snapshot() {
1331 let (temp, adapter) = workspace(false).await;
1332 let snapshot = adapter.read_file("main.js").await.expect("snapshot");
1333 let proposal = adapter
1334 .propose_changes(vec![FileChange {
1335 path: "main.js".to_string(),
1336 base_digest: snapshot.digest,
1337 content: "console.log('new');\n".to_string(),
1338 }])
1339 .await
1340 .expect("proposal");
1341
1342 let handed_off = adapter
1343 .proposal_for_turn(&proposal.proposal_id)
1344 .await
1345 .expect("current proposal");
1346 assert_eq!(handed_off.unified_diff, proposal.unified_diff);
1347
1348 tokio::fs::write(temp.path().join("main.js"), "external\n")
1349 .await
1350 .expect("external edit");
1351 assert!(matches!(
1352 adapter.proposal_for_turn(&proposal.proposal_id).await,
1353 Err(WebmcpError::Conflict { path, .. }) if path == "main.js"
1354 ));
1355 }
1356
1357 #[tokio::test]
1358 async fn headless_adapter_does_not_fake_agent_turns() {
1359 let (_temp, adapter) = workspace(false).await;
1360 let status = adapter.status().await.expect("status");
1361 assert!(!status.turns_available);
1362 assert!(matches!(
1363 adapter.request_turn("review the draft", None).await,
1364 Err(WebmcpError::Unsupported(message)) if message.contains("active VT Code runtime")
1365 ));
1366 }
1367
1368 #[tokio::test]
1369 async fn listing_skips_dependency_and_generated_directories() {
1370 let temp = TempDir::new().expect("temp dir");
1371 tokio::fs::write(temp.path().join("visible.txt"), "visible")
1372 .await
1373 .expect("visible file");
1374 tokio::fs::write(temp.path().join(".env"), "TOKEN=secret")
1375 .await
1376 .expect("dotenv file");
1377 tokio::fs::write(temp.path().join(".npmrc"), "//registry.example/:_authToken=secret")
1378 .await
1379 .expect("credential file");
1380 tokio::fs::create_dir_all(temp.path().join(".ssh"))
1381 .await
1382 .expect("credential directory");
1383 tokio::fs::write(temp.path().join(".ssh/id_ed25519"), "private key")
1384 .await
1385 .expect("private key");
1386 tokio::fs::create_dir_all(temp.path().join(".env.secrets"))
1387 .await
1388 .expect("dotenv directory");
1389 tokio::fs::write(temp.path().join(".env.secrets/token.txt"), "secret")
1390 .await
1391 .expect("dotenv secret");
1392 for directory in ["node_modules", "target", ".git", ".worktrees", "dist"] {
1393 let directory = temp.path().join(directory);
1394 tokio::fs::create_dir_all(&directory).await.expect("directory");
1395 tokio::fs::write(directory.join("hidden.txt"), "hidden")
1396 .await
1397 .expect("hidden file");
1398 }
1399
1400 let adapter = FilesystemWorkspace::new(temp.path(), [], false).await.expect("adapter");
1401 let files = adapter.list_files().await.expect("list files");
1402 assert_eq!(files.iter().map(|file| file.path.as_str()).collect::<Vec<_>>(), vec!["visible.txt"]);
1403 assert!(matches!(adapter.read_file(".env").await, Err(WebmcpError::PathRejected(_))));
1404 assert!(matches!(adapter.read_file(".npmrc").await, Err(WebmcpError::PathRejected(_))));
1405 assert!(matches!(adapter.read_file(".ssh/id_ed25519").await, Err(WebmcpError::PathRejected(_))));
1406 assert!(matches!(adapter.read_file(".env.secrets/token.txt").await, Err(WebmcpError::PathRejected(_))));
1407 }
1408
1409 #[test]
1410 fn webmcp_check_sandbox_blocks_case_variants_of_sensitive_files() {
1411 let temp = TempDir::new().expect("workspace");
1412 for name in ["ID_ECDSA", ".ENV", "credentials.JSON"] {
1413 std::fs::write(temp.path().join(name), "secret").expect("sensitive file");
1414 }
1415 let nested = temp.path().join("project");
1416 std::fs::create_dir_all(nested.join(".ssh")).expect("nested credential directory");
1417 std::fs::write(nested.join(".ssh/id_ed25519"), "private key").expect("nested private key");
1418 std::fs::write(nested.join(".env"), "TOKEN=secret").expect("nested dotenv file");
1419
1420 let policy = check_sandbox_policy(temp.path()).expect("sandbox policy");
1421
1422 for path in [
1423 temp.path().join("ID_ECDSA"),
1424 temp.path().join(".ENV"),
1425 temp.path().join("credentials.JSON"),
1426 nested.join(".ssh/id_ed25519"),
1427 nested.join(".env"),
1428 ] {
1429 assert!(!policy.is_path_readable(&path), "check sandbox read allowed: {path:?}");
