Skip to main content

vtcode_webmcp/
filesystem.rs

1use crate::error::{Result, WebmcpError};
2use crate::protocol::FileChange;
3use crate::runtime::{
4    AppliedChange, CheckResult, FileSnapshot, PatchProposal, RuntimeAdapter, RuntimeStatus, TurnResult, WorkspaceFile,
5};
6use async_trait::async_trait;
7use hashbrown::HashMap as SandboxEnvironment;
8use sha2::{Digest, Sha256};
9use std::collections::HashSet;
10use std::io::{Read, Seek, SeekFrom, Write};
11use std::path::{Component, Path, PathBuf};
12use std::process::Stdio;
13use std::sync::{Arc, Mutex};
14use std::time::Duration;
15use tokio::io::{AsyncRead, AsyncReadExt};
16use tokio::process::Command;
17use tokio::sync::Mutex as AsyncMutex;
18use uuid::Uuid;
19use vtcode_commons::exclusions::{SENSITIVE_FILES, is_sensitive_file};
20use vtcode_diff::{DiffDocument, DiffOptions, format_unified_hunks};
21use vtcode_safety::sandboxing::{
22    CommandSpec, ExecExpiration, LinuxSandboxLauncher, SandboxManager, SandboxPolicy, SensitivePath,
23    default_sensitive_paths,
24};
25
26const CHECK_TIMEOUT: Duration = Duration::from_secs(30);
27const MAX_CHECK_OUTPUT_BYTES: usize = 512 * 1024;
28const MAX_DIRECTORY_DEPTH: usize = 64;
29const MAX_VISITED_DIRECTORIES: usize = 16_384;
30const MAX_CHECK_SENSITIVE_PATHS: usize = 4096;
31const MAX_STORED_PROPOSALS: usize = 64;
32const MAX_STORED_PROPOSAL_BYTES: usize = 128 * 1024 * 1024;
33const IGNORED_DIRECTORY_NAMES: &[&str] = &[
34    ".cargo",
35    ".cache",
36    ".codegraph",
37    ".git",
38    ".mypy_cache",
39    ".opencode",
40    ".pytest_cache",
41    ".ruff_cache",
42    ".superpowers",
43    ".vscode",
44    ".worktrees",
45    ".vtcode",
46    "__pycache__",
47    "dist",
48    "node_modules",
49    "target",
50];
51const SENSITIVE_DIRECTORY_NAMES: &[&str] = &[
52    ".aws",
53    ".azure",
54    ".config",
55    ".docker",
56    ".gnupg",
57    ".kube",
58    ".pki",
59    ".secrets",
60    ".ssh",
61    ".terraform.d",
62];
63
64/// Bounds applied by the headless filesystem adapter.
65#[derive(Debug, Clone, Copy)]
66pub struct FilesystemLimits {
67    /// Maximum number of files returned by a listing.
68    pub max_files: usize,
69    /// Maximum size of one UTF-8 file.
70    pub max_file_bytes: usize,
71    /// Maximum total bytes read by one listing or one proposal.
72    pub max_total_bytes: usize,
73    /// Maximum files in one proposal.
74    pub max_changes: usize,
75    /// Maximum proposal content bytes per file.
76    pub max_change_bytes: usize,
77}
78
79impl Default for FilesystemLimits {
80    fn default() -> Self {
81        Self {
82            max_files: 8192,
83            max_file_bytes: 2 * 1024 * 1024,
84            max_total_bytes: 64 * 1024 * 1024,
85            max_changes: 32,
86            max_change_bytes: 2 * 1024 * 1024,
87        }
88    }
89}
90
91#[derive(Debug, Clone)]
92struct StoredProposal {
93    proposal: PatchProposal,
94    before: Vec<FileSnapshot>,
95    size_bytes: usize,
96}
97
98#[derive(Debug, Clone)]
99struct StoredChange {
100    change_id: String,
101    before: Vec<FileSnapshot>,
102    after: Vec<FileSnapshot>,
103}
104
105#[derive(Debug, Default)]
106struct FilesystemState {
107    proposals: std::collections::HashMap<String, StoredProposal>,
108    proposal_bytes: usize,
109    last_change: Option<StoredChange>,
110}
111
112/// A safe headless adapter rooted at one canonical workspace directory.
113#[derive(Clone)]
114pub struct FilesystemWorkspace {
115    root: Arc<PathBuf>,
116    root_dir: Arc<std::fs::File>,
117    allowed_roots: Arc<Vec<PathBuf>>,
118    limits: FilesystemLimits,
119    mutations_allowed: bool,
120    checks_allowed: bool,
121    allowed_commands: Arc<HashSet<String>>,
122    state: Arc<Mutex<FilesystemState>>,
123    mutation_lock: Arc<AsyncMutex<()>>,
124}
125
126impl std::fmt::Debug for FilesystemWorkspace {
127    fn fmt(&self, formatter: &mut std::fmt::Formatter<'_>) -> std::fmt::Result {
128        formatter
129            .debug_struct("FilesystemWorkspace")
130            .field("root", &self.root)
131            .field("allowed_roots", &self.allowed_roots)
132            .field("limits", &self.limits)
133            .field("mutations_allowed", &self.mutations_allowed)
134            .field("checks_allowed", &self.checks_allowed)
135            .finish_non_exhaustive()
136    }
137}
138
139impl FilesystemWorkspace {
140    /// Construct an adapter. The current adapter exposes one canonical root;
141    /// an empty allowlist means only the supplied root is visible.
142    pub async fn new<I>(root: impl AsRef<Path>, allowed_roots: I, mutations_allowed: bool) -> Result<Self>
143    where
144        I: IntoIterator<Item = PathBuf>,
145    {
146        let root = vtcode_commons::canonicalize_async(root.as_ref().to_path_buf()).await?;
147        if !tokio::fs::metadata(&root).await?.is_dir() {
148            return Err(WebmcpError::PathRejected("workspace root is not a directory".to_string()));
149        }
150
151        let allowed_roots = allowed_roots.into_iter().collect::<Vec<_>>();
152        if allowed_roots.len() > 1 {
153            return Err(WebmcpError::InvalidRequest(
154                "headless WebMCP currently supports one workspace root".to_string(),
155            ));
156        }
157        let roots = if allowed_roots.is_empty() {
158            vec![root.clone()]
159        } else {
160            let mut roots = Vec::with_capacity(allowed_roots.len());
161            for allowed_root in allowed_roots {
162                let canonical = vtcode_commons::canonicalize_async(allowed_root).await?;
163                if !tokio::fs::metadata(&canonical).await?.is_dir() {
164                    return Err(WebmcpError::PathRejected("allowed root is not a directory".to_string()));
165                }
166                roots.push(canonical);
167            }
168            roots
169        };
170        if !roots.iter().any(|allowed| root.starts_with(allowed)) {
171            return Err(WebmcpError::PathRejected("workspace root is not in the allowed roots".to_string()));
172        }
173        let root_dir = open_root_directory(&root)?;
174        if !root_dir.metadata()?.is_dir() {
175            return Err(WebmcpError::PathRejected("workspace root is not a directory".to_string()));
176        }
177
178        Ok(Self {
179            root: Arc::new(root),
180            root_dir: Arc::new(root_dir),
181            allowed_roots: Arc::new(roots),
182            limits: FilesystemLimits::default(),
183            mutations_allowed,
184            checks_allowed: mutations_allowed,
185            allowed_commands: Arc::new(["cargo"].into_iter().map(str::to_string).collect()),
186            state: Arc::new(Mutex::new(FilesystemState::default())),
187            mutation_lock: Arc::new(AsyncMutex::new(())),
188        })
189    }
190
191    /// Replace the default workspace limits.
192    pub fn with_limits(mut self, limits: FilesystemLimits) -> Self {
193        self.limits = limits;
194        self
195    }
196
197    /// Replace the allowlisted check executables.
198    pub fn with_allowed_commands<I, S>(mut self, commands: I) -> Self
199    where
200        I: IntoIterator<Item = S>,
201        S: Into<String>,
202    {
203        self.allowed_commands = Arc::new(commands.into_iter().map(Into::into).collect());
204        self
205    }
206
207    /// Configure whether the runtime may execute the allowlisted checks.
208    pub fn with_checks_allowed(mut self, checks_allowed: bool) -> Self {
209        self.checks_allowed = checks_allowed;
210        self
211    }
212
213    /// Return a still-current proposal for an active runtime turn handoff.
214    ///
215    /// Rechecking the snapshots here prevents a browser proposal from being
216    /// handed to the agent after an external edit occurred between proposal
217    /// creation and turn submission.
