Skip to main content

vtcode_webmcp/
filesystem.rs

1use crate::error::{Result, WebmcpError};
2use crate::protocol::FileChange;
3use crate::runtime::{
4    AppliedChange, CheckResult, FileSnapshot, PatchProposal, RuntimeAdapter, RuntimeStatus, TurnResult, WorkspaceFile,
5};
6use async_trait::async_trait;
7use hashbrown::HashMap as SandboxEnvironment;
8use sha2::{Digest, Sha256};
9use std::collections::HashSet;
10use std::io::{Read, Seek, SeekFrom, Write};
11use std::path::{Component, Path, PathBuf};
12use std::process::Stdio;
13use std::sync::{Arc, Mutex};
14use std::time::Duration;
15use tokio::io::{AsyncRead, AsyncReadExt};
16use tokio::process::Command;
17use tokio::sync::Mutex as AsyncMutex;
18use uuid::Uuid;
19use vtcode_commons::exclusions::{SENSITIVE_FILES, is_sensitive_file};
20use vtcode_diff::{DiffDocument, DiffOptions, format_unified_hunks};
21use vtcode_safety::sandboxing::{
22    CommandSpec, ExecExpiration, LinuxSandboxLauncher, SandboxManager, SandboxPolicy, SensitivePath,
23    default_sensitive_paths,
24};
25
26const CHECK_TIMEOUT: Duration = Duration::from_secs(30);
27const MAX_CHECK_OUTPUT_BYTES: usize = 512 * 1024;
28const MAX_DIRECTORY_DEPTH: usize = 64;
29const MAX_VISITED_DIRECTORIES: usize = 16_384;
30const MAX_CHECK_SENSITIVE_PATHS: usize = 4096;
31const MAX_STORED_PROPOSALS: usize = 64;
32const MAX_STORED_PROPOSAL_BYTES: usize = 128 * 1024 * 1024;
33const IGNORED_DIRECTORY_NAMES: &[&str] = &[
34    ".cargo",
35    ".cache",
36    ".codegraph",
37    ".git",
38    ".mypy_cache",
39    ".opencode",
40    ".pytest_cache",
41    ".ruff_cache",
42    ".superpowers",
43    ".vscode",
44    ".worktrees",
45    ".vtcode",
46    "__pycache__",
47    "dist",
48    "node_modules",
49    "target",
50];
51const SENSITIVE_DIRECTORY_NAMES: &[&str] = &[
52    ".aws",
53    ".azure",
54    ".config",
55    ".docker",
56    ".gnupg",
57    ".kube",
58    ".pki",
59    ".secrets",
60    ".ssh",
61    ".terraform.d",
62];
63
64/// Bounds applied by the headless filesystem adapter.
65#[derive(Debug, Clone, Copy)]
66pub struct FilesystemLimits {
67    /// Maximum number of files returned by a listing.
68    pub max_files: usize,
69    /// Maximum size of one UTF-8 file.
70    pub max_file_bytes: usize,
71    /// Maximum total bytes read by one listing or one proposal.
72    pub max_total_bytes: usize,
73    /// Maximum files in one proposal.
74    pub max_changes: usize,
75    /// Maximum proposal content bytes per file.
76    pub max_change_bytes: usize,
77}
78
79impl Default for FilesystemLimits {
80    fn default() -> Self {
81        Self {
82            max_files: 8192,
83            max_file_bytes: 2 * 1024 * 1024,
84            max_total_bytes: 64 * 1024 * 1024,
85            max_changes: 32,
86            max_change_bytes: 2 * 1024 * 1024,
87        }
88    }
89}
90
91#[derive(Debug, Clone)]
92struct StoredProposal {
93    proposal: PatchProposal,
94    before: Vec<FileSnapshot>,
95    size_bytes: usize,
96}
97
98#[derive(Debug, Clone)]
99struct StoredChange {
100    change_id: String,
101    before: Vec<FileSnapshot>,
102    after: Vec<FileSnapshot>,
103}
104
105#[derive(Debug, Default)]
106struct FilesystemState {
107    proposals: std::collections::HashMap<String, StoredProposal>,
108    proposal_bytes: usize,
109    last_change: Option<StoredChange>,
110}
111
112/// A safe headless adapter rooted at one canonical workspace directory.
113#[derive(Clone)]
114pub struct FilesystemWorkspace {
115    root: Arc<PathBuf>,
116    root_dir: Arc<std::fs::File>,
117    allowed_roots: Arc<Vec<PathBuf>>,
118    limits: FilesystemLimits,
119    mutations_allowed: bool,
120    checks_allowed: bool,
121    allowed_commands: Arc<HashSet<String>>,
122    state: Arc<Mutex<FilesystemState>>,
123    mutation_lock: Arc<AsyncMutex<()>>,
124}
125
126impl std::fmt::Debug for FilesystemWorkspace {
127    fn fmt(&self, formatter: &mut std::fmt::Formatter<'_>) -> std::fmt::Result {
128        formatter
129            .debug_struct("FilesystemWorkspace")
130            .field("root", &self.root)
131            .field("allowed_roots", &self.allowed_roots)
132            .field("limits", &self.limits)
133            .field("mutations_allowed", &self.mutations_allowed)
134            .field("checks_allowed", &self.checks_allowed)
135            .finish_non_exhaustive()
136    }
137}
138
139impl FilesystemWorkspace {
140    /// Construct an adapter. The current adapter exposes one canonical root;
141    /// an empty allowlist means only the supplied root is visible.
142    pub async fn new<I>(root: impl AsRef<Path>, allowed_roots: I, mutations_allowed: bool) -> Result<Self>
143    where
144        I: IntoIterator<Item = PathBuf>,
145    {
146        let root = vtcode_commons::canonicalize_async(root.as_ref().to_path_buf()).await?;
147        if !tokio::fs::metadata(&root).await?.is_dir() {
148            return Err(WebmcpError::PathRejected("workspace root is not a directory".to_string()));
149        }
150
151        let allowed_roots = allowed_roots.into_iter().collect::<Vec<_>>();
152        if allowed_roots.len() > 1 {
153            return Err(WebmcpError::InvalidRequest(
154                "headless WebMCP currently supports one workspace root".to_string(),
155            ));
156        }
157        let roots = if allowed_roots.is_empty() {
158            vec![root.clone()]
159        } else {
160            let mut roots = Vec::with_capacity(allowed_roots.len());
161            for allowed_root in allowed_roots {
162                let canonical = vtcode_commons::canonicalize_async(allowed_root).await?;
163                if !tokio::fs::metadata(&canonical).await?.is_dir() {
164                    return Err(WebmcpError::PathRejected("allowed root is not a directory".to_string()));
165                }
166                roots.push(canonical);
167            }
168            roots
169        };
170        if !roots.iter().any(|allowed| root.starts_with(allowed)) {
171            return Err(WebmcpError::PathRejected("workspace root is not in the allowed roots".to_string()));
172        }
173        let root_dir = open_root_directory(&root)?;
174        if !root_dir.metadata()?.is_dir() {
175            return Err(WebmcpError::PathRejected("workspace root is not a directory".to_string()));
176        }
177
178        Ok(Self {
179            root: Arc::new(root),
180            root_dir: Arc::new(root_dir),
181            allowed_roots: Arc::new(roots),
182            limits: FilesystemLimits::default(),
183            mutations_allowed,
184            checks_allowed: mutations_allowed,
185            allowed_commands: Arc::new(["cargo"].into_iter().map(str::to_string).collect()),
186            state: Arc::new(Mutex::new(FilesystemState::default())),
187            mutation_lock: Arc::new(AsyncMutex::new(())),
188        })
189    }
190
191    /// Replace the default workspace limits.
192    pub fn with_limits(mut self, limits: FilesystemLimits) -> Self {
193        self.limits = limits;
194        self
195    }
196
197    /// Replace the allowlisted check executables.
198    pub fn with_allowed_commands<I, S>(mut self, commands: I) -> Self
199    where
200        I: IntoIterator<Item = S>,
201        S: Into<String>,
202    {
203        self.allowed_commands = Arc::new(commands.into_iter().map(Into::into).collect());
204        self
205    }
206
207    /// Configure whether the runtime may execute the allowlisted checks.
208    pub fn with_checks_allowed(mut self, checks_allowed: bool) -> Self {
209        self.checks_allowed = checks_allowed;
210        self
211    }
212
213    /// Return a still-current proposal for an active runtime turn handoff.
214    ///
215    /// Rechecking the snapshots here prevents a browser proposal from being
216    /// handed to the agent after an external edit occurred between proposal
217    /// creation and turn submission.