1430 assert!(!policy.is_path_writable(&path, temp.path()), "check sandbox write allowed: {path:?}");
1431 }
1432 }
1433
1434 #[cfg(any(unix, windows))]
1435 #[tokio::test]
1436 async fn stale_and_traversal_requests_fail_closed() {
1437 let (temp, adapter) = workspace(false).await;
1438 let stale = FileChange {
1439 path: "main.js".to_string(),
1440 base_digest: "sha256:stale".to_string(),
1441 content: "new".to_string(),
1442 };
1443 assert!(matches!(adapter.propose_changes(vec![stale]).await, Err(WebmcpError::Conflict { .. })));
1444 assert!(matches!(adapter.read_file("../outside").await, Err(WebmcpError::PathRejected(_))));
1445 assert!(matches!(
1446 adapter.run_checks("printf safe; echo injected").await,
1447 Err(WebmcpError::InvalidRequest(_))
1448 ));
1449 assert!(matches!(adapter.run_checks("printf safe").await, Err(WebmcpError::InvalidRequest(_))));
1450 assert!(matches!(adapter.run_checks("cargo run").await, Err(WebmcpError::InvalidRequest(_))));
1451 assert!(matches!(adapter.run_checks("npm run check").await, Err(WebmcpError::InvalidRequest(_))));
1452 assert!(matches!(adapter.run_checks("python3 -c 'print(1)'").await, Err(WebmcpError::InvalidRequest(_))));
1453 assert!(matches!(adapter.run_checks("env").await, Err(WebmcpError::InvalidRequest(_))));
1454 assert!(matches!(adapter.run_checks("cargo check").await, Err(WebmcpError::ApprovalRequired)));
1455
1456 let (_checks_temp, checks_disabled) = workspace(true).await;
1457 let checks_disabled = checks_disabled.with_checks_allowed(false);
1458 assert!(matches!(checks_disabled.run_checks("cargo check").await, Err(WebmcpError::ApprovalRequired)));
1459
1460 let outside = temp.path().join("outside.txt");
1461 tokio::fs::write(&outside, "secret").await.expect("outside");
1462 symlink(&outside, temp.path().join("link.txt")).expect("symlink");
1463 assert!(matches!(adapter.read_file("link.txt").await, Err(WebmcpError::PathRejected(_))));
1464 assert!(matches!(adapter.apply_proposal("missing").await, Err(WebmcpError::ApprovalRequired)));
1465 }
1466
1467 #[cfg(unix)]
1468 #[tokio::test]
1469 async fn nested_symlink_components_are_not_read() {
1470 let (_temp, adapter) = workspace(false).await;
1471 let outside = TempDir::new().expect("outside temp dir");
1472 tokio::fs::write(outside.path().join("secret.txt"), "secret")
1473 .await
1474 .expect("outside file");
1475 symlink(outside.path(), adapter.root().join("linked")).expect("directory symlink");
1476
1477 let result = adapter.read_file("linked/secret.txt").await;
1478 assert!(matches!(&result, Err(WebmcpError::PathRejected(_))), "result={result:?}");
1479 }
1480
1481 #[tokio::test]
1482 async fn invalid_explicit_allowed_roots_are_rejected() {
1483 let temp = TempDir::new().expect("temp dir");
1484 let file_root = temp.path().join("not-a-directory");
1485 tokio::fs::write(&file_root, "file").await.expect("seed file");
1486 assert!(matches!(
1487 FilesystemWorkspace::new(temp.path(), [file_root], false).await,
1488 Err(WebmcpError::PathRejected(_))
1489 ));
1490 }
1491
1492 #[tokio::test]
1493 async fn multiple_allowed_roots_are_rejected_until_root_selection_exists() {
1494 let temp = TempDir::new().expect("temp dir");
1495 let first = temp.path().join("first");
1496 let second = temp.path().join("second");
1497 tokio::fs::create_dir_all(&first).await.expect("first root");
1498 tokio::fs::create_dir_all(&second).await.expect("second root");
1499 assert!(matches!(
1500 FilesystemWorkspace::new(&first, [first.clone(), second], false).await,
1501 Err(WebmcpError::InvalidRequest(_))
1502 ));
1503 }
1504
1505 #[tokio::test]
1506 async fn reads_and_check_output_are_bounded() {
1507 let (_temp, adapter) = workspace(true).await;
1508 let limited = adapter.with_limits(FilesystemLimits { max_file_bytes: 4, ..FilesystemLimits::default() });
1509 assert!(matches!(limited.read_file("main.js").await, Err(WebmcpError::LimitExceeded)));
1510
1511 let (mut writer, reader) = duplex(8192);
1512 let writer_task = tokio::spawn(async move {
1513 writer
1514 .write_all(&vec![b'x'; MAX_CHECK_OUTPUT_BYTES + 1])
1515 .await
1516 .expect("write test output");
1517 });
