From 5066cb1385853b60593ebcd915e4115ab05864b1 Mon Sep 17 00:00:00 2001 From: Fabro Date: Sun, 24 May 2026 13:30:56 -0400 Subject: [PATCH] =?UTF-8?q?checkpoint=20=E2=9A=92=EF=B8=8F=20Generated=20w?= =?UTF-8?q?ith=20[Fabro](https://fabro.sh)?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit --- run.json | 169 +++++++++++++++--- stages/003-preflight_compile@1/output.log | 1 + .../script_timing.json | 8 + stages/003-preflight_compile@1/status.json | 6 + .../script_invocation.json | 5 + 5 files changed, 169 insertions(+), 20 deletions(-) create mode 100644 stages/003-preflight_compile@1/output.log create mode 100644 stages/003-preflight_compile@1/script_timing.json create mode 100644 stages/003-preflight_compile@1/status.json create mode 100644 stages/004-preflight_lint@1/script_invocation.json diff --git a/run.json b/run.json index e906bd038..8c48b27d9 100644 --- a/run.json +++ b/run.json @@ -492,7 +492,7 @@ "kind": "running" }, "status_updated_at": "2026-05-24T17:26:19.008722Z", - "last_event_at": "2026-05-24T17:26:25.659276Z", + "last_event_at": "2026-05-24T17:28:34.852443Z", "pending_control": null, "checkpoints": [ { @@ -590,9 +590,9 @@ } }, { - "seq": 0, + "seq": 39, "checkpoint": { - "timestamp": "2026-05-24T17:28:31.525907Z", + "timestamp": "2026-05-24T17:28:34.850571Z", "current_node": "preflight_compile", "completed_nodes": [ "start", @@ -600,6 +600,76 @@ "preflight_compile" ], "node_retries": {}, + "context_values": { + "internal.work_dir": "/home/daytona/workspace/fabro", + "internal.node_visit_count": 1, + "internal.thread_id": "toolchain", + "internal.retry_count.toolchain": 0, + "thread.start.current_node": "toolchain", + "failure_signature": "", + "internal.retry_count.start": 0, + "internal.run_id": "01KSDGBEV87WMKH9NQ7301WCKA", + "current_node": "preflight_compile", + "failure_class": "", + "internal.fidelity": "compact", + "command.output": "blob://sha256/12ae32cb1ec02d01eda3581b127c1fee3b0dc53572ed6baf239721a03d82e126", + "graph.goal": "# Server Sandbox Provider Enablement Implementation Plan\n\n> **For agentic workers:** REQUIRED SUB-SKILL: Use superpowers:subagent-driven-development (recommended) or superpowers:executing-plans to implement this plan task-by-task. Steps use checkbox (`- [ ]`) syntax for tracking.\n\n**Goal:** Add server-owned sandbox provider enablement policy at `[server.sandbox.providers.]`, enforce it for launched runs, and make the installer write explicit provider policy entries.\n\n**Architecture:** Model sandbox provider policy as resolved server settings, separate from run environments. Missing config remains backward-compatible by resolving all providers to enabled, while explicit false values block the corresponding effective sandbox provider at server admission, preflight, and launch.\n\n**Tech Stack:** Rust, `serde`, existing `fabro-config` layer/resolve patterns, OpenAPI/progenitor, generated TypeScript API client, Axum server handlers, `cargo nextest`.\n\n---\n\n## File Structure\n\n- Modify `lib/crates/fabro-config/src/layers/server.rs`\n - Add sparse `[server.sandbox]` layer structs with closed `providers.local`, `providers.docker`, and `providers.daytona` tables.\n- Modify `lib/crates/fabro-config/src/resolve/server.rs`\n - Resolve missing sandbox provider policy to all providers enabled.\n- Modify `lib/crates/fabro-types/src/settings/server.rs`\n - Add resolved `ServerSandboxSettings`, `ServerSandboxProvidersSettings`, and `ServerSandboxProviderSettings` types under `ServerNamespace`.\n- Modify `lib/crates/fabro-install/src/lib.rs`\n - Make `write_sandbox_settings` write all three provider enablement tables with `enabled = true`.\n- Modify `lib/crates/fabro-server/src/run_manifest.rs` and `lib/crates/fabro-server/src/server/handler/runs.rs`\n - Add policy checks for run creation and preflight.\n- Modify `lib/crates/fabro-server/src/server.rs`\n - Add a launch-time recheck before sandbox setup.\n- Modify `docs/public/api-reference/fabro-api.yaml`\n - Include `server.sandbox` in the `ServerSettings` API shape.\n- Regenerate `lib/packages/fabro-api-client/src/models/*`\n - Include TypeScript client models for the new settings shape.\n- Modify docs:\n - `docs/public/administration/server-configuration.mdx`\n - `docs/public/administration/sandboxing.mdx`\n\n## Contract\n\nSupported TOML shape:\n\n```toml\n[server.sandbox.providers.local]\nenabled = true\n\n[server.sandbox.providers.docker]\nenabled = true\n\n[server.sandbox.providers.daytona]\nenabled = true\n```\n\nResolution rules:\n\n- Missing `[server.sandbox]` means all providers are enabled.\n- Missing `[server.sandbox.providers]` means all providers are enabled.\n- Missing individual provider tables mean that provider is enabled.\n- Missing individual `enabled` values mean that provider is enabled.\n- Unknown keys under `[server.sandbox]`, `[server.sandbox.providers]`, or provider tables are schema errors.\n\nPolicy rule:\n\n- The server checks the **effective** provider, after existing dry-run coercion from Docker/Daytona to Local.\n- Disabled-provider failures use this message:\n\n```text\nsandbox provider \"\" is disabled by server.sandbox.providers..enabled\n```\n\nInstaller rule:\n\n- Browser install and CLI/shared install persistence keep using the chosen sandbox provider as the default run environment.\n- Installer-generated `settings.toml` always writes all three sandbox provider entries with `enabled = true`.\n\n## Task 1: Add Server Config Types and Resolution\n\n**Files:**\n- Modify: `lib/crates/fabro-config/src/layers/server.rs`\n- Modify: `lib/crates/fabro-config/src/resolve/server.rs`\n- Modify: `lib/crates/fabro-types/src/settings/server.rs`\n- Test: `lib/crates/fabro-config/src/tests/resolve_server.rs`\n\n- [ ] **Step 1: Write failing config tests**\n\nAdd tests in `lib/crates/fabro-config/src/tests/resolve_server.rs`:\n\n```rust\n#[test]\nfn server_sandbox_defaults_all_providers_enabled() {\n let settings = super::server_settings_from_toml(\n r#\"\n_version = 1\n\n[server.auth]\nmethods = [\"dev-token\"]\n\"#,\n );\n\n let sandbox = settings.server.sandbox;\n assert!(sandbox.providers.local.enabled);\n assert!(sandbox.providers.docker.enabled);\n assert!(sandbox.providers.daytona.enabled);\n}\n\n#[test]\nfn server_sandbox_allows_partial_provider_overrides() {\n let settings = super::server_settings_from_toml(\n r#\"\n_version = 1\n\n[server.auth]\nmethods = [\"dev-token\"]\n\n[server.sandbox.providers.daytona]\nenabled = false\n\"#,\n );\n\n let sandbox = settings.server.sandbox;\n assert!