惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

博客园 - 叶小钗
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
Microsoft Security Blog
Microsoft Security Blog
罗磊的独立博客
大猫的无限游戏
大猫的无限游戏
美团技术团队
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
aimingoo的专栏
aimingoo的专栏
腾讯CDC
WordPress大学
WordPress大学
Apple Machine Learning Research
Apple Machine Learning Research
F
Fortinet All Blogs
G
Google Developers Blog
MongoDB | Blog
MongoDB | Blog
Microsoft Azure Blog
Microsoft Azure Blog
小众软件
小众软件
Engineering at Meta
Engineering at Meta
博客园_首页
B
Blog RSS Feed
D
Docker
M
MIT News - Artificial intelligence
爱范儿
爱范儿
I
InfoQ

Recent Commits to openclaw:main

test: merge chat side-result checks · openclaw/openclaw@ddd2c2a test: merge cron history checks · openclaw/openclaw@f7eb746 test: merge responsive navigation shell checks · openclaw/openclaw@c2e4b47 docs(changelog): add codex oauth fixes · openclaw/openclaw@628e6cd test: merge navigation routing cases · openclaw/openclaw@5d8cecb Tests: mock channel registry bundled fallback · openclaw/openclaw@2b08233 Secrets: avoid broad web search discovery for single plugin config · openclaw/openclaw@a464f59 test: merge config view browser checks · openclaw/openclaw@20cf511 fix(status): align oauth health with runtime · openclaw/openclaw@eed7116 feat: add macOS screen snapshots for monitor preview (#67954) thanks … · openclaw/openclaw@f377db1 fix: report shared auth scopes in hello-ok (#67810) thanks @BunsDev · openclaw/openclaw@0b6c39b Auto-reply: avoid eager bundled route fallback · openclaw/openclaw@3ea1bf4 Tests: narrow session binding contract setup · openclaw/openclaw@54e4e16 fix(macOS): enable undo/redo in webchat composer text input (#34962) · openclaw/openclaw@00951dc Tests: speed up channel setup promotion · openclaw/openclaw@82b529a Docs: refresh agent instructions · openclaw/openclaw@5775fe2 fix(auth): serialize OAuth refresh across agents to fix #26322 (#67876) · openclaw/openclaw@8e79080 test: allow ollama public surface boundary test · openclaw/openclaw@7d4f1a6 Docs: add test performance guardrails · openclaw/openclaw@89706d3 Tests: restore context-engine usage proof · openclaw/openclaw@e4c4f95 Tests: slim context engine runtime coverage · openclaw/openclaw@74c198f ci: retry failed custom checkouts · openclaw/openclaw@0ee5baf test: trim duplicate provider auth onboarding cases · openclaw/openclaw@1ffc02e matrix: fix sessions_spawn --thread subagent session spawning (#67643) · openclaw/openclaw@1ce2596 test: reduce auth choice fixture churn · openclaw/openclaw@857b9cd test: mock health status config boundaries · openclaw/openclaw@9d5ab4a test: mock onboard config io boundary · openclaw/openclaw@299694d test: mock legacy state plugin boundaries · openclaw/openclaw@2713089 test: mock channel install boundaries · openclaw/openclaw@b945248 test: mock doctor preview channel boundaries · openclaw/openclaw@b1a3ad4
perf: lazy-load heavy test imports · openclaw/openclaw@75...
steipete · 2026-04-26 · via Recent Commits to openclaw:main

@@ -5,11 +5,6 @@

55

*/

66

import fs from "node:fs/promises";

77

import path from "node:path";

8-

import { resolveDefaultAgentId } from "../agents/agent-scope.js";

9-

import { SANDBOX_BROWSER_SECURITY_HASH_EPOCH } from "../agents/sandbox/constants.js";

10-

import { execDockerRaw, type ExecDockerRawResult } from "../agents/sandbox/docker.js";

11-

import { resolveSkillSource } from "../agents/skills/source.js";

12-

import { listAgentWorkspaceDirs } from "../agents/workspace-dirs.js";

138

import { formatCliCommand } from "../cli/command-format.js";

149

import { MANIFEST_KEY } from "../compat/legacy-names.js";