218    pub async fn proposal_for_turn(&self, proposal_id: &str) -> Result<PatchProposal> {
219        let _mutation_guard = self.mutation_lock.lock().await;
220        let stored = {
221            let state = self.state.lock().unwrap_or_else(|poisoned| poisoned.into_inner());
222            state.proposals.get(proposal_id).cloned().ok_or(WebmcpError::ProposalNotFound)?
223        };
224        for expected in &stored.before {
225            let current = self.read_snapshot(&expected.path).await?;
226            if current.digest != expected.digest {
227                return Err(WebmcpError::Conflict {
228                    path: expected.path.clone(),
229                    expected: expected.digest.clone(),
230                    actual: current.digest,
231                });
232            }
233        }
234        Ok(stored.proposal)
235    }
236
237    /// Returns the canonical primary workspace path.
238    pub fn root(&self) -> &Path {
239        self.root.as_ref()
240    }
241
242    async fn read_snapshot(&self, path: &str) -> Result<FileSnapshot> {
243        let root = self.root.clone();
244        let root_dir = self.root_dir.clone();
245        let path = path.to_string();
246        let limits = self.limits;
247        tokio::task::spawn_blocking(move || read_snapshot_blocking(&root, &root_dir, &path, limits))
248            .await
249            .map_err(|error| WebmcpError::Adapter(format!("file read task failed: {error}")))?
250    }
251
252    async fn replace_snapshot_if_current(&self, update: &FileSnapshot, expected: &FileSnapshot) -> Result<()> {
253        let root = self.root.clone();
254        let root_dir = self.root_dir.clone();
255        let update = update.clone();
256        let expected = expected.clone();
257        tokio::task::spawn_blocking(move || replace_snapshot_if_current_blocking(&root, &root_dir, &update, &expected))
258            .await
259            .map_err(|error| WebmcpError::Adapter(format!("compare-and-replace task failed: {error}")))?
260    }
261
262    async fn apply_snapshots_if_current(&self, updates: &[FileSnapshot], expected: &[FileSnapshot]) -> Result<()> {
263        if updates.len() != expected.len() {
264            return Err(WebmcpError::Adapter("snapshot compare-and-swap lengths do not match".to_string()));
265        }
266        let mut applied = Vec::with_capacity(updates.len());
267        for (index, (update, expected_snapshot)) in updates.iter().zip(expected).enumerate() {
268            if let Err(error) = self.replace_snapshot_if_current(update, expected_snapshot).await {
269                let rollback_error = self
270                    .rollback_snapshots(&applied, expected.get(..index).unwrap_or(&[]))
271                    .await
272                    .err();
273                return Err(rollback_error.unwrap_or(error));
274            }
275            applied.push(update.clone());
276        }
277        Ok(())
278    }
279
280    async fn apply_proposal_inner(&self, proposal_id: &str) -> Result<AppliedChange> {
281        let _mutation_guard = self.mutation_lock.lock().await;
282        let stored = {
283            let state = self.state.lock().unwrap_or_else(|poisoned| poisoned.into_inner());
284            state.proposals.get(proposal_id).cloned().ok_or(WebmcpError::ProposalNotFound)?
285        };
286
287        let after = stored
288            .proposal
289            .changes
290            .iter()
291            .map(|change| FileSnapshot {
292                path: change.path.clone(),
293                content: change.content.clone(),
294                digest: digest_text(&change.content),
295            })
296            .collect::<Vec<_>>();
297        self.apply_snapshots_if_current(&after, &stored.before).await?;
298
299        let change_id = Uuid::new_v4().simple().to_string();
300        let result = AppliedChange {
301            change_id: change_id.clone(),
302            paths: after.iter().map(|snapshot| snapshot.path.clone()).collect(),
303        };
304        let mut state = self.state.lock().unwrap_or_else(|poisoned| poisoned.into_inner());
305        if let Some(removed) = state.proposals.remove(proposal_id) {
306            state.proposal_bytes = state.proposal_bytes.saturating_sub(removed.size_bytes);
307        }
308        state.last_change = Some(StoredChange { change_id, before: stored.before, after });
309        Ok(result)
310    }
311
312    async fn revert_last_change_inner(&self, change_id: &str) -> Result<AppliedChange> {
313        let _mutation_guard = self.mutation_lock.lock().await;
314        let stored = {
315            let state = self.state.lock().unwrap_or_else(|poisoned| poisoned.into_inner());
316            state.last_change.clone().ok_or(WebmcpError::ChangeNotFound)?
317        };
318        if stored.change_id != change_id {
319            return Err(WebmcpError::ChangeNotFound);
320        }
321        self.apply_snapshots_if_current(&stored.before, &stored.after).await?;
322        let reverted = AppliedChange {
323            change_id: stored.change_id.clone(),
324            paths: stored.before.iter().map(|snapshot| snapshot.path.clone()).collect(),
325        };
326        let mut state = self.state.lock().unwrap_or_else(|poisoned| poisoned.into_inner());
327        state.last_change = None;
328        Ok(reverted)
329    }
330
331    async fn rollback_snapshots(&self, applied: &[FileSnapshot], originals: &[FileSnapshot]) -> Result<()> {
332        let mut failed = false;
333        for (applied_snapshot, original) in applied.iter().zip(originals).rev() {
334            if let Err(error) = self.replace_snapshot_if_current(original, applied_snapshot).await {
335                tracing::error!(
336                    path = %original.path,
337                    error = %error,
338                    "failed to roll back a partially applied WebMCP change"
339                );
340                failed = true;
341            }
342        }
343        if failed { Err(WebmcpError::PartialApply) } else { Ok(()) }
344    }
345
346    fn proposal_diff(before: &[FileSnapshot], changes: &[FileChange]) -> String {
347        let mut diff = String::new();
348        for (snapshot, change) in before.iter().zip(changes) {
349            let old_label = format!("a/{}", snapshot.path);
350            let new_label = format!("b/{}", change.path);
351            let options = DiffOptions {
352                context_lines: 3,
353                old_label: Some(old_label.as_str()),
354                new_label: Some(new_label.as_str()),
355                ..DiffOptions::default()
356            };
357            let document = DiffDocument::between(&snapshot.content, &change.content, options.clone());
358            if document.hunks.is_empty() {
359                continue;
360            }
361            diff.push_str(&format_unified_hunks(&document.hunks, &options));
362        }
363        diff
364    }
365}
366
367#[async_trait]
368impl RuntimeAdapter for FilesystemWorkspace {
369    async fn status(&self) -> Result<RuntimeStatus> {
370        Ok(RuntimeStatus {
371            explanations_available: false,
372            workspace_root: self.root.display().to_string(),
373            connected: true,
374            turns_available: false,
375            mutations_allowed: self.mutations_allowed,
376            checks_allowed: self.checks_allowed,
377            approval_authority: if self.mutations_allowed {
378                "headless full-auto allowlist".into()
379            } else {
380                "headless policy (mutations disabled)".into()
381            },
382        })
383    }
384
385    async fn list_files(&self) -> Result<Vec<WorkspaceFile>> {
386        let root = self.root.clone();
387        let root_dir = self.root_dir.clone();
388        let limits = self.limits;
389        tokio::task::spawn_blocking(move || list_files_blocking(&root, &root_dir, limits))
390            .await
391            .map_err(|error| WebmcpError::Adapter(format!("file listing task failed: {error}")))?