(sandbox.providers.local.enabled);\n assert!(sandbox.providers.docker.enabled);\n assert!(!sandbox.providers.daytona.enabled);\n}\n\n#[test]\nfn parsing_rejects_unknown_server_sandbox_provider() {\n let err = fabro_config::ServerSettingsBuilder::from_toml(\n r#\"\n_version = 1\n\n[server.auth]\nmethods = [\"dev-token\"]\n\n[server.sandbox.providers.exe]\nenabled = true\n\"#,\n )\n .expect_err(\"unknown sandbox provider should be rejected\");\n\n assert!(\n err.to_string().contains(\"unknown field `exe`\"),\n \"unexpected error: {err}\"\n );\n}\n```\n\nRun:\n\n```bash\ncargo test -p fabro-config server_sandbox --quiet\ncargo test -p fabro-config parsing_rejects_unknown_server_sandbox_provider --quiet\n```\n\nExpected: tests fail because `server.sandbox` does not exist yet.\n\n- [ ] **Step 2: Add sparse config layer types**\n\nIn `lib/crates/fabro-config/src/layers/server.rs`, add `sandbox` to `ServerLayer`:\n\n```rust\n#[serde(default, skip_serializing_if = \"Option::is_none\")]\npub sandbox: Option,\n```\n\nAdd the layer structs near the other server subdomain structs:\n\n```rust\n/// `[server.sandbox]` — server-owned sandbox provider policy.\n#[derive(Debug, Clone, Default, PartialEq, Serialize, Deserialize, fabro_macros::Combine)]\n#[serde(deny_unknown_fields)]\npub struct ServerSandboxLayer {\n #[serde(default, skip_serializing_if = \"Option::is_none\")]\n pub providers: Option,\n}\n\n#[derive(Debug, Clone, Default, PartialEq, Serialize, Deserialize, fabro_macros::Combine)]\n#[serde(deny_unknown_fields)]\npub struct ServerSandboxProvidersLayer {\n #[serde(default, skip_serializing_if = \"Option::is_none\")]\n pub local: Option,\n #[serde(default, skip_serializing_if = \"Option::is_none\")]\n pub docker: Option,\n #[serde(default, skip_serializing_if = \"Option::is_none\")]\n pub daytona: Option,\n}\n\n#[derive(Debug, Clone, Default, PartialEq, Serialize, Deserialize, fabro_macros::Combine)]\n#[serde(deny_unknown_fields)]\npub struct ServerSandboxProviderLayer {\n #[serde(default, skip_serializing_if = \"Option::is_none\")]\n pub enabled: Option,\n}\n```\n\n- [ ] **Step 3: Add resolved server settings types**\n\nIn `lib/crates/fabro-types/src/settings/server.rs`, add `sandbox` to `ServerNamespace` after `ip_allowlist` or before `storage`:\n\n```rust\npub sandbox: ServerSandboxSettings,\n```\n\nUpdate `ServerNamespace::test_default()` to initialize it:\n\n```rust\nsandbox: ServerSandboxSettings::default(),\n```\n\nAdd resolved structs:\n\n```rust\n#[derive(Debug, Clone, PartialEq, Eq, Serialize, Deserialize)]\npub struct ServerSandboxSettings {\n pub providers: ServerSandboxProvidersSettings,\n}\n\nimpl Default for ServerSandboxSettings {\n fn default() -> Self {\n Self {\n providers: ServerSandboxProvidersSettings::default(),\n }\n }\n}\n\n#[derive(Debug, Clone, PartialEq, Eq, Serialize, Deserialize)]\npub struct ServerSandboxProvidersSettings {\n pub local: ServerSandboxProviderSettings,\n pub docker: ServerSandboxProviderSettings,\n pub daytona: ServerSandboxProviderSettings,\n}\n\nimpl Default for ServerSandboxProvidersSettings {\n fn default() -> Self {\n Self {\n local: ServerSandboxProviderSettings::default(),\n docker: ServerSandboxProviderSettings::default(),\n daytona: ServerSandboxProviderSettings::default(),\n }\n }\n}\n\n#[derive(Debug, Clone, Copy, PartialEq, Eq, Serialize, Deserialize)]\npub struct ServerSandboxProviderSettings {\n pub enabled: bool,\n}\n\nimpl Default for ServerSandboxProviderSettings {\n fn default() -> Self {\n Self { enabled: true }\n }\n}\n```\n\n- [ ] **Step 4: Resolve the new settings**\n\nIn `lib/crates/fabro-config/src/resolve/server.rs`, import the new layer and resolved types, then add `sandbox` to `ServerNamespace` construction:\n\n```rust\nsandbox: resolve_sandbox(layer.sandbox.as_ref()),\n```\n\nAdd resolver helpers:\n\n```rust\nfn resolve_sandbox(layer: Option<&ServerSandboxLayer>) -> ServerSandboxSettings {\n let providers = layer.and_then(|sandbox| sandbox.providers.as_ref());\n ServerSandboxSettings {\n providers: ServerSandboxProvidersSettings {\n local: resolve_sandbox_provider(providers.and_then(|providers| providers.local.as_ref())),\n docker: resolve_sandbox_provider(providers.and_then(|providers| providers.docker.as_ref())),\n daytona: resolve_sandbox_provider(providers.and_then(|providers| providers.daytona.as_ref())),\n },\n }\n}\n\nfn resolve_sandbox_provider(\n layer: Option<&ServerSandboxProviderLayer>,\n) -> ServerSandboxProviderSettings {\n ServerSandboxProviderSettings {\n enabled: layer.and_then(|provider| provider.enabled).unwrap_or(true),\n }\n}\n```\n\n- [ ] **Step 5: Run config tests**\n\nRun:\n\n```bash\ncargo test -p fabro-config server_sandbox --quiet\ncargo test -p fabro-config parsing_rejects_unknown_server_sandbox_provider --quiet\n```\n\nExpected: all tests pass.\n\n## Task 2: Enforce Policy in Server Run Paths\n\n**Files:**\n- Modify: `lib/crates/fabro-server/src/run_manifest.rs`\n- Modify: `lib/crates/fabro-server/src/server/handler/runs.rs`\n- Modify: `lib/crates/fabro-server/src/server.rs`\n- Test: `lib/crates/fabro-server/src/server/tests.rs`\n- Test: `lib/crates/fabro-server/tests/it/api/runs.rs`\n\n- [ ] **Step 1: Add the shared policy helper**\n\nIn `lib/crates/fabro-server/src/run_manifest.rs`, add this helper near `resolve_sandbox_provider`:\n\n```rust\npub(crate) fn sandbox_provider_policy_error(\n server_settings: &fabro_types::ServerSettings,\n provider: SandboxProvider,\n) -> Option {\n let enabled = match provider {\n SandboxProvider::Local => server_settings.server.sandbox.providers.local.enabled,\n SandboxProvider::Docker => server_settings.server.sandbox.providers.docker.enabled,\n SandboxProvider::Daytona => server_settings.server.sandbox.providers.daytona.enabled,\n };\n\n (!enabled).then(|| {\n format!(\n \"sandbox provider \\\"{provider}\\\" is disabled by server.sandbox.providers.{provider}.enabled\"\n )\n })\n}\n\npub(crate) fn effective_sandbox_provider(settings: &RunNamespace) -> SandboxProvider {\n let provider = resolve_sandbox_provider(settings);\n if settings.execution.mode == RunMode::DryRun && !provider.is_local() {\n SandboxProvider::Local\n } else {\n provider\n }\n}\n```\n\nReplace local duplicate dry-run effective-provider logic in `build_preflight_report` with `effective_sandbox_provider(&resolved_run)`.