218    pub async fn proposal_for_turn(&self, proposal_id: &str) -> Result<PatchProposal> {
219        let _mutation_guard = self.mutation_lock.lock().await;
220        let stored = {
221            let state = self.state.lock().unwrap_or_else(|poisoned| poisoned.into_inner());
222            state.proposals.get(proposal_id).cloned().ok_or(WebmcpError::ProposalNotFound)?
223        };
224        for expected in &stored.before {
225            let current = self.read_snapshot(&expected.path).await?;
226            if current.digest != expected.digest {
227                return Err(WebmcpError::Conflict {
228                    path: expected.path.clone(),
229                    expected: expected.digest.clone(),
230                    actual: current.digest,
231                });
232            }
233        }
234        Ok(stored.proposal)
235    }
236
237    /// Returns the canonical primary workspace path.
238    pub fn root(&self) -> &Path {
239        self.root.as_ref()
240    }
241
242    async fn read_snapshot(&self, path: &str) -> Result<FileSnapshot> {
243        let root = self.root.clone();
244        let root_dir = self.root_dir.clone();
245        let path = path.to_string();
246        let limits = self.limits;
247        tokio::task::spawn_blocking(move || read_snapshot_blocking(&root, &root_dir, &path, limits))
248            .await
249            .map_err(|error| WebmcpError::Adapter(format!("file read task failed: {error}")))?
250    }
251
252    async fn replace_snapshot_if_current(&self, update: &FileSnapshot, expected: &FileSnapshot) -> Result<()> {
253        let root = self.root.clone();
254        let root_dir = self.root_dir.clone();
255        let update = update.clone();
256        let expected = expected.clone();
257        tokio::task::spawn_blocking(move || replace_snapshot_if_current_blocking(&root, &root_dir, &update, &expected))
258            .await
259            .map_err(|error| WebmcpError::Adapter(format!("compare-and-replace task failed: {error}")))?
260    }
261
262    async fn apply_snapshots_if_current(&self, updates: &[FileSnapshot], expected: &[FileSnapshot]) -> Result<()> {
263        if updates.len() != expected.len() {
264            return Err(WebmcpError::Adapter("snapshot compare-and-swap lengths do not match".to_string()));
265        }
266        let mut applied = Vec::with_capacity(updates.len());
267        for (index, (update, expected_snapshot)) in updates.iter().zip(expected).enumerate() {
268            if let Err(error) = self.replace_snapshot_if_current(update, expected_snapshot).await {
269                let rollback_error = self
270                    .rollback_snapshots(&applied, expected.get(..index).unwrap_or(&[]))
271                    .await
272                    .err();
273                return Err(rollback_error.unwrap_or(error));
274            }
275            applied.push(update.clone());
276        }
277        Ok(())
278    }
279
280    async fn apply_proposal_inner(&self, proposal_id: &str) -> Result<AppliedChange> {
281        let _mutation_guard = self.mutation_lock.lock().await;
282        let stored = {
283            let state = self.state.lock().unwrap_or_else(|poisoned| poisoned.into_inner());
284            state.proposals.get(proposal_id).cloned().ok_or(WebmcpError::ProposalNotFound)?
285        };
286
287        let after = stored
288            .proposal
289            .changes
290            .iter()
291            .map(|change| FileSnapshot {
292                path: change.path.clone(),
293                content: change.content.clone(),
294                digest: digest_text(&change.content),
295            })
296            .collect::<Vec<_>>();
297        self.apply_snapshots_if_current(&after, &stored.before).await?;
298
299        let change_id = Uuid::new_v4().simple().to_string();
300        let result = AppliedChange {
301            change_id: change_id.clone(),
302            paths: after.iter().map(|snapshot| snapshot.path.clone()).collect(),
303        };
304        let mut state = self.state.lock().unwrap_or_else(|poisoned| poisoned.into_inner());
305        if let Some(removed) = state.proposals.remove(proposal_id) {
306            state.proposal_bytes = state.proposal_bytes.saturating_sub(removed.size_bytes);
307        }
308        state.last_change = Some(StoredChange { change_id, before: stored.before, after });
309        Ok(result)
310    }
311
312    async fn revert_last_change_inner(&self, change_id: &str) -> Result<AppliedChange> {
313        let _mutation_guard = self.mutation_lock.lock().await;
314        let stored = {
315            let state = self.state.lock().unwrap_or_else(|poisoned| poisoned.into_inner());
316            state.last_change.clone().ok_or(WebmcpError::ChangeNotFound)?
317        };
318        if stored.change_id != change_id {
319            return Err(WebmcpError::ChangeNotFound);
320        }
321        self.apply_snapshots_if_current(&stored.before, &stored.after).await?;
322        let reverted = AppliedChange {
323            change_id: stored.change_id.clone(),
324            paths: stored.before.iter().map(|snapshot| snapshot.path.clone()).collect(),
325        };
326        let mut state = self.state.lock().unwrap_or_else(|poisoned| poisoned.into_inner());
327        state.last_change = None;
328        Ok(reverted)
329    }
330
331    async fn rollback_snapshots(&self, applied: &[FileSnapshot], originals: &[FileSnapshot]) -> Result<()> {
332        let mut failed = false;
333        for (applied_snapshot, original) in applied.iter().zip(originals).rev() {
334            if let Err(error) = self.replace_snapshot_if_current(original, applied_snapshot).await {
335                tracing::error!(
336                    path = %original.path,
337                    error = %error,
338                    "failed to roll back a partially applied WebMCP change"
339                );
340                failed = true;
341            }
342        }
343        if failed { Err(WebmcpError::PartialApply) } else { Ok(()) }
344    }
345
346    fn proposal_diff(before: &[FileSnapshot], changes: &[FileChange]) -> String {
347        let mut diff = String::new();
348        for (snapshot, change) in before.iter().zip(changes) {
349            let old_label = format!("a/{}", snapshot.path);
350            let new_label = format!("b/{}", change.path);
351            let options = DiffOptions {
352                context_lines: 3,
353                old_label: Some(old_label.as_str()),
354                new_label: Some(new_label.as_str()),
355                ..DiffOptions::default()
356            };
357            let document = DiffDocument::between(&snapshot.content, &change.content, options.clone());
358            if document.hunks.is_empty() {
359                continue;
360            }
361            diff.push_str(&format_unified_hunks(&document.hunks, &options));
362        }
363        diff
364    }
365}
366
367#[async_trait]
368impl RuntimeAdapter for FilesystemWorkspace {
369    async fn status(&self) -> Result<RuntimeStatus> {
370        Ok(RuntimeStatus {
371            workspace_root: self.root.display().to_string(),
372            connected: true,
373            turns_available: false,
374            mutations_allowed: self.mutations_allowed,
375            checks_allowed: self.checks_allowed,
376            approval_authority: if self.mutations_allowed {
377                "headless full-auto allowlist".into()
378            } else {
379                "headless policy (mutations disabled)".into()
380            },
381        })
382    }
383
384    async fn list_files(&self) -> Result<Vec<WorkspaceFile>> {
385        let root = self.root.clone();
386        let root_dir = self.root_dir.clone();
387        let limits = self.limits;
388        tokio::task::spawn_blocking(move || list_files_blocking(&root, &root_dir, limits))
389            .await
390            .map_err(|error| WebmcpError::Adapter(format!("file listing task failed: {error}")))?
