From 154e226019f8795d7a7fa24c48c4baa737583303 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Thu, 20 Aug 2026 09:31:59 -0700 Subject: [PATCH 001/112] test(network): require bounded BiDi locateNodes wire exchange --- ...er_bidi_websocket_locate_nodes_exchange.rs | 217 ++++++++++++++++++ 1 file changed, 217 insertions(+) create mode 100644 crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs diff --git a/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs b/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs new file mode 100644 index 00000000..a2e0817f --- /dev/null +++ b/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs @@ -0,0 +1,217 @@ +use std::{ + io::{self, Read, Write}, + net::{TcpListener, TcpStream}, + thread, + time::Duration, +}; + +use originweave_core::{ + WebDriverBiDiAccessibilityQuery, WebDriverBiDiLocateNodesCommand, + WebDriverBiDiWebSocketEndpoint, +}; +use originweave_network::{ + WebDriverBiDiTcpConnectionPlan, WebDriverBiDiWebSocketClientKey, + WebDriverBiDiWebSocketHandshakePlan, WebDriverBiDiWebSocketMaskKey, +}; + +const SESSION_ID: &str = "01234567-89ab-cdef-0123-456789abcdef"; +const RFC6455_SAMPLE_KEY: &str = "dGhlIHNhbXBsZSBub25jZQ=="; +const RESPONSE_DOCUMENT: &str = + r#"{"type":"success","id":7,"result":{"nodes":[{"type":"node","sharedId":"shared-1"}]}}"#; + +fn connect(endpoint: &str) -> originweave_network::WebDriverBiDiTcpConnection { + let admitted = WebDriverBiDiWebSocketEndpoint::new(endpoint); + assert!(admitted.is_ok(), "{admitted:?}"); + let Ok(admitted) = admitted else { + unreachable!("asserted valid endpoint") + }; + let correlated = admitted.correlate_session_id(SESSION_ID); + assert!(correlated.is_ok(), "{correlated:?}"); + let Ok(correlated) = correlated else { + unreachable!("asserted correlated endpoint") + }; + let target = correlated.into_explicit_connect_target(); + assert!(target.is_ok(), "{target:?}"); + let Ok(target) = target else { + unreachable!("asserted explicit target") + }; + let plan = WebDriverBiDiTcpConnectionPlan::new(target, Duration::from_secs(1), 1); + assert!(plan.is_ok(), "{plan:?}"); + let Ok(plan) = plan else { + unreachable!("asserted connection plan") + }; + let connection = plan.connect(); + assert!(connection.is_ok(), "{connection:?}"); + let Ok(connection) = connection else { + unreachable!("asserted loopback connection") + }; + connection +} + +fn read_opening_request(stream: &mut TcpStream) -> io::Result> { + stream.set_read_timeout(Some(Duration::from_secs(2)))?; + let mut request = Vec::new(); + let mut buffer = [0_u8; 512]; + while !request.ends_with(b"\r\n\r\n") { + let count = stream.read(&mut buffer)?; + if count == 0 { + break; + } + request.extend_from_slice(&buffer[..count]); + } + Ok(request) +} + +fn read_client_text_frame(stream: &mut TcpStream) -> io::Result> { + stream.set_read_timeout(Some(Duration::from_secs(2)))?; + let mut header = [0_u8; 2]; + stream.read_exact(&mut header)?; + assert_eq!(header[0], 0x81); + assert_ne!(header[1] & 0x80, 0); + + let payload_length = match header[1] & 0x7f { + value @ 0..=125 => usize::from(value), + 126 => { + let mut extended = [0_u8; 2]; + stream.read_exact(&mut extended)?; + usize::from(u16::from_be_bytes(extended)) + } + 127 => { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "test fixture does not admit 64-bit client frame lengths", + )); + } + _ => unreachable!("7-bit WebSocket payload marker"), + }; + + let mut mask = [0_u8; 4]; + stream.read_exact(&mut mask)?; + let mut payload = vec![0_u8; payload_length]; + stream.read_exact(&mut payload)?; + for (index, byte) in payload.iter_mut().enumerate() { + *byte ^= mask[index % mask.len()]; + } + Ok(payload) +} + +fn write_server_text_frame(stream: &mut TcpStream, payload: &[u8]) -> io::Result<()> { + let payload_length = u8::try_from(payload.len()).map_err(|_| { + io::Error::new( + io::ErrorKind::InvalidData, + "test response must fit one short WebSocket text frame", + ) + })?; + if payload_length > 125 { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "test response must fit one short WebSocket text frame", + )); + } + stream.write_all(&[0x81, payload_length])?; + stream.write_all(payload) +} + +#[test] +fn established_stream_exchanges_exact_locate_nodes_command_and_correlates_wire_result() { + let listener = TcpListener::bind(("127.0.0.1", 0)); + assert!(listener.is_ok(), "{listener:?}"); + let Ok(listener) = listener else { + return; + }; + let local_addr = listener.local_addr(); + assert!(local_addr.is_ok(), "{local_addr:?}"); + let Ok(local_addr) = local_addr else { + return; + }; + + let server = thread::spawn(move || -> io::Result> { + let (mut stream, _) = listener.accept()?; + let request = read_opening_request(&mut stream)?; + if !request.ends_with(b"\r\n\r\n") { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "client opening request was incomplete", + )); + } + stream.write_all( + b"HTTP/1.1 101 Switching Protocols\r\nUpgrade: websocket\r\nConnection: Upgrade\r\nSec-WebSocket-Accept: s3pPLMBiTxaQ9kYGzzhZRbK+xOo=\r\n\r\n", + )?; + let command = read_client_text_frame(&mut stream)?; + write_server_text_frame(&mut stream, RESPONSE_DOCUMENT.as_bytes())?; + Ok(command) + }); + + let endpoint = format!("ws://{local_addr}/session/{SESSION_ID}"); + let key = WebDriverBiDiWebSocketClientKey::new(RFC6455_SAMPLE_KEY); + assert!(key.is_ok(), "{key:?}"); + let Ok(key) = key else { + return; + }; + let plan = WebDriverBiDiWebSocketHandshakePlan::new(connect(&endpoint), key); + assert!(plan.is_ok(), "{plan:?}"); + let Ok(plan) = plan else { + return; + }; + let written = plan.write_opening_request(Duration::from_millis(500)); + assert!(written.is_ok(), "{written:?}"); + let Ok(written) = written else { + return; + }; + let established = written.read_opening_response(Duration::from_millis(500)); + assert!(established.is_ok(), "{established:?}"); + let Ok(established) = established else { + return; + }; + + let query = WebDriverBiDiAccessibilityQuery::new(Some("button"), Some("Checkout"), 2); + assert!(query.is_ok(), "{query:?}"); + let Ok(query) = query else { + return; + }; + let command = WebDriverBiDiLocateNodesCommand::new(7, "top-level-context", &query); + assert!(command.is_ok(), "{command:?}"); + let Ok(command) = command else { + return; + }; + let expected_command = command.as_json().as_bytes().to_vec(); + + let exchanged = established.exchange_locate_nodes( + command, + WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + Duration::from_millis(500), + ); + assert!(exchanged.is_ok(), "{exchanged:?}"); + let Ok((established, result)) = exchanged else { + return; + }; + + assert_eq!(result.command_id(), 7); + assert_eq!(result.browsing_context(), "top-level-context"); + assert_eq!(result.max_node_count(), 2); + assert_eq!(result.nodes().len(), 1); + assert_eq!(result.nodes()[0].shared_id(), "shared-1"); + assert_eq!( + established + .transport_evidence() + .verified_peer() + .socket_addr(), + local_addr + ); + assert_eq!( + established + .transport_evidence() + .verified_peer() + .session_id(), + SESSION_ID + ); + + let server_result = server.join(); + assert!(server_result.is_ok(), "{server_result:?}"); + if let Ok(command_result) = server_result { + assert!(command_result.is_ok(), "{command_result:?}"); + if let Ok(actual_command) = command_result { + assert_eq!(actual_command, expected_command); + } + } +} From a178efc4b1b9842cbc1dfe2305e92991f2431c72 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Thu, 20 Aug 2026 09:34:44 -0700 Subject: [PATCH 002/112] feat(network): bind locateNodes command to exact WebSocket response --- .../webdriver_bidi_locate_nodes_exchange.rs | 168 ++++++++++++++++++ 1 file changed, 168 insertions(+) create mode 100644 crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs new file mode 100644 index 00000000..6ed71a8a --- /dev/null +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -0,0 +1,168 @@ +use std::{error::Error, fmt, time::Duration}; + +use originweave_core::{ + BoundedWebDriverBiDiResponseDocument, ValidatedWebDriverBiDiLocateNodesResult, + WebDriverBiDiLocateNodesCommand, WebDriverBiDiLocateNodesResponseDocumentError, + WebDriverBiDiResponseDocumentAdmissionError, +}; + +use crate::webdriver_bidi_websocket_handshake::{ + WebDriverBiDiWebSocketEstablished, WebDriverBiDiWebSocketFrameError, + WebDriverBiDiWebSocketMaskKey, +}; + +/// Fail-closed failures while exchanging one bounded WebDriver BiDi `locateNodes` command. +/// +/// Every variant preserves the first causal boundary. Frame I/O retains the existing bounded +/// WebSocket error, raw response bytes must pass the core pre-parser admission contract, and the +/// admitted document must correlate to the exact consumed command before result nodes are returned. +/// An unexpected frame shape has no nested source because it is a protocol-shape refusal rather than +/// an underlying I/O or parser failure. +#[derive(Debug)] +pub enum WebDriverBiDiLocateNodesExchangeError { + /// Bounded WebSocket frame write or read failed. + Frame(WebDriverBiDiWebSocketFrameError), + /// The first returned frame was not one complete text message. + UnexpectedResponseFrame { + /// Whether the returned frame carried the RFC 6455 FIN bit. + fin: bool, + /// Exact returned RFC 6455 opcode. + opcode: u8, + }, + /// The exact response-frame payload failed bounded raw-document admission. + ResponseDocument(WebDriverBiDiResponseDocumentAdmissionError), + /// The admitted response document failed parsing, exact correlation, or node admission. + LocateNodesResponse(WebDriverBiDiLocateNodesResponseDocumentError), +} + +impl fmt::Display for WebDriverBiDiLocateNodesExchangeError { + fn fmt(&self, formatter: &mut fmt::Formatter<'_>) -> fmt::Result { + match self { + Self::Frame(error) => write!( + formatter, + "WebDriver BiDi locateNodes WebSocket frame exchange failed: {error}" + ), + Self::UnexpectedResponseFrame { fin, opcode } => write!( + formatter, + "WebDriver BiDi locateNodes exchange requires one final text response frame; received fin={fin}, opcode=0x{opcode:02x}" + ), + Self::ResponseDocument(error) => write!( + formatter, + "WebDriver BiDi locateNodes response frame failed raw-document admission: {error}" + ), + Self::LocateNodesResponse(error) => write!( + formatter, + "WebDriver BiDi locateNodes response document failed exact wire admission: {error}" + ), + } + } +} + +impl Error for WebDriverBiDiLocateNodesExchangeError { + fn source(&self) -> Option<&(dyn Error + 'static)> { + match self { + Self::Frame(error) => Some(error), + Self::ResponseDocument(error) => Some(error), + Self::LocateNodesResponse(error) => Some(error), + Self::UnexpectedResponseFrame { .. } => None, + } + } +} + +impl WebDriverBiDiWebSocketEstablished { + /// Exchange one exact bounded `browsingContext.locateNodes` command on this verified stream. + /// + /// The command is serialized by the reviewed core boundary and written as one masked client + /// text frame using the caller-supplied fresh masking key. The first returned server frame must + /// be a complete unmasked text frame (`FIN=1`, opcode `0x1`); continuation, binary, ping, pong, + /// close, and fragmented data fail closed rather than being reinterpreted as a BiDi response. + /// Its exact payload bytes then pass the existing bounded UTF-8/document admission, complete + /// WebDriver BiDi response parser, exact command-id correlation, and wire-derived node admission. + /// + /// `frame_timeout` is independently enforced by the existing bounded write and bounded read + /// operations, so a successful exchange may consume up to two such operation budgets. Any + /// failure consumes this transport state and yields no reusable WebSocket stream, preventing a + /// partially written/read protocol state from being promoted into subsequent authority. + /// + /// Success returns the same exact peer-verified WebSocket stream plus untrusted normalized node + /// evidence. It does not authenticate Chromium/ChromeDriver process provenance, prove current + /// OriginWeave session/context/origin/document authority, authorize policy or typed input, mint + /// node handles, execute a browser action, or prove a post-condition. + pub fn exchange_locate_nodes( + self, + command: WebDriverBiDiLocateNodesCommand, + masking_key: WebDriverBiDiWebSocketMaskKey, + frame_timeout: Duration, + ) -> Result< + (Self, ValidatedWebDriverBiDiLocateNodesResult), + WebDriverBiDiLocateNodesExchangeError, + > { + let established = self + .write_text_frame(command.as_json(), masking_key, frame_timeout) + .map_err(WebDriverBiDiLocateNodesExchangeError::Frame)?; + let (established, frame) = established + .read_frame(frame_timeout) + .map_err(WebDriverBiDiLocateNodesExchangeError::Frame)?; + + if !frame.fin() || frame.opcode() != 0x1 { + return Err( + WebDriverBiDiLocateNodesExchangeError::UnexpectedResponseFrame { + fin: frame.fin(), + opcode: frame.opcode(), + }, + ); + } + + let document = BoundedWebDriverBiDiResponseDocument::from_utf8_bytes(frame.payload()) + .map_err(WebDriverBiDiLocateNodesExchangeError::ResponseDocument)?; + let result = command + .admit_response_document_nodes(document) + .map_err(WebDriverBiDiLocateNodesExchangeError::LocateNodesResponse)?; + Ok((established, result)) + } +} + +#[cfg(test)] +mod tests { + use std::{error::Error as _, time::Duration}; + + use originweave_core::{ + WebDriverBiDiLocateNodesResponseDocumentError, + WebDriverBiDiResponseDocumentAdmissionError, + }; + + use crate::{MAX_WEBSOCKET_FRAME_TIMEOUT, WebDriverBiDiWebSocketFrameError}; + + use super::WebDriverBiDiLocateNodesExchangeError; + + #[test] + fn exchange_errors_preserve_typed_sources_and_protocol_shape() { + let frame = WebDriverBiDiLocateNodesExchangeError::Frame( + WebDriverBiDiWebSocketFrameError::InvalidFrameTimeout { + frame_timeout: Duration::ZERO, + maximum_timeout: MAX_WEBSOCKET_FRAME_TIMEOUT, + }, + ); + assert!(frame.source().is_some()); + assert!(frame.to_string().contains("WebSocket frame exchange failed")); + + let shape = WebDriverBiDiLocateNodesExchangeError::UnexpectedResponseFrame { + fin: false, + opcode: 0x2, + }; + assert!(shape.source().is_none()); + assert!(shape.to_string().contains("fin=false, opcode=0x02")); + + let document = WebDriverBiDiLocateNodesExchangeError::ResponseDocument( + WebDriverBiDiResponseDocumentAdmissionError::InvalidUtf8, + ); + assert!(document.source().is_some()); + assert!(document.to_string().contains("raw-document admission")); + + let response = WebDriverBiDiLocateNodesExchangeError::LocateNodesResponse( + WebDriverBiDiLocateNodesResponseDocumentError::MissingResultNodes, + ); + assert!(response.source().is_some()); + assert!(response.to_string().contains("exact wire admission")); + } +} From c757d5fc51edfa49c2177248fcbb50c9ae5b9b36 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Thu, 20 Aug 2026 09:35:13 -0700 Subject: [PATCH 003/112] feat(network): expose bounded locateNodes wire exchange --- crates/originweave-network/src/lib.rs | 7 +++++-- 1 file changed, 5 insertions(+), 2 deletions(-) diff --git a/crates/originweave-network/src/lib.rs b/crates/originweave-network/src/lib.rs index 139872e2..8e071a0b 100644 --- a/crates/originweave-network/src/lib.rs +++ b/crates/originweave-network/src/lib.rs @@ -6,8 +6,9 @@ //! It also bridges a session-correlated WebDriver BiDi loopback target from //! `originweave-core` into one bounded exact TCP connection, binds an RFC 6455 //! opening request to that verified plain stream, and can write that exact request -//! under one bounded deadline and validate its bounded RFC 6455 opening response -//! and one bounded frame at a time without granting browser, WebSocket, TLS, +//! under one bounded deadline, validate its bounded RFC 6455 opening response, +//! carry one bounded frame at a time, and bind one exact `locateNodes` command to +//! its bounded correlated response without granting browser, WebSocket, TLS, //! policy, or Agent authority. #![forbid(unsafe_code)] @@ -15,6 +16,7 @@ mod connection; mod webdriver_bidi_connection; +mod webdriver_bidi_locate_nodes_exchange; mod webdriver_bidi_websocket_handshake; pub use connection::{ @@ -25,6 +27,7 @@ pub use webdriver_bidi_connection::{ WebDriverBiDiTcpConnection, WebDriverBiDiTcpConnectionError, WebDriverBiDiTcpConnectionEvidence, WebDriverBiDiTcpConnectionPlan, }; +pub use webdriver_bidi_locate_nodes_exchange::WebDriverBiDiLocateNodesExchangeError; pub use webdriver_bidi_websocket_handshake::{ MAX_WEBSOCKET_FRAME_PAYLOAD_SIZE, MAX_WEBSOCKET_FRAME_TIMEOUT, MAX_WEBSOCKET_OPENING_RESPONSE_SIZE, MAX_WEBSOCKET_OPENING_RESPONSE_TIMEOUT, From 285d4a5d0bf1524f31d31a0bad9b4bfd7c2f9a9d Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Thu, 20 Aug 2026 09:36:20 -0700 Subject: [PATCH 004/112] test(network): send canonical locateNodes response JSON From 5ad697bb85b5ecb1c4a459e32f96e03b1319cbcc Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Thu, 20 Aug 2026 09:38:30 -0700 Subject: [PATCH 005/112] style(network): apply canonical rustfmt to locateNodes exchange --- .../src/webdriver_bidi_locate_nodes_exchange.rs | 9 ++++++--- 1 file changed, 6 insertions(+), 3 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index 6ed71a8a..232f5743 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -127,8 +127,7 @@ mod tests { use std::{error::Error as _, time::Duration}; use originweave_core::{ - WebDriverBiDiLocateNodesResponseDocumentError, - WebDriverBiDiResponseDocumentAdmissionError, + WebDriverBiDiLocateNodesResponseDocumentError, WebDriverBiDiResponseDocumentAdmissionError, }; use crate::{MAX_WEBSOCKET_FRAME_TIMEOUT, WebDriverBiDiWebSocketFrameError}; @@ -144,7 +143,11 @@ mod tests { }, ); assert!(frame.source().is_some()); - assert!(frame.to_string().contains("WebSocket frame exchange failed")); + assert!( + frame + .to_string() + .contains("WebSocket frame exchange failed") + ); let shape = WebDriverBiDiLocateNodesExchangeError::UnexpectedResponseFrame { fin: false, From b09f93c65dd143a646ac48cd4fe0d8b7bf3480e8 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 06:05:29 +0900 Subject: [PATCH 006/112] test(network): cover locateNodes exchange failures --- ...er_bidi_websocket_locate_nodes_exchange.rs | 172 ++++++++++++++---- 1 file changed, 137 insertions(+), 35 deletions(-) diff --git a/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs b/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs index a2e0817f..e9a9aead 100644 --- a/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs +++ b/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs @@ -1,6 +1,7 @@ use std::{ + error::Error, io::{self, Read, Write}, - net::{TcpListener, TcpStream}, + net::{SocketAddr, TcpListener, TcpStream}, thread, time::Duration, }; @@ -10,7 +11,8 @@ use originweave_core::{ WebDriverBiDiWebSocketEndpoint, }; use originweave_network::{ - WebDriverBiDiTcpConnectionPlan, WebDriverBiDiWebSocketClientKey, + WebDriverBiDiLocateNodesExchangeError, WebDriverBiDiTcpConnectionPlan, + WebDriverBiDiWebSocketClientKey, WebDriverBiDiWebSocketEstablished, WebDriverBiDiWebSocketHandshakePlan, WebDriverBiDiWebSocketMaskKey, }; @@ -18,6 +20,7 @@ const SESSION_ID: &str = "01234567-89ab-cdef-0123-456789abcdef"; const RFC6455_SAMPLE_KEY: &str = "dGhlIHNhbXBsZSBub25jZQ=="; const RESPONSE_DOCUMENT: &str = r#"{"type":"success","id":7,"result":{"nodes":[{"type":"node","sharedId":"shared-1"}]}}"#; +const MISMATCHED_RESPONSE_DOCUMENT: &str = r#"{"type":"success","id":8,"result":{"nodes":[]}}"#; fn connect(endpoint: &str) -> originweave_network::WebDriverBiDiTcpConnection { let admitted = WebDriverBiDiWebSocketEndpoint::new(endpoint); @@ -95,7 +98,7 @@ fn read_client_text_frame(stream: &mut TcpStream) -> io::Result> { Ok(payload) } -fn write_server_text_frame(stream: &mut TcpStream, payload: &[u8]) -> io::Result<()> { +fn server_frame(first_byte: u8, payload: &[u8]) -> io::Result> { let payload_length = u8::try_from(payload.len()).map_err(|_| { io::Error::new( io::ErrorKind::InvalidData, @@ -108,23 +111,24 @@ fn write_server_text_frame(stream: &mut TcpStream, payload: &[u8]) -> io::Result "test response must fit one short WebSocket text frame", )); } - stream.write_all(&[0x81, payload_length])?; - stream.write_all(payload) + let mut frame = vec![first_byte, payload_length]; + frame.extend_from_slice(payload); + Ok(frame) } -#[test] -fn established_stream_exchanges_exact_locate_nodes_command_and_correlates_wire_result() { - let listener = TcpListener::bind(("127.0.0.1", 0)); - assert!(listener.is_ok(), "{listener:?}"); - let Ok(listener) = listener else { - return; - }; - let local_addr = listener.local_addr(); - assert!(local_addr.is_ok(), "{local_addr:?}"); - let Ok(local_addr) = local_addr else { - return; - }; - +fn establish_with_server_frame( + response_frame: &[u8], +) -> Result< + ( + SocketAddr, + WebDriverBiDiWebSocketEstablished, + thread::JoinHandle>>, + ), + Box, +> { + let listener = TcpListener::bind(("127.0.0.1", 0))?; + let local_addr = listener.local_addr()?; + let response_frame = response_frame.to_vec(); let server = thread::spawn(move || -> io::Result> { let (mut stream, _) = listener.accept()?; let request = read_opening_request(&mut stream)?; @@ -138,29 +142,58 @@ fn established_stream_exchanges_exact_locate_nodes_command_and_correlates_wire_r b"HTTP/1.1 101 Switching Protocols\r\nUpgrade: websocket\r\nConnection: Upgrade\r\nSec-WebSocket-Accept: s3pPLMBiTxaQ9kYGzzhZRbK+xOo=\r\n\r\n", )?; let command = read_client_text_frame(&mut stream)?; - write_server_text_frame(&mut stream, RESPONSE_DOCUMENT.as_bytes())?; + stream.write_all(&response_frame)?; Ok(command) }); let endpoint = format!("ws://{local_addr}/session/{SESSION_ID}"); - let key = WebDriverBiDiWebSocketClientKey::new(RFC6455_SAMPLE_KEY); - assert!(key.is_ok(), "{key:?}"); - let Ok(key) = key else { - return; - }; - let plan = WebDriverBiDiWebSocketHandshakePlan::new(connect(&endpoint), key); - assert!(plan.is_ok(), "{plan:?}"); - let Ok(plan) = plan else { - return; - }; - let written = plan.write_opening_request(Duration::from_millis(500)); - assert!(written.is_ok(), "{written:?}"); - let Ok(written) = written else { + let key = WebDriverBiDiWebSocketClientKey::new(RFC6455_SAMPLE_KEY)?; + let plan = WebDriverBiDiWebSocketHandshakePlan::new(connect(&endpoint), key)?; + let written = plan.write_opening_request(Duration::from_millis(500))?; + let established = written.read_opening_response(Duration::from_millis(500))?; + Ok((local_addr, established, server)) +} + +fn locate_nodes_command() -> WebDriverBiDiLocateNodesCommand { + let query = WebDriverBiDiAccessibilityQuery::new(Some("button"), Some("Checkout"), 2) + .expect("test query must be valid"); + WebDriverBiDiLocateNodesCommand::new(7, "top-level-context", &query) + .expect("test command must be valid") +} + +fn exchange_error( + response_frame: &[u8], + frame_timeout: Duration, + server_must_receive_command: bool, +) -> WebDriverBiDiLocateNodesExchangeError { + let (_, established, server) = + establish_with_server_frame(response_frame).expect("test exchange fixture must start"); + let error = established + .exchange_locate_nodes( + locate_nodes_command(), + WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + frame_timeout, + ) + .expect_err("test exchange must fail"); + let server_result = server.join().expect("test server must join"); + assert_eq!( + server_result.is_ok(), + server_must_receive_command, + "test server command receipt did not match the exchange boundary" + ); + error +} + +#[test] +fn established_stream_exchanges_exact_locate_nodes_command_and_correlates_wire_result() { + let response_frame = server_frame(0x81, RESPONSE_DOCUMENT.as_bytes()); + assert!(response_frame.is_ok(), "{response_frame:?}"); + let Ok(response_frame) = response_frame else { return; }; - let established = written.read_opening_response(Duration::from_millis(500)); - assert!(established.is_ok(), "{established:?}"); - let Ok(established) = established else { + let fixture = establish_with_server_frame(&response_frame); + assert!(fixture.is_ok(), "{fixture:?}"); + let Ok((local_addr, established, server)) = fixture else { return; }; @@ -215,3 +248,72 @@ fn established_stream_exchanges_exact_locate_nodes_command_and_correlates_wire_r } } } + +#[test] +fn exchange_rejects_a_non_final_or_non_text_response_frame() { + for (first_byte, expected_fin, expected_opcode) in + [(0x01_u8, false, 0x01_u8), (0x82_u8, true, 0x02_u8)] + { + let response_frame = server_frame(first_byte, &[]); + assert!(response_frame.is_ok(), "{response_frame:?}"); + let Ok(response_frame) = response_frame else { + return; + }; + let fixture = establish_with_server_frame(&response_frame); + assert!(fixture.is_ok(), "{fixture:?}"); + let Ok((_, established, server)) = fixture else { + return; + }; + + let error = established + .exchange_locate_nodes( + locate_nodes_command(), + WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + Duration::from_millis(500), + ) + .expect_err("invalid response frames must fail closed"); + assert!(matches!( + error, + WebDriverBiDiLocateNodesExchangeError::UnexpectedResponseFrame { + fin, + opcode, + } if fin == expected_fin && opcode == expected_opcode + )); + + let server_result = server.join(); + assert!(server_result.is_ok(), "{server_result:?}"); + if let Ok(command_result) = server_result { + assert!(command_result.is_ok(), "{command_result:?}"); + } + } +} + +#[test] +fn exchange_preserves_frame_document_and_response_admission_boundaries() { + let write_error = exchange_error(&[], Duration::ZERO, false); + assert!(matches!( + write_error, + WebDriverBiDiLocateNodesExchangeError::Frame(_) + )); + + let read_error = exchange_error(&[], Duration::from_millis(500), true); + assert!(matches!( + read_error, + WebDriverBiDiLocateNodesExchangeError::Frame(_) + )); + + let invalid_utf8_frame = server_frame(0x81, &[0xff]).expect("test frame must be bounded"); + let document_error = exchange_error(&invalid_utf8_frame, Duration::from_millis(500), true); + assert!(matches!( + document_error, + WebDriverBiDiLocateNodesExchangeError::ResponseDocument(_) + )); + + let mismatched_frame = + server_frame(0x81, MISMATCHED_RESPONSE_DOCUMENT.as_bytes()).expect("test frame must fit"); + let response_error = exchange_error(&mismatched_frame, Duration::from_millis(500), true); + assert!(matches!( + response_error, + WebDriverBiDiLocateNodesExchangeError::LocateNodesResponse(_) + )); +} From f73f6cbe086b6d85f3afecd09d46184db42d7a08 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 06:19:35 +0900 Subject: [PATCH 007/112] test(network): satisfy websocket exchange clippy contract --- ...er_bidi_websocket_locate_nodes_exchange.rs | 88 ++++++++++++------- 1 file changed, 54 insertions(+), 34 deletions(-) diff --git a/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs b/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs index e9a9aead..31824d8f 100644 --- a/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs +++ b/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs @@ -22,6 +22,10 @@ const RESPONSE_DOCUMENT: &str = r#"{"type":"success","id":7,"result":{"nodes":[{"type":"node","sharedId":"shared-1"}]}}"#; const MISMATCHED_RESPONSE_DOCUMENT: &str = r#"{"type":"success","id":8,"result":{"nodes":[]}}"#; +type ServerHandle = thread::JoinHandle>>; +type EstablishedFixture = + Result<(SocketAddr, WebDriverBiDiWebSocketEstablished, ServerHandle), Box>; + fn connect(endpoint: &str) -> originweave_network::WebDriverBiDiTcpConnection { let admitted = WebDriverBiDiWebSocketEndpoint::new(endpoint); assert!(admitted.is_ok(), "{admitted:?}"); @@ -116,16 +120,7 @@ fn server_frame(first_byte: u8, payload: &[u8]) -> io::Result> { Ok(frame) } -fn establish_with_server_frame( - response_frame: &[u8], -) -> Result< - ( - SocketAddr, - WebDriverBiDiWebSocketEstablished, - thread::JoinHandle>>, - ), - Box, -> { +fn establish_with_server_frame(response_frame: &[u8]) -> EstablishedFixture { let listener = TcpListener::bind(("127.0.0.1", 0))?; let local_addr = listener.local_addr()?; let response_frame = response_frame.to_vec(); @@ -155,10 +150,17 @@ fn establish_with_server_frame( } fn locate_nodes_command() -> WebDriverBiDiLocateNodesCommand { - let query = WebDriverBiDiAccessibilityQuery::new(Some("button"), Some("Checkout"), 2) - .expect("test query must be valid"); - WebDriverBiDiLocateNodesCommand::new(7, "top-level-context", &query) - .expect("test command must be valid") + let query = WebDriverBiDiAccessibilityQuery::new(Some("button"), Some("Checkout"), 2); + assert!(query.is_ok(), "{query:?}"); + let Ok(query) = query else { + unreachable!("asserted valid test query") + }; + let command = WebDriverBiDiLocateNodesCommand::new(7, "top-level-context", &query); + assert!(command.is_ok(), "{command:?}"); + let Ok(command) = command else { + unreachable!("asserted valid test command") + }; + command } fn exchange_error( @@ -166,16 +168,25 @@ fn exchange_error( frame_timeout: Duration, server_must_receive_command: bool, ) -> WebDriverBiDiLocateNodesExchangeError { - let (_, established, server) = - establish_with_server_frame(response_frame).expect("test exchange fixture must start"); - let error = established - .exchange_locate_nodes( - locate_nodes_command(), - WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), - frame_timeout, - ) - .expect_err("test exchange must fail"); - let server_result = server.join().expect("test server must join"); + let fixture = establish_with_server_frame(response_frame); + assert!(fixture.is_ok(), "{fixture:?}"); + let Ok((_, established, server)) = fixture else { + unreachable!("asserted valid test exchange fixture") + }; + let error = established.exchange_locate_nodes( + locate_nodes_command(), + WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + frame_timeout, + ); + assert!(error.is_err(), "{error:?}"); + let Err(error) = error else { + unreachable!("asserted failing test exchange") + }; + let server_result = server.join(); + assert!(server_result.is_ok(), "{server_result:?}"); + let Ok(server_result) = server_result else { + unreachable!("asserted joined test server") + }; assert_eq!( server_result.is_ok(), server_must_receive_command, @@ -265,13 +276,15 @@ fn exchange_rejects_a_non_final_or_non_text_response_frame() { return; }; - let error = established - .exchange_locate_nodes( - locate_nodes_command(), - WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), - Duration::from_millis(500), - ) - .expect_err("invalid response frames must fail closed"); + let error = established.exchange_locate_nodes( + locate_nodes_command(), + WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + Duration::from_millis(500), + ); + assert!(error.is_err(), "{error:?}"); + let Err(error) = error else { + unreachable!("asserted invalid response frame failure") + }; assert!(matches!( error, WebDriverBiDiLocateNodesExchangeError::UnexpectedResponseFrame { @@ -302,15 +315,22 @@ fn exchange_preserves_frame_document_and_response_admission_boundaries() { WebDriverBiDiLocateNodesExchangeError::Frame(_) )); - let invalid_utf8_frame = server_frame(0x81, &[0xff]).expect("test frame must be bounded"); + let invalid_utf8_frame = server_frame(0x81, &[0xff]); + assert!(invalid_utf8_frame.is_ok(), "{invalid_utf8_frame:?}"); + let Ok(invalid_utf8_frame) = invalid_utf8_frame else { + return; + }; let document_error = exchange_error(&invalid_utf8_frame, Duration::from_millis(500), true); assert!(matches!( document_error, WebDriverBiDiLocateNodesExchangeError::ResponseDocument(_) )); - let mismatched_frame = - server_frame(0x81, MISMATCHED_RESPONSE_DOCUMENT.as_bytes()).expect("test frame must fit"); + let mismatched_frame = server_frame(0x81, MISMATCHED_RESPONSE_DOCUMENT.as_bytes()); + assert!(mismatched_frame.is_ok(), "{mismatched_frame:?}"); + let Ok(mismatched_frame) = mismatched_frame else { + return; + }; let response_error = exchange_error(&mismatched_frame, Duration::from_millis(500), true); assert!(matches!( response_error, From f3c63d78432facaecfb89b3f3c93c332dd3f9d3f Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Thu, 20 Aug 2026 17:31:48 -0700 Subject: [PATCH 008/112] test(network): enforce one BiDi exchange deadline --- .../webdriver_bidi_locate_nodes_exchange.rs | 23 ++++++++++++++++++- 1 file changed, 22 insertions(+), 1 deletion(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index 232f5743..9428a5ba 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -132,7 +132,28 @@ mod tests { use crate::{MAX_WEBSOCKET_FRAME_TIMEOUT, WebDriverBiDiWebSocketFrameError}; - use super::WebDriverBiDiLocateNodesExchangeError; + use super::{remaining_exchange_budget, WebDriverBiDiLocateNodesExchangeError}; + + #[test] + fn exchange_budget_consumes_elapsed_time_instead_of_resetting_for_read() { + let total = Duration::from_millis(500); + assert_eq!( + remaining_exchange_budget(total, Duration::from_millis(175)), + Ok(Duration::from_millis(325)) + ); + assert!(matches!( + remaining_exchange_budget(total, total), + Err(WebDriverBiDiLocateNodesExchangeError::ExchangeDeadlineExceeded { + exchange_timeout + }) if exchange_timeout == total + )); + assert!(matches!