392    }
393
394    async fn read_file(&self, path: &str) -> Result<FileSnapshot> {
395        self.read_snapshot(path).await
396    }
397
398    async fn propose_changes(&self, changes: Vec<FileChange>) -> Result<PatchProposal> {
399        let _mutation_guard = self.mutation_lock.lock().await;
400        if changes.is_empty() || changes.len() > self.limits.max_changes {
401            return Err(WebmcpError::LimitExceeded);
402        }
403        {
404            let state = self.state.lock().unwrap_or_else(|poisoned| poisoned.into_inner());
405            if state.proposals.len() >= MAX_STORED_PROPOSALS {
406                return Err(WebmcpError::LimitExceeded);
407            }
408        }
409        let mut paths = HashSet::with_capacity(changes.len());
410        let mut before = Vec::with_capacity(changes.len());
411        let mut proposal_bytes = 0usize;
412        for change in &changes {
413            if change.content.len() > self.limits.max_change_bytes || !paths.insert(change.path.clone()) {
414                return Err(WebmcpError::LimitExceeded);
415            }
416            let snapshot = self.read_snapshot(&change.path).await?;
417            if snapshot.digest != change.base_digest {
418                return Err(WebmcpError::Conflict {
419                    path: change.path.clone(),
420                    expected: change.base_digest.clone(),
421                    actual: snapshot.digest,
422                });
423            }
424            proposal_bytes = proposal_bytes
425                .checked_add(snapshot.content.len())
426                .and_then(|bytes| bytes.checked_add(change.content.len()))
427                .ok_or(WebmcpError::LimitExceeded)?;
428            if proposal_bytes > self.limits.max_total_bytes {
429                return Err(WebmcpError::LimitExceeded);
430            }
431            before.push(snapshot);
432        }
433
434        let unified_diff = Self::proposal_diff(&before, &changes);
435        if unified_diff.len() > self.limits.max_total_bytes {
436            return Err(WebmcpError::LimitExceeded);
437        }
438        let stored_size_bytes = proposal_bytes
439            .checked_add(unified_diff.len())
440            .ok_or(WebmcpError::LimitExceeded)?;
441        let mut state = self.state.lock().unwrap_or_else(|poisoned| poisoned.into_inner());
442        if state
443            .proposal_bytes
444            .checked_add(stored_size_bytes)
445            .is_none_or(|bytes| bytes > MAX_STORED_PROPOSAL_BYTES)
446        {
447            return Err(WebmcpError::LimitExceeded);
448        }
449        let proposal = PatchProposal {
450            proposal_id: Uuid::new_v4().simple().to_string(),
451            unified_diff,
452            changes,
453        };
454        state.proposal_bytes += stored_size_bytes;
455        drop(state.proposals.insert(
456            proposal.proposal_id.clone(),
457            StoredProposal {
458                proposal: proposal.clone(),
459                before,
460                size_bytes: stored_size_bytes,
461            },
462        ));
463        Ok(proposal)
464    }
465
466    async fn apply_proposal(&self, proposal_id: &str) -> Result<AppliedChange> {
467        if !self.mutations_allowed {
468            return Err(WebmcpError::ApprovalRequired);
469        }
470        let workspace = self.clone();
471        let proposal_id = proposal_id.to_string();
472        tokio::spawn(async move { workspace.apply_proposal_inner(&proposal_id).await })
473            .await
474            .map_err(|error| WebmcpError::Adapter(format!("WebMCP apply task failed: {error}")))?
475    }
476
477    async fn run_checks(&self, command: &str) -> Result<CheckResult> {
478        let args = parse_safe_command(command, &self.allowed_commands)?;
479        if !self.checks_allowed {
480            return Err(WebmcpError::ApprovalRequired);
481        }
482        let _mutation_guard = self.mutation_lock.lock().await;
483        let (program, arguments) = args
484            .split_first()
485            .ok_or_else(|| WebmcpError::InvalidRequest("check command cannot be empty".to_string()))?;
486        let executable = resolve_check_executable(program, self.root.as_ref())?;
487        // Capture host toolchain locations before replacing HOME with the
488        // workspace sandbox HOME. This keeps checks reproducible without
489        // allowing the child to inherit the caller's complete environment.
490        let host_home = std::env::var_os("HOME")
491            .or_else(|| std::env::var_os("USERPROFILE"))
492            .map(PathBuf::from);
493        let mut environment = SandboxEnvironment::new();
494        let _ = environment.insert("PATH".to_string(), trusted_executable_path(&executable)?);
495        let _ = environment.insert("HOME".to_string(), self.root.display().to_string());
496        let _ = environment.insert("CARGO_NET_OFFLINE".to_string(), "true".to_string());
497        let _ = environment.insert("CARGO_TERM_COLOR".to_string(), "never".to_string());
498        let cargo_home = host_home
499            .as_ref()
500            .and_then(|home| trusted_toolchain_directory(&home.join(".cargo"), self.root.as_ref()));
501        if let Some(cargo_home) = cargo_home {
502            let _ = environment.insert("CARGO_HOME".to_string(), cargo_home.to_string_lossy().into_owned());
503        }
504        let rustup_home = host_home
505            .as_ref()
506            .and_then(|home| trusted_toolchain_directory(&home.join(".rustup"), self.root.as_ref()));
507        if let Some(rustup_home) = rustup_home {
508            let _ = environment.insert("RUSTUP_HOME".to_string(), rustup_home.to_string_lossy().into_owned());
509        }
510        let spec = CommandSpec::new(executable)
511            .with_args(arguments.iter().cloned())
512            .with_cwd(self.root.as_ref().to_path_buf())
513            .with_env(environment)
514            .with_expiration(ExecExpiration::Timeout(CHECK_TIMEOUT));
515        let linux_launcher = LinuxSandboxLauncher::resolve();
516        let check_policy = check_sandbox_policy(self.root.as_ref())
517            .map_err(|error| WebmcpError::Adapter(format!("failed to build WebMCP check sandbox: {error}")))?;
518        let exec_env = SandboxManager::new()
519            .transform(spec, &check_policy, self.root.as_ref(), linux_launcher.as_ref())
520            .map_err(|error| WebmcpError::Adapter(format!("failed to sandbox WebMCP check: {error}")))?;
521        let mut child = Command::new(exec_env.program)
522            .args(exec_env.args)
523            .current_dir(exec_env.cwd)
524            .env_clear()
525            .envs(exec_env.env)
526            .stdin(Stdio::null())
527            .stdout(Stdio::piped())
528            .stderr(Stdio::piped())
529            .kill_on_drop(true)
530            .spawn()?;
531        let stdout = child
532            .stdout
533            .take()
534            .ok_or_else(|| WebmcpError::Adapter("check process stdout was not captured".to_string()))?;
535        let stderr = child
536            .stderr
537            .take()
538            .ok_or_else(|| WebmcpError::Adapter("check process stderr was not captured".to_string()))?;
539        let output = Box::pin(tokio::time::timeout(CHECK_TIMEOUT, async {
540            let (status, stdout, stderr) =
541                tokio::join!(child.wait(), read_process_output(stdout), read_process_output(stderr));
542            Ok::<_, WebmcpError>((status?, stdout?, stderr?))
543        }))
544        .await;
545        let (status, stdout, stderr) = match output {
546            Ok(result) => result?,
547            Err(_elapsed) => {
548                drop(child.kill().await);
549                drop(child.wait().await);
550                return Err(WebmcpError::Timeout(CHECK_TIMEOUT));
551            }
552        };
553        Ok(CheckResult {
554            command: command.to_string(),
555            exit_code: status.code(),
556            stdout: String::from_utf8_lossy(&stdout).into_owned(),
557            stderr: String::from_utf8_lossy(&stderr).into_owned(),
558        })
559    }
560
561    async fn revert_last_change(&self, change_id: &str) -> Result<AppliedChange> {
562        if !self.mutations_allowed {
563            return Err(WebmcpError::ApprovalRequired);
564        }
565        let workspace = self.clone();
566        let change_id = change_id.to_string();
567        tokio::spawn(async move { workspace.revert_last_change_inner(&change_id).await })
568            .await
569            .map_err(|error| WebmcpError::Adapter(format!("WebMCP revert task failed: {error}")))?
