fix(agentcompat): secure credentialed agent workspaces

Co-authored-by: naiba/CloudCode <hi+cloudcode@nai.ba>
This commit is contained in:
naiba
2026-07-20 17:02:37 +00:00
co-authored by naiba/CloudCode
parent c7799854b9
commit 454c577968
3 changed files with 36 additions and 4 deletions
@@ -22,6 +22,8 @@ func TestPreparedBinary_EightIndependentAgentsShareBinaryAndCleanUp(t *testing.T
preparedRoot := prepared.WorkspaceRoot()
binaryPath := prepared.BinaryPath()
require.FileExists(t, binaryPath)
requireDirectoryMode(t, preparedRoot, 0o711)
requireDirectoryMode(t, filepath.Dir(binaryPath), 0o711)
initialBinaryInfo, err := os.Stat(binaryPath)
require.NoError(t, err)
initialBinaryStat, ok := initialBinaryInfo.Sys().(*syscall.Stat_t)
@@ -110,6 +112,13 @@ func TestPreparedBinary_EightIndependentAgentsShareBinaryAndCleanUp(t *testing.T
require.ErrorIs(t, statErr, os.ErrNotExist)
}
func requireDirectoryMode(t *testing.T, path string, want os.FileMode) {
t.Helper()
info, err := os.Stat(path)
require.NoError(t, err)
require.Equal(t, want, info.Mode().Perm())
}
func TestAgent_StartBuildsAndOwnsItsBinary(t *testing.T) {
instance, err := Start(t.Context(), AgentStartConfig{
SourceDir: testAgentSourceDir(t),