391    }
392
393    async fn read_file(&self, path: &str) -> Result<FileSnapshot> {
394        self.read_snapshot(path).await
395    }
396
397    async fn propose_changes(&self, changes: Vec<FileChange>) -> Result<PatchProposal> {
398        let _mutation_guard = self.mutation_lock.lock().await;
399        if changes.is_empty() || changes.len() > self.limits.max_changes {
400            return Err(WebmcpError::LimitExceeded);
401        }
402        {
403            let state = self.state.lock().unwrap_or_else(|poisoned| poisoned.into_inner());
404            if state.proposals.len() >= MAX_STORED_PROPOSALS {
405                return Err(WebmcpError::LimitExceeded);
406            }
407        }
408        let mut paths = HashSet::with_capacity(changes.len());
409        let mut before = Vec::with_capacity(changes.len());
410        let mut proposal_bytes = 0usize;
411        for change in &changes {
412            if change.content.len() > self.limits.max_change_bytes || !paths.insert(change.path.clone()) {
413                return Err(WebmcpError::LimitExceeded);
414            }
415            let snapshot = self.read_snapshot(&change.path).await?;
416            if snapshot.digest != change.base_digest {
417                return Err(WebmcpError::Conflict {
418                    path: change.path.clone(),
419                    expected: change.base_digest.clone(),
420                    actual: snapshot.digest,
421                });
422            }
423            proposal_bytes = proposal_bytes
424                .checked_add(snapshot.content.len())
425                .and_then(|bytes| bytes.checked_add(change.content.len()))
426                .ok_or(WebmcpError::LimitExceeded)?;
427            if proposal_bytes > self.limits.max_total_bytes {
428                return Err(WebmcpError::LimitExceeded);
429            }
430            before.push(snapshot);
431        }
432
433        let unified_diff = Self::proposal_diff(&before, &changes);
434        if unified_diff.len() > self.limits.max_total_bytes {
435            return Err(WebmcpError::LimitExceeded);
436        }
437        let stored_size_bytes = proposal_bytes
438            .checked_add(unified_diff.len())
439            .ok_or(WebmcpError::LimitExceeded)?;
440        let mut state = self.state.lock().unwrap_or_else(|poisoned| poisoned.into_inner());
441        if state
442            .proposal_bytes
443            .checked_add(stored_size_bytes)
444            .is_none_or(|bytes| bytes > MAX_STORED_PROPOSAL_BYTES)
445        {
446            return Err(WebmcpError::LimitExceeded);
447        }
448        let proposal = PatchProposal {
449            proposal_id: Uuid::new_v4().simple().to_string(),
450            unified_diff,
451            changes,
452        };
453        state.proposal_bytes += stored_size_bytes;
454        drop(state.proposals.insert(
455            proposal.proposal_id.clone(),
456            StoredProposal {
457                proposal: proposal.clone(),
458                before,
459                size_bytes: stored_size_bytes,
460            },
461        ));
462        Ok(proposal)
463    }
464
465    async fn apply_proposal(&self, proposal_id: &str) -> Result<AppliedChange> {
466        if !self.mutations_allowed {
467            return Err(WebmcpError::ApprovalRequired);
468        }
469        let workspace = self.clone();
470        let proposal_id = proposal_id.to_string();
471        tokio::spawn(async move { workspace.apply_proposal_inner(&proposal_id).await })
472            .await
473            .map_err(|error| WebmcpError::Adapter(format!("WebMCP apply task failed: {error}")))?
474    }
475
476    async fn run_checks(&self, command: &str) -> Result<CheckResult> {
477        let args = parse_safe_command(command, &self.allowed_commands)?;
478        if !self.checks_allowed {
479            return Err(WebmcpError::ApprovalRequired);
480        }
481        let _mutation_guard = self.mutation_lock.lock().await;
482        let (program, arguments) = args
483            .split_first()
484            .ok_or_else(|| WebmcpError::InvalidRequest("check command cannot be empty".to_string()))?;
485        let executable = resolve_check_executable(program, self.root.as_ref())?;
486        // Capture host toolchain locations before replacing HOME with the
487        // workspace sandbox HOME. This keeps checks reproducible without
488        // allowing the child to inherit the caller's complete environment.
489        let host_home = std::env::var_os("HOME")
490            .or_else(|| std::env::var_os("USERPROFILE"))
491            .map(PathBuf::from);
492        let mut environment = SandboxEnvironment::new();
493        let _ = environment.insert("PATH".to_string(), trusted_executable_path(&executable)?);
494        let _ = environment.insert("HOME".to_string(), self.root.display().to_string());
495        let _ = environment.insert("CARGO_NET_OFFLINE".to_string(), "true".to_string());
496        let _ = environment.insert("CARGO_TERM_COLOR".to_string(), "never".to_string());
497        let cargo_home = host_home
498            .as_ref()
499            .and_then(|home| trusted_toolchain_directory(&home.join(".cargo"), self.root.as_ref()));
500        if let Some(cargo_home) = cargo_home {
501            let _ = environment.insert("CARGO_HOME".to_string(), cargo_home.to_string_lossy().into_owned());
502        }
503        let rustup_home = host_home
504            .as_ref()
505            .and_then(|home| trusted_toolchain_directory(&home.join(".rustup"), self.root.as_ref()));
506        if let Some(rustup_home) = rustup_home {
507            let _ = environment.insert("RUSTUP_HOME".to_string(), rustup_home.to_string_lossy().into_owned());
508        }
509        let spec = CommandSpec::new(executable)
510            .with_args(arguments.iter().cloned())
511            .with_cwd(self.root.as_ref().to_path_buf())
512            .with_env(environment)
513            .with_expiration(ExecExpiration::Timeout(CHECK_TIMEOUT));
514        let linux_launcher = LinuxSandboxLauncher::resolve();
515        let check_policy = check_sandbox_policy(self.root.as_ref())
516            .map_err(|error| WebmcpError::Adapter(format!("failed to build WebMCP check sandbox: {error}")))?;
517        let exec_env = SandboxManager::new()
518            .transform(spec, &check_policy, self.root.as_ref(), linux_launcher.as_ref())
519            .map_err(|error| WebmcpError::Adapter(format!("failed to sandbox WebMCP check: {error}")))?;
520        let mut child = Command::new(exec_env.program)
521            .args(exec_env.args)
522            .current_dir(exec_env.cwd)
523            .env_clear()
524            .envs(exec_env.env)
525            .stdin(Stdio::null())
526            .stdout(Stdio::piped())
527            .stderr(Stdio::piped())
528            .kill_on_drop(true)
529            .spawn()?;
530        let stdout = child
531            .stdout
532            .take()
533            .ok_or_else(|| WebmcpError::Adapter("check process stdout was not captured".to_string()))?;
534        let stderr = child
535            .stderr
536            .take()
537            .ok_or_else(|| WebmcpError::Adapter("check process stderr was not captured".to_string()))?;
538        let output = Box::pin(tokio::time::timeout(CHECK_TIMEOUT, async {
539            let (status, stdout, stderr) =
540                tokio::join!(child.wait(), read_process_output(stdout), read_process_output(stderr));
541            Ok::<_, WebmcpError>((status?, stdout?, stderr?))
542        }))
543        .await;
544        let (status, stdout, stderr) = match output {
545            Ok(result) => result?,
546            Err(_elapsed) => {
547                drop(child.kill().await);
548                drop(child.wait().await);
549                return Err(WebmcpError::Timeout(CHECK_TIMEOUT));
550            }
551        };
552        Ok(CheckResult {
553            command: command.to_string(),
554            exit_code: status.code(),
555            stdout: String::from_utf8_lossy(&stdout).into_owned(),
556            stderr: String::from_utf8_lossy(&stderr).into_owned(),
557        })
558    }
559
560    async fn revert_last_change(&self, change_id: &str) -> Result<AppliedChange> {
561        if !self.mutations_allowed {
562            return Err(WebmcpError::ApprovalRequired);
563        }
564        let workspace = self.clone();
565        let change_id = change_id.to_string();
566        tokio::spawn(async move { workspace.revert_last_change_inner(&change_id).await })
567            .await
568            .map_err(|error| WebmcpError::Adapter(format!("WebMCP revert task failed: {error}")))?