\n\n- [ ] **Step 2: Add preflight policy failure**\n\nIn `build_preflight_report`, after `sandbox_provider` is computed and before runtime sandbox checks:\n\n```rust\nif let Some(error) = sandbox_provider_policy_error(&server_settings, sandbox_provider) {\n checks.push(CheckResult {\n name: \"Sandbox Provider Policy\".into(),\n status: CheckStatus::Error,\n summary: error,\n details: Vec::new(),\n remediation: None,\n });\n return Ok((\n CheckReport {\n title: \"Run Preflight\".into(),\n sections: vec![CheckSection {\n title: String::new(),\n checks,\n }],\n },\n false,\n ));\n}\n```\n\n- [ ] **Step 3: Reject disabled providers at run creation**\n\nIn `lib/crates/fabro-server/src/server/handler/runs.rs`, after `prepared` is created and before parent validation:\n\n```rust\nlet provider = run_manifest::effective_sandbox_provider(&prepared.settings.run);\nif let Some(error) = run_manifest::sandbox_provider_policy_error(&state.server_settings(), provider)\n{\n return ApiError::bad_request(error).into_response();\n}\n```\n\nThis deliberately uses the resolved run settings already produced by `prepare_manifest_with_environment_defaults`; sandbox provider selection is not graph-dependent.\n\n- [ ] **Step 4: Recheck policy at launch**\n\nIn `lib/crates/fabro-server/src/server.rs`, after loading `persisted` and before resolving GitHub credentials:\n\n```rust\nlet effective_provider = run_manifest::effective_sandbox_provider(&persisted.run_spec().settings.run);\nif let Some(error) = run_manifest::sandbox_provider_policy_error(&server_settings, effective_provider)\n{\n tracing::error!(run_id = %run_id, error = %error, \"Sandbox provider disabled by server policy\");\n fail_run_before_execution(&state, run_id, FailureReason::LaunchFailed, error).await;\n return;\n}\n```\n\n- [ ] **Step 5: Test server behavior**\n\nAdd tests covering:\n\n```rust\n#[test]\nfn sandbox_provider_policy_error_reports_disabled_provider() {\n let settings = server_settings_from_toml(\n r#\"\n_version = 1\n\n[server.auth]\nmethods = [\"dev-token\"]\n\n[server.sandbox.providers.daytona]\nenabled = false\n\"#,\n );\n\n assert_eq!(\n crate::run_manifest::sandbox_provider_policy_error(\n &settings,\n fabro_sandbox::SandboxProvider::Daytona,\n )\n .as_deref(),\n Some(\n \"sandbox provider \\\"daytona\\\" is disabled by server.sandbox.providers.daytona.enabled\"\n )\n );\n}\n```\n\nAdd an API integration test in `lib/crates/fabro-server/tests/it/api/runs.rs` that creates a test app with Daytona disabled and a manifest selecting a Daytona environment. Assert `POST /api/v1/runs` returns `400` and the policy message.\n\nAdd a preflight test that sends the same manifest to `/api/v1/runs/preflight` and asserts `ok = false` plus a `Sandbox Provider Policy` error check.\n\nRun:\n\n```bash\ncargo nextest run -p fabro-server sandbox_provider_policy\ncargo nextest run -p fabro-server --test it runs::create_run_rejects_disabled_sandbox_provider\n```\n\nExpected: all new tests pass.\n\n## Task 3: Update Installer Persistence\n\n**Files:**\n- Modify: `lib/crates/fabro-install/src/lib.rs`\n- Test: `lib/crates/fabro-install/src/lib.rs`\n- Test: `lib/crates/fabro-server/tests/it/api/install.rs`\n\n- [ ] **Step 1: Add installer unit assertions**\n\nExtend `write_sandbox_settings_records_docker_provider` and `write_sandbox_settings_records_daytona_provider` to assert all three provider policies:\n\n```rust\nfn sandbox_provider_enabled(doc: &toml::Value, provider: &str) -> Option {\n doc.get(\"server\")\n .and_then(toml::Value::as_table)\n .and_then(|server| server.get(\"sandbox\"))\n .and_then(toml::Value::as_table)\n .and_then(|sandbox| sandbox.get(\"providers\"))\n .and_then(toml::Value::as_table)\n .and_then(|providers| providers.get(provider))\n .and_then(toml::Value::as_table)\n .and_then(|provider| provider.get(\"enabled\"))\n .and_then(toml::Value::as_bool)\n}\n\nassert_eq!(sandbox_provider_enabled(&doc, \"local\"), Some(true));\nassert_eq!(sandbox_provider_enabled(&doc, \"docker\"), Some(true));\nassert_eq!(sandbox_provider_enabled(&doc, \"daytona\"), Some(true));\n```\n\nRun:\n\n```bash\ncargo test -p fabro-install write_sandbox_settings_records --quiet\n```\n\nExpected: tests fail because policy entries are not written yet.\n\n- [ ] **Step 2: Write all provider policy entries**\n\nAdd helper functions in `lib/crates/fabro-install/src/lib.rs`:\n\n```rust\nfn write_sandbox_provider_enabled(\n providers: &mut toml::Table,\n provider: &str,\n enabled: bool,\n) -> Result<()> {\n let table = ensure_table(providers, provider)?;\n table.insert(\"enabled\".to_string(), toml::Value::Boolean(enabled));\n Ok(())\n}\n\nfn write_sandbox_provider_policy(server: &mut toml::Table) -> Result<()> {\n let sandbox = ensure_table(server, \"sandbox\")?;\n let providers = ensure_table(sandbox, \"providers\")?;\n write_sandbox_provider_enabled(providers, \"local\", true)?;\n write_sandbox_provider_enabled(providers, \"docker\", true)?;\n write_sandbox_provider_enabled(providers, \"daytona\", true)?;\n Ok(())\n}\n```\n\nIn `write_sandbox_settings`, after obtaining the root table and before returning:\n\n```rust\nlet server = ensure_table(root, \"server\")?;\nwrite_sandbox_provider_policy(server)?;\n```\n\n- [ ] **Step 3: Update browser install finish tests**\n\nIn `lib/crates/fabro-server/tests/it/api/install.rs`, update Docker and Daytona install finish tests to assert:\n\n```rust\nassert!(settings.contains(\"[server.sandbox.providers.local]\"));\nassert!(settings.contains(\"[server.sandbox.providers.docker]\"));\nassert!(settings.contains(\"[server.sandbox.providers.daytona]\"));\nassert!(settings.contains(\"enabled = true\"));\n```\n\nAlso parse the generated settings with `ServerSettingsBuilder::from_toml` and assert all three resolved providers are enabled.\n\n- [ ] **Step 4: Run installer tests**\n\nRun:\n\n```bash\ncargo test -p fabro-install write_sandbox_settings_records --quiet\ncargo nextest run -p fabro-server --test it install::token_install_finish_persists_settings_env_and_vault\ncargo nextest run -p fabro-server --test it install::daytona_install_finish_writes_settings_and_vault_secret\n```\n\nExpected: all tests pass.