mirror of
https://github.com/NousResearch/hermes-agent.git
synced 2026-07-31 19:16:29 +00:00
Second, deeper pass over tools/gateway/hermes_cli plus first pass over the trees wave 1 missed (acp, acp_adapter, skills, computer_use, docker, dashboard, conformance, monitoring, secret_sources, hermes_state, providers). Same rubric as wave 1 (AGENTS.md test policy); security, alternation/caching invariants, issue-number regressions, and E2E kept. Real test-quality fixes found and rooted out along the way: - tests/tools/test_command_guards.py made real auxiliary-LLM HTTPS calls (DEFAULT_CONFIG smart-approval leaked in) — pinned approval mode=manual via autouse fixture: 17.4s → 0.4s. - test_model_switch_custom_providers.py / test_user_providers_model_switch.py silently probed live provider catalogs (~2s/test) — stubbed cached_provider_model_ids/provider_model_ids/fetch_api_models. - test_telegram_noise_filter.py: 15-platform copy-paste matrix over shared gateway.run logic → 3 representative platforms (55s → 3.9s). - test_gateway_shutdown.py: stop()'s 5s interrupt-deadline loop spun on MagicMock agents — interrupt.side_effect now clears _running_agents (22s → 1.0s). - test_gateway_inactivity_timeout.py poll-harness timings shrunk 3-5x (24s → 1.1s); test_mcp_stability.py backoff/SIGTERM-grace sleeps patched (15.4s → 2.5s); test_async_delegation.py negative-drain wait 5s → 0.5s. - test_telegram_init_deadline.py: loop-block margin restored to 1.0s with rationale comment — the watchdog-dump assertion needs the loop blocked well past deadline+grace under parallel load (flaked once in the 40-worker verification run at a 0.2s margin). Verification: full hermetic suite via scripts/run_tests.sh — 2,438 files, 21,718 tests passed, 0 failed, 293.9s wall. Suite totals vs original baseline: 46,820 → 19,757 test functions (−57.8%), wall 583.5s → 293.9s (−50%), subprocess CPU 13,564s → 11,623s.
397 lines
12 KiB
Python
397 lines
12 KiB
Python
"""Wire-level tests for credential-safe stdlib urllib redirects."""
|
|
|
|
from __future__ import annotations
|
|
|
|
import json
|
|
from http.server import BaseHTTPRequestHandler, ThreadingHTTPServer
|
|
from threading import Thread
|
|
import urllib.error
|
|
import urllib.request
|
|
|
|
import pytest
|
|
|
|
from hermes_cli.urllib_security import (
|
|
SafeCredentialRedirectHandler,
|
|
open_credentialed_url,
|
|
url_origin,
|
|
)
|
|
|
|
|
|
class _Response:
|
|
def __init__(self, payload: bytes = b"{}") -> None:
|
|
self._payload = payload
|
|
|
|
def __enter__(self):
|
|
return self
|
|
|
|
def __exit__(self, *_args):
|
|
return False
|
|
|
|
def read(self) -> bytes:
|
|
return self._payload
|
|
|
|
|
|
class _RecordingHandler(BaseHTTPRequestHandler):
|
|
redirect_to = ""
|
|
redirect_status = 302
|
|
requests: list[tuple[str, dict[str, str]]] = []
|
|
|
|
def _record(self) -> None:
|
|
type(self).requests.append(
|
|
(self.command, {name.lower(): value for name, value in self.headers.items()})
|
|
)
|
|
|
|
def do_GET(self):
|
|
if self.path.startswith("/redirect"):
|
|
self.send_response(type(self).redirect_status)
|
|
self.send_header("Location", type(self).redirect_to)
|
|
self.end_headers()
|
|
return
|
|
self._record()
|
|
body = json.dumps({"data": []}).encode()
|
|
self.send_response(200)
|
|
self.send_header("Content-Length", str(len(body)))
|
|
