惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

MyScale Blog
MyScale Blog
博客园 - 司徒正美
A
About on SuperTechFans
Vercel News
Vercel News
H
Hackread – Cybersecurity News, Data Breaches, AI and More
爱范儿
爱范儿
I
InfoQ
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
博客园_首页
Google DeepMind News
Google DeepMind News
T
Tailwind CSS Blog
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
F
Fortinet All Blogs
S
SegmentFault 最新的问题
阮一峰的网络日志
阮一峰的网络日志
D
Docker
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
G
Google Developers Blog
Stack Overflow Blog
Stack Overflow Blog
M
MIT News - Artificial intelligence
Jina AI
Jina AI
H
Help Net Security
量子位
IT之家
IT之家

Recent Commits to openclaw:main

test: merge chat side-result checks · openclaw/openclaw@ddd2c2a test: merge cron history checks · openclaw/openclaw@f7eb746 test: merge responsive navigation shell checks · openclaw/openclaw@c2e4b47 docs(changelog): add codex oauth fixes · openclaw/openclaw@628e6cd test: merge navigation routing cases · openclaw/openclaw@5d8cecb Tests: mock channel registry bundled fallback · openclaw/openclaw@2b08233 Secrets: avoid broad web search discovery for single plugin config · openclaw/openclaw@a464f59 test: merge config view browser checks · openclaw/openclaw@20cf511 fix(status): align oauth health with runtime · openclaw/openclaw@eed7116 feat: add macOS screen snapshots for monitor preview (#67954) thanks … · openclaw/openclaw@f377db1 fix: report shared auth scopes in hello-ok (#67810) thanks @BunsDev · openclaw/openclaw@0b6c39b Auto-reply: avoid eager bundled route fallback · openclaw/openclaw@3ea1bf4 Tests: narrow session binding contract setup · openclaw/openclaw@54e4e16 fix(macOS): enable undo/redo in webchat composer text input (#34962) · openclaw/openclaw@00951dc Tests: speed up channel setup promotion · openclaw/openclaw@82b529a Docs: refresh agent instructions · openclaw/openclaw@5775fe2 fix(auth): serialize OAuth refresh across agents to fix #26322 (#67876) · openclaw/openclaw@8e79080 test: allow ollama public surface boundary test · openclaw/openclaw@7d4f1a6 Docs: add test performance guardrails · openclaw/openclaw@89706d3 Tests: restore context-engine usage proof · openclaw/openclaw@e4c4f95 Tests: slim context engine runtime coverage · openclaw/openclaw@74c198f ci: retry failed custom checkouts · openclaw/openclaw@0ee5baf test: trim duplicate provider auth onboarding cases · openclaw/openclaw@1ffc02e matrix: fix sessions_spawn --thread subagent session spawning (#67643) · openclaw/openclaw@1ce2596 test: reduce auth choice fixture churn · openclaw/openclaw@857b9cd test: mock health status config boundaries · openclaw/openclaw@9d5ab4a test: mock onboard config io boundary · openclaw/openclaw@299694d test: mock legacy state plugin boundaries · openclaw/openclaw@2713089 test: mock channel install boundaries · openclaw/openclaw@b945248 test: mock doctor preview channel boundaries · openclaw/openclaw@b1a3ad4
fix(slack): gate bot room relays on owner presence · open...
steipete · 2026-04-30 · via Recent Commits to openclaw:main

@@ -1,8 +1,11 @@

1+

import { formatErrorMessage } from "openclaw/plugin-sdk/error-runtime";

2+

import { logVerbose } from "openclaw/plugin-sdk/runtime-env";

13

import { readStoreAllowFromForDmPolicy } from "openclaw/plugin-sdk/security-runtime";

24

import {

35

allowListMatches,

46

normalizeAllowList,

57

normalizeAllowListLower,

8+

normalizeSlackAllowOwnerEntry,

69

resolveSlackAllowListMatch,

710

resolveSlackUserAllowed,

811

} from "./allow-list.js";

@@ -24,8 +27,20 @@ type SlackAllowFromCacheState = {

2427

pairingPending?: Promise<ResolvedAllowFromLists>;