( + remaining_exchange_budget(total, Duration::from_millis(501)), + Err(WebDriverBiDiLocateNodesExchangeError::ExchangeDeadlineExceeded { + exchange_timeout + }) if exchange_timeout == total + )); + } #[test] fn exchange_errors_preserve_typed_sources_and_protocol_shape() { From ef4393d1a0bf793fa7524da699060ce36599d7c2 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Thu, 20 Aug 2026 17:34:10 -0700 Subject: [PATCH 009/112] test(network): format exchange-deadline RED regression --- .../src/webdriver_bidi_locate_nodes_exchange.rs | 2 +- 1 file changed, 1 insertion(+), 1 deletion(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index 9428a5ba..7aac09ed 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -132,7 +132,7 @@ mod tests { use crate::{MAX_WEBSOCKET_FRAME_TIMEOUT, WebDriverBiDiWebSocketFrameError}; - use super::{remaining_exchange_budget, WebDriverBiDiLocateNodesExchangeError}; + use super::{WebDriverBiDiLocateNodesExchangeError, remaining_exchange_budget}; #[test] fn exchange_budget_consumes_elapsed_time_instead_of_resetting_for_read() { From 746128ca6febcd15e363faf641c651488d86b97c Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Thu, 20 Aug 2026 17:36:41 -0700 Subject: [PATCH 010/112] fix(network): consume one BiDi exchange deadline --- .../webdriver_bidi_locate_nodes_exchange.rs | 62 ++++++++++++++----- 1 file changed, 48 insertions(+), 14 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index 7aac09ed..ad78316f 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -1,4 +1,8 @@ -use std::{error::Error, fmt, time::Duration}; +use std::{ + error::Error, + fmt, + time::{Duration, Instant}, +}; use originweave_core::{ BoundedWebDriverBiDiResponseDocument, ValidatedWebDriverBiDiLocateNodesResult, @@ -16,12 +20,17 @@ use crate::webdriver_bidi_websocket_handshake::{ /// Every variant preserves the first causal boundary. Frame I/O retains the existing bounded /// WebSocket error, raw response bytes must pass the core pre-parser admission contract, and the /// admitted document must correlate to the exact consumed command before result nodes are returned. -/// An unexpected frame shape has no nested source because it is a protocol-shape refusal rather than -/// an underlying I/O or parser failure. +/// Protocol-shape and exhausted-deadline refusals have no nested source because neither masks an +/// underlying I/O or parser failure. #[derive(Debug)] pub enum WebDriverBiDiLocateNodesExchangeError { /// Bounded WebSocket frame write or read failed. Frame(WebDriverBiDiWebSocketFrameError), + /// The single end-to-end exchange deadline was exhausted before response read could proceed. + ExchangeDeadlineExceeded { + /// Original caller-supplied deadline budget for the complete write/read exchange. + exchange_timeout: Duration, + }, /// The first returned frame was not one complete text message. UnexpectedResponseFrame { /// Whether the returned frame carried the RFC 6455 FIN bit. @@ -42,6 +51,10 @@ impl fmt::Display for WebDriverBiDiLocateNodesExchangeError { formatter, "WebDriver BiDi locateNodes WebSocket frame exchange failed: {error}" ), + Self::ExchangeDeadlineExceeded { exchange_timeout } => write!( + formatter, + "WebDriver BiDi locateNodes exchange exhausted its {exchange_timeout:?} end-to-end deadline before response read" + ), Self::UnexpectedResponseFrame { fin, opcode } => write!( formatter, "WebDriver BiDi locateNodes exchange requires one final text response frame; received fin={fin}, opcode=0x{opcode:02x}" @@ -64,11 +77,23 @@ impl Error for WebDriverBiDiLocateNodesExchangeError { Self::Frame(error) => Some(error), Self::ResponseDocument(error) => Some(error), Self::LocateNodesResponse(error) => Some(error), - Self::UnexpectedResponseFrame { .. } => None, + Self::ExchangeDeadlineExceeded { .. } | Self::UnexpectedResponseFrame { .. } => None, } } } +fn remaining_exchange_budget( + exchange_timeout: Duration, + elapsed: Duration, +) -> Result { + match exchange_timeout.checked_sub(elapsed) { + Some(remaining) if !remaining.is_zero() => Ok(remaining), + Some(_) | None => Err(WebDriverBiDiLocateNodesExchangeError::ExchangeDeadlineExceeded { + exchange_timeout, + }), + } +} + impl WebDriverBiDiWebSocketEstablished { /// Exchange one exact bounded `browsingContext.locateNodes` command on this verified stream. /// @@ -79,10 +104,11 @@ impl WebDriverBiDiWebSocketEstablished { /// Its exact payload bytes then pass the existing bounded UTF-8/document admission, complete /// WebDriver BiDi response parser, exact command-id correlation, and wire-derived node admission. /// - /// `frame_timeout` is independently enforced by the existing bounded write and bounded read - /// operations, so a successful exchange may consume up to two such operation budgets. Any - /// failure consumes this transport state and yields no reusable WebSocket stream, preventing a - /// partially written/read protocol state from being promoted into subsequent authority. + /// `exchange_timeout` is one end-to-end budget for the write/read exchange. The bounded write + /// receives that budget first; after it succeeds, elapsed time is subtracted and only the + /// positive remainder is supplied to the bounded read. The budget is never reset between those + /// operations. Any failure consumes this transport state and yields no reusable WebSocket stream, + /// preventing a partially written/read protocol state from being promoted into later authority. /// /// Success returns the same exact peer-verified WebSocket stream plus untrusted normalized node /// evidence. It does not authenticate Chromium/ChromeDriver process provenance, prove current @@ -92,16 +118,18 @@ impl WebDriverBiDiWebSocketEstablished { self, command: WebDriverBiDiLocateNodesCommand, masking_key: WebDriverBiDiWebSocketMaskKey, - frame_timeout: Duration, + exchange_timeout: Duration, ) -> Result< (Self, ValidatedWebDriverBiDiLocateNodesResult), WebDriverBiDiLocateNodesExchangeError, > { + let started_at = Instant::now(); let established = self - .write_text_frame(command.as_json(), masking_key, frame_timeout) + .write_text_frame(command.as_json(), masking_key, exchange_timeout) .map_err(WebDriverBiDiLocateNodesExchangeError::Frame)?; + let remaining_timeout = remaining_exchange_budget(exchange_timeout, started_at.elapsed())?; let (established, frame) = established - .read_frame(frame_timeout) + .read_frame(remaining_timeout) .map_err(WebDriverBiDiLocateNodesExchangeError::Frame)?; if !frame.fin() || frame.opcode() != 0x1 { @@ -137,10 +165,10 @@ mod tests { #[test] fn exchange_budget_consumes_elapsed_time_instead_of_resetting_for_read() { let total = Duration::from_millis(500); - assert_eq!( + assert!(matches!( remaining_exchange_budget(total, Duration::from_millis(175)), - Ok(Duration::from_millis(325)) - ); + Ok(remaining) if remaining == Duration::from_millis(325) + )); assert!(matches!( remaining_exchange_budget(total, total), Err(WebDriverBiDiLocateNodesExchangeError::ExchangeDeadlineExceeded { @@ -170,6 +198,12 @@ mod tests { .contains("WebSocket frame exchange failed") ); + let deadline = WebDriverBiDiLocateNodesExchangeError::ExchangeDeadlineExceeded { + exchange_timeout: Duration::from_millis(500), + }; + assert!(deadline.source().is_none()); + assert!(deadline.to_string().contains("end-to-end deadline")); + let shape = WebDriverBiDiLocateNodesExchangeError::UnexpectedResponseFrame { fin: false, opcode: 0x2, From 7daabb53e8ccb20cf9f1aa67cd9514d8221bf6fb Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Thu, 20 Aug 2026 17:38:56 -0700 Subject: [PATCH 011/112] fix(network): format exchange deadline repair --- .../src/webdriver_bidi_locate_nodes_exchange.rs | 6 +++--- 1 file changed, 3 insertions(+), 3 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index ad78316f..a34badd0 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -88,9 +88,9 @@ fn remaining_exchange_budget( ) -> Result { match exchange_timeout.checked_sub(elapsed) { Some(remaining) if !remaining.is_zero() => Ok(remaining), - Some(_) | None => Err(WebDriverBiDiLocateNodesExchangeError::ExchangeDeadlineExceeded { - exchange_timeout, - }), + Some(_) | None => Err( + WebDriverBiDiLocateNodesExchangeError::ExchangeDeadlineExceeded { exchange_timeout }, + ), } } From c5746a61ede9e0214be9c1feeff7f4f1af790016 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 10:16:01 +0900 Subject: [PATCH 012/112] test(network): cover locateNodes exchange deadline --- .../webdriver_bidi_locate_nodes_exchange.rs | 34 ++++++++++--------- ...er_bidi_websocket_locate_nodes_exchange.rs | 34 ++++++++++++++++++- 2 files changed, 51 insertions(+), 17 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index a34badd0..cd202fb6 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -165,22 +165,24 @@ mod tests { #[test] fn exchange_budget_consumes_elapsed_time_instead_of_resetting_for_read() { let total = Duration::from_millis(500); - assert!(matches!( - remaining_exchange_budget(total, Duration::from_millis(175)), - Ok(remaining) if remaining == Duration::from_millis(325) - )); - assert!(matches!( - remaining_exchange_budget(total, total), - Err(WebDriverBiDiLocateNodesExchangeError::ExchangeDeadlineExceeded { - exchange_timeout - }) if exchange_timeout == total - )); - assert!(matches!( - remaining_exchange_budget(total, Duration::from_millis(501)), - Err(WebDriverBiDiLocateNodesExchangeError::ExchangeDeadlineExceeded { - exchange_timeout - }) if exchange_timeout == total - )); + assert_eq!( + format!( + "{:?}", + remaining_exchange_budget(total, Duration::from_millis(175)) + ), + "Ok(325ms)" + ); + assert_eq!( + format!("{:?}", remaining_exchange_budget(total, total)), + "Err(ExchangeDeadlineExceeded { exchange_timeout: 500ms })" + ); + assert_eq!( + format!( + "{:?}", + remaining_exchange_budget(total, Duration::from_millis(501)) + ), + "Err(ExchangeDeadlineExceeded { exchange_timeout: 500ms })" + ); } #[test] diff --git a/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs b/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs index 31824d8f..e2383c76 100644 --- a/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs +++ b/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs @@ -150,7 +150,8 @@ fn establish_with_server_frame(response_frame: &[u8]) -> EstablishedFixture { } fn locate_nodes_command() -> WebDriverBiDiLocateNodesCommand { - let query = WebDriverBiDiAccessibilityQuery::new(Some("button"), Some("Checkout"), 2); + let name = "x".repeat(512); + let query = WebDriverBiDiAccessibilityQuery::new(Some("button"), Some(&name), 2); assert!(query.is_ok(), "{query:?}"); let Ok(query) = query else { unreachable!("asserted valid test query") @@ -260,6 +261,37 @@ fn established_stream_exchanges_exact_locate_nodes_command_and_correlates_wire_r } } +#[test] +fn exchange_deadline_is_not_reset_after_the_frame_write() { + let response_frame = server_frame(0x81, RESPONSE_DOCUMENT.as_bytes()); + assert!(response_frame.is_ok(), "{response_frame:?}"); + let Ok(response_frame) = response_frame else { + return; + }; + let fixture = establish_with_server_frame(&response_frame); + assert!(fixture.is_ok(), "{fixture:?}"); + let Ok((_, established, server)) = fixture else { + return; + }; + + let error = established.exchange_locate_nodes( + locate_nodes_command(), + WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + Duration::from_micros(20), + ); + assert!(error.is_err(), "{error:?}"); + let Err(error) = error else { + unreachable!("asserted exhausted exchange deadline") + }; + assert_eq!( + error.to_string(), + "WebDriver BiDi locateNodes exchange exhausted its 20µs end-to-end deadline before response read" + ); + + let server_result = server.join(); + assert!(server_result.is_ok(), "{server_result:?}"); +} + #[test] fn exchange_rejects_a_non_final_or_non_text_response_frame() { for (first_byte, expected_fin, expected_opcode) in From 9541b6d260683c4a6f6ac8f4e79993659a0224f6 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 02:40:58 -0700 Subject: [PATCH 013/112] test(network): require Pong during locateNodes exchange --- ...river_bidi_locate_nodes_ping_interleave.rs | 161 ++++++++++++++++++ 1 file changed, 161 insertions(+) create mode 100644 crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs new file mode 100644 index 00000000..ee8e896c --- /dev/null +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs @@ -0,0 +1,161 @@ +use std::{ + error::Error, + io::{self, Read, Write}, + net::{TcpListener, TcpStream}, + thread, + time::Duration, +}; + +use originweave_core::{ + WebDriverBiDiAccessibilityQuery, WebDriverBiDiLocateNodesCommand, + WebDriverBiDiWebSocketEndpoint, +}; +use originweave_network::{ + WebDriverBiDiTcpConnectionPlan, WebDriverBiDiWebSocketClientKey, + WebDriverBiDiWebSocketHandshakePlan, WebDriverBiDiWebSocketMaskKey, +}; + +const SESSION_ID: &str = "01234567-89ab-cdef-0123-456789abcdef"; +const RFC6455_SAMPLE_KEY: &str = "dGhlIHNhbXBsZSBub25jZQ=="; +const RESPONSE_DOCUMENT: &str = + r#"{"type":"success","id":7,"result":{"nodes":[{"type":"node","sharedId":"shared-1"}]}}"#; +const PING_PAYLOAD: &[u8] = b"keepalive"; + +fn connect( + endpoint: &str, +) -> Result> { + let admitted = WebDriverBiDiWebSocketEndpoint::new(endpoint)?; + let correlated = admitted.correlate_session_id(SESSION_ID)?; + let target = correlated.into_explicit_connect_target()?; + let plan = WebDriverBiDiTcpConnectionPlan::new(target, Duration::from_secs(1), 1)?; + Ok(plan.connect()?) +} + +fn read_opening_request(stream: &mut TcpStream) -> io::Result<()> { + stream.set_read_timeout(Some(Duration::from_secs(2)))?; + let mut request = Vec::new(); + let mut buffer = [0_u8; 512]; + while !request.ends_with(b"\r\n\r\n") { + let count = stream.read(&mut buffer)?; + if count == 0 { + return Err(io::Error::new( + io::ErrorKind::UnexpectedEof, + "client opening request ended before the header terminator", + )); + } + request.extend_from_slice(&buffer[..count]); + } + Ok(()) +} + +fn read_masked_client_frame(stream: &mut TcpStream, expected_first_byte: u8) -> io::Result> { + stream.set_read_timeout(Some(Duration::from_secs(2)))?; + let mut header = [0_u8; 2]; + stream.read_exact(&mut header)?; + if header[0] != expected_first_byte || header[1] & 0x80 == 0 { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "client frame did not have the expected final opcode and masking bit", + )); + } + let payload_length = match header[1] & 0x7f { + value @ 0..=125 => usize::from(value), + 126 => { + let mut extended = [0_u8; 2]; + stream.read_exact(&mut extended)?; + usize::from(u16::from_be_bytes(extended)) + } + 127 => { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "test fixture does not admit 64-bit client frame lengths", + )); + } + _ => unreachable!("7-bit WebSocket payload marker"), + }; + if expected_first_byte == 0x8a && payload_length > 125 { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "Pong payload exceeded the RFC 6455 control-frame bound", + )); + } + let mut mask = [0_u8; 4]; + stream.read_exact(&mut mask)?; + let mut payload = vec![0_u8; payload_length]; + stream.read_exact(&mut payload)?; + for (index, byte) in payload.iter_mut().enumerate() { + *byte ^= mask[index % mask.len()]; + } + Ok(payload) +} + +fn locate_nodes_command() -> Result> { + let query = WebDriverBiDiAccessibilityQuery::new(Some("button"), Some("Checkout"), 2)?; + Ok(WebDriverBiDiLocateNodesCommand::new( + 7, + "top-level-context", + &query, + )?) +} + +#[test] +fn locate_nodes_exchange_answers_interleaved_ping_before_admitting_response( +) -> Result<(), Box> { + let listener = TcpListener::bind(("127.0.0.1", 0))?; + let local_addr = listener.local_addr()?; + let server = thread::spawn(move || -> io::Result<(Vec, Vec)> { + let (mut stream, _) = listener.accept()?; + read_opening_request(&mut stream)?; + stream.write_all( + b"HTTP/1.1 101 Switching Protocols\r\nUpgrade: websocket\r\nConnection: Upgrade\r\nSec-WebSocket-Accept: s3pPLMBiTxaQ9kYGzzhZRbK+xOo=\r\n\r\n", + )?; + let command = read_masked_client_frame(&mut stream, 0x81)?; + let mut ping_frame = vec![0x89, u8::try_from(PING_PAYLOAD.len()).map_err(|_| { + io::Error::new(io::ErrorKind::InvalidData, "test Ping payload exceeded one-byte length") + })?]; + ping_frame.extend_from_slice(PING_PAYLOAD); + stream.write_all(&ping_frame)?; + let pong = read_masked_client_frame(&mut stream, 0x8a)?; + let response_length = u8::try_from(RESPONSE_DOCUMENT.len()).map_err(|_| { + io::Error::new(io::ErrorKind::InvalidData, "test response exceeded one-byte length") + })?; + stream.write_all(&[0x81, response_length])?; + stream.write_all(RESPONSE_DOCUMENT.as_bytes())?; + Ok((command, pong)) + }); + + let endpoint = format!("ws://{local_addr}/session/{SESSION_ID}"); + let key = WebDriverBiDiWebSocketClientKey::new(RFC6455_SAMPLE_KEY)?; + let plan = WebDriverBiDiWebSocketHandshakePlan::new(connect(&endpoint)?, key)?; + let written = plan.write_opening_request(Duration::from_millis(500))?; + let established = written.read_opening_response(Duration::from_millis(500))?; + let command = locate_nodes_command()?; + let expected_command = command.as_json().as_bytes().to_vec(); + let exchanged = established.exchange_locate_nodes( + command, + WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + Duration::from_millis(500), + ); + + let server_result = server + .join() + .map_err(|_| io::Error::other("interleaved Ping test server panicked"))?; + assert!(exchanged.is_ok(), "{exchanged:?}"); + assert!(server_result.is_ok(), "{server_result:?}"); + let (received_command, received_pong) = server_result?; + assert_eq!(received_command, expected_command); + assert_eq!(received_pong, PING_PAYLOAD); + + let (established, result) = exchanged?; + assert_eq!(result.command_id(), 7); + assert_eq!(result.nodes().len(), 1); + assert_eq!(result.nodes()[0].shared_id(), "shared-1"); + assert_eq!( + established + .transport_evidence() + .verified_peer() + .socket_addr(), + local_addr + ); + Ok(()) +} From 1bd7d0222447c951f33f6bf1f193ac4b86bedd6f Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 02:43:55 -0700 Subject: [PATCH 014/112] fix(network): service BiDi control frames during locateNodes --- .../webdriver_bidi_locate_nodes_exchange.rs | 145 ++++++++++++------ ...river_bidi_locate_nodes_ping_interleave.rs | 15 +- ...er_bidi_websocket_locate_nodes_exchange.rs | 6 +- 3 files changed, 114 insertions(+), 52 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index cd202fb6..a28a8458 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -20,18 +20,20 @@ use crate::webdriver_bidi_websocket_handshake::{ /// Every variant preserves the first causal boundary. Frame I/O retains the existing bounded /// WebSocket error, raw response bytes must pass the core pre-parser admission contract, and the /// admitted document must correlate to the exact consumed command before result nodes are returned. -/// Protocol-shape and exhausted-deadline refusals have no nested source because neither masks an -/// underlying I/O or parser failure. +/// Protocol-shape, exhausted-deadline, and missing caller entropy refusals have no nested source +/// because none masks an underlying I/O or parser failure. #[derive(Debug)] pub enum WebDriverBiDiLocateNodesExchangeError { /// Bounded WebSocket frame write or read failed. Frame(WebDriverBiDiWebSocketFrameError), - /// The single end-to-end exchange deadline was exhausted before response read could proceed. + /// The single end-to-end exchange deadline was exhausted before the next operation could proceed. ExchangeDeadlineExceeded { - /// Original caller-supplied deadline budget for the complete write/read exchange. + /// Original caller-supplied deadline budget for the complete exchange. exchange_timeout: Duration, }, - /// The first returned frame was not one complete text message. + /// A server Ping required a fresh client masking key, but the caller supplied none. + PongMaskingKeyUnavailable, + /// The returned frame was neither an admissible control frame nor one complete text response. UnexpectedResponseFrame { /// Whether the returned frame carried the RFC 6455 FIN bit. fin: bool, @@ -53,11 +55,14 @@ impl fmt::Display for WebDriverBiDiLocateNodesExchangeError { ), Self::ExchangeDeadlineExceeded { exchange_timeout } => write!( formatter, - "WebDriver BiDi locateNodes exchange exhausted its {exchange_timeout:?} end-to-end deadline before response read" + "WebDriver BiDi locateNodes exchange exhausted its {exchange_timeout:?} end-to-end deadline before the next operation" + ), + Self::PongMaskingKeyUnavailable => formatter.write_str( + "WebDriver BiDi locateNodes exchange received Ping without a fresh caller-supplied Pong masking key", ), Self::UnexpectedResponseFrame { fin, opcode } => write!( formatter, - "WebDriver BiDi locateNodes exchange requires one final text response frame; received fin={fin}, opcode=0x{opcode:02x}" + "WebDriver BiDi locateNodes exchange requires control handling or one final text response frame; received fin={fin}, opcode=0x{opcode:02x}" ), Self::ResponseDocument(error) => write!( formatter, @@ -77,7 +82,9 @@ impl Error for WebDriverBiDiLocateNodesExchangeError { Self::Frame(error) => Some(error), Self::ResponseDocument(error) => Some(error), Self::LocateNodesResponse(error) => Some(error), - Self::ExchangeDeadlineExceeded { .. } | Self::UnexpectedResponseFrame { .. } => None, + Self::ExchangeDeadlineExceeded { .. } + | Self::PongMaskingKeyUnavailable + | Self::UnexpectedResponseFrame { .. } => None, } } } @@ -94,59 +101,88 @@ fn remaining_exchange_budget( } } +fn next_pong_masking_key( + next_key: &mut dyn FnMut() -> Option, +) -> Result { + next_key().ok_or(WebDriverBiDiLocateNodesExchangeError::PongMaskingKeyUnavailable) +} + impl WebDriverBiDiWebSocketEstablished { /// Exchange one exact bounded `browsingContext.locateNodes` command on this verified stream. /// /// The command is serialized by the reviewed core boundary and written as one masked client - /// text frame using the caller-supplied fresh masking key. The first returned server frame must - /// be a complete unmasked text frame (`FIN=1`, opcode `0x1`); continuation, binary, ping, pong, - /// close, and fragmented data fail closed rather than being reinterpreted as a BiDi response. - /// Its exact payload bytes then pass the existing bounded UTF-8/document admission, complete - /// WebDriver BiDi response parser, exact command-id correlation, and wire-derived node admission. + /// text frame using `command_masking_key`. Valid server Ping frames are answered with a masked + /// Pong carrying the exact Ping application data, while unsolicited valid Pong frames are + /// consumed without changing BiDi state. Each Ping obtains a fresh unpredictable client mask + /// from `next_pong_masking_key`; exhausting that caller-owned entropy source fails closed and + /// consumes the transport rather than reusing a masking key. Close, binary, continuation, + /// fragmented data, and reserved shapes are not reinterpreted as a BiDi response. /// - /// `exchange_timeout` is one end-to-end budget for the write/read exchange. The bounded write - /// receives that budget first; after it succeeds, elapsed time is subtracted and only the - /// positive remainder is supplied to the bounded read. The budget is never reset between those - /// operations. Any failure consumes this transport state and yields no reusable WebSocket stream, - /// preventing a partially written/read protocol state from being promoted into later authority. + /// `exchange_timeout` is one end-to-end budget for every command write, control-frame read/write, + /// and response read. Elapsed time is subtracted before every subsequent operation and the budget + /// is never reset. The underlying frame boundary independently caps each frame at its existing + /// size ceiling, while the single exchange deadline bounds a peer that sends repeated valid + /// control frames. Any failure consumes this transport state and yields no reusable WebSocket + /// stream, preventing a partially written/read protocol state from becoming later authority. /// - /// Success returns the same exact peer-verified WebSocket stream plus untrusted normalized node - /// evidence. It does not authenticate Chromium/ChromeDriver process provenance, prove current - /// OriginWeave session/context/origin/document authority, authorize policy or typed input, mint - /// node handles, execute a browser action, or prove a post-condition. + /// The final complete text payload passes the existing bounded UTF-8/document admission, + /// complete WebDriver BiDi response parser, exact command-id correlation, and wire-derived node + /// admission. Success returns the same exact peer-verified WebSocket stream plus untrusted + /// normalized node evidence. It does not authenticate Chromium/ChromeDriver process provenance, + /// prove current OriginWeave session/context/origin/document authority, authorize policy or typed + /// input, mint node handles, execute a browser action, or prove a post-condition. pub fn exchange_locate_nodes( self, command: WebDriverBiDiLocateNodesCommand, - masking_key: WebDriverBiDiWebSocketMaskKey, + command_masking_key: WebDriverBiDiWebSocketMaskKey, + mut next_pong_masking_key: impl FnMut() -> Option, exchange_timeout: Duration, ) -> Result< (Self, ValidatedWebDriverBiDiLocateNodesResult), WebDriverBiDiLocateNodesExchangeError, > { let started_at = Instant::now(); - let established = self - .write_text_frame(command.as_json(), masking_key, exchange_timeout) - .map_err(WebDriverBiDiLocateNodesExchangeError::Frame)?; - let remaining_timeout = remaining_exchange_budget(exchange_timeout, started_at.elapsed())?; - let (established, frame) = established - .read_frame(remaining_timeout) + let mut established = self + .write_text_frame(command.as_json(), command_masking_key, exchange_timeout) .map_err(WebDriverBiDiLocateNodesExchangeError::Frame)?; - if !frame.fin() || frame.opcode() != 0x1 { - return Err( - WebDriverBiDiLocateNodesExchangeError::UnexpectedResponseFrame { - fin: frame.fin(), - opcode: frame.opcode(), - }, - ); - } + loop { + let remaining_timeout = + remaining_exchange_budget(exchange_timeout, started_at.elapsed())?; + let (next_established, frame) = established + .read_frame(remaining_timeout) + .map_err(WebDriverBiDiLocateNodesExchangeError::Frame)?; + established = next_established; - let document = BoundedWebDriverBiDiResponseDocument::from_utf8_bytes(frame.payload()) - .map_err(WebDriverBiDiLocateNodesExchangeError::ResponseDocument)?; - let result = command - .admit_response_document_nodes(document) - .map_err(WebDriverBiDiLocateNodesExchangeError::LocateNodesResponse)?; - Ok((established, result)) + match frame.opcode() { + 0x9 => { + let masking_key = next_pong_masking_key(&mut next_pong_masking_key)?; + let remaining_timeout = + remaining_exchange_budget(exchange_timeout, started_at.elapsed())?; + established = established + .write_pong_frame(frame.payload(), masking_key, remaining_timeout) + .map_err(WebDriverBiDiLocateNodesExchangeError::Frame)?; + } + 0xa => {} + 0x1 if frame.fin() => { + let document = + BoundedWebDriverBiDiResponseDocument::from_utf8_bytes(frame.payload()) + .map_err(WebDriverBiDiLocateNodesExchangeError::ResponseDocument)?; + let result = command + .admit_response_document_nodes(document) + .map_err(WebDriverBiDiLocateNodesExchangeError::LocateNodesResponse)?; + return Ok((established, result)); + } + _ => { + return Err( + WebDriverBiDiLocateNodesExchangeError::UnexpectedResponseFrame { + fin: frame.fin(), + opcode: frame.opcode(), + }, + ); + } + } + } } } @@ -160,10 +196,12 @@ mod tests { use crate::{MAX_WEBSOCKET_FRAME_TIMEOUT, WebDriverBiDiWebSocketFrameError}; - use super::{WebDriverBiDiLocateNodesExchangeError, remaining_exchange_budget}; + use super::{ + WebDriverBiDiLocateNodesExchangeError, next_pong_masking_key, remaining_exchange_budget, + }; #[test] - fn exchange_budget_consumes_elapsed_time_instead_of_resetting_for_read() { + fn exchange_budget_consumes_elapsed_time_instead_of_resetting() { let total = Duration::from_millis(500); assert_eq!( format!( @@ -185,6 +223,19 @@ mod tests { ); } + #[test] + fn pong_masking_key_source_fails_closed_when_entropy_is_unavailable() { + let expected = crate::WebDriverBiDiWebSocketMaskKey::new([1, 2, 3, 4]); + let mut available = || Some(expected); + assert_eq!(next_pong_masking_key(&mut available).ok(), Some(expected)); + + let mut unavailable = || None; + assert!(matches!( + next_pong_masking_key(&mut unavailable), + Err(WebDriverBiDiLocateNodesExchangeError::PongMaskingKeyUnavailable) + )); + } + #[test] fn exchange_errors_preserve_typed_sources_and_protocol_shape() { let frame = WebDriverBiDiLocateNodesExchangeError::Frame( @@ -206,6 +257,10 @@ mod tests { assert!(deadline.source().is_none()); assert!(deadline.to_string().contains("end-to-end deadline")); + let missing_mask = WebDriverBiDiLocateNodesExchangeError::PongMaskingKeyUnavailable; + assert!(missing_mask.source().is_none()); + assert!(missing_mask.to_string().contains("fresh caller-supplied Pong masking key")); + let shape = WebDriverBiDiLocateNodesExchangeError::UnexpectedResponseFrame { fin: false, opcode: 0x2, diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs index ee8e896c..05f1ce57 100644 --- a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs @@ -99,7 +99,7 @@ fn locate_nodes_command() -> Result Result<(), Box> { let listener = TcpListener::bind(("127.0.0.1", 0))?; let local_addr = listener.local_addr()?; @@ -110,12 +110,13 @@ fn locate_nodes_exchange_answers_interleaved_ping_before_admitting_response( b"HTTP/1.1 101 Switching Protocols\r\nUpgrade: websocket\r\nConnection: Upgrade\r\nSec-WebSocket-Accept: s3pPLMBiTxaQ9kYGzzhZRbK+xOo=\r\n\r\n", )?; let command = read_masked_client_frame(&mut stream, 0x81)?; - let mut ping_frame = vec![0x89, u8::try_from(PING_PAYLOAD.len()).map_err(|_| { + let ping_length = u8::try_from(PING_PAYLOAD.len()).map_err(|_| { io::Error::new(io::ErrorKind::InvalidData, "test Ping payload exceeded one-byte length") - })?]; - ping_frame.extend_from_slice(PING_PAYLOAD); - stream.write_all(&ping_frame)?; + })?; + stream.write_all(&[0x89, ping_length])?; + stream.write_all(PING_PAYLOAD)?; let pong = read_masked_client_frame(&mut stream, 0x8a)?; + stream.write_all(&[0x8a, 0])?; let response_length = u8::try_from(RESPONSE_DOCUMENT.len()).map_err(|_| { io::Error::new(io::ErrorKind::InvalidData, "test response exceeded one-byte length") })?; @@ -131,15 +132,17 @@ fn locate_nodes_exchange_answers_interleaved_ping_before_admitting_response( let established = written.read_opening_response(Duration::from_millis(500))?; let command = locate_nodes_command()?; let expected_command = command.as_json().as_bytes().to_vec(); + let mut pong_keys = [WebDriverBiDiWebSocketMaskKey::new([0x51, 0x52, 0x53, 0x54])].into_iter(); let exchanged = established.exchange_locate_nodes( command, WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + || pong_keys.next(), Duration::from_millis(500), ); let server_result = server .join() - .map_err(|_| io::Error::other("interleaved Ping test server panicked"))?; + .map_err(|_| io::Error::other("interleaved control-frame test server panicked"))?; assert!(exchanged.is_ok(), "{exchanged:?}"); assert!(server_result.is_ok(), "{server_result:?}"); let (received_command, received_pong) = server_result?; diff --git a/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs b/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs index e2383c76..62e4e95b 100644 --- a/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs +++ b/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs @@ -177,6 +177,7 @@ fn exchange_error( let error = established.exchange_locate_nodes( locate_nodes_command(), WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + || None, frame_timeout, ); assert!(error.is_err(), "{error:?}"); @@ -224,6 +225,7 @@ fn established_stream_exchanges_exact_locate_nodes_command_and_correlates_wire_r let exchanged = established.exchange_locate_nodes( command, WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + || None, Duration::from_millis(500), ); assert!(exchanged.is_ok(), "{exchanged:?}"); @@ -277,6 +279,7 @@ fn exchange_deadline_is_not_reset_after_the_frame_write() { let error = established.exchange_locate_nodes( locate_nodes_command(), WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + || None, Duration::from_micros(20), ); assert!(error.is_err(), "{error:?}"); @@ -285,7 +288,7 @@ fn exchange_deadline_is_not_reset_after_the_frame_write() { }; assert_eq!( error.to_string(), - "WebDriver BiDi locateNodes exchange exhausted its 20µs end-to-end deadline before response read" + "WebDriver BiDi locateNodes exchange exhausted its 20µs end-to-end deadline before the next operation" ); let server_result = server.join(); @@ -311,6 +314,7 @@ fn exchange_rejects_a_non_final_or_non_text_response_frame() { let error = established.exchange_locate_nodes( locate_nodes_command(), WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + || None, Duration::from_millis(500), ); assert!(error.is_err(), "{error:?}"); From 10649054d7dd287038bbf9f2d72b3be216523a7e Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 02:48:46 -0700 Subject: [PATCH 015/112] fix(network): repair Pong exchange build contract --- .../webdriver_bidi_locate_nodes_exchange.rs | 12 ++++++++---- ...river_bidi_locate_nodes_ping_interleave.rs | 19 ++++++++++++++----- 2 files changed, 22 insertions(+), 9 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index a28a8458..c6b38dc5 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -114,7 +114,7 @@ impl WebDriverBiDiWebSocketEstablished { /// text frame using `command_masking_key`. Valid server Ping frames are answered with a masked /// Pong carrying the exact Ping application data, while unsolicited valid Pong frames are /// consumed without changing BiDi state. Each Ping obtains a fresh unpredictable client mask - /// from `next_pong_masking_key`; exhausting that caller-owned entropy source fails closed and + /// from `next_pong_key`; exhausting that caller-owned entropy source fails closed and /// consumes the transport rather than reusing a masking key. Close, binary, continuation, /// fragmented data, and reserved shapes are not reinterpreted as a BiDi response. /// @@ -135,7 +135,7 @@ impl WebDriverBiDiWebSocketEstablished { self, command: WebDriverBiDiLocateNodesCommand, command_masking_key: WebDriverBiDiWebSocketMaskKey, - mut next_pong_masking_key: impl FnMut() -> Option, + mut next_pong_key: impl FnMut() -> Option, exchange_timeout: Duration, ) -> Result< (Self, ValidatedWebDriverBiDiLocateNodesResult), @@ -156,7 +156,7 @@ impl WebDriverBiDiWebSocketEstablished { match frame.opcode() { 0x9 => { - let masking_key = next_pong_masking_key(&mut next_pong_masking_key)?; + let masking_key = next_pong_masking_key(&mut next_pong_key)?; let remaining_timeout = remaining_exchange_budget(exchange_timeout, started_at.elapsed())?; established = established @@ -259,7 +259,11 @@ mod tests { let missing_mask = WebDriverBiDiLocateNodesExchangeError::PongMaskingKeyUnavailable; assert!