1510

import type { OpenClawConfig, ConfigFileSnapshot } from "../config/config.js";

@@ -20,19 +15,10 @@ import {

2015

normalizeOptionalLowercaseString,

2116

normalizeOptionalString,

2217

} from "../shared/string-coerce.js";

23-

import {

24-

formatPermissionDetail,

25-

formatPermissionRemediation,

26-

inspectPathPermissions,

27-

safeStat,

28-

} from "./audit-fs.js";

2918

import { extensionUsesSkippedScannerPath, isPathInside } from "./scan-paths.js";

3019

import type { SkillScanFinding } from "./skill-scanner.js";

31-

import * as skillScanner from "./skill-scanner.js";

3220

import type { ExecFn } from "./windows-acl.js";

332134-

export { collectPluginsTrustFindings } from "./audit-plugins-trust.js";

35-3622

export type SecurityAuditFinding = {

3723

checkId: string;

3824

severity: "info" | "warn" | "critical";

@@ -41,10 +27,16 @@ export type SecurityAuditFinding = {

4127

remediation?: string;

4228

};

432930+

type CollectPluginsTrustFindingsParams = Parameters<

31+

typeof import("./audit-plugins-trust.js").collectPluginsTrustFindings

32+

>[0];

33+

type SkillScanSummary = Awaited<

34+

ReturnType<typeof import("./skill-scanner.js").scanDirectoryWithSummary>

35+

>;

4436

type ExecDockerRawFn = (

4537

args: string[],

4638

opts?: { allowFailure?: boolean; input?: Buffer | string; signal?: AbortSignal },

47-

) => Promise<ExecDockerRawResult>;

39+

) => Promise<import("../agents/sandbox/docker.js").ExecDockerRawResult>;

48404941

type CodeSafetySummaryCache = Map<string, Promise<unknown>>;

5042

type WorkspaceSkillScanLimits = {

@@ -91,6 +83,18 @@ function realpathWithTimeout(p: string, timeoutMs = 2000): Promise<string | null

9183

}

9284

let skillsModulePromise: Promise<typeof import("../agents/skills.js")> | undefined;

9385

let configModulePromise: Promise<typeof import("../config/config.js")> | undefined;

86+

let agentScopeModulePromise: Promise<typeof import("../agents/agent-scope.js")> | undefined;

87+

let agentWorkspaceDirsModulePromise:

88+

| Promise<typeof import("../agents/workspace-dirs.js")>

89+

| undefined;

90+

let skillSourceModulePromise: Promise<typeof import("../agents/skills/source.js")> | undefined;

91+

let sandboxDockerModulePromise: Promise<typeof import("../agents/sandbox/docker.js")> | undefined;

92+

let sandboxConstantsModulePromise:

93+

| Promise<typeof import("../agents/sandbox/constants.js")>

94+

| undefined;

95+

let auditPluginsTrustModulePromise: Promise<typeof import("./audit-plugins-trust.js")> | undefined;

96+

let auditFsModulePromise: Promise<typeof import("./audit-fs.js")> | undefined;

97+

let skillScannerModulePromise: Promise<typeof import("./skill-scanner.js")> | undefined;

94989599

function loadSkillsModule() {

96100

skillsModulePromise ??= import("../agents/skills.js");

@@ -102,10 +106,87 @@ function loadConfigModule() {

102106

return configModulePromise;

103107

}

104108109+

function loadAuditFsModule() {

110+

auditFsModulePromise ??= import("./audit-fs.js");

111+

return auditFsModulePromise;

112+

}

113+114+

function loadAgentScopeModule() {

115+

agentScopeModulePromise ??= import("../agents/agent-scope.js");

116+

return agentScopeModulePromise;

117+

}

118+119+

function loadAgentWorkspaceDirsModule() {

120+

agentWorkspaceDirsModulePromise ??= import("../agents/workspace-dirs.js");

121+

return agentWorkspaceDirsModulePromise;

122+

}

123+124+

function loadSkillSourceModule() {

125+

skillSourceModulePromise ??= import("../agents/skills/source.js");

126+

return skillSourceModulePromise;

127+

}

128+129+

function loadSkillScannerModule() {

130+

skillScannerModulePromise ??= import("./skill-scanner.js");