self.end_headers()
|
|
self.wfile.write(body)
|
|
|
|
def do_POST(self):
|
|
self.rfile.read(int(self.headers.get("Content-Length", "0")))
|
|
if self.path == "/redirect":
|
|
self.send_response(type(self).redirect_status)
|
|
self.send_header("Location", type(self).redirect_to)
|
|
self.end_headers()
|
|
return
|
|
self._record()
|
|
self.send_response(200)
|
|
self.end_headers()
|
|
|
|
def log_message(self, _format, *_args):
|
|
pass
|
|
|
|
|
|
def _server():
|
|
server = ThreadingHTTPServer(("127.0.0.1", 0), _RecordingHandler)
|
|
Thread(target=server.serve_forever, daemon=True).start()
|
|
return server
|
|
|
|
|
|
def _credential_headers() -> dict[str, str]:
|
|
return {
|
|
"Authorization": "Bearer secret",
|
|
"Cookie": "session=secret",
|
|
"CF-Access-Client-Secret": "cloudflare-secret",
|
|
"X-Custom-Auth": "tenant-secret",
|
|
"Accept": "application/json",
|
|
"User-Agent": "hermes-test",
|
|
}
|
|
|
|
|
|
|
|
|
|
def test_cross_host_redirect_drops_arbitrary_credentials_on_wire():
|
|
source = _server()
|
|
sink = _server()
|
|
_RecordingHandler.requests = []
|
|
_RecordingHandler.redirect_status = 302
|
|
_RecordingHandler.redirect_to = f"http://localhost:{sink.server_port}/sink"
|
|
try:
|
|
request = urllib.request.Request(
|
|
f"http://127.0.0.1:{source.server_port}/redirect",
|
|
headers=_credential_headers(),
|
|
)
|
|
with open_credentialed_url(request, timeout=3) as response:
|
|
response.read()
|
|
finally:
|
|
source.shutdown()
|
|
sink.shutdown()
|
|
|
|
method, headers = _RecordingHandler.requests[-1]
|
|
assert method == "GET"
|
|
assert headers["accept"] == "application/json"
|
|
assert headers["user-agent"] == "hermes-test"
|
|
for name in (
|
|
"authorization",
|
|
"cookie",
|
|
"cf-access-client-secret",
|
|
"x-custom-auth",
|
|
):
|
|
assert name not in headers
|
|
|
|
|
|
def test_same_host_different_port_drops_credentials_on_wire():
|
|
source = _server()
|
|
sink = _server()
|
|
_RecordingHandler.requests = []
|
|
_RecordingHandler.redirect_status = 302
|
|
_RecordingHandler.redirect_to = f"http://127.0.0.1:{sink.server_port}/sink"
|
|
try:
|
|
request = urllib.request.Request(
|
|
f"http://127.0.0.1:{source.server_port}/redirect",
|
|
headers=_credential_headers(),
|
|
)
|
|
with open_credentialed_url(request, timeout=3) as response:
|
|
response.read()
|
|
finally:
|
|
source.shutdown()
|
|
sink.shutdown()
|
|
|
|
_, headers = _RecordingHandler.requests[-1]
|
|
assert "authorization" not in headers
|
|
assert "cf-access-client-secret" not in headers
|
|
|
|
|
|
|
|
|
|
|
|
|
|
def test_post_307_remains_rejected_by_urllib():
|
|
request = urllib.request.Request(
|
|
"https://models.example.test/load",
|
|
data=b"{}",
|
|
headers=_credential_headers(),
|
|
method="POST",
|
|
)
|
|
handler = SafeCredentialRedirectHandler(request.full_url)
|
|
with pytest.raises(urllib.error.HTTPError):
|
|
handler.redirect_request(
|
|
request,
|
|
None,
|
|
307,
|
|
"Temporary Redirect",
|
|
{},
|
|
"https://other.example.test/load",
|
|
)
|
|
|
|
|
|
def test_explicit_opener_factory_is_instrumentable_without_security_bypass():
|
|
calls = []
|
|
|
|
class _Opener:
|
|
def open(self, request, *, timeout):
|
|
calls.append((request.full_url, timeout))
|
|
return _Response()
|
|
|
|
def factory(*handlers):
|
|
assert any(isinstance(h, SafeCredentialRedirectHandler) for h in handlers)