1518 assert!(matches!(read_process_output(reader).await, Err(WebmcpError::LimitExceeded)));
1519 writer_task.await.expect("test output writer");
1520 }
1521
1522 #[tokio::test]
1523 async fn rollback_does_not_overwrite_an_external_change() {
1524 let (_temp, adapter) = workspace(true).await;
1525 let original = adapter.read_file("main.js").await.expect("original");
1526 let applied = FileSnapshot {
1527 path: original.path.clone(),
1528 content: "applied\n".to_string(),
1529 digest: digest_text("applied\n"),
1530 };
1531 let proposal = adapter
1532 .propose_changes(vec![FileChange {
1533 path: applied.path.clone(),
1534 base_digest: original.digest.clone(),
1535 content: applied.content.clone(),
1536 }])
1537 .await
1538 .expect("proposal");
1539 let _ = adapter.apply_proposal(&proposal.proposal_id).await.expect("apply snapshot");
1540 tokio::fs::write(adapter.root().join("main.js"), "external\n")
1541 .await
1542 .expect("external change");
1543
1544 assert!(matches!(
1545 adapter
1546 .rollback_snapshots(std::slice::from_ref(&applied), std::slice::from_ref(&original))
1547 .await,
1548 Err(WebmcpError::PartialApply)
1549 ));
1550
1551 assert_eq!(adapter.read_file("main.js").await.expect("current").content, "external\n");
1552 }
1553
1554 #[tokio::test]
1555 async fn apply_rejects_an_external_change_after_proposal() {
1556 let (_temp, adapter) = workspace(true).await;
1557 let original = adapter.read_file("main.js").await.expect("original");
1558 let proposal = adapter
1559 .propose_changes(vec![FileChange {
1560 path: original.path.clone(),
1561 base_digest: original.digest.clone(),
1562 content: "proposed\n".to_string(),
1563 }])
1564 .await
1565 .expect("proposal");
1566 tokio::fs::write(adapter.root().join("main.js"), "external\n")
1567 .await
1568 .expect("external change");
1569
1570 assert!(matches!(
1571 adapter.apply_proposal(&proposal.proposal_id).await,
1572 Err(WebmcpError::Conflict { path, .. }) if path == "main.js"
1573 ));
1574 assert_eq!(adapter.read_file("main.js").await.expect("current").content, "external\n");
1575 }
1576
1577 #[tokio::test]
1578 async fn apply_reports_a_grown_file_as_a_conflict() {
1579 let (_temp, adapter) = workspace(true).await;
1580 let original = adapter.read_file("main.js").await.expect("original");
1581 let proposal = adapter
1582 .propose_changes(vec![FileChange {
1583 path: original.path.clone(),
1584 base_digest: original.digest.clone(),
1585 content: "proposed\n".to_string(),
1586 }])
1587 .await
1588 .expect("proposal");
1589 let mut file = tokio::fs::OpenOptions::new()
1590 .append(true)
1591 .open(adapter.root().join("main.js"))
1592 .await
1593 .expect("external append");
1594 file.write_all(b"external append\n").await.expect("append");
1595 file.flush().await.expect("flush");
1596
1597 let result = adapter.apply_proposal(&proposal.proposal_id).await;
1598 assert!(matches!(result, Err(WebmcpError::Conflict { actual, .. }) if actual.starts_with("size:")));
1599 assert!(
1600 tokio::fs::read_to_string(adapter.root().join("main.js"))
1601 .await
1602 .expect("current")
1603 .ends_with("external append\n")
1604 );
1605 }
1606
1607 #[cfg(unix)]
1608 #[tokio::test]
1609 async fn apply_rejects_a_path_replaced_with_a_symlink() {
1610 let (_temp, adapter) = workspace(true).await;
1611 let original = adapter.read_file("main.js").await.expect("original");
1612 let proposal = adapter
1613 .propose_changes(vec![FileChange {
1614 path: original.path.clone(),
1615 base_digest: original.digest,
1616 content: "proposed\n".to_string(),
1617 }])
1618 .await
1619 .expect("proposal");
1620 let outside = TempDir::new().expect("outside temp dir");
1621 let outside_file = outside.path().join("outside.txt");
1622 tokio::fs::write(&outside_file, "outside\n").await.expect("outside file");
1623 tokio::fs::remove_file(adapter.root().join("main.js"))
1624 .await
1625 .expect("remove workspace file");
1626 symlink(&outside_file, adapter.root().join("main.js")).expect("replacement symlink");
1627
1628 assert!(matches!(adapter.apply_proposal(&proposal.proposal_id).await, Err(WebmcpError::PathRejected(_))));
1629 assert_eq!(tokio::fs::read_to_string(outside_file).await.expect("outside content"), "outside\n");
1630 }
1631}