(missing_mask.source().is_none()); - assert!(missing_mask.to_string().contains("fresh caller-supplied Pong masking key")); + assert!( + missing_mask + .to_string() + .contains("fresh caller-supplied Pong masking key") + ); let shape = WebDriverBiDiLocateNodesExchangeError::UnexpectedResponseFrame { fin: false, diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs index 05f1ce57..006efcb7 100644 --- a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs @@ -48,7 +48,10 @@ fn read_opening_request(stream: &mut TcpStream) -> io::Result<()> { Ok(()) } -fn read_masked_client_frame(stream: &mut TcpStream, expected_first_byte: u8) -> io::Result> { +fn read_masked_client_frame( + stream: &mut TcpStream, + expected_first_byte: u8, +) -> io::Result> { stream.set_read_timeout(Some(Duration::from_secs(2)))?; let mut header = [0_u8; 2]; stream.read_exact(&mut header)?; @@ -99,8 +102,8 @@ fn locate_nodes_command() -> Result Result<(), Box> { +fn locate_nodes_exchange_answers_ping_and_ignores_unsolicited_pong_before_response() +-> Result<(), Box> { let listener = TcpListener::bind(("127.0.0.1", 0))?; let local_addr = listener.local_addr()?; let server = thread::spawn(move || -> io::Result<(Vec, Vec)> { @@ -111,14 +114,20 @@ fn locate_nodes_exchange_answers_ping_and_ignores_unsolicited_pong_before_respon )?; let command = read_masked_client_frame(&mut stream, 0x81)?; let ping_length = u8::try_from(PING_PAYLOAD.len()).map_err(|_| { - io::Error::new(io::ErrorKind::InvalidData, "test Ping payload exceeded one-byte length") + io::Error::new( + io::ErrorKind::InvalidData, + "test Ping payload exceeded one-byte length", + ) })?; stream.write_all(&[0x89, ping_length])?; stream.write_all(PING_PAYLOAD)?; let pong = read_masked_client_frame(&mut stream, 0x8a)?; stream.write_all(&[0x8a, 0])?; let response_length = u8::try_from(RESPONSE_DOCUMENT.len()).map_err(|_| { - io::Error::new(io::ErrorKind::InvalidData, "test response exceeded one-byte length") + io::Error::new( + io::ErrorKind::InvalidData, + "test response exceeded one-byte length", + ) })?; stream.write_all(&[0x81, response_length])?; stream.write_all(RESPONSE_DOCUMENT.as_bytes())?; From 4c5e51db0f22c3c366a87d18439db74e54098e28 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 06:20:24 -0700 Subject: [PATCH 016/112] test(network): require non-generic locateNodes entropy callback --- ...driver_bidi_locate_nodes_coverage_shape.py | 42 +++++++++++++++++++ 1 file changed, 42 insertions(+) create mode 100644 tests/test_webdriver_bidi_locate_nodes_coverage_shape.py diff --git a/tests/test_webdriver_bidi_locate_nodes_coverage_shape.py b/tests/test_webdriver_bidi_locate_nodes_coverage_shape.py new file mode 100644 index 00000000..18eec0d6 --- /dev/null +++ b/tests/test_webdriver_bidi_locate_nodes_coverage_shape.py @@ -0,0 +1,42 @@ +"""Coverage-shape contract for the bounded BiDi locateNodes exchange boundary. + +The production coverage gate is exact across functions, lines, regions, and branches. +Keeping the caller-supplied Pong entropy callback generic monomorphizes the whole +exchange function per closure type, which creates synthetic per-instantiation +coverage holes despite exercising the protocol paths. The callback is therefore a +borrowed trait object at this boundary: its behavior remains stateful and caller +owned without multiplying production coverage regions. +""" + +from __future__ import annotations + +import pathlib +import unittest + +ROOT = pathlib.Path(__file__).resolve().parents[1] +SOURCE = ( + ROOT + / "crates" + / "originweave-network" + / "src" + / "webdriver_bidi_locate_nodes_exchange.rs" +) + + +class WebDriverBiDiLocateNodesCoverageShapeTests(unittest.TestCase): + """Prevent callback monomorphization from invalidating exact coverage evidence.""" + + def test_pong_entropy_callback_is_non_generic_at_exchange_boundary(self) -> None: + source = SOURCE.read_text(encoding="utf-8") + self.assertIn( + "next_pong_key: &mut dyn FnMut() -> Option", + source, + ) + self.assertNotIn( + "next_pong_key: impl FnMut() -> Option", + source, + ) + + +if __name__ == "__main__": + unittest.main() From 3801e904ac71d49b0b55557c34092d15677b17f4 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 07:04:44 -0700 Subject: [PATCH 017/112] fix(network): erase locateNodes entropy callback type --- .../src/webdriver_bidi_locate_nodes_exchange.rs | 4 ++-- 1 file changed, 2 insertions(+), 2 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index c6b38dc5..0e38d97f 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -135,7 +135,7 @@ impl WebDriverBiDiWebSocketEstablished { self, command: WebDriverBiDiLocateNodesCommand, command_masking_key: WebDriverBiDiWebSocketMaskKey, - mut next_pong_key: impl FnMut() -> Option, + next_pong_key: &mut dyn FnMut() -> Option, exchange_timeout: Duration, ) -> Result< (Self, ValidatedWebDriverBiDiLocateNodesResult), @@ -156,7 +156,7 @@ impl WebDriverBiDiWebSocketEstablished { match frame.opcode() { 0x9 => { - let masking_key = next_pong_masking_key(&mut next_pong_key)?; + let masking_key = next_pong_masking_key(next_pong_key)?; let remaining_timeout = remaining_exchange_budget(exchange_timeout, started_at.elapsed())?; established = established From 3a9aa8b36c1dae7042302960652dc337f0bd73a0 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 07:05:58 -0700 Subject: [PATCH 018/112] test(network): borrow locateNodes entropy callbacks --- .../webdriver_bidi_websocket_locate_nodes_exchange.rs | 8 ++++---- 1 file changed, 4 insertions(+), 4 deletions(-) diff --git a/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs b/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs index 62e4e95b..7df73abd 100644 --- a/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs +++ b/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs @@ -177,7 +177,7 @@ fn exchange_error( let error = established.exchange_locate_nodes( locate_nodes_command(), WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), - || None, + &mut || None, frame_timeout, ); assert!(error.is_err(), "{error:?}"); @@ -225,7 +225,7 @@ fn established_stream_exchanges_exact_locate_nodes_command_and_correlates_wire_r let exchanged = established.exchange_locate_nodes( command, WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), - || None, + &mut || None, Duration::from_millis(500), ); assert!(exchanged.is_ok(), "{exchanged:?}"); @@ -279,7 +279,7 @@ fn exchange_deadline_is_not_reset_after_the_frame_write() { let error = established.exchange_locate_nodes( locate_nodes_command(), WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), - || None, + &mut || None, Duration::from_micros(20), ); assert!(error.is_err(), "{error:?}"); @@ -314,7 +314,7 @@ fn exchange_rejects_a_non_final_or_non_text_response_frame() { let error = established.exchange_locate_nodes( locate_nodes_command(), WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), - || None, + &mut || None, Duration::from_millis(500), ); assert!(error.is_err(), "{error:?}"); From 06018f2db4058c6930704a4107b1b07934df8155 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 07:06:42 -0700 Subject: [PATCH 019/112] test(network): borrow Ping entropy callback --- .../tests/webdriver_bidi_locate_nodes_ping_interleave.rs | 2 +- 1 file changed, 1 insertion(+), 1 deletion(-) diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs index 006efcb7..33395870 100644 --- a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs @@ -145,7 +145,7 @@ fn locate_nodes_exchange_answers_ping_and_ignores_unsolicited_pong_before_respon let exchanged = established.exchange_locate_nodes( command, WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), - || pong_keys.next(), + &mut || pong_keys.next(), Duration::from_millis(500), ); From 946971ecd29070779cbca7a5b59379fd9ef8384e Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 11:38:33 -0700 Subject: [PATCH 020/112] test(network): cover Ping failure exits --- .../webdriver_bidi_locate_nodes_exchange.rs | 217 +++++++++++++++++- 1 file changed, 209 insertions(+), 8 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index 0e38d97f..00298e7c 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -188,18 +188,147 @@ impl WebDriverBiDiWebSocketEstablished { #[cfg(test)] mod tests { - use std::{error::Error as _, time::Duration}; + use std::{ + error::Error as _, + io::{self, Read, Write}, + net::{Shutdown, TcpListener, TcpStream}, + thread, + time::Duration, + }; use originweave_core::{ + WebDriverBiDiAccessibilityQuery, WebDriverBiDiLocateNodesCommand, WebDriverBiDiLocateNodesResponseDocumentError, WebDriverBiDiResponseDocumentAdmissionError, + WebDriverBiDiWebSocketEndpoint, }; - use crate::{MAX_WEBSOCKET_FRAME_TIMEOUT, WebDriverBiDiWebSocketFrameError}; + use crate::{ + MAX_WEBSOCKET_FRAME_TIMEOUT, WebDriverBiDiTcpConnectionPlan, + WebDriverBiDiWebSocketClientKey, WebDriverBiDiWebSocketFrameError, + WebDriverBiDiWebSocketHandshakePlan, WebDriverBiDiWebSocketMaskKey, + }; use super::{ - WebDriverBiDiLocateNodesExchangeError, next_pong_masking_key, remaining_exchange_budget, + WebDriverBiDiLocateNodesExchangeError, WebDriverBiDiWebSocketEstablished, + next_pong_masking_key, remaining_exchange_budget, }; + const SESSION_ID: &str = "01234567-89ab-cdef-0123-456789abcdef"; + const RFC6455_SAMPLE_KEY: &str = "dGhlIHNhbXBsZSBub25jZQ=="; + const PING_PAYLOAD: &[u8] = b"x"; + + fn connect( + endpoint: &str, + ) -> Result> { + let admitted = WebDriverBiDiWebSocketEndpoint::new(endpoint)?; + let correlated = admitted.correlate_session_id(SESSION_ID)?; + let target = correlated.into_explicit_connect_target()?; + let plan = WebDriverBiDiTcpConnectionPlan::new(target, Duration::from_secs(1), 1)?; + Ok(plan.connect()?) + } + + fn read_opening_request(stream: &mut TcpStream) -> io::Result<()> { + stream.set_read_timeout(Some(Duration::from_secs(2)))?; + let mut request = Vec::new(); + let mut buffer = [0_u8; 512]; + while !request.ends_with(b"\r\n\r\n") { + let count = stream.read(&mut buffer)?; + if count == 0 { + return Err(io::Error::new( + io::ErrorKind::UnexpectedEof, + "client opening request ended before the header terminator", + )); + } + request.extend_from_slice(&buffer[..count]); + } + Ok(()) + } + + fn read_masked_client_text_frame(stream: &mut TcpStream) -> io::Result<()> { + stream.set_read_timeout(Some(Duration::from_secs(2)))?; + let mut header = [0_u8; 2]; + stream.read_exact(&mut header)?; + if header[0] != 0x81 || header[1] & 0x80 == 0 { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "client command was not one final masked text frame", + )); + } + let payload_length = match header[1] & 0x7f { + value @ 0..=125 => usize::from(value), + 126 => { + let mut extended = [0_u8; 2]; + stream.read_exact(&mut extended)?; + usize::from(u16::from_be_bytes(extended)) + } + 127 => { + let mut extended = [0_u8; 8]; + stream.read_exact(&mut extended)?; + usize::try_from(u64::from_be_bytes(extended)).map_err(|_| { + io::Error::new(io::ErrorKind::InvalidData, "client command length overflowed") + })? + } + _ => unreachable!("7-bit WebSocket payload marker"), + }; + let mut mask = [0_u8; 4]; + stream.read_exact(&mut mask)?; + let mut payload = vec![0_u8; payload_length]; + stream.read_exact(&mut payload)?; + Ok(()) + } + + fn locate_nodes_command( + ) -> Result> { + let query = + WebDriverBiDiAccessibilityQuery::new(Some("button"), Some("Checkout"), 2)?; + Ok(WebDriverBiDiLocateNodesCommand::new( + 7, + "top-level-context", + &query, + )?) + } + + fn establish_with_ping( + keep_open: Duration, + ) -> Result< + ( + WebDriverBiDiWebSocketEstablished, + thread::JoinHandle>, + ), + Box, + > { + let listener = TcpListener::bind(("127.0.0.1", 0))?; + let local_addr = listener.local_addr()?; + let server = thread::spawn(move || -> io::Result<()> { + let (mut stream, _) = listener.accept()?; + read_opening_request(&mut stream)?; + stream.write_all( + b"HTTP/1.1 101 Switching Protocols\r\nUpgrade: websocket\r\nConnection: Upgrade\r\nSec-WebSocket-Accept: s3pPLMBiTxaQ9kYGzzhZRbK+xOo=\r\n\r\n", + )?; + read_masked_client_text_frame(&mut stream)?; + stream.write_all(&[0x89, PING_PAYLOAD.len() as u8])?; + stream.write_all(PING_PAYLOAD)?; + thread::sleep(keep_open); + Ok(()) + }); + + let endpoint = format!("ws://{local_addr}/session/{SESSION_ID}"); + let key = WebDriverBiDiWebSocketClientKey::new(RFC6455_SAMPLE_KEY)?; + let plan = WebDriverBiDiWebSocketHandshakePlan::new(connect(&endpoint)?, key)?; + let written = plan.write_opening_request(Duration::from_millis(500))?; + let established = written.read_opening_response(Duration::from_millis(500))?; + Ok((established, server)) + } + + fn join_server( + server: thread::JoinHandle>, + ) -> Result<(), Box> { + let result = server + .join() + .map_err(|_| io::Error::other("Ping failure test server panicked"))?; + Ok(result?) + } + #[test] fn exchange_budget_consumes_elapsed_time_instead_of_resetting() { let total = Duration::from_millis(500); @@ -225,15 +354,87 @@ mod tests { #[test] fn pong_masking_key_source_fails_closed_when_entropy_is_unavailable() { - let expected = crate::WebDriverBiDiWebSocketMaskKey::new([1, 2, 3, 4]); + let expected = WebDriverBiDiWebSocketMaskKey::new([1, 2, 3, 4]); let mut available = || Some(expected); assert_eq!(next_pong_masking_key(&mut available).ok(), Some(expected)); let mut unavailable = || None; - assert!(matches!( - next_pong_masking_key(&mut unavailable), - Err(WebDriverBiDiLocateNodesExchangeError::PongMaskingKeyUnavailable) - )); + let unavailable_error = next_pong_masking_key(&mut unavailable); + assert_eq!( + format!("{unavailable_error:?}"), + "Err(PongMaskingKeyUnavailable)" + ); + } + + #[test] + fn ping_exchange_fails_closed_when_pong_entropy_is_unavailable( + ) -> Result<(), Box> { + let (established, server) = establish_with_ping(Duration::from_millis(100))?; + let exchanged = established.exchange_locate_nodes( + locate_nodes_command()?, + WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + &mut || None, + Duration::from_secs(1), + ); + let error = exchanged.err().ok_or_else(|| { + io::Error::other("Ping without caller entropy unexpectedly succeeded") + })?; + assert_eq!( + error.to_string(), + "WebDriver BiDi locateNodes exchange received Ping without a fresh caller-supplied Pong masking key" + ); + join_server(server) + } + + #[test] + fn ping_exchange_charges_entropy_callback_time_to_the_end_to_end_deadline( + ) -> Result<(), Box> { + let (established, server) = establish_with_ping(Duration::from_millis(650))?; + let pong_key = WebDriverBiDiWebSocketMaskKey::new([0x51, 0x52, 0x53, 0x54]); + let exchanged = established.exchange_locate_nodes( + locate_nodes_command()?, + WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + &mut || { + thread::sleep(Duration::from_millis(550)); + Some(pong_key) + }, + Duration::from_millis(500), + ); + let error = exchanged.err().ok_or_else(|| { + io::Error::other("slow Pong entropy callback unexpectedly reset the exchange deadline") + })?; + assert_eq!( + error.to_string(), + "WebDriver BiDi locateNodes exchange exhausted its 500ms end-to-end deadline before the next operation" + ); + join_server(server) + } + + #[test] + fn ping_exchange_preserves_pong_write_failure_as_the_first_causal_error( + ) -> Result<(), Box> { + let (established, server) = establish_with_ping(Duration::from_millis(100))?; + let shutdown_stream = established.stream.try_clone()?; + let pong_key = WebDriverBiDiWebSocketMaskKey::new([0x51, 0x52, 0x53, 0x54]); + let exchanged = established.exchange_locate_nodes( + locate_nodes_command()?, + WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + &mut || { + assert!(shutdown_stream.shutdown(Shutdown::Both).is_ok()); + Some(pong_key) + }, + Duration::from_secs(1), + ); + let error = exchanged + .err() + .ok_or_else(|| io::Error::other("revoked Pong stream unexpectedly remained usable"))?; + assert!( + error + .to_string() + .starts_with("WebDriver BiDi locateNodes WebSocket frame exchange failed:") + ); + assert!(error.source().is_some()); + join_server(server) } #[test] From 66eb0193ff97873bd8002fadad6d8a6465aa2022 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 11:47:21 -0700 Subject: [PATCH 021/112] test(network): keep transport helpers outside production coverage --- .../webdriver_bidi_locate_nodes_exchange.rs | 217 +----------------- 1 file changed, 8 insertions(+), 209 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index 00298e7c..0e38d97f 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -188,147 +188,18 @@ impl WebDriverBiDiWebSocketEstablished { #[cfg(test)] mod tests { - use std::{ - error::Error as _, - io::{self, Read, Write}, - net::{Shutdown, TcpListener, TcpStream}, - thread, - time::Duration, - }; + use std::{error::Error as _, time::Duration}; use originweave_core::{ - WebDriverBiDiAccessibilityQuery, WebDriverBiDiLocateNodesCommand, WebDriverBiDiLocateNodesResponseDocumentError, WebDriverBiDiResponseDocumentAdmissionError, - WebDriverBiDiWebSocketEndpoint, }; - use crate::{ - MAX_WEBSOCKET_FRAME_TIMEOUT, WebDriverBiDiTcpConnectionPlan, - WebDriverBiDiWebSocketClientKey, WebDriverBiDiWebSocketFrameError, - WebDriverBiDiWebSocketHandshakePlan, WebDriverBiDiWebSocketMaskKey, - }; + use crate::{MAX_WEBSOCKET_FRAME_TIMEOUT, WebDriverBiDiWebSocketFrameError}; use super::{ - WebDriverBiDiLocateNodesExchangeError, WebDriverBiDiWebSocketEstablished, - next_pong_masking_key, remaining_exchange_budget, + WebDriverBiDiLocateNodesExchangeError, next_pong_masking_key, remaining_exchange_budget, }; - const SESSION_ID: &str = "01234567-89ab-cdef-0123-456789abcdef"; - const RFC6455_SAMPLE_KEY: &str = "dGhlIHNhbXBsZSBub25jZQ=="; - const PING_PAYLOAD: &[u8] = b"x"; - - fn connect( - endpoint: &str, - ) -> Result> { - let admitted = WebDriverBiDiWebSocketEndpoint::new(endpoint)?; - let correlated = admitted.correlate_session_id(SESSION_ID)?; - let target = correlated.into_explicit_connect_target()?; - let plan = WebDriverBiDiTcpConnectionPlan::new(target, Duration::from_secs(1), 1)?; - Ok(plan.connect()?) - } - - fn read_opening_request(stream: &mut TcpStream) -> io::Result<()> { - stream.set_read_timeout(Some(Duration::from_secs(2)))?; - let mut request = Vec::new(); - let mut buffer = [0_u8; 512]; - while !request.ends_with(b"\r\n\r\n") { - let count = stream.read(&mut buffer)?; - if count == 0 { - return Err(io::Error::new( - io::ErrorKind::UnexpectedEof, - "client opening request ended before the header terminator", - )); - } - request.extend_from_slice(&buffer[..count]); - } - Ok(()) - } - - fn read_masked_client_text_frame(stream: &mut TcpStream) -> io::Result<()> { - stream.set_read_timeout(Some(Duration::from_secs(2)))?; - let mut header = [0_u8; 2]; - stream.read_exact(&mut header)?; - if header[0] != 0x81 || header[1] & 0x80 == 0 { - return Err(io::Error::new( - io::ErrorKind::InvalidData, - "client command was not one final masked text frame", - )); - } - let payload_length = match header[1] & 0x7f { - value @ 0..=125 => usize::from(value), - 126 => { - let mut extended = [0_u8; 2]; - stream.read_exact(&mut extended)?; - usize::from(u16::from_be_bytes(extended)) - } - 127 => { - let mut extended = [0_u8; 8]; - stream.read_exact(&mut extended)?; - usize::try_from(u64::from_be_bytes(extended)).map_err(|_| { - io::Error::new(io::ErrorKind::InvalidData, "client command length overflowed") - })? - } - _ => unreachable!("7-bit WebSocket payload marker"), - }; - let mut mask = [0_u8; 4]; - stream.read_exact(&mut mask)?; - let mut payload = vec![0_u8; payload_length]; - stream.read_exact(&mut payload)?; - Ok(()) - } - - fn locate_nodes_command( - ) -> Result> { - let query = - WebDriverBiDiAccessibilityQuery::new(Some("button"), Some("Checkout"), 2)?; - Ok(WebDriverBiDiLocateNodesCommand::new( - 7, - "top-level-context", - &query, - )?) - } - - fn establish_with_ping( - keep_open: Duration, - ) -> Result< - ( - WebDriverBiDiWebSocketEstablished, - thread::JoinHandle>, - ), - Box, - > { - let listener = TcpListener::bind(("127.0.0.1", 0))?; - let local_addr = listener.local_addr()?; - let server = thread::spawn(move || -> io::Result<()> { - let (mut stream, _) = listener.accept()?; - read_opening_request(&mut stream)?; - stream.write_all( - b"HTTP/1.1 101 Switching Protocols\r\nUpgrade: websocket\r\nConnection: Upgrade\r\nSec-WebSocket-Accept: s3pPLMBiTxaQ9kYGzzhZRbK+xOo=\r\n\r\n", - )?; - read_masked_client_text_frame(&mut stream)?; - stream.write_all(&[0x89, PING_PAYLOAD.len() as u8])?; - stream.write_all(PING_PAYLOAD)?; - thread::sleep(keep_open); - Ok(()) - }); - - let endpoint = format!("ws://{local_addr}/session/{SESSION_ID}"); - let key = WebDriverBiDiWebSocketClientKey::new(RFC6455_SAMPLE_KEY)?; - let plan = WebDriverBiDiWebSocketHandshakePlan::new(connect(&endpoint)?, key)?; - let written = plan.write_opening_request(Duration::from_millis(500))?; - let established = written.read_opening_response(Duration::from_millis(500))?; - Ok((established, server)) - } - - fn join_server( - server: thread::JoinHandle>, - ) -> Result<(), Box> { - let result = server - .join() - .map_err(|_| io::Error::other("Ping failure test server panicked"))?; - Ok(result?) - } - #[test] fn exchange_budget_consumes_elapsed_time_instead_of_resetting() { let total = Duration::from_millis(500); @@ -354,87 +225,15 @@ mod tests { #[test] fn pong_masking_key_source_fails_closed_when_entropy_is_unavailable() { - let expected = WebDriverBiDiWebSocketMaskKey::new([1, 2, 3, 4]); + let expected = crate::WebDriverBiDiWebSocketMaskKey::new([1, 2, 3, 4]); let mut available = || Some(expected); assert_eq!(next_pong_masking_key(&mut available).ok(), Some(expected)); let mut unavailable = || None; - let unavailable_error = next_pong_masking_key(&mut unavailable); - assert_eq!( - format!("{unavailable_error:?}"), - "Err(PongMaskingKeyUnavailable)" - ); - } - - #[test] - fn ping_exchange_fails_closed_when_pong_entropy_is_unavailable( - ) -> Result<(), Box> { - let (established, server) = establish_with_ping(Duration::from_millis(100))?; - let exchanged = established.exchange_locate_nodes( - locate_nodes_command()?, - WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), - &mut || None, - Duration::from_secs(1), - ); - let error = exchanged.err().ok_or_else(|| { - io::Error::other("Ping without caller entropy unexpectedly succeeded") - })?; - assert_eq!( - error.to_string(), - "WebDriver BiDi locateNodes exchange received Ping without a fresh caller-supplied Pong masking key" - ); - join_server(server) - } - - #[test] - fn ping_exchange_charges_entropy_callback_time_to_the_end_to_end_deadline( - ) -> Result<(), Box> { - let (established, server) = establish_with_ping(Duration::from_millis(650))?; - let pong_key = WebDriverBiDiWebSocketMaskKey::new([0x51, 0x52, 0x53, 0x54]); - let exchanged = established.exchange_locate_nodes( - locate_nodes_command()?, - WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), - &mut || { - thread::sleep(Duration::from_millis(550)); - Some(pong_key) - }, - Duration::from_millis(500), - ); - let error = exchanged.err().ok_or_else(|| { - io::Error::other("slow Pong entropy callback unexpectedly reset the exchange deadline") - })?; - assert_eq!( - error.to_string(), - "WebDriver BiDi locateNodes exchange exhausted its 500ms end-to-end deadline before the next operation" - ); - join_server(server) - } - - #[test] - fn ping_exchange_preserves_pong_write_failure_as_the_first_causal_error( - ) -> Result<(), Box> { - let (established, server) = establish_with_ping(Duration::from_millis(100))?; - let shutdown_stream = established.stream.try_clone()?; - let pong_key = WebDriverBiDiWebSocketMaskKey::new([0x51, 0x52, 0x53, 0x54]); - let exchanged = established.exchange_locate_nodes( - locate_nodes_command()?, - WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), - &mut || { - assert!(shutdown_stream.shutdown(Shutdown::Both).is_ok()); - Some(pong_key) - }, - Duration::from_secs(1), - ); - let error = exchanged - .err() - .ok_or_else(|| io::Error::other("revoked Pong stream unexpectedly remained usable"))?; - assert!( - error - .to_string() - .starts_with("WebDriver BiDi locateNodes WebSocket frame exchange failed:") - ); - assert!(error.source().is_some()); - join_server(server) + assert!(matches!( + next_pong_masking_key(&mut unavailable), + Err(WebDriverBiDiLocateNodesExchangeError::PongMaskingKeyUnavailable) + )); } #[test] From a507fed5c3d838fc409bfcb94c8c54d6819ba573 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 11:48:05 -0700 Subject: [PATCH 022/112] test(network): exercise Ping failure boundaries externally --- ...river_bidi_locate_nodes_ping_interleave.rs | 91 +++++++++++++++++++ 1 file changed, 91 insertions(+) diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs index 33395870..656dea14 100644 --- a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs @@ -101,6 +101,51 @@ fn locate_nodes_command() -> Result Result< + ( + originweave_network::WebDriverBiDiWebSocketEstablished, + thread::JoinHandle>, + ), + Box, +> { + let listener = TcpListener::bind(("127.0.0.1", 0))?; + let local_addr = listener.local_addr()?; + let server = thread::spawn(move || -> io::Result<()> { + let (mut stream, _) = listener.accept()?; + read_opening_request(&mut stream)?; + stream.write_all( + b"HTTP/1.1 101 Switching Protocols\r\nUpgrade: websocket\r\nConnection: Upgrade\r\nSec-WebSocket-Accept: s3pPLMBiTxaQ9kYGzzhZRbK+xOo=\r\n\r\n", + )?; + let _command = read_masked_client_frame(&mut stream, 0x81)?; + let ping_length = u8::try_from(PING_PAYLOAD.len()).map_err(|_| { + io::Error::new( + io::ErrorKind::InvalidData, + "test Ping payload exceeded one-byte length", + ) + })?; + stream.write_all(&[0x89, ping_length])?; + stream.write_all(PING_PAYLOAD)?; + thread::sleep(keep_open); + Ok(()) + }); + + let endpoint = format!("ws://{local_addr}/session/{SESSION_ID}"); + let key = WebDriverBiDiWebSocketClientKey::new(RFC6455_SAMPLE_KEY)?; + let plan = WebDriverBiDiWebSocketHandshakePlan::new(connect(&endpoint)?, key)?; + let written = plan.write_opening_request(Duration::from_millis(500))?; + let established = written.read_opening_response(Duration::from_millis(500))?; + Ok((established, server)) +} + +fn join_ping_server(server: thread::JoinHandle>) -> Result<(), Box> { + let result = server + .join() + .map_err(|_| io::Error::other("Ping failure test server panicked"))?; + Ok(result?) +} + #[test] fn locate_nodes_exchange_answers_ping_and_ignores_unsolicited_pong_before_response() -> Result<(), Box> { @@ -171,3 +216,49 @@ fn locate_nodes_exchange_answers_ping_and_ignores_unsolicited_pong_before_respon ); Ok(()) } + +#[test] +fn locate_nodes_exchange_fails_closed_when_ping_entropy_is_unavailable() +-> Result<(), Box> { + let (established, server) = establish_with_ping(Duration::from_millis(100))?; + let exchanged = established.exchange_locate_nodes( + locate_nodes_command()?, + WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + &mut || None, + Duration::from_millis(500), + ); + + let error = exchanged + .err() + .ok_or_else(|| io::Error::other("Ping without masking entropy unexpectedly succeeded"))?; + assert_eq!( + error.to_string(), + "WebDriver BiDi locateNodes exchange received Ping without a fresh caller-supplied Pong masking key" + ); + join_ping_server(server) +} + +#[test] +fn locate_nodes_exchange_charges_ping_callback_time_to_exchange_deadline() +-> Result<(), Box> { + let (established, server) = establish_with_ping(Duration::from_millis(650))?; + let pong_key = WebDriverBiDiWebSocketMaskKey::new([0x51, 0x52, 0x53, 0x54]); + let exchanged = established.exchange_locate_nodes( + locate_nodes_command()?, + WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + &mut || { + thread::sleep(Duration::from_millis(550)); + Some(pong_key) + }, + Duration::from_millis(500), + ); + + let error = exchanged + .err() + .ok_or_else(|| io::Error::other("slow Ping callback unexpectedly reset the exchange deadline"))?; + assert_eq!( + error.to_string(), + "WebDriver BiDi locateNodes exchange exhausted its 500ms end-to-end deadline before the next operation" + ); + join_ping_server(server) +} From faffcab0047ba7402e52316b6ffc4fc02ef53afa Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 12:06:53 -0700 Subject: [PATCH 023/112] test(network): format BiDi ping deadline regression --- .../tests/webdriver_bidi_locate_nodes_ping_interleave.rs | 6 +++--- 1 file changed, 3 insertions(+), 3 deletions(-) diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs index 656dea14..7a53d2c7 100644 --- a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs @@ -253,9 +253,9 @@ fn locate_nodes_exchange_charges_ping_callback_time_to_exchange_deadline() Duration::from_millis(500), ); - let error = exchanged - .err() - .ok_or_else(|| io::Error::other("slow Ping callback unexpectedly reset the exchange deadline"))?; + let error = exchanged.err().ok_or_else(|| { + io::Error::other("slow Ping callback unexpectedly reset the exchange deadline") + })?; assert_eq!( error.to_string(), "WebDriver BiDi locateNodes exchange exhausted its 500ms end-to-end deadline before the next operation" From 60385f419209a98ddb1f0ab8719b4478bf8d160c Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 12:09:24 -0700 Subject: [PATCH 024/112] test(network): factor BiDi ping fixture type --- ...webdriver_bidi_locate_nodes_ping_interleave.rs | 15 ++++++--------- 1 file changed, 6 insertions(+), 9 deletions(-) diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs index 7a53d2c7..1c69aec4 100644 --- a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs @@ -21,6 +21,11 @@ const RESPONSE_DOCUMENT: &str = r#"{"type":"success","id":7,"result":{"nodes":[{"type":"node","sharedId":"shared-1"}]}}"#; const PING_PAYLOAD: &[u8] = b"keepalive"; +type EstablishedPingServer = ( + originweave_network::WebDriverBiDiWebSocketEstablished, + thread::JoinHandle>, +); + fn connect( endpoint: &str, ) -> Result> { @@ -101,15 +106,7 @@ fn locate_nodes_command() -> Result Result< - ( - originweave_network::WebDriverBiDiWebSocketEstablished, - thread::JoinHandle>, - ), - Box, -> { +fn establish_with_ping(keep_open: Duration) -> Result> { let listener = TcpListener::bind(("127.0.0.1", 0))?; let local_addr = listener.local_addr()?; let server = thread::spawn(move || -> io::Result<()> { From 0bad232930ab0ec0f9b0b17bb186a50c7295741b Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 12:10:33 -0700 Subject: [PATCH 025/112] test(network): close exact BiDi exchange coverage gaps --- .../webdriver_bidi_locate_nodes_exchange.rs | 30 ++++++++++++------- 1 file changed, 20 insertions(+), 10 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index 0e38d97f..dcfed72b 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -107,6 +107,12 @@ fn next_pong_masking_key( next_key().ok_or(WebDriverBiDiLocateNodesExchangeError::PongMaskingKeyUnavailable) } +fn map_established_frame_result( + result: Result, +) -> Result { + result.map_err(WebDriverBiDiLocateNodesExchangeError::Frame) +} + impl WebDriverBiDiWebSocketEstablished { /// Exchange one exact bounded `browsingContext.locateNodes` command on this verified stream. /// @@ -142,9 +148,11 @@ impl WebDriverBiDiWebSocketEstablished { WebDriverBiDiLocateNodesExchangeError, > { let started_at = Instant::now(); - let mut established = self - .write_text_frame(command.as_json(), command_masking_key, exchange_timeout) - .map_err(WebDriverBiDiLocateNodesExchangeError::Frame)?; + let mut established = map_established_frame_result(self.write_text_frame( + command.as_json(), + command_masking_key, + exchange_timeout, + ))?; loop { let remaining_timeout = @@ -159,9 +167,11 @@ impl WebDriverBiDiWebSocketEstablished { let masking_key = next_pong_masking_key(next_pong_key)?; let remaining_timeout = remaining_exchange_budget(exchange_timeout, started_at.elapsed())?; - established = established - .write_pong_frame(frame.payload(), masking_key, remaining_timeout) - .map_err(WebDriverBiDiLocateNodesExchangeError::Frame)?; + established = map_established_frame_result(established.write_pong_frame( + frame.payload(), + masking_key, + remaining_timeout, + ))?; } 0xa => {} 0x1 if frame.fin() => { @@ -230,10 +240,10 @@ mod tests { assert_eq!(next_pong_masking_key(&mut available).ok(), Some(expected)); let mut unavailable = || None; - assert!(matches!( - next_pong_masking_key(&mut unavailable), - Err(WebDriverBiDiLocateNodesExchangeError::PongMaskingKeyUnavailable) - )); + assert_eq!( + format!("{:?}", next_pong_masking_key(&mut unavailable)), + "Err(PongMaskingKeyUnavailable)" + ); } #[test] From 7d7c7d8e6dd25d88418f0c86998b51a5b7f34f31 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 13:09:50 -0700 Subject: [PATCH 026/112] test(network): cover locateNodes Pong write failure --- ..._nodes_exchange_transport_failure_tests.rs | 153 ++++++++++++++++++ 1 file changed, 153 insertions(+) create mode 100644 crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_transport_failure_tests.rs diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_transport_failure_tests.