|
|
return _Opener()
|
|
|
|
request = urllib.request.Request(
|
|
"https://models.example.test/models", headers={"Authorization": "secret"}
|
|
)
|
|
with open_credentialed_url(request, timeout=7, opener_factory=factory):
|
|
pass
|
|
assert calls == [("https://models.example.test/models", 7)]
|
|
|
|
|
|
|
|
|
|
|
|
|
|
def test_installed_request_processor_cannot_resurrect_cross_origin_secret(
|
|
monkeypatch,
|
|
):
|
|
source = _server()
|
|
sink = _server()
|
|
_RecordingHandler.requests = []
|
|
_RecordingHandler.redirect_status = 302
|
|
_RecordingHandler.redirect_to = f"http://localhost:{sink.server_port}/sink"
|
|
|
|
class SecretProcessor(urllib.request.BaseHandler):
|
|
handler_order = float("inf") # type: ignore[assignment]
|
|
|
|
def http_request(self, request):
|
|
request.add_header("X-Installed-Secret", "must-not-cross")
|
|
return request
|
|
|
|
installed = urllib.request.build_opener(SecretProcessor())
|
|
installed.addheaders = [("X-Opener-Secret", "also-must-not-cross")]
|
|
monkeypatch.setattr(urllib.request, "_opener", installed)
|
|
try:
|
|
request = urllib.request.Request(
|
|
f"http://127.0.0.1:{source.server_port}/redirect",
|
|
headers={"Authorization": "Bearer secret"},
|
|
)
|
|
with open_credentialed_url(request, timeout=3) as response:
|
|
response.read()
|
|
finally:
|
|
source.shutdown()
|
|
sink.shutdown()
|
|
|
|
_, headers = _RecordingHandler.requests[-1]
|
|
assert "authorization" not in headers
|
|
assert "x-installed-secret" not in headers
|
|
assert "x-opener-secret" not in headers
|
|
|
|
|
|
def test_multihop_redirects_never_resurrect_credentials():
|
|
request = urllib.request.Request(
|
|
"https://a.example.test/models", headers=_credential_headers()
|
|
)
|
|
handler = SafeCredentialRedirectHandler(request.full_url)
|
|
|
|
same_origin = handler.redirect_request(
|
|
request,
|
|
None,
|
|
302,
|
|
"Found",
|
|
{},
|
|
"https://a.example.test/step-two",
|
|
)
|
|
assert same_origin is not None
|
|
same_headers = {
|
|
name.lower(): value for name, value in same_origin.header_items()
|
|
}
|
|
assert "authorization" in same_headers
|
|
|
|
cross_origin = handler.redirect_request(
|
|
same_origin,
|
|
None,
|
|
302,
|
|
"Found",
|
|
{},
|
|
"https://b.example.test/step-three",
|
|
)
|
|
assert cross_origin is not None
|
|
cross_headers = {
|
|
name.lower(): value for name, value in cross_origin.header_items()
|
|
}
|
|
assert "authorization" not in cross_headers
|
|
assert "cf-access-client-secret" not in cross_headers
|
|
|
|
returned = handler.redirect_request(
|
|
cross_origin,
|
|
None,
|
|
302,
|
|
"Found",
|
|
{},
|
|
"https://a.example.test/final",
|
|
)
|
|
assert returned is not None
|
|
returned_headers = {
|
|
name.lower(): value for name, value in returned.header_items()
|
|
}
|
|
assert "authorization" not in returned_headers
|
|
assert "cf-access-client-secret" not in returned_headers
|
|
|
|
|
|
def test_probe_api_models_drops_custom_credentials_on_wire():
|
|
from hermes_cli.models import probe_api_models
|
|
|
|
source = _server()
|
|
sink = _server()
|
|
_RecordingHandler.requests = []
|
|
_RecordingHandler.redirect_status = 302
|
|
_RecordingHandler.redirect_to = f"http://localhost:{sink.server_port}/sink"
|
|
try:
|
|
result = probe_api_models(
|
|
"provider-key",
|
|
