feat: harden orchestrator execution runtime
This commit is contained in:
+136
-1
@@ -2,6 +2,7 @@ import test from 'node:test';
|
||||
import assert from 'node:assert/strict';
|
||||
import {
|
||||
extensionConfigsMatch,
|
||||
extensionPolicyViolations,
|
||||
extensionsNeedingRefresh,
|
||||
reconcileAgentSession,
|
||||
} from './session-reconcile.mjs';
|
||||
@@ -29,6 +30,69 @@ test('extensionConfigsMatch compares available_tools', () => {
|
||||
);
|
||||
});
|
||||
|
||||
test('extensionConfigsMatch compares stdio runtime roots and ignores env key order', () => {
|
||||
const stale = {
|
||||
type: 'stdio',
|
||||
name: 'sandbox-fs',
|
||||
cmd: '/usr/local/bin/node',
|
||||
args: ['/opt/portal/mindspace-sandbox-mcp.mjs', '/private/tmp/stale/MindSpace/user-1'],
|
||||
envs: {
|
||||
SANDBOX_ROOT: '/private/tmp/stale/MindSpace/user-1',
|
||||
PRIVATE_DATA_USER_ID: 'user-1',
|
||||
},
|
||||
available_tools: ['write_file', 'private_data_bind_workspace_page'],
|
||||
};
|
||||
const desired = {
|
||||
type: 'stdio',
|
||||
name: 'sandbox-fs',
|
||||
cmd: '/usr/local/bin/node',
|
||||
args: ['/opt/portal/mindspace-sandbox-mcp.mjs', '/Users/john/Project/Memind/MindSpace/user-1'],
|
||||
envs: {
|
||||
PRIVATE_DATA_USER_ID: 'user-1',
|
||||
SANDBOX_ROOT: '/Users/john/Project/Memind/MindSpace/user-1',
|
||||
},
|
||||
available_tools: ['private_data_bind_workspace_page', 'write_file'],
|
||||
};
|
||||
|
||||
assert.equal(extensionConfigsMatch(stale, desired), false);
|
||||
assert.equal(
|
||||
extensionConfigsMatch(
|
||||
desired,
|
||||
{
|
||||
...desired,
|
||||
envs: {
|
||||
SANDBOX_ROOT: desired.envs.SANDBOX_ROOT,
|
||||
PRIVATE_DATA_USER_ID: desired.envs.PRIVATE_DATA_USER_ID,
|
||||
},
|
||||
},
|
||||
),
|
||||
true,
|
||||
);
|
||||
});
|
||||
|
||||
test('extensionsNeedingRefresh replaces stdio extension when its sandbox root changed', () => {
|
||||
const current = [{
|
||||
type: 'stdio',
|
||||
name: 'sandbox-fs',
|
||||
cmd: 'node',
|
||||
args: ['mindspace-sandbox-mcp.mjs', '/stale/user-1'],
|
||||
envs: { SANDBOX_ROOT: '/stale/user-1' },
|
||||
available_tools: ['write_file'],
|
||||
}];
|
||||
const desired = [{
|
||||
type: 'stdio',
|
||||
name: 'sandbox-fs',
|
||||
cmd: 'node',
|
||||
args: ['mindspace-sandbox-mcp.mjs', '/current/user-1'],
|
||||
envs: { SANDBOX_ROOT: '/current/user-1' },
|
||||
available_tools: ['write_file'],
|
||||
}];
|
||||
|
||||
const { toRemove, toAdd } = extensionsNeedingRefresh(current, desired);
|
||||
assert.deepEqual(toRemove, ['sandbox-fs']);
|
||||
assert.deepEqual(toAdd, desired);
|
||||
});
|
||||
|
||||
test('extensionsNeedingRefresh upgrades stale developer tools', () => {
|
||||
const current = [
|
||||
{ name: 'developer', available_tools: ['write', 'edit'] },
|
||||
@@ -58,6 +122,27 @@ test('extensionsNeedingRefresh adds missing extensions', () => {
|
||||
assert.equal(toAdd[0].name, 'summon');
|
||||
});
|
||||
|
||||
test('extensionPolicyViolations reports unexpected, duplicate, and mismatched extensions', () => {
|
||||
assert.deepEqual(
|
||||
extensionPolicyViolations(
|
||||
[
|
||||
{ name: 'developer', available_tools: ['write'] },
|
||||
{ name: 'skills', available_tools: [] },