569    }
570
571    async fn request_turn(&self, prompt: &str, _proposal_id: Option<&str>) -> Result<TurnResult> {
572        if prompt.trim().is_empty() {
573            return Err(WebmcpError::InvalidRequest("agent turn prompt cannot be empty".to_string()));
574        }
575        if prompt.len() > 16 * 1024 {
576            return Err(WebmcpError::LimitExceeded);
577        }
578        Err(WebmcpError::Unsupported(
579            "agent turns require an active VT Code runtime; start `vtcode chat` and run `/webmcp pair <origin>` in that same session. The standalone `vtcode webmcp serve` command exposes workspace operations only".to_string(),
580        ))
581    }
582}
583
584fn validate_relative_path(path: &str) -> Result<PathBuf> {
585    if path.is_empty() || path.len() > 4096 || path.contains('\0') {
586        return Err(WebmcpError::PathRejected(path.to_string()));
587    }
588    let path = Path::new(path);
589    if path.is_absolute() {
590        return Err(WebmcpError::PathRejected(path.display().to_string()));
591    }
592    let mut validated = PathBuf::new();
593    for component in path.components() {
594        match component {
595            Component::Normal(part) => validated.push(part),
596            Component::CurDir => {}
597            Component::ParentDir | Component::RootDir | Component::Prefix(_) => {
598                return Err(WebmcpError::PathRejected(path.display().to_string()));
599            }
600        }
601    }
602    if validated.as_os_str().is_empty() {
603        return Err(WebmcpError::PathRejected(path.display().to_string()));
604    }
605    Ok(validated)
606}
607
608fn reject_sensitive_relative_path(relative: &Path, original: &str) -> Result<()> {
609    if is_sensitive_relative_path(relative) {
610        return Err(WebmcpError::PathRejected(format!("sensitive workspace path is not exposed: {original}")));
611    }
612    Ok(())
613}
614
615fn is_sensitive_relative_path(relative: &Path) -> bool {
616    relative.components().any(|component| {
617        let Component::Normal(name) = component else {
618            return false;
619        };
620        let Some(name) = name.to_str() else {
621            return true;
622        };
623        is_sensitive_file(name)
624            || SENSITIVE_DIRECTORY_NAMES
625                .iter()
626                .any(|sensitive| name.eq_ignore_ascii_case(sensitive))
627    })
628}
629
630#[cfg(unix)]
631fn has_multiple_hard_links(metadata: &std::fs::Metadata) -> bool {
632    use std::os::unix::fs::MetadataExt;
633
634    metadata.nlink() > 1
635}
636
637#[cfg(not(unix))]
638const fn has_multiple_hard_links(_metadata: &std::fs::Metadata) -> bool {
639    false
640}
641
642fn reject_hard_links(metadata: &std::fs::Metadata, path: &str) -> Result<()> {
643    if has_multiple_hard_links(metadata) {
644        return Err(WebmcpError::PathRejected(format!("hard-linked file is not allowed: {path}")));
645    }
646    Ok(())
647}
648
649fn digest_text(content: &str) -> String {
650    let digest = Sha256::digest(content.as_bytes());
651    let mut encoded = String::with_capacity(7 + digest.len() * 2);
652    encoded.push_str("sha256:");
653    for byte in digest {
654        encoded.push_str(&format!("{byte:02x}"));
655    }
656    encoded
657}
658
659#[cfg(all(unix, not(any(target_os = "redox", target_os = "solaris"))))]
660fn open_root_directory(path: &Path) -> std::io::Result<std::fs::File> {
661    use nix::fcntl::{OFlag, openat};
662    use nix::sys::stat::Mode;
663    use std::os::unix::fs::OpenOptionsExt;
664
665    let mut current = std::fs::OpenOptions::new()
666        .read(true)
667        .custom_flags(libc::O_DIRECTORY | libc::O_NOFOLLOW | libc::O_CLOEXEC)
668        .open("/")?;
669    for component in path.components() {
670        let Component::Normal(name) = component else {
671            if matches!(component, Component::RootDir | Component::CurDir) {
672                continue;
673            }
674            return Err(std::io::Error::new(
675                std::io::ErrorKind::InvalidInput,
676                "canonical workspace root contains an unsupported path component",
677            ));
678        };
679        let directory = openat(
680            &current,
681            name,
682            OFlag::O_RDONLY | OFlag::O_DIRECTORY | OFlag::O_CLOEXEC | OFlag::O_NOFOLLOW,
683            Mode::empty(),
684        )
685        .map_err(std::io::Error::from)?;
686        current = std::fs::File::from(directory);
687    }
688    Ok(current)
689}
690
691#[cfg(not(all(unix, not(any(target_os = "redox", target_os = "solaris")))))]
692fn open_root_directory(_path: &Path) -> Result<std::fs::File> {
693    Err(WebmcpError::Unsupported(
694        "WebMCP filesystem access requires directory-handle file operations on this platform".to_string(),
695    ))
696}
697
698fn read_snapshot_blocking(
699    root: &Path,
700    root_dir: &std::fs::File,
701    path: &str,
702    limits: FilesystemLimits,
703) -> Result<FileSnapshot> {
704    let relative = validate_relative_path(path)?;
705    reject_sensitive_relative_path(&relative, path)?;
706    let file = open_workspace_file(root, root_dir, &relative, false)?;
707    let metadata = file.metadata()?;
708    if !metadata.is_file() {
709        return Err(WebmcpError::PathRejected(path.to_string()));
710    }
711    reject_hard_links(&metadata, path)?;
712    let max_file_bytes = u64::try_from(limits.max_file_bytes).unwrap_or(u64::MAX);
713    if metadata.len() > max_file_bytes {
714        return Err(WebmcpError::LimitExceeded);
715    }
716    let mut file = file;
717    let content = read_bounded_content(&mut file, limits.max_file_bytes)?;
718    let digest = digest_text(&content);
719    Ok(FileSnapshot { path: path.to_string(), content, digest })
720}
721
722fn read_bounded_content<R>(reader: &mut R, max_file_bytes: usize) -> Result<String>
723where
724    R: Read,
725{
726    let max_file_bytes_u64 = u64::try_from(max_file_bytes).unwrap_or(u64::MAX);
727    let mut bytes = Vec::with_capacity(max_file_bytes.min(64 * 1024));
728    let _bytes_read = reader.take(max_file_bytes_u64.saturating_add(1)).read_to_end(&mut bytes)?;
729    if bytes.len() > max_file_bytes {
730        return Err(WebmcpError::LimitExceeded);
731    }
732    String::from_utf8(bytes).map_err(|_error| WebmcpError::Adapter("file is not valid UTF-8".to_string()))
733}
734
735#[cfg(all(unix, not(any(target_os = "redox", target_os = "solaris"))))]
736fn open_workspace_file(_root: &Path, root_dir: &std::fs::File, relative: &Path, write: bool) -> Result<std::fs::File> {
737    use nix::fcntl::{OFlag, openat};
738    use nix::sys::stat::Mode;
739
740    let (parent, name) = open_parent_directory(root_dir, relative)?;
741    let access = if write { OFlag::O_RDWR } else { OFlag::O_RDONLY };
742    let file = openat(&parent, name.as_os_str(), access | OFlag::O_CLOEXEC | OFlag::O_NOFOLLOW, Mode::empty())
743        .map_err(|error| map_secure_open_error(relative, error))?;
744    Ok(std::fs::File::from(file))
745}
746
747#[cfg(all(unix, not(any(target_os = "redox", target_os = "solaris"))))]
748fn open_parent_directory(root_dir: &std::fs::File, relative: &Path) -> Result<(std::fs::File, std::ffi::OsString)> {
749    use nix::fcntl::{OFlag, openat};
750    use nix::sys::stat::Mode;
751
752    let mut components = relative.components();
753    let Some(Component::Normal(name)) = components.next_back() else {
754        return Err(WebmcpError::PathRejected(relative.display().to_string()));
755    };
756    let mut current = root_dir.try_clone()?;
757    for component in components {
758        let Component::Normal(name) = component else {
759            return Err(WebmcpError::PathRejected(relative.display().to_string()));
760        };
761        let directory = openat(
762            &current,
763            name,
764            OFlag::O_RDONLY | OFlag::O_DIRECTORY | OFlag::O_CLOEXEC | OFlag::O_NOFOLLOW,
765            Mode::empty(),
766        )
767        .map_err(|error| map_secure_open_error(relative, error))?;
768        current = std::fs::File::from(directory);
769    }
770    Ok((current, name.to_os_string()))
771}
772
773#[cfg(all(unix, not(any(target_os = "redox", target_os = "solaris"))))]
774fn map_secure_open_error(relative: &Path, error: nix::errno::Errno) -> WebmcpError {
775    if matches!(error, nix::errno::Errno::ELOOP | nix::errno::Errno::ENOTDIR) {
776        WebmcpError::PathRejected(format!("symlink path is not allowed: {}", relative.display()))
777    } else {
778        WebmcpError::Io(error.into())
779    }
780}
781
782#[cfg(not(all(unix, not(any(target_os = "redox", target_os = "solaris")))))]
783fn open_workspace_file(
784    _root: &Path,
785    _root_dir: &std::fs::File,
786    _relative: &Path,
787    _write: bool,
788) -> Result<std::fs::File> {
789    Err(WebmcpError::Unsupported(
790        "WebMCP filesystem access requires directory-handle file operations on this platform".to_string(),
791    ))
792}
793
794fn replace_snapshot_if_current_blocking(
795    root: &Path,
796    root_dir: &std::fs::File,
797    update: &FileSnapshot,
798    expected: &FileSnapshot,
