|
1 | 1 | import { describe, expect, it } from "vitest"; |
2 | 2 | import { |
| 3 | + resolveSpawnAllowlistFromEnv, |
3 | 4 | resolveSubagentAllowedTargetIds, |
4 | 5 | resolveSubagentTargetPolicy, |
5 | 6 | } from "./subagent-target-policy.js"; |
@@ -64,4 +65,46 @@ describe("subagent target policy", () => { |
64 | 65 | allowedIds: ["planner"], |
65 | 66 | }); |
66 | 67 | }); |
| 68 | + |
| 69 | + describe("SPAWN_ALLOWLIST env-var fallback (#79490)", () => { |
| 70 | + it("returns undefined when SPAWN_ALLOWLIST is unset, blank, or comma-only", () => { |
| 71 | + expect(resolveSpawnAllowlistFromEnv({})).toBeUndefined(); |
| 72 | + expect(resolveSpawnAllowlistFromEnv({ SPAWN_ALLOWLIST: "" })).toBeUndefined(); |
| 73 | + expect(resolveSpawnAllowlistFromEnv({ SPAWN_ALLOWLIST: " " })).toBeUndefined(); |
| 74 | + expect(resolveSpawnAllowlistFromEnv({ SPAWN_ALLOWLIST: ", , ," })).toBeUndefined(); |
| 75 | + }); |
| 76 | + |
| 77 | + it("parses a single wildcard so docker-compose `SPAWN_ALLOWLIST=*` enables any-target spawns", () => { |
| 78 | + expect(resolveSpawnAllowlistFromEnv({ SPAWN_ALLOWLIST: "*" })).toEqual(["*"]); |
| 79 | + const result = resolveSubagentTargetPolicy({ |
| 80 | + requesterAgentId: "main", |
| 81 | + targetAgentId: "basic-agent", |
| 82 | + requestedAgentId: "basic-agent", |
| 83 | + allowAgents: resolveSpawnAllowlistFromEnv({ SPAWN_ALLOWLIST: "*" }), |
| 84 | + }); |
| 85 | + expect(result).toEqual({ ok: true }); |
| 86 | + }); |
| 87 | + |
| 88 | + it("parses comma-separated agent ids and trims whitespace", () => { |
| 89 | + expect( |
| 90 | + resolveSpawnAllowlistFromEnv({ SPAWN_ALLOWLIST: "basic-agent, planner ,checker" }), |
| 91 | + ).toEqual(["basic-agent", "planner", "checker"]); |
| 92 | + }); |
| 93 | + |
| 94 | + it("rejects targets that are not in the env-var allowlist with the same message as config-driven rejection", () => { |
| 95 | + const result = resolveSubagentTargetPolicy({ |
| 96 | + requesterAgentId: "main", |
| 97 | + targetAgentId: "stranger", |
| 98 | + requestedAgentId: "stranger", |
| 99 | + allowAgents: resolveSpawnAllowlistFromEnv({ SPAWN_ALLOWLIST: "planner,checker" }), |
| 100 | + }); |
| 101 | + expect(result.ok).toBe(false); |
| 102 | + if (result.ok) { |
| 103 | + throw new Error("Expected env-var allowlist to reject unknown target"); |
| 104 | + } |
| 105 | + expect(result.error).toBe( |
| 106 | + "agentId is not allowed for sessions_spawn (allowed: checker, planner)", |
| 107 | + ); |
| 108 | + }); |
| 109 | + }); |
67 | 110 | }); |
0 commit comments