All checks were successful
CI/CD / detect-changes (pull_request) Successful in 3s
CI/CD / test-frontend (pull_request) Has been skipped
CI/CD / test-runners (pull_request) Has been skipped
CI/CD / e2e-smoke (pull_request) Has been skipped
CI/CD / test-go-pg (pull_request) Successful in 2m47s
CI/CD / test-sqlite (pull_request) Successful in 2m55s
CI/CD / build-and-deploy (pull_request) Successful in 1m10s
Managed disk directories for extensions needing real filesystem access
(git, compilers, media tools). Five builtins: create, path, list,
delete, usage. Extension-scoped to {WORKSPACE_ROOT}/{packageID}/{name}/.
- New sandbox/workspace_module.go with path traversal + symlink protection
- Permission: workspace.manage; config: WORKSPACE_ROOT, WORKSPACE_QUOTA_MB
- Runner wiring with graceful degradation (module absent if root unwritable)
- 16 new tests, all passing with -race
Co-Authored-By: Claude Opus 4.6 (1M context) <noreply@anthropic.com>
75 lines
2.6 KiB
Go
75 lines
2.6 KiB
Go
package models
|
|
|
|
import "time"
|
|
|
|
// ── Package Status Constants ─────────────────
|
|
|
|
const (
|
|
// PackageStatusActive means the package is running normally.
|
|
PackageStatusActive = "active"
|
|
|
|
// PackageStatusPendingReview means the package declared permissions
|
|
// that require admin approval before activation.
|
|
PackageStatusPendingReview = "pending_review"
|
|
|
|
// PackageStatusSuspended means an admin has suspended the package.
|
|
PackageStatusSuspended = "suspended"
|
|
)
|
|
|
|
// ValidPackageStatuses is the set of valid package status values.
|
|
var ValidPackageStatuses = map[string]bool{
|
|
PackageStatusActive: true,
|
|
PackageStatusPendingReview: true,
|
|
PackageStatusSuspended: true,
|
|
}
|
|
|
|
// ── Extension Permission Constants ───────────
|
|
|
|
const (
|
|
ExtPermSecretsRead = "secrets.read"
|
|
ExtPermNotificationsSend = "notifications.send"
|
|
ExtPermDBRead = "db.read"
|
|
ExtPermDBWrite = "db.write"
|
|
ExtPermAPIHTTP = "api.http"
|
|
ExtPermFormValidate = "forms.validate"
|
|
ExtPermWorkflowAccess = "workflow.access"
|
|
ExtPermConnectionsRead = "connections.read"
|
|
ExtPermTriggersRegister = "triggers.register"
|
|
ExtPermRealtimePublish = "realtime.publish"
|
|
ExtPermBatchExec = "batch.exec"
|
|
ExtPermFilesRead = "files.read"
|
|
ExtPermFilesWrite = "files.write"
|
|
ExtPermWorkspaceManage = "workspace.manage"
|
|
)
|
|
|
|
// ValidExtensionPermissions is the set of recognized permission keys.
|
|
var ValidExtensionPermissions = map[string]bool{
|
|
ExtPermSecretsRead: true,
|
|
ExtPermNotificationsSend: true,
|
|
ExtPermDBRead: true,
|
|
ExtPermDBWrite: true,
|
|
ExtPermAPIHTTP: true,
|
|
ExtPermFormValidate: true,
|
|
ExtPermWorkflowAccess: true,
|
|
ExtPermConnectionsRead: true,
|
|
ExtPermTriggersRegister: true,
|
|
ExtPermRealtimePublish: true,
|
|
ExtPermBatchExec: true,
|
|
ExtPermFilesRead: true,
|
|
ExtPermFilesWrite: true,
|
|
ExtPermWorkspaceManage: true,
|
|
}
|
|
|
|
// ── Extension Permission Model ───────────────
|
|
|
|
// ExtensionPermission represents a declared/granted capability for a package.
|
|
type ExtensionPermission struct {
|
|
ID string `json:"id" db:"id"`
|
|
PackageID string `json:"package_id" db:"package_id"`
|
|
Permission string `json:"permission" db:"permission"`
|
|
Granted bool `json:"granted" db:"granted"`
|
|
GrantedBy *string `json:"granted_by,omitempty" db:"granted_by"`
|
|
GrantedAt *time.Time `json:"granted_at,omitempty" db:"granted_at"`
|
|
CreatedAt time.Time `json:"created_at" db:"created_at"`
|
|
}
|