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_transport_failure_tests.rs new file mode 100644 index 00000000..faccb442 --- /dev/null +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_transport_failure_tests.rs @@ -0,0 +1,153 @@ +use std::{ + error::Error, + io::{self, Read, Write}, + net::{Shutdown, TcpListener, TcpStream}, + thread, + time::Duration, +}; + +use originweave_core::{ + WebDriverBiDiAccessibilityQuery, WebDriverBiDiLocateNodesCommand, + WebDriverBiDiWebSocketEndpoint, +}; + +use crate::{ + WebDriverBiDiLocateNodesExchangeError, WebDriverBiDiTcpConnection, + WebDriverBiDiTcpConnectionPlan, WebDriverBiDiWebSocketClientKey, + WebDriverBiDiWebSocketFrameError, WebDriverBiDiWebSocketHandshakePlan, + WebDriverBiDiWebSocketMaskKey, +}; + +const SESSION_ID: &str = "01234567-89ab-cdef-0123-456789abcdef"; +const RFC6455_SAMPLE_KEY: &str = "dGhlIHNhbXBsZSBub25jZQ=="; + +fn connect(endpoint: &str) -> Result> { + let admitted = WebDriverBiDiWebSocketEndpoint::new(endpoint)?; + let correlated = admitted.correlate_session_id(SESSION_ID)?; + let target = correlated.into_explicit_connect_target()?; + let plan = WebDriverBiDiTcpConnectionPlan::new(target, Duration::from_secs(1), 1)?; + Ok(plan.connect()?) +} + +fn read_opening_request(stream: &mut TcpStream) -> io::Result<()> { + stream.set_read_timeout(Some(Duration::from_secs(2)))?; + let mut request = Vec::new(); + let mut buffer = [0_u8; 512]; + while !request.ends_with(b"\r\n\r\n") { + let count = stream.read(&mut buffer)?; + if count == 0 { + return Err(io::Error::new( + io::ErrorKind::UnexpectedEof, + "client opening request ended before the header terminator", + )); + } + request.extend_from_slice(&buffer[..count]); + } + Ok(()) +} + +fn read_masked_client_text_frame(stream: &mut TcpStream) -> io::Result<()> { + stream.set_read_timeout(Some(Duration::from_secs(2)))?; + let mut header = [0_u8; 2]; + stream.read_exact(&mut header)?; + if header[0] != 0x81 || header[1] & 0x80 == 0 { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "client command was not one final masked text frame", + )); + } + + let payload_length = match header[1] & 0x7f { + value @ 0..=125 => u64::from(value), + 126 => { + let mut extended = [0_u8; 2]; + stream.read_exact(&mut extended)?; + u64::from(u16::from_be_bytes(extended)) + } + 127 => { + let mut extended = [0_u8; 8]; + stream.read_exact(&mut extended)?; + u64::from_be_bytes(extended) + } + }; + + let mut mask = [0_u8; 4]; + stream.read_exact(&mut mask)?; + let mut remaining = usize::try_from(payload_length).map_err(|_| { + io::Error::new( + io::ErrorKind::InvalidData, + "client command length cannot fit this test process", + ) + })?; + let mut buffer = [0_u8; 512]; + while remaining != 0 { + let chunk = remaining.min(buffer.len()); + stream.read_exact(&mut buffer[..chunk])?; + remaining -= chunk; + } + Ok(()) +} + +fn locate_nodes_command() -> Result> { + let query = WebDriverBiDiAccessibilityQuery::new(Some("button"), Some("Checkout"), 2)?; + Ok(WebDriverBiDiLocateNodesCommand::new( + 7, + "top-level-context", + &query, + )?) +} + +#[test] +fn locate_nodes_exchange_preserves_pong_write_failure_after_ping() -> Result<(), Box> { + let listener = TcpListener::bind(("127.0.0.1", 0))?; + let local_addr = listener.local_addr()?; + let server = thread::spawn(move || -> io::Result<()> { + let (mut stream, _) = listener.accept()?; + read_opening_request(&mut stream)?; + stream.write_all( + b"HTTP/1.1 101 Switching Protocols\r\nUpgrade: websocket\r\nConnection: Upgrade\r\nSec-WebSocket-Accept: s3pPLMBiTxaQ9kYGzzhZRbK+xOo=\r\n\r\n", + )?; + read_masked_client_text_frame(&mut stream)?; + stream.write_all(&[0x89, 0])?; + thread::sleep(Duration::from_millis(250)); + Ok(()) + }); + + let endpoint = format!("ws://{local_addr}/session/{SESSION_ID}"); + let key = WebDriverBiDiWebSocketClientKey::new(RFC6455_SAMPLE_KEY)?; + let plan = WebDriverBiDiWebSocketHandshakePlan::new(connect(&endpoint)?, key)?; + let written = plan.write_opening_request(Duration::from_millis(500))?; + let established = written.read_opening_response(Duration::from_millis(500))?; + let shutdown_stream = established.stream.try_clone()?; + let pong_key = WebDriverBiDiWebSocketMaskKey::new([0x51, 0x52, 0x53, 0x54]); + let exchanged = established.exchange_locate_nodes( + locate_nodes_command()?, + WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + &mut || { + let shutdown = shutdown_stream.shutdown(Shutdown::Write); + assert!(shutdown.is_ok(), "{shutdown:?}"); + Some(pong_key) + }, + Duration::from_millis(500), + ); + + let server_result = server + .join() + .map_err(|_| io::Error::other("Pong write failure test server panicked"))?; + assert!(server_result.is_ok(), "{server_result:?}"); + + let error = exchanged.err().ok_or_else(|| { + io::Error::other("locateNodes exchange unexpectedly survived a closed client write half") + })?; + assert!( + matches!( + &error, + WebDriverBiDiLocateNodesExchangeError::Frame( + WebDriverBiDiWebSocketFrameError::FrameWriteFailed { .. } + ) + ), + "{error:?}" + ); + assert!(error.source().is_some()); + Ok(()) +} From ad6659be2e57307225883c37866399939fa18f05 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 13:10:31 -0700 Subject: [PATCH 027/112] test(network): wire Pong write failure regression --- crates/originweave-network/src/lib.rs | 2 ++ 1 file changed, 2 insertions(+) diff --git a/crates/originweave-network/src/lib.rs b/crates/originweave-network/src/lib.rs index a09dae0d..f84d440c 100644 --- a/crates/originweave-network/src/lib.rs +++ b/crates/originweave-network/src/lib.rs @@ -17,6 +17,8 @@ mod connection; mod webdriver_bidi_connection; mod webdriver_bidi_locate_nodes_exchange; +#[cfg(test)] +mod webdriver_bidi_locate_nodes_exchange_transport_failure_tests; mod webdriver_bidi_websocket_control; mod webdriver_bidi_websocket_handshake; From f48f4dd9a61324e3c7bc575b33a1a955231919cd Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 13:14:32 -0700 Subject: [PATCH 028/112] test(network): make client frame parser exhaustive --- ...driver_bidi_locate_nodes_exchange_transport_failure_tests.rs | 2 +- 1 file changed, 1 insertion(+), 1 deletion(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_transport_failure_tests.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_transport_failure_tests.rs index faccb442..14c5cad2 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_transport_failure_tests.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_transport_failure_tests.rs @@ -64,7 +64,7 @@ fn read_masked_client_text_frame(stream: &mut TcpStream) -> io::Result<()> { stream.read_exact(&mut extended)?; u64::from(u16::from_be_bytes(extended)) } - 127 => { + _ => { let mut extended = [0_u8; 8]; stream.read_exact(&mut extended)?; u64::from_be_bytes(extended) From c6daa6da49c5574b6d76f41198f8c4ca9dc939e9 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 13:28:25 -0700 Subject: [PATCH 029/112] test(network): cover public locateNodes error sources --- ...di_locate_nodes_exchange_error_contract.rs | 44 +++++++++++++++++++ 1 file changed, 44 insertions(+) create mode 100644 crates/originweave-network/tests/webdriver_bidi_locate_nodes_exchange_error_contract.rs diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_exchange_error_contract.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_exchange_error_contract.rs new file mode 100644 index 00000000..f2ed6acf --- /dev/null +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_exchange_error_contract.rs @@ -0,0 +1,44 @@ +use std::{error::Error as _, time::Duration}; + +use originweave_core::{ + WebDriverBiDiLocateNodesResponseDocumentError, WebDriverBiDiResponseDocumentAdmissionError, +}; +use originweave_network::{ + MAX_WEBSOCKET_FRAME_TIMEOUT, WebDriverBiDiLocateNodesExchangeError, + WebDriverBiDiWebSocketFrameError, +}; + +#[test] +fn downstream_callers_observe_exact_exchange_error_sources() { + let frame = WebDriverBiDiLocateNodesExchangeError::Frame( + WebDriverBiDiWebSocketFrameError::InvalidFrameTimeout { + frame_timeout: Duration::ZERO, + maximum_timeout: MAX_WEBSOCKET_FRAME_TIMEOUT, + }, + ); + assert!(frame.source().is_some()); + + let document = WebDriverBiDiLocateNodesExchangeError::ResponseDocument( + WebDriverBiDiResponseDocumentAdmissionError::InvalidUtf8, + ); + assert!(document.source().is_some()); + + let response = WebDriverBiDiLocateNodesExchangeError::LocateNodesResponse( + WebDriverBiDiLocateNodesResponseDocumentError::MissingResultNodes, + ); + assert!(response.source().is_some()); + + let source_free_errors = [ + WebDriverBiDiLocateNodesExchangeError::ExchangeDeadlineExceeded { + exchange_timeout: Duration::from_millis(500), + }, + WebDriverBiDiLocateNodesExchangeError::PongMaskingKeyUnavailable, + WebDriverBiDiLocateNodesExchangeError::UnexpectedResponseFrame { + fin: false, + opcode: 0x2, + }, + ]; + for error in source_free_errors { + assert!(error.source().is_none(), "{error:?}"); + } +} From 623f1cbdac5b8881e1142a092619ad3b7e45a703 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 14:20:25 -0700 Subject: [PATCH 030/112] test(network): cover locateNodes Pong write failure downstream --- ...er_bidi_locate_nodes_pong_write_failure.rs | 153 ++++++++++++++++++ 1 file changed, 153 insertions(+) create mode 100644 crates/originweave-network/tests/webdriver_bidi_locate_nodes_pong_write_failure.rs diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_pong_write_failure.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_pong_write_failure.rs new file mode 100644 index 00000000..ec5f8a91 --- /dev/null +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_pong_write_failure.rs @@ -0,0 +1,153 @@ +use std::{ + error::Error, + io::{self, Read, Write}, + net::{Shutdown, TcpListener, TcpStream}, + thread, + time::Duration, +}; + +use originweave_core::{ + WebDriverBiDiAccessibilityQuery, WebDriverBiDiLocateNodesCommand, + WebDriverBiDiWebSocketEndpoint, +}; +use originweave_network::{ + WebDriverBiDiLocateNodesExchangeError, WebDriverBiDiTcpConnection, + WebDriverBiDiTcpConnectionPlan, WebDriverBiDiWebSocketClientKey, + WebDriverBiDiWebSocketFrameError, WebDriverBiDiWebSocketHandshakePlan, + WebDriverBiDiWebSocketMaskKey, +}; + +const SESSION_ID: &str = "01234567-89ab-cdef-0123-456789abcdef"; +const RFC6455_SAMPLE_KEY: &str = "dGhlIHNhbXBsZSBub25jZQ=="; + +fn connect(endpoint: &str) -> Result> { + let admitted = WebDriverBiDiWebSocketEndpoint::new(endpoint)?; + let correlated = admitted.correlate_session_id(SESSION_ID)?; + let target = correlated.into_explicit_connect_target()?; + let plan = WebDriverBiDiTcpConnectionPlan::new(target, Duration::from_secs(1), 1)?; + Ok(plan.connect()?) +} + +fn read_opening_request(stream: &mut TcpStream) -> io::Result<()> { + stream.set_read_timeout(Some(Duration::from_secs(2)))?; + let mut request = Vec::new(); + let mut buffer = [0_u8; 512]; + while !request.ends_with(b"\r\n\r\n") { + let count = stream.read(&mut buffer)?; + if count == 0 { + return Err(io::Error::new( + io::ErrorKind::UnexpectedEof, + "client opening request ended before the header terminator", + )); + } + request.extend_from_slice(&buffer[..count]); + } + Ok(()) +} + +fn read_masked_client_text_frame(stream: &mut TcpStream) -> io::Result<()> { + stream.set_read_timeout(Some(Duration::from_secs(2)))?; + let mut header = [0_u8; 2]; + stream.read_exact(&mut header)?; + if header[0] != 0x81 || header[1] & 0x80 == 0 { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "client command was not one final masked text frame", + )); + } + + let payload_length = match header[1] & 0x7f { + value @ 0..=125 => u64::from(value), + 126 => { + let mut extended = [0_u8; 2]; + stream.read_exact(&mut extended)?; + u64::from(u16::from_be_bytes(extended)) + } + _ => { + let mut extended = [0_u8; 8]; + stream.read_exact(&mut extended)?; + u64::from_be_bytes(extended) + } + }; + + let mut mask = [0_u8; 4]; + stream.read_exact(&mut mask)?; + let mut remaining = usize::try_from(payload_length).map_err(|_| { + io::Error::new( + io::ErrorKind::InvalidData, + "client command length cannot fit this test process", + ) + })?; + let mut buffer = [0_u8; 512]; + while remaining != 0 { + let chunk = remaining.min(buffer.len()); + stream.read_exact(&mut buffer[..chunk])?; + remaining -= chunk; + } + Ok(()) +} + +fn locate_nodes_command() -> Result> { + let query = WebDriverBiDiAccessibilityQuery::new(Some("button"), Some("Checkout"), 2)?; + Ok(WebDriverBiDiLocateNodesCommand::new( + 7, + "top-level-context", + &query, + )?) +} + +#[test] +fn locate_nodes_exchange_preserves_pong_write_failure_after_ping() -> Result<(), Box> { + let listener = TcpListener::bind(("127.0.0.1", 0))?; + let local_addr = listener.local_addr()?; + let server = thread::spawn(move || -> io::Result<()> { + let (mut stream, _) = listener.accept()?; + read_opening_request(&mut stream)?; + stream.write_all( + b"HTTP/1.1 101 Switching Protocols\r\nUpgrade: websocket\r\nConnection: Upgrade\r\nSec-WebSocket-Accept: s3pPLMBiTxaQ9kYGzzhZRbK+xOo=\r\n\r\n", + )?; + read_masked_client_text_frame(&mut stream)?; + stream.write_all(&[0x89, 0])?; + thread::sleep(Duration::from_millis(250)); + Ok(()) + }); + + let endpoint = format!("ws://{local_addr}/session/{SESSION_ID}"); + let key = WebDriverBiDiWebSocketClientKey::new(RFC6455_SAMPLE_KEY)?; + let connection = connect(&endpoint)?; + let shutdown_stream = connection.stream().try_clone()?; + let plan = WebDriverBiDiWebSocketHandshakePlan::new(connection, key)?; + let written = plan.write_opening_request(Duration::from_millis(500))?; + let established = written.read_opening_response(Duration::from_millis(500))?; + let pong_key = WebDriverBiDiWebSocketMaskKey::new([0x51, 0x52, 0x53, 0x54]); + let exchanged = established.exchange_locate_nodes( + locate_nodes_command()?, + WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + &mut || { + let shutdown = shutdown_stream.shutdown(Shutdown::Write); + assert!(shutdown.is_ok(), "{shutdown:?}"); + Some(pong_key) + }, + Duration::from_millis(500), + ); + + let server_result = server + .join() + .map_err(|_| io::Error::other("Pong write failure test server panicked"))?; + assert!(server_result.is_ok(), "{server_result:?}"); + + let error = exchanged.err().ok_or_else(|| { + io::Error::other("locateNodes exchange unexpectedly survived a closed client write half") + })?; + assert!( + matches!( + &error, + WebDriverBiDiLocateNodesExchangeError::Frame( + WebDriverBiDiWebSocketFrameError::FrameWriteFailed { .. } + ) + ), + "{error:?}" + ); + assert!(error.source().is_some()); + Ok(()) +} From b84bebb7d902d3dd4204f4e69c5b133e439fdddb Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 16:10:05 -0700 Subject: [PATCH 031/112] test(network): bound locateNodes control-frame interleave --- ...river_bidi_locate_nodes_ping_interleave.rs | 62 ++++++++++++++++++- 1 file changed, 60 insertions(+), 2 deletions(-) diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs index 1c69aec4..59d77b4a 100644 --- a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs @@ -11,8 +11,9 @@ use originweave_core::{ WebDriverBiDiWebSocketEndpoint, }; use originweave_network::{ - WebDriverBiDiTcpConnectionPlan, WebDriverBiDiWebSocketClientKey, - WebDriverBiDiWebSocketHandshakePlan, WebDriverBiDiWebSocketMaskKey, + WebDriverBiDiLocateNodesExchangeError, WebDriverBiDiTcpConnectionPlan, + WebDriverBiDiWebSocketClientKey, WebDriverBiDiWebSocketHandshakePlan, + WebDriverBiDiWebSocketMaskKey, MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE, }; const SESSION_ID: &str = "01234567-89ab-cdef-0123-456789abcdef"; @@ -259,3 +260,60 @@ fn locate_nodes_exchange_charges_ping_callback_time_to_exchange_deadline() ); join_ping_server(server) } + +#[test] +fn locate_nodes_exchange_bounds_valid_interleaved_control_frames() -> Result<(), Box> { + let listener = TcpListener::bind(("127.0.0.1", 0))?; + let local_addr = listener.local_addr()?; + let server = thread::spawn(move || -> io::Result<()> { + let (mut stream, _) = listener.accept()?; + read_opening_request(&mut stream)?; + stream.write_all( + b"HTTP/1.1 101 Switching Protocols\r\nUpgrade: websocket\r\nConnection: Upgrade\r\nSec-WebSocket-Accept: s3pPLMBiTxaQ9kYGzzhZRbK+xOo=\r\n\r\n", + )?; + let _command = read_masked_client_frame(&mut stream, 0x81)?; + + let mut frames = Vec::with_capacity( + (MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE + 1) * 2 + RESPONSE_DOCUMENT.len() + 2, + ); + for _ in 0..=MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE { + frames.extend_from_slice(&[0x8a, 0]); + } + let response_length = u8::try_from(RESPONSE_DOCUMENT.len()).map_err(|_| { + io::Error::new( + io::ErrorKind::InvalidData, + "test response exceeded one-byte length", + ) + })?; + frames.extend_from_slice(&[0x81, response_length]); + frames.extend_from_slice(RESPONSE_DOCUMENT.as_bytes()); + stream.write_all(&frames) + }); + + let endpoint = format!("ws://{local_addr}/session/{SESSION_ID}"); + let key = WebDriverBiDiWebSocketClientKey::new(RFC6455_SAMPLE_KEY)?; + let plan = WebDriverBiDiWebSocketHandshakePlan::new(connect(&endpoint)?, key)?; + let written = plan.write_opening_request(Duration::from_millis(500))?; + let established = written.read_opening_response(Duration::from_millis(500))?; + let exchanged = established.exchange_locate_nodes( + locate_nodes_command()?, + WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + &mut || None, + Duration::from_millis(500), + ); + + let server_result = server + .join() + .map_err(|_| io::Error::other("control-frame limit test server panicked"))?; + assert!(server_result.is_ok(), "{server_result:?}"); + let error = exchanged + .err() + .ok_or_else(|| io::Error::other("control-frame flood unexpectedly reached response"))?; + assert!(matches!( + error, + WebDriverBiDiLocateNodesExchangeError::ControlFrameLimitExceeded { + maximum_control_frames, + } if maximum_control_frames == MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE + )); + Ok(()) +} From d572b598766a63103310b227a51a7f5e22cfcfaa Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 16:12:18 -0700 Subject: [PATCH 032/112] test(network): align control-frame RED formatting --- .../tests/webdriver_bidi_locate_nodes_ping_interleave.rs | 6 +++--- 1 file changed, 3 insertions(+), 3 deletions(-) diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs index 59d77b4a..3e26f30b 100644 --- a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_ping_interleave.rs @@ -11,9 +11,9 @@ use originweave_core::{ WebDriverBiDiWebSocketEndpoint, }; use originweave_network::{ - WebDriverBiDiLocateNodesExchangeError, WebDriverBiDiTcpConnectionPlan, - WebDriverBiDiWebSocketClientKey, WebDriverBiDiWebSocketHandshakePlan, - WebDriverBiDiWebSocketMaskKey, MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE, + MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE, WebDriverBiDiLocateNodesExchangeError, + WebDriverBiDiTcpConnectionPlan, WebDriverBiDiWebSocketClientKey, + WebDriverBiDiWebSocketHandshakePlan, WebDriverBiDiWebSocketMaskKey, }; const SESSION_ID: &str = "01234567-89ab-cdef-0123-456789abcdef"; From 6cc3fb5dbb4ee6cc713b0b74605b9213c13264c3 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 16:14:26 -0700 Subject: [PATCH 033/112] fix(network): bound locateNodes control-frame interleave --- .../webdriver_bidi_locate_nodes_exchange.rs | 61 ++++++++++++++++--- 1 file changed, 54 insertions(+), 7 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index dcfed72b..5bb94408 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -15,13 +15,21 @@ use crate::webdriver_bidi_websocket_handshake::{ WebDriverBiDiWebSocketMaskKey, }; +/// Maximum number of valid RFC 6455 Ping/Pong control frames one `locateNodes` exchange will process. +/// +/// RFC 6455 permits control frames to be interleaved with data frames; this OriginWeave-owned +/// resource budget prevents a peer from turning that permission into an unbounded control-frame loop +/// before the correlated BiDi response arrives. The end-to-end exchange deadline remains an +/// independent wall-clock bound. +pub const MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE: usize = 64; + /// Fail-closed failures while exchanging one bounded WebDriver BiDi `locateNodes` command. /// /// Every variant preserves the first causal boundary. Frame I/O retains the existing bounded /// WebSocket error, raw response bytes must pass the core pre-parser admission contract, and the /// admitted document must correlate to the exact consumed command before result nodes are returned. -/// Protocol-shape, exhausted-deadline, and missing caller entropy refusals have no nested source -/// because none masks an underlying I/O or parser failure. +/// Protocol-shape, resource-budget, exhausted-deadline, and missing caller entropy refusals have no +/// nested source because none masks an underlying I/O or parser failure. #[derive(Debug)] pub enum WebDriverBiDiLocateNodesExchangeError { /// Bounded WebSocket frame write or read failed. @@ -31,6 +39,11 @@ pub enum WebDriverBiDiLocateNodesExchangeError { /// Original caller-supplied deadline budget for the complete exchange. exchange_timeout: Duration, }, + /// The peer exceeded the local resource budget for interleaved Ping/Pong frames. + ControlFrameLimitExceeded { + /// Maximum number of control frames admitted for one exchange. + maximum_control_frames: usize, + }, /// A server Ping required a fresh client masking key, but the caller supplied none. PongMaskingKeyUnavailable, /// The returned frame was neither an admissible control frame nor one complete text response. @@ -57,6 +70,12 @@ impl fmt::Display for WebDriverBiDiLocateNodesExchangeError { formatter, "WebDriver BiDi locateNodes exchange exhausted its {exchange_timeout:?} end-to-end deadline before the next operation" ), + Self::ControlFrameLimitExceeded { + maximum_control_frames, + } => write!( + formatter, + "WebDriver BiDi locateNodes exchange exceeded the maximum {maximum_control_frames} interleaved control frames" + ), Self::PongMaskingKeyUnavailable => formatter.write_str( "WebDriver BiDi locateNodes exchange received Ping without a fresh caller-supplied Pong masking key", ), @@ -83,6 +102,7 @@ impl Error for WebDriverBiDiLocateNodesExchangeError { Self::ResponseDocument(error) => Some(error), Self::LocateNodesResponse(error) => Some(error), Self::ExchangeDeadlineExceeded { .. } + | Self::ControlFrameLimitExceeded { .. } | Self::PongMaskingKeyUnavailable | Self::UnexpectedResponseFrame { .. } => None, } @@ -127,8 +147,10 @@ impl WebDriverBiDiWebSocketEstablished { /// `exchange_timeout` is one end-to-end budget for every command write, control-frame read/write, /// and response read. Elapsed time is subtracted before every subsequent operation and the budget /// is never reset. The underlying frame boundary independently caps each frame at its existing - /// size ceiling, while the single exchange deadline bounds a peer that sends repeated valid - /// control frames. Any failure consumes this transport state and yields no reusable WebSocket + /// size ceiling. In addition, at most [`MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE`] valid + /// Ping/Pong frames are processed before the exchange fails closed, so RFC 6455 control-frame + /// interleaving cannot create an unbounded iteration budget even when the wall-clock deadline has + /// not yet expired. Any failure consumes this transport state and yields no reusable WebSocket /// stream, preventing a partially written/read protocol state from becoming later authority. /// /// The final complete text payload passes the existing bounded UTF-8/document admission, @@ -153,6 +175,7 @@ impl WebDriverBiDiWebSocketEstablished { command_masking_key, exchange_timeout, ))?; + let mut control_frame_count = 0_usize; loop { let remaining_timeout = @@ -161,8 +184,21 @@ impl WebDriverBiDiWebSocketEstablished { .read_frame(remaining_timeout) .map_err(WebDriverBiDiLocateNodesExchangeError::Frame)?; established = next_established; + let opcode = frame.opcode(); + + if matches!(opcode, 0x9 | 0xa) { + if control_frame_count == MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE { + return Err( + WebDriverBiDiLocateNodesExchangeError::ControlFrameLimitExceeded { + maximum_control_frames: + MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE, + }, + ); + } + control_frame_count += 1; + } - match frame.opcode() { + match opcode { 0x9 => { let masking_key = next_pong_masking_key(next_pong_key)?; let remaining_timeout = @@ -187,7 +223,7 @@ impl WebDriverBiDiWebSocketEstablished { return Err( WebDriverBiDiLocateNodesExchangeError::UnexpectedResponseFrame { fin: frame.fin(), - opcode: frame.opcode(), + opcode, }, ); } @@ -207,7 +243,8 @@ mod tests { use crate::{MAX_WEBSOCKET_FRAME_TIMEOUT, WebDriverBiDiWebSocketFrameError}; use super::{ - WebDriverBiDiLocateNodesExchangeError, next_pong_masking_key, remaining_exchange_budget, + MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE, WebDriverBiDiLocateNodesExchangeError, + next_pong_masking_key, remaining_exchange_budget, }; #[test] @@ -267,6 +304,16 @@ mod tests { assert!(deadline.source().is_none()); assert!(deadline.to_string().contains("end-to-end deadline")); + let control_limit = WebDriverBiDiLocateNodesExchangeError::ControlFrameLimitExceeded { + maximum_control_frames: MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE, + }; + assert!(control_limit.source().is_none()); + assert!( + control_limit + .to_string() + .contains("maximum 64 interleaved control frames") + ); + let missing_mask = WebDriverBiDiLocateNodesExchangeError::PongMaskingKeyUnavailable; assert!(missing_mask.source().is_none()); assert!( From e5ff620383db1476bb9759f9ee46517c778961e3 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 16:15:55 -0700 Subject: [PATCH 034/112] style(network): align control-frame bound formatting --- .../src/webdriver_bidi_locate_nodes_exchange.rs | 3 +-- 1 file changed, 1 insertion(+), 2 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index 5bb94408..00b69ba3 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -190,8 +190,7 @@ impl WebDriverBiDiWebSocketEstablished { if control_frame_count == MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE { return Err( WebDriverBiDiLocateNodesExchangeError::ControlFrameLimitExceeded { - maximum_control_frames: - MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE, + maximum_control_frames: MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE, }, ); } From 504e921cbfad64f520bdd65ac8c71cc620715464 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 16:17:29 -0700 Subject: [PATCH 035/112] fix(network): export locateNodes control-frame budget --- crates/originweave-network/src/lib.rs | 4 +++- 1 file changed, 3 insertions(+), 1 deletion(-) diff --git a/crates/originweave-network/src/lib.rs b/crates/originweave-network/src/lib.rs index f84d440c..76919b26 100644 --- a/crates/originweave-network/src/lib.rs +++ b/crates/originweave-network/src/lib.rs @@ -30,7 +30,9 @@ pub use webdriver_bidi_connection::{ WebDriverBiDiTcpConnection, WebDriverBiDiTcpConnectionError, WebDriverBiDiTcpConnectionEvidence, WebDriverBiDiTcpConnectionPlan, }; -pub use webdriver_bidi_locate_nodes_exchange::WebDriverBiDiLocateNodesExchangeError; +pub use webdriver_bidi_locate_nodes_exchange::{ + MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE, WebDriverBiDiLocateNodesExchangeError, +}; pub use webdriver_bidi_websocket_handshake::{ MAX_WEBSOCKET_FRAME_PAYLOAD_SIZE, MAX_WEBSOCKET_FRAME_TIMEOUT, MAX_WEBSOCKET_OPENING_RESPONSE_SIZE, MAX_WEBSOCKET_OPENING_RESPONSE_TIMEOUT, From dd4935cfeee17dd0d4a73bc8e7e0150cc2648d65 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 20:03:01 -0700 Subject: [PATCH 036/112] docs: record bounded locateNodes WebSocket exchange --- CHANGELOG.md | 1 + 1 file changed, 1 insertion(+) diff --git a/CHANGELOG.md b/CHANGELOG.md index b5d031b4..5a0167c1 100644 --- a/CHANGELOG.md +++ b/CHANGELOG.md @@ -7,6 +7,7 @@ All notable changes to OriginWeave are documented in this file. The format follo ### Added - Bounded RFC 6455 frame transport on the established WebDriver BiDi stream: client text frames require a caller-supplied fresh mask key and are masked on the wire, server frames are required to be unmasked, reserved bits/opcodes and nonminimal lengths fail closed, and each frame is limited by payload and monotonic-I/O ceilings; this remains frame transport only and does not assemble BiDi messages or grant browser/Agent authority. +- Bounded WebDriver BiDi `browsingContext.locateNodes` exchange over the established peer-verified WebSocket stream: the exact consumed command is written as one masked text frame, one end-to-end deadline and a 64-frame Ping/Pong budget bound the exchange, each Pong requires a fresh caller-supplied masking key, and only one final bounded text response may pass raw-document admission, exact command correlation, and node-result admission; fragmentation, binary/continuation/close shapes, exhausted entropy, and over-budget control traffic fail closed without granting browser, origin, policy, typed-input, or Agent authority. - Bounded RFC 6455 WebDriver BiDi opening-response validation on the exact peer-verified stream: it admits only HTTP/1.1 `101`, case-insensitive `Upgrade`/`Connection` tokens, and the client-key-correlated `Sec-WebSocket-Accept` value within monotonic time and header-size ceilings; it restores blocking mode and still does not implement WebSocket frames or grant browser/Agent authority. - Bounded WebDriver BiDi loopback TCP transport that consumes one exact no-DNS connect target, retries only explicitly recoverable local transport failures within repository timeout and attempt ceilings, exposes the stream only after operating-system peer inspection and exact peer verification, supports a consuming handoff of the original stream with typed credential-free peer/session/TLS and bounded-attempt evidence, preserves typed causal errors, and performs no DNS, proxy/PAC, process authentication, TLS, WebSocket, BiDi message, browser-action, or Agent-authority step. - Exact WebDriver BiDi socket-peer verification that consumes an approved no-DNS connect target, requires the observed IP address and port to match exactly, preserves the TLS requirement and exact correlated session id, and remains inert metadata that does not authenticate an OS process, does not negotiate TLS, perform a WebSocket handshake, or grant Agent authority. From ded60bc510f893e4ecaeb39046c73cc705d29551 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 21:50:06 -0700 Subject: [PATCH 037/112] test(network): reproduce long locateNodes exchange budget --- ..._bidi_locate_nodes_exchange_long_budget.rs | 111 ++++++++++++++++++ 1 file changed, 111 insertions(+) create mode 100644 crates/originweave-network/tests/webdriver_bidi_locate_nodes_exchange_long_budget.rs diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_exchange_long_budget.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_exchange_long_budget.rs new file mode 100644 index 00000000..5efe2a77 --- /dev/null +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_exchange_long_budget.rs @@ -0,0 +1,111 @@ +use std::{ + io::{Read, Write}, + net::TcpListener, + thread, + time::Duration, +}; + +use originweave_core::{ + WebDriverBiDiAccessibilityQuery, WebDriverBiDiLocateNodesCommand, + WebDriverBiDiWebSocketEndpoint, +}; +use originweave_network::{ + WebDriverBiDiTcpConnectionPlan, WebDriverBiDiWebSocketClientKey, + WebDriverBiDiWebSocketHandshakePlan, WebDriverBiDiWebSocketMaskKey, +}; + +const SESSION_ID: &str = "01234567-89ab-cdef-0123-456789abcdef"; +const RFC6455_SAMPLE_KEY: &str = "dGhlIHNhbXBsZSBub25jZQ=="; +const RESPONSE_DOCUMENT: &str = + r#"{"type":"success","id":7,"result":{"nodes":[{"type":"node","sharedId":"shared-1"}]}}"#; + +#[test] +fn exchange_budget_above_per_frame_ceiling_remains_a_valid_end_to_end_budget() { + let listener = TcpListener::bind(("127.0.0.1", 0)).expect("test listener must bind"); + let address = listener + .local_addr() + .expect("test listener address must be available"); + let server = thread::spawn(move || { + let (mut stream, _) = listener.accept().expect("test server must accept"); + stream + .set_read_timeout(Some(Duration::from_secs(1))) + .expect("test read timeout must configure"); + + let mut opening = Vec::new(); + let mut byte = [0_u8; 1]; + while !opening.ends_with(b"\r\n\r\n") { + stream + .read_exact(&mut byte) + .expect("opening request must arrive"); + opening.push(byte[0]); + } + stream + .write_all( + b"HTTP/1.1 101 Switching Protocols\r\nUpgrade: websocket\r\nConnection: Upgrade\r\nSec-WebSocket-Accept: s3pPLMBiTxaQ9kYGzzhZRbK+xOo=\r\n\r\n", + ) + .expect("opening response must be written"); + + let mut header = [0_u8; 2]; + stream + .read_exact(&mut header) + .expect("command frame header must arrive"); + assert_eq!(header[0], 0x81); + assert_ne!(header[1] & 0x80, 0); + let payload_length = usize::from(header[1] & 0x7f); + assert!(payload_length <= 125, "fixture command must use short frame encoding"); + let mut mask = [0_u8; 4]; + stream + .read_exact(&mut mask) + .expect("command mask must arrive"); + let mut payload = vec![0_u8; payload_length]; + stream + .read_exact(&mut payload) + .expect("command payload must arrive"); + + let response = RESPONSE_DOCUMENT.as_bytes(); + let response_length = u8::try_from(response.len()).expect("response must fit short frame"); + stream + .write_all(&[0x81, response_length]) + .expect("response header must be written"); + stream + .write_all(response) + .expect("response payload must be written"); + }); + + let endpoint = WebDriverBiDiWebSocketEndpoint::new(&format!