799) -> Result<()> {
800    let relative = validate_relative_path(&expected.path)?;
801    reject_sensitive_relative_path(&relative, &expected.path)?;
802    if update.path != expected.path {
803        return Err(WebmcpError::Adapter("compare-and-replace paths do not match".to_string()));
804    }
805    if digest_text(&update.content) != update.digest {
806        return Err(WebmcpError::Adapter("snapshot digest does not match its content".to_string()));
807    }
808    let file = open_workspace_file(root, root_dir, &relative, true)?;
809    let metadata = file.metadata()?;
810    if !metadata.is_file() {
811        return Err(WebmcpError::PathRejected(expected.path.clone()));
812    }
813    reject_hard_links(&metadata, &expected.path)?;
814    replace_open_file(file, update, expected)
815}
816
817#[cfg(all(unix, not(any(target_os = "redox", target_os = "solaris"))))]
818fn replace_open_file(file: std::fs::File, update: &FileSnapshot, expected: &FileSnapshot) -> Result<()> {
819    use nix::fcntl::{Flock, FlockArg};
820
821    let mut file =
822        Flock::lock(file, FlockArg::LockExclusiveNonblock).map_err(|(_, error)| WebmcpError::Io(error.into()))?;
823    let metadata_before = file.metadata()?;
824    if !metadata_before.is_file() {
825        return Err(WebmcpError::PathRejected(expected.path.clone()));
826    }
827    reject_hard_links(&metadata_before, &expected.path)?;
828    let expected_size = u64::try_from(expected.content.len()).unwrap_or(u64::MAX);
829    if metadata_before.len() > expected_size {
830        return Err(WebmcpError::Conflict {
831            path: expected.path.clone(),
832            expected: expected.digest.clone(),
833            actual: format!("size:{}", metadata_before.len()),
834        });
835    }
836    let _ = file.seek(SeekFrom::Start(0))?;
837    let current = match read_bounded_content(&mut *file, expected.content.len()) {
838        Ok(current) => current,
839        Err(WebmcpError::LimitExceeded) => {
840            return Err(WebmcpError::Conflict {
841                path: expected.path.clone(),
842                expected: expected.digest.clone(),
843                actual: format!("size:>{expected_size}"),
844            });
845        }
846        Err(error) => return Err(error),
847    };
848    let metadata_after_read = file.metadata()?;
849    if metadata_after_read.len() > expected_size || metadata_after_read.len() != metadata_before.len() {
850        return Err(WebmcpError::Conflict {
851            path: expected.path.clone(),
852            expected: expected.digest.clone(),
853            actual: format!("size:{}", metadata_after_read.len()),
854        });
855    }
856    if metadata_after_read.modified().ok() != metadata_before.modified().ok() {
857        return Err(WebmcpError::Conflict {
858            path: expected.path.clone(),
859            expected: expected.digest.clone(),
860            actual: "metadata-changed".to_string(),
861        });
862    }
863    let actual = digest_text(&current);
864    if actual != expected.digest {
865        return Err(WebmcpError::Conflict {
866            path: expected.path.clone(),
867            expected: expected.digest.clone(),
868            actual,
869        });
870    }
871    let _ = file.seek(SeekFrom::Start(0))?;
872    file.set_len(0)?;
873    file.write_all(update.content.as_bytes())?;
874    file.sync_all()?;
875    Ok(())
876}
877
878#[cfg(not(all(unix, not(any(target_os = "redox", target_os = "solaris")))))]
879fn replace_open_file(_file: std::fs::File, _update: &FileSnapshot, _expected: &FileSnapshot) -> Result<()> {
880    Err(WebmcpError::Unsupported(
881        "WebMCP compare-and-replace requires a platform with directory-handle file operations".to_string(),
882    ))
883}
884
885fn list_files_blocking(root: &Path, root_dir: &std::fs::File, limits: FilesystemLimits) -> Result<Vec<WorkspaceFile>> {
886    let mut files = Vec::new();
887    let mut total_bytes = 0usize;
888    let mut visited_directories = 0usize;
889    visit_directory(root, root_dir, root, 0, limits, &mut total_bytes, &mut visited_directories, &mut files)?;
890    files.sort_by(|left, right| left.path.cmp(&right.path));
891    Ok(files)
892}
893
894fn visit_directory(
895    root: &Path,
896    root_dir: &std::fs::File,
897    directory: &Path,
898    depth: usize,
899    limits: FilesystemLimits,
900    total_bytes: &mut usize,
901    visited_directories: &mut usize,
902    files: &mut Vec<WorkspaceFile>,
903) -> Result<()> {
904    if depth > MAX_DIRECTORY_DEPTH {
905        return Err(WebmcpError::LimitExceeded);
906    }
907    *visited_directories = visited_directories.saturating_add(1);
908    if *visited_directories > MAX_VISITED_DIRECTORIES {
909        return Err(WebmcpError::LimitExceeded);
910    }
911    let entries = std::fs::read_dir(directory)?;
912    for entry in entries {
913        if files.len() >= limits.max_files {
914            return Err(WebmcpError::LimitExceeded);
915        }
916        let entry = entry?;
917        let path = entry.path();
918        let relative_path = path
919            .strip_prefix(root)
920            .map_err(|_error| WebmcpError::PathRejected(path.display().to_string()))?;
921        if is_sensitive_relative_path(relative_path) {
922            continue;
923        }
924        let metadata = std::fs::symlink_metadata(&path)?;
925        if metadata.file_type().is_symlink() {
926            continue;
927        }
928        if metadata.is_dir() {
929            if entry
930                .file_name()
931                .to_str()
932                .is_some_and(|name| IGNORED_DIRECTORY_NAMES.contains(&name))
933            {
934                continue;
935            }
936            visit_directory(root, root_dir, &path, depth + 1, limits, total_bytes, visited_directories, files)?;
937            continue;
938        }
939        if !metadata.is_file() {
940            continue;
941        }
942        if has_multiple_hard_links(&metadata) {
943            continue;
944        }
945        let max_file_bytes = u64::try_from(limits.max_file_bytes).unwrap_or(u64::MAX);
946        if metadata.len() > max_file_bytes {
947            continue;
948        }
949        let file = open_workspace_file(root, root_dir, relative_path, false)?;
950        let opened_metadata = file.metadata()?;
951        if !opened_metadata.is_file()
952            || has_multiple_hard_links(&opened_metadata)
953            || opened_metadata.len() > max_file_bytes
954        {
955            continue;
956        }
957        let mut reader = file.take(max_file_bytes.saturating_add(1));
958        let mut bytes = Vec::with_capacity(limits.max_file_bytes.min(64 * 1024));
959        let _bytes_read = reader.read_to_end(&mut bytes)?;
960        if bytes.len() > limits.max_file_bytes {
961            continue;
962        }
963        let Ok(content) = String::from_utf8(bytes) else {
964            continue;
965        };
966        *total_bytes = total_bytes.saturating_add(content.len());
967        if *total_bytes > limits.max_total_bytes {
968            return Err(WebmcpError::LimitExceeded);
969        }
970        let relative = relative_path.to_string_lossy().replace(std::path::MAIN_SEPARATOR, "/");
971        files.push(WorkspaceFile {
972            path: relative,
973            size_bytes: content.len() as u64,
974            digest: digest_text(&content),
975        });
976    }
977    Ok(())
978}
979
980fn trusted_toolchain_directory(path: &Path, workspace: &Path) -> Option<PathBuf> {
981    let canonical = vtcode_commons::canonicalize(path).ok()?;
982    (canonical.is_dir() && !canonical.starts_with(workspace)).then_some(canonical)
983}
984
985fn resolve_check_executable(program: &str, workspace: &Path) -> Result<PathBuf> {
986    let executable_name = if cfg!(windows) {
987        format!("{program}.exe")
988    } else {
989        program.to_string()
990    };
991    let mut candidates = Vec::new();
992
993    #[cfg(unix)]
994    {
995        if program == "cargo" {
996            if let Some(home) = std::env::var_os("HOME") {
997                candidates.push(PathBuf::from(home).join(".cargo/bin").join(&executable_name));
998            }
999        }
1000        for directory in ["/usr/local/bin", "/opt/homebrew/bin", "/usr/bin", "/bin"] {
1001            candidates.push(PathBuf::from(directory).join(&executable_name));
1002        }
1003    }
1004
1005    #[cfg(windows)]
1006    {
1007        if program == "cargo"
1008            && let Some(profile) = std::env::var_os("USERPROFILE")
1009        {
1010            candidates.push(PathBuf::from(profile).join(".cargo/bin").join(&executable_name));
1011        }
1012        if let Some(system_root) = std::env::var_os("SystemRoot") {
1013            candidates.push(PathBuf::from(system_root).join("System32").join(&executable_name));
1014        }
1015    }
1016
1017    for candidate in candidates {
1018        let Ok(canonical) = vtcode_commons::canonicalize(&candidate) else {
1019            continue;
1020        };
1021        if canonical.starts_with(workspace) {
1022            continue;