131+

return skillScannerModulePromise;

132+

}

133+134+

async function loadExecDockerRaw(): Promise<ExecDockerRawFn> {

135+

sandboxDockerModulePromise ??= import("../agents/sandbox/docker.js");

136+

const { execDockerRaw } = await sandboxDockerModulePromise;

137+

return execDockerRaw;

138+

}

139+140+

async function loadSandboxBrowserSecurityHashEpoch(): Promise<string> {

141+

sandboxConstantsModulePromise ??= import("../agents/sandbox/constants.js");

142+

const { SANDBOX_BROWSER_SECURITY_HASH_EPOCH } = await sandboxConstantsModulePromise;

143+

return SANDBOX_BROWSER_SECURITY_HASH_EPOCH;

144+

}

145+146+

export async function collectPluginsTrustFindings(

147+

params: CollectPluginsTrustFindingsParams,

148+

): Promise<SecurityAuditFinding[]> {

149+

auditPluginsTrustModulePromise ??= import("./audit-plugins-trust.js");

150+

const { collectPluginsTrustFindings: collect } = await auditPluginsTrustModulePromise;

151+

return await collect(params);

152+

}

153+105154

// --------------------------------------------------------------------------

106155

// Helpers

107156

// --------------------------------------------------------------------------

108157158+

async function safeStat(targetPath: string): Promise<{

159+

ok: boolean;

160+

isSymlink: boolean;

161+

isDir: boolean;

162+

mode: number | null;

163+

uid: number | null;

164+

gid: number | null;

165+

error?: string;

166+

}> {

167+

try {

168+

const lst = await fs.lstat(targetPath);

169+

return {

170+

ok: true,

171+

isSymlink: lst.isSymbolicLink(),

172+

isDir: lst.isDirectory(),

173+

mode: typeof lst.mode === "number" ? lst.mode : null,

174+

uid: typeof lst.uid === "number" ? lst.uid : null,

175+

gid: typeof lst.gid === "number" ? lst.gid : null,

176+

};

177+

} catch (err) {

178+

return {

179+

ok: false,

180+

isSymlink: false,

181+

isDir: false,

182+

mode: null,

183+

uid: null,

184+

gid: null,

185+

error: String(err),

186+

};

187+

}

188+

}

189+109190

function expandTilde(p: string, env: NodeJS.ProcessEnv): string | null {

110191

if (!p.startsWith("~")) {

111192

return p;

@@ -197,7 +278,7 @@ async function getCodeSafetySummary(params: {

197278

dirPath: string;

198279

includeFiles?: string[];

199280

summaryCache?: CodeSafetySummaryCache;

200-

}): Promise<Awaited<ReturnType<typeof skillScanner.scanDirectoryWithSummary>>> {

281+

}): Promise<SkillScanSummary> {

201282

const cacheKey = buildCodeSafetySummaryCacheKey({

202283

dirPath: params.dirPath,

203284

includeFiles: params.includeFiles,

@@ -206,14 +287,16 @@ async function getCodeSafetySummary(params: {

206287

if (cache) {

207288

const hit = cache.get(cacheKey);

208289

if (hit) {

209-

return (await hit) as Awaited<ReturnType<typeof skillScanner.scanDirectoryWithSummary>>;

290+

return (await hit) as SkillScanSummary;

210291

}

292+

const skillScanner = await loadSkillScannerModule();

211293

const pending = skillScanner.scanDirectoryWithSummary(params.dirPath, {

212294

includeFiles: params.includeFiles,

213295

});

214296

cache.set(cacheKey, pending);

215297

return await pending;

216298

}

299+

const skillScanner = await loadSkillScannerModule();

217300

return await skillScanner.scanDirectoryWithSummary(params.dirPath, {

218301

includeFiles: params.includeFiles,

219302

});

@@ -388,7 +471,10 @@ export async function collectSandboxBrowserHashLabelFindings(params?: {

388471

execDockerRawFn?: ExecDockerRawFn;

389472

}): Promise<SecurityAuditFinding[]> {

390473

const findings: SecurityAuditFinding[] = [];

391-

const execFn = params?.execDockerRawFn ?? execDockerRaw;

