1use crate::error::{Result, WebmcpError};
2use crate::protocol::FileChange;
3use crate::runtime::{
4 AppliedChange, CheckResult, FileSnapshot, PatchProposal, RuntimeAdapter, RuntimeStatus, TurnResult, WorkspaceFile,
5};
6use async_trait::async_trait;
7use hashbrown::HashMap as SandboxEnvironment;
8use sha2::{Digest, Sha256};
9use std::collections::HashSet;
10use std::io::{Read, Seek, SeekFrom, Write};
11use std::path::{Component, Path, PathBuf};
12use std::process::Stdio;
13use std::sync::{Arc, Mutex};
14use std::time::Duration;
15use tokio::io::{AsyncRead, AsyncReadExt};
16use tokio::process::Command;
17use tokio::sync::Mutex as AsyncMutex;
18use uuid::Uuid;
19use vtcode_commons::exclusions::{SENSITIVE_FILES, is_sensitive_file};
20use vtcode_diff::{DiffDocument, DiffOptions, format_unified_hunks};
21use vtcode_safety::sandboxing::{
22 CommandSpec, ExecExpiration, LinuxSandboxLauncher, SandboxManager, SandboxPolicy, SensitivePath,
23 default_sensitive_paths,
24};
25
26const CHECK_TIMEOUT: Duration = Duration::from_secs(30);
27const MAX_CHECK_OUTPUT_BYTES: usize = 512 * 1024;
28const MAX_DIRECTORY_DEPTH: usize = 64;
29const MAX_VISITED_DIRECTORIES: usize = 16_384;
30const MAX_CHECK_SENSITIVE_PATHS: usize = 4096;
31const MAX_STORED_PROPOSALS: usize = 64;
32const MAX_STORED_PROPOSAL_BYTES: usize = 128 * 1024 * 1024;
33const IGNORED_DIRECTORY_NAMES: &[&str] = &[
34 ".cargo",
35 ".cache",
36 ".codegraph",
37 ".git",
38 ".mypy_cache",
39 ".opencode",
40 ".pytest_cache",
41 ".ruff_cache",
42 ".superpowers",
43 ".vscode",
44 ".worktrees",
45 ".vtcode",
46 "__pycache__",
47 "dist",
48 "node_modules",
49 "target",
50];
51const SENSITIVE_DIRECTORY_NAMES: &[&str] = &[
52 ".aws",
53 ".azure",
54 ".config",
55 ".docker",
56 ".gnupg",
57 ".kube",
58 ".pki",
59 ".secrets",
60 ".ssh",
61 ".terraform.d",
62];
63
64#[derive(Debug, Clone, Copy)]
66pub struct FilesystemLimits {
67 pub max_files: usize,
69 pub max_file_bytes: usize,
71 pub max_total_bytes: usize,
73 pub max_changes: usize,
75 pub max_change_bytes: usize,
77}
78
79impl Default for FilesystemLimits {
80 fn default() -> Self {
81 Self {
82 max_files: 8192,
83 max_file_bytes: 2 * 1024 * 1024,
84 max_total_bytes: 64 * 1024 * 1024,
85 max_changes: 32,
86 max_change_bytes: 2 * 1024 * 1024,
87 }
88 }
89}
90
91#[derive(Debug, Clone)]
92struct StoredProposal {
93 proposal: PatchProposal,
94 before: Vec<FileSnapshot>,
95 size_bytes: usize,
96}
97
98#[derive(Debug, Clone)]
99struct StoredChange {
100 change_id: String,
101 before: Vec<FileSnapshot>,
102 after: Vec<FileSnapshot>,
103}
104
105#[derive(Debug, Default)]
106struct FilesystemState {
107 proposals: std::collections::HashMap<String, StoredProposal>,
108 proposal_bytes: usize,
109 last_change: Option<StoredChange>,
110}
111
112#[derive(Clone)]
114pub struct FilesystemWorkspace {
115 root: Arc<PathBuf>,
116 root_dir: Arc<std::fs::File>,
117 allowed_roots: Arc<Vec<PathBuf>>,
118 limits: FilesystemLimits,
119 mutations_allowed: bool,
120 checks_allowed: bool,
121 allowed_commands: Arc<HashSet<String>>,
122 state: Arc<Mutex<FilesystemState>>,
123 mutation_lock: Arc<AsyncMutex<()>>,
124}
125
126impl std::fmt::Debug for FilesystemWorkspace {
127 fn fmt(&self, formatter: &mut std::fmt::Formatter<'_>) -> std::fmt::Result {
128 formatter
129 .debug_struct("FilesystemWorkspace")
130 .field("root", &self.root)
131 .field("allowed_roots", &self.allowed_roots)
132 .field("limits", &self.limits)
133 .field("mutations_allowed", &self.mutations_allowed)
134 .field("checks_allowed", &self.checks_allowed)
135 .finish_non_exhaustive()
136 }
137}
138
139impl FilesystemWorkspace {
140 pub async fn new<I>(root: impl AsRef<Path>, allowed_roots: I, mutations_allowed: bool) -> Result<Self>
143 where
144 I: IntoIterator<Item = PathBuf>,
145 {
146 let root = vtcode_commons::canonicalize_async(root.as_ref().to_path_buf()).await?;
147 if !tokio::fs::metadata(&root).await?.is_dir() {
148 return Err(WebmcpError::PathRejected("workspace root is not a directory".to_string()));
149 }
150
151 let allowed_roots = allowed_roots.into_iter().collect::<Vec<_>>();
152 if allowed_roots.len() > 1 {
153 return Err(WebmcpError::InvalidRequest(
154 "headless WebMCP currently supports one workspace root".to_string(),
155 ));
156 }
157 let roots = if allowed_roots.is_empty() {
158 vec![root.clone()]
159 } else {
160 let mut roots = Vec::with_capacity(allowed_roots.len());
161 for allowed_root in allowed_roots {
162 let canonical = vtcode_commons::canonicalize_async(allowed_root).await?;
163 if !tokio::fs::metadata(&canonical).await?.is_dir() {
164 return Err(WebmcpError::PathRejected("allowed root is not a directory".to_string()));
165 }
166 roots.push(canonical);
167 }
168 roots
169 };
170 if !roots.iter().any(|allowed| root.starts_with(allowed)) {
171 return Err(WebmcpError::PathRejected("workspace root is not in the allowed roots".to_string()));
172 }
173 let root_dir = open_root_directory(&root)?;
174 if !root_dir.metadata()?.is_dir() {
175 return Err(WebmcpError::PathRejected("workspace root is not a directory".to_string()));
176 }
177
178 Ok(Self {
179 root: Arc::new(root),
180 root_dir: Arc::new(root_dir),
181 allowed_roots: Arc::new(roots),
182 limits: FilesystemLimits::default(),
183 mutations_allowed,
184 checks_allowed: mutations_allowed,
185 allowed_commands: Arc::new(["cargo"].into_iter().map(str::to_string).collect()),
186 state: Arc::new(Mutex::new(FilesystemState::default())),
187 mutation_lock: Arc::new(AsyncMutex::new(())),
188 })
189 }
190
191 pub fn with_limits(mut self, limits: FilesystemLimits) -> Self {
193 self.limits = limits;
194 self
195 }
196
197 pub fn with_allowed_commands<I, S>(mut self, commands: I) -> Self
199 where
200 I: IntoIterator<Item = S>,
201 S: Into<String>,
202 {
203 self.allowed_commands = Arc::new(commands.into_iter().map(Into::into).collect());
204 self
205 }
206
207 pub fn with_checks_allowed(mut self, checks_allowed: bool) -> Self {
209 self.checks_allowed = checks_allowed;
210 self
211 }
212
213 pub async fn proposal_for_turn(&self, proposal_id: &str) -> Result<PatchProposal> {
219 let _mutation_guard = self.mutation_lock.lock().await;
220 let stored = {
221 let state = self.state.lock().unwrap_or_else(|poisoned| poisoned.into_inner());
222 state.proposals.get(proposal_id).cloned().ok_or(WebmcpError::ProposalNotFound)?
223 };
224 for expected in &stored.before {
225 let current = self.read_snapshot(&expected.path).await?;
226 if current.digest != expected.digest {
227 return Err(WebmcpError::Conflict {
228 path: expected.path.clone(),
229 expected: expected.digest.clone(),
230 actual: current.digest,
231 });
232 }
233 }
234 Ok(stored.proposal)
235 }
236
237 pub fn root(&self) -> &Path {
239 self.root.as_ref()
240 }
241
242 async fn read_snapshot(&self, path: &str) -> Result<FileSnapshot> {
243 let root = self.root.clone();
244 let root_dir = self.root_dir.clone();
245 let path = path.to_string();
246 let limits = self.limits;
247 tokio::task::spawn_blocking(move || read_snapshot_blocking(&root, &root_dir, &path, limits))
248 .await
249 .map_err(|error| WebmcpError::Adapter(format!("file read task failed: {error}")))?