\n\n## Task 4: Update API Schema, Generated Clients, and Docs\n\n**Files:**\n- Modify: `docs/public/api-reference/fabro-api.yaml`\n- Modify: `lib/crates/fabro-api/tests/server_settings_round_trip.rs`\n- Regenerate: `lib/packages/fabro-api-client/src/models/*`\n- Modify: `docs/public/administration/server-configuration.mdx`\n- Modify: `docs/public/administration/sandboxing.mdx`\n\n- [ ] **Step 1: Update OpenAPI server settings schema**\n\nIn `docs/public/api-reference/fabro-api.yaml`, add `sandbox` as required on `ServerNamespace` and define:\n\n```yaml\n ServerSandboxSettings:\n type: object\n required: [providers]\n properties:\n providers:\n $ref: \"#/components/schemas/ServerSandboxProvidersSettings\"\n\n ServerSandboxProvidersSettings:\n type: object\n required: [local, docker, daytona]\n properties:\n local:\n $ref: \"#/components/schemas/ServerSandboxProviderSettings\"\n docker:\n $ref: \"#/components/schemas/ServerSandboxProviderSettings\"\n daytona:\n $ref: \"#/components/schemas/ServerSandboxProviderSettings\"\n\n ServerSandboxProviderSettings:\n type: object\n required: [enabled]\n properties:\n enabled:\n type: boolean\n```\n\n- [ ] **Step 2: Update API round-trip test**\n\nIn `lib/crates/fabro-api/tests/server_settings_round_trip.rs`, add TOML to the sample:\n\n```toml\n[server.sandbox.providers.daytona]\nenabled = false\n```\n\nAdd JSON assertions:\n\n```rust\nassert_eq!(json[\"server\"][\"sandbox\"][\"providers\"][\"local\"][\"enabled\"], true);\nassert_eq!(json[\"server\"][\"sandbox\"][\"providers\"][\"docker\"][\"enabled\"], true);\nassert_eq!(json[\"server\"][\"sandbox\"][\"providers\"][\"daytona\"][\"enabled\"], false);\n```\n\n- [ ] **Step 3: Regenerate API artifacts**\n\nRun:\n\n```bash\ncargo build -p fabro-api\ncd lib/packages/fabro-api-client && bun run generate\n```\n\nExpected: generated Rust/API and TypeScript client types include the new sandbox settings models.\n\n- [ ] **Step 4: Update docs**\n\nIn `docs/public/administration/server-configuration.mdx`, add `[server.sandbox]` to the server-owned sections table and full reference:\n\n```toml\n[server.sandbox.providers.local]\nenabled = true\n\n[server.sandbox.providers.docker]\nenabled = true\n\n[server.sandbox.providers.daytona]\nenabled = true\n```\n\nAdd a short section:\n\n```md\n### `[server.sandbox.providers]` section\n\nControls which sandbox providers the server may launch. Missing provider entries default to `enabled = true` for backward compatibility. Disabling a provider rejects new runs whose effective provider is disabled; dry-run Docker/Daytona runs use the local provider and are governed by `server.sandbox.providers.local.enabled`.\n```\n\nIn `docs/public/administration/sandboxing.mdx`, add one paragraph pointing operators to `[server.sandbox.providers.]` for enable/disable policy.\n\n- [ ] **Step 5: Run API/docs tests**\n\nRun:\n\n```bash\ncargo test -p fabro-api server_settings_json_matches_openapi_shape --quiet\ncd apps/fabro-web && bun run typecheck\n```\n\nExpected: tests and typecheck pass.\n\n## Task 5: Final Verification\n\n**Files:**\n- No new files.\n\n- [ ] **Step 1: Run focused Rust tests**\n\nRun:\n\n```bash\ncargo test -p fabro-config server_sandbox --quiet\ncargo test -p fabro-install write_sandbox_settings_records --quiet\ncargo test -p fabro-api server_settings_json_matches_openapi_shape --quiet\ncargo nextest run -p fabro-server sandbox_provider_policy\n```\n\nExpected: all focused tests pass.\n\n- [ ] **Step 2: Run formatting and lint checks**\n\nRun:\n\n```bash\ncargo +nightly-2026-04-14 fmt --check --all\ncargo +nightly-2026-04-14 clippy --workspace --all-targets -- -D warnings\n```\n\nExpected: both pass.\n\n- [ ] **Step 3: Run frontend typecheck if generated TypeScript changed**\n\nRun:\n\n```bash\ncd apps/fabro-web && bun run typecheck\n```\n\nExpected: typecheck passes.\n\n- [ ] **Step 4: Commit**\n\nRun:\n\n```bash\ngit add lib/crates/fabro-config lib/crates/fabro-types lib/crates/fabro-install lib/crates/fabro-server docs/public lib/crates/fabro-api lib/packages/fabro-api-client apps/fabro-web\ngit commit -m \"feat: add server sandbox provider policy\"\n```\n\nExpected: commit succeeds with only intended files staged.\n", + "internal.retry_count.preflight_compile": 0, + "outcome": "succeeded", + "graph.model_stylesheet": "\n * { model: claude-opus-4-7; }\n ", + "thread.toolchain.current_node": "preflight_compile", + "graph.rankdir": "LR" + }, + "node_outcomes": { + "start": { + "status": "succeeded", + "usage": null + }, + "preflight_compile": { + "status": "succeeded", + "context_updates": { + "command.output": "blob://sha256/12ae32cb1ec02d01eda3581b127c1fee3b0dc53572ed6baf239721a03d82e126" + }, + "notes": "Script completed: cargo check -q --workspace 2>&1", + "usage": null + }, + "toolchain": { + "status": "succeeded", + "context_updates": { + "command.output": "blob://sha256/fc14b2ba2d770e5cd3169df7a29525c962adfc4cfa3097b9098c63ebd61a748c" + }, + "notes": "Script completed: command -v cargo >/dev/null || { curl --proto '=https' --tlsv1.2 -sSf https://sh.rustup.rs | sh -s -- -y && sudo ln -sf $HOME/.cargo/bin/* /usr/local/bin/; }; cargo --version 2>&1", + "usage": null + } + }, + "next_node_id": "preflight_lint", + "git_commit_sha": "00461f92bfbd27cf497df19f00f9ba61a664db2c", + "node_visits": { + "toolchain": 1, + "preflight_compile": 1, + "start": 1 + } + }, + "diff": { + "summary": { + "files_changed": 0, + "additions": 0, + "deletions": 0 + } + } + }, + { + "seq": 0, + "checkpoint": { + "timestamp": "2026-05-24T17:30:55.888909Z", + "current_node": "preflight_lint", + "completed_nodes": [ + "start", + "toolchain", + "preflight_compile", + "preflight_lint" + ], + "node_retries": {}, "context_values": { "thread.toolchain.current_node": "preflight_compile", "failure_class": "", @@ -607,20 +677,30 @@ "outcome": "succeeded", "graph.rankdir": "LR", "graph.model_stylesheet": "\n * { model: claude-opus-4-7; }\n ", - "current_node": "preflight_compile", + "current_node": "preflight_lint", "thread.start.current_node": "toolchain", "internal.retry_count.start": 0, "internal.work_dir": "/home/daytona/workspace/fabro", "failure_signature": "", "command.output": "blob://sha256/12ae32cb1ec02d01eda3581b127c1fee3b0dc53572ed6baf239721a03d82e126", - "internal.thread_id": "toolchain", + "internal.thread_id": "preflight_compile", "internal.node_visit_count": 1, "internal.retry_count.preflight_compile": 0, "internal.fidelity": "compact", + "thread.preflight_compile.current_node": "preflight_lint", + "internal.retry_count.preflight_lint": 0, "internal.run_id": "01KSDGBEV87WMKH9NQ7301WCKA", "graph.goal": "# Server Sandbox Provider Enablement Implementation Plan\n\n> **For agentic workers:** REQUIRED SUB-SKILL: Use superpowers:subagent-driven-development (recommended) or superpowers:executing-plans to implement this plan task-by-task. Steps use checkbox (`- [ ]`) syntax for tracking.\n\n**Goal:** Add server-owned sandbox provider enablement policy at `[server.sandbox.providers.]