570    }
571
572    async fn request_turn(&self, prompt: &str, _proposal_id: Option<&str>) -> Result<TurnResult> {
573        if prompt.trim().is_empty() {
574            return Err(WebmcpError::InvalidRequest("agent turn prompt cannot be empty".to_string()));
575        }
576        if prompt.len() > 16 * 1024 {
577            return Err(WebmcpError::LimitExceeded);
578        }
579        Err(WebmcpError::Unsupported(
580            "agent turns require an active VT Code runtime; start `vtcode chat` and run `/webmcp pair <origin>` in that same session. The standalone `vtcode webmcp serve` command exposes workspace operations only".to_string(),
581        ))
582    }
583}
584
585fn validate_relative_path(path: &str) -> Result<PathBuf> {
586    if path.is_empty() || path.len() > 4096 || path.contains('\0') {
587        return Err(WebmcpError::PathRejected(path.to_string()));
588    }
589    let path = Path::new(path);
590    if path.is_absolute() {
591        return Err(WebmcpError::PathRejected(path.display().to_string()));
592    }
593    let mut validated = PathBuf::new();
594    for component in path.components() {
595        match component {
596            Component::Normal(part) => validated.push(part),
597            Component::CurDir => {}
598            Component::ParentDir | Component::RootDir | Component::Prefix(_) => {
599                return Err(WebmcpError::PathRejected(path.display().to_string()));
600            }
601        }
602    }
603    if validated.as_os_str().is_empty() {
604        return Err(WebmcpError::PathRejected(path.display().to_string()));
605    }
606    Ok(validated)
607}
608
609fn reject_sensitive_relative_path(relative: &Path, original: &str) -> Result<()> {
610    if is_sensitive_relative_path(relative) {
611        return Err(WebmcpError::PathRejected(format!("sensitive workspace path is not exposed: {original}")));
612    }
613    Ok(())
614}
615
616fn is_sensitive_relative_path(relative: &Path) -> bool {
617    relative.components().any(|component| {
618        let Component::Normal(name) = component else {
619            return false;
620        };
621        let Some(name) = name.to_str() else {
622            return true;
623        };
624        is_sensitive_file(name)
625            || SENSITIVE_DIRECTORY_NAMES
626                .iter()
627                .any(|sensitive| name.eq_ignore_ascii_case(sensitive))
628    })
629}
630
631#[cfg(unix)]
632fn has_multiple_hard_links(metadata: &std::fs::Metadata) -> bool {
633    use std::os::unix::fs::MetadataExt;
634
635    metadata.nlink() > 1
636}
637
638#[cfg(not(unix))]
639const fn has_multiple_hard_links(_metadata: &std::fs::Metadata) -> bool {
640    false
641}
642
643fn reject_hard_links(metadata: &std::fs::Metadata, path: &str) -> Result<()> {
644    if has_multiple_hard_links(metadata) {
645        return Err(WebmcpError::PathRejected(format!("hard-linked file is not allowed: {path}")));
646    }
647    Ok(())
648}
649
650fn digest_text(content: &str) -> String {
651    let digest = Sha256::digest(content.as_bytes());
652    let mut encoded = String::with_capacity(7 + digest.len() * 2);
653    encoded.push_str("sha256:");
654    for byte in digest {
655        encoded.push_str(&format!("{byte:02x}"));
656    }
657    encoded
658}
659
660#[cfg(all(unix, not(any(target_os = "redox", target_os = "solaris"))))]
661fn open_root_directory(path: &Path) -> std::io::Result<std::fs::File> {
662    use nix::fcntl::{OFlag, openat};
663    use nix::sys::stat::Mode;
664    use std::os::unix::fs::OpenOptionsExt;
665
666    let mut current = std::fs::OpenOptions::new()
667        .read(true)
668        .custom_flags(libc::O_DIRECTORY | libc::O_NOFOLLOW | libc::O_CLOEXEC)
669        .open("/")?;
670    for component in path.components() {
671        let Component::Normal(name) = component else {
672            if matches!(component, Component::RootDir | Component::CurDir) {
673                continue;
674            }
675            return Err(std::io::Error::new(
676                std::io::ErrorKind::InvalidInput,
677                "canonical workspace root contains an unsupported path component",
678            ));
679        };
680        let directory = openat(
681            &current,
682            name,
683            OFlag::O_RDONLY | OFlag::O_DIRECTORY | OFlag::O_CLOEXEC | OFlag::O_NOFOLLOW,
684            Mode::empty(),
685        )
686        .map_err(std::io::Error::from)?;
687        current = std::fs::File::from(directory);
688    }
689    Ok(current)
690}
691
692#[cfg(not(all(unix, not(any(target_os = "redox", target_os = "solaris")))))]
693fn open_root_directory(_path: &Path) -> Result<std::fs::File> {
694    Err(WebmcpError::Unsupported(
695        "WebMCP filesystem access requires directory-handle file operations on this platform".to_string(),
696    ))
697}
698
699fn read_snapshot_blocking(
700    root: &Path,
701    root_dir: &std::fs::File,
702    path: &str,
703    limits: FilesystemLimits,
704) -> Result<FileSnapshot> {
705    let relative = validate_relative_path(path)?;
706    reject_sensitive_relative_path(&relative, path)?;
707    let file = open_workspace_file(root, root_dir, &relative, false)?;
708    let metadata = file.metadata()?;
709    if !metadata.is_file() {
710        return Err(WebmcpError::PathRejected(path.to_string()));
711    }
712    reject_hard_links(&metadata, path)?;
713    let max_file_bytes = u64::try_from(limits.max_file_bytes).unwrap_or(u64::MAX);
714    if metadata.len() > max_file_bytes {
715        return Err(WebmcpError::LimitExceeded);
716    }
717    let mut file = file;
718    let content = read_bounded_content(&mut file, limits.max_file_bytes)?;
719    let digest = digest_text(&content);
720    Ok(FileSnapshot { path: path.to_string(), content, digest })
721}
722
723fn read_bounded_content<R>(reader: &mut R, max_file_bytes: usize) -> Result<String>
724where
725    R: Read,
726{
727    let max_file_bytes_u64 = u64::try_from(max_file_bytes).unwrap_or(u64::MAX);
728    let mut bytes = Vec::with_capacity(max_file_bytes.min(64 * 1024));
729    let _bytes_read = reader.take(max_file_bytes_u64.saturating_add(1)).read_to_end(&mut bytes)?;
730    if bytes.len() > max_file_bytes {
731        return Err(WebmcpError::LimitExceeded);
732    }
733    String::from_utf8(bytes).map_err(|_error| WebmcpError::Adapter("file is not valid UTF-8".to_string()))
734}
735
736#[cfg(all(unix, not(any(target_os = "redox", target_os = "solaris"))))]
737fn open_workspace_file(_root: &Path, root_dir: &std::fs::File, relative: &Path, write: bool) -> Result<std::fs::File> {
738    use nix::fcntl::{OFlag, openat};
739    use nix::sys::stat::Mode;
740
741    let (parent, name) = open_parent_directory(root_dir, relative)?;
742    let access = if write { OFlag::O_RDWR } else { OFlag::O_RDONLY };
743    let file = openat(&parent, name.as_os_str(), access | OFlag::O_CLOEXEC | OFlag::O_NOFOLLOW, Mode::empty())
744        .map_err(|error| map_secure_open_error(relative, error))?;
745    Ok(std::fs::File::from(file))
746}
747
748#[cfg(all(unix, not(any(target_os = "redox", target_os = "solaris"))))]
749fn open_parent_directory(root_dir: &std::fs::File, relative: &Path) -> Result<(std::fs::File, std::ffi::OsString)> {
750    use nix::fcntl::{OFlag, openat};
751    use nix::sys::stat::Mode;
752
753    let mut components = relative.components();
754    let Some(Component::Normal(name)) = components.next_back() else {
755        return Err(WebmcpError::PathRejected(relative.display().to_string()));
756    };
757    let mut current = root_dir.try_clone()?;
758    for component in components {
759        let Component::Normal(name) = component else {
760            return Err(WebmcpError::PathRejected(relative.display().to_string()));
761        };
762        let directory = openat(
763            &current,
764            name,
765            OFlag::O_RDONLY | OFlag::O_DIRECTORY | OFlag::O_CLOEXEC | OFlag::O_NOFOLLOW,
766            Mode::empty(),
767        )
768        .map_err(|error| map_secure_open_error(relative, error))?;
769        current = std::fs::File::from(directory);
770    }
771    Ok((current, name.to_os_string()))
772}
773
774#[cfg(all(unix, not(any(target_os = "redox", target_os = "solaris"))))]
775fn map_secure_open_error(relative: &Path, error: nix::errno::Errno) -> WebmcpError {
776    if matches!(error, nix::errno::Errno::ELOOP | nix::errno::Errno::ENOTDIR) {
777        WebmcpError::PathRejected(format!("symlink path is not allowed: {}", relative.display()))
778    } else {
779        WebmcpError::Io(error.into())
780    }
781}
782
783#[cfg(not(all(unix, not(any(target_os = "redox", target_os = "solaris")))))]
784fn open_workspace_file(
785    _root: &Path,
786    _root_dir: &std::fs::File,
787    _relative: &Path,
788    _write: bool,
789) -> Result<std::fs::File> {
790    Err(WebmcpError::Unsupported(
791        "WebMCP filesystem access requires directory-handle file operations on this platform".to_string(),
792    ))
793}
794
795fn replace_snapshot_if_current_blocking(
796    root: &Path,
797    root_dir: &std::fs::File,
798    update: &FileSnapshot,
799    expected: &FileSnapshot,