250 }
251
252 async fn replace_snapshot_if_current(&self, update: &FileSnapshot, expected: &FileSnapshot) -> Result<()> {
253 let root = self.root.clone();
254 let root_dir = self.root_dir.clone();
255 let update = update.clone();
256 let expected = expected.clone();
257 tokio::task::spawn_blocking(move || replace_snapshot_if_current_blocking(&root, &root_dir, &update, &expected))
258 .await
259 .map_err(|error| WebmcpError::Adapter(format!("compare-and-replace task failed: {error}")))?
260 }
261
262 async fn apply_snapshots_if_current(&self, updates: &[FileSnapshot], expected: &[FileSnapshot]) -> Result<()> {
263 if updates.len() != expected.len() {
264 return Err(WebmcpError::Adapter("snapshot compare-and-swap lengths do not match".to_string()));
265 }
266 let mut applied = Vec::with_capacity(updates.len());
267 for (index, (update, expected_snapshot)) in updates.iter().zip(expected).enumerate() {
268 if let Err(error) = self.replace_snapshot_if_current(update, expected_snapshot).await {
269 let rollback_error = self
270 .rollback_snapshots(&applied, expected.get(..index).unwrap_or(&[]))
271 .await
272 .err();
273 return Err(rollback_error.unwrap_or(error));
274 }
275 applied.push(update.clone());
276 }
277 Ok(())
278 }
279
280 async fn apply_proposal_inner(&self, proposal_id: &str) -> Result<AppliedChange> {
281 let _mutation_guard = self.mutation_lock.lock().await;
282 let stored = {
283 let state = self.state.lock().unwrap_or_else(|poisoned| poisoned.into_inner());
284 state.proposals.get(proposal_id).cloned().ok_or(WebmcpError::ProposalNotFound)?
285 };
286
287 let after = stored
288 .proposal
289 .changes
290 .iter()
291 .map(|change| FileSnapshot {
292 path: change.path.clone(),
293 content: change.content.clone(),
294 digest: digest_text(&change.content),
295 })
296 .collect::<Vec<_>>();
297 self.apply_snapshots_if_current(&after, &stored.before).await?;
298
299 let change_id = Uuid::new_v4().simple().to_string();
300 let result = AppliedChange {
301 change_id: change_id.clone(),
302 paths: after.iter().map(|snapshot| snapshot.path.clone()).collect(),
303 };
304 let mut state = self.state.lock().unwrap_or_else(|poisoned| poisoned.into_inner());
305 if let Some(removed) = state.proposals.remove(proposal_id) {
306 state.proposal_bytes = state.proposal_bytes.saturating_sub(removed.size_bytes);
307 }
308 state.last_change = Some(StoredChange { change_id, before: stored.before, after });
309 Ok(result)
310 }
311
312 async fn revert_last_change_inner(&self, change_id: &str) -> Result<AppliedChange> {
313 let _mutation_guard = self.mutation_lock.lock().await;
314 let stored = {
315 let state = self.state.lock().unwrap_or_else(|poisoned| poisoned.into_inner());
316 state.last_change.clone().ok_or(WebmcpError::ChangeNotFound)?
317 };
318 if stored.change_id != change_id {
319 return Err(WebmcpError::ChangeNotFound);
320 }
321 self.apply_snapshots_if_current(&stored.before, &stored.after).await?;
322 let reverted = AppliedChange {
323 change_id: stored.change_id.clone(),
324 paths: stored.before.iter().map(|snapshot| snapshot.path.clone()).collect(),
325 };
326 let mut state = self.state.lock().unwrap_or_else(|poisoned| poisoned.into_inner());
327 state.last_change = None;
328 Ok(reverted)
329 }
330
331 async fn rollback_snapshots(&self, applied: &[FileSnapshot], originals: &[FileSnapshot]) -> Result<()> {
332 let mut failed = false;
333 for (applied_snapshot, original) in applied.iter().zip(originals).rev() {
334 if let Err(error) = self.replace_snapshot_if_current(original, applied_snapshot).await {
335 tracing::error!(
336 path = %original.path,
337 error = %error,
338 "failed to roll back a partially applied WebMCP change"
339 );
340 failed = true;
341 }
342 }
343 if failed { Err(WebmcpError::PartialApply) } else { Ok(()) }
344 }
345
346 fn proposal_diff(before: &[FileSnapshot], changes: &[FileChange]) -> String {
347 let mut diff = String::new();
348 for (snapshot, change) in before.iter().zip(changes) {
349 let old_label = format!("a/{}", snapshot.path);
350 let new_label = format!("b/{}", change.path);
351 let options = DiffOptions {
352 context_lines: 3,
353 old_label: Some(old_label.as_str()),
354 new_label: Some(new_label.as_str()),
355 ..DiffOptions::default()
356 };
357 let document = DiffDocument::between(&snapshot.content, &change.content, options.clone());
358 if document.hunks.is_empty() {
359 continue;
360 }
361 diff.push_str(&format_unified_hunks(&document.hunks, &options));
362 }
363 diff
364 }
365}
366
367#[async_trait]
368impl RuntimeAdapter for FilesystemWorkspace {
369 async fn status(&self) -> Result<RuntimeStatus> {
370 Ok(RuntimeStatus {
371 explanations_available: false,
372 workspace_root: self.root.display().to_string(),
373 connected: true,
374 turns_available: false,
375 mutations_allowed: self.mutations_allowed,
376 checks_allowed: self.checks_allowed,
377 approval_authority: if self.mutations_allowed {
378 "headless full-auto allowlist".into()
379 } else {
380 "headless policy (mutations disabled)".into()
381 },
382 })
383 }
384
385 async fn list_files(&self) -> Result<Vec<WorkspaceFile>> {
386 let root = self.root.clone();
387 let root_dir = self.root_dir.clone();
388 let limits = self.limits;
389 tokio::task::spawn_blocking(move || list_files_blocking(&root, &root_dir, limits))
390 .await
391 .map_err(|error| WebmcpError::Adapter(format!("file listing task failed: {error}")))?
392 }
393
394 async fn read_file(&self, path: &str) -> Result<FileSnapshot> {
395 self.read_snapshot(path).await
396 }
397
398 async fn propose_changes(&self, changes: Vec<FileChange>) -> Result<PatchProposal> {
399 let _mutation_guard = self.mutation_lock.lock().await;
400 if changes.is_empty() || changes.len() > self.limits.max_changes {
401 return Err(WebmcpError::LimitExceeded);
402 }
403 {
404 let state = self.state.lock().unwrap_or_else(|poisoned| poisoned.into_inner());
405 if state.proposals.len() >= MAX_STORED_PROPOSALS {
406 return Err(WebmcpError::LimitExceeded);
407 }
408 }
409 let mut paths = HashSet::with_capacity(changes.len());
410 let mut before = Vec::with_capacity(changes.len());
411 let mut proposal_bytes = 0usize;
412 for change in &changes {
413 if change.content.len() > self.limits.max_change_bytes || !paths.insert(change.path.clone()) {
414 return Err(WebmcpError::LimitExceeded);
415 }
416 let snapshot = self.read_snapshot(&change.path).await?;
417 if snapshot.digest != change.base_digest {
418 return Err(WebmcpError::Conflict {
419 path: change.path.clone(),
420 expected: change.base_digest.clone(),
421 actual: snapshot.digest,
422 });
423 }
424 proposal_bytes = proposal_bytes
425 .checked_add(snapshot.content.len())
426 .and_then(|bytes| bytes.checked_add(change.content.len()))
427 .ok_or(WebmcpError::LimitExceeded)?;
428 if proposal_bytes > self.limits.max_total_bytes {
429 return Err(WebmcpError::LimitExceeded);
430 }
431 before.push(snapshot);
432 }
433
434 let unified_diff = Self::proposal_diff(&before, &changes);
435 if unified_diff.len() > self.limits.max_total_bytes {
436 return Err(WebmcpError::LimitExceeded);
437 }
438 let stored_size_bytes = proposal_bytes
439 .checked_add(unified_diff.len())
440 .ok_or(WebmcpError::LimitExceeded)?;
441 let mut state = self.state.lock().unwrap_or_else(|poisoned| poisoned.into_inner());
442 if state
443 .proposal_bytes
444 .checked_add(stored_size_bytes)
445 .is_none_or(|bytes| bytes > MAX_STORED_PROPOSAL_BYTES)
446 {
447 return Err(WebmcpError::LimitExceeded);
448 }
449 let proposal = PatchProposal {
450 proposal_id: Uuid::new_v4().simple().to_string(),
451 unified_diff,
452 changes,
453 };
454 state.proposal_bytes += stored_size_bytes;
455 drop(state.proposals.insert(
456 proposal.proposal_id.clone(),
457 StoredProposal {
458 proposal: proposal.clone(),
459 before,
460 size_bytes: stored_size_bytes,
461 },
462 ));
463 Ok(proposal)
464 }
465
466 async fn apply_proposal(&self, proposal_id: &str) -> Result<AppliedChange> {
467 if !self.mutations_allowed {
468 return Err(WebmcpError::ApprovalRequired);
469 }
470 let workspace = self.clone();
471 let proposal_id = proposal_id.to_string();
472 tokio::spawn(async move { workspace.apply_proposal_inner(&proposal_id).await })
473 .await
474 .map_err(|error| WebmcpError::Adapter(format!("WebMCP apply task failed: {error}")))?