`, enforce it for launched runs, and make the installer write explicit provider policy entries.\n\n**Architecture:** Model sandbox provider policy as resolved server settings, separate from run environments. Missing config remains backward-compatible by resolving all providers to enabled, while explicit false values block the corresponding effective sandbox provider at server admission, preflight, and launch.\n\n**Tech Stack:** Rust, `serde`, existing `fabro-config` layer/resolve patterns, OpenAPI/progenitor, generated TypeScript API client, Axum server handlers, `cargo nextest`.\n\n---\n\n## File Structure\n\n- Modify `lib/crates/fabro-config/src/layers/server.rs`\n - Add sparse `[server.sandbox]` layer structs with closed `providers.local`, `providers.docker`, and `providers.daytona` tables.\n- Modify `lib/crates/fabro-config/src/resolve/server.rs`\n - Resolve missing sandbox provider policy to all providers enabled.\n- Modify `lib/crates/fabro-types/src/settings/server.rs`\n - Add resolved `ServerSandboxSettings`, `ServerSandboxProvidersSettings`, and `ServerSandboxProviderSettings` types under `ServerNamespace`.\n- Modify `lib/crates/fabro-install/src/lib.rs`\n - Make `write_sandbox_settings` write all three provider enablement tables with `enabled = true`.\n- Modify `lib/crates/fabro-server/src/run_manifest.rs` and `lib/crates/fabro-server/src/server/handler/runs.rs`\n - Add policy checks for run creation and preflight.\n- Modify `lib/crates/fabro-server/src/server.rs`\n - Add a launch-time recheck before sandbox setup.\n- Modify `docs/public/api-reference/fabro-api.yaml`\n - Include `server.sandbox` in the `ServerSettings` API shape.\n- Regenerate `lib/packages/fabro-api-client/src/models/*`\n - Include TypeScript client models for the new settings shape.\n- Modify docs:\n - `docs/public/administration/server-configuration.mdx`\n - `docs/public/administration/sandboxing.mdx`\n\n## Contract\n\nSupported TOML shape:\n\n```toml\n[server.sandbox.providers.local]\nenabled = true\n\n[server.sandbox.providers.docker]\nenabled = true\n\n[server.sandbox.providers.daytona]\nenabled = true\n```\n\nResolution rules:\n\n- Missing `[server.sandbox]` means all providers are enabled.\n- Missing `[server.sandbox.providers]` means all providers are enabled.\n- Missing individual provider tables mean that provider is enabled.\n- Missing individual `enabled` values mean that provider is enabled.\n- Unknown keys under `[server.sandbox]`, `[server.sandbox.providers]`, or provider tables are schema errors.\n\nPolicy rule:\n\n- The server checks the **effective** provider, after existing dry-run coercion from Docker/Daytona to Local.\n- Disabled-provider failures use this message:\n\n```text\nsandbox provider \"\" is disabled by server.sandbox.providers..enabled\n```\n\nInstaller rule:\n\n- Browser install and CLI/shared install persistence keep using the chosen sandbox provider as the default run environment.\n- Installer-generated `settings.toml` always writes all three sandbox provider entries with `enabled = true`.\n\n## Task 1: Add Server Config Types and Resolution\n\n**Files:**\n- Modify: `lib/crates/fabro-config/src/layers/server.rs`\n- Modify: `lib/crates/fabro-config/src/resolve/server.rs`\n- Modify: `lib/crates/fabro-types/src/settings/server.rs`\n- Test: `lib/crates/fabro-config/src/tests/resolve_server.rs`\n\n- [ ] **Step 1: Write failing config tests**\n\nAdd tests in `lib/crates/fabro-config/src/tests/resolve_server.rs`:\n\n```rust\n#[test]\nfn server_sandbox_defaults_all_providers_enabled() {\n let settings = super::server_settings_from_toml(\n r#\"\n_version = 1\n\n[server.auth]\nmethods = [\"dev-token\"]\n\"#,\n );\n\n let sandbox = settings.server.sandbox;\n assert!(sandbox.providers.local.enabled);\n assert!(sandbox.providers.docker.enabled);\n assert!(sandbox.providers.daytona.enabled);\n}\n\n#[test]\nfn server_sandbox_allows_partial_provider_overrides() {\n let settings = super::server_settings_from_toml(\n r#\"\n_version = 1\n\n[server.auth]\nmethods = [\"dev-token\"]\n\n[server.sandbox.providers.daytona]\nenabled = false\n\"#,\n );\n\n let sandbox = settings.server.sandbox;\n assert!(sandbox.providers.local.enabled);\n assert!(sandbox.providers.docker.enabled);\n assert!(!sandbox.providers.daytona.enabled);\n}\n\n#[test]\nfn parsing_rejects_unknown_server_sandbox_provider() {\n let err = fabro_config::ServerSettingsBuilder::from_toml(\n r#\"\n_version = 1\n\n[server.auth]\nmethods = [\"dev-token\"]\n\n[server.sandbox.providers.exe]\nenabled = true\n\"#,\n )\n .expect_err(\"unknown sandbox provider should be rejected\");\n\n assert!(\n err.to_string().contains(\"unknown field `exe`\"),\n \"unexpected error: {err}\"\n );\n}\n```\n\nRun:\n\n```bash\ncargo test -p fabro-config server_sandbox --quiet\ncargo test -p fabro-config parsing_rejects_unknown_server_sandbox_provider --quiet\n```\n\nExpected: tests fail because `server.sandbox` does not exist yet.\n\n- [ ] **Step 2: Add sparse config layer types**\n\nIn `lib/crates/fabro-config/src/layers/server.rs`, add `sandbox` to `ServerLayer`:\n\n```rust\n#[serde(default, skip_serializing_if = \"Option::is_none\")]\npub sandbox: Option,\n```\n\nAdd the layer structs near the other server subdomain structs:\n\n```rust\n/// `[server.sandbox]` — server-owned sandbox provider policy.\n#[derive(Debug, Clone, Default, PartialEq, Serialize, Deserialize, fabro_macros::Combine)]\n#[serde(deny_unknown_fields)]\npub struct ServerSandboxLayer {\n #[serde(default, skip_serializing_if = \"Option::is_none\")]\n pub providers: Option,\n}\n\n#[derive(Debug, Clone, Default, PartialEq, Serialize, Deserialize, fabro_macros::Combine)]\n#[serde(deny_unknown_fields)]\npub struct ServerSandboxProvidersLayer {\n #[serde(default, skip_serializing_if = \"Option::is_none\")]\n pub local: Option,\n #[serde(default, skip_serializing_if = \"Option::is_none\")]\n pub docker: Option,\n #[serde(default, skip_serializing_if = \"Option::is_none\")]\n pub daytona: Option,\n}\n\n#[derive(Debug, Clone, Default, PartialEq, Serialize, Deserialize, fabro_macros::Combine)]\n#[serde(deny_unknown_fields)]\npub struct ServerSandboxProviderLayer {\n #[serde(default, skip_serializing_if = \"Option::is_none\")]\n pub enabled: Option,\n}\n```\n\n- [ ] **Step 3: Add resolved server settings types**\n\nIn `lib/crates/fabro-types/src/settings/server.rs`, add `sandbox` to `ServerNamespace` after `ip_allowlist` or before `storage`:\n\n```rust\npub sandbox: ServerSandboxSettings,\n```\n\nUpdate `ServerNamespace::test_default()` to