deepseek-harness/packages/host/apiproxy/tests
creatixchu d2fea6d789 fix(apiproxy): refuse non-JSON media types on /api POST bodies
Browsers send "simple" POSTs (text/plain, form encodings) without a CORS
preflight, so a malicious page could execute side-effectful RPCs blind —
the response stays unreadable cross-origin, but session.prompt would
still run. The carrier now answers 415 unless the declared media type is
application/json, forcing every cross-site attempt into a preflight this
server never answers. Raw-fetch specs gain the header; a new handler case
proves the fence rejects before the impl runs.
2026-07-28 14:40:13 +08:00
..
api-proxy-cold.spec.ts Merge remote-tracking branch 'origin/master' into xtr/agent-loop-message-machine 2026-07-27 09:57:51 +08:00
api-proxy-commands.spec.ts fix(agent-loop): route next-step input during admission 2026-07-27 17:55:55 +08:00
api-proxy-models.spec.ts fix: merge conflicts 2026-07-28 00:45:27 +08:00
api-proxy-view.spec.ts fix(gui): merge adaptations to master's apiproxy defaults and deleted test hook 2026-07-26 04:30:58 +08:00
api-proxy-workspace.spec.ts Merge remote-tracking branch 'origin/master' into xtr/agent-loop-message-machine 2026-07-27 21:51:37 +08:00
client-handler.spec.ts fix(apiproxy): refuse non-JSON media types on /api POST bodies 2026-07-28 14:40:13 +08:00
fetch-carrier.spec.ts fix(apiproxy): refuse non-JSON media types on /api POST bodies 2026-07-28 14:40:13 +08:00
native-directory-picker.spec.ts test(gui): cover native workspace picker branches 2026-07-27 04:37:24 -07:00
rpc-schemas.spec.ts Merge remote-tracking branch 'origin/master' into worktree/web-session-model-selector 2026-07-28 00:39:24 +08:00