475 }
476
477 async fn run_checks(&self, command: &str) -> Result<CheckResult> {
478 let args = parse_safe_command(command, &self.allowed_commands)?;
479 if !self.checks_allowed {
480 return Err(WebmcpError::ApprovalRequired);
481 }
482 let _mutation_guard = self.mutation_lock.lock().await;
483 let (program, arguments) = args
484 .split_first()
485 .ok_or_else(|| WebmcpError::InvalidRequest("check command cannot be empty".to_string()))?;
486 let executable = resolve_check_executable(program, self.root.as_ref())?;
487 let host_home = std::env::var_os("HOME")
491 .or_else(|| std::env::var_os("USERPROFILE"))
492 .map(PathBuf::from);
493 let mut environment = SandboxEnvironment::new();
494 let _ = environment.insert("PATH".to_string(), trusted_executable_path(&executable)?);
495 let _ = environment.insert("HOME".to_string(), self.root.display().to_string());
496 let _ = environment.insert("CARGO_NET_OFFLINE".to_string(), "true".to_string());
497 let _ = environment.insert("CARGO_TERM_COLOR".to_string(), "never".to_string());
498 let cargo_home = host_home
499 .as_ref()
500 .and_then(|home| trusted_toolchain_directory(&home.join(".cargo"), self.root.as_ref()));
501 if let Some(cargo_home) = cargo_home {
502 let _ = environment.insert("CARGO_HOME".to_string(), cargo_home.to_string_lossy().into_owned());
503 }
504 let rustup_home = host_home
505 .as_ref()
506 .and_then(|home| trusted_toolchain_directory(&home.join(".rustup"), self.root.as_ref()));
507 if let Some(rustup_home) = rustup_home {
508 let _ = environment.insert("RUSTUP_HOME".to_string(), rustup_home.to_string_lossy().into_owned());
509 }
510 let spec = CommandSpec::new(executable)
511 .with_args(arguments.iter().cloned())
512 .with_cwd(self.root.as_ref().to_path_buf())
513 .with_env(environment)
514 .with_expiration(ExecExpiration::Timeout(CHECK_TIMEOUT));
515 let linux_launcher = LinuxSandboxLauncher::resolve();
516 let check_policy = check_sandbox_policy(self.root.as_ref())
517 .map_err(|error| WebmcpError::Adapter(format!("failed to build WebMCP check sandbox: {error}")))?;
518 let exec_env = SandboxManager::new()
519 .transform(spec, &check_policy, self.root.as_ref(), linux_launcher.as_ref())
520 .map_err(|error| WebmcpError::Adapter(format!("failed to sandbox WebMCP check: {error}")))?;
521 let mut child = Command::new(exec_env.program)
522 .args(exec_env.args)
523 .current_dir(exec_env.cwd)
524 .env_clear()
525 .envs(exec_env.env)
526 .stdin(Stdio::null())
527 .stdout(Stdio::piped())
528 .stderr(Stdio::piped())
529 .kill_on_drop(true)
530 .spawn()?;
531 let stdout = child
532 .stdout
533 .take()
534 .ok_or_else(|| WebmcpError::Adapter("check process stdout was not captured".to_string()))?;
535 let stderr = child
536 .stderr
537 .take()
538 .ok_or_else(|| WebmcpError::Adapter("check process stderr was not captured".to_string()))?;
539 let output = Box::pin(tokio::time::timeout(CHECK_TIMEOUT, async {
540 let (status, stdout, stderr) =
541 tokio::join!(child.wait(), read_process_output(stdout), read_process_output(stderr));
542 Ok::<_, WebmcpError>((status?, stdout?, stderr?))
543 }))
544 .await;
545 let (status, stdout, stderr) = match output {
546 Ok(result) => result?,
547 Err(_elapsed) => {
548 drop(child.kill().await);
549 drop(child.wait().await);
550 return Err(WebmcpError::Timeout(CHECK_TIMEOUT));
551 }
552 };
553 Ok(CheckResult {
554 command: command.to_string(),
555 exit_code: status.code(),
556 stdout: String::from_utf8_lossy(&stdout).into_owned(),
557 stderr: String::from_utf8_lossy(&stderr).into_owned(),
558 })
559 }
560
561 async fn revert_last_change(&self, change_id: &str) -> Result<AppliedChange> {
562 if !self.mutations_allowed {
563 return Err(WebmcpError::ApprovalRequired);
564 }
565 let workspace = self.clone();
566 let change_id = change_id.to_string();
567 tokio::spawn(async move { workspace.revert_last_change_inner(&change_id).await })
568 .await
569 .map_err(|error| WebmcpError::Adapter(format!("WebMCP revert task failed: {error}")))?
570 }
571
572 async fn request_turn(&self, prompt: &str, _proposal_id: Option<&str>) -> Result<TurnResult> {
573 if prompt.trim().is_empty() {
574 return Err(WebmcpError::InvalidRequest("agent turn prompt cannot be empty".to_string()));
575 }
576 if prompt.len() > 16 * 1024 {
577 return Err(WebmcpError::LimitExceeded);
578 }
579 Err(WebmcpError::Unsupported(
580 "agent turns require an active VT Code runtime; start `vtcode chat` and run `/webmcp pair <origin>` in that same session. The standalone `vtcode webmcp serve` command exposes workspace operations only".to_string(),
581 ))
582 }
583}
584
585fn validate_relative_path(path: &str) -> Result<PathBuf> {
586 if path.is_empty() || path.len() > 4096 || path.contains('\0') {
587 return Err(WebmcpError::PathRejected(path.to_string()));
588 }
589 let path = Path::new(path);
590 if path.is_absolute() {
591 return Err(WebmcpError::PathRejected(path.display().to_string()));
592 }
593 let mut validated = PathBuf::new();
594 for component in path.components() {
595 match component {
596 Component::Normal(part) => validated.push(part),
597 Component::CurDir => {}
598 Component::ParentDir | Component::RootDir | Component::Prefix(_) => {
599 return Err(WebmcpError::PathRejected(path.display().to_string()));
600 }
601 }
602 }
603 if validated.as_os_str().is_empty() {
604 return Err(WebmcpError::PathRejected(path.display().to_string()));
605 }
606 Ok(validated)
607}
608
609fn reject_sensitive_relative_path(relative: &Path, original: &str) -> Result<()> {
610 if is_sensitive_relative_path(relative) {
611 return Err(WebmcpError::PathRejected(format!("sensitive workspace path is not exposed: {original}")));
612 }
613 Ok(())
614}
615
616fn is_sensitive_relative_path(relative: &Path) -> bool {
617 relative.components().any(|component| {
618 let Component::Normal(name) = component else {
619 return false;
620 };
621 let Some(name) = name.to_str() else {
622 return true;
623 };
624 is_sensitive_file(name)
625 || SENSITIVE_DIRECTORY_NAMES
626 .iter()
627 .any(|sensitive| name.eq_ignore_ascii_case(sensitive))
628 })
629}
630
631#[cfg(unix)]
632fn has_multiple_hard_links(metadata: &std::fs::Metadata) -> bool {
633 use std::os::unix::fs::MetadataExt;
634
635 metadata.nlink() > 1
636}
637
638#[cfg(not(unix))]
639const fn has_multiple_hard_links(_metadata: &std::fs::Metadata) -> bool {
640 false
641}
642
643fn reject_hard_links(metadata: &std::fs::Metadata, path: &str) -> Result<()> {
644 if has_multiple_hard_links(metadata) {
645 return Err(WebmcpError::PathRejected(format!("hard-linked file is not allowed: {path}")));
646 }
647 Ok(())
648}
649
650fn digest_text(content: &str) -> String {
651 let digest = Sha256::digest(content.as_bytes());
652 let mut encoded = String::with_capacity(7 + digest.len() * 2);
653 encoded.push_str("sha256:");
654 for byte in digest {
655 encoded.push_str(&format!("{byte:02x}"));
656 }
657 encoded
658}
659
660#[cfg(all(unix, not(any(target_os = "redox", target_os = "solaris"))))]
661fn open_root_directory(path: &Path) -> std::io::Result<std::fs::File> {
662 use nix::fcntl::{OFlag, openat};
663 use nix::sys::stat::Mode;
664 use std::os::unix::fs::OpenOptionsExt;
665