initialize it:\n\n```rust\nsandbox: ServerSandboxSettings::default(),\n```\n\nAdd resolved structs:\n\n```rust\n#[derive(Debug, Clone, PartialEq, Eq, Serialize, Deserialize)]\npub struct ServerSandboxSettings {\n pub providers: ServerSandboxProvidersSettings,\n}\n\nimpl Default for ServerSandboxSettings {\n fn default() -> Self {\n Self {\n providers: ServerSandboxProvidersSettings::default(),\n }\n }\n}\n\n#[derive(Debug, Clone, PartialEq, Eq, Serialize, Deserialize)]\npub struct ServerSandboxProvidersSettings {\n pub local: ServerSandboxProviderSettings,\n pub docker: ServerSandboxProviderSettings,\n pub daytona: ServerSandboxProviderSettings,\n}\n\nimpl Default for ServerSandboxProvidersSettings {\n fn default() -> Self {\n Self {\n local: ServerSandboxProviderSettings::default(),\n docker: ServerSandboxProviderSettings::default(),\n daytona: ServerSandboxProviderSettings::default(),\n }\n }\n}\n\n#[derive(Debug, Clone, Copy, PartialEq, Eq, Serialize, Deserialize)]\npub struct ServerSandboxProviderSettings {\n pub enabled: bool,\n}\n\nimpl Default for ServerSandboxProviderSettings {\n fn default() -> Self {\n Self { enabled: true }\n }\n}\n```\n\n- [ ] **Step 4: Resolve the new settings**\n\nIn `lib/crates/fabro-config/src/resolve/server.rs`, import the new layer and resolved types, then add `sandbox` to `ServerNamespace` construction:\n\n```rust\nsandbox: resolve_sandbox(layer.sandbox.as_ref()),\n```\n\nAdd resolver helpers:\n\n```rust\nfn resolve_sandbox(layer: Option<&ServerSandboxLayer>) -> ServerSandboxSettings {\n let providers = layer.and_then(|sandbox| sandbox.providers.as_ref());\n ServerSandboxSettings {\n providers: ServerSandboxProvidersSettings {\n local: resolve_sandbox_provider(providers.and_then(|providers| providers.local.as_ref())),\n docker: resolve_sandbox_provider(providers.and_then(|providers| providers.docker.as_ref())),\n daytona: resolve_sandbox_provider(providers.and_then(|providers| providers.daytona.as_ref())),\n },\n }\n}\n\nfn resolve_sandbox_provider(\n layer: Option<&ServerSandboxProviderLayer>,\n) -> ServerSandboxProviderSettings {\n ServerSandboxProviderSettings {\n enabled: layer.and_then(|provider| provider.enabled).unwrap_or(true),\n }\n}\n```\n\n- [ ] **Step 5: Run config tests**\n\nRun:\n\n```bash\ncargo test -p fabro-config server_sandbox --quiet\ncargo test -p fabro-config parsing_rejects_unknown_server_sandbox_provider --quiet\n```\n\nExpected: all tests pass.\n\n## Task 2: Enforce Policy in Server Run Paths\n\n**Files:**\n- Modify: `lib/crates/fabro-server/src/run_manifest.rs`\n- Modify: `lib/crates/fabro-server/src/server/handler/runs.rs`\n- Modify: `lib/crates/fabro-server/src/server.rs`\n- Test: `lib/crates/fabro-server/src/server/tests.rs`\n- Test: `lib/crates/fabro-server/tests/it/api/runs.rs`\n\n- [ ] **Step 1: Add the shared policy helper**\n\nIn `lib/crates/fabro-server/src/run_manifest.rs`, add this helper near `resolve_sandbox_provider`:\n\n```rust\npub(crate) fn sandbox_provider_policy_error(\n server_settings: &fabro_types::ServerSettings,\n provider: SandboxProvider,\n) -> Option {\n let enabled = match provider {\n SandboxProvider::Local => server_settings.server.sandbox.providers.local.enabled,\n SandboxProvider::Docker => server_settings.server.sandbox.providers.docker.enabled,\n SandboxProvider::Daytona => server_settings.server.sandbox.providers.daytona.enabled,\n };\n\n (!enabled).then(|| {\n format!(\n \"sandbox provider \\\"{provider}\\\" is disabled by server.sandbox.providers.{provider}.enabled\"\n )\n })\n}\n\npub(crate) fn effective_sandbox_provider(settings: &RunNamespace) -> SandboxProvider {\n let provider = resolve_sandbox_provider(settings);\n if settings.execution.mode == RunMode::DryRun && !provider.is_local() {\n SandboxProvider::Local\n } else {\n provider\n }\n}\n```\n\nReplace local duplicate dry-run effective-provider logic in `build_preflight_report` with `effective_sandbox_provider(&resolved_run)`.\n\n- [ ] **Step 2: Add preflight policy failure**\n\nIn `build_preflight_report`, after `sandbox_provider` is computed and before runtime sandbox checks:\n\n```rust\nif let Some(error) = sandbox_provider_policy_error(&server_settings, sandbox_provider) {\n checks.push(CheckResult {\n name: \"Sandbox Provider Policy\".into(),\n status: CheckStatus::Error,\n summary: error,\n details: Vec::new(),\n remediation: None,\n });\n return Ok((\n CheckReport {\n title: \"Run Preflight\".into(),\n sections: vec![CheckSection {\n title: String::new(),\n checks,\n }],\n },\n false,\n ));\n}\n```\n\n- [ ] **Step 3: Reject disabled providers at run creation**\n\nIn `lib/crates/fabro-server/src/server/handler/runs.rs`, after `prepared` is created and before parent validation:\n\n```rust\nlet provider = run_manifest::effective_sandbox_provider(&prepared.settings.run);\nif let Some(error) = run_manifest::sandbox_provider_policy_error(&state.server_settings(), provider)\n{\n return ApiError::bad_request(error).into_response();\n}\n```\n\nThis deliberately uses the resolved run settings already produced by `prepare_manifest_with_environment_defaults`; sandbox provider selection is not graph-dependent.\n\n- [ ] **Step 4: Recheck policy at launch**\n\nIn `lib/crates/fabro-server/src/server.rs`, after loading `persisted` and before resolving GitHub credentials:\n\n```rust\nlet effective_provider = run_manifest::effective_sandbox_provider(&persisted.run_spec().settings.run);\nif let Some(error) = run_manifest::sandbox_provider_policy_error(&server_settings, effective_provider)\n{\n tracing::error!(run_id = %run_id, error = %error, \"Sandbox provider disabled by server policy\");\n fail_run_before_execution(&state, run_id, FailureReason::LaunchFailed, error).await;\n return;\n}\n```\n\n- [ ] **Step 5: Test server behavior**\n\nAdd tests covering:\n\n```rust\n#[test]\nfn sandbox_provider_policy_error_reports_disabled_provider() {\n let settings = server_settings_from_toml(\n r#\"\n_version = 1\n\n[server.auth]\nmethods = [\"dev-token\"]\n\n[server.sandbox.providers.daytona]\nenabled = false\n\"#,\n );\n\n assert_eq!(\n crate::run_manifest::sandbox_provider_policy_error(\n &settings,\n fabro_sandbox::SandboxProvider::Daytona,\n )\n .as_deref(),\n Some(\n \"sandbox provider \\\"daytona\\\" is disabled by server.sandbox.providers.daytona.enabled\"\n )\n );\n}\n```\n\nAdd an API integration test in `lib/crates/fabro-server/tests/it/api/runs.rs` that creates a test app with Daytona disabled and a manifest selecting a Daytona environment. Assert `POST /api/v1/runs` returns `400` and the policy message.