1023        }
1024        let Ok(metadata) = std::fs::metadata(&canonical) else {
1025            continue;
1026        };
1027        if metadata.is_file() && is_executable_file(&metadata) {
1028            return Ok(canonical);
1029        }
1030    }
1031
1032    Err(WebmcpError::InvalidRequest(format!(
1033        "allowlisted check executable is not installed in a trusted location: {program}"
1034    )))
1035}
1036
1037fn is_executable_file(metadata: &std::fs::Metadata) -> bool {
1038    #[cfg(unix)]
1039    {
1040        use std::os::unix::fs::PermissionsExt;
1041
1042        metadata.permissions().mode() & 0o111 != 0
1043    }
1044    #[cfg(not(unix))]
1045    {
1046        metadata.is_file()
1047    }
1048}
1049
1050fn trusted_executable_path(executable: &Path) -> Result<String> {
1051    let mut directories = Vec::new();
1052    if let Some(parent) = executable.parent() {
1053        directories.push(parent.to_path_buf());
1054    }
1055    #[cfg(unix)]
1056    directories.extend([
1057        PathBuf::from("/usr/local/bin"),
1058        PathBuf::from("/opt/homebrew/bin"),
1059        PathBuf::from("/usr/bin"),
1060        PathBuf::from("/bin"),
1061    ]);
1062    #[cfg(windows)]
1063    if let Some(system_root) = std::env::var_os("SystemRoot") {
1064        directories.push(PathBuf::from(system_root).join("System32"));
1065    }
1066    directories.dedup();
1067    std::env::join_paths(directories)
1068        .map(|path| path.to_string_lossy().into_owned())
1069        .map_err(|error| WebmcpError::Adapter(format!("failed to build trusted check PATH: {error}")))
1070}
1071
1072fn sensitive_path_for_policy(path: &Path) -> Result<SensitivePath> {
1073    let path_string = path.to_str().ok_or_else(|| {
1074        WebmcpError::Adapter(format!("cannot sandbox a non-UTF-8 sensitive path: {}", path.display()))
1075    })?;
1076    if path_string
1077        .chars()
1078        .any(|character| character == '"' || character == '\\' || character.is_control())
1079    {
1080        return Err(WebmcpError::Adapter(format!(
1081            "cannot sandbox a sensitive path containing an unsafe character: {path_string}"
1082        )));
1083    }
1084    Ok(SensitivePath::new(path_string))
1085}
1086
1087fn collect_workspace_sensitive_paths(root: &Path) -> Result<Vec<SensitivePath>> {
1088    let mut sensitive_paths = Vec::new();
1089    let mut pending = vec![(root.to_path_buf(), 0usize)];
1090    let mut visited_directories = 0usize;
1091
1092    while let Some((directory, depth)) = pending.pop() {
1093        if depth > MAX_DIRECTORY_DEPTH {
1094            return Err(WebmcpError::LimitExceeded);
1095        }
1096        visited_directories = visited_directories.saturating_add(1);
1097        if visited_directories > MAX_VISITED_DIRECTORIES {
1098            return Err(WebmcpError::LimitExceeded);
1099        }
1100
1101        for entry in std::fs::read_dir(&directory)? {
1102            let entry = entry?;
1103            let path = entry.path();
1104            let relative_path = path
1105                .strip_prefix(root)
1106                .map_err(|_error| WebmcpError::PathRejected(path.display().to_string()))?;
1107            if is_sensitive_relative_path(relative_path) {
1108                if sensitive_paths.len() >= MAX_CHECK_SENSITIVE_PATHS {
1109                    return Err(WebmcpError::LimitExceeded);
1110                }
1111                sensitive_paths.push(sensitive_path_for_policy(&path)?);
1112                continue;
1113            }
1114
1115            let metadata = std::fs::symlink_metadata(&path)?;
1116            if metadata.file_type().is_symlink() {
1117                continue;
1118            }
1119            if metadata.is_dir() {
1120                pending.push((path, depth + 1));
1121            }
1122        }
1123    }
1124
1125    Ok(sensitive_paths)
1126}
1127
1128fn check_sandbox_policy(root: &Path) -> Result<SandboxPolicy> {
1129    let mut sensitive_paths = default_sensitive_paths();
1130    for name in SENSITIVE_FILES.iter().copied().chain(SENSITIVE_DIRECTORY_NAMES.iter().copied()) {
1131        sensitive_paths.push(sensitive_path_for_policy(&root.join(name))?);
1132    }
1133    sensitive_paths.extend(collect_workspace_sensitive_paths(root)?);
1134    Ok(SandboxPolicy::workspace_write_with_sensitive_paths(vec![root.to_path_buf()], sensitive_paths))
1135}
1136
1137fn parse_safe_command(command: &str, allowed_commands: &HashSet<String>) -> Result<Vec<String>> {
1138    if command.len() > 512
1139        || command
1140            .chars()
1141            .any(|character| matches!(character, ';' | '|' | '&' | '$' | '`' | '>' | '<' | '\n' | '\r'))
1142    {
1143        return Err(WebmcpError::InvalidRequest("check command contains shell syntax".to_string()));
1144    }
1145    let args = shell_words::split(command)
1146        .map_err(|error| WebmcpError::InvalidRequest(format!("invalid check command: {error}")))?;
1147    let Some(program) = args.first() else {
1148        return Err(WebmcpError::InvalidRequest("check command cannot be empty".to_string()));
1149    };
1150    if Path::new(program).components().count() != 1 || !allowed_commands.contains(program) {
1151        return Err(WebmcpError::InvalidRequest("check executable is not allowlisted".to_string()));
1152    }
1153    if args.iter().any(|argument| argument.contains('\0')) {
1154        return Err(WebmcpError::InvalidRequest("check command contains an invalid argument".to_string()));
1155    }
1156    match program.as_str() {
1157        "cargo"
1158            if args.get(1).is_some_and(|subcommand| subcommand == "check")
1159                && args.iter().skip(2).all(|argument| {
1160                    matches!(
1161                        argument.as_str(),
1162                        "--locked" | "--offline" | "--workspace" | "--all-targets" | "--all-features"
1163                    )
1164                }) =>
1165        {
1166            Ok(args)
1167        }
1168        "printf" => Ok(args),
1169        _ => Err(WebmcpError::InvalidRequest(
1170            "only the bounded cargo check and printf commands are supported".to_string(),
1171        )),
1172    }
1173}
1174
1175async fn read_process_output<R>(mut reader: R) -> Result<Vec<u8>>
1176where
1177    R: AsyncRead + Unpin,
1178{
1179    let mut captured = Vec::with_capacity(MAX_CHECK_OUTPUT_BYTES.min(8192));
1180    let mut buffer = [0u8; 8192];
1181    let mut exceeded = false;
1182    loop {
1183        let bytes_read = reader.read(&mut buffer).await?;
1184        if bytes_read == 0 {
1185            break;
1186        }
1187        let remaining = MAX_CHECK_OUTPUT_BYTES.saturating_sub(captured.len());
1188        exceeded |= bytes_read > remaining;
1189        if remaining > 0 {
1190            let chunk = buffer
1191                .get(..bytes_read.min(remaining))
1192                .ok_or_else(|| WebmcpError::Adapter("check output read exceeded its buffer".to_string()))?;
1193            captured.extend_from_slice(chunk);
1194        }
1195    }
1196    if exceeded {
1197        Err(WebmcpError::LimitExceeded)
1198    } else {
1199        Ok(captured)
1200    }
1201}
1202
1203#[cfg(test)]
1204mod tests {
1205    use super::*;
1206    use tempfile::TempDir;
1207    use tokio::io::{AsyncWriteExt, duplex};
1208
1209    #[cfg(unix)]
1210    use std::os::unix::fs::symlink;
1211    #[cfg(windows)]
1212    use std::os::windows::fs::symlink_file as symlink;
1213
1214    async fn workspace(mutations_allowed: bool) -> (TempDir, FilesystemWorkspace) {
1215        let temp = TempDir::new().expect("temp dir");
1216        tokio::fs::write(temp.path().join("main.js"), "console.log('old');\n")
1217            .await
1218            .expect("seed");
1219        let adapter = FilesystemWorkspace::new(temp.path(), [], mutations_allowed)
1220            .await
1221            .expect("adapter");
1222        (temp, adapter)
1223    }
1224
1225    #[tokio::test]
1226    async fn proposal_apply_check_and_revert_validate_current_digests() {
1227        let (_temp, adapter) = workspace(true).await;
1228        let adapter = adapter.with_allowed_commands(["cargo", "printf"]);
1229        let snapshot = adapter.read_file("main.js").await.expect("read");
1230        let proposal = adapter
1231            .propose_changes(vec![FileChange {
1232                path: "main.js".to_string(),
1233                base_digest: snapshot.digest,
1234                content: "console.log('new');\n".to_string(),
1235            }])
1236            .await
1237            .expect("propose");
1238        let applied = adapter.apply_proposal(&proposal.proposal_id).await.expect("apply");
1239        let result = adapter.run_checks("printf ok").await.expect("check");
1240        assert!(
1241            result.exit_code == Some(0)
1242                || (result.exit_code == Some(71) && result.stderr.contains("sandbox_apply: Operation not permitted")),
1243            "unexpected check result: {result:?}"
1244        );
1245        assert_eq!(adapter.read_file("main.js").await.expect("read").content, "console.log('new');\n");