666 let mut current = std::fs::OpenOptions::new()
667 .read(true)
668 .custom_flags(libc::O_DIRECTORY | libc::O_NOFOLLOW | libc::O_CLOEXEC)
669 .open("/")?;
670 for component in path.components() {
671 let Component::Normal(name) = component else {
672 if matches!(component, Component::RootDir | Component::CurDir) {
673 continue;
674 }
675 return Err(std::io::Error::new(
676 std::io::ErrorKind::InvalidInput,
677 "canonical workspace root contains an unsupported path component",
678 ));
679 };
680 let directory = openat(
681 ¤t,
682 name,
683 OFlag::O_RDONLY | OFlag::O_DIRECTORY | OFlag::O_CLOEXEC | OFlag::O_NOFOLLOW,
684 Mode::empty(),
685 )
686 .map_err(std::io::Error::from)?;
687 current = std::fs::File::from(directory);
688 }
689 Ok(current)
690}
691
692#[cfg(not(all(unix, not(any(target_os = "redox", target_os = "solaris")))))]
693fn open_root_directory(_path: &Path) -> Result<std::fs::File> {
694 Err(WebmcpError::Unsupported(
695 "WebMCP filesystem access requires directory-handle file operations on this platform".to_string(),
696 ))
697}
698
699fn read_snapshot_blocking(
700 root: &Path,
701 root_dir: &std::fs::File,
702 path: &str,
703 limits: FilesystemLimits,
704) -> Result<FileSnapshot> {
705 let relative = validate_relative_path(path)?;
706 reject_sensitive_relative_path(&relative, path)?;
707 let file = open_workspace_file(root, root_dir, &relative, false)?;
708 let metadata = file.metadata()?;
709 if !metadata.is_file() {
710 return Err(WebmcpError::PathRejected(path.to_string()));
711 }
712 reject_hard_links(&metadata, path)?;
713 let max_file_bytes = u64::try_from(limits.max_file_bytes).unwrap_or(u64::MAX);
714 if metadata.len() > max_file_bytes {
715 return Err(WebmcpError::LimitExceeded);
716 }
717 let mut file = file;
718 let content = read_bounded_content(&mut file, limits.max_file_bytes)?;
719 let digest = digest_text(&content);
720 Ok(FileSnapshot { path: path.to_string(), content, digest })
721}
722
723fn read_bounded_content<R>(reader: &mut R, max_file_bytes: usize) -> Result<String>
724where
725 R: Read,
726{
727 let max_file_bytes_u64 = u64::try_from(max_file_bytes).unwrap_or(u64::MAX);
728 let mut bytes = Vec::with_capacity(max_file_bytes.min(64 * 1024));
729 let _bytes_read = reader.take(max_file_bytes_u64.saturating_add(1)).read_to_end(&mut bytes)?;
730 if bytes.len() > max_file_bytes {
731 return Err(WebmcpError::LimitExceeded);
732 }
733 String::from_utf8(bytes).map_err(|_error| WebmcpError::Adapter("file is not valid UTF-8".to_string()))
734}
735
736#[cfg(all(unix, not(any(target_os = "redox", target_os = "solaris"))))]
737fn open_workspace_file(_root: &Path, root_dir: &std::fs::File, relative: &Path, write: bool) -> Result<std::fs::File> {
738 use nix::fcntl::{OFlag, openat};
739 use nix::sys::stat::Mode;
740
741 let (parent, name) = open_parent_directory(root_dir, relative)?;
742 let access = if write { OFlag::O_RDWR } else { OFlag::O_RDONLY };
743 let file = openat(&parent, name.as_os_str(), access | OFlag::O_CLOEXEC | OFlag::O_NOFOLLOW, Mode::empty())
744 .map_err(|error| map_secure_open_error(relative, error))?;
745 Ok(std::fs::File::from(file))
746}
747
748#[cfg(all(unix, not(any(target_os = "redox", target_os = "solaris"))))]
749fn open_parent_directory(root_dir: &std::fs::File, relative: &Path) -> Result<(std::fs::File, std::ffi::OsString)> {
750 use nix::fcntl::{OFlag, openat};
751 use nix::sys::stat::Mode;
752
753 let mut components = relative.components();
754 let Some(Component::Normal(name)) = components.next_back() else {
755 return Err(WebmcpError::PathRejected(relative.display().to_string()));
756 };
757 let mut current = root_dir.try_clone()?;
758 for component in components {
759 let Component::Normal(name) = component else {
760 return Err(WebmcpError::PathRejected(relative.display().to_string()));
761 };
762 let directory = openat(
763 ¤t,
764 name,
765 OFlag::O_RDONLY | OFlag::O_DIRECTORY | OFlag::O_CLOEXEC | OFlag::O_NOFOLLOW,
766 Mode::empty(),
767 )
768 .map_err(|error| map_secure_open_error(relative, error))?;
769 current = std::fs::File::from(directory);
770 }
771 Ok((current, name.to_os_string()))
772}
773
774#[cfg(all(unix, not(any(target_os = "redox", target_os = "solaris"))))]
775fn map_secure_open_error(relative: &Path, error: nix::errno::Errno) -> WebmcpError {
776 if matches!(error, nix::errno::Errno::ELOOP | nix::errno::Errno::ENOTDIR) {
777 WebmcpError::PathRejected(format!("symlink path is not allowed: {}", relative.display()))
778 } else {
779 WebmcpError::Io(error.into())
780 }
781}
782
783#[cfg(not(all(unix, not(any(target_os = "redox", target_os = "solaris")))))]
784fn open_workspace_file(
785 _root: &Path,
786 _root_dir: &std::fs::File,
787 _relative: &Path,
788 _write: bool,
789) -> Result<std::fs::File> {
790 Err(WebmcpError::Unsupported(
791 "WebMCP filesystem access requires directory-handle file operations on this platform".to_string(),
792 ))
793}
794
795fn replace_snapshot_if_current_blocking(
796 root: &Path,
797 root_dir: &std::fs::File,
798 update: &FileSnapshot,
799 expected: &FileSnapshot,
800) -> Result<()> {
801 let relative = validate_relative_path(&expected.path)?;
802 reject_sensitive_relative_path(&relative, &expected.path)?;
803 if update.path != expected.path {
804 return Err(WebmcpError::Adapter("compare-and-replace paths do not match".to_string()));
805 }
806 if digest_text(&update.content) != update.digest {
807 return Err(WebmcpError::Adapter("snapshot digest does not match its content".to_string()));
808 }
809 let file = open_workspace_file(root, root_dir, &relative, true)?;
810 let metadata = file.metadata()?;
811 if !metadata.is_file() {
812 return Err(WebmcpError::PathRejected(expected.path.clone()));
813 }
814 reject_hard_links(&metadata, &expected.path)?;
815 replace_open_file(file, update, expected)
816}
817
818#[cfg(all(unix, not(any(target_os = "redox", target_os = "solaris"))))]
819fn replace_open_file(file: std::fs::File, update: &FileSnapshot, expected: &FileSnapshot) -> Result<()> {
820 use nix::fcntl::{Flock, FlockArg};
821
822 let mut file =
823 Flock::lock(file, FlockArg::LockExclusiveNonblock).map_err(|(_, error)| WebmcpError::Io(error.into()))?;
824 let metadata_before = file.metadata()?;
825 if !metadata_before.is_file() {
826 return Err(WebmcpError::PathRejected(expected.path.clone()));
827 }
828 reject_hard_links(&metadata_before, &expected.path)?;
829 let expected_size = u64::try_from(expected.content.len()).unwrap_or(u64::MAX);
830 if metadata_before.len() > expected_size {
831 return Err(WebmcpError::Conflict {
832 path: expected.path.clone(),
833 expected: expected.digest.clone(),
834 actual: format!("size:{}", metadata_before.len()),
835 });
836 }
837 let _ = file.seek(SeekFrom::Start(0))?;
838 let current = match read_bounded_content(&mut *file, expected.content.len()) {
839 Ok(current) => current,
840 Err(WebmcpError::LimitExceeded) => {
841 return Err(WebmcpError::Conflict {
842 path: expected.path.clone(),
843 expected: expected.digest.clone(),
844 actual: format!("size:>{expected_size}"),
845 });
846 }
847 Err(error) => return Err(error),
848 };
849 let metadata_after_read = file.metadata()?;