2528

};

262930+

type SlackChannelMembersCacheEntry = {

31+

expiresAtMs: number;

32+

members?: Set<string>;

33+

pending?: Promise<Set<string>>;

34+

};

35+2736

let slackAllowFromCache = new WeakMap<SlackMonitorContext, SlackAllowFromCacheState>();

37+

let slackChannelMembersCache = new WeakMap<

38+

SlackMonitorContext,

39+

Map<string, SlackChannelMembersCacheEntry>

40+

>();

2841

const DEFAULT_PAIRING_ALLOW_FROM_CACHE_TTL_MS = 5000;

42+

const DEFAULT_CHANNEL_MEMBERS_CACHE_TTL_MS = 60_000;

43+

const CHANNEL_MEMBERS_CACHE_MAX = 512;

29443045

function getPairingAllowFromCacheTtlMs(): number {

3146

const raw = process.env.OPENCLAW_SLACK_PAIRING_ALLOWFROM_CACHE_TTL_MS?.trim();

@@ -39,6 +54,18 @@ function getPairingAllowFromCacheTtlMs(): number {

3954

return Math.max(0, Math.floor(parsed));

4055

}

415657+

function getChannelMembersCacheTtlMs(): number {

58+

const raw = process.env.OPENCLAW_SLACK_CHANNEL_MEMBERS_CACHE_TTL_MS?.trim();

59+

if (!raw) {

60+

return DEFAULT_CHANNEL_MEMBERS_CACHE_TTL_MS;

61+

}

62+

const parsed = Number(raw);

63+

if (!Number.isFinite(parsed)) {

64+

return DEFAULT_CHANNEL_MEMBERS_CACHE_TTL_MS;

65+

}

66+

return Math.max(0, Math.floor(parsed));

67+

}

68+4269

function getAllowFromCacheState(ctx: SlackMonitorContext): SlackAllowFromCacheState {

4370

const existing = slackAllowFromCache.get(ctx);

4471

if (existing) {

@@ -49,6 +76,28 @@ function getAllowFromCacheState(ctx: SlackMonitorContext): SlackAllowFromCacheSt

4976

return next;

5077

}

517879+

function getChannelMembersCache(

80+

ctx: SlackMonitorContext,

81+

): Map<string, SlackChannelMembersCacheEntry> {

82+

const existing = slackChannelMembersCache.get(ctx);

83+

if (existing) {

84+

return existing;

85+

}

86+

const next = new Map<string, SlackChannelMembersCacheEntry>();

87+

slackChannelMembersCache.set(ctx, next);

88+

return next;

89+

}

90+91+

function pruneChannelMembersCache(cache: Map<string, SlackChannelMembersCacheEntry>): void {

92+

while (cache.size > CHANNEL_MEMBERS_CACHE_MAX) {

93+

const oldest = cache.keys().next();

94+

if (oldest.done) {

95+

return;

96+

}

97+

cache.delete(oldest.value);

98+

}

99+

}

100+52101

function buildBaseAllowFrom(ctx: SlackMonitorContext): ResolvedAllowFromLists {

53102

const allowFrom = normalizeAllowList(ctx.allowFrom);

54103

return {

@@ -131,6 +180,10 @@ export async function resolveSlackEffectiveAllowFrom(

131180132181

export function clearSlackAllowFromCacheForTest(): void {

133182

slackAllowFromCache = new WeakMap<SlackMonitorContext, SlackAllowFromCacheState>();

183+

slackChannelMembersCache = new WeakMap<

184+

SlackMonitorContext,

185+

Map<string, SlackChannelMembersCacheEntry>

186+

>();

134187

}

135188136189

export function isSlackSenderAllowListed(params: {

@@ -151,6 +204,128 @@ export function isSlackSenderAllowListed(params: {

151204

);

152205

}

153206207+

async function fetchSlackChannelMemberIds(

208+

ctx: SlackMonitorContext,

209+

channelId: string,

210+

): Promise<Set<string>> {

211+

const members = new Set<string>();

212+

let cursor: string | undefined;