1246        let _ = adapter.revert_last_change(&applied.change_id).await.expect("revert");
1247        assert_eq!(adapter.read_file("main.js").await.expect("read").content, "console.log('old');\n");
1248    }
1249
1250    #[test]
1251    fn proposal_diff_contains_context_and_correct_file_ranges() {
1252        let before = FileSnapshot {
1253            path: "src/main.js".to_string(),
1254            content: (1..=12).map(|line| format!("line-{line}\n")).collect(),
1255            digest: String::new(),
1256        };
1257        let after = (1..=12)
1258            .map(|line| match line {
1259                2 => "changed-2\n".to_string(),
1260                10 => "changed-10\n".to_string(),
1261                _ => format!("line-{line}\n"),
1262            })
1263            .collect::<String>();
1264        let diff = FilesystemWorkspace::proposal_diff(
1265            &[before],
1266            &[FileChange {
1267                path: "src/main.js".to_string(),
1268                base_digest: String::new(),
1269                content: after,
1270            }],
1271        );
1272
1273        assert_eq!(
1274            diff,
1275            "--- a/src/main.js\n+++ b/src/main.js\n@@ -1,5 +1,5 @@\n line-1\n-line-2\n+changed-2\n line-3\n line-4\n line-5\n@@ -7,6 +7,6 @@\n line-7\n line-8\n line-9\n-line-10\n+changed-10\n line-11\n line-12\n"
1276        );
1277    }
1278
1279    #[test]
1280    fn proposal_diff_handles_empty_files_and_missing_final_newlines() {
1281        let empty_before = FileSnapshot {
1282            path: "new.txt".to_string(),
1283            content: String::new(),
1284            digest: String::new(),
1285        };
1286        let empty_diff = FilesystemWorkspace::proposal_diff(
1287            &[empty_before],
1288            &[FileChange {
1289                path: "new.txt".to_string(),
1290                base_digest: String::new(),
1291                content: "first\nsecond\n".to_string(),
1292            }],
1293        );
1294        assert_eq!(empty_diff, "--- a/new.txt\n+++ b/new.txt\n@@ -0,0 +1,2 @@\n+first\n+second\n");
1295
1296        let no_newline_before = FileSnapshot {
1297            path: "line.txt".to_string(),
1298            content: "old".to_string(),
1299            digest: String::new(),
1300        };
1301        let no_newline_diff = FilesystemWorkspace::proposal_diff(
1302            &[no_newline_before],
1303            &[FileChange {
1304                path: "line.txt".to_string(),
1305                base_digest: String::new(),
1306                content: "new".to_string(),
1307            }],
1308        );
1309        assert_eq!(
1310            no_newline_diff,
1311            "--- a/line.txt\n+++ b/line.txt\n@@ -1 +1 @@\n-old\n\\ No newline at end of file\n+new\n\\ No newline at end of file\n"
1312        );
1313
1314        let cr_diff = FilesystemWorkspace::proposal_diff(
1315            &[FileSnapshot {
1316                path: "cr.txt".to_string(),
1317                content: "one\rtwo\r".to_string(),
1318                digest: String::new(),
1319            }],
1320            &[FileChange {
1321                path: "cr.txt".to_string(),
1322                base_digest: String::new(),
1323                content: "one\rchanged\r".to_string(),
1324            }],
1325        );
1326        assert_eq!(cr_diff, "--- a/cr.txt\n+++ b/cr.txt\n@@ -1,2 +1,2 @@\n one\n-two\n+changed\n");
1327    }
1328
1329    #[tokio::test]
1330    async fn proposal_for_turn_rechecks_the_staged_snapshot() {
1331        let (temp, adapter) = workspace(false).await;
1332        let snapshot = adapter.read_file("main.js").await.expect("snapshot");
1333        let proposal = adapter
1334            .propose_changes(vec![FileChange {
1335                path: "main.js".to_string(),
1336                base_digest: snapshot.digest,
1337                content: "console.log('new');\n".to_string(),
1338            }])
1339            .await
1340            .expect("proposal");
1341
1342        let handed_off = adapter
1343            .proposal_for_turn(&proposal.proposal_id)
1344            .await
1345            .expect("current proposal");
1346        assert_eq!(handed_off.unified_diff, proposal.unified_diff);
1347
1348        tokio::fs::write(temp.path().join("main.js"), "external\n")
1349            .await
1350            .expect("external edit");
1351        assert!(matches!(
1352            adapter.proposal_for_turn(&proposal.proposal_id).await,
1353            Err(WebmcpError::Conflict { path, .. }) if path == "main.js"
1354        ));
1355    }
1356
1357    #[tokio::test]
1358    async fn headless_adapter_does_not_fake_agent_turns() {
1359        let (_temp, adapter) = workspace(false).await;
1360        let status = adapter.status().await.expect("status");
1361        assert!(!status.turns_available);
1362        assert!(matches!(
1363            adapter.request_turn("review the draft", None).await,
1364            Err(WebmcpError::Unsupported(message)) if message.contains("active VT Code runtime")
1365        ));
1366    }
1367
1368    #[tokio::test]
1369    async fn listing_skips_dependency_and_generated_directories() {
1370        let temp = TempDir::new().expect("temp dir");
1371        tokio::fs::write(temp.path().join("visible.txt"), "visible")
1372            .await
1373            .expect("visible file");
1374        tokio::fs::write(temp.path().join(".env"), "TOKEN=secret")
1375            .await
1376            .expect("dotenv file");
1377        tokio::fs::write(temp.path().join(".npmrc"), "//registry.example/:_authToken=secret")
1378            .await
1379            .expect("credential file");
1380        tokio::fs::create_dir_all(temp.path().join(".ssh"))
1381            .await
1382            .expect("credential directory");
1383        tokio::fs::write(temp.path().join(".ssh/id_ed25519"), "private key")
1384            .await
1385            .expect("private key");
1386        tokio::fs::create_dir_all(temp.path().join(".env.secrets"))
1387            .await
1388            .expect("dotenv directory");
1389        tokio::fs::write(temp.path().join(".env.secrets/token.txt"), "secret")
1390            .await
1391            .expect("dotenv secret");
1392        for directory in ["node_modules", "target", ".git", ".worktrees", "dist"] {
1393            let directory = temp.path().join(directory);
1394            tokio::fs::create_dir_all(&directory).await.expect("directory");
1395            tokio::fs::write(directory.join("hidden.txt"), "hidden")
1396                .await
1397                .expect("hidden file");
1398        }
1399
1400        let adapter = FilesystemWorkspace::new(temp.path(), [], false).await.expect("adapter");
1401        let files = adapter.list_files().await.expect("list files");
1402        assert_eq!(files.iter().map(|file| file.path.as_str()).collect::<Vec<_>>(), vec!["visible.txt"]);
1403        assert!(matches!(adapter.read_file(".env").await, Err(WebmcpError::PathRejected(_))));
1404        assert!(matches!(adapter.read_file(".npmrc").await, Err(WebmcpError::PathRejected(_))));
1405        assert!(matches!(adapter.read_file(".ssh/id_ed25519").await, Err(WebmcpError::PathRejected(_))));
1406        assert!(matches!(adapter.read_file(".env.secrets/token.txt").await, Err(WebmcpError::PathRejected(_))));
1407    }
1408
1409    #[test]
1410    fn webmcp_check_sandbox_blocks_case_variants_of_sensitive_files() {
1411        let temp = TempDir::new().expect("workspace");
1412        for name in ["ID_ECDSA", ".ENV", "credentials.JSON"] {
1413            std::fs::write(temp.path().join(name), "secret").expect("sensitive file");
1414        }
1415        let nested = temp.path().join("project");
1416        std::fs::create_dir_all(nested.join(".ssh")).expect("nested credential directory");
1417        std::fs::write(nested.join(".ssh/id_ed25519"), "private key").expect("nested private key");
1418        std::fs::write(nested.join(".env"), "TOKEN=secret").expect("nested dotenv file");
1419
1420        let policy = check_sandbox_policy(temp.path()).expect("sandbox policy");
1421
1422        for path in [
1423            temp.path().join("ID_ECDSA"),
1424            temp.path().join(".ENV"),
1425            temp.path().join("credentials.JSON"),
1426            nested.join(".ssh/id_ed25519"),
1427            nested.join(".env"),
1428        ] {
1429            assert!(!policy.is_path_readable(&path), "check sandbox read allowed: {path:?}");
1430            assert!(!policy.is_path_writable(&path, temp.path()), "check sandbox write allowed: {path:?}");
1431        }
1432    }
1433
1434    #[cfg(any(unix, windows))]
1435    #[tokio::test]
1436    async fn stale_and_traversal_requests_fail_closed() {
1437        let (temp, adapter) = workspace(false).await;
1438        let stale = FileChange {
1439            path: "main.js".to_string(),
1440            base_digest: "sha256:stale".to_string(),
1441            content: "new".to_string(),
1442        };
1443        assert!(matches!(adapter.propose_changes(vec![stale]).await, Err(WebmcpError::Conflict { .. })));
1444        assert!(matches!(adapter.read_file("../outside").await, Err(WebmcpError::PathRejected(_))));