850 if metadata_after_read.len() > expected_size || metadata_after_read.len() != metadata_before.len() {
851 return Err(WebmcpError::Conflict {
852 path: expected.path.clone(),
853 expected: expected.digest.clone(),
854 actual: format!("size:{}", metadata_after_read.len()),
855 });
856 }
857 if metadata_after_read.modified().ok() != metadata_before.modified().ok() {
858 return Err(WebmcpError::Conflict {
859 path: expected.path.clone(),
860 expected: expected.digest.clone(),
861 actual: "metadata-changed".to_string(),
862 });
863 }
864 let actual = digest_text(¤t);
865 if actual != expected.digest {
866 return Err(WebmcpError::Conflict {
867 path: expected.path.clone(),
868 expected: expected.digest.clone(),
869 actual,
870 });
871 }
872 let _ = file.seek(SeekFrom::Start(0))?;
873 file.set_len(0)?;
874 file.write_all(update.content.as_bytes())?;
875 file.sync_all()?;
876 Ok(())
877}
878
879#[cfg(not(all(unix, not(any(target_os = "redox", target_os = "solaris")))))]
880fn replace_open_file(_file: std::fs::File, _update: &FileSnapshot, _expected: &FileSnapshot) -> Result<()> {
881 Err(WebmcpError::Unsupported(
882 "WebMCP compare-and-replace requires a platform with directory-handle file operations".to_string(),
883 ))
884}
885
886fn list_files_blocking(root: &Path, root_dir: &std::fs::File, limits: FilesystemLimits) -> Result<Vec<WorkspaceFile>> {
887 let mut files = Vec::new();
888 let mut total_bytes = 0usize;
889 let mut visited_directories = 0usize;
890 visit_directory(root, root_dir, root, 0, limits, &mut total_bytes, &mut visited_directories, &mut files)?;
891 files.sort_by(|left, right| left.path.cmp(&right.path));
892 Ok(files)
893}
894
895fn visit_directory(
896 root: &Path,
897 root_dir: &std::fs::File,
898 directory: &Path,
899 depth: usize,
900 limits: FilesystemLimits,
901 total_bytes: &mut usize,
902 visited_directories: &mut usize,
903 files: &mut Vec<WorkspaceFile>,
904) -> Result<()> {
905 if depth > MAX_DIRECTORY_DEPTH {
906 return Err(WebmcpError::LimitExceeded);
907 }
908 *visited_directories = visited_directories.saturating_add(1);
909 if *visited_directories > MAX_VISITED_DIRECTORIES {
910 return Err(WebmcpError::LimitExceeded);
911 }
912 let entries = std::fs::read_dir(directory)?;
913 for entry in entries {
914 if files.len() >= limits.max_files {
915 return Err(WebmcpError::LimitExceeded);
916 }
917 let entry = entry?;
918 let path = entry.path();
919 let relative_path = path
920 .strip_prefix(root)
921 .map_err(|_error| WebmcpError::PathRejected(path.display().to_string()))?;
922 if is_sensitive_relative_path(relative_path) {
923 continue;
924 }
925 let metadata = std::fs::symlink_metadata(&path)?;
926 if metadata.file_type().is_symlink() {
927 continue;
928 }
929 if metadata.is_dir() {
930 if entry
931 .file_name()
932 .to_str()
933 .is_some_and(|name| IGNORED_DIRECTORY_NAMES.contains(&name))
934 {
935 continue;
936 }
937 visit_directory(root, root_dir, &path, depth + 1, limits, total_bytes, visited_directories, files)?;
938 continue;
939 }
940 if !metadata.is_file() {
941 continue;
942 }
943 if has_multiple_hard_links(&metadata) {
944 continue;
945 }
946 let max_file_bytes = u64::try_from(limits.max_file_bytes).unwrap_or(u64::MAX);
947 if metadata.len() > max_file_bytes {
948 continue;
949 }
950 let file = open_workspace_file(root, root_dir, relative_path, false)?;
951 let opened_metadata = file.metadata()?;
952 if !opened_metadata.is_file()
953 || has_multiple_hard_links(&opened_metadata)
954 || opened_metadata.len() > max_file_bytes
955 {
956 continue;
957 }
958 let mut reader = file.take(max_file_bytes.saturating_add(1));
959 let mut bytes = Vec::with_capacity(limits.max_file_bytes.min(64 * 1024));
960 let _bytes_read = reader.read_to_end(&mut bytes)?;
961 if bytes.len() > limits.max_file_bytes {
962 continue;
963 }
964 let Ok(content) = String::from_utf8(bytes) else {
965 continue;
966 };
967 *total_bytes = total_bytes.saturating_add(content.len());
968 if *total_bytes > limits.max_total_bytes {
969 return Err(WebmcpError::LimitExceeded);
970 }
971 let relative = relative_path.to_string_lossy().replace(std::path::MAIN_SEPARATOR, "/");
972 files.push(WorkspaceFile {
973 path: relative,
974 size_bytes: content.len() as u64,
975 digest: digest_text(&content),
976 });
977 }
978 Ok(())
979}
980
981fn trusted_toolchain_directory(path: &Path, workspace: &Path) -> Option<PathBuf> {
982 let canonical = vtcode_commons::canonicalize(path).ok()?;
983 (canonical.is_dir() && !canonical.starts_with(workspace)).then_some(canonical)
984}
985
986fn resolve_check_executable(program: &str, workspace: &Path) -> Result<PathBuf> {
987 let executable_name = if cfg!(windows) {
988 format!("{program}.exe")
989 } else {
990 program.to_string()
991 };
992 let mut candidates = Vec::new();
993
994 #[cfg(unix)]
995 {
996 if program == "cargo" {
997 if let Some(home) = std::env::var_os("HOME") {
998 candidates.push(PathBuf::from(home).join(".cargo/bin").join(&executable_name));
999 }
1000 }
1001 for directory in ["/usr/local/bin", "/opt/homebrew/bin", "/usr/bin", "/bin"] {
1002 candidates.push(PathBuf::from(directory).join(&executable_name));
1003 }
1004 }
1005
1006 #[cfg(windows)]
1007 {
1008 if program == "cargo"
1009 && let Some(profile) = std::env::var_os("USERPROFILE")
1010 {
1011 candidates.push(PathBuf::from(profile).join(".cargo/bin").join(&executable_name));
1012 }
1013 if let Some(system_root) = std::env::var_os("SystemRoot") {
1014 candidates.push(PathBuf::from(system_root).join("System32").join(&executable_name));
1015 }
1016 }
1017
1018 for candidate in candidates {
1019 let Ok(canonical) = vtcode_commons::canonicalize(&candidate) else {
1020 continue;
1021 };
1022 if canonical.starts_with(workspace) {
1023 continue;
1024 }
1025 let Ok(metadata) = std::fs::metadata(&canonical) else {
1026 continue;
1027 };
1028 if metadata.is_file() && is_executable_file(&metadata) {
1029 return Ok(canonical);
1030 }
1031 }
1032
1033 Err(WebmcpError::InvalidRequest(format!(
1034 "allowlisted check executable is not installed in a trusted location: {program}"
1035 )))
1036}
1037
1038fn is_executable_file(metadata: &std::fs::Metadata) -> bool {
1039 #[cfg(unix)]
1040 {
1041 use std::os::unix::fs::PermissionsExt;
1042
1043 metadata.permissions().mode() & 0o111 != 0
1044 }
1045 #[cfg(not(unix))]
1046 {
1047 metadata.is_file()
1048 }
1049}
1050
1051fn trusted_executable_path(executable: &Path) -> Result<String> {
1052 let mut directories = Vec::new();
1053 if let Some(parent) = executable.parent() {
1054 directories.push(parent.to_path_buf());
1055 }
1056 #[cfg(unix)]
1057 directories.extend([
1058 PathBuf::from("/usr/local/bin"),
1059 PathBuf::from("/opt/homebrew/bin"),
1060 PathBuf::from("/usr/bin"),
1061 PathBuf::from("/bin"),
1062 ]);
1063 #[cfg(windows)]
1064 if let Some(system_root) = std::env::var_os("SystemRoot") {
1065 directories.push(PathBuf::from(system_root).join("System32"));
1066 }
1067 directories.dedup();
1068 std::env::join_paths(directories)
1069 .map(|path| path.to_string_lossy().into_owned())
1070 .map_err(|error| WebmcpError::Adapter(format!("failed to build trusted check PATH: {error}")))
1071}
1072
1073fn sensitive_path_for_policy(path: &Path) -> Result<SensitivePath> {