f"http://127.0.0.1:{source.server_port}/redirect/..",
|
|
timeout=3,
|
|
request_headers={
|
|
"CF-Access-Client-Secret": "cloudflare-secret",
|
|
"X-Custom-Auth": "tenant-secret",
|
|
},
|
|
)
|
|
finally:
|
|
source.shutdown()
|
|
sink.shutdown()
|
|
|
|
assert result["models"] == []
|
|
_, headers = _RecordingHandler.requests[-1]
|
|
assert "authorization" not in headers
|
|
assert "cf-access-client-secret" not in headers
|
|
assert "x-custom-auth" not in headers
|
|
|
|
|
|
class _LmStudioSourceHandler(BaseHTTPRequestHandler):
|
|
redirect_to = ""
|
|
|
|
def do_POST(self):
|
|
self.rfile.read(int(self.headers.get("Content-Length", "0")))
|
|
self.send_response(302)
|
|
self.send_header("Location", type(self).redirect_to)
|
|
self.end_headers()
|
|
|
|
def log_message(self, format, *_args):
|
|
pass
|
|
|
|
|
|
def test_anthropic_profile_drops_x_api_key_on_redirect(monkeypatch):
|
|
import importlib
|
|
|
|
AnthropicProfile = importlib.import_module(
|
|
"plugins.model-providers.anthropic"
|
|
).AnthropicProfile
|
|
|
|
source = _server()
|
|
sink = _server()
|
|
_RecordingHandler.requests = []
|
|
_RecordingHandler.redirect_status = 302
|
|
_RecordingHandler.redirect_to = f"http://localhost:{sink.server_port}/sink"
|
|
|
|
original_request = urllib.request.Request
|
|
|
|
def local_anthropic_request(url, *args, **kwargs):
|
|
if url == "https://api.anthropic.com/v1/models":
|
|
url = f"http://127.0.0.1:{source.server_port}/redirect"
|
|
return original_request(url, *args, **kwargs)
|
|
|
|
monkeypatch.setattr(urllib.request, "Request", local_anthropic_request)
|
|
try:
|
|
result = AnthropicProfile(name="anthropic").fetch_models(
|
|
api_key="anthropic-secret", timeout=3
|
|
)
|
|
finally:
|
|
source.shutdown()
|
|
sink.shutdown()
|
|
|
|
assert result == []
|
|
_, headers = _RecordingHandler.requests[-1]
|
|
assert "x-api-key" not in headers
|
|
assert headers["accept"] == "application/json"
|
|
|
|
|
|
def test_azure_catalog_probe_drops_api_key_and_bearer_on_redirect():
|
|
from hermes_cli import azure_detect
|
|
|
|
source = _server()
|
|
sink = _server()
|
|
_RecordingHandler.requests = []
|
|
_RecordingHandler.redirect_status = 302
|
|
_RecordingHandler.redirect_to = f"http://localhost:{sink.server_port}/sink"
|
|
try:
|
|
status, body = azure_detect._http_get_json(
|
|
f"http://127.0.0.1:{source.server_port}/redirect", "azure-secret", timeout=3
|
|
)
|
|
finally:
|
|
source.shutdown()
|
|
sink.shutdown()
|
|
|
|
assert status == 200
|
|
assert body == {"data": []}
|
|
_, headers = _RecordingHandler.requests[-1]
|
|
assert "authorization" not in headers
|
|
assert "api-key" not in headers
|
|
|
|
|
|
def test_azure_anthropic_probe_drops_api_key_and_bearer_on_redirect():
|
|
from hermes_cli import azure_detect
|
|
|
|
sink = _server()
|
|
source = ThreadingHTTPServer(("127.0.0.1", 0), _LmStudioSourceHandler)
|
|
Thread(target=source.serve_forever, daemon=True).start()
|
|
_RecordingHandler.requests = []
|
|
_LmStudioSourceHandler.redirect_to = f"http://localhost:{sink.server_port}/sink"
|
|
try:
|
|
azure_detect._probe_anthropic_messages(
|
|
f"http://127.0.0.1:{source.server_port}", "azure-secret"
|
|
)
|
|
finally:
|
|
source.shutdown()
|
|
sink.shutdown()
|
|
|
|
_, headers = _RecordingHandler.requests[-1]
|
|
assert "authorization" not in headers
|
|
assert "api-key" not in headers
|
|
|
|
|