213+

do {

214+

const response = await ctx.app.client.conversations.members({

215+

token: ctx.botToken,

216+

channel: channelId,

217+

limit: 999,

218+

...(cursor ? { cursor } : {}),

219+

});

220+

for (const member of normalizeAllowListLower(response.members)) {

221+

members.add(member);

222+

}

223+

const nextCursor = response.response_metadata?.next_cursor?.trim();

224+

cursor = nextCursor ? nextCursor : undefined;

225+

} while (cursor);

226+

return members;

227+

}

228+229+

async function resolveSlackChannelMemberIds(

230+

ctx: SlackMonitorContext,

231+

channelId: string,

232+

): Promise<Set<string>> {

233+

const cache = getChannelMembersCache(ctx);

234+

const key = `${ctx.accountId}:${channelId}`;

235+

const ttlMs = getChannelMembersCacheTtlMs();

236+

const nowMs = Date.now();

237+

const cached = cache.get(key);

238+

if (ttlMs > 0 && cached?.members && cached.expiresAtMs >= nowMs) {

239+

return cached.members;

240+

}

241+

if (cached?.pending) {

242+

return await cached.pending;

243+

}

244+245+

const pending = fetchSlackChannelMemberIds(ctx, channelId);

246+

cache.set(key, {

247+

expiresAtMs: ttlMs > 0 ? nowMs + ttlMs : 0,

248+

pending,

249+

});

250+

pruneChannelMembersCache(cache);

251+

try {

252+

const members = await pending;

253+

if (ttlMs > 0) {

254+

cache.set(key, {

255+

expiresAtMs: Date.now() + ttlMs,

256+

members,

257+

});

258+

pruneChannelMembersCache(cache);

259+

} else {

260+

cache.delete(key);

261+

}

262+

return members;

263+

} finally {

264+

const latest = cache.get(key);

265+

if (latest?.pending === pending) {

266+

cache.delete(key);

267+

}

268+

}

269+

}

270+271+

function resolveExplicitSlackOwnerIds(allowFromLower: string[]): string[] {

272+

const ownerIds = new Set<string>();

273+

for (const entry of allowFromLower) {

274+

const ownerId = normalizeSlackAllowOwnerEntry(entry);

275+

if (ownerId) {

276+

ownerIds.add(ownerId);

277+

}

278+

}

279+

return [...ownerIds];

280+

}

281+282+

export async function authorizeSlackBotRoomMessage(params: {

283+

ctx: SlackMonitorContext;

284+

channelId: string;

285+

senderId: string;

286+

senderName?: string;

287+

channelUsers?: Array<string | number>;

288+

allowFromLower: string[];

289+

}): Promise<boolean> {

290+

const channelUserAllowList = normalizeAllowListLower(params.channelUsers).filter(

291+

(entry) => entry !== "*",

292+

);

293+

if (

294+

channelUserAllowList.length > 0 &&

295+

allowListMatches({

296+

allowList: channelUserAllowList,

297+

id: params.senderId,

298+

name: params.senderName,

299+

allowNameMatching: params.ctx.allowNameMatching,

300+

})

301+

) {

302+

return true;

303+

}

304+305+

const explicitOwnerIds = resolveExplicitSlackOwnerIds(params.allowFromLower);

306+

if (explicitOwnerIds.length === 0) {

307+

logVerbose(

308+

`slack: drop bot message ${params.senderId} in ${params.channelId} (no explicit owner id for presence check)`,

309+

);

310+

return false;

311+

}

312+313+

try {

314+

const channelMemberIds = await resolveSlackChannelMemberIds(params.ctx, params.channelId);

315+

if (explicitOwnerIds.some((ownerId) => channelMemberIds.has(ownerId))) {

316+

return true;

317+

}

318+

logVerbose(

319+

`slack: drop bot message ${params.senderId} in ${params.channelId} (no owner present)`,

320+

);

321+

} catch (error) {

322+

logVerbose(

323+

`slack: drop bot message ${params.senderId} in ${params.channelId} (owner presence lookup failed: ${formatErrorMessage(error)})`,

324+

);

325+

}

326+

return false;

327+

}

328+154329

export type SlackSystemEventAuthResult = {

155330

allowed: boolean;

156331

reason?: