Hacktoberfest 2026: le issue che i maintainer hanno segnato per ottobre, aperte e adatte ai principianti. Sfoglia le issue Hacktoberfest

🤖 refactor: VS Code webview hardening follow-ups (unscoped agent toggle, stream redaction)

Aperta Adatta ai principianti
#4,820 1 commento 0 reazioni 0 assegnatari Vedi su GitHub

I maintainer di solito rispondono entro 1 giorno

Nessuno ha ancora preso questa issue.

Valutazione

Difficoltà
2/5
Tempo stimato
Mezza giornata
Idoneità per principianti
78/100
Tipo di issue
Refactoring
Chiarezza
Specificata chiaramente
Stato di attività
Attiva
Stack tecnologico
typescript

Direzione di ricerca

Inizia in vscode/src/webview/ChatComposer.tsx, in SimpleAgentToggle, e in vscode/src/extension.ts, in handleOrpcCall e pumpOrpcStream. Confronta il percorso dello stream con la redaction esistente di value-response e verifica come lo scope del provider raggiunge il composer. Il lavoro è completo quando il toggle è disabilitato senza uno scope di workspace e gli elementi dello stream passano attraverso lo stesso redactor.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Descrizione

backlog refactor

Problem

Two small VS Code webview hardening items deferred from the final checks of #4810 and #4813. Neither is a user-facing bug today.

  1. Agent toggle while unscoped. Since #4810, AgentProvider gets no workspace ID in file mode (and, since #4792, before the workspace list arrives). The composer is disabled then, but SimpleAgentToggle in vscode/src/webview/ChatComposer.tsx stays clickable and writes the webview's global agent key (agentId:__global__). Workspace scopes do not read that key, so nothing leaks into a workspace; the click is just misleading. Fix: also disable the toggle while the provider has no workspace scope.
  2. Stream chunks bypass redaction. redactWebviewOrpcResult runs on value responses in handleOrpcCall (vscode/src/extension.ts), but pumpOrpcStream forwards stream items unchanged. The allowed streams (providers.onConfigChanged, config.onConfigChanged, policy.onChanged) emit only void change signals, so nothing leaks today. Fix (defense in depth): run stream items through the same redactor, so a future structured stream on a redacted path cannot bypass it.

Refs #4797, #4766


Generated with xum • Model: anthropic:claude-opus-5-5 • Thinking: high • Cost: $4.48

Lingua principale
TypeScript
Stelle
2k
Fork
136
Merge medio
8h 34m
PR unite (30g)
620

Preparare l'ambiente

Non abbiamo ancora controllato i file di configurazione di questo progetto. Parti dal suo README e consulta la nostra guida al primo contributo per i passaggi generali.

Come iniziare

  1. Leggi tutta la issue e poi la guida ai contributi del progetto.
  2. Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
  3. Fai un fork del repository e lavora su un branch.
  4. Apri una pull request che faccia riferimento al numero della issue.

Altre issue di coder/xum

Tutte le issue di coder/xum

Issue simili

Altre issue su TypeScript

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.