1074 let path_string = path.to_str().ok_or_else(|| {
1075 WebmcpError::Adapter(format!("cannot sandbox a non-UTF-8 sensitive path: {}", path.display()))
1076 })?;
1077 if path_string
1078 .chars()
1079 .any(|character| character == '"' || character == '\\' || character.is_control())
1080 {
1081 return Err(WebmcpError::Adapter(format!(
1082 "cannot sandbox a sensitive path containing an unsafe character: {path_string}"
1083 )));
1084 }
1085 Ok(SensitivePath::new(path_string))
1086}
1087
1088fn collect_workspace_sensitive_paths(root: &Path) -> Result<Vec<SensitivePath>> {
1089 let mut sensitive_paths = Vec::new();
1090 let mut pending = vec![(root.to_path_buf(), 0usize)];
1091 let mut visited_directories = 0usize;
1092
1093 while let Some((directory, depth)) = pending.pop() {
1094 if depth > MAX_DIRECTORY_DEPTH {
1095 return Err(WebmcpError::LimitExceeded);
1096 }
1097 visited_directories = visited_directories.saturating_add(1);
1098 if visited_directories > MAX_VISITED_DIRECTORIES {
1099 return Err(WebmcpError::LimitExceeded);
1100 }
1101
1102 for entry in std::fs::read_dir(&directory)? {
1103 let entry = entry?;
1104 let path = entry.path();
1105 let relative_path = path
1106 .strip_prefix(root)
1107 .map_err(|_error| WebmcpError::PathRejected(path.display().to_string()))?;
1108 if is_sensitive_relative_path(relative_path) {
1109 if sensitive_paths.len() >= MAX_CHECK_SENSITIVE_PATHS {
1110 return Err(WebmcpError::LimitExceeded);
1111 }
1112 sensitive_paths.push(sensitive_path_for_policy(&path)?);
1113 continue;
1114 }
1115
1116 let metadata = std::fs::symlink_metadata(&path)?;
1117 if metadata.file_type().is_symlink() {
1118 continue;
1119 }
1120 if metadata.is_dir() {
1121 pending.push((path, depth + 1));
1122 }
1123 }
1124 }
1125
1126 Ok(sensitive_paths)
1127}
1128
1129fn check_sandbox_policy(root: &Path) -> Result<SandboxPolicy> {
1130 let mut sensitive_paths = default_sensitive_paths();
1131 for name in SENSITIVE_FILES.iter().copied().chain(SENSITIVE_DIRECTORY_NAMES.iter().copied()) {
1132 sensitive_paths.push(sensitive_path_for_policy(&root.join(name))?);
1133 }
1134 sensitive_paths.extend(collect_workspace_sensitive_paths(root)?);
1135 Ok(SandboxPolicy::workspace_write_with_sensitive_paths(vec![root.to_path_buf()], sensitive_paths))
1136}
1137
1138fn parse_safe_command(command: &str, allowed_commands: &HashSet<String>) -> Result<Vec<String>> {
1139 if command.len() > 512
1140 || command
1141 .chars()
1142 .any(|character| matches!(character, ';' | '|' | '&' | '$' | '`' | '>' | '<' | '\n' | '\r'))
1143 {
1144 return Err(WebmcpError::InvalidRequest("check command contains shell syntax".to_string()));
1145 }
1146 let args = shell_words::split(command)
1147 .map_err(|error| WebmcpError::InvalidRequest(format!("invalid check command: {error}")))?;
1148 let Some(program) = args.first() else {
1149 return Err(WebmcpError::InvalidRequest("check command cannot be empty".to_string()));
1150 };
1151 if Path::new(program).components().count() != 1 || !allowed_commands.contains(program) {
1152 return Err(WebmcpError::InvalidRequest("check executable is not allowlisted".to_string()));
1153 }
1154 if args.iter().any(|argument| argument.contains('\0')) {
1155 return Err(WebmcpError::InvalidRequest("check command contains an invalid argument".to_string()));
1156 }
1157 match program.as_str() {
1158 "cargo"
1159 if args.get(1).is_some_and(|subcommand| subcommand == "check")
1160 && args.iter().skip(2).all(|argument| {
1161 matches!(
1162 argument.as_str(),
1163 "--locked" | "--offline" | "--workspace" | "--all-targets" | "--all-features"
1164 )
1165 }) =>
1166 {
1167 Ok(args)
1168 }
1169 "printf" => Ok(args),
1170 _ => Err(WebmcpError::InvalidRequest(
1171 "only the bounded cargo check and printf commands are supported".to_string(),
1172 )),
1173 }
1174}
1175
1176async fn read_process_output<R>(mut reader: R) -> Result<Vec<u8>>
1177where
1178 R: AsyncRead + Unpin,
1179{
1180 let mut captured = Vec::with_capacity(MAX_CHECK_OUTPUT_BYTES.min(8192));
1181 let mut buffer = [0u8; 8192];
1182 let mut exceeded = false;
1183 loop {
1184 let bytes_read = reader.read(&mut buffer).await?;
1185 if bytes_read == 0 {
1186 break;
1187 }
1188 let remaining = MAX_CHECK_OUTPUT_BYTES.saturating_sub(captured.len());
1189 exceeded |= bytes_read > remaining;
1190 if remaining > 0 {
1191 let chunk = buffer
1192 .get(..bytes_read.min(remaining))
1193 .ok_or_else(|| WebmcpError::Adapter("check output read exceeded its buffer".to_string()))?;
1194 captured.extend_from_slice(chunk);
1195 }
1196 }
1197 if exceeded {
1198 Err(WebmcpError::LimitExceeded)
1199 } else {
1200 Ok(captured)
1201 }
1202}
1203
1204#[cfg(test)]
1205mod tests {
1206 use super::*;
1207 use tempfile::TempDir;
1208 use tokio::io::{AsyncWriteExt, duplex};
1209
1210 #[cfg(unix)]
1211 use std::os::unix::fs::symlink;
1212 #[cfg(windows)]
1213 use std::os::windows::fs::symlink_file as symlink;
1214
1215 async fn workspace(mutations_allowed: bool) -> (TempDir, FilesystemWorkspace) {
1216 let temp = TempDir::new().expect("temp dir");
1217 tokio::fs::write(temp.path().join("main.js"), "console.log('old');\n")
1218 .await
1219 .expect("seed");
1220 let adapter = FilesystemWorkspace::new(temp.path(), [], mutations_allowed)
1221 .await
1222 .expect("adapter");
1223 (temp, adapter)
1224 }
1225
1226 #[tokio::test]
1227 async fn proposal_apply_check_and_revert_validate_current_digests() {
1228 let (_temp, adapter) = workspace(true).await;
1229 let adapter = adapter.with_allowed_commands(["cargo", "printf"]);
1230 let snapshot = adapter.read_file("main.js").await.expect("read");
1231 let proposal = adapter
1232 .propose_changes(vec![FileChange {
1233 path: "main.js".to_string(),
1234 base_digest: snapshot.digest,
1235 content: "console.log('new');\n".to_string(),
1236 }])
1237 .await
1238 .expect("propose");
1239 let applied = adapter.apply_proposal(&proposal.proposal_id).await.expect("apply");
1240 let result = adapter.run_checks("printf ok").await.expect("check");
1241 assert!(
1242 result.exit_code == Some(0)
1243 || (result.exit_code == Some(71) && result.stderr.contains("sandbox_apply: Operation not permitted")),
1244 "unexpected check result: {result:?}"
1245 );
1246 assert_eq!(adapter.read_file("main.js").await.expect("read").content, "console.log('new');\n");
1247 let _ = adapter.revert_last_change(&applied.change_id).await.expect("revert");
1248 assert_eq!(adapter.read_file("main.js").await.expect("read").content, "console.log('old');\n");
1249 }
1250
1251 #[test]
1252 fn proposal_diff_contains_context_and_correct_file_ranges() {
1253 let before = FileSnapshot {
1254 path: "src/main.js".to_string(),
1255 content: (1..=12).map(|line| format!("line-{line}\n")).collect(),
1256 digest: String::new(),
1257 };
1258 let after = (1..=12)
1259 .map(|line| match line {
1260 2 => "changed-2\n".to_string(),
1261 10 => "changed-10\n".to_string(),
1262 _ => format!("line-{line}\n"),
1263 })
1264 .collect::<String>();
1265 let diff = FilesystemWorkspace::proposal_diff(
1266 &[before],
1267 &[FileChange {
1268 path: "src/main.js".to_string(),
1269 base_digest: String::new(),
1270 content: after,
1271 }],
1272 );
1273
1274 assert_eq!(
1275 diff,