\n\nAdd a preflight test that sends the same manifest to `/api/v1/runs/preflight` and asserts `ok = false` plus a `Sandbox Provider Policy` error check.\n\nRun:\n\n```bash\ncargo nextest run -p fabro-server sandbox_provider_policy\ncargo nextest run -p fabro-server --test it runs::create_run_rejects_disabled_sandbox_provider\n```\n\nExpected: all new tests pass.\n\n## Task 3: Update Installer Persistence\n\n**Files:**\n- Modify: `lib/crates/fabro-install/src/lib.rs`\n- Test: `lib/crates/fabro-install/src/lib.rs`\n- Test: `lib/crates/fabro-server/tests/it/api/install.rs`\n\n- [ ] **Step 1: Add installer unit assertions**\n\nExtend `write_sandbox_settings_records_docker_provider` and `write_sandbox_settings_records_daytona_provider` to assert all three provider policies:\n\n```rust\nfn sandbox_provider_enabled(doc: &toml::Value, provider: &str) -> Option {\n doc.get(\"server\")\n .and_then(toml::Value::as_table)\n .and_then(|server| server.get(\"sandbox\"))\n .and_then(toml::Value::as_table)\n .and_then(|sandbox| sandbox.get(\"providers\"))\n .and_then(toml::Value::as_table)\n .and_then(|providers| providers.get(provider))\n .and_then(toml::Value::as_table)\n .and_then(|provider| provider.get(\"enabled\"))\n .and_then(toml::Value::as_bool)\n}\n\nassert_eq!(sandbox_provider_enabled(&doc, \"local\"), Some(true));\nassert_eq!(sandbox_provider_enabled(&doc, \"docker\"), Some(true));\nassert_eq!(sandbox_provider_enabled(&doc, \"daytona\"), Some(true));\n```\n\nRun:\n\n```bash\ncargo test -p fabro-install write_sandbox_settings_records --quiet\n```\n\nExpected: tests fail because policy entries are not written yet.\n\n- [ ] **Step 2: Write all provider policy entries**\n\nAdd helper functions in `lib/crates/fabro-install/src/lib.rs`:\n\n```rust\nfn write_sandbox_provider_enabled(\n providers: &mut toml::Table,\n provider: &str,\n enabled: bool,\n) -> Result<()> {\n let table = ensure_table(providers, provider)?;\n table.insert(\"enabled\".to_string(), toml::Value::Boolean(enabled));\n Ok(())\n}\n\nfn write_sandbox_provider_policy(server: &mut toml::Table) -> Result<()> {\n let sandbox = ensure_table(server, \"sandbox\")?;\n let providers = ensure_table(sandbox, \"providers\")?;\n write_sandbox_provider_enabled(providers, \"local\", true)?;\n write_sandbox_provider_enabled(providers, \"docker\", true)?;\n write_sandbox_provider_enabled(providers, \"daytona\", true)?;\n Ok(())\n}\n```\n\nIn `write_sandbox_settings`, after obtaining the root table and before returning:\n\n```rust\nlet server = ensure_table(root, \"server\")?;\nwrite_sandbox_provider_policy(server)?;\n```\n\n- [ ] **Step 3: Update browser install finish tests**\n\nIn `lib/crates/fabro-server/tests/it/api/install.rs`, update Docker and Daytona install finish tests to assert:\n\n```rust\nassert!(settings.contains(\"[server.sandbox.providers.local]\"));\nassert!(settings.contains(\"[server.sandbox.providers.docker]\"));\nassert!(settings.contains(\"[server.sandbox.providers.daytona]\"));\nassert!(settings.contains(\"enabled = true\"));\n```\n\nAlso parse the generated settings with `ServerSettingsBuilder::from_toml` and assert all three resolved providers are enabled.\n\n- [ ] **Step 4: Run installer tests**\n\nRun:\n\n```bash\ncargo test -p fabro-install write_sandbox_settings_records --quiet\ncargo nextest run -p fabro-server --test it install::token_install_finish_persists_settings_env_and_vault\ncargo nextest run -p fabro-server --test it install::daytona_install_finish_writes_settings_and_vault_secret\n```\n\nExpected: all tests pass.\n\n## Task 4: Update API Schema, Generated Clients, and Docs\n\n**Files:**\n- Modify: `docs/public/api-reference/fabro-api.yaml`\n- Modify: `lib/crates/fabro-api/tests/server_settings_round_trip.rs`\n- Regenerate: `lib/packages/fabro-api-client/src/models/*`\n- Modify: `docs/public/administration/server-configuration.mdx`\n- Modify: `docs/public/administration/sandboxing.mdx`\n\n- [ ] **Step 1: Update OpenAPI server settings schema**\n\nIn `docs/public/api-reference/fabro-api.yaml`, add `sandbox` as required on `ServerNamespace` and define:\n\n```yaml\n ServerSandboxSettings:\n type: object\n required: [providers]\n properties:\n providers:\n $ref: \"#/components/schemas/ServerSandboxProvidersSettings\"\n\n ServerSandboxProvidersSettings:\n type: object\n required: [local, docker, daytona]\n properties:\n local:\n $ref: \"#/components/schemas/ServerSandboxProviderSettings\"\n docker:\n $ref: \"#/components/schemas/ServerSandboxProviderSettings\"\n daytona:\n $ref: \"#/components/schemas/ServerSandboxProviderSettings\"\n\n ServerSandboxProviderSettings:\n type: object\n required: [enabled]\n properties:\n enabled:\n type: boolean\n```\n\n- [ ] **Step 2: Update API round-trip test**\n\nIn `lib/crates/fabro-api/tests/server_settings_round_trip.rs`, add TOML to the sample:\n\n```toml\n[server.sandbox.providers.daytona]\nenabled = false\n```\n\nAdd JSON assertions:\n\n```rust\nassert_eq!(json[\"server\"][\"sandbox\"][\"providers\"][\"local\"][\"enabled\"], true);\nassert_eq!(json[\"server\"][\"sandbox\"][\"providers\"][\"docker\"][\"enabled\"], true);\nassert_eq!(json[\"server\"][\"sandbox\"][\"providers\"][\"daytona\"][\"enabled\"], false);\n```\n\n- [ ] **Step 3: Regenerate API artifacts**\n\nRun:\n\n```bash\ncargo build -p fabro-api\ncd lib/packages/fabro-api-client && bun run generate\n```\n\nExpected: generated Rust/API and TypeScript client types include the new sandbox settings models.\n\n- [ ] **Step 4: Update docs**\n\nIn `docs/public/administration/server-configuration.mdx`, add `[server.sandbox]` to the server-owned sections table and full reference:\n\n```toml\n[server.sandbox.providers.local]\nenabled = true\n\n[server.sandbox.providers.docker]\nenabled = true\n\n[server.sandbox.providers.daytona]\nenabled = true\n```\n\nAdd a short section:\n\n```md\n### `[server.sandbox.providers]` section\n\nControls which sandbox providers the server may launch. Missing provider entries default to `enabled = true` for backward compatibility. Disabling a provider rejects new runs whose effective provider is disabled; dry-run Docker/Daytona runs use the local provider and are governed by `server.sandbox.providers.local.enabled`.\n```\n\nIn `docs/public/administration/sandboxing.mdx`, add one paragraph pointing operators to `[server.sandbox.providers.]` for enable/disable policy.