800) -> Result<()> {
801    let relative = validate_relative_path(&expected.path)?;
802    reject_sensitive_relative_path(&relative, &expected.path)?;
803    if update.path != expected.path {
804        return Err(WebmcpError::Adapter("compare-and-replace paths do not match".to_string()));
805    }
806    if digest_text(&update.content) != update.digest {
807        return Err(WebmcpError::Adapter("snapshot digest does not match its content".to_string()));
808    }
809    let file = open_workspace_file(root, root_dir, &relative, true)?;
810    let metadata = file.metadata()?;
811    if !metadata.is_file() {
812        return Err(WebmcpError::PathRejected(expected.path.clone()));
813    }
814    reject_hard_links(&metadata, &expected.path)?;
815    replace_open_file(file, update, expected)
816}
817
818#[cfg(all(unix, not(any(target_os = "redox", target_os = "solaris"))))]
819fn replace_open_file(file: std::fs::File, update: &FileSnapshot, expected: &FileSnapshot) -> Result<()> {
820    use nix::fcntl::{Flock, FlockArg};
821
822    let mut file =
823        Flock::lock(file, FlockArg::LockExclusiveNonblock).map_err(|(_, error)| WebmcpError::Io(error.into()))?;
824    let metadata_before = file.metadata()?;
825    if !metadata_before.is_file() {
826        return Err(WebmcpError::PathRejected(expected.path.clone()));
827    }
828    reject_hard_links(&metadata_before, &expected.path)?;
829    let expected_size = u64::try_from(expected.content.len()).unwrap_or(u64::MAX);
830    if metadata_before.len() > expected_size {
831        return Err(WebmcpError::Conflict {
832            path: expected.path.clone(),
833            expected: expected.digest.clone(),
834            actual: format!("size:{}", metadata_before.len()),
835        });
836    }
837    let _ = file.seek(SeekFrom::Start(0))?;
838    let current = match read_bounded_content(&mut *file, expected.content.len()) {
839        Ok(current) => current,
840        Err(WebmcpError::LimitExceeded) => {
841            return Err(WebmcpError::Conflict {
842                path: expected.path.clone(),
843                expected: expected.digest.clone(),
844                actual: format!("size:>{expected_size}"),
845            });
846        }
847        Err(error) => return Err(error),
848    };
849    let metadata_after_read = file.metadata()?;
850    if metadata_after_read.len() > expected_size || metadata_after_read.len() != metadata_before.len() {
851        return Err(WebmcpError::Conflict {
852            path: expected.path.clone(),
853            expected: expected.digest.clone(),
854            actual: format!("size:{}", metadata_after_read.len()),
855        });
856    }
857    if metadata_after_read.modified().ok() != metadata_before.modified().ok() {
858        return Err(WebmcpError::Conflict {
859            path: expected.path.clone(),
860            expected: expected.digest.clone(),
861            actual: "metadata-changed".to_string(),
862        });
863    }
864    let actual = digest_text(&current);
865    if actual != expected.digest {
866        return Err(WebmcpError::Conflict {
867            path: expected.path.clone(),
868            expected: expected.digest.clone(),
869            actual,
870        });
871    }
872    let _ = file.seek(SeekFrom::Start(0))?;
873    file.set_len(0)?;
874    file.write_all(update.content.as_bytes())?;
875    file.sync_all()?;
876    Ok(())
877}
878
879#[cfg(not(all(unix, not(any(target_os = "redox", target_os = "solaris")))))]
880fn replace_open_file(_file: std::fs::File, _update: &FileSnapshot, _expected: &FileSnapshot) -> Result<()> {
881    Err(WebmcpError::Unsupported(
882        "WebMCP compare-and-replace requires a platform with directory-handle file operations".to_string(),
883    ))
884}
885
886fn list_files_blocking(root: &Path, root_dir: &std::fs::File, limits: FilesystemLimits) -> Result<Vec<WorkspaceFile>> {
887    let mut files = Vec::new();
888    let mut total_bytes = 0usize;
889    let mut visited_directories = 0usize;
890    visit_directory(root, root_dir, root, 0, limits, &mut total_bytes, &mut visited_directories, &mut files)?;
891    files.sort_by(|left, right| left.path.cmp(&right.path));
892    Ok(files)
893}
894
895fn visit_directory(
896    root: &Path,
897    root_dir: &std::fs::File,
898    directory: &Path,
899    depth: usize,
900    limits: FilesystemLimits,
901    total_bytes: &mut usize,
902    visited_directories: &mut usize,
903    files: &mut Vec<WorkspaceFile>,
904) -> Result<()> {
905    if depth > MAX_DIRECTORY_DEPTH {
906        return Err(WebmcpError::LimitExceeded);
907    }
908    *visited_directories = visited_directories.saturating_add(1);
909    if *visited_directories > MAX_VISITED_DIRECTORIES {
910        return Err(WebmcpError::LimitExceeded);
911    }
912    let entries = std::fs::read_dir(directory)?;
913    for entry in entries {
914        if files.len() >= limits.max_files {
915            return Err(WebmcpError::LimitExceeded);
916        }
917        let entry = entry?;
918        let path = entry.path();
919        let relative_path = path
920            .strip_prefix(root)
921            .map_err(|_error| WebmcpError::PathRejected(path.display().to_string()))?;
922        if is_sensitive_relative_path(relative_path) {
923            continue;
924        }
925        let metadata = std::fs::symlink_metadata(&path)?;
926        if metadata.file_type().is_symlink() {
927            continue;
928        }
929        if metadata.is_dir() {
930            if entry
931                .file_name()
932                .to_str()
933                .is_some_and(|name| IGNORED_DIRECTORY_NAMES.contains(&name))
934            {
935                continue;
936            }
937            visit_directory(root, root_dir, &path, depth + 1, limits, total_bytes, visited_directories, files)?;
938            continue;
939        }
940        if !metadata.is_file() {
941            continue;
942        }
943        if has_multiple_hard_links(&metadata) {
944            continue;
945        }
946        let max_file_bytes = u64::try_from(limits.max_file_bytes).unwrap_or(u64::MAX);
947        if metadata.len() > max_file_bytes {
948            continue;
949        }
950        let file = open_workspace_file(root, root_dir, relative_path, false)?;
951        let opened_metadata = file.metadata()?;
952        if !opened_metadata.is_file()
953            || has_multiple_hard_links(&opened_metadata)
954            || opened_metadata.len() > max_file_bytes
955        {
956            continue;
957        }
958        let mut reader = file.take(max_file_bytes.saturating_add(1));
959        let mut bytes = Vec::with_capacity(limits.max_file_bytes.min(64 * 1024));
960        let _bytes_read = reader.read_to_end(&mut bytes)?;
961        if bytes.len() > limits.max_file_bytes {
962            continue;
963        }
964        let Ok(content) = String::from_utf8(bytes) else {
965            continue;
966        };
967        *total_bytes = total_bytes.saturating_add(content.len());
968        if *total_bytes > limits.max_total_bytes {
969            return Err(WebmcpError::LimitExceeded);
970        }
971        let relative = relative_path.to_string_lossy().replace(std::path::MAIN_SEPARATOR, "/");
972        files.push(WorkspaceFile {
973            path: relative,
974            size_bytes: content.len() as u64,
975            digest: digest_text(&content),
976        });
977    }
978    Ok(())
979}
980
981fn trusted_toolchain_directory(path: &Path, workspace: &Path) -> Option<PathBuf> {
982    let canonical = vtcode_commons::canonicalize(path).ok()?;
983    (canonical.is_dir() && !canonical.starts_with(workspace)).then_some(canonical)
984}
985
986fn resolve_check_executable(program: &str, workspace: &Path) -> Result<PathBuf> {
987    let executable_name = if cfg!(windows) {
988        format!("{program}.exe")
989    } else {
990        program.to_string()
991    };
992    let mut candidates = Vec::new();
993
994    #[cfg(unix)]
995    {
996        if program == "cargo" {
997            if let Some(home) = std::env::var_os("HOME") {
998                candidates.push(PathBuf::from(home).join(".cargo/bin").join(&executable_name));
999            }
1000        }
1001        for directory in ["/usr/local/bin", "/opt/homebrew/bin", "/usr/bin", "/bin"] {
1002            candidates.push(PathBuf::from(directory).join(&executable_name));
1003        }
1004    }
1005
1006    #[cfg(windows)]
1007    {
1008        if program == "cargo"
1009            && let Some(profile) = std::env::var_os("USERPROFILE")
1010        {
1011            candidates.push(PathBuf::from(profile).join(".cargo/bin").join(&executable_name));
1012        }
1013        if let Some(system_root) = std::env::var_os("SystemRoot") {
1014            candidates.push(PathBuf::from(system_root).join("System32").join(&executable_name));
1015        }
1016    }
1017
1018    for candidate in candidates {
1019        let Ok(canonical) = vtcode_commons::canonicalize(&candidate) else {
1020            continue;
1021        };
1022        if canonical.starts_with(workspace) {
1023            continue;