1276 "--- a/src/main.js\n+++ b/src/main.js\n@@ -1,5 +1,5 @@\n line-1\n-line-2\n+changed-2\n line-3\n line-4\n line-5\n@@ -7,6 +7,6 @@\n line-7\n line-8\n line-9\n-line-10\n+changed-10\n line-11\n line-12\n"
1277 );
1278 }
1279
1280 #[test]
1281 fn proposal_diff_handles_empty_files_and_missing_final_newlines() {
1282 let empty_before = FileSnapshot {
1283 path: "new.txt".to_string(),
1284 content: String::new(),
1285 digest: String::new(),
1286 };
1287 let empty_diff = FilesystemWorkspace::proposal_diff(
1288 &[empty_before],
1289 &[FileChange {
1290 path: "new.txt".to_string(),
1291 base_digest: String::new(),
1292 content: "first\nsecond\n".to_string(),
1293 }],
1294 );
1295 assert_eq!(empty_diff, "--- a/new.txt\n+++ b/new.txt\n@@ -0,0 +1,2 @@\n+first\n+second\n");
1296
1297 let no_newline_before = FileSnapshot {
1298 path: "line.txt".to_string(),
1299 content: "old".to_string(),
1300 digest: String::new(),
1301 };
1302 let no_newline_diff = FilesystemWorkspace::proposal_diff(
1303 &[no_newline_before],
1304 &[FileChange {
1305 path: "line.txt".to_string(),
1306 base_digest: String::new(),
1307 content: "new".to_string(),
1308 }],
1309 );
1310 assert_eq!(
1311 no_newline_diff,
1312 "--- a/line.txt\n+++ b/line.txt\n@@ -1 +1 @@\n-old\n\\ No newline at end of file\n+new\n\\ No newline at end of file\n"
1313 );
1314
1315 let cr_diff = FilesystemWorkspace::proposal_diff(
1316 &[FileSnapshot {
1317 path: "cr.txt".to_string(),
1318 content: "one\rtwo\r".to_string(),
1319 digest: String::new(),
1320 }],
1321 &[FileChange {
1322 path: "cr.txt".to_string(),
1323 base_digest: String::new(),
1324 content: "one\rchanged\r".to_string(),
1325 }],
1326 );
1327 assert_eq!(cr_diff, "--- a/cr.txt\n+++ b/cr.txt\n@@ -1,2 +1,2 @@\n one\n-two\n+changed\n");
1328 }
1329
1330 #[tokio::test]
1331 async fn proposal_for_turn_rechecks_the_staged_snapshot() {
1332 let (temp, adapter) = workspace(false).await;
1333 let snapshot = adapter.read_file("main.js").await.expect("snapshot");
1334 let proposal = adapter
1335 .propose_changes(vec![FileChange {
1336 path: "main.js".to_string(),
1337 base_digest: snapshot.digest,
1338 content: "console.log('new');\n".to_string(),
1339 }])
1340 .await
1341 .expect("proposal");
1342
1343 let handed_off = adapter
1344 .proposal_for_turn(&proposal.proposal_id)
1345 .await
1346 .expect("current proposal");
1347 assert_eq!(handed_off.unified_diff, proposal.unified_diff);
1348
1349 tokio::fs::write(temp.path().join("main.js"), "external\n")
1350 .await
1351 .expect("external edit");
1352 assert!(matches!(
1353 adapter.proposal_for_turn(&proposal.proposal_id).await,
1354 Err(WebmcpError::Conflict { path, .. }) if path == "main.js"
1355 ));
1356 }
1357
1358 #[tokio::test]
1359 async fn headless_adapter_does_not_fake_agent_turns() {
1360 let (_temp, adapter) = workspace(false).await;
1361 let status = adapter.status().await.expect("status");
1362 assert!(!status.turns_available);
1363 assert!(matches!(
1364 adapter.request_turn("review the draft", None).await,
1365 Err(WebmcpError::Unsupported(message)) if message.contains("active VT Code runtime")
1366 ));
1367 }
1368
1369 #[tokio::test]
1370 async fn listing_skips_dependency_and_generated_directories() {
1371 let temp = TempDir::new().expect("temp dir");
1372 tokio::fs::write(temp.path().join("visible.txt"), "visible")
1373 .await
1374 .expect("visible file");
1375 tokio::fs::write(temp.path().join(".env"), "TOKEN=secret")
1376 .await
1377 .expect("dotenv file");
1378 tokio::fs::write(temp.path().join(".npmrc"), "//registry.example/:_authToken=secret")
1379 .await
1380 .expect("credential file");
1381 tokio::fs::create_dir_all(temp.path().join(".ssh"))
1382 .await
1383 .expect("credential directory");
1384 tokio::fs::write(temp.path().join(".ssh/id_ed25519"), "private key")
1385 .await
1386 .expect("private key");
1387 tokio::fs::create_dir_all(temp.path().join(".env.secrets"))
1388 .await
1389 .expect("dotenv directory");
1390 tokio::fs::write(temp.path().join(".env.secrets/token.txt"), "secret")
1391 .await
1392 .expect("dotenv secret");
1393 for directory in ["node_modules", "target", ".git", ".worktrees", "dist"] {
1394 let directory = temp.path().join(directory);
1395 tokio::fs::create_dir_all(&directory).await.expect("directory");
1396 tokio::fs::write(directory.join("hidden.txt"), "hidden")
1397 .await
1398 .expect("hidden file");
1399 }
1400
1401 let adapter = FilesystemWorkspace::new(temp.path(), [], false).await.expect("adapter");
1402 let files = adapter.list_files().await.expect("list files");
1403 assert_eq!(files.iter().map(|file| file.path.as_str()).collect::<Vec<_>>(), vec!["visible.txt"]);
1404 assert!(matches!(adapter.read_file(".env").await, Err(WebmcpError::PathRejected(_))));
1405 assert!(matches!(adapter.read_file(".npmrc").await, Err(WebmcpError::PathRejected(_))));
1406 assert!(matches!(adapter.read_file(".ssh/id_ed25519").await, Err(WebmcpError::PathRejected(_))));
1407 assert!(matches!(adapter.read_file(".env.secrets/token.txt").await, Err(WebmcpError::PathRejected(_))));
1408 }
1409
1410 #[test]
1411 fn webmcp_check_sandbox_blocks_case_variants_of_sensitive_files() {
1412 let temp = TempDir::new().expect("workspace");
1413 for name in ["ID_ECDSA", ".ENV", "credentials.JSON"] {
1414 std::fs::write(temp.path().join(name), "secret").expect("sensitive file");
1415 }
1416 let nested = temp.path().join("project");
1417 std::fs::create_dir_all(nested.join(".ssh")).expect("nested credential directory");
1418 std::fs::write(nested.join(".ssh/id_ed25519"), "private key").expect("nested private key");
1419 std::fs::write(nested.join(".env"), "TOKEN=secret").expect("nested dotenv file");
1420
1421 let policy = check_sandbox_policy(temp.path()).expect("sandbox policy");
1422
1423 for path in [
1424 temp.path().join("ID_ECDSA"),
1425 temp.path().join(".ENV"),
1426 temp.path().join("credentials.JSON"),
1427 nested.join(".ssh/id_ed25519"),
1428 nested.join(".env"),
1429 ] {
1430 assert!(!policy.is_path_readable(&path), "check sandbox read allowed: {path:?}");
1431 assert!(!policy.is_path_writable(&path, temp.path()), "check sandbox write allowed: {path:?}");
1432 }
1433 }
1434
1435 #[cfg(any(unix, windows))]
1436 #[tokio::test]
1437 async fn stale_and_traversal_requests_fail_closed() {
1438 let (temp, adapter) = workspace(false).await;
1439 let stale = FileChange {
1440 path: "main.js".to_string(),
1441 base_digest: "sha256:stale".to_string(),
1442 content: "new".to_string(),
1443 };
1444 assert!(matches!(adapter.propose_changes(vec![stale]).await, Err(WebmcpError::Conflict { .. })));
1445 assert!(matches!(adapter.read_file("../outside").await, Err(WebmcpError::PathRejected(_))));
1446 assert!(matches!(
1447 adapter.run_checks("printf safe; echo injected").await,
1448 Err(WebmcpError::InvalidRequest(_))
1449 ));
1450 assert!(matches!(adapter.run_checks("printf safe").await, Err(WebmcpError::InvalidRequest(_))));
1451 assert!(matches!(adapter.run_checks("cargo run").await, Err(WebmcpError::InvalidRequest(_))));
1452 assert!(matches!(adapter.run_checks("npm run check").await, Err(WebmcpError::InvalidRequest(_))));
1453 assert!(matches!(adapter.run_checks("python3 -c 'print(1)'").await, Err(WebmcpError::InvalidRequest(_))));