( + "ws://{address}/session/{SESSION_ID}" + )) + .expect("test endpoint must be valid"); + let correlated = endpoint + .correlate_session_id(SESSION_ID) + .expect("test session must correlate"); + let target = correlated + .into_explicit_connect_target() + .expect("test target must be explicit"); + let connection = WebDriverBiDiTcpConnectionPlan::new(target, Duration::from_secs(1), 1) + .expect("test connection plan must be valid") + .connect() + .expect("test connection must succeed"); + let key = WebDriverBiDiWebSocketClientKey::new(RFC6455_SAMPLE_KEY) + .expect("test client key must be valid"); + let established = WebDriverBiDiWebSocketHandshakePlan::new(connection, key) + .expect("test handshake plan must be valid") + .write_opening_request(Duration::from_millis(500)) + .expect("opening request must be written") + .read_opening_response(Duration::from_millis(500)) + .expect("opening response must be valid"); + + let query = WebDriverBiDiAccessibilityQuery::new(Some("button"), Some("Checkout"), 2) + .expect("test query must be valid"); + let command = WebDriverBiDiLocateNodesCommand::new(7, "top-level-context", &query) + .expect("test command must be valid"); + + let exchanged = established.exchange_locate_nodes( + command, + WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + &mut || None, + Duration::from_secs(6), + ); + assert!(exchanged.is_ok(), "{exchanged:?}"); + assert!(server.join().is_ok()); +} From 2cb8e06875826a39246d528a03a5f1f8fa38b1a8 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 21:51:03 -0700 Subject: [PATCH 038/112] test(network): format long exchange budget regression --- ..._bidi_locate_nodes_exchange_long_budget.rs | 55 ++++++++++++------- 1 file changed, 35 insertions(+), 20 deletions(-) diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_exchange_long_budget.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_exchange_long_budget.rs index 5efe2a77..3b0c1f69 100644 --- a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_exchange_long_budget.rs +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_exchange_long_budget.rs @@ -19,6 +19,37 @@ const RFC6455_SAMPLE_KEY: &str = "dGhlIHNhbXBsZSBub25jZQ=="; const RESPONSE_DOCUMENT: &str = r#"{"type":"success","id":7,"result":{"nodes":[{"type":"node","sharedId":"shared-1"}]}}"#; +fn read_client_text_frame(stream: &mut impl Read) { + let mut header = [0_u8; 2]; + stream + .read_exact(&mut header) + .expect("command frame header must arrive"); + assert_eq!(header[0], 0x81); + assert_ne!(header[1] & 0x80, 0); + + let payload_length = match header[1] & 0x7f { + value @ 0..=125 => usize::from(value), + 126 => { + let mut extended = [0_u8; 2]; + stream + .read_exact(&mut extended) + .expect("16-bit command length must arrive"); + usize::from(u16::from_be_bytes(extended)) + } + 127 => panic!("test command must not require a 64-bit WebSocket length"), + _ => unreachable!("7-bit WebSocket payload marker"), + }; + + let mut mask = [0_u8; 4]; + stream + .read_exact(&mut mask) + .expect("command mask must arrive"); + let mut payload = vec![0_u8; payload_length]; + stream + .read_exact(&mut payload) + .expect("command payload must arrive"); +} + #[test] fn exchange_budget_above_per_frame_ceiling_remains_a_valid_end_to_end_budget() { let listener = TcpListener::bind(("127.0.0.1", 0)).expect("test listener must bind"); @@ -45,22 +76,7 @@ fn exchange_budget_above_per_frame_ceiling_remains_a_valid_end_to_end_budget() { ) .expect("opening response must be written"); - let mut header = [0_u8; 2]; - stream - .read_exact(&mut header) - .expect("command frame header must arrive"); - assert_eq!(header[0], 0x81); - assert_ne!(header[1] & 0x80, 0); - let payload_length = usize::from(header[1] & 0x7f); - assert!(payload_length <= 125, "fixture command must use short frame encoding"); - let mut mask = [0_u8; 4]; - stream - .read_exact(&mut mask) - .expect("command mask must arrive"); - let mut payload = vec![0_u8; payload_length]; - stream - .read_exact(&mut payload) - .expect("command payload must arrive"); + read_client_text_frame(&mut stream); let response = RESPONSE_DOCUMENT.as_bytes(); let response_length = u8::try_from(response.len()).expect("response must fit short frame"); @@ -72,10 +88,9 @@ fn exchange_budget_above_per_frame_ceiling_remains_a_valid_end_to_end_budget() { .expect("response payload must be written"); }); - let endpoint = WebDriverBiDiWebSocketEndpoint::new(&format!( - "ws://{address}/session/{SESSION_ID}" - )) - .expect("test endpoint must be valid"); + let endpoint = + WebDriverBiDiWebSocketEndpoint::new(&format!("ws://{address}/session/{SESSION_ID}")) + .expect("test endpoint must be valid"); let correlated = endpoint .correlate_session_id(SESSION_ID) .expect("test session must correlate"); From 6cd64de5ea65e9d80ee258a364bcef913980bf10 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 21:54:09 -0700 Subject: [PATCH 039/112] fix(network): cap locateNodes frame operations within exchange deadline --- .../webdriver_bidi_locate_nodes_exchange.rs | 55 ++++++++++++++----- 1 file changed, 42 insertions(+), 13 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index 00b69ba3..c9dfbf77 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -11,8 +11,8 @@ use originweave_core::{ }; use crate::webdriver_bidi_websocket_handshake::{ - WebDriverBiDiWebSocketEstablished, WebDriverBiDiWebSocketFrameError, - WebDriverBiDiWebSocketMaskKey, + MAX_WEBSOCKET_FRAME_TIMEOUT, WebDriverBiDiWebSocketEstablished, + WebDriverBiDiWebSocketFrameError, WebDriverBiDiWebSocketMaskKey, }; /// Maximum number of valid RFC 6455 Ping/Pong control frames one `locateNodes` exchange will process. @@ -121,6 +121,14 @@ fn remaining_exchange_budget( } } +fn remaining_frame_operation_budget( + exchange_timeout: Duration, + elapsed: Duration, +) -> Result { + remaining_exchange_budget(exchange_timeout, elapsed) + .map(|remaining| remaining.min(MAX_WEBSOCKET_FRAME_TIMEOUT)) +} + fn next_pong_masking_key( next_key: &mut dyn FnMut() -> Option, ) -> Result { @@ -145,13 +153,16 @@ impl WebDriverBiDiWebSocketEstablished { /// fragmented data, and reserved shapes are not reinterpreted as a BiDi response. /// /// `exchange_timeout` is one end-to-end budget for every command write, control-frame read/write, - /// and response read. Elapsed time is subtracted before every subsequent operation and the budget - /// is never reset. The underlying frame boundary independently caps each frame at its existing - /// size ceiling. In addition, at most [`MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE`] valid - /// Ping/Pong frames are processed before the exchange fails closed, so RFC 6455 control-frame - /// interleaving cannot create an unbounded iteration budget even when the wall-clock deadline has - /// not yet expired. Any failure consumes this transport state and yields no reusable WebSocket - /// stream, preventing a partially written/read protocol state from becoming later authority. + /// and response read. Elapsed time is subtracted before every operation and the budget is never + /// reset. Each individual frame operation is additionally capped at the established frame + /// timeout ceiling, so a longer end-to-end exchange budget remains valid without widening the + /// per-operation I/O bound. The underlying frame boundary independently caps each frame at its + /// existing size ceiling. In addition, at most + /// [`MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE`] valid Ping/Pong frames are processed before + /// the exchange fails closed, so RFC 6455 control-frame interleaving cannot create an unbounded + /// iteration budget even when the wall-clock deadline has not yet expired. Any failure consumes + /// this transport state and yields no reusable WebSocket stream, preventing a partially + /// written/read protocol state from becoming later authority. /// /// The final complete text payload passes the existing bounded UTF-8/document admission, /// complete WebDriver BiDi response parser, exact command-id correlation, and wire-derived node @@ -170,16 +181,18 @@ impl WebDriverBiDiWebSocketEstablished { WebDriverBiDiLocateNodesExchangeError, > { let started_at = Instant::now(); + let write_timeout = + remaining_frame_operation_budget(exchange_timeout, started_at.elapsed())?; let mut established = map_established_frame_result(self.write_text_frame( command.as_json(), command_masking_key, - exchange_timeout, + write_timeout, ))?; let mut control_frame_count = 0_usize; loop { let remaining_timeout = - remaining_exchange_budget(exchange_timeout, started_at.elapsed())?; + remaining_frame_operation_budget(exchange_timeout, started_at.elapsed())?; let (next_established, frame) = established .read_frame(remaining_timeout) .map_err(WebDriverBiDiLocateNodesExchangeError::Frame)?; @@ -201,7 +214,7 @@ impl WebDriverBiDiWebSocketEstablished { 0x9 => { let masking_key = next_pong_masking_key(next_pong_key)?; let remaining_timeout = - remaining_exchange_budget(exchange_timeout, started_at.elapsed())?; + remaining_frame_operation_budget(exchange_timeout, started_at.elapsed())?; established = map_established_frame_result(established.write_pong_frame( frame.payload(), masking_key, @@ -243,7 +256,7 @@ mod tests { use super::{ MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE, WebDriverBiDiLocateNodesExchangeError, - next_pong_masking_key, remaining_exchange_budget, + next_pong_masking_key, remaining_exchange_budget, remaining_frame_operation_budget, }; #[test] @@ -269,6 +282,22 @@ mod tests { ); } + #[test] + fn exchange_budget_caps_each_frame_operation_without_resetting_total_time() { + assert_eq!( + remaining_frame_operation_budget(Duration::from_secs(6), Duration::ZERO).ok(), + Some(MAX_WEBSOCKET_FRAME_TIMEOUT) + ); + assert_eq!( + remaining_frame_operation_budget(Duration::from_secs(6), Duration::from_secs(2)).ok(), + Some(Duration::from_secs(4)) + ); + assert!( + remaining_frame_operation_budget(Duration::from_secs(6), Duration::from_secs(6)) + .is_err() + ); + } + #[test] fn pong_masking_key_source_fails_closed_when_entropy_is_unavailable() { let expected = crate::WebDriverBiDiWebSocketMaskKey::new([1, 2, 3, 4]); From 587a8389e763035bfd86f59efd6e3edbbfb95e40 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 21:56:49 -0700 Subject: [PATCH 040/112] fix(network): preserve zero-budget frame refusal semantics --- .../src/webdriver_bidi_locate_nodes_exchange.rs | 13 ++++++------- 1 file changed, 6 insertions(+), 7 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index c9dfbf77..7162f916 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -153,11 +153,11 @@ impl WebDriverBiDiWebSocketEstablished { /// fragmented data, and reserved shapes are not reinterpreted as a BiDi response. /// /// `exchange_timeout` is one end-to-end budget for every command write, control-frame read/write, - /// and response read. Elapsed time is subtracted before every operation and the budget is never - /// reset. Each individual frame operation is additionally capped at the established frame - /// timeout ceiling, so a longer end-to-end exchange budget remains valid without widening the - /// per-operation I/O bound. The underlying frame boundary independently caps each frame at its - /// existing size ceiling. In addition, at most + /// and response read. Elapsed time is subtracted before every subsequent operation and the budget + /// is never reset. Each individual frame operation is additionally capped at the established + /// frame timeout ceiling, so a longer end-to-end exchange budget remains valid without widening + /// the per-operation I/O bound. The underlying frame boundary independently caps each frame at + /// its existing size ceiling. In addition, at most /// [`MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE`] valid Ping/Pong frames are processed before /// the exchange fails closed, so RFC 6455 control-frame interleaving cannot create an unbounded /// iteration budget even when the wall-clock deadline has not yet expired. Any failure consumes @@ -181,8 +181,7 @@ impl WebDriverBiDiWebSocketEstablished { WebDriverBiDiLocateNodesExchangeError, > { let started_at = Instant::now(); - let write_timeout = - remaining_frame_operation_budget(exchange_timeout, started_at.elapsed())?; + let write_timeout = exchange_timeout.min(MAX_WEBSOCKET_FRAME_TIMEOUT); let mut established = map_established_frame_result(self.write_text_frame( command.as_json(), command_masking_key, From 63bd87a57e8bc0e431e8beac6e81452d5bad9095 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 21:59:31 -0700 Subject: [PATCH 041/112] test(network): satisfy strict lints for long exchange budget regression --- ..._bidi_locate_nodes_exchange_long_budget.rs | 179 +++++++++++------- 1 file changed, 107 insertions(+), 72 deletions(-) diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_exchange_long_budget.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_exchange_long_budget.rs index 3b0c1f69..9bc5d190 100644 --- a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_exchange_long_budget.rs +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_exchange_long_budget.rs @@ -1,5 +1,5 @@ use std::{ - io::{Read, Write}, + io::{self, Read, Write}, net::TcpListener, thread, time::Duration, @@ -19,101 +19,131 @@ const RFC6455_SAMPLE_KEY: &str = "dGhlIHNhbXBsZSBub25jZQ=="; const RESPONSE_DOCUMENT: &str = r#"{"type":"success","id":7,"result":{"nodes":[{"type":"node","sharedId":"shared-1"}]}}"#; -fn read_client_text_frame(stream: &mut impl Read) { +fn read_client_text_frame(stream: &mut impl Read) -> io::Result<()> { let mut header = [0_u8; 2]; - stream - .read_exact(&mut header) - .expect("command frame header must arrive"); + stream.read_exact(&mut header)?; assert_eq!(header[0], 0x81); assert_ne!(header[1] & 0x80, 0); - let payload_length = match header[1] & 0x7f { - value @ 0..=125 => usize::from(value), - 126 => { - let mut extended = [0_u8; 2]; - stream - .read_exact(&mut extended) - .expect("16-bit command length must arrive"); - usize::from(u16::from_be_bytes(extended)) - } - 127 => panic!("test command must not require a 64-bit WebSocket length"), - _ => unreachable!("7-bit WebSocket payload marker"), + let payload_marker = header[1] & 0x7f; + let payload_length = if payload_marker <= 125 { + usize::from(payload_marker) + } else if payload_marker == 126 { + let mut extended = [0_u8; 2]; + stream.read_exact(&mut extended)?; + usize::from(u16::from_be_bytes(extended)) + } else { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "test command unexpectedly used a 64-bit WebSocket payload length", + )); }; let mut mask = [0_u8; 4]; - stream - .read_exact(&mut mask) - .expect("command mask must arrive"); + stream.read_exact(&mut mask)?; let mut payload = vec![0_u8; payload_length]; - stream - .read_exact(&mut payload) - .expect("command payload must arrive"); + stream.read_exact(&mut payload)?; + Ok(()) } #[test] fn exchange_budget_above_per_frame_ceiling_remains_a_valid_end_to_end_budget() { - let listener = TcpListener::bind(("127.0.0.1", 0)).expect("test listener must bind"); - let address = listener - .local_addr() - .expect("test listener address must be available"); - let server = thread::spawn(move || { - let (mut stream, _) = listener.accept().expect("test server must accept"); - stream - .set_read_timeout(Some(Duration::from_secs(1))) - .expect("test read timeout must configure"); + let listener = TcpListener::bind(("127.0.0.1", 0)); + assert!(listener.is_ok(), "{listener:?}"); + let Ok(listener) = listener else { + return; + }; + let address = listener.local_addr(); + assert!(address.is_ok(), "{address:?}"); + let Ok(address) = address else { + return; + }; + let server = thread::spawn(move || -> io::Result<()> { + let (mut stream, _) = listener.accept()?; + stream.set_read_timeout(Some(Duration::from_secs(1)))?; let mut opening = Vec::new(); let mut byte = [0_u8; 1]; while !opening.ends_with(b"\r\n\r\n") { - stream - .read_exact(&mut byte) - .expect("opening request must arrive"); + stream.read_exact(&mut byte)?; opening.push(byte[0]); } - stream - .write_all( - b"HTTP/1.1 101 Switching Protocols\r\nUpgrade: websocket\r\nConnection: Upgrade\r\nSec-WebSocket-Accept: s3pPLMBiTxaQ9kYGzzhZRbK+xOo=\r\n\r\n", - ) - .expect("opening response must be written"); + stream.write_all( + b"HTTP/1.1 101 Switching Protocols\r\nUpgrade: websocket\r\nConnection: Upgrade\r\nSec-WebSocket-Accept: s3pPLMBiTxaQ9kYGzzhZRbK+xOo=\r\n\r\n", + )?; - read_client_text_frame(&mut stream); + read_client_text_frame(&mut stream)?; let response = RESPONSE_DOCUMENT.as_bytes(); - let response_length = u8::try_from(response.len()).expect("response must fit short frame"); - stream - .write_all(&[0x81, response_length]) - .expect("response header must be written"); - stream - .write_all(response) - .expect("response payload must be written"); + let response_length = u8::try_from(response.len()).map_err(|_| { + io::Error::new( + io::ErrorKind::InvalidData, + "test response unexpectedly exceeded short-frame length", + ) + })?; + stream.write_all(&[0x81, response_length])?; + stream.write_all(response)?; + Ok(()) }); let endpoint = - WebDriverBiDiWebSocketEndpoint::new(&format!("ws://{address}/session/{SESSION_ID}")) - .expect("test endpoint must be valid"); - let correlated = endpoint - .correlate_session_id(SESSION_ID) - .expect("test session must correlate"); - let target = correlated - .into_explicit_connect_target() - .expect("test target must be explicit"); - let connection = WebDriverBiDiTcpConnectionPlan::new(target, Duration::from_secs(1), 1) - .expect("test connection plan must be valid") - .connect() - .expect("test connection must succeed"); - let key = WebDriverBiDiWebSocketClientKey::new(RFC6455_SAMPLE_KEY) - .expect("test client key must be valid"); - let established = WebDriverBiDiWebSocketHandshakePlan::new(connection, key) - .expect("test handshake plan must be valid") - .write_opening_request(Duration::from_millis(500)) - .expect("opening request must be written") - .read_opening_response(Duration::from_millis(500)) - .expect("opening response must be valid"); + WebDriverBiDiWebSocketEndpoint::new(&format!("ws://{address}/session/{SESSION_ID}")); + assert!(endpoint.is_ok(), "{endpoint:?}"); + let Ok(endpoint) = endpoint else { + return; + }; + let correlated = endpoint.correlate_session_id(SESSION_ID); + assert!(correlated.is_ok(), "{correlated:?}"); + let Ok(correlated) = correlated else { + return; + }; + let target = correlated.into_explicit_connect_target(); + assert!(target.is_ok(), "{target:?}"); + let Ok(target) = target else { + return; + }; + let connection_plan = + WebDriverBiDiTcpConnectionPlan::new(target, Duration::from_secs(1), 1); + assert!(connection_plan.is_ok(), "{connection_plan:?}"); + let Ok(connection_plan) = connection_plan else { + return; + }; + let connection = connection_plan.connect(); + assert!(connection.is_ok(), "{connection:?}"); + let Ok(connection) = connection else { + return; + }; + let key = WebDriverBiDiWebSocketClientKey::new(RFC6455_SAMPLE_KEY); + assert!(key.is_ok(), "{key:?}"); + let Ok(key) = key else { + return; + }; + let handshake = WebDriverBiDiWebSocketHandshakePlan::new(connection, key); + assert!(handshake.is_ok(), "{handshake:?}"); + let Ok(handshake) = handshake else { + return; + }; + let opening = handshake.write_opening_request(Duration::from_millis(500)); + assert!(opening.is_ok(), "{opening:?}"); + let Ok(opening) = opening else { + return; + }; + let established = opening.read_opening_response(Duration::from_millis(500)); + assert!(established.is_ok(), "{established:?}"); + let Ok(established) = established else { + return; + }; - let query = WebDriverBiDiAccessibilityQuery::new(Some("button"), Some("Checkout"), 2) - .expect("test query must be valid"); - let command = WebDriverBiDiLocateNodesCommand::new(7, "top-level-context", &query) - .expect("test command must be valid"); + let query = WebDriverBiDiAccessibilityQuery::new(Some("button"), Some("Checkout"), 2); + assert!(query.is_ok(), "{query:?}"); + let Ok(query) = query else { + return; + }; + let command = WebDriverBiDiLocateNodesCommand::new(7, "top-level-context", &query); + assert!(command.is_ok(), "{command:?}"); + let Ok(command) = command else { + return; + }; let exchanged = established.exchange_locate_nodes( command, @@ -122,5 +152,10 @@ fn exchange_budget_above_per_frame_ceiling_remains_a_valid_end_to_end_budget() { Duration::from_secs(6), ); assert!(exchanged.is_ok(), "{exchanged:?}"); - assert!(server.join().is_ok()); + + let server_result = server.join(); + assert!(server_result.is_ok(), "{server_result:?}"); + if let Ok(server_io) = server_result { + assert!(server_io.is_ok(), "{server_io:?}"); + } } From 17b8834b608cee6d5d5f680958470c5c84dcf9ca Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Fri, 21 Aug 2026 22:00:40 -0700 Subject: [PATCH 042/112] style(network): apply canonical rustfmt to long-budget regression --- .../tests/webdriver_bidi_locate_nodes_exchange_long_budget.rs | 3 +-- 1 file changed, 1 insertion(+), 2 deletions(-) diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_exchange_long_budget.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_exchange_long_budget.rs index 9bc5d190..84c09eed 100644 --- a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_exchange_long_budget.rs +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_exchange_long_budget.rs @@ -102,8 +102,7 @@ fn exchange_budget_above_per_frame_ceiling_remains_a_valid_end_to_end_budget() { let Ok(target) = target else { return; }; - let connection_plan = - WebDriverBiDiTcpConnectionPlan::new(target, Duration::from_secs(1), 1); + let connection_plan = WebDriverBiDiTcpConnectionPlan::new(target, Duration::from_secs(1), 1); assert!(connection_plan.is_ok(), "{connection_plan:?}"); let Ok(connection_plan) = connection_plan else { return; From 1d873b1f74fa3facf4d5abdbbf443fd8ce998d18 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Sat, 22 Aug 2026 05:13:20 -0700 Subject: [PATCH 043/112] fix(network): adapt locateNodes exchange to validated WebSocket exports --- .../src/webdriver_bidi_locate_nodes_exchange.rs | 2 +- 1 file changed, 1 insertion(+), 1 deletion(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index 7162f916..d7c15f2c 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -10,7 +10,7 @@ use originweave_core::{ WebDriverBiDiResponseDocumentAdmissionError, }; -use crate::webdriver_bidi_websocket_handshake::{ +use crate::{ MAX_WEBSOCKET_FRAME_TIMEOUT, WebDriverBiDiWebSocketEstablished, WebDriverBiDiWebSocketFrameError, WebDriverBiDiWebSocketMaskKey, }; From b5fb68aeceb904b7951199c8048eeb8d99411a16 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Sat, 22 Aug 2026 05:17:02 -0700 Subject: [PATCH 044/112] test(network): preserve deterministic Pong write fault injection --- ...er_bidi_locate_nodes_exchange_transport_failure_tests.rs | 2 +- .../src/webdriver_bidi_websocket_validated.rs | 6 ++++++ 2 files changed, 7 insertions(+), 1 deletion(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_transport_failure_tests.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_transport_failure_tests.rs index 14c5cad2..3c0ed55b 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_transport_failure_tests.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_transport_failure_tests.rs @@ -118,7 +118,7 @@ fn locate_nodes_exchange_preserves_pong_write_failure_after_ping() -> Result<(), let plan = WebDriverBiDiWebSocketHandshakePlan::new(connect(&endpoint)?, key)?; let written = plan.write_opening_request(Duration::from_millis(500))?; let established = written.read_opening_response(Duration::from_millis(500))?; - let shutdown_stream = established.stream.try_clone()?; + let shutdown_stream = established.try_clone_stream_for_test()?; let pong_key = WebDriverBiDiWebSocketMaskKey::new([0x51, 0x52, 0x53, 0x54]); let exchanged = established.exchange_locate_nodes( locate_nodes_command()?, diff --git a/crates/originweave-network/src/webdriver_bidi_websocket_validated.rs b/crates/originweave-network/src/webdriver_bidi_websocket_validated.rs index d32eab98..bcbe2428 100644 --- a/crates/originweave-network/src/webdriver_bidi_websocket_validated.rs +++ b/crates/originweave-network/src/webdriver_bidi_websocket_validated.rs @@ -166,6 +166,12 @@ impl WebDriverBiDiWebSocketEstablished { self.0.write_timeout() } + /// Clone the exact underlying stream for crate-internal fault-injection tests only. + #[cfg(test)] + pub(crate) fn try_clone_stream_for_test(&self) -> std::io::Result { + self.0.stream.try_clone() + } + /// Write one unfragmented, masked UTF-8 text frame on this verified stream. pub fn write_text_frame( self, From 3ba836a5af4779c6e9ff801493b82b605bd047d7 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Tue, 25 Aug 2026 14:11:42 -0700 Subject: [PATCH 045/112] test(network): require live locateNodes authority binding --- ...ver_bidi_locate_nodes_current_authority.rs | 261 ++++++++++++++++++ 1 file changed, 261 insertions(+) create mode 100644 crates/originweave-network/tests/webdriver_bidi_locate_nodes_current_authority.rs diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_current_authority.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_current_authority.rs new file mode 100644 index 00000000..3e622325 --- /dev/null +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_current_authority.rs @@ -0,0 +1,261 @@ +use std::{ + error::Error, + io::{self, Read, Write}, + net::{SocketAddr, TcpListener, TcpStream}, + thread, + time::Duration, +}; + +use originweave_core::{ + BrowserAuthorityRegistry, BrowserContextDispatchTarget, BrowserContextOriginDispatchTarget, + BrowserContextOriginEpochDispatchTarget, BrowserProtocolAdapterDescriptor, + BrowserProtocolCapability, BrowserProtocolKind, BrowserSessionId, BrowsingContextId, Origin, + OriginWeaveProtocolVersion, ValidatedBrowserProtocolUse, WebDriverBiDiAccessibilityQuery, + WebDriverBiDiLocateNodesAdmissionError, WebDriverBiDiLocateNodesCommand, + WebDriverBiDiLocateNodesResponseDocumentError, WebDriverBiDiWebSocketEndpoint, +}; +use originweave_network::{ + WebDriverBiDiLocateNodesExchangeError, WebDriverBiDiTcpConnectionPlan, + WebDriverBiDiWebSocketClientKey, WebDriverBiDiWebSocketEstablished, + WebDriverBiDiWebSocketHandshakePlan, WebDriverBiDiWebSocketMaskKey, +}; + +const SESSION_ID: &str = "01234567-89ab-cdef-0123-456789abcdef"; +const RFC6455_SAMPLE_KEY: &str = "dGhlIHNhbXBsZSBub25jZQ=="; +const RESPONSE_DOCUMENT: &str = + r#"{"type":"success","id":7,"result":{"nodes":[{"type":"node","sharedId":"shared-1"}]}}"#; +const ORIGINWEAVE_PROTOCOL_VERSION: OriginWeaveProtocolVersion = + OriginWeaveProtocolVersion::new(0, 1); +const ADAPTER_VERSION: &str = "originweave-bidi-v1"; +const PROTOCOL_REVISION: &str = "webdriver-bidi-wd-2026-06-01"; +const BROWSER_REVISION: &str = "chromium-r1639810"; + +type ServerHandle = thread::JoinHandle>>; +type EstablishedFixture = + Result<(SocketAddr, WebDriverBiDiWebSocketEstablished, ServerHandle), Box>; + +fn connect(endpoint: &str) -> Result> { + let admitted = WebDriverBiDiWebSocketEndpoint::new(endpoint)?; + let correlated = admitted.correlate_session_id(SESSION_ID)?; + let target = correlated.into_explicit_connect_target()?; + let plan = WebDriverBiDiTcpConnectionPlan::new(target, Duration::from_secs(1), 1)?; + Ok(plan.connect()?) +} + +fn read_opening_request(stream: &mut TcpStream) -> io::Result> { + stream.set_read_timeout(Some(Duration::from_secs(2)))?; + let mut request = Vec::new(); + let mut buffer = [0_u8; 512]; + while !request.ends_with(b"\r\n\r\n") { + let count = stream.read(&mut buffer)?; + if count == 0 { + break; + } + request.extend_from_slice(&buffer[..count]); + } + Ok(request) +} + +fn read_client_text_frame(stream: &mut TcpStream) -> io::Result> { + stream.set_read_timeout(Some(Duration::from_secs(2)))?; + let mut header = [0_u8; 2]; + stream.read_exact(&mut header)?; + if header[0] != 0x81 || header[1] & 0x80 == 0 { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "expected one masked final client text frame", + )); + } + let payload_length = match header[1] & 0x7f { + value @ 0..=125 => usize::from(value), + 126 => { + let mut extended = [0_u8; 2]; + stream.read_exact(&mut extended)?; + usize::from(u16::from_be_bytes(extended)) + } + 127 => { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "test fixture rejects 64-bit client frame lengths", + )); + } + _ => unreachable!("7-bit WebSocket payload marker"), + }; + let mut mask = [0_u8; 4]; + stream.read_exact(&mut mask)?; + let mut payload = vec![0_u8; payload_length]; + stream.read_exact(&mut payload)?; + for (index, byte) in payload.iter_mut().enumerate() { + *byte ^= mask[index % mask.len()]; + } + Ok(payload) +} + +fn establish() -> EstablishedFixture { + let listener = TcpListener::bind(("127.0.0.1", 0))?; + let local_addr = listener.local_addr()?; + let server = thread::spawn(move || -> io::Result> { + let (mut stream, _) = listener.accept()?; + let request = read_opening_request(&mut stream)?; + if !request.ends_with(b"\r\n\r\n") { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "client opening request was incomplete", + )); + } + stream.write_all( + b"HTTP/1.1 101 Switching Protocols\r\nUpgrade: websocket\r\nConnection: Upgrade\r\nSec-WebSocket-Accept: s3pPLMBiTxaQ9kYGzzhZRbK+xOo=\r\n\r\n", + )?; + let command = read_client_text_frame(&mut stream)?; + let response = RESPONSE_DOCUMENT.as_bytes(); + let response_length = u8::try_from(response.len()).map_err(|_| { + io::Error::new(io::ErrorKind::InvalidData, "test response exceeds short frame") + })?; + if response_length > 125 { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "test response exceeds short frame", + )); + } + stream.write_all(&[0x81, response_length])?; + stream.write_all(response)?; + Ok(command) + }); + + let endpoint = format!("ws://{local_addr}/session/{SESSION_ID}"); + let key = WebDriverBiDiWebSocketClientKey::new(RFC6455_SAMPLE_KEY)?; + let plan = WebDriverBiDiWebSocketHandshakePlan::new(connect(&endpoint)?, key)?; + let written = plan.write_opening_request(Duration::from_millis(500))?; + let established = written.read_opening_response(Duration::from_millis(500))?; + Ok((local_addr, established, server)) +} + +fn locate_nodes_command() -> Result> { + let query = WebDriverBiDiAccessibilityQuery::new(Some("button"), Some("Checkout"), 2)?; + Ok(WebDriverBiDiLocateNodesCommand::new( + 7, + "top-level-context", + &query, + )?) +} + +fn controlled_origin() -> Result> { + Origin::parse("https://app.example").map_err(|_error| "valid controlled fixture origin".into()) +} + +fn current_target<'a>( + registry: &mut BrowserAuthorityRegistry, + origin: &'a Origin, +) -> Result< + ( + BrowserContextOriginEpochDispatchTarget<'a>, + BrowserSessionId, + BrowsingContextId, + ), + Box, +> { + let session = registry.register_session(SESSION_ID)?; + let context = registry.register_context(session, "top-level-context")?; + let epoch = registry.bind_context_origin(session, context, origin)?; + Ok(( + BrowserContextOriginEpochDispatchTarget::new( + BrowserContextOriginDispatchTarget::new( + BrowserContextDispatchTarget::new(session, context), + origin, + ), + epoch, + ), + session, + context, + )) +} + +fn semantic_observation_proof() -> Result> { + let descriptor = BrowserProtocolAdapterDescriptor::new( + BrowserProtocolKind::WebDriverBiDi, + ORIGINWEAVE_PROTOCOL_VERSION, + ADAPTER_VERSION, + PROTOCOL_REVISION, + BROWSER_REVISION, + &[BrowserProtocolCapability::SemanticObservation], + )?; + Ok(descriptor.validate_use( + ORIGINWEAVE_PROTOCOL_VERSION, + BrowserProtocolKind::WebDriverBiDi, + ADAPTER_VERSION, + PROTOCOL_REVISION, + BROWSER_REVISION, + BrowserProtocolCapability::SemanticObservation, + )?) +} + +#[test] +fn live_websocket_locate_nodes_exchange_binds_wire_nodes_to_current_authority() +-> Result<(), Box> { + let (local_addr, established, server) = establish()?; + let mut registry = BrowserAuthorityRegistry::new(); + let origin = controlled_origin()?; + let (target, _session, _context) = current_target(&mut registry, &origin)?; + let expected_epoch = target.expected_epoch(); + + let (established, handles) = established.exchange_locate_nodes_and_bind_current_nodes( + locate_nodes_command()?, + WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + &mut || None, + Duration::from_millis(500), + semantic_observation_proof()?, + &mut registry, + target, + )?; + + assert_eq!(handles.len(), 1); + assert_eq!(handles[0].origin(), &origin); + assert_eq!(handles[0].document_epoch(), expected_epoch); + assert_eq!( + established + .transport_evidence() + .verified_peer() + .socket_addr(), + local_addr + ); + let command = server.join().map_err(|_| "test server panicked")??; + assert_eq!(command, locate_nodes_command()?.as_json().as_bytes()); + Ok(()) +} + +#[test] +fn live_exchange_fails_closed_when_document_epoch_changed_before_wire_node_binding() +-> Result<(), Box> { + let (_local_addr, established, server) = establish()?; + let mut registry = BrowserAuthorityRegistry::new(); + let origin = controlled_origin()?; + let (target, session, context) = current_target(&mut registry, &origin)?; + let stale_epoch = target.expected_epoch(); + let current_epoch = registry.advance_document(context)?; + registry.bind_context_origin(session, context, &origin)?; + + let error = established.exchange_locate_nodes_and_bind_current_nodes( + locate_nodes_command()?, + WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + &mut || None, + Duration::from_millis(500), + semantic_observation_proof()?, + &mut registry, + target, + ); + + assert!(matches!