fix: sanitize workbench facts cache payloads

This commit is contained in:
lyon
2026-06-22 13:57:29 +08:00
parent 0a54b3254c
commit 41a6c03010
2 changed files with 38 additions and 2 deletions
+9 -1
View File
@@ -193,7 +193,7 @@ func TestFactsCacheStorablePayloadRemovesRuntimeOnlySecretKeys(t *testing.T) {
"secretMaterialStored": false,
"persistence": map[string]any{"cache": map[string]any{"secretMaterialStored": false}},
"facts": map[string]any{
"traceEvents": []any{map[string]any{"traceId": "trc_1", "projectedSeq": 1, "valuesRedacted": true}},
"traceEvents": []any{map[string]any{"traceId": "trc_1", "projectedSeq": 1, "providerPayload": map[string]any{"raw": true}, "stdout": "internal", "valuesRedacted": true}},
},
"valuesRedacted": true,
}
@@ -204,6 +204,14 @@ func TestFactsCacheStorablePayloadRemovesRuntimeOnlySecretKeys(t *testing.T) {
if _, ok := stored["persistence"]; ok {
t.Fatalf("facts storable payload kept persistence: %#v", stored)
}
traceEvents := objectMap(stored["facts"])["traceEvents"].([]any)
traceEvent := objectMap(traceEvents[0])
if _, ok := traceEvent["providerPayload"]; ok {
t.Fatalf("facts storable payload kept providerPayload: %#v", traceEvent)
}
if _, ok := traceEvent["stdout"]; ok {
t.Fatalf("facts storable payload kept stdout: %#v", traceEvent)
}
entry := factsCacheEntry{CachedAt: time.Now().UTC().Format(time.RFC3339Nano), Payload: stored, PayloadBytes: 128, TTLMillis: 300000, ValuesRedacted: true}
if _, err := cachePayloadBytes(entry, 4096); err != nil {
t.Fatalf("storable facts payload rejected: %v", err)
+29 -1
View File
@@ -543,7 +543,35 @@ func factsCacheStorablePayload(payload map[string]any) map[string]any {
delete(clone, "cache")
delete(clone, "persistence")
delete(clone, "secretMaterialStored")
return clone
return objectMap(sanitizeFactsCachePayload(clone))
}
func sanitizeFactsCachePayload(value any) any {
switch item := value.(type) {
case map[string]any:
cleaned := map[string]any{}
for key, child := range item {
if cachePayloadKeyRejected(key) {
continue
}
cleaned[key] = sanitizeFactsCachePayload(child)
}
return cleaned
case []any:
cleaned := make([]any, 0, len(item))
for _, child := range item {
cleaned = append(cleaned, sanitizeFactsCachePayload(child))
}
return cleaned
case []map[string]any:
cleaned := make([]any, 0, len(item))
for _, child := range item {
cleaned = append(cleaned, sanitizeFactsCachePayload(child))
}
return cleaned
default:
return value
}
}
func factsCacheResponsePayload(payload map[string]any, persistence map[string]any) map[string]any {