1024        }
1025        let Ok(metadata) = std::fs::metadata(&canonical) else {
1026            continue;
1027        };
1028        if metadata.is_file() && is_executable_file(&metadata) {
1029            return Ok(canonical);
1030        }
1031    }
1032
1033    Err(WebmcpError::InvalidRequest(format!(
1034        "allowlisted check executable is not installed in a trusted location: {program}"
1035    )))
1036}
1037
1038fn is_executable_file(metadata: &std::fs::Metadata) -> bool {
1039    #[cfg(unix)]
1040    {
1041        use std::os::unix::fs::PermissionsExt;
1042
1043        metadata.permissions().mode() & 0o111 != 0
1044    }
1045    #[cfg(not(unix))]
1046    {
1047        metadata.is_file()
1048    }
1049}
1050
1051fn trusted_executable_path(executable: &Path) -> Result<String> {
1052    let mut directories = Vec::new();
1053    if let Some(parent) = executable.parent() {
1054        directories.push(parent.to_path_buf());
1055    }
1056    #[cfg(unix)]
1057    directories.extend([
1058        PathBuf::from("/usr/local/bin"),
1059        PathBuf::from("/opt/homebrew/bin"),
1060        PathBuf::from("/usr/bin"),
1061        PathBuf::from("/bin"),
1062    ]);
1063    #[cfg(windows)]
1064    if let Some(system_root) = std::env::var_os("SystemRoot") {
1065        directories.push(PathBuf::from(system_root).join("System32"));
1066    }
1067    directories.dedup();
1068    std::env::join_paths(directories)
1069        .map(|path| path.to_string_lossy().into_owned())
1070        .map_err(|error| WebmcpError::Adapter(format!("failed to build trusted check PATH: {error}")))
1071}
1072
1073fn sensitive_path_for_policy(path: &Path) -> Result<SensitivePath> {
1074    let path_string = path.to_str().ok_or_else(|| {
1075        WebmcpError::Adapter(format!("cannot sandbox a non-UTF-8 sensitive path: {}", path.display()))
1076    })?;
1077    if path_string
1078        .chars()
1079        .any(|character| character == '"' || character == '\\' || character.is_control())
1080    {
1081        return Err(WebmcpError::Adapter(format!(
1082            "cannot sandbox a sensitive path containing an unsafe character: {path_string}"
1083        )));
1084    }
1085    Ok(SensitivePath::new(path_string))
1086}
1087
1088fn collect_workspace_sensitive_paths(root: &Path) -> Result<Vec<SensitivePath>> {
1089    let mut sensitive_paths = Vec::new();
1090    let mut pending = vec![(root.to_path_buf(), 0usize)];
1091    let mut visited_directories = 0usize;
1092
1093    while let Some((directory, depth)) = pending.pop() {
1094        if depth > MAX_DIRECTORY_DEPTH {
1095            return Err(WebmcpError::LimitExceeded);
1096        }
1097        visited_directories = visited_directories.saturating_add(1);
1098        if visited_directories > MAX_VISITED_DIRECTORIES {
1099            return Err(WebmcpError::LimitExceeded);
1100        }
1101
1102        for entry in std::fs::read_dir(&directory)? {
1103            let entry = entry?;
1104            let path = entry.path();
1105            let relative_path = path
1106                .strip_prefix(root)
1107                .map_err(|_error| WebmcpError::PathRejected(path.display().to_string()))?;
1108            if is_sensitive_relative_path(relative_path) {
1109                if sensitive_paths.len() >= MAX_CHECK_SENSITIVE_PATHS {
1110                    return Err(WebmcpError::LimitExceeded);
1111                }
1112                sensitive_paths.push(sensitive_path_for_policy(&path)?);
1113                continue;
1114            }
1115
1116            let metadata = std::fs::symlink_metadata(&path)?;
1117            if metadata.file_type().is_symlink() {
1118                continue;
1119            }
1120            if metadata.is_dir() {
1121                pending.push((path, depth + 1));
1122            }
1123        }
1124    }
1125
1126    Ok(sensitive_paths)
1127}
1128
1129fn check_sandbox_policy(root: &Path) -> Result<SandboxPolicy> {
1130    let mut sensitive_paths = default_sensitive_paths();
1131    for name in SENSITIVE_FILES.iter().copied().chain(SENSITIVE_DIRECTORY_NAMES.iter().copied()) {
1132        sensitive_paths.push(sensitive_path_for_policy(&root.join(name))?);
1133    }
1134    sensitive_paths.extend(collect_workspace_sensitive_paths(root)?);
1135    Ok(SandboxPolicy::workspace_write_with_sensitive_paths(vec![root.to_path_buf()], sensitive_paths))
1136}
1137
1138fn parse_safe_command(command: &str, allowed_commands: &HashSet<String>) -> Result<Vec<String>> {
1139    if command.len() > 512
1140        || command
1141            .chars()
1142            .any(|character| matches!(character, ';' | '|' | '&' | '$' | '`' | '>' | '<' | '\n' | '\r'))
1143    {
1144        return Err(WebmcpError::InvalidRequest("check command contains shell syntax".to_string()));
1145    }
1146    let args = shell_words::split(command)
1147        .map_err(|error| WebmcpError::InvalidRequest(format!("invalid check command: {error}")))?;
1148    let Some(program) = args.first() else {
1149        return Err(WebmcpError::InvalidRequest("check command cannot be empty".to_string()));
1150    };
1151    if Path::new(program).components().count() != 1 || !allowed_commands.contains(program) {
1152        return Err(WebmcpError::InvalidRequest("check executable is not allowlisted".to_string()));
1153    }
1154    if args.iter().any(|argument| argument.contains('\0')) {
1155        return Err(WebmcpError::InvalidRequest("check command contains an invalid argument".to_string()));
1156    }
1157    match program.as_str() {
1158        "cargo"
1159            if args.get(1).is_some_and(|subcommand| subcommand == "check")
1160                && args.iter().skip(2).all(|argument| {
1161                    matches!(
1162                        argument.as_str(),
1163                        "--locked" | "--offline" | "--workspace" | "--all-targets" | "--all-features"
1164                    )
1165                }) =>
1166        {
1167            Ok(args)
1168        }
1169        "printf" => Ok(args),
1170        _ => Err(WebmcpError::InvalidRequest(
1171            "only the bounded cargo check and printf commands are supported".to_string(),
1172        )),
1173    }
1174}
1175
1176async fn read_process_output<R>(mut reader: R) -> Result<Vec<u8>>
1177where
1178    R: AsyncRead + Unpin,
1179{
1180    let mut captured = Vec::with_capacity(MAX_CHECK_OUTPUT_BYTES.min(8192));
1181    let mut buffer = [0u8; 8192];
1182    let mut exceeded = false;
1183    loop {
1184        let bytes_read = reader.read(&mut buffer).await?;
1185        if bytes_read == 0 {
1186            break;
1187        }
1188        let remaining = MAX_CHECK_OUTPUT_BYTES.saturating_sub(captured.len());
1189        exceeded |= bytes_read > remaining;
1190        if remaining > 0 {
1191            let chunk = buffer
1192                .get(..bytes_read.min(remaining))
1193                .ok_or_else(|| WebmcpError::Adapter("check output read exceeded its buffer".to_string()))?;
1194            captured.extend_from_slice(chunk);
1195        }
1196    }
1197    if exceeded {
1198        Err(WebmcpError::LimitExceeded)
1199    } else {
1200        Ok(captured)
1201    }
1202}
1203
1204#[cfg(test)]
1205mod tests {
1206    use super::*;
1207    use tempfile::TempDir;
1208    use tokio::io::{AsyncWriteExt, duplex};
1209
1210    #[cfg(unix)]
1211    use std::os::unix::fs::symlink;
1212    #[cfg(windows)]
1213    use std::os::windows::fs::symlink_file as symlink;
1214
1215    async fn workspace(mutations_allowed: bool) -> (TempDir, FilesystemWorkspace) {
1216        let temp = TempDir::new().expect("temp dir");
1217        tokio::fs::write(temp.path().join("main.js"), "console.log('old');\n")
1218            .await
1219            .expect("seed");
1220        let adapter = FilesystemWorkspace::new(temp.path(), [], mutations_allowed)
1221            .await
1222            .expect("adapter");
1223        (temp, adapter)
1224    }
1225
1226    #[tokio::test]
1227    async fn proposal_apply_check_and_revert_validate_current_digests() {
1228        let (_temp, adapter) = workspace(true).await;
1229        let adapter = adapter.with_allowed_commands(["cargo", "printf"]);
1230        let snapshot = adapter.read_file("main.js").await.expect("read");
1231        let proposal = adapter
1232            .propose_changes(vec![FileChange {
1233                path: "main.js".to_string(),
1234                base_digest: snapshot.digest,
1235                content: "console.log('new');\n".to_string(),
1236            }])
1237            .await
1238            .expect("propose");
1239        let applied = adapter.apply_proposal(&proposal.proposal_id).await.expect("apply");
1240        let result = adapter.run_checks("printf ok").await.expect("check");
1241        assert!(
1242            result.exit_code == Some(0)
1243                || (result.exit_code == Some(71) && result.stderr.contains("sandbox_apply: Operation not permitted")),
1244            "unexpected check result: {result:?}"
1245        );
1246        assert_eq!(adapter.read_file("main.js").await.expect("read").content, "console.log('new');\n");