( + error, + Err(WebDriverBiDiLocateNodesExchangeError::LocateNodesResponse( + WebDriverBiDiLocateNodesResponseDocumentError::NodeBinding( + WebDriverBiDiLocateNodesAdmissionError::DocumentEpochMismatch { + expected, + current, + }, + ), + )) if expected == stale_epoch && current == current_epoch + )); + let command = server.join().map_err(|_| "test server panicked")??; + assert_eq!(command, locate_nodes_command()?.as_json().as_bytes()); + Ok(()) +} From b22a371fb8fe90d1c748a872957abdcd7a7ba04f Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Tue, 25 Aug 2026 14:14:38 -0700 Subject: [PATCH 046/112] test(network): format live authority regression --- .../webdriver_bidi_locate_nodes_current_authority.rs | 9 +++++++-- 1 file changed, 7 insertions(+), 2 deletions(-) diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_current_authority.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_current_authority.rs index 3e622325..ba4f9653 100644 --- a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_current_authority.rs +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_current_authority.rs @@ -34,7 +34,9 @@ type ServerHandle = thread::JoinHandle>>; type EstablishedFixture = Result<(SocketAddr, WebDriverBiDiWebSocketEstablished, ServerHandle), Box>; -fn connect(endpoint: &str) -> Result> { +fn connect( + endpoint: &str, +) -> Result> { let admitted = WebDriverBiDiWebSocketEndpoint::new(endpoint)?; let correlated = admitted.correlate_session_id(SESSION_ID)?; let target = correlated.into_explicit_connect_target()?; @@ -109,7 +111,10 @@ fn establish() -> EstablishedFixture { let command = read_client_text_frame(&mut stream)?; let response = RESPONSE_DOCUMENT.as_bytes(); let response_length = u8::try_from(response.len()).map_err(|_| { - io::Error::new(io::ErrorKind::InvalidData, "test response exceeds short frame") + io::Error::new( + io::ErrorKind::InvalidData, + "test response exceeds short frame", + ) })?; if response_length > 125 { return Err(io::Error::new( From 082a8e288742f1adeff00fbfcf7be8daa4137567 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Tue, 25 Aug 2026 14:18:29 -0700 Subject: [PATCH 047/112] feat(network): bind live BiDi nodes to current authority --- .../webdriver_bidi_locate_nodes_exchange.rs | 48 +++++++++++++++++-- 1 file changed, 45 insertions(+), 3 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index d7c15f2c..049598fb 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -5,9 +5,10 @@ use std::{ }; use originweave_core::{ - BoundedWebDriverBiDiResponseDocument, ValidatedWebDriverBiDiLocateNodesResult, - WebDriverBiDiLocateNodesCommand, WebDriverBiDiLocateNodesResponseDocumentError, - WebDriverBiDiResponseDocumentAdmissionError, + BoundedWebDriverBiDiResponseDocument, BrowserAuthorityRegistry, + BrowserContextOriginEpochDispatchTarget, ObservedNodeHandle, ValidatedBrowserProtocolUse, + ValidatedWebDriverBiDiLocateNodesResult, WebDriverBiDiLocateNodesCommand, + WebDriverBiDiLocateNodesResponseDocumentError, WebDriverBiDiResponseDocumentAdmissionError, }; use crate::{ @@ -241,6 +242,47 @@ impl WebDriverBiDiWebSocketEstablished { } } } + + /// Exchange `locateNodes` and bind the exact wire-derived nodes to current browser authority. + /// + /// This is the live transport composition boundary for semantic node observation. The bounded + /// command is exchanged on the already peer-verified WebSocket using [`Self::exchange_locate_nodes`]. + /// Only after exact wire parsing and command correlation succeed does the method revalidate the + /// caller's reviewed WebDriver BiDi `SemanticObservation` proof plus the exact current + /// session/context/origin/document epoch through + /// [`ValidatedWebDriverBiDiLocateNodesResult::bind_current_nodes`]. No raw node identifier can be + /// substituted between the wire response and authority binding. + /// + /// A binding failure consumes this transport result and returns no reusable stream or node + /// handle, so a navigation or authority change observed after command construction cannot be + /// converted into stale node authority. Success returns only current [`ObservedNodeHandle`] + /// values together with the same established peer-verified stream. It still does not authorize + /// typed input, execute an action, or prove a post-condition. + pub fn exchange_locate_nodes_and_bind_current_nodes( + self, + command: WebDriverBiDiLocateNodesCommand, + command_masking_key: WebDriverBiDiWebSocketMaskKey, + next_pong_key: &mut dyn FnMut() -> Option, + exchange_timeout: Duration, + validated: ValidatedBrowserProtocolUse, + authority_registry: &mut BrowserAuthorityRegistry, + target: BrowserContextOriginEpochDispatchTarget<'_>, + ) -> Result<(Self, Vec), WebDriverBiDiLocateNodesExchangeError> { + let (established, result) = self.exchange_locate_nodes( + command, + command_masking_key, + next_pong_key, + exchange_timeout, + )?; + let handles = result + .bind_current_nodes(validated, authority_registry, target) + .map_err(|error| { + WebDriverBiDiLocateNodesExchangeError::LocateNodesResponse( + WebDriverBiDiLocateNodesResponseDocumentError::NodeBinding(error), + ) + })?; + Ok((established, handles)) + } } #[cfg(test)] From 217e070ac387453785d84d4b498d54053be52f16 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Tue, 25 Aug 2026 14:22:49 -0700 Subject: [PATCH 048/112] refactor(network): bundle current BiDi authority input --- .../src/webdriver_bidi_locate_nodes_exchange.rs | 11 +++++++---- 1 file changed, 7 insertions(+), 4 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index 049598fb..d0e39727 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -248,8 +248,8 @@ impl WebDriverBiDiWebSocketEstablished { /// This is the live transport composition boundary for semantic node observation. The bounded /// command is exchanged on the already peer-verified WebSocket using [`Self::exchange_locate_nodes`]. /// Only after exact wire parsing and command correlation succeed does the method revalidate the - /// caller's reviewed WebDriver BiDi `SemanticObservation` proof plus the exact current - /// session/context/origin/document epoch through + /// reviewed WebDriver BiDi `SemanticObservation` proof and exact current + /// session/context/origin/document epoch carried together in `authority` through /// [`ValidatedWebDriverBiDiLocateNodesResult::bind_current_nodes`]. No raw node identifier can be /// substituted between the wire response and authority binding. /// @@ -264,10 +264,13 @@ impl WebDriverBiDiWebSocketEstablished { command_masking_key: WebDriverBiDiWebSocketMaskKey, next_pong_key: &mut dyn FnMut() -> Option, exchange_timeout: Duration, - validated: ValidatedBrowserProtocolUse, + authority: ( + ValidatedBrowserProtocolUse, + BrowserContextOriginEpochDispatchTarget<'_>, + ), authority_registry: &mut BrowserAuthorityRegistry, - target: BrowserContextOriginEpochDispatchTarget<'_>, ) -> Result<(Self, Vec), WebDriverBiDiLocateNodesExchangeError> { + let (validated, target) = authority; let (established, result) = self.exchange_locate_nodes( command, command_masking_key, From 8ead5b9c6c8fb34299ab626d24a0a065285d2764 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Tue, 25 Aug 2026 14:23:53 -0700 Subject: [PATCH 049/112] test(network): pass bundled live BiDi authority --- .../tests/webdriver_bidi_locate_nodes_current_authority.rs | 6 ++---- 1 file changed, 2 insertions(+), 4 deletions(-) diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_current_authority.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_current_authority.rs index ba4f9653..2c91dd6b 100644 --- a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_current_authority.rs +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_current_authority.rs @@ -208,9 +208,8 @@ fn live_websocket_locate_nodes_exchange_binds_wire_nodes_to_current_authority() WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), &mut || None, Duration::from_millis(500), - semantic_observation_proof()?, + (semantic_observation_proof()?, target), &mut registry, - target, )?; assert_eq!(handles.len(), 1); @@ -244,9 +243,8 @@ fn live_exchange_fails_closed_when_document_epoch_changed_before_wire_node_bindi WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), &mut || None, Duration::from_millis(500), - semantic_observation_proof()?, + (semantic_observation_proof()?, target), &mut registry, - target, ); assert!(matches!( From 6a82023ad30d84004aacafdd8afec041f590f940 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Tue, 25 Aug 2026 16:40:02 -0700 Subject: [PATCH 050/112] test(network): cover live bind exchange failures --- ...i_locate_nodes_binding_exchange_failure.rs | 191 ++++++++++++++++++ 1 file changed, 191 insertions(+) create mode 100644 crates/originweave-network/tests/webdriver_bidi_locate_nodes_binding_exchange_failure.rs diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_binding_exchange_failure.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_binding_exchange_failure.rs new file mode 100644 index 00000000..e0c0ac43 --- /dev/null +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_binding_exchange_failure.rs @@ -0,0 +1,191 @@ +use std::{ + error::Error, + io::{self, Read, Write}, + net::{TcpListener, TcpStream}, + thread, + time::Duration, +}; + +use originweave_core::{ + BrowserAuthorityRegistry, BrowserContextDispatchTarget, BrowserContextOriginDispatchTarget, + BrowserContextOriginEpochDispatchTarget, BrowserProtocolAdapterDescriptor, + BrowserProtocolCapability, BrowserProtocolKind, Origin, OriginWeaveProtocolVersion, + ValidatedBrowserProtocolUse, WebDriverBiDiAccessibilityQuery, WebDriverBiDiLocateNodesCommand, + WebDriverBiDiWebSocketEndpoint, +}; +use originweave_network::{ + WebDriverBiDiLocateNodesExchangeError, WebDriverBiDiTcpConnectionPlan, + WebDriverBiDiWebSocketClientKey, WebDriverBiDiWebSocketHandshakePlan, + WebDriverBiDiWebSocketMaskKey, +}; + +const SESSION_ID: &str = "01234567-89ab-cdef-0123-456789abcdef"; +const RFC6455_SAMPLE_KEY: &str = "dGhlIHNhbXBsZSBub25jZQ=="; +const ORIGINWEAVE_PROTOCOL_VERSION: OriginWeaveProtocolVersion = + OriginWeaveProtocolVersion::new(0, 1); +const ADAPTER_VERSION: &str = "originweave-bidi-v1"; +const PROTOCOL_REVISION: &str = "webdriver-bidi-wd-2026-06-01"; +const BROWSER_REVISION: &str = "chromium-r1639810"; + +fn connect( + endpoint: &str, +) -> Result> { + let admitted = WebDriverBiDiWebSocketEndpoint::new(endpoint)?; + let correlated = admitted.correlate_session_id(SESSION_ID)?; + let target = correlated.into_explicit_connect_target()?; + let plan = WebDriverBiDiTcpConnectionPlan::new(target, Duration::from_secs(1), 1)?; + Ok(plan.connect()?) +} + +fn read_opening_request(stream: &mut TcpStream) -> io::Result> { + stream.set_read_timeout(Some(Duration::from_secs(2)))?; + let mut request = Vec::new(); + let mut buffer = [0_u8; 512]; + while !request.ends_with(b"\r\n\r\n") { + let count = stream.read(&mut buffer)?; + if count == 0 { + break; + } + request.extend_from_slice(&buffer[..count]); + } + Ok(request) +} + +fn read_client_text_frame(stream: &mut TcpStream) -> io::Result> { + stream.set_read_timeout(Some(Duration::from_secs(2)))?; + let mut header = [0_u8; 2]; + stream.read_exact(&mut header)?; + if header[0] != 0x81 || header[1] & 0x80 == 0 { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "expected one masked final client text frame", + )); + } + let payload_length = match header[1] & 0x7f { + value @ 0..=125 => usize::from(value), + 126 => { + let mut extended = [0_u8; 2]; + stream.read_exact(&mut extended)?; + usize::from(u16::from_be_bytes(extended)) + } + 127 => { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "test fixture rejects 64-bit client frame lengths", + )); + } + _ => unreachable!("7-bit WebSocket payload marker"), + }; + let mut mask = [0_u8; 4]; + stream.read_exact(&mut mask)?; + let mut payload = vec![0_u8; payload_length]; + stream.read_exact(&mut payload)?; + for (index, byte) in payload.iter_mut().enumerate() { + *byte ^= mask[index % mask.len()]; + } + Ok(payload) +} + +fn establish_with_unexpected_binary_response() -> Result< + ( + originweave_network::WebDriverBiDiWebSocketEstablished, + thread::JoinHandle>>, + ), + Box, +> { + let listener = TcpListener::bind(("127.0.0.1", 0))?; + let local_addr = listener.local_addr()?; + let server = thread::spawn(move || -> io::Result> { + let (mut stream, _) = listener.accept()?; + let request = read_opening_request(&mut stream)?; + if !request.ends_with(b"\r\n\r\n") { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "client opening request was incomplete", + )); + } + stream.write_all( + b"HTTP/1.1 101 Switching Protocols\r\nUpgrade: websocket\r\nConnection: Upgrade\r\nSec-WebSocket-Accept: s3pPLMBiTxaQ9kYGzzhZRbK+xOo=\r\n\r\n", + )?; + let command = read_client_text_frame(&mut stream)?; + stream.write_all(&[0x82, 0x00])?; + Ok(command) + }); + + let endpoint = format!("ws://{local_addr}/session/{SESSION_ID}"); + let key = WebDriverBiDiWebSocketClientKey::new(RFC6455_SAMPLE_KEY)?; + let plan = WebDriverBiDiWebSocketHandshakePlan::new(connect(&endpoint)?, key)?; + let written = plan.write_opening_request(Duration::from_millis(500))?; + let established = written.read_opening_response(Duration::from_millis(500))?; + Ok((established, server)) +} + +fn locate_nodes_command() -> Result> { + let query = WebDriverBiDiAccessibilityQuery::new(Some("button"), Some("Checkout"), 2)?; + Ok(WebDriverBiDiLocateNodesCommand::new( + 7, + "top-level-context", + &query, + )?) +} + +fn controlled_origin() -> Result> { + Origin::parse("https://app.example").map_err(|_error| "valid controlled fixture origin".into()) +} + +fn semantic_observation_proof() -> Result> { + let descriptor = BrowserProtocolAdapterDescriptor::new( + BrowserProtocolKind::WebDriverBiDi, + ORIGINWEAVE_PROTOCOL_VERSION, + ADAPTER_VERSION, + PROTOCOL_REVISION, + BROWSER_REVISION, + &[BrowserProtocolCapability::SemanticObservation], + )?; + Ok(descriptor.validate_use( + ORIGINWEAVE_PROTOCOL_VERSION, + BrowserProtocolKind::WebDriverBiDi, + ADAPTER_VERSION, + PROTOCOL_REVISION, + BROWSER_REVISION, + BrowserProtocolCapability::SemanticObservation, + )?) +} + +#[test] +fn live_binding_wrapper_fails_closed_when_wire_exchange_fails_before_binding() +-> Result<(), Box> { + let (established, server) = establish_with_unexpected_binary_response()?; + let mut registry = BrowserAuthorityRegistry::new(); + let origin = controlled_origin()?; + let session = registry.register_session(SESSION_ID)?; + let context = registry.register_context(session, "top-level-context")?; + let epoch = registry.bind_context_origin(session, context, &origin)?; + let target = BrowserContextOriginEpochDispatchTarget::new( + BrowserContextOriginDispatchTarget::new( + BrowserContextDispatchTarget::new(session, context), + &origin, + ), + epoch, + ); + + let error = established.exchange_locate_nodes_and_bind_current_nodes( + locate_nodes_command()?, + WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + &mut || None, + Duration::from_millis(500), + (semantic_observation_proof()?, target), + &mut registry, + ); + + assert!(matches!( + error, + Err(WebDriverBiDiLocateNodesExchangeError::UnexpectedResponseFrame { + fin: true, + opcode: 0x2, + }) + )); + let command = server.join().map_err(|_| "test server panicked")??; + assert_eq!(command, locate_nodes_command()?.as_json().as_bytes()); + Ok(()) +} From 79fd48063e692b7d899ffb8347499791c3ecbfe4 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Tue, 25 Aug 2026 16:41:40 -0700 Subject: [PATCH 051/112] style(network): apply canonical exchange regression formatting --- ...river_bidi_locate_nodes_binding_exchange_failure.rs | 10 ++++++---- 1 file changed, 6 insertions(+), 4 deletions(-) diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_binding_exchange_failure.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_binding_exchange_failure.rs index e0c0ac43..84a968f3 100644 --- a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_binding_exchange_failure.rs +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_binding_exchange_failure.rs @@ -180,10 +180,12 @@ fn live_binding_wrapper_fails_closed_when_wire_exchange_fails_before_binding() assert!(matches!( error, - Err(WebDriverBiDiLocateNodesExchangeError::UnexpectedResponseFrame { - fin: true, - opcode: 0x2, - }) + Err( + WebDriverBiDiLocateNodesExchangeError::UnexpectedResponseFrame { + fin: true, + opcode: 0x2, + } + ) )); let command = server.join().map_err(|_| "test server panicked")??; assert_eq!(command, locate_nodes_command()?.as_json().as_bytes()); From 437237bdbad598213b25e284192c76112197e64b Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Tue, 25 Aug 2026 17:05:01 -0700 Subject: [PATCH 052/112] test(network): simplify BiDi failure fixture type --- ..._bidi_locate_nodes_binding_exchange_failure.rs | 15 ++++++++------- 1 file changed, 8 insertions(+), 7 deletions(-) diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_binding_exchange_failure.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_binding_exchange_failure.rs index 84a968f3..1b8e58d7 100644 --- a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_binding_exchange_failure.rs +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_binding_exchange_failure.rs @@ -27,6 +27,12 @@ const ADAPTER_VERSION: &str = "originweave-bidi-v1"; const PROTOCOL_REVISION: &str = "webdriver-bidi-wd-2026-06-01"; const BROWSER_REVISION: &str = "chromium-r1639810"; +type UnexpectedBinaryServer = thread::JoinHandle>>; +type EstablishedWithUnexpectedBinaryServer = ( + originweave_network::WebDriverBiDiWebSocketEstablished, + UnexpectedBinaryServer, +); + fn connect( endpoint: &str, ) -> Result> { @@ -86,13 +92,8 @@ fn read_client_text_frame(stream: &mut TcpStream) -> io::Result> { Ok(payload) } -fn establish_with_unexpected_binary_response() -> Result< - ( - originweave_network::WebDriverBiDiWebSocketEstablished, - thread::JoinHandle>>, - ), - Box, -> { +fn establish_with_unexpected_binary_response( +) -> Result> { let listener = TcpListener::bind(("127.0.0.1", 0))?; let local_addr = listener.local_addr()?; let server = thread::spawn(move || -> io::Result> { From f31e129dcd5100654015d4788e632743f74848ba Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Tue, 25 Aug 2026 17:07:08 -0700 Subject: [PATCH 053/112] test(network): apply canonical rustfmt to BiDi failure fixture --- .../webdriver_bidi_locate_nodes_binding_exchange_failure.rs | 4 ++-- 1 file changed, 2 insertions(+), 2 deletions(-) diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_binding_exchange_failure.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_binding_exchange_failure.rs index 1b8e58d7..50615339 100644 --- a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_binding_exchange_failure.rs +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_binding_exchange_failure.rs @@ -92,8 +92,8 @@ fn read_client_text_frame(stream: &mut TcpStream) -> io::Result> { Ok(payload) } -fn establish_with_unexpected_binary_response( -) -> Result> { +fn establish_with_unexpected_binary_response() +-> Result> { let listener = TcpListener::bind(("127.0.0.1", 0))?; let local_addr = listener.local_addr()?; let server = thread::spawn(move || -> io::Result> { From 400e7a4e7396fd023b78d3f32bd0e0471645c860 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Tue, 25 Aug 2026 18:10:21 -0700 Subject: [PATCH 054/112] test(network): reject reused BiDi frame masks --- ...bidi_locate_nodes_masking_key_freshness.rs | 181 ++++++++++++++++++ 1 file changed, 181 insertions(+) create mode 100644 crates/originweave-network/tests/webdriver_bidi_locate_nodes_masking_key_freshness.rs diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_masking_key_freshness.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_masking_key_freshness.rs new file mode 100644 index 00000000..c8fa2614 --- /dev/null +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_masking_key_freshness.rs @@ -0,0 +1,181 @@ +use std::{ + error::Error, + io::{self, Read, Write}, + net::{TcpListener, TcpStream}, + thread, + time::Duration, +}; + +use originweave_core::{ + WebDriverBiDiAccessibilityQuery, WebDriverBiDiLocateNodesCommand, + WebDriverBiDiWebSocketEndpoint, +}; +use originweave_network::{ + WebDriverBiDiTcpConnectionPlan, WebDriverBiDiWebSocketClientKey, + WebDriverBiDiWebSocketHandshakePlan, WebDriverBiDiWebSocketMaskKey, +}; + +const SESSION_ID: &str = "01234567-89ab-cdef-0123-456789abcdef"; +const RFC6455_SAMPLE_KEY: &str = "dGhlIHNhbXBsZSBub25jZQ=="; +const PING_PAYLOAD: &[u8] = b"fresh-mask"; +const COMMAND_MASK: WebDriverBiDiWebSocketMaskKey = + WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]); +const PONG_MASK: WebDriverBiDiWebSocketMaskKey = + WebDriverBiDiWebSocketMaskKey::new([0x51, 0x52, 0x53, 0x54]); +const REUSED_MASK_ERROR: &str = + "WebDriver BiDi locateNodes exchange refused a Pong masking key already used by this exchange"; + +type EstablishedServer = ( + originweave_network::WebDriverBiDiWebSocketEstablished, + thread::JoinHandle>, +); + +fn connect( + endpoint: &str, +) -> Result> { + let admitted = WebDriverBiDiWebSocketEndpoint::new(endpoint)?; + let correlated = admitted.correlate_session_id(SESSION_ID)?; + let target = correlated.into_explicit_connect_target()?; + let plan = WebDriverBiDiTcpConnectionPlan::new(target, Duration::from_secs(1), 1)?; + Ok(plan.connect()?) +} + +fn read_opening_request(stream: &mut TcpStream) -> io::Result<()> { + stream.set_read_timeout(Some(Duration::from_secs(2)))?; + let mut request = Vec::new(); + let mut buffer = [0_u8; 512]; + while !request.ends_with(b"\r\n\r\n") { + let count = stream.read(&mut buffer)?; + if count == 0 { + return Err(io::Error::new( + io::ErrorKind::UnexpectedEof, + "client opening request ended before the header terminator", + )); + } + request.extend_from_slice(&buffer[..count]); + } + Ok(()) +} + +fn read_masked_client_frame(stream: &mut TcpStream, expected_first_byte: u8) -> io::Result<()> { + stream.set_read_timeout(Some(Duration::from_secs(2)))?; + let mut header = [0_u8; 2]; + stream.read_exact(&mut header)?; + if header[0] != expected_first_byte || header[1] & 0x80 == 0 { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "client frame did not have the expected final opcode and masking bit", + )); + } + let payload_length = match header[1] & 0x7f { + value @ 0..=125 => usize::from(value), + 126 => { + let mut extended = [0_u8; 2]; + stream.read_exact(&mut extended)?; + usize::from(u16::from_be_bytes(extended)) + } + 127 => { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "test fixture does not admit 64-bit client frame lengths", + )); + } + _ => unreachable!("7-bit WebSocket payload marker"), + }; + let mut mask = [0_u8; 4]; + stream.read_exact(&mut mask)?; + let mut payload = vec![0_u8; payload_length]; + stream.read_exact(&mut payload)?; + Ok(()) +} + +fn write_ping(stream: &mut TcpStream) -> io::Result<()> { + let payload_length = u8::try_from(PING_PAYLOAD.len()).map_err(|_| { + io::Error::new( + io::ErrorKind::InvalidData, + "test Ping payload exceeded one-byte length", + ) + })?; + stream.write_all(&[0x89, payload_length])?; + stream.write_all(PING_PAYLOAD) +} + +fn locate_nodes_command() -> Result> { + let query = WebDriverBiDiAccessibilityQuery::new(Some("button"), Some("Checkout"), 2)?; + Ok(WebDriverBiDiLocateNodesCommand::new( + 7, + "top-level-context", + &query, + )?) +} + +fn establish_with_ping_sequence(read_first_pong: bool) -> Result> { + let listener = TcpListener::bind(("127.0.0.1", 0))?; + let local_addr = listener.local_addr()?; + let server = thread::spawn(move || -> io::Result<()> { + let (mut stream, _) = listener.accept()?; + read_opening_request(&mut stream)?; + stream.write_all( + b"HTTP/1.1 101 Switching Protocols\r\nUpgrade: websocket\r\nConnection: Upgrade\r\nSec-WebSocket-Accept: s3pPLMBiTxaQ9kYGzzhZRbK+xOo=\r\n\r\n", + )?; + read_masked_client_frame(&mut stream, 0x81)?; + write_ping(&mut stream)?; + if read_first_pong { + read_masked_client_frame(&mut stream, 0x8a)?; + write_ping(&mut stream)?; + } + thread::sleep(Duration::from_millis(150)); + Ok(()) + }); + + let endpoint = format!("ws://{local_addr}/session/{SESSION_ID}"); + let client_key = WebDriverBiDiWebSocketClientKey::new(RFC6455_SAMPLE_KEY)?; + let plan = WebDriverBiDiWebSocketHandshakePlan::new(connect(&endpoint)?, client_key)?; + let written = plan.write_opening_request(Duration::from_millis(500))?; + let established = written.read_opening_response(Duration::from_millis(500))?; + Ok((established, server)) +} + +fn join_server(server: thread::JoinHandle>) -> Result<(), Box> { + let result = server + .join() + .map_err(|_| io::Error::other("masking-key freshness test server panicked"))?; + Ok(result?) +} + +#[test] +fn locate_nodes_exchange_rejects_pong_mask_reused_from_command_frame() +-> Result<(), Box> { + let (established, server) = establish_with_ping_sequence(false)?; + let exchanged = established.exchange_locate_nodes( + locate_nodes_command()?, + COMMAND_MASK, + &mut || Some(COMMAND_MASK), + Duration::from_millis(500), + ); + + let error = exchanged.err().ok_or_else(|| { + io::Error::other("reusing the command masking key for Pong unexpectedly succeeded") + })?; + assert_eq!(error.to_string(), REUSED_MASK_ERROR); + join_server(server) +} + +#[test] +fn locate_nodes_exchange_rejects_pong_mask_reused_from_prior_pong() +-> Result<(), Box> { + let (established, server) = establish_with_ping_sequence(true)?; + let mut keys = [PONG_MASK, PONG_MASK].into_iter(); + let exchanged = established.exchange_locate_nodes( + locate_nodes_command()?, + COMMAND_MASK, + &mut || keys.next(), + Duration::from_millis(500), + ); + + let error = exchanged.err().ok_or_else(|| { + io::Error::other("reusing a prior Pong masking key unexpectedly succeeded") + })?; + assert_eq!(error.to_string(), REUSED_MASK_ERROR); + join_server(server) +} From bdb3efef49368347b36baf8e2a0cb3c15c97533e Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Tue, 25 Aug 2026 18:12:25 -0700 Subject: [PATCH 055/112] test(network): canonicalize mask freshness regressions --- ...bdriver_bidi_locate_nodes_masking_key_freshness.rs | 11 ++++++----- 1 file changed, 6 insertions(+), 5 deletions(-) diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_masking_key_freshness.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_masking_key_freshness.rs index c8fa2614..6b1db5c1 100644 --- a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_masking_key_freshness.rs +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_masking_key_freshness.rs @@ -109,7 +109,9 @@ fn locate_nodes_command() -> Result Result> { +fn establish_with_ping_sequence( + read_first_pong: bool, +) -> Result> { let listener = TcpListener::bind(("127.0.0.1", 0))?; let local_addr = listener.local_addr()?; let server = thread::spawn(move || -> io::Result<()> { @@ -144,8 +146,8 @@ fn join_server(server: thread::JoinHandle>) -> Result<(), Box Result<(), Box> { +fn locate_nodes_exchange_rejects_pong_mask_reused_from_command_frame() -> Result<(), Box> +{ let (established, server) = establish_with_ping_sequence(false)?; let exchanged = established.exchange_locate_nodes( locate_nodes_command()?, @@ -162,8 +164,7 @@ fn locate_nodes_exchange_rejects_pong_mask_reused_from_command_frame() } #[test] -fn locate_nodes_exchange_rejects_pong_mask_reused_from_prior_pong() --> Result<(), Box> { +fn locate_nodes_exchange_rejects_pong_mask_reused_from_prior_pong() -> Result<(), Box> { let (established, server) = establish_with_ping_sequence(true)?; let mut keys = [PONG_MASK, PONG_MASK].into_iter(); let exchanged = established.exchange_locate_nodes( From 4f03c5f54a8a62d9cb5baaf179b27c1c1a3070ca Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Tue, 25 Aug 2026 18:16:26 -0700 Subject: [PATCH 056/112] fix(network): reject reused BiDi frame masks --- .../webdriver_bidi_locate_nodes_exchange.rs | 41 ++++++++++++++++--- 1 file changed, 35 insertions(+), 6 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index d0e39727..f17d7d62 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -29,8 +29,9 @@ pub const MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE: usize = 64; /// Every variant preserves the first causal boundary. Frame I/O retains the existing bounded /// WebSocket error, raw response bytes must pass the core pre-parser admission contract, and the /// admitted document must correlate to the exact consumed command before result nodes are returned. -/// Protocol-shape, resource-budget, exhausted-deadline, and missing caller entropy refusals have no -/// nested source because none masks an underlying I/O or parser failure. +/// Protocol-shape, resource-budget, exhausted-deadline, missing caller entropy, and exact client +/// masking-key reuse refusals have no nested source because none masks an underlying I/O or parser +/// failure. #[derive(Debug)] pub enum WebDriverBiDiLocateNodesExchangeError { /// Bounded WebSocket frame write or read failed. @@ -47,6 +48,8 @@ pub enum WebDriverBiDiLocateNodesExchangeError { }, /// A server Ping required a fresh client masking key, but the caller supplied none. PongMaskingKeyUnavailable, + /// A caller supplied a Pong masking key already used by a client frame in this exchange. + PongMaskingKeyReused, /// The returned frame was neither an admissible control frame nor one complete text response. UnexpectedResponseFrame { /// Whether the returned frame carried the RFC 6455 FIN bit. @@ -80,6 +83,9 @@ impl fmt::Display for WebDriverBiDiLocateNodesExchangeError { Self::PongMaskingKeyUnavailable => formatter.write_str( "WebDriver BiDi locateNodes exchange received Ping without a fresh caller-supplied Pong masking key", ), + Self::PongMaskingKeyReused => formatter.write_str( + "WebDriver BiDi locateNodes exchange refused a Pong masking key already used by this exchange", + ), Self::UnexpectedResponseFrame { fin, opcode } => write!( formatter, "WebDriver BiDi locateNodes exchange requires control handling or one final text response frame; received fin={fin}, opcode=0x{opcode:02x}" @@ -105,6 +111,7 @@ impl Error for WebDriverBiDiLocateNodesExchangeError { Self::ExchangeDeadlineExceeded { .. } | Self::ControlFrameLimitExceeded { .. } | Self::PongMaskingKeyUnavailable + | Self::PongMaskingKeyReused | Self::UnexpectedResponseFrame { .. } => None, } } @@ -148,10 +155,12 @@ impl WebDriverBiDiWebSocketEstablished { /// The command is serialized by the reviewed core boundary and written as one masked client /// text frame using `command_masking_key`. Valid server Ping frames are answered with a masked /// Pong carrying the exact Ping application data, while unsolicited valid Pong frames are - /// consumed without changing BiDi state. Each Ping obtains a fresh unpredictable client mask - /// from `next_pong_key`; exhausting that caller-owned entropy source fails closed and - /// consumes the transport rather than reusing a masking key. Close, binary, continuation, - /// fragmented data, and reserved shapes are not reinterpreted as a BiDi response. + /// consumed without changing BiDi state. Each Ping obtains a caller-supplied client mask from + /// `next_pong_key`; exhausting that caller-owned entropy source or repeating any key already used + /// by the command or a prior Pong fails closed before another client frame is emitted. The caller + /// remains responsible for generating each supplied key from a strong unpredictable entropy + /// source; exact non-reuse checks do not prove cryptographic unpredictability. Close, binary, + /// continuation, fragmented data, and reserved shapes are not reinterpreted as a BiDi response. /// /// `exchange_timeout` is one end-to-end budget for every command write, control-frame read/write, /// and response read. Elapsed time is subtracted before every subsequent operation and the budget @@ -189,6 +198,11 @@ impl WebDriverBiDiWebSocketEstablished { write_timeout, ))?; let mut control_frame_count = 0_usize; + let mut used_client_masking_keys = [ + command_masking_key; + MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE + 1 + ]; + let mut used_client_masking_key_count = 1_usize; loop { let remaining_timeout = @@ -213,6 +227,13 @@ impl WebDriverBiDiWebSocketEstablished { match opcode { 0x9 => { let masking_key = next_pong_masking_key(next_pong_key)?; + if used_client_masking_keys[..used_client_masking_key_count] + .contains(&masking_key) + { + return Err(WebDriverBiDiLocateNodesExchangeError::PongMaskingKeyReused); + } + used_client_masking_keys[used_client_masking_key_count] = masking_key; + used_client_masking_key_count += 1; let remaining_timeout = remaining_frame_operation_budget(exchange_timeout, started_at.elapsed())?; established = map_established_frame_result(established.write_pong_frame( @@ -394,6 +415,14 @@ mod tests { .contains("fresh caller-supplied Pong masking key") ); + let reused_mask = WebDriverBiDiLocateNodesExchangeError::PongMaskingKeyReused; + assert!(reused_mask.source().is_none()); + assert!( + reused_mask + .to_string() + .contains("Pong masking key already used by this exchange") + ); + let shape = WebDriverBiDiLocateNodesExchangeError::UnexpectedResponseFrame { fin: false, opcode: 0x2, From b6f17ecb70abf8b9e69a87a6872be3ecc9a52f82 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Tue, 25 Aug 2026 18:20:07 -0700 Subject: [PATCH 057/112] style(network): apply canonical BiDi mask formatting --- .../src/webdriver_bidi_locate_nodes_exchange.rs | 6 ++---- 1 file changed, 2 insertions(+), 4 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index f17d7d62..67022b65 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -198,10 +198,8 @@ impl WebDriverBiDiWebSocketEstablished { write_timeout, ))?; let mut control_frame_count = 0_usize; - let mut used_client_masking_keys = [ - command_masking_key; - MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE + 1 - ]; + let mut used_client_masking_keys = + [command_masking_key; MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE + 1]; let mut used_client_masking_key_count = 1_usize; loop { From d6d75c6e562563cf2ebe998429183cb6f8732cd9 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Tue, 25 Aug 2026 18:59:32 -0700 Subject: [PATCH 058/112] test(network): classify zero BiDi exchange budget --- ..._nodes_exchange_transport_failure_tests.rs | 54 +++++++++++++++++++ 1 file changed, 54 insertions(+) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_transport_failure_tests.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_transport_failure_tests.rs index 3c0ed55b..13403fed 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_transport_failure_tests.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_transport_failure_tests.rs @@ -151,3 +151,57 @@ fn locate_nodes_exchange_preserves_pong_write_failure_after_ping() -> Result<(), assert!(error.source().is_some()); Ok(()) } + +#[test] +fn zero_exchange_timeout_fails_at_exchange_boundary_before_frame_write() -> Result<(), Box> { + let listener = TcpListener::bind(("127.0.0.1", 0))?; + let local_addr = listener.local_addr()?; + let server = thread::spawn(move || -> io::Result<()> { + let (mut stream, _) = listener.accept()?; + read_opening_request(&mut stream)?; + stream.write_all( + b"HTTP/1.1 101 Switching Protocols\r\nUpgrade: websocket\r\nConnection: Upgrade\r\nSec-WebSocket-Accept: s3pPLMBiTxaQ9kYGzzhZRbK+xOo=\r\n\r\n", + )?; + stream.set_read_timeout(Some(Duration::from_secs(2)))?; + let mut byte = [0_u8; 1]; + let count = stream.read(&mut byte)?; + if count != 0 { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "zero-budget locateNodes exchange wrote a client frame", + )); + } + Ok(()) + }); + + let endpoint = format!("ws://{local_addr}/session/{SESSION_ID}"); + let key = WebDriverBiDiWebSocketClientKey::new(RFC6455_SAMPLE_KEY)?; + let plan = WebDriverBiDiWebSocketHandshakePlan::new(connect(&endpoint)?, key)?; + let written = plan.write_opening_request(Duration::from_millis(500))?; + let established = written.read_opening_response(Duration::from_millis(500))?; + let exchanged = established.exchange_locate_nodes( + locate_nodes_command()?, + WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + &mut || None, + Duration::ZERO, + ); + + let error = exchanged.err().ok_or_else(|| { + io::Error::other("zero-budget locateNodes exchange unexpectedly succeeded") + })?; + assert!( + matches!( + &error, + WebDriverBiDiLocateNodesExchangeError::ExchangeDeadlineExceeded { + exchange_timeout + } if exchange_timeout.is_zero() + ), + "{error:?}" + ); + + let server_result = server + .join() + .map_err(|_| io::Error::other("zero-budget exchange test server panicked"))?; + assert!(server_result.is_ok(), "{server_result:?}"); + Ok(()) +} From c26030cf7f939d498fa436fd319371a7332eed6d Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Tue, 25 Aug 2026 19:01:55 -0700 Subject: [PATCH 059/112] style(network): apply canonical zero-budget regression formatting --- ...river_bidi_locate_nodes_exchange_transport_failure_tests.rs | 3 ++- 1 file changed, 2 insertions(+), 1 deletion(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_transport_failure_tests.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_transport_failure_tests.rs index 13403fed..972732d3 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_transport_failure_tests.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_transport_failure_tests.rs @@ -153,7 +153,8 @@ fn locate_nodes_exchange_preserves_pong_write_failure_after_ping() -> Result<(), } #[test] -fn zero_exchange_timeout_fails_at_exchange_boundary_before_frame_write() -> Result<(), Box> { +fn zero_exchange_timeout_fails_at_exchange_boundary_before_frame_write() +-> Result<(), Box> { let listener = TcpListener::bind(("127.0.0.1", 0))?; let local_addr = listener.local_addr()?; let server = thread::spawn(move || -> io::Result<()> { From 0007fc53f6d6d40fbc4db9906387ad411273d850 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Tue, 25 Aug 2026 19:05:15 -0700 Subject: [PATCH 060/112] fix(network): enforce initial BiDi exchange deadline --- .../src/webdriver_bidi_locate_nodes_exchange.rs | 13 +++++++------ 1 file changed, 7 insertions(+), 6 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index 67022b65..4d25d81d 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -163,11 +163,11 @@ impl WebDriverBiDiWebSocketEstablished { /// continuation, fragmented data, and reserved shapes are not reinterpreted as a BiDi response. /// /// `exchange_timeout` is one end-to-end budget for every command write, control-frame read/write, - /// and response read. Elapsed time is subtracted before every subsequent operation and the budget - /// is never reset. Each individual frame operation is additionally capped at the established - /// frame timeout ceiling, so a longer end-to-end exchange budget remains valid without widening - /// the per-operation I/O bound. The underlying frame boundary independently caps each frame at - /// its existing size ceiling. In addition, at most + /// and response read. Elapsed time is subtracted before every operation, including the initial + /// command write, and the budget is never reset. Each individual frame operation is additionally + /// capped at the established frame timeout ceiling, so a longer end-to-end exchange budget + /// remains valid without widening the per-operation I/O bound. The underlying frame boundary + /// independently caps each frame at its existing size ceiling. In addition, at most /// [`MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE`] valid Ping/Pong frames are processed before /// the exchange fails closed, so RFC 6455 control-frame interleaving cannot create an unbounded /// iteration budget even when the wall-clock deadline has not yet expired. Any failure consumes @@ -191,7 +191,8 @@ impl WebDriverBiDiWebSocketEstablished { WebDriverBiDiLocateNodesExchangeError, > { let started_at = Instant::now(); - let write_timeout = exchange_timeout.min(MAX_WEBSOCKET_FRAME_TIMEOUT); + let write_timeout = + remaining_frame_operation_budget(exchange_timeout, started_at.elapsed())?; let mut established = map_established_frame_result(self.write_text_frame( command.as_json(), command_masking_key, From 225964d9b6aa3fd1d69cf14bf2a69dfd6cd84a99 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Tue, 25 Aug 2026 19:09:42 -0700 Subject: [PATCH 061/112] test(network): align zero-budget exchange classification --- .../tests/webdriver_bidi_websocket_locate_nodes_exchange.rs | 4 +++- 1 file changed, 3 insertions(+), 1 deletion(-) diff --git a/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs b/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs index 7df73abd..6a6436c1 100644 --- a/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs +++ b/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs @@ -342,7 +342,9 @@ fn exchange_preserves_frame_document_and_response_admission_boundaries() { let write_error = exchange_error(&[], Duration::ZERO, false); assert!(matches!( write_error, - WebDriverBiDiLocateNodesExchangeError::Frame(_) + WebDriverBiDiLocateNodesExchangeError::ExchangeDeadlineExceeded { + exchange_timeout + } if exchange_timeout.is_zero() )); let read_error = exchange_error(&[], Duration::from_millis(500), true); From 151b9fd92afa162c4e773c68767c04aa8bda9735 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Tue, 25 Aug 2026 19:15:50 -0700 Subject: [PATCH 062/112] test(network): cover initial BiDi command write failure --- ..._nodes_exchange_transport_failure_tests.rs | 57 +++++++++++++++++++ 1 file changed, 57 insertions(+) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_transport_failure_tests.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_transport_failure_tests.rs index 972732d3..1d84f154 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_transport_failure_tests.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_transport_failure_tests.rs @@ -97,6 +97,63 @@ fn locate_nodes_command() -> Result Result<(), Box> { + let listener = TcpListener::bind(("127.0.0.1", 0))?; + let local_addr = listener.local_addr()?; + let server = thread::spawn(move || -> io::Result<()> { + let (mut stream, _) = listener.accept()?; + read_opening_request(&mut stream)?; + stream.write_all( + b"HTTP/1.1 101 Switching Protocols\r\nUpgrade: websocket\r\nConnection: Upgrade\r\nSec-WebSocket-Accept: s3pPLMBiTxaQ9kYGzzhZRbK+xOo=\r\n\r\n", + )?; + stream.set_read_timeout(Some(Duration::from_secs(2)))?; + let mut byte = [0_u8; 1]; + let count = stream.read(&mut byte)?; + if count != 0 { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "closed client write half still emitted a locateNodes command frame", + )); + } + Ok(()) + }); + + let endpoint = format!("ws://{local_addr}/session/{SESSION_ID}"); + let key = WebDriverBiDiWebSocketClientKey::new(RFC6455_SAMPLE_KEY)?; + let plan = WebDriverBiDiWebSocketHandshakePlan::new(connect(&endpoint)?, key)?; + let written = plan.write_opening_request(Duration::from_millis(500))?; + let established = written.read_opening_response(Duration::from_millis(500))?; + let shutdown_stream = established.try_clone_stream_for_test()?; + shutdown_stream.shutdown(Shutdown::Write)?; + let exchanged = established.exchange_locate_nodes( + locate_nodes_command()?, + WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + &mut || None, + Duration::from_millis(500), + ); + + let server_result = server + .join() + .map_err(|_| io::Error::other("initial write failure test server panicked"))?; + assert!(server_result.is_ok(), "{server_result:?}"); + + let error = exchanged.err().ok_or_else(|| { + io::Error::other("locateNodes exchange unexpectedly survived a closed client write half") + })?; + assert!( + matches!( + &error, + WebDriverBiDiLocateNodesExchangeError::Frame( + WebDriverBiDiWebSocketFrameError::FrameWriteFailed { .. } + ) + ), + "{error:?}" + ); + assert!(error.source().is_some()); + Ok(()) +} + #[test] fn locate_nodes_exchange_preserves_pong_write_failure_after_ping() -> Result<(), Box> { let listener = TcpListener::bind(("127.0.0.1", 0))?; From dfff5083cde65b953ecf47cebccd22f494fd421d Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Tue, 25 Aug 2026 21:01:36 -0700 Subject: [PATCH 063/112] chore(network): retain current frame transport in locateNodes stack --- .../src/webdriver_bidi_websocket_validated.rs | 139 ++++++++++++++---- 1 file changed, 114 insertions(+), 25 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_websocket_validated.rs b/crates/originweave-network/src/webdriver_bidi_websocket_validated.rs index a56cb0fa..e16acb59 100644 --- a/crates/originweave-network/src/webdriver_bidi_websocket_validated.rs +++ b/crates/originweave-network/src/webdriver_bidi_websocket_validated.rs @@ -4,7 +4,7 @@ //! public state machine while adding protocol validation that must run before a received frame is //! released to callers. -use std::{fmt, time::Duration}; +use std::{collections::BTreeSet, fmt, time::Duration}; use originweave_core::VerifiedWebDriverBiDiSocketPeer; @@ -13,6 +13,38 @@ use crate::{ webdriver_bidi_websocket_handshake_raw as raw, }; +const MAX_TRACKED_CLIENT_MASK_KEYS: usize = 65_536; +const REUSED_CLIENT_MASK_KEY_REASON: &str = + "client masking key was already used on this established WebSocket"; +const CLIENT_MASK_KEY_HISTORY_EXHAUSTED_REASON: &str = + "client masking-key history reached its reviewed per-connection bound"; + +#[derive(Default)] +struct ClientMaskKeyHistory { + used_keys: BTreeSet<[u8; 4]>, +} + +impl ClientMaskKeyHistory { + fn reserve( + &mut self, + masking_key: raw::WebDriverBiDiWebSocketMaskKey, + ) -> Result<(), raw::WebDriverBiDiWebSocketFrameError> { + let masking_key = *masking_key.as_bytes(); + if self.used_keys.contains(&masking_key) { + return Err(raw::WebDriverBiDiWebSocketFrameError::MalformedFrame { + reason: REUSED_CLIENT_MASK_KEY_REASON, + }); + } + if self.used_keys.len() >= LIMIT { + return Err(raw::WebDriverBiDiWebSocketFrameError::MalformedFrame { + reason: CLIENT_MASK_KEY_HISTORY_EXHAUSTED_REASON, + }); + } + self.used_keys.insert(masking_key); + Ok(()) + } +} + /// Inert RFC 6455 opening request bound to one already-verified plain BiDi TCP connection. pub struct WebDriverBiDiWebSocketHandshakePlan(raw::WebDriverBiDiWebSocketHandshakePlan); @@ -108,18 +140,28 @@ impl WebDriverBiDiWebSocketOpeningRequestSent { response_timeout: Duration, ) -> Result { - self.0 - .read_opening_response(response_timeout) - .map(WebDriverBiDiWebSocketEstablished) + self.0.read_opening_response(response_timeout).map(|raw| { + WebDriverBiDiWebSocketEstablished { + raw, + client_mask_keys: ClientMaskKeyHistory::default(), + } + }) } } /// A live verified stream after both RFC 6455 opening messages were validated. -pub struct WebDriverBiDiWebSocketEstablished(raw::WebDriverBiDiWebSocketEstablished); +/// +/// Successful outbound client frames retain a bounded exact history of their RFC 6455 masking keys +/// so the same four-byte key cannot be emitted twice on one established connection. The history is +/// capped at 65,536 keys; exhausting that bound fails closed before another client frame is written. +pub struct WebDriverBiDiWebSocketEstablished { + raw: raw::WebDriverBiDiWebSocketEstablished, + client_mask_keys: ClientMaskKeyHistory, +} impl fmt::Debug for WebDriverBiDiWebSocketEstablished { fn fmt(&self, formatter: &mut fmt::Formatter<'_>) -> fmt::Result { - self.0.fmt(formatter) + self.raw.fmt(formatter) } } @@ -127,84 +169,97 @@ impl WebDriverBiDiWebSocketEstablished { /// Borrow the exact verified transport evidence retained with this live stream. #[must_use] pub const fn transport_evidence(&self) -> &WebDriverBiDiTcpConnectionEvidence { - self.0.transport_evidence() + self.raw.transport_evidence() } /// Borrow the exact client key correlated with the validated server accept value. #[must_use] pub const fn client_key(&self) -> &raw::WebDriverBiDiWebSocketClientKey { - self.0.client_key() + self.raw.client_key() } /// Return the validated HTTP status code, currently always `101` on success. #[must_use] pub const fn response_status(&self) -> u16 { - self.0.response_status() + self.raw.response_status() } /// Return the number of HTTP opening-response bytes consumed through its header terminator. #[must_use] pub const fn response_byte_count(&self) -> usize { - self.0.response_byte_count() + self.raw.response_byte_count() } /// Return the total response deadline configured for this opening response. #[must_use] pub const fn response_timeout(&self) -> Duration { - self.0.response_timeout() + self.raw.response_timeout() } /// Return the number of request bytes written before the response was read. #[must_use] pub const fn request_byte_count(&self) -> usize { - self.0.request_byte_count() + self.raw.request_byte_count() } /// Return the total write deadline configured for the preceding opening request. #[must_use] pub const fn write_timeout(&self) -> Duration { - self.0.write_timeout() + self.raw.write_timeout() } /// Clone the exact underlying stream for crate-internal fault-injection tests only. #[cfg(test)] pub(crate) fn try_clone_stream_for_test(&self) -> std::io::Result { - self.0.stream.try_clone() + self.raw.stream.try_clone() } /// Write one unfragmented, masked UTF-8 text frame on this verified stream. + /// + /// The caller-supplied masking key is reserved before any frame bytes are emitted. Reuse of any + /// key previously used by a successful client text or Pong frame on this established connection + /// fails closed. The exact history is bounded; reaching the reviewed history ceiling also fails + /// closed rather than silently forgetting older keys. pub fn write_text_frame( - self, + mut self, text: &str, masking_key: raw::WebDriverBiDiWebSocketMaskKey, frame_timeout: Duration, ) -> Result { - self.0 - .write_text_frame(text, masking_key, frame_timeout) - .map(Self) + self.client_mask_keys.reserve(masking_key)?; + self.raw = self + .raw + .write_text_frame(text, masking_key, frame_timeout)?; + Ok(self) } /// Write one final masked RFC 6455 Pong control frame on this verified stream. + /// + /// Masking-key reuse is rejected against the same bounded history used by text frames so + /// switching frame types cannot bypass the RFC 6455 freshness boundary. pub fn write_pong_frame( - self, + mut self, payload: &[u8], masking_key: raw::WebDriverBiDiWebSocketMaskKey, frame_timeout: Duration, ) -> Result { - self.0 - .write_pong_frame(payload, masking_key, frame_timeout) - .map(Self) + self.client_mask_keys.reserve(masking_key)?; + self.raw = self + .raw + .write_pong_frame(payload, masking_key, frame_timeout)?; + Ok(self) } /// Read one bounded RFC 6455 frame and reject close status codes forbidden on the wire. pub fn read_frame( - self, + mut self, frame_timeout: Duration, ) -> Result<(Self, raw::WebDriverBiDiWebSocketFrame), raw::WebDriverBiDiWebSocketFrameError> { - let (established, frame) = self.0.read_frame(frame_timeout)?; + let (raw, frame) = self.raw.read_frame(frame_timeout)?; validate_close_status_code(&frame)?; - Ok((Self(established), frame)) + self.raw = raw; + Ok((self, frame)) } } @@ -223,3 +278,37 @@ fn validate_close_status_code( } Ok(()) } + +#[cfg(test)] +mod tests { + use super::*; + + #[test] + fn client_mask_history_rejects_reuse_and_fails_closed_at_its_bound() { + let first = raw::WebDriverBiDiWebSocketMaskKey::new([1, 2, 3, 4]); + let second = raw::WebDriverBiDiWebSocketMaskKey::new([5, 6, 7, 8]); + let third = raw::WebDriverBiDiWebSocketMaskKey::new([9, 10, 11, 12]); + let mut history = ClientMaskKeyHistory::<2>::default(); + + assert!(history.reserve(first).is_ok()); + assert!(matches!( + history.reserve(first), + Err(raw::WebDriverBiDiWebSocketFrameError::MalformedFrame { + reason: REUSED_CLIENT_MASK_KEY_REASON + }) + )); + assert!(history.reserve(second).is_ok()); + assert!(matches!( + history.reserve(third), + Err(raw::WebDriverBiDiWebSocketFrameError::MalformedFrame { + reason: CLIENT_MASK_KEY_HISTORY_EXHAUSTED_REASON + }) + )); + assert!(matches!( + history.reserve(first), + Err(raw::WebDriverBiDiWebSocketFrameError::MalformedFrame { + reason: REUSED_CLIENT_MASK_KEY_REASON + }) + )); + } +} From 6d8d8922e92fea50ebb2844f8a2cea5548063fdd Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Tue, 25 Aug 2026 21:02:37 -0700 Subject: [PATCH 064/112] test(network): retain WebSocket mask reuse regression in locateNodes stack --- ...driver_bidi_websocket_masking_key_reuse.rs | 137 ++++++++++++++++++ 1 file changed, 137 insertions(+) create mode 100644 crates/originweave-network/tests/webdriver_bidi_websocket_masking_key_reuse.rs diff --git a/crates/originweave-network/tests/webdriver_bidi_websocket_masking_key_reuse.rs b/crates/originweave-network/tests/webdriver_bidi_websocket_masking_key_reuse.rs new file mode 100644 index 00000000..82f9472d --- /dev/null +++ b/crates/originweave-network/tests/webdriver_bidi_websocket_masking_key_reuse.rs @@ -0,0 +1,137 @@ +use std::{ + error::Error, + io::{self, Read, Write}, + net::{TcpListener, TcpStream}, + thread, + time::Duration, +}; + +use originweave_core::WebDriverBiDiWebSocketEndpoint; +use originweave_network::{ + WebDriverBiDiTcpConnectionPlan, WebDriverBiDiWebSocketClientKey, + WebDriverBiDiWebSocketFrameError, WebDriverBiDiWebSocketHandshakePlan, + WebDriverBiDiWebSocketMaskKey, +}; + +const SESSION_ID: &str = "01234567-89ab-cdef-0123-456789abcdef"; +const RFC6455_SAMPLE_KEY: &str = "dGhlIHNhbXBsZSBub25jZQ=="; +const REUSED_MASK_REASON: &str = + "client masking key was already used on this established WebSocket"; + +fn connect( + endpoint: &str, +) -> Result> { + let admitted = WebDriverBiDiWebSocketEndpoint::new(endpoint)?; + let correlated = admitted.correlate_session_id(SESSION_ID)?; + let target = correlated.into_explicit_connect_target()?; + let plan = WebDriverBiDiTcpConnectionPlan::new(target, Duration::from_secs(1), 1)?; + Ok(plan.connect()?) +} + +fn read_opening_request(stream: &mut TcpStream) -> io::Result<()> { + stream.set_read_timeout(Some(Duration::from_secs(2)))?; + let mut request = Vec::new(); + let mut buffer = [0_u8; 512]; + while !request.ends_with(b"\r\n\r\n") { + let count = stream.read(&mut buffer)?; + if count == 0 { + return Err(io::Error::new( + io::ErrorKind::UnexpectedEof, + "client opening request ended before the header terminator", + )); + } + request.extend_from_slice(&buffer[..count]); + } + Ok(()) +} + +fn read_masked_text(stream: &mut TcpStream) -> io::Result { + stream.set_read_timeout(Some(Duration::from_secs(2)))?; + let mut header = [0_u8; 2]; + stream.read_exact(&mut header)?; + if header[0] != 0x81 || header[1] & 0x80 == 0 { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "client did not send one final masked text frame", + )); + } + let payload_length = usize::from(header[1] & 0x7f); + if payload_length > 125 { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "test text payload unexpectedly used an extended length", + )); + } + let mut mask = [0_u8; 4]; + stream.read_exact(&mut mask)?; + let mut payload = vec![0_u8; payload_length]; + stream.read_exact(&mut payload)?; + for (index, byte) in payload.iter_mut().enumerate() { + *byte ^= mask[index % mask.len()]; + } + String::from_utf8(payload).map_err(|error| io::Error::new(io::ErrorKind::InvalidData, error)) +} + +fn require_peer_closed_before_second_frame(stream: &mut TcpStream) -> io::Result<()> { + stream.set_read_timeout(Some(Duration::from_secs(2)))?; + let mut byte = [0_u8; 1]; + match stream.read(&mut byte) { + Ok(0) => Ok(()), + Ok(_) => Err(io::Error::new( + io::ErrorKind::InvalidData, + "client emitted a second frame after reusing its masking key", + )), + Err(error) => Err(io::Error::new( + error.kind(), + format!("client did not close after refusing a reused masking key: {error}"), + )), + } +} + +#[test] +fn established_stream_rejects_client_mask_reuse_across_sequential_frames() +-> Result<(), Box> { + let listener = TcpListener::bind(("127.0.0.1", 0))?; + let local_addr = listener.local_addr()?; + let server = thread::spawn(move || -> io::Result { + let (mut stream, _) = listener.accept()?; + read_opening_request(&mut stream)?; + stream.write_all( + b"HTTP/1.1 101 Switching Protocols\r\nUpgrade: websocket\r\nConnection: Upgrade\r\nSec-WebSocket-Accept: s3pPLMBiTxaQ9kYGzzhZRbK+xOo=\r\n\r\n", + )?; + let first = read_masked_text(&mut stream)?; + require_peer_closed_before_second_frame(&mut stream)?; + Ok(first) + }); + + let endpoint = format!("ws://{local_addr}/session/{SESSION_ID}"); + let key = WebDriverBiDiWebSocketClientKey::new(RFC6455_SAMPLE_KEY)?; + let plan = WebDriverBiDiWebSocketHandshakePlan::new(connect(&endpoint)?, key)?; + let written = plan.write_opening_request(Duration::from_millis(500))?; + let established = written.read_opening_response(Duration::from_millis(500))?; + let reused_mask = WebDriverBiDiWebSocketMaskKey::new([0x21, 0x22, 0x23, 0x24]); + let established = + established.write_text_frame("first-frame", reused_mask, Duration::from_millis(500))?; + let error = + match established.write_text_frame("second-frame", reused_mask, Duration::from_millis(500)) + { + Ok(_) => { + return Err( + io::Error::other("RFC 6455 masking-key reuse unexpectedly succeeded").into(), + ); + } + Err(error) => error, + }; + assert!(matches!( + error, + WebDriverBiDiWebSocketFrameError::MalformedFrame { + reason: REUSED_MASK_REASON + } + )); + + let received = server + .join() + .map_err(|_| io::Error::other("WebSocket mask-reuse test server panicked"))??; + assert_eq!(received, "first-frame"); + Ok(()) +} From 9f0b9fb0d14dcc761d46eb0c3e626ab53ccc03c4 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Tue, 25 Aug 2026 22:06:55 -0700 Subject: [PATCH 065/112] test(network): pin locateNodes coverage shape --- ..._webdriver_bidi_locate_nodes_coverage_shape.py | 15 ++++++++++++++- 1 file changed, 14 insertions(+), 1 deletion(-) diff --git a/tests/test_webdriver_bidi_locate_nodes_coverage_shape.py b/tests/test_webdriver_bidi_locate_nodes_coverage_shape.py index 18eec0d6..25484334 100644 --- a/tests/test_webdriver_bidi_locate_nodes_coverage_shape.py +++ b/tests/test_webdriver_bidi_locate_nodes_coverage_shape.py @@ -6,6 +6,13 @@ coverage holes despite exercising the protocol paths. The callback is therefore a borrowed trait object at this boundary: its behavior remains stateful and caller owned without multiplying production coverage regions. + +Likewise, error conversion at the public binding wrapper must use a named production +function rather than an inline closure. The library is linked into both unit and +integration-test harnesses; an inline closure can therefore acquire a second uncovered +instantiation even when the real fail-closed binding path is exercised. Keeping that +conversion named makes exact coverage represent product behavior rather than linker +instantiation shape. """ from __future__ import annotations @@ -24,7 +31,7 @@ class WebDriverBiDiLocateNodesCoverageShapeTests(unittest.TestCase): - """Prevent callback monomorphization from invalidating exact coverage evidence.""" + """Prevent monomorphization artifacts from invalidating exact coverage evidence.""" def test_pong_entropy_callback_is_non_generic_at_exchange_boundary(self) -> None: source = SOURCE.read_text(encoding="utf-8") @@ -37,6 +44,12 @@ def test_pong_entropy_callback_is_non_generic_at_exchange_boundary(self) -> None source, ) + def test_node_binding_error_conversion_is_named_not_inline_closure(self) -> None: + source = SOURCE.read_text(encoding="utf-8") + self.assertIn("fn map_node_binding_error(", source) + self.assertIn(".map_err(map_node_binding_error)?;", source) + self.assertNotIn(".map_err(|error| {", source) + if __name__ == "__main__": unittest.main() From 8ee1712d98e472de314b64a2e1c86c2ea7fda1a4 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Tue, 25 Aug 2026 22:10:34 -0700 Subject: [PATCH 066/112] fix(network): stabilize locateNodes binding coverage --- .../webdriver_bidi_locate_nodes_exchange.rs | 19 ++++++++++++------- 1 file changed, 12 insertions(+), 7 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index 4d25d81d..7e811873 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -7,8 +7,9 @@ use std::{ use originweave_core::{ BoundedWebDriverBiDiResponseDocument, BrowserAuthorityRegistry, BrowserContextOriginEpochDispatchTarget, ObservedNodeHandle, ValidatedBrowserProtocolUse, - ValidatedWebDriverBiDiLocateNodesResult, WebDriverBiDiLocateNodesCommand, - WebDriverBiDiLocateNodesResponseDocumentError, WebDriverBiDiResponseDocumentAdmissionError, + ValidatedWebDriverBiDiLocateNodesResult, WebDriverBiDiLocateNodesAdmissionError, + WebDriverBiDiLocateNodesCommand, WebDriverBiDiLocateNodesResponseDocumentError, + WebDriverBiDiResponseDocumentAdmissionError, }; use crate::{ @@ -149,6 +150,14 @@ fn map_established_frame_result( result.map_err(WebDriverBiDiLocateNodesExchangeError::Frame) } +fn map_node_binding_error( + error: WebDriverBiDiLocateNodesAdmissionError, +) -> WebDriverBiDiLocateNodesExchangeError { + WebDriverBiDiLocateNodesExchangeError::LocateNodesResponse( + WebDriverBiDiLocateNodesResponseDocumentError::NodeBinding(error), + ) +} + impl WebDriverBiDiWebSocketEstablished { /// Exchange one exact bounded `browsingContext.locateNodes` command on this verified stream. /// @@ -299,11 +308,7 @@ impl WebDriverBiDiWebSocketEstablished { )?; let handles = result .bind_current_nodes(validated, authority_registry, target) - .map_err(|error| { - WebDriverBiDiLocateNodesExchangeError::LocateNodesResponse( - WebDriverBiDiLocateNodesResponseDocumentError::NodeBinding(error), - ) - })?; + .map_err(map_node_binding_error)?; Ok((established, handles)) } } From cd3734e61fc7d6c2ea7f6e637fa500836a90420b Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Tue, 25 Aug 2026 22:15:22 -0700 Subject: [PATCH 067/112] test(network): require in-wrapper binding conversion --- ...driver_bidi_locate_nodes_coverage_shape.py | 19 ++++++++++--------- 1 file changed, 10 insertions(+), 9 deletions(-) diff --git a/tests/test_webdriver_bidi_locate_nodes_coverage_shape.py b/tests/test_webdriver_bidi_locate_nodes_coverage_shape.py index 25484334..2b5b4d81 100644 --- a/tests/test_webdriver_bidi_locate_nodes_coverage_shape.py +++ b/tests/test_webdriver_bidi_locate_nodes_coverage_shape.py @@ -7,12 +7,12 @@ borrowed trait object at this boundary: its behavior remains stateful and caller owned without multiplying production coverage regions. -Likewise, error conversion at the public binding wrapper must use a named production -function rather than an inline closure. The library is linked into both unit and -integration-test harnesses; an inline closure can therefore acquire a second uncovered -instantiation even when the real fail-closed binding path is exercised. Keeping that -conversion named makes exact coverage represent product behavior rather than linker -instantiation shape. +The final node-binding error conversion must also avoid generating a separate closure +or helper function. The library is linked into both unit and integration-test +harnesses, and either form can acquire an uncovered duplicate instantiation even when +the real fail-closed binding path is exercised. A direct match inside the already +exercised public wrapper keeps the typed error conversion at the causal boundary +without adding another production symbol for coverage to duplicate. """ from __future__ import annotations @@ -44,10 +44,11 @@ def test_pong_entropy_callback_is_non_generic_at_exchange_boundary(self) -> None source, ) - def test_node_binding_error_conversion_is_named_not_inline_closure(self) -> None: + def test_node_binding_error_conversion_stays_inside_exercised_wrapper(self) -> None: source = SOURCE.read_text(encoding="utf-8") - self.assertIn("fn map_node_binding_error(", source) - self.assertIn(".map_err(map_node_binding_error)?;", source) + self.assertIn("let handles = match result.bind_current_nodes(", source) + self.assertNotIn("fn map_node_binding_error(", source) + self.assertNotIn(".map_err(map_node_binding_error)?;", source) self.assertNotIn(".map_err(|error| {", source) From 6400d2ef4e5fa35cc8ad5392aa03129e78b9103a Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Tue, 25 Aug 2026 22:17:35 -0700 Subject: [PATCH 068/112] fix(network): keep binding conversion in exercised wrapper --- .../webdriver_bidi_locate_nodes_exchange.rs | 24 ++++++++----------- 1 file changed, 10 insertions(+), 14 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index 7e811873..6c52ae76 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -7,9 +7,8 @@ use std::{ use originweave_core::{ BoundedWebDriverBiDiResponseDocument, BrowserAuthorityRegistry, BrowserContextOriginEpochDispatchTarget, ObservedNodeHandle, ValidatedBrowserProtocolUse, - ValidatedWebDriverBiDiLocateNodesResult, WebDriverBiDiLocateNodesAdmissionError, - WebDriverBiDiLocateNodesCommand, WebDriverBiDiLocateNodesResponseDocumentError, - WebDriverBiDiResponseDocumentAdmissionError, + ValidatedWebDriverBiDiLocateNodesResult, WebDriverBiDiLocateNodesCommand, + WebDriverBiDiLocateNodesResponseDocumentError, WebDriverBiDiResponseDocumentAdmissionError, }; use crate::{ @@ -150,14 +149,6 @@ fn map_established_frame_result( result.map_err(WebDriverBiDiLocateNodesExchangeError::Frame) } -fn map_node_binding_error( - error: WebDriverBiDiLocateNodesAdmissionError, -) -> WebDriverBiDiLocateNodesExchangeError { - WebDriverBiDiLocateNodesExchangeError::LocateNodesResponse( - WebDriverBiDiLocateNodesResponseDocumentError::NodeBinding(error), - ) -} - impl WebDriverBiDiWebSocketEstablished { /// Exchange one exact bounded `browsingContext.locateNodes` command on this verified stream. /// @@ -306,9 +297,14 @@ impl WebDriverBiDiWebSocketEstablished { next_pong_key, exchange_timeout, )?; - let handles = result - .bind_current_nodes(validated, authority_registry, target) - .map_err(map_node_binding_error)?; + let handles = match result.bind_current_nodes(validated, authority_registry, target) { + Ok(handles) => handles, + Err(error) => { + return Err(WebDriverBiDiLocateNodesExchangeError::LocateNodesResponse( + WebDriverBiDiLocateNodesResponseDocumentError::NodeBinding(error), + )); + } + }; Ok((established, handles)) } } From 3ade84e6e81bf94db96bf3411ddd394334b9cf98 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Tue, 25 Aug 2026 22:25:15 -0700 Subject: [PATCH 069/112] test(network): exercise binding wrapper in unit coverage crate --- ..._nodes_exchange_transport_failure_tests.rs | 104 +++++++++++++++++- 1 file changed, 103 insertions(+), 1 deletion(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_transport_failure_tests.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_transport_failure_tests.rs index 1d84f154..57041b67 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_transport_failure_tests.