474+

const [execFn, browserHashEpoch] = await Promise.all([

475+

params?.execDockerRawFn ? Promise.resolve(params.execDockerRawFn) : loadExecDockerRaw(),

476+

loadSandboxBrowserSecurityHashEpoch(),

477+

]);

392478

const containers = await listSandboxBrowserContainers(execFn);

393479

if (!containers || containers.length === 0) {

394480

return findings;

@@ -406,7 +492,7 @@ export async function collectSandboxBrowserHashLabelFindings(params?: {

406492

if (!labels.configHash) {

407493

missingHash.push(containerName);

408494

}

409-

if (labels.epoch !== SANDBOX_BROWSER_SECURITY_HASH_EPOCH) {

495+

if (labels.epoch !== browserHashEpoch) {

410496

staleEpoch.push(containerName);

411497

}

412498

const portMappings = await readSandboxBrowserPortMappings({

@@ -444,7 +530,7 @@ export async function collectSandboxBrowserHashLabelFindings(params?: {

444530

title: "Sandbox browser container hash epoch is stale",

445531

detail:

446532

`Containers: ${staleEpoch.join(", ")}. ` +

447-

`Expected openclaw.browserConfigEpoch=${SANDBOX_BROWSER_SECURITY_HASH_EPOCH}.`,

533+

`Expected openclaw.browserConfigEpoch=${browserHashEpoch}.`,

448534

remediation: `${formatCliCommand("openclaw sandbox recreate --browser --all")} (add --force to skip prompt).`,

449535

});

450536

}

@@ -471,6 +557,7 @@ export async function collectWorkspaceSkillSymlinkEscapeFindings(params: {

471557

skillScanLimits?: WorkspaceSkillScanLimits;

472558

}): Promise<SecurityAuditFinding[]> {

473559

const findings: SecurityAuditFinding[] = [];

560+

const { listAgentWorkspaceDirs } = await loadAgentWorkspaceDirsModule();

474561

const workspaceDirs = listAgentWorkspaceDirs(params.cfg);

475562

if (workspaceDirs.length === 0) {

476563

return findings;

@@ -589,6 +676,9 @@ export async function collectIncludeFilePermFindings(params: {

589676

return findings;

590677

}

591678679+

const { formatPermissionDetail, formatPermissionRemediation, inspectPathPermissions } =

680+

await loadAuditFsModule();

681+592682

for (const p of includePaths) {

593683

const perms = await inspectPathPermissions(p, {

594684

env: params.env,

@@ -655,6 +745,8 @@ export async function collectStateDeepFilesystemFindings(params: {

655745

}): Promise<SecurityAuditFinding[]> {

656746

const findings: SecurityAuditFinding[] = [];

657747

const oauthDir = resolveOAuthDir(params.env, params.stateDir);

748+

const { formatPermissionDetail, formatPermissionRemediation, inspectPathPermissions } =

749+

await loadAuditFsModule();

658750659751

const oauthPerms = await inspectPathPermissions(oauthDir, {

660752

env: params.env,

@@ -703,6 +795,7 @@ export async function collectStateDeepFilesystemFindings(params: {

703795

)

704796

.filter(Boolean)

705797

: [];

798+

const { resolveDefaultAgentId } = await loadAgentScopeModule();

706799

const defaultAgentId = resolveDefaultAgentId(params.cfg);

707800

const ids = Array.from(new Set([defaultAgentId, ...agentIds])).map((id) => normalizeAgentId(id));

708801

@@ -943,6 +1036,10 @@ export async function collectInstalledSkillsCodeSafetyFindings(params: {

9431036

const findings: SecurityAuditFinding[] = [];

9441037

const pluginExtensionsDir = path.join(params.stateDir, "extensions");

9451038

const scannedSkillDirs = new Set<string>();

1039+

const [{ listAgentWorkspaceDirs }, { resolveSkillSource }] = await Promise.all([

1040+

loadAgentWorkspaceDirsModule(),

1041+

loadSkillSourceModule(),

1042+

]);

9461043

const workspaceDirs = listAgentWorkspaceDirs(params.cfg);

9471044

const { loadWorkspaceSkillEntries } = await loadSkillsModule();

9481045