|
||||
{ name: 'skills', available_tools: [] },
|
||||
],
|
||||
[
|
||||
{ name: 'skills', available_tools: [] },
|
||||
{ name: 'sandbox-fs', available_tools: ['write_file'] },
|
||||
],
|
||||
),
|
||||
{
|
||||
unexpected: ['developer'],
|
||||
duplicate: ['skills'],
|
||||
missingOrMismatched: ['sandbox-fs', 'skills'],
|
||||
},
|
||||
);
|
||||
});
|
||||
|
||||
test('reconcileAgentSession tolerates invalid working directory during resume sync without restart', async () => {
|
||||
const calls = [];
|
||||
const apiFetch = async (pathname) => {
|
||||
@@ -152,6 +237,7 @@ test('reconcileAgentSession skips restart when extensions already match', async
|
||||
|
||||
test('reconcileAgentSession restarts after adding missing extensions', async () => {
|
||||
const calls = [];
|
||||
let extensionReads = 0;
|
||||
const apiFetch = async (pathname) => {
|
||||
calls.push(pathname);
|
||||
if (pathname === '/sessions/session-1') {
|
||||
@@ -161,9 +247,16 @@ test('reconcileAgentSession restarts after adding missing extensions', async ()
|
||||
};
|
||||
}
|
||||
if (pathname === '/sessions/session-1/extensions') {
|
||||
extensionReads += 1;
|
||||
return {
|
||||
ok: true,
|
||||
text: async () => JSON.stringify({ extensions: [] }),
|
||||
text: async () =>
|
||||
JSON.stringify({
|
||||
extensions:
|
||||
extensionReads === 1
|
||||
? []
|
||||
: [{ name: 'skills', available_tools: [] }],
|
||||
}),
|
||||
};
|
||||
}
|
||||
if (pathname === '/agent/add_extension' || pathname === '/agent/restart') {
|
||||
@@ -187,7 +280,49 @@ test('reconcileAgentSession restarts after adding missing extensions', async ()
|
||||
'/sessions/session-1/extensions',
|
||||
'/agent/add_extension',
|
||||
'/agent/restart',
|
||||
'/sessions/session-1/extensions',
|
||||
'/agent/harness_remember',
|
||||
'/agent/harness_bootstrap',
|
||||
]);
|
||||
});
|
||||
|
||||
test('reconcileAgentSession fails closed when restart does not apply the requested policy', async () => {
|
||||
const apiFetch = async (pathname) => {
|
||||
if (pathname === '/sessions/session-1') {
|
||||
return {
|
||||
ok: true,
|
||||
text: async () => JSON.stringify({ working_dir: '/valid/workspace' }),
|
||||
};
|
||||
}
|
||||
if (pathname === '/sessions/session-1/extensions') {
|
||||
return {
|
||||
ok: true,
|
||||
text: async () =>
|
||||
JSON.stringify({
|
||||
extensions: [{ name: 'developer', available_tools: ['shell'] }],
|
||||
}),
|
||||
};
|
||||
}
|
||||
if (
|
||||
pathname === '/agent/remove_extension'
|
||||
|| pathname === '/agent/add_extension'
|
||||
|| pathname === '/agent/restart'
|
||||
) {
|
||||
return {
|
||||
ok: true,
|
||||
text: async () => JSON.stringify({ ok: true }),
|
||||
};
|
||||
}
|
||||
throw new Error(`unexpected path: ${pathname}`);
|
||||
};
|
||||
|
||||
await assert.rejects(
|
||||
reconcileAgentSession(apiFetch, 'session-1', {
|
||||
workingDir: '/valid/workspace',
|
||||
sessionPolicy: { extensionOverrides: [{ name: 'skills', available_tools: [] }] },
|
||||
}),
|
||||
(err) =>
|
||||
err?.code === 'SESSION_EXTENSION_POLICY_MISMATCH'
|
||||
&& err?.retryable === false,
|
||||
);
|
||||
});
|
||||
|
||||
Reference in New Issue
Block a user