\n\n- [ ] **Step 5: Run API/docs tests**\n\nRun:\n\n```bash\ncargo test -p fabro-api server_settings_json_matches_openapi_shape --quiet\ncd apps/fabro-web && bun run typecheck\n```\n\nExpected: tests and typecheck pass.\n\n## Task 5: Final Verification\n\n**Files:**\n- No new files.\n\n- [ ] **Step 1: Run focused Rust tests**\n\nRun:\n\n```bash\ncargo test -p fabro-config server_sandbox --quiet\ncargo test -p fabro-install write_sandbox_settings_records --quiet\ncargo test -p fabro-api server_settings_json_matches_openapi_shape --quiet\ncargo nextest run -p fabro-server sandbox_provider_policy\n```\n\nExpected: all focused tests pass.\n\n- [ ] **Step 2: Run formatting and lint checks**\n\nRun:\n\n```bash\ncargo +nightly-2026-04-14 fmt --check --all\ncargo +nightly-2026-04-14 clippy --workspace --all-targets -- -D warnings\n```\n\nExpected: both pass.\n\n- [ ] **Step 3: Run frontend typecheck if generated TypeScript changed**\n\nRun:\n\n```bash\ncd apps/fabro-web && bun run typecheck\n```\n\nExpected: typecheck passes.\n\n- [ ] **Step 4: Commit**\n\nRun:\n\n```bash\ngit add lib/crates/fabro-config lib/crates/fabro-types lib/crates/fabro-install lib/crates/fabro-server docs/public lib/crates/fabro-api lib/packages/fabro-api-client apps/fabro-web\ngit commit -m \"feat: add server sandbox provider policy\"\n```\n\nExpected: commit succeeds with only intended files staged.\n" }, "node_outcomes": { + "preflight_lint": { + "status": "succeeded", + "context_updates": { + "command.output": "blob://sha256/12ae32cb1ec02d01eda3581b127c1fee3b0dc53572ed6baf239721a03d82e126" + }, + "notes": "Script completed: cargo +nightly-2026-04-14 clippy -q --workspace --all-targets -- -D warnings 2>&1", + "usage": null + }, "toolchain": { "status": "succeeded", "context_updates": { @@ -642,9 +722,10 @@ "usage": null } }, - "next_node_id": "preflight_lint", + "next_node_id": "implement", "node_visits": { "start": 1, + "preflight_lint": 1, "preflight_compile": 1, "toolchain": 1 } @@ -672,26 +753,40 @@ "superseded_by": null, "pending_interviews": {}, "stages": { - "start@1": { - "first_event_seq": 18, + "preflight_compile@1": { + "first_event_seq": 32, "prompt": null, "response": null, "completion": { "outcome": "succeeded", - "notes": null, + "notes": "Script completed: cargo check -q --workspace 2>&1", "failure_reason": null, - "timestamp": "2026-05-24T17:26:20.816408Z" + "timestamp": "2026-05-24T17:28:31.525229Z" }, "provider_used": null, "diff": null, - "script_invocation": null, - "script_timing": null, + "script_invocation": { + "script": "cargo check -q --workspace 2>&1", + "command": "exec 2>&1\ncargo check -q --workspace 2>&1", + "language": "shell" + }, + "script_timing": { + "output": "blob://sha256/12ae32cb1ec02d01eda3581b127c1fee3b0dc53572ed6baf239721a03d82e126", + "exit_code": 0, + "duration_ms": 125859, + "termination": "exited", + "output_bytes": 0, + "live_streaming": false + }, "parallel_results": null, "output": null, - "started_at": "2026-05-24T17:26:20.815765Z", - "handler": "start", + "output_bytes": 0, + "live_streaming": false, + "termination": "exited", + "started_at": "2026-05-24T17:26:25.658988Z", + "handler": "command", "timing": { - "wall_time_ms": 0, + "wall_time_ms": 125865, "inference_time_ms": 0, "tool_time_ms": 0, "active_time_ms": 0 @@ -754,22 +849,56 @@ }, "state": "succeeded" }, - "preflight_compile@1": { - "first_event_seq": 32, + "start@1": { + "first_event_seq": 18, + "prompt": null, + "response": null, + "completion": { + "outcome": "succeeded", + "notes": null, + "failure_reason": null, + "timestamp": "2026-05-24T17:26:20.816408Z" + }, + "provider_used": null, + "diff": null, + "script_invocation": null, + "script_timing": null, + "parallel_results": null, + "output": null, + "started_at": "2026-05-24T17:26:20.815765Z", + "handler": "start", + "timing": { + "wall_time_ms": 0, + "inference_time_ms": 0, + "tool_time_ms": 0, + "active_time_ms": 0 + }, + "usage": { + "input_tokens": 0, + "output_tokens": 0, + "total_tokens": 0, + "reasoning_tokens": 0, + "cache_read_tokens": 0, + "cache_write_tokens": 0 + }, + "state": "succeeded" + }, + "preflight_lint@1": { + "first_event_seq": 42, "prompt": null, "response": null, "completion": null, "provider_used": null, "diff": null, "script_invocation": { - "script": "cargo check -q --workspace 2>&1", - "command": "exec 2>&1\ncargo check -q --workspace 2>&1", + "script": "cargo +nightly-2026-04-14 clippy -q --workspace --all-targets -- -D warnings 2>&1", + "command": "exec 2>&1\ncargo +nightly-2026-04-14 clippy -q --workspace --all-targets -- -D warnings 2>&1", "language": "shell" }, "script_timing": null, "parallel_results": null, "output": null, - "started_at": "2026-05-24T17:26:25.658988Z", + "started_at": "2026-05-24T17:28:34.852156Z", "handler": "command", "usage": { "input_tokens": 0, diff --git a/stages/003-preflight_compile@1/output.log b/stages/003-preflight_compile@1/output.log new file mode 100644 index 000000000..d87ba9545 --- /dev/null +++ b/stages/003-preflight_compile@1/output.log @@ -0,0 +1 @@ +blob://sha256/12ae32cb1ec02d01eda3581b127c1fee3b0dc53572ed6baf239721a03d82e126 \ No newline at end of file diff --git a/stages/003-preflight_compile@1/script_timing.json b/stages/003-preflight_compile@1/script_timing.json new file mode 100644 index 000000000..174694f39 --- /dev/null +++ b/stages/003-preflight_compile@1/script_timing.json @@ -0,0 +1,8 @@ +{ + "output": "blob://sha256/12ae32cb1ec02d01eda3581b127c1fee3b0dc53572ed6baf239721a03d82e126", + "exit_code": 0, + "duration_ms": 125859, + "termination": "exited", + "output_bytes": 0, + "live_streaming": false +} \ No newline at end of file diff --git a/stages/003-preflight_compile@1/status.json b/stages/003-preflight_compile@1/status.json new file mode 100644 index 000000000..cda5ce5fb --- /dev/null +++ b/stages/003-preflight_compile@1/status.json @@ -0,0 +1,6 @@ +{ + "outcome": "succeeded", + "notes": "Script completed: cargo check -q --workspace 2>&1", + "failure_reason": null, + "timestamp": "2026-05-24T17:28:31.525229Z" +} \ No newline at end of file diff --git a/stages/004-preflight_lint@1/script_invocation.json b/stages/004-preflight_lint@1/script_invocation.json new file mode 100644 index 000000000..0cb6a9faa --- /dev/null +++ b/stages/004-preflight_lint@1/script_invocation.json @@ -0,0 +1,5 @@ +{ + "script": "cargo +nightly-2026-04-14 clippy -q --workspace --all-targets -- -D warnings 2>&1", + "command": "exec 2>&1\ncargo +nightly-2026-04-14 clippy -q --workspace --all-targets -- -D warnings 2>&1", + "language": "shell" +} \ No newline at end of file