1445        assert!(matches!(
1446            adapter.run_checks("printf safe; echo injected").await,
1447            Err(WebmcpError::InvalidRequest(_))
1448        ));
1449        assert!(matches!(adapter.run_checks("printf safe").await, Err(WebmcpError::InvalidRequest(_))));
1450        assert!(matches!(adapter.run_checks("cargo run").await, Err(WebmcpError::InvalidRequest(_))));
1451        assert!(matches!(adapter.run_checks("npm run check").await, Err(WebmcpError::InvalidRequest(_))));
1452        assert!(matches!(adapter.run_checks("python3 -c 'print(1)'").await, Err(WebmcpError::InvalidRequest(_))));
1453        assert!(matches!(adapter.run_checks("env").await, Err(WebmcpError::InvalidRequest(_))));
1454        assert!(matches!(adapter.run_checks("cargo check").await, Err(WebmcpError::ApprovalRequired)));
1455
1456        let (_checks_temp, checks_disabled) = workspace(true).await;
1457        let checks_disabled = checks_disabled.with_checks_allowed(false);
1458        assert!(matches!(checks_disabled.run_checks("cargo check").await, Err(WebmcpError::ApprovalRequired)));
1459
1460        let outside = temp.path().join("outside.txt");
1461        tokio::fs::write(&outside, "secret").await.expect("outside");
1462        symlink(&outside, temp.path().join("link.txt")).expect("symlink");
1463        assert!(matches!(adapter.read_file("link.txt").await, Err(WebmcpError::PathRejected(_))));
1464        assert!(matches!(adapter.apply_proposal("missing").await, Err(WebmcpError::ApprovalRequired)));
1465    }
1466
1467    #[cfg(unix)]
1468    #[tokio::test]
1469    async fn nested_symlink_components_are_not_read() {
1470        let (_temp, adapter) = workspace(false).await;
1471        let outside = TempDir::new().expect("outside temp dir");
1472        tokio::fs::write(outside.path().join("secret.txt"), "secret")
1473            .await
1474            .expect("outside file");
1475        symlink(outside.path(), adapter.root().join("linked")).expect("directory symlink");
1476
1477        let result = adapter.read_file("linked/secret.txt").await;
1478        assert!(matches!(&result, Err(WebmcpError::PathRejected(_))), "result={result:?}");
1479    }
1480
1481    #[tokio::test]
1482    async fn invalid_explicit_allowed_roots_are_rejected() {
1483        let temp = TempDir::new().expect("temp dir");
1484        let file_root = temp.path().join("not-a-directory");
1485        tokio::fs::write(&file_root, "file").await.expect("seed file");
1486        assert!(matches!(
1487            FilesystemWorkspace::new(temp.path(), [file_root], false).await,
1488            Err(WebmcpError::PathRejected(_))
1489        ));
1490    }
1491
1492    #[tokio::test]
1493    async fn multiple_allowed_roots_are_rejected_until_root_selection_exists() {
1494        let temp = TempDir::new().expect("temp dir");
1495        let first = temp.path().join("first");
1496        let second = temp.path().join("second");
1497        tokio::fs::create_dir_all(&first).await.expect("first root");
1498        tokio::fs::create_dir_all(&second).await.expect("second root");
1499        assert!(matches!(
1500            FilesystemWorkspace::new(&first, [first.clone(), second], false).await,
1501            Err(WebmcpError::InvalidRequest(_))
1502        ));
1503    }
1504
1505    #[tokio::test]
1506    async fn reads_and_check_output_are_bounded() {
1507        let (_temp, adapter) = workspace(true).await;
1508        let limited = adapter.with_limits(FilesystemLimits { max_file_bytes: 4, ..FilesystemLimits::default() });
1509        assert!(matches!(limited.read_file("main.js").await, Err(WebmcpError::LimitExceeded)));
1510
1511        let (mut writer, reader) = duplex(8192);
1512        let writer_task = tokio::spawn(async move {
1513            writer
1514                .write_all(&vec![b'x'; MAX_CHECK_OUTPUT_BYTES + 1])
1515                .await
1516                .expect("write test output");
1517        });
1518        assert!(matches!(read_process_output(reader).await, Err(WebmcpError::LimitExceeded)));
1519        writer_task.await.expect("test output writer");
1520    }
1521
1522    #[tokio::test]
1523    async fn rollback_does_not_overwrite_an_external_change() {
1524        let (_temp, adapter) = workspace(true).await;
1525        let original = adapter.read_file("main.js").await.expect("original");
1526        let applied = FileSnapshot {
1527            path: original.path.clone(),
1528            content: "applied\n".to_string(),
1529            digest: digest_text("applied\n"),
1530        };
1531        let proposal = adapter
1532            .propose_changes(vec![FileChange {
1533                path: applied.path.clone(),
1534                base_digest: original.digest.clone(),
1535                content: applied.content.clone(),
1536            }])
1537            .await
1538            .expect("proposal");
1539        let _ = adapter.apply_proposal(&proposal.proposal_id).await.expect("apply snapshot");
1540        tokio::fs::write(adapter.root().join("main.js"), "external\n")
1541            .await
1542            .expect("external change");
1543
1544        assert!(matches!(
1545            adapter
1546                .rollback_snapshots(std::slice::from_ref(&applied), std::slice::from_ref(&original))
1547                .await,
1548            Err(WebmcpError::PartialApply)
1549        ));
1550
1551        assert_eq!(adapter.read_file("main.js").await.expect("current").content, "external\n");
1552    }
1553
1554    #[tokio::test]
1555    async fn apply_rejects_an_external_change_after_proposal() {
1556        let (_temp, adapter) = workspace(true).await;
1557        let original = adapter.read_file("main.js").await.expect("original");
1558        let proposal = adapter
1559            .propose_changes(vec![FileChange {
1560                path: original.path.clone(),
1561                base_digest: original.digest.clone(),
1562                content: "proposed\n".to_string(),
1563            }])
1564            .await
1565            .expect("proposal");
1566        tokio::fs::write(adapter.root().join("main.js"), "external\n")
1567            .await
1568            .expect("external change");
1569
1570        assert!(matches!(
1571            adapter.apply_proposal(&proposal.proposal_id).await,
1572            Err(WebmcpError::Conflict { path, .. }) if path == "main.js"
1573        ));
1574        assert_eq!(adapter.read_file("main.js").await.expect("current").content, "external\n");
1575    }
1576
1577    #[tokio::test]
1578    async fn apply_reports_a_grown_file_as_a_conflict() {
1579        let (_temp, adapter) = workspace(true).await;
1580        let original = adapter.read_file("main.js").await.expect("original");
1581        let proposal = adapter
1582            .propose_changes(vec![FileChange {
1583                path: original.path.clone(),
1584                base_digest: original.digest.clone(),
1585                content: "proposed\n".to_string(),
1586            }])
1587            .await
1588            .expect("proposal");
1589        let mut file = tokio::fs::OpenOptions::new()
1590            .append(true)
1591            .open(adapter.root().join("main.js"))
1592            .await
1593            .expect("external append");
1594        file.write_all(b"external append\n").await.expect("append");
1595        file.flush().await.expect("flush");
1596
1597        let result = adapter.apply_proposal(&proposal.proposal_id).await;
1598        assert!(matches!(result, Err(WebmcpError::Conflict { actual, .. }) if actual.starts_with("size:")));
1599        assert!(
1600            tokio::fs::read_to_string(adapter.root().join("main.js"))
1601                .await
1602                .expect("current")
1603                .ends_with("external append\n")
1604        );
1605    }
1606
1607    #[cfg(unix)]
1608    #[tokio::test]
1609    async fn apply_rejects_a_path_replaced_with_a_symlink() {
1610        let (_temp, adapter) = workspace(true).await;
1611        let original = adapter.read_file("main.js").await.expect("original");
1612        let proposal = adapter
1613            .propose_changes(vec![FileChange {
1614                path: original.path.clone(),
1615                base_digest: original.digest,
1616                content: "proposed\n".to_string(),
1617            }])
1618            .await
1619            .expect("proposal");
1620        let outside = TempDir::new().expect("outside temp dir");
1621        let outside_file = outside.path().join("outside.txt");
1622        tokio::fs::write(&outside_file, "outside\n").await.expect("outside file");
1623        tokio::fs::remove_file(adapter.root().join("main.js"))
1624            .await
1625            .expect("remove workspace file");
1626        symlink(&outside_file, adapter.root().join("main.js")).expect("replacement symlink");
1627
1628        assert!(matches!(adapter.apply_proposal(&proposal.proposal_id).await, Err(WebmcpError::PathRejected(_))));
1629        assert_eq!(tokio::fs::read_to_string(outside_file).await.expect("outside content"), "outside\n");
1630    }
1631}