1247        let _ = adapter.revert_last_change(&applied.change_id).await.expect("revert");
1248        assert_eq!(adapter.read_file("main.js").await.expect("read").content, "console.log('old');\n");
1249    }
1250
1251    #[test]
1252    fn proposal_diff_contains_context_and_correct_file_ranges() {
1253        let before = FileSnapshot {
1254            path: "src/main.js".to_string(),
1255            content: (1..=12).map(|line| format!("line-{line}\n")).collect(),
1256            digest: String::new(),
1257        };
1258        let after = (1..=12)
1259            .map(|line| match line {
1260                2 => "changed-2\n".to_string(),
1261                10 => "changed-10\n".to_string(),
1262                _ => format!("line-{line}\n"),
1263            })
1264            .collect::<String>();
1265        let diff = FilesystemWorkspace::proposal_diff(
1266            &[before],
1267            &[FileChange {
1268                path: "src/main.js".to_string(),
1269                base_digest: String::new(),
1270                content: after,
1271            }],
1272        );
1273
1274        assert_eq!(
1275            diff,
1276            "--- a/src/main.js\n+++ b/src/main.js\n@@ -1,5 +1,5 @@\n line-1\n-line-2\n+changed-2\n line-3\n line-4\n line-5\n@@ -7,6 +7,6 @@\n line-7\n line-8\n line-9\n-line-10\n+changed-10\n line-11\n line-12\n"
1277        );
1278    }
1279
1280    #[test]
1281    fn proposal_diff_handles_empty_files_and_missing_final_newlines() {
1282        let empty_before = FileSnapshot {
1283            path: "new.txt".to_string(),
1284            content: String::new(),
1285            digest: String::new(),
1286        };
1287        let empty_diff = FilesystemWorkspace::proposal_diff(
1288            &[empty_before],
1289            &[FileChange {
1290                path: "new.txt".to_string(),
1291                base_digest: String::new(),
1292                content: "first\nsecond\n".to_string(),
1293            }],
1294        );
1295        assert_eq!(empty_diff, "--- a/new.txt\n+++ b/new.txt\n@@ -0,0 +1,2 @@\n+first\n+second\n");
1296
1297        let no_newline_before = FileSnapshot {
1298            path: "line.txt".to_string(),
1299            content: "old".to_string(),
1300            digest: String::new(),
1301        };
1302        let no_newline_diff = FilesystemWorkspace::proposal_diff(
1303            &[no_newline_before],
1304            &[FileChange {
1305                path: "line.txt".to_string(),
1306                base_digest: String::new(),
1307                content: "new".to_string(),
1308            }],
1309        );
1310        assert_eq!(
1311            no_newline_diff,
1312            "--- a/line.txt\n+++ b/line.txt\n@@ -1 +1 @@\n-old\n\\ No newline at end of file\n+new\n\\ No newline at end of file\n"
1313        );
1314
1315        let cr_diff = FilesystemWorkspace::proposal_diff(
1316            &[FileSnapshot {
1317                path: "cr.txt".to_string(),
1318                content: "one\rtwo\r".to_string(),
1319                digest: String::new(),
1320            }],
1321            &[FileChange {
1322                path: "cr.txt".to_string(),
1323                base_digest: String::new(),
1324                content: "one\rchanged\r".to_string(),
1325            }],
1326        );
1327        assert_eq!(cr_diff, "--- a/cr.txt\n+++ b/cr.txt\n@@ -1,2 +1,2 @@\n one\n-two\n+changed\n");
1328    }
1329
1330    #[tokio::test]
1331    async fn proposal_for_turn_rechecks_the_staged_snapshot() {
1332        let (temp, adapter) = workspace(false).await;
1333        let snapshot = adapter.read_file("main.js").await.expect("snapshot");
1334        let proposal = adapter
1335            .propose_changes(vec![FileChange {
1336                path: "main.js".to_string(),
1337                base_digest: snapshot.digest,
1338                content: "console.log('new');\n".to_string(),
1339            }])
1340            .await
1341            .expect("proposal");
1342
1343        let handed_off = adapter
1344            .proposal_for_turn(&proposal.proposal_id)
1345            .await
1346            .expect("current proposal");
1347        assert_eq!(handed_off.unified_diff, proposal.unified_diff);
1348
1349        tokio::fs::write(temp.path().join("main.js"), "external\n")
1350            .await
1351            .expect("external edit");
1352        assert!(matches!(
1353            adapter.proposal_for_turn(&proposal.proposal_id).await,
1354            Err(WebmcpError::Conflict { path, .. }) if path == "main.js"
1355        ));
1356    }
1357
1358    #[tokio::test]
1359    async fn headless_adapter_does_not_fake_agent_turns() {
1360        let (_temp, adapter) = workspace(false).await;
1361        let status = adapter.status().await.expect("status");
1362        assert!(!status.turns_available);
1363        assert!(matches!(
1364            adapter.request_turn("review the draft", None).await,
1365            Err(WebmcpError::Unsupported(message)) if message.contains("active VT Code runtime")
1366        ));
1367    }
1368
1369    #[tokio::test]
1370    async fn listing_skips_dependency_and_generated_directories() {
1371        let temp = TempDir::new().expect("temp dir");
1372        tokio::fs::write(temp.path().join("visible.txt"), "visible")
1373            .await
1374            .expect("visible file");
1375        tokio::fs::write(temp.path().join(".env"), "TOKEN=secret")
1376            .await
1377            .expect("dotenv file");
1378        tokio::fs::write(temp.path().join(".npmrc"), "//registry.example/:_authToken=secret")
1379            .await
1380            .expect("credential file");
1381        tokio::fs::create_dir_all(temp.path().join(".ssh"))
1382            .await
1383            .expect("credential directory");
1384        tokio::fs::write(temp.path().join(".ssh/id_ed25519"), "private key")
1385            .await
1386            .expect("private key");
1387        tokio::fs::create_dir_all(temp.path().join(".env.secrets"))
1388            .await
1389            .expect("dotenv directory");
1390        tokio::fs::write(temp.path().join(".env.secrets/token.txt"), "secret")
1391            .await
1392            .expect("dotenv secret");
1393        for directory in ["node_modules", "target", ".git", ".worktrees", "dist"] {
1394            let directory = temp.path().join(directory);
1395            tokio::fs::create_dir_all(&directory).await.expect("directory");
1396            tokio::fs::write(directory.join("hidden.txt"), "hidden")
1397                .await
1398                .expect("hidden file");
1399        }
1400
1401        let adapter = FilesystemWorkspace::new(temp.path(), [], false).await.expect("adapter");
1402        let files = adapter.list_files().await.expect("list files");
1403        assert_eq!(files.iter().map(|file| file.path.as_str()).collect::<Vec<_>>(), vec!["visible.txt"]);
1404        assert!(matches!(adapter.read_file(".env").await, Err(WebmcpError::PathRejected(_))));
1405        assert!(matches!(adapter.read_file(".npmrc").await, Err(WebmcpError::PathRejected(_))));
1406        assert!(matches!(adapter.read_file(".ssh/id_ed25519").await, Err(WebmcpError::PathRejected(_))));
1407        assert!(matches!(adapter.read_file(".env.secrets/token.txt").await, Err(WebmcpError::PathRejected(_))));
1408    }
1409
1410    #[test]
1411    fn webmcp_check_sandbox_blocks_case_variants_of_sensitive_files() {
1412        let temp = TempDir::new().expect("workspace");
1413        for name in ["ID_ECDSA", ".ENV", "credentials.JSON"] {
1414            std::fs::write(temp.path().join(name), "secret").expect("sensitive file");
1415        }
1416        let nested = temp.path().join("project");
1417        std::fs::create_dir_all(nested.join(".ssh")).expect("nested credential directory");
1418        std::fs::write(nested.join(".ssh/id_ed25519"), "private key").expect("nested private key");
1419        std::fs::write(nested.join(".env"), "TOKEN=secret").expect("nested dotenv file");
1420
1421        let policy = check_sandbox_policy(temp.path()).expect("sandbox policy");
1422
1423        for path in [
1424            temp.path().join("ID_ECDSA"),
1425            temp.path().join(".ENV"),
1426            temp.path().join("credentials.JSON"),
1427            nested.join(".ssh/id_ed25519"),
1428            nested.join(".env"),
1429        ] {
1430            assert!(!policy.is_path_readable(&path), "check sandbox read allowed: {path:?}");
1431            assert!(!policy.is_path_writable(&path, temp.path()), "check sandbox write allowed: {path:?}");
1432        }
1433    }
1434
1435    #[cfg(any(unix, windows))]
1436    #[tokio::test]
1437    async fn stale_and_traversal_requests_fail_closed() {
1438        let (temp, adapter) = workspace(false).await;
1439        let stale = FileChange {
1440            path: "main.js".to_string(),
1441            base_digest: "sha256:stale".to_string(),
1442            content: "new".to_string(),
1443        };
1444        assert!(matches!(adapter.propose_changes(vec![stale]).await, Err(WebmcpError::Conflict { .. })));
1445        assert!(matches!(adapter.read_file("../outside").await, Err(WebmcpError::PathRejected(_))));
