File size: 2,641 Bytes
3e05655
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
import { describe, expect } from "bun:test"
import { Effect, Layer } from "effect"
import { AppNodeBuilder } from "@opencode-ai/core/effect/app-node-builder"
import { Location } from "@opencode-ai/core/location"
import { Policy } from "@opencode-ai/core/policy"
import { AbsolutePath } from "@opencode-ai/core/schema"
import { location } from "./fixture/location"
import { testEffect } from "./lib/effect"

const it = testEffect(
  AppNodeBuilder.build(Policy.node, [
    [
      Location.node,
      Layer.succeed(Location.Service, Location.Service.of(location({ directory: AbsolutePath.make("test") }))),
    ],
  ]),
)

describe("Policy", () => {
  it.effect("returns the caller's fallback when no statement matches", () =>
    Effect.gen(function* () {
      const policy = yield* Policy.Service

      expect(yield* policy.evaluate("provider.use", "anthropic", "allow")).toBe("allow")
      expect(yield* policy.evaluate("provider.use", "anthropic", "deny")).toBe("deny")
    }),
  )

  it.effect("evaluates wildcard provider rules in written order", () =>
    Effect.gen(function* () {
      const policy = yield* Policy.Service
      yield* policy.load([
        new Policy.Info({
          effect: "deny",
          action: "provider.*",
          resource: "*",
        }),
        new Policy.Info({
          effect: "allow",
          action: "provider.use",
          resource: "anthropic",
        }),
      ])

      expect(yield* policy.evaluate("provider.use", "anthropic", "allow")).toBe("allow")
      expect(yield* policy.evaluate("provider.use", "openai", "allow")).toBe("deny")
    }),
  )

  it.effect("matches action and resource independently", () =>
    Effect.gen(function* () {
      const policy = yield* Policy.Service
      yield* policy.load([
        new Policy.Info({
          effect: "deny",
          action: "provider.*",
          resource: "company-*",
        }),
      ])

      expect(yield* policy.evaluate("provider.use", "company-stable", "allow")).toBe("deny")
      expect(yield* policy.evaluate("plugin.load", "company-stable", "allow")).toBe("allow")
    }),
  )

  it.effect("uses the last matching loaded statement", () =>
    Effect.gen(function* () {
      const policy = yield* Policy.Service
      yield* policy.load([
        new Policy.Info({
          effect: "allow",
          action: "provider.use",
          resource: "openai",
        }),
        new Policy.Info({
          effect: "deny",
          action: "provider.use",
          resource: "openai",
        }),
      ])

      expect(yield* policy.evaluate("provider.use", "openai", "allow")).toBe("deny")
    }),
  )
})