1454 assert!(matches!(adapter.run_checks("env").await, Err(WebmcpError::InvalidRequest(_))));
1455 assert!(matches!(adapter.run_checks("cargo check").await, Err(WebmcpError::ApprovalRequired)));
1456
1457 let (_checks_temp, checks_disabled) = workspace(true).await;
1458 let checks_disabled = checks_disabled.with_checks_allowed(false);
1459 assert!(matches!(checks_disabled.run_checks("cargo check").await, Err(WebmcpError::ApprovalRequired)));
1460
1461 let outside = temp.path().join("outside.txt");
1462 tokio::fs::write(&outside, "secret").await.expect("outside");
1463 symlink(&outside, temp.path().join("link.txt")).expect("symlink");
1464 assert!(matches!(adapter.read_file("link.txt").await, Err(WebmcpError::PathRejected(_))));
1465 assert!(matches!(adapter.apply_proposal("missing").await, Err(WebmcpError::ApprovalRequired)));
1466 }
1467
1468 #[cfg(unix)]
1469 #[tokio::test]
1470 async fn nested_symlink_components_are_not_read() {
1471 let (_temp, adapter) = workspace(false).await;
1472 let outside = TempDir::new().expect("outside temp dir");
1473 tokio::fs::write(outside.path().join("secret.txt"), "secret")
1474 .await
1475 .expect("outside file");
1476 symlink(outside.path(), adapter.root().join("linked")).expect("directory symlink");
1477
1478 let result = adapter.read_file("linked/secret.txt").await;
1479 assert!(matches!(&result, Err(WebmcpError::PathRejected(_))), "result={result:?}");
1480 }
1481
1482 #[tokio::test]
1483 async fn invalid_explicit_allowed_roots_are_rejected() {
1484 let temp = TempDir::new().expect("temp dir");
1485 let file_root = temp.path().join("not-a-directory");
1486 tokio::fs::write(&file_root, "file").await.expect("seed file");
1487 assert!(matches!(
1488 FilesystemWorkspace::new(temp.path(), [file_root], false).await,
1489 Err(WebmcpError::PathRejected(_))
1490 ));
1491 }
1492
1493 #[tokio::test]
1494 async fn multiple_allowed_roots_are_rejected_until_root_selection_exists() {
1495 let temp = TempDir::new().expect("temp dir");
1496 let first = temp.path().join("first");
1497 let second = temp.path().join("second");
1498 tokio::fs::create_dir_all(&first).await.expect("first root");
1499 tokio::fs::create_dir_all(&second).await.expect("second root");
1500 assert!(matches!(
1501 FilesystemWorkspace::new(&first, [first.clone(), second], false).await,
1502 Err(WebmcpError::InvalidRequest(_))
1503 ));
1504 }
1505
1506 #[tokio::test]
1507 async fn reads_and_check_output_are_bounded() {
1508 let (_temp, adapter) = workspace(true).await;
1509 let limited = adapter.with_limits(FilesystemLimits { max_file_bytes: 4, ..FilesystemLimits::default() });
1510 assert!(matches!(limited.read_file("main.js").await, Err(WebmcpError::LimitExceeded)));
1511
1512 let (mut writer, reader) = duplex(8192);
1513 let writer_task = tokio::spawn(async move {
1514 writer
1515 .write_all(&vec![b'x'; MAX_CHECK_OUTPUT_BYTES + 1])
1516 .await
1517 .expect("write test output");
1518 });
1519 assert!(matches!(read_process_output(reader).await, Err(WebmcpError::LimitExceeded)));
1520 writer_task.await.expect("test output writer");
1521 }
1522
1523 #[tokio::test]
1524 async fn rollback_does_not_overwrite_an_external_change() {
1525 let (_temp, adapter) = workspace(true).await;
1526 let original = adapter.read_file("main.js").await.expect("original");
1527 let applied = FileSnapshot {
1528 path: original.path.clone(),
1529 content: "applied\n".to_string(),
1530 digest: digest_text("applied\n"),
1531 };
1532 let proposal = adapter
1533 .propose_changes(vec![FileChange {
1534 path: applied.path.clone(),
1535 base_digest: original.digest.clone(),
1536 content: applied.content.clone(),
1537 }])
1538 .await
1539 .expect("proposal");
1540 let _ = adapter.apply_proposal(&proposal.proposal_id).await.expect("apply snapshot");
1541 tokio::fs::write(adapter.root().join("main.js"), "external\n")
1542 .await
1543 .expect("external change");
1544
1545 assert!(matches!(
1546 adapter
1547 .rollback_snapshots(std::slice::from_ref(&applied), std::slice::from_ref(&original))
1548 .await,
1549 Err(WebmcpError::PartialApply)
1550 ));
1551
1552 assert_eq!(adapter.read_file("main.js").await.expect("current").content, "external\n");
1553 }
1554
1555 #[tokio::test]
1556 async fn apply_rejects_an_external_change_after_proposal() {
1557 let (_temp, adapter) = workspace(true).await;
1558 let original = adapter.read_file("main.js").await.expect("original");
1559 let proposal = adapter
1560 .propose_changes(vec![FileChange {
1561 path: original.path.clone(),
1562 base_digest: original.digest.clone(),
1563 content: "proposed\n".to_string(),
1564 }])
1565 .await
1566 .expect("proposal");
1567 tokio::fs::write(adapter.root().join("main.js"), "external\n")
1568 .await
1569 .expect("external change");
1570
1571 assert!(matches!(
1572 adapter.apply_proposal(&proposal.proposal_id).await,
1573 Err(WebmcpError::Conflict { path, .. }) if path == "main.js"
1574 ));
1575 assert_eq!(adapter.read_file("main.js").await.expect("current").content, "external\n");
1576 }
1577
1578 #[tokio::test]
1579 async fn apply_reports_a_grown_file_as_a_conflict() {
1580 let (_temp, adapter) = workspace(true).await;
1581 let original = adapter.read_file("main.js").await.expect("original");
1582 let proposal = adapter
1583 .propose_changes(vec![FileChange {
1584 path: original.path.clone(),
1585 base_digest: original.digest.clone(),
1586 content: "proposed\n".to_string(),
1587 }])
1588 .await
1589 .expect("proposal");
1590 let mut file = tokio::fs::OpenOptions::new()
1591 .append(true)
1592 .open(adapter.root().join("main.js"))
1593 .await
1594 .expect("external append");
1595 file.write_all(b"external append\n").await.expect("append");
1596 file.flush().await.expect("flush");
1597
1598 let result = adapter.apply_proposal(&proposal.proposal_id).await;
1599 assert!(matches!(result, Err(WebmcpError::Conflict { actual, .. }) if actual.starts_with("size:")));
1600 assert!(
1601 tokio::fs::read_to_string(adapter.root().join("main.js"))
1602 .await
1603 .expect("current")
1604 .ends_with("external append\n")
1605 );
1606 }
1607
1608 #[cfg(unix)]
1609 #[tokio::test]
1610 async fn apply_rejects_a_path_replaced_with_a_symlink() {
1611 let (_temp, adapter) = workspace(true).await;
1612 let original = adapter.read_file("main.js").await.expect("original");
1613 let proposal = adapter
1614 .propose_changes(vec![FileChange {
1615 path: original.path.clone(),
1616 base_digest: original.digest,
1617 content: "proposed\n".to_string(),
1618 }])
1619 .await
1620 .expect("proposal");
1621 let outside = TempDir::new().expect("outside temp dir");
1622 let outside_file = outside.path().join("outside.txt");
1623 tokio::fs::write(&outside_file, "outside\n").await.expect("outside file");
1624 tokio::fs::remove_file(adapter.root().join("main.js"))
1625 .await
1626 .expect("remove workspace file");
1627 symlink(&outside_file, adapter.root().join("main.js")).expect("replacement symlink");
1628
1629 assert!(matches!(adapter.apply_proposal(&proposal.proposal_id).await, Err(WebmcpError::PathRejected(_))));
1630 assert_eq!(tokio::fs::read_to_string(outside_file).await.expect("outside content"), "outside\n");
1631 }
1632}