1446        assert!(matches!(
1447            adapter.run_checks("printf safe; echo injected").await,
1448            Err(WebmcpError::InvalidRequest(_))
1449        ));
1450        assert!(matches!(adapter.run_checks("printf safe").await, Err(WebmcpError::InvalidRequest(_))));
1451        assert!(matches!(adapter.run_checks("cargo run").await, Err(WebmcpError::InvalidRequest(_))));
1452        assert!(matches!(adapter.run_checks("npm run check").await, Err(WebmcpError::InvalidRequest(_))));
1453        assert!(matches!(adapter.run_checks("python3 -c 'print(1)'").await, Err(WebmcpError::InvalidRequest(_))));
1454        assert!(matches!(adapter.run_checks("env").await, Err(WebmcpError::InvalidRequest(_))));
1455        assert!(matches!(adapter.run_checks("cargo check").await, Err(WebmcpError::ApprovalRequired)));
1456
1457        let (_checks_temp, checks_disabled) = workspace(true).await;
1458        let checks_disabled = checks_disabled.with_checks_allowed(false);
1459        assert!(matches!(checks_disabled.run_checks("cargo check").await, Err(WebmcpError::ApprovalRequired)));
1460
1461        let outside = temp.path().join("outside.txt");
1462        tokio::fs::write(&outside, "secret").await.expect("outside");
1463        symlink(&outside, temp.path().join("link.txt")).expect("symlink");
1464        assert!(matches!(adapter.read_file("link.txt").await, Err(WebmcpError::PathRejected(_))));
1465        assert!(matches!(adapter.apply_proposal("missing").await, Err(WebmcpError::ApprovalRequired)));
1466    }
1467
1468    #[cfg(unix)]
1469    #[tokio::test]
1470    async fn nested_symlink_components_are_not_read() {
1471        let (_temp, adapter) = workspace(false).await;
1472        let outside = TempDir::new().expect("outside temp dir");
1473        tokio::fs::write(outside.path().join("secret.txt"), "secret")
1474            .await
1475            .expect("outside file");
1476        symlink(outside.path(), adapter.root().join("linked")).expect("directory symlink");
1477
1478        let result = adapter.read_file("linked/secret.txt").await;
1479        assert!(matches!(&result, Err(WebmcpError::PathRejected(_))), "result={result:?}");
1480    }
1481
1482    #[tokio::test]
1483    async fn invalid_explicit_allowed_roots_are_rejected() {
1484        let temp = TempDir::new().expect("temp dir");
1485        let file_root = temp.path().join("not-a-directory");
1486        tokio::fs::write(&file_root, "file").await.expect("seed file");
1487        assert!(matches!(
1488            FilesystemWorkspace::new(temp.path(), [file_root], false).await,
1489            Err(WebmcpError::PathRejected(_))
1490        ));
1491    }
1492
1493    #[tokio::test]
1494    async fn multiple_allowed_roots_are_rejected_until_root_selection_exists() {
1495        let temp = TempDir::new().expect("temp dir");
1496        let first = temp.path().join("first");
1497        let second = temp.path().join("second");
1498        tokio::fs::create_dir_all(&first).await.expect("first root");
1499        tokio::fs::create_dir_all(&second).await.expect("second root");
1500        assert!(matches!(
1501            FilesystemWorkspace::new(&first, [first.clone(), second], false).await,
1502            Err(WebmcpError::InvalidRequest(_))
1503        ));
1504    }
1505
1506    #[tokio::test]
1507    async fn reads_and_check_output_are_bounded() {
1508        let (_temp, adapter) = workspace(true).await;
1509        let limited = adapter.with_limits(FilesystemLimits { max_file_bytes: 4, ..FilesystemLimits::default() });
1510        assert!(matches!(limited.read_file("main.js").await, Err(WebmcpError::LimitExceeded)));
1511
1512        let (mut writer, reader) = duplex(8192);
1513        let writer_task = tokio::spawn(async move {
1514            writer
1515                .write_all(&vec![b'x'; MAX_CHECK_OUTPUT_BYTES + 1])
1516                .await
1517                .expect("write test output");
1518        });
1519        assert!(matches!(read_process_output(reader).await, Err(WebmcpError::LimitExceeded)));
1520        writer_task.await.expect("test output writer");
1521    }
1522
1523    #[tokio::test]
1524    async fn rollback_does_not_overwrite_an_external_change() {
1525        let (_temp, adapter) = workspace(true).await;
1526        let original = adapter.read_file("main.js").await.expect("original");
1527        let applied = FileSnapshot {
1528            path: original.path.clone(),
1529            content: "applied\n".to_string(),
1530            digest: digest_text("applied\n"),
1531        };
1532        let proposal = adapter
1533            .propose_changes(vec![FileChange {
1534                path: applied.path.clone(),
1535                base_digest: original.digest.clone(),
1536                content: applied.content.clone(),
1537            }])
1538            .await
1539            .expect("proposal");
1540        let _ = adapter.apply_proposal(&proposal.proposal_id).await.expect("apply snapshot");
1541        tokio::fs::write(adapter.root().join("main.js"), "external\n")
1542            .await
1543            .expect("external change");
1544
1545        assert!(matches!(
1546            adapter
1547                .rollback_snapshots(std::slice::from_ref(&applied), std::slice::from_ref(&original))
1548                .await,
1549            Err(WebmcpError::PartialApply)
1550        ));
1551
1552        assert_eq!(adapter.read_file("main.js").await.expect("current").content, "external\n");
1553    }
1554
1555    #[tokio::test]
1556    async fn apply_rejects_an_external_change_after_proposal() {
1557        let (_temp, adapter) = workspace(true).await;
1558        let original = adapter.read_file("main.js").await.expect("original");
1559        let proposal = adapter
1560            .propose_changes(vec![FileChange {
1561                path: original.path.clone(),
1562                base_digest: original.digest.clone(),
1563                content: "proposed\n".to_string(),
1564            }])
1565            .await
1566            .expect("proposal");
1567        tokio::fs::write(adapter.root().join("main.js"), "external\n")
1568            .await
1569            .expect("external change");
1570
1571        assert!(matches!(
1572            adapter.apply_proposal(&proposal.proposal_id).await,
1573            Err(WebmcpError::Conflict { path, .. }) if path == "main.js"
1574        ));
1575        assert_eq!(adapter.read_file("main.js").await.expect("current").content, "external\n");
1576    }
1577
1578    #[tokio::test]
1579    async fn apply_reports_a_grown_file_as_a_conflict() {
1580        let (_temp, adapter) = workspace(true).await;
1581        let original = adapter.read_file("main.js").await.expect("original");
1582        let proposal = adapter
1583            .propose_changes(vec![FileChange {
1584                path: original.path.clone(),
1585                base_digest: original.digest.clone(),
1586                content: "proposed\n".to_string(),
1587            }])
1588            .await
1589            .expect("proposal");
1590        let mut file = tokio::fs::OpenOptions::new()
1591            .append(true)
1592            .open(adapter.root().join("main.js"))
1593            .await
1594            .expect("external append");
1595        file.write_all(b"external append\n").await.expect("append");
1596        file.flush().await.expect("flush");
1597
1598        let result = adapter.apply_proposal(&proposal.proposal_id).await;
1599        assert!(matches!(result, Err(WebmcpError::Conflict { actual, .. }) if actual.starts_with("size:")));
1600        assert!(
1601            tokio::fs::read_to_string(adapter.root().join("main.js"))
1602                .await
1603                .expect("current")
1604                .ends_with("external append\n")
1605        );
1606    }
1607
1608    #[cfg(unix)]
1609    #[tokio::test]
1610    async fn apply_rejects_a_path_replaced_with_a_symlink() {
1611        let (_temp, adapter) = workspace(true).await;
1612        let original = adapter.read_file("main.js").await.expect("original");
1613        let proposal = adapter
1614            .propose_changes(vec![FileChange {
1615                path: original.path.clone(),
1616                base_digest: original.digest,
1617                content: "proposed\n".to_string(),
1618            }])
1619            .await
1620            .expect("proposal");
1621        let outside = TempDir::new().expect("outside temp dir");
1622        let outside_file = outside.path().join("outside.txt");
1623        tokio::fs::write(&outside_file, "outside\n").await.expect("outside file");
1624        tokio::fs::remove_file(adapter.root().join("main.js"))
1625            .await
1626            .expect("remove workspace file");
1627        symlink(&outside_file, adapter.root().join("main.js")).expect("replacement symlink");
1628
1629        assert!(matches!(adapter.apply_proposal(&proposal.proposal_id).await, Err(WebmcpError::PathRejected(_))));
1630        assert_eq!(tokio::fs::read_to_string(outside_file).await.expect("outside content"), "outside\n");
1631    }
1632}