feat: 添加扩展授权HTTPS代理
This commit is contained in:
@@ -970,3 +970,10 @@ Core 的独立数据目录目前不等于已授权 Vault。Python 旧笔记写
|
||||
- C-04 driver 固定执行四个精确 Rust Host oracle。真实后台 MCP 分别触发 CPU、512 MiB 内存、16 进程和 256 MiB scratch 上限,全部返回对应错误、清空进程树并能启动替代实例;scratch 超限本轮约 92 ms 可见。真实 60 秒工具期限在 60.015 秒左右回收两级进程树,期限前后 Host 均成功保存并重开本地笔记。文件 broker 第 33 个同秒请求返回 `EXTENSION_BROKER_RATE_LIMITED`。
|
||||
- 提交 `d68a6a3` 后由统一 runner 正式复跑,summary/case 均为 `PASSED`,四组断言全部通过;证据目录为 `H:\OpenNexus-acceptance\c04-d68a6a3-b3ce7ce456834b89b8b508611854e7c9-report`,报告标记 `contains_credentials=false`,并列出 scratch ACL、路径虚拟化、Job、进程、实例、broker 与真实恶意夹具的全部实现文件摘要。严格 Clippy `-D warnings` 通过;desktop Rust 全量回归 146 通过、0 失败、14 ignored,总耗时 744 秒;runner 7 项、Server Sync 30 项、前端类型检查和 542 项前端测试均通过。前端测试出现一次对未启动 `localhost:3000` 的预期连接拒绝诊断,但测试进程仍以 104 个文件、542 项全部通过结束。
|
||||
- 测试依赖和断链目录在验证后从 G/H 盘清理,G 盘可用空间约 49.95 GiB。C-04 可记为通过,正式验收累计 19/30;A-01/A-04、C-01/C-02、D-02/D-04 与 E-01~E-05 尚未通过,不能据此声明完整第三阶段生产验收完成。
|
||||
|
||||
## 增量:扩展授权 HTTPS Host broker
|
||||
|
||||
- 新增 `opennexus/network.fetch` MCP 反向请求,由 Host 代替零网络能力的 AppContainer 发起 HTTPS GET/POST。允许范围来自签名执行声明中的 `network.https:<origin>`,仅接受精确 scheme、主机和端口匹配;执行租约同时绑定许可撤销、到期和凭据锁定代际。
|
||||
- 每次调用重新解析 DNS 并固定本次连接地址;任一解析结果属于 loopback、私网、链路本地、CGNAT、元数据、文档、基准、保留、组播或非全局 IPv6 范围即拒绝。客户端禁用代理和重定向,限制连接/总时限、每分钟 60 次、请求 1 MiB、响应 4 MiB,只返回状态、受限 Content-Type 和 UTF-8 正文。
|
||||
- 原生 AppContainer MCP 实例已实际发起对已授权 `https://127.0.0.1/` 的 broker 请求,Host 在建连前返回 `EXTENSION_NETWORK_ADDRESS_DENIED`,随后同一 MCP 会话继续完成工具调用。网络策略单元测试和严格 Clippy 通过。
|
||||
- C-02 仍保持未通过:还需受控公网 TLS 服务的成功矩阵,以及 shell、环境、子进程、链接、DNS 重绑定和重定向各 100 轮生产驱动与正式 runner 证据。
|
||||
|
||||
Reference in New Issue
Block a user