be70f56657
Wave A (Phase 1) implements the M1 foundations for REQ-038, REQ-039, REQ-040: Monorepo scaffold (pnpm workspaces, TS strict, NodeNext): - apps/control-plane (Next.js App Router scaffold — Wave B adds routes) - apps/relay-agent (Go module scaffold — Wave D adds WebSocket + install) - packages/db, packages/secrets, packages/runtime, packages/config packages/db (REQ-038, REQ-039): - 0001_init.sql: tenants, users, tenant_memberships, targets, byom_endpoints, invitations, audit_log (append-only hash-chain), runtime_health (not audited) - RLS policies on all tenant-scoped tables + FORCE ROW LEVEL SECURITY - withTenant(tenantId, fn): SET LOCAL app.tenant_id + transaction - audit.ts: appendAudit with sha256(prev_hash || canonical(payload)) chain; AuditWriteHaltError on write failure (Edge 7 — halts + rolls back) - BEFORE INSERT trigger enforces chain integrity (G-006: per-tenant concurrent-write serialization documented; M3 mitigation noted) - create-db.ts: PGlite (dev/test) + pg Pool (prod) behind DbClient interface - pen-test scaffold: cross-tenant isolation (PGlite RLS limitation documented; prod RLS test runs at M1 review) - 12 tests, 98% coverage packages/secrets (REQ-040, G-005, G-010): - SecretProvider interface: get/put/delete + SecretRef + SecretValue (toString returns [REDACTED]; unwrap is the only read path) - AwsSecretsManagerProvider (prod): coreci/<tenantId>/<name>, KMS-backed - LocalEncryptedProvider (dev): AES-256-GCM, PBKDF2 from SECRET_MASTER_KEY_DEV - relay-token.ts: JWT HS256 sign/verify/issue (G-005 contract — locked so Wave B + Wave D parallelize without blocking) - 24 tests (14 provider + 10 relay-token) packages/runtime (G-002, G-003): - Trigger.dev bootstrap (initRuntime) — pre-investment for M3 (G-003) - runtimeHealthCheck task: writes to runtime_health, NOT audit_log (G-002) - 6 tests packages/config (G-010): - Two-tier credential taxonomy: infra env vars (tier a) vs tenant creds (SecretProvider only, tier b). PO's 'no env vars' applies to tenant creds. Coverage: db 98%, secrets/runtime/config typecheck clean. All 45 tests passing. Go relay-agent builds. ---ci--- phase: 1 milestone: v0.1 status: verify ---/ci---
24 lines
843 B
TypeScript
24 lines
843 B
TypeScript
/**
|
|
* @coreci/secrets — SecretProvider interface + impls + relay token contract.
|
|
*
|
|
* REQ-040 (secrets in SecretProvider, never DB columns / env vars / config files).
|
|
* D-003 (AWS SM prod + local-encrypted dev behind an interface).
|
|
* G-005 (relay registration token contract).
|
|
* G-010 (two-tier credential taxonomy: infra env vars vs tenant SecretProvider).
|
|
*/
|
|
|
|
export type { SecretProvider, SecretRef } from "./provider.js";
|
|
export { SecretValue } from "./provider.js";
|
|
export { LocalEncryptedProvider, type LocalEncryptedProviderOptions } from "./local-encrypted.js";
|
|
export {
|
|
AwsSecretsManagerProvider,
|
|
type AwsSecretsManagerProviderOptions,
|
|
} from "./aws-sm.js";
|
|
export {
|
|
signRelayToken,
|
|
verifyRelayToken,
|
|
issueRelayToken,
|
|
type RelayTokenPayload,
|
|
type VerifiedRelayToken,
|
|
RelayTokenError,
|
|
} from "./relay-token.js"; |