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_transport_failure_tests.rs @@ -7,7 +7,10 @@ use std::{ }; use originweave_core::{ - WebDriverBiDiAccessibilityQuery, WebDriverBiDiLocateNodesCommand, + BrowserAuthorityRegistry, BrowserContextDispatchTarget, BrowserContextOriginDispatchTarget, + BrowserContextOriginEpochDispatchTarget, BrowserProtocolAdapterDescriptor, + BrowserProtocolCapability, BrowserProtocolKind, Origin, OriginWeaveProtocolVersion, + ValidatedBrowserProtocolUse, WebDriverBiDiAccessibilityQuery, WebDriverBiDiLocateNodesCommand, WebDriverBiDiWebSocketEndpoint, }; @@ -20,6 +23,11 @@ use crate::{ const SESSION_ID: &str = "01234567-89ab-cdef-0123-456789abcdef"; const RFC6455_SAMPLE_KEY: &str = "dGhlIHNhbXBsZSBub25jZQ=="; +const ORIGINWEAVE_PROTOCOL_VERSION: OriginWeaveProtocolVersion = + OriginWeaveProtocolVersion::new(0, 1); +const ADAPTER_VERSION: &str = "originweave-bidi-v1"; +const PROTOCOL_REVISION: &str = "webdriver-bidi-wd-2026-06-01"; +const BROWSER_REVISION: &str = "chromium-r1639810"; fn connect(endpoint: &str) -> Result> { let admitted = WebDriverBiDiWebSocketEndpoint::new(endpoint)?; @@ -97,6 +105,29 @@ fn locate_nodes_command() -> Result Result> { + Origin::parse("https://app.example").map_err(|_error| "valid controlled fixture origin".into()) +} + +fn semantic_observation_proof() -> Result> { + let descriptor = BrowserProtocolAdapterDescriptor::new( + BrowserProtocolKind::WebDriverBiDi, + ORIGINWEAVE_PROTOCOL_VERSION, + ADAPTER_VERSION, + PROTOCOL_REVISION, + BROWSER_REVISION, + &[BrowserProtocolCapability::SemanticObservation], + )?; + Ok(descriptor.validate_use( + ORIGINWEAVE_PROTOCOL_VERSION, + BrowserProtocolKind::WebDriverBiDi, + ADAPTER_VERSION, + PROTOCOL_REVISION, + BROWSER_REVISION, + BrowserProtocolCapability::SemanticObservation, + )?) +} + #[test] fn locate_nodes_exchange_preserves_initial_command_write_failure() -> Result<(), Box> { let listener = TcpListener::bind(("127.0.0.1", 0))?; @@ -263,3 +294,74 @@ fn zero_exchange_timeout_fails_at_exchange_boundary_before_frame_write() assert!(server_result.is_ok(), "{server_result:?}"); Ok(()) } + +#[test] +fn zero_exchange_timeout_binding_wrapper_executes_in_unit_crate_before_frame_write() +-> Result<(), Box> { + let listener = TcpListener::bind(("127.0.0.1", 0))?; + let local_addr = listener.local_addr()?; + let server = thread::spawn(move || -> io::Result<()> { + let (mut stream, _) = listener.accept()?; + read_opening_request(&mut stream)?; + stream.write_all( + b"HTTP/1.1 101 Switching Protocols\r\nUpgrade: websocket\r\nConnection: Upgrade\r\nSec-WebSocket-Accept: s3pPLMBiTxaQ9kYGzzhZRbK+xOo=\r\n\r\n", + )?; + stream.set_read_timeout(Some(Duration::from_secs(2)))?; + let mut byte = [0_u8; 1]; + let count = stream.read(&mut byte)?; + if count != 0 { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "zero-budget binding wrapper wrote a locateNodes client frame", + )); + } + Ok(()) + }); + + let endpoint = format!("ws://{local_addr}/session/{SESSION_ID}"); + let key = WebDriverBiDiWebSocketClientKey::new(RFC6455_SAMPLE_KEY)?; + let plan = WebDriverBiDiWebSocketHandshakePlan::new(connect(&endpoint)?, key)?; + let written = plan.write_opening_request(Duration::from_millis(500))?; + let established = written.read_opening_response(Duration::from_millis(500))?; + + let mut registry = BrowserAuthorityRegistry::new(); + let origin = controlled_origin()?; + let session = registry.register_session(SESSION_ID)?; + let context = registry.register_context(session, "top-level-context")?; + let epoch = registry.bind_context_origin(session, context, &origin)?; + let target = BrowserContextOriginEpochDispatchTarget::new( + BrowserContextOriginDispatchTarget::new( + BrowserContextDispatchTarget::new(session, context), + &origin, + ), + epoch, + ); + + let exchanged = established.exchange_locate_nodes_and_bind_current_nodes( + locate_nodes_command()?, + WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + &mut || None, + Duration::ZERO, + (semantic_observation_proof()?, target), + &mut registry, + ); + + let error = exchanged.err().ok_or_else(|| { + io::Error::other("zero-budget locateNodes binding wrapper unexpectedly succeeded") + })?; + assert!( + matches!( + &error, + WebDriverBiDiLocateNodesExchangeError::ExchangeDeadlineExceeded { + exchange_timeout + } if exchange_timeout.is_zero() + ), + "{error:?}" + ); + + let server_result = server + .join() + .map_err(|_| io::Error::other("zero-budget binding-wrapper test server panicked"))?; + assert!(server_result.is_ok(), "{server_result:?}"); + Ok(()) +} From 853808eb8db23d52277fc300e9a92a25fb437548 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Tue, 25 Aug 2026 22:31:08 -0700 Subject: [PATCH 070/112] test(network): cover successful binding wrapper in unit crate --- ...cate_nodes_exchange_unit_coverage_tests.rs | 177 ++++++++++++++++++ 1 file changed, 177 insertions(+) create mode 100644 crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_unit_coverage_tests.rs diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_unit_coverage_tests.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_unit_coverage_tests.rs new file mode 100644 index 00000000..5afbbe8e --- /dev/null +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_unit_coverage_tests.rs @@ -0,0 +1,177 @@ +use std::{ + error::Error, + io::{self, Read, Write}, + net::{TcpListener, TcpStream}, + thread, + time::Duration, +}; + +use originweave_core::{ + BrowserAuthorityRegistry, BrowserContextDispatchTarget, BrowserContextOriginDispatchTarget, + BrowserContextOriginEpochDispatchTarget, BrowserProtocolAdapterDescriptor, + BrowserProtocolCapability, BrowserProtocolKind, Origin, OriginWeaveProtocolVersion, + ValidatedBrowserProtocolUse, WebDriverBiDiAccessibilityQuery, WebDriverBiDiLocateNodesCommand, + WebDriverBiDiWebSocketEndpoint, +}; + +use crate::{ + WebDriverBiDiTcpConnectionPlan, WebDriverBiDiWebSocketClientKey, + WebDriverBiDiWebSocketHandshakePlan, WebDriverBiDiWebSocketMaskKey, +}; + +const SESSION_ID: &str = "01234567-89ab-cdef-0123-456789abcdef"; +const RFC6455_SAMPLE_KEY: &str = "dGhlIHNhbXBsZSBub25jZQ=="; +const RESPONSE_DOCUMENT: &str = + r#"{"type":"success","id":7,"result":{"nodes":[{"type":"node","sharedId":"shared-1"}]}}"#; +const ORIGINWEAVE_PROTOCOL_VERSION: OriginWeaveProtocolVersion = + OriginWeaveProtocolVersion::new(0, 1); +const ADAPTER_VERSION: &str = "originweave-bidi-v1"; +const PROTOCOL_REVISION: &str = "webdriver-bidi-wd-2026-06-01"; +const BROWSER_REVISION: &str = "chromium-r1639810"; + +fn read_opening_request(stream: &mut TcpStream) -> io::Result<()> { + stream.set_read_timeout(Some(Duration::from_secs(2)))?; + let mut request = Vec::new(); + let mut buffer = [0_u8; 512]; + while !request.ends_with(b"\r\n\r\n") { + let count = stream.read(&mut buffer)?; + if count == 0 { + return Err(io::Error::new( + io::ErrorKind::UnexpectedEof, + "client opening request ended before the header terminator", + )); + } + request.extend_from_slice(&buffer[..count]); + } + Ok(()) +} + +fn read_client_text_frame(stream: &mut TcpStream) -> io::Result<()> { + stream.set_read_timeout(Some(Duration::from_secs(2)))?; + let mut header = [0_u8; 2]; + stream.read_exact(&mut header)?; + if header[0] != 0x81 || header[1] & 0x80 == 0 { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "expected one masked final client text frame", + )); + } + let payload_length = match header[1] & 0x7f { + value @ 0..=125 => usize::from(value), + 126 => { + let mut extended = [0_u8; 2]; + stream.read_exact(&mut extended)?; + usize::from(u16::from_be_bytes(extended)) + } + 127 => { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "test fixture rejects 64-bit client frame lengths", + )); + } + _ => unreachable!("7-bit WebSocket payload marker"), + }; + let mut mask = [0_u8; 4]; + stream.read_exact(&mut mask)?; + let mut payload = vec![0_u8; payload_length]; + stream.read_exact(&mut payload)?; + Ok(()) +} + +fn locate_nodes_command() -> Result> { + let query = WebDriverBiDiAccessibilityQuery::new(Some("button"), Some("Checkout"), 2)?; + Ok(WebDriverBiDiLocateNodesCommand::new( + 7, + "top-level-context", + &query, + )?) +} + +fn controlled_origin() -> Result> { + Origin::parse("https://app.example").map_err(|_error| "valid controlled fixture origin".into()) +} + +fn semantic_observation_proof() -> Result> { + let descriptor = BrowserProtocolAdapterDescriptor::new( + BrowserProtocolKind::WebDriverBiDi, + ORIGINWEAVE_PROTOCOL_VERSION, + ADAPTER_VERSION, + PROTOCOL_REVISION, + BROWSER_REVISION, + &[BrowserProtocolCapability::SemanticObservation], + )?; + Ok(descriptor.validate_use( + ORIGINWEAVE_PROTOCOL_VERSION, + BrowserProtocolKind::WebDriverBiDi, + ADAPTER_VERSION, + PROTOCOL_REVISION, + BROWSER_REVISION, + BrowserProtocolCapability::SemanticObservation, + )?) +} + +#[test] +fn binding_wrapper_success_path_executes_in_library_unit_crate() -> Result<(), Box> { + let listener = TcpListener::bind(("127.0.0.1", 0))?; + let local_addr = listener.local_addr()?; + let server = thread::spawn(move || -> io::Result<()> { + let (mut stream, _) = listener.accept()?; + read_opening_request(&mut stream)?; + stream.write_all( + b"HTTP/1.1 101 Switching Protocols\r\nUpgrade: websocket\r\nConnection: Upgrade\r\nSec-WebSocket-Accept: s3pPLMBiTxaQ9kYGzzhZRbK+xOo=\r\n\r\n", + )?; + read_client_text_frame(&mut stream)?; + let response = RESPONSE_DOCUMENT.as_bytes(); + let response_length = u8::try_from(response.len()).map_err(|_| { + io::Error::new(io::ErrorKind::InvalidData, "test response exceeds short frame") + })?; + if response_length > 125 { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "test response exceeds short frame", + )); + } + stream.write_all(&[0x81, response_length])?; + stream.write_all(response) + }); + + let endpoint = format!("ws://{local_addr}/session/{SESSION_ID}"); + let admitted = WebDriverBiDiWebSocketEndpoint::new(&endpoint)?; + let correlated = admitted.correlate_session_id(SESSION_ID)?; + let target = correlated.into_explicit_connect_target()?; + let connection = WebDriverBiDiTcpConnectionPlan::new(target, Duration::from_secs(1), 1)? + .connect()?; + let key = WebDriverBiDiWebSocketClientKey::new(RFC6455_SAMPLE_KEY)?; + let plan = WebDriverBiDiWebSocketHandshakePlan::new(connection, key)?; + let written = plan.write_opening_request(Duration::from_millis(500))?; + let established = written.read_opening_response(Duration::from_millis(500))?; + + let mut registry = BrowserAuthorityRegistry::new(); + let origin = controlled_origin()?; + let session = registry.register_session(SESSION_ID)?; + let context = registry.register_context(session, "top-level-context")?; + let epoch = registry.bind_context_origin(session, context, &origin)?; + let target = BrowserContextOriginEpochDispatchTarget::new( + BrowserContextOriginDispatchTarget::new( + BrowserContextDispatchTarget::new(session, context), + &origin, + ), + epoch, + ); + + let (_established, handles) = established.exchange_locate_nodes_and_bind_current_nodes( + locate_nodes_command()?, + WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + &mut || None, + Duration::from_millis(500), + (semantic_observation_proof()?, target), + &mut registry, + )?; + assert_eq!(handles.len(), 1); + assert_eq!(handles[0].origin(), &origin); + + server + .join() + .map_err(|_| io::Error::other("unit coverage test server panicked"))??; + Ok(()) +} From b6921622527e1ee39547e62b6e0dec49de841ea5 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Tue, 25 Aug 2026 22:31:31 -0700 Subject: [PATCH 071/112] test(network): register binding wrapper unit coverage --- crates/originweave-network/src/lib.rs | 2 ++ 1 file changed, 2 insertions(+) diff --git a/crates/originweave-network/src/lib.rs b/crates/originweave-network/src/lib.rs index dba29c0c..d8df2f97 100644 --- a/crates/originweave-network/src/lib.rs +++ b/crates/originweave-network/src/lib.rs @@ -19,6 +19,8 @@ mod webdriver_bidi_connection; mod webdriver_bidi_locate_nodes_exchange; #[cfg(test)] mod webdriver_bidi_locate_nodes_exchange_transport_failure_tests; +#[cfg(test)] +mod webdriver_bidi_locate_nodes_exchange_unit_coverage_tests; mod webdriver_bidi_websocket_control; #[cfg(test)] #[allow(clippy::expect_used)] From 18f2dff9b9564874f58ceee89186d4d612b9ca10 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Tue, 25 Aug 2026 22:35:38 -0700 Subject: [PATCH 072/112] test(network): apply canonical unit coverage rustfmt --- ...ver_bidi_locate_nodes_exchange_unit_coverage_tests.rs | 9 ++++++--- 1 file changed, 6 insertions(+), 3 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_unit_coverage_tests.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_unit_coverage_tests.rs index 5afbbe8e..7d4090db 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_unit_coverage_tests.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_unit_coverage_tests.rs @@ -123,7 +123,10 @@ fn binding_wrapper_success_path_executes_in_library_unit_crate() -> Result<(), B read_client_text_frame(&mut stream)?; let response = RESPONSE_DOCUMENT.as_bytes(); let response_length = u8::try_from(response.len()).map_err(|_| { - io::Error::new(io::ErrorKind::InvalidData, "test response exceeds short frame") + io::Error::new( + io::ErrorKind::InvalidData, + "test response exceeds short frame", + ) })?; if response_length > 125 { return Err(io::Error::new( @@ -139,8 +142,8 @@ fn binding_wrapper_success_path_executes_in_library_unit_crate() -> Result<(), B let admitted = WebDriverBiDiWebSocketEndpoint::new(&endpoint)?; let correlated = admitted.correlate_session_id(SESSION_ID)?; let target = correlated.into_explicit_connect_target()?; - let connection = WebDriverBiDiTcpConnectionPlan::new(target, Duration::from_secs(1), 1)? - .connect()?; + let connection = + WebDriverBiDiTcpConnectionPlan::new(target, Duration::from_secs(1), 1)?.connect()?; let key = WebDriverBiDiWebSocketClientKey::new(RFC6455_SAMPLE_KEY)?; let plan = WebDriverBiDiWebSocketHandshakePlan::new(connection, key)?; let written = plan.write_opening_request(Duration::from_millis(500))?; From 5e0eab268482bade7356529281f740f42e716968 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Tue, 25 Aug 2026 22:39:10 -0700 Subject: [PATCH 073/112] test(network): exercise locateNodes initial write rejection in integration --- ...i_locate_nodes_binding_exchange_failure.rs | 75 ++++++++++++++++++- 1 file changed, 73 insertions(+), 2 deletions(-) diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_binding_exchange_failure.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_binding_exchange_failure.rs index 50615339..6c0a7355 100644 --- a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_binding_exchange_failure.rs +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_binding_exchange_failure.rs @@ -15,12 +15,14 @@ use originweave_core::{ }; use originweave_network::{ WebDriverBiDiLocateNodesExchangeError, WebDriverBiDiTcpConnectionPlan, - WebDriverBiDiWebSocketClientKey, WebDriverBiDiWebSocketHandshakePlan, - WebDriverBiDiWebSocketMaskKey, + WebDriverBiDiWebSocketClientKey, WebDriverBiDiWebSocketFrameError, + WebDriverBiDiWebSocketHandshakePlan, WebDriverBiDiWebSocketMaskKey, }; const SESSION_ID: &str = "01234567-89ab-cdef-0123-456789abcdef"; const RFC6455_SAMPLE_KEY: &str = "dGhlIHNhbXBsZSBub25jZQ=="; +const REUSED_MASK_REASON: &str = + "client masking key was already used on this established WebSocket"; const ORIGINWEAVE_PROTOCOL_VERSION: OriginWeaveProtocolVersion = OriginWeaveProtocolVersion::new(0, 1); const ADAPTER_VERSION: &str = "originweave-bidi-v1"; @@ -92,6 +94,22 @@ fn read_client_text_frame(stream: &mut TcpStream) -> io::Result> { Ok(payload) } +fn require_peer_closed_without_another_frame(stream: &mut TcpStream) -> io::Result<()> { + stream.set_read_timeout(Some(Duration::from_secs(2)))?; + let mut byte = [0_u8; 1]; + match stream.read(&mut byte) { + Ok(0) => Ok(()), + Ok(_) => Err(io::Error::new( + io::ErrorKind::InvalidData, + "client emitted a second frame after fail-closed locateNodes command rejection", + )), + Err(error) => Err(io::Error::new( + error.kind(), + format!("client did not close after fail-closed locateNodes rejection: {error}"), + )), + } +} + fn establish_with_unexpected_binary_response() -> Result> { let listener = TcpListener::bind(("127.0.0.1", 0))?; @@ -153,6 +171,59 @@ fn semantic_observation_proof() -> Result Result<(), Box> { + let listener = TcpListener::bind(("127.0.0.1", 0))?; + let local_addr = listener.local_addr()?; + let server = thread::spawn(move || -> io::Result> { + let (mut stream, _) = listener.accept()?; + let request = read_opening_request(&mut stream)?; + if !request.ends_with(b"\r\n\r\n") { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "client opening request was incomplete", + )); + } + stream.write_all( + b"HTTP/1.1 101 Switching Protocols\r\nUpgrade: websocket\r\nConnection: Upgrade\r\nSec-WebSocket-Accept: s3pPLMBiTxaQ9kYGzzhZRbK+xOo=\r\n\r\n", + )?; + let first_frame = read_client_text_frame(&mut stream)?; + require_peer_closed_without_another_frame(&mut stream)?; + Ok(first_frame) + }); + + let endpoint = format!("ws://{local_addr}/session/{SESSION_ID}"); + let key = WebDriverBiDiWebSocketClientKey::new(RFC6455_SAMPLE_KEY)?; + let plan = WebDriverBiDiWebSocketHandshakePlan::new(connect(&endpoint)?, key)?; + let written = plan.write_opening_request(Duration::from_millis(500))?; + let established = written.read_opening_response(Duration::from_millis(500))?; + let reused_mask = WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]); + let established = established.write_text_frame( + "coverage-primer", + reused_mask, + Duration::from_millis(500), + )?; + + let error = established.exchange_locate_nodes( + locate_nodes_command()?, + reused_mask, + &mut || None, + Duration::from_millis(500), + ); + assert!(matches!( + error, + Err(WebDriverBiDiLocateNodesExchangeError::Frame( + WebDriverBiDiWebSocketFrameError::MalformedFrame { + reason: REUSED_MASK_REASON, + } + )) + )); + + let first_frame = server.join().map_err(|_| "test server panicked")??; + assert_eq!(first_frame, b"coverage-primer"); + Ok(()) +} + #[test] fn live_binding_wrapper_fails_closed_when_wire_exchange_fails_before_binding() -> Result<(), Box> { From d1150374b33c1437860402e82f6897343d2abf2a Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Tue, 25 Aug 2026 22:40:51 -0700 Subject: [PATCH 074/112] test(network): apply canonical locateNodes integration rustfmt --- ...webdriver_bidi_locate_nodes_binding_exchange_failure.rs | 7 ++----- 1 file changed, 2 insertions(+), 5 deletions(-) diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_binding_exchange_failure.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_binding_exchange_failure.rs index 6c0a7355..7ead71ae 100644 --- a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_binding_exchange_failure.rs +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_binding_exchange_failure.rs @@ -198,11 +198,8 @@ fn locate_nodes_command_mask_reuse_fails_before_second_wire_write() -> Result<() let written = plan.write_opening_request(Duration::from_millis(500))?; let established = written.read_opening_response(Duration::from_millis(500))?; let reused_mask = WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]); - let established = established.write_text_frame( - "coverage-primer", - reused_mask, - Duration::from_millis(500), - )?; + let established = + established.write_text_frame("coverage-primer", reused_mask, Duration::from_millis(500))?; let error = established.exchange_locate_nodes( locate_nodes_command()?, From 370594cb3b12db11eedaf5fd5914454c01f3021d Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Wed, 26 Aug 2026 01:05:06 -0700 Subject: [PATCH 075/112] test(network): require fragmented BiDi response reassembly --- ...bdriver_bidi_locate_nodes_fragmentation.rs | 176 ++++++++++++++++++ 1 file changed, 176 insertions(+) create mode 100644 crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmentation.rs diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmentation.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmentation.rs new file mode 100644 index 00000000..6a32c4f8 --- /dev/null +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmentation.rs @@ -0,0 +1,176 @@ +use std::{ + error::Error, + io::{self, Read, Write}, + net::{TcpListener, TcpStream}, + thread, + time::Duration, +}; + +use originweave_core::{ + WebDriverBiDiAccessibilityQuery, WebDriverBiDiLocateNodesCommand, + WebDriverBiDiWebSocketEndpoint, +}; +use originweave_network::{ + WebDriverBiDiTcpConnectionPlan, WebDriverBiDiWebSocketClientKey, + WebDriverBiDiWebSocketHandshakePlan, WebDriverBiDiWebSocketMaskKey, +}; + +const SESSION_ID: &str = "01234567-89ab-cdef-0123-456789abcdef"; +const RFC6455_SAMPLE_KEY: &str = "dGhlIHNhbXBsZSBub25jZQ=="; +const RESPONSE_DOCUMENT: &str = + r#"{"type":"success","id":7,"result":{"nodes":[{"type":"node","sharedId":"shared-1"}]}}"#; + +type EstablishedFragmentServer = ( + originweave_network::WebDriverBiDiWebSocketEstablished, + thread::JoinHandle>, +); + +fn connect( + endpoint: &str, +) -> Result> { + let admitted = WebDriverBiDiWebSocketEndpoint::new(endpoint)?; + let correlated = admitted.correlate_session_id(SESSION_ID)?; + let target = correlated.into_explicit_connect_target()?; + let plan = WebDriverBiDiTcpConnectionPlan::new(target, Duration::from_secs(1), 1)?; + Ok(plan.connect()?) +} + +fn read_opening_request(stream: &mut TcpStream) -> io::Result<()> { + stream.set_read_timeout(Some(Duration::from_secs(2)))?; + let mut request = Vec::new(); + let mut buffer = [0_u8; 512]; + while !request.ends_with(b"\r\n\r\n") { + let count = stream.read(&mut buffer)?; + if count == 0 { + return Err(io::Error::new( + io::ErrorKind::UnexpectedEof, + "client opening request ended before the header terminator", + )); + } + request.extend_from_slice(&buffer[..count]); + } + Ok(()) +} + +fn read_masked_client_text_frame(stream: &mut TcpStream) -> io::Result> { + stream.set_read_timeout(Some(Duration::from_secs(2)))?; + let mut header = [0_u8; 2]; + stream.read_exact(&mut header)?; + if header[0] != 0x81 || header[1] & 0x80 == 0 { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "client command was not one final masked text frame", + )); + } + let payload_length = match header[1] & 0x7f { + value @ 0..=125 => usize::from(value), + 126 => { + let mut extended = [0_u8; 2]; + stream.read_exact(&mut extended)?; + usize::from(u16::from_be_bytes(extended)) + } + 127 => { + let mut extended = [0_u8; 8]; + stream.read_exact(&mut extended)?; + let payload_length = u64::from_be_bytes(extended); + usize::try_from(payload_length).map_err(|_| { + io::Error::new( + io::ErrorKind::InvalidData, + "client command length did not fit usize", + ) + })? + } + marker => { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + format!("unexpected WebSocket length marker {marker}"), + )); + } + }; + let mut mask = [0_u8; 4]; + stream.read_exact(&mut mask)?; + let mut payload = vec![0_u8; payload_length]; + stream.read_exact(&mut payload)?; + for (index, byte) in payload.iter_mut().enumerate() { + *byte ^= mask[index % mask.len()]; + } + Ok(payload) +} + +fn locate_nodes_command() -> Result> { + let query = WebDriverBiDiAccessibilityQuery::new(Some("button"), Some("Checkout"), 2)?; + Ok(WebDriverBiDiLocateNodesCommand::new( + 7, + "top-level-context", + &query, + )?) +} + +fn establish_with_fragmented_response() -> Result> { + let listener = TcpListener::bind(("127.0.0.1", 0))?; + let local_addr = listener.local_addr()?; + let server = thread::spawn(move || -> io::Result<()> { + let (mut stream, _) = listener.accept()?; + read_opening_request(&mut stream)?; + stream.write_all( + b"HTTP/1.1 101 Switching Protocols\r\nUpgrade: websocket\r\nConnection: Upgrade\r\nSec-WebSocket-Accept: s3pPLMBiTxaQ9kYGzzhZRbK+xOo=\r\n\r\n", + )?; + let _command = read_masked_client_text_frame(&mut stream)?; + + let response = RESPONSE_DOCUMENT.as_bytes(); + let split = response.len() / 2; + let first = &response[..split]; + let second = &response[split..]; + let first_length = u8::try_from(first.len()).map_err(|_| { + io::Error::new( + io::ErrorKind::InvalidData, + "first response fragment exceeded one-byte test length", + ) + })?; + let second_length = u8::try_from(second.len()).map_err(|_| { + io::Error::new( + io::ErrorKind::InvalidData, + "second response fragment exceeded one-byte test length", + ) + })?; + + let mut frames = Vec::with_capacity(response.len() + 4); + frames.extend_from_slice(&[0x01, first_length]); + frames.extend_from_slice(first); + frames.extend_from_slice(&[0x80, second_length]); + frames.extend_from_slice(second); + stream.write_all(&frames) + }); + + let endpoint = format!("ws://{local_addr}/session/{SESSION_ID}"); + let key = WebDriverBiDiWebSocketClientKey::new(RFC6455_SAMPLE_KEY)?; + let plan = WebDriverBiDiWebSocketHandshakePlan::new(connect(&endpoint)?, key)?; + let written = plan.write_opening_request(Duration::from_millis(500))?; + let established = written.read_opening_response(Duration::from_millis(500))?; + Ok((established, server)) +} + +#[test] +fn locate_nodes_exchange_reassembles_fragmented_text_response() -> Result<(), Box> { + let (established, server) = establish_with_fragmented_response()?; + let command = locate_nodes_command()?; + let mut no_pong_keys = || None; + let exchanged = established.exchange_locate_nodes( + command, + WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + &mut no_pong_keys, + Duration::from_millis(500), + ); + + let server_result = server + .join() + .map_err(|_| io::Error::other("fragmentation regression server panicked"))?; + assert!(server_result.is_ok(), "{server_result:?}"); + assert!(exchanged.is_ok(), "{exchanged:?}"); + + let (_, result) = exchanged?; + assert_eq!(result.command_id(), 7); + assert_eq!(result.nodes().len(), 1); + assert_eq!(result.nodes()[0].shared_id(), "shared-1"); + Ok(()) +} From 87a9171a148ff684c4fff85d4c9fed265ea9a615 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Wed, 26 Aug 2026 01:10:41 -0700 Subject: [PATCH 076/112] fix(network): reassemble bounded fragmented BiDi responses --- .../webdriver_bidi_locate_nodes_exchange.rs | 115 +++++++++++++----- 1 file changed, 86 insertions(+), 29 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index 6c52ae76..ec535875 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -6,9 +6,10 @@ use std::{ use originweave_core::{ BoundedWebDriverBiDiResponseDocument, BrowserAuthorityRegistry, - BrowserContextOriginEpochDispatchTarget, ObservedNodeHandle, ValidatedBrowserProtocolUse, - ValidatedWebDriverBiDiLocateNodesResult, WebDriverBiDiLocateNodesCommand, - WebDriverBiDiLocateNodesResponseDocumentError, WebDriverBiDiResponseDocumentAdmissionError, + BrowserContextOriginEpochDispatchTarget, MAX_WEBDRIVER_BIDI_RESPONSE_DOCUMENT_BYTES, + ObservedNodeHandle, ValidatedBrowserProtocolUse, ValidatedWebDriverBiDiLocateNodesResult, + WebDriverBiDiLocateNodesCommand, WebDriverBiDiLocateNodesResponseDocumentError, + WebDriverBiDiResponseDocumentAdmissionError, }; use crate::{ @@ -50,14 +51,14 @@ pub enum WebDriverBiDiLocateNodesExchangeError { PongMaskingKeyUnavailable, /// A caller supplied a Pong masking key already used by a client frame in this exchange. PongMaskingKeyReused, - /// The returned frame was neither an admissible control frame nor one complete text response. + /// The returned frame could not continue the one admissible text response message. UnexpectedResponseFrame { /// Whether the returned frame carried the RFC 6455 FIN bit. fin: bool, /// Exact returned RFC 6455 opcode. opcode: u8, }, - /// The exact response-frame payload failed bounded raw-document admission. + /// The exact response-message payload failed bounded raw-document admission. ResponseDocument(WebDriverBiDiResponseDocumentAdmissionError), /// The admitted response document failed parsing, exact correlation, or node admission. LocateNodesResponse(WebDriverBiDiLocateNodesResponseDocumentError), @@ -88,11 +89,11 @@ impl fmt::Display for WebDriverBiDiLocateNodesExchangeError { ), Self::UnexpectedResponseFrame { fin, opcode } => write!( formatter, - "WebDriver BiDi locateNodes exchange requires control handling or one final text response frame; received fin={fin}, opcode=0x{opcode:02x}" + "WebDriver BiDi locateNodes exchange requires control handling or one bounded text response message; received fin={fin}, opcode=0x{opcode:02x}" ), Self::ResponseDocument(error) => write!( formatter, - "WebDriver BiDi locateNodes response frame failed raw-document admission: {error}" + "WebDriver BiDi locateNodes response message failed raw-document admission: {error}" ), Self::LocateNodesResponse(error) => write!( formatter, @@ -149,6 +150,30 @@ fn map_established_frame_result( result.map_err(WebDriverBiDiLocateNodesExchangeError::Frame) } +fn append_response_fragment( + response_message: &mut Vec, + payload: &[u8], +) -> Result<(), WebDriverBiDiLocateNodesExchangeError> { + if payload.len() > MAX_WEBDRIVER_BIDI_RESPONSE_DOCUMENT_BYTES - response_message.len() { + return Err(WebDriverBiDiLocateNodesExchangeError::ResponseDocument( + WebDriverBiDiResponseDocumentAdmissionError::DocumentTooLarge, + )); + } + response_message.extend_from_slice(payload); + Ok(()) +} + +fn admit_response_payload( + command: &WebDriverBiDiLocateNodesCommand, + payload: &[u8], +) -> Result { + let document = BoundedWebDriverBiDiResponseDocument::from_utf8_bytes(payload) + .map_err(WebDriverBiDiLocateNodesExchangeError::ResponseDocument)?; + command + .admit_response_document_nodes(document) + .map_err(WebDriverBiDiLocateNodesExchangeError::LocateNodesResponse) +} + impl WebDriverBiDiWebSocketEstablished { /// Exchange one exact bounded `browsingContext.locateNodes` command on this verified stream. /// @@ -159,22 +184,29 @@ impl WebDriverBiDiWebSocketEstablished { /// `next_pong_key`; exhausting that caller-owned entropy source or repeating any key already used /// by the command or a prior Pong fails closed before another client frame is emitted. The caller /// remains responsible for generating each supplied key from a strong unpredictable entropy - /// source; exact non-reuse checks do not prove cryptographic unpredictability. Close, binary, - /// continuation, fragmented data, and reserved shapes are not reinterpreted as a BiDi response. + /// source; exact non-reuse checks do not prove cryptographic unpredictability. + /// + /// RFC 6455 text-message fragmentation is reassembled only for one response message at a time. + /// A non-final text frame starts that message, continuation frames extend it in order, and a final + /// continuation completes it. Ping/Pong control frames remain admissible between fragments. The + /// total assembled response is capped by [`MAX_WEBDRIVER_BIDI_RESPONSE_DOCUMENT_BYTES`] before + /// allocation can grow beyond the existing pre-parser budget. Orphan continuations, a second data + /// message before completion, binary/Close/reserved shapes, and malformed frame sequences fail + /// closed and consume the transport state. /// /// `exchange_timeout` is one end-to-end budget for every command write, control-frame read/write, - /// and response read. Elapsed time is subtracted before every operation, including the initial - /// command write, and the budget is never reset. Each individual frame operation is additionally - /// capped at the established frame timeout ceiling, so a longer end-to-end exchange budget - /// remains valid without widening the per-operation I/O bound. The underlying frame boundary - /// independently caps each frame at its existing size ceiling. In addition, at most - /// [`MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE`] valid Ping/Pong frames are processed before - /// the exchange fails closed, so RFC 6455 control-frame interleaving cannot create an unbounded - /// iteration budget even when the wall-clock deadline has not yet expired. Any failure consumes - /// this transport state and yields no reusable WebSocket stream, preventing a partially - /// written/read protocol state from becoming later authority. + /// response-fragment read, and response read. Elapsed time is subtracted before every operation, + /// including the initial command write, and the budget is never reset. Each individual frame + /// operation is additionally capped at the established frame timeout ceiling, so a longer + /// end-to-end exchange budget remains valid without widening the per-operation I/O bound. The + /// underlying frame boundary independently caps each frame at its existing size ceiling. In + /// addition, at most [`MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE`] valid Ping/Pong frames are + /// processed before the exchange fails closed, so RFC 6455 control-frame interleaving cannot + /// create an unbounded iteration budget even when the wall-clock deadline has not yet expired. + /// Any failure consumes this transport state and yields no reusable WebSocket stream, preventing + /// a partially written/read protocol state from becoming later authority. /// - /// The final complete text payload passes the existing bounded UTF-8/document admission, + /// The final complete text message passes the existing bounded UTF-8/document admission, /// complete WebDriver BiDi response parser, exact command-id correlation, and wire-derived node /// admission. Success returns the same exact peer-verified WebSocket stream plus untrusted /// normalized node evidence. It does not authenticate Chromium/ChromeDriver process provenance, @@ -202,6 +234,8 @@ impl WebDriverBiDiWebSocketEstablished { let mut used_client_masking_keys = [command_masking_key; MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE + 1]; let mut used_client_masking_key_count = 1_usize; + let mut response_message = Vec::new(); + let mut assembling_text_response = false; loop { let remaining_timeout = @@ -242,15 +276,21 @@ impl WebDriverBiDiWebSocketEstablished { ))?; } 0xa => {} - 0x1 if frame.fin() => { - let document = - BoundedWebDriverBiDiResponseDocument::from_utf8_bytes(frame.payload()) - .map_err(WebDriverBiDiLocateNodesExchangeError::ResponseDocument)?; - let result = command - .admit_response_document_nodes(document) - .map_err(WebDriverBiDiLocateNodesExchangeError::LocateNodesResponse)?; + 0x1 if !assembling_text_response && frame.fin() => { + let result = admit_response_payload(&command, frame.payload())?; return Ok((established, result)); } + 0x1 if !assembling_text_response => { + append_response_fragment(&mut response_message, frame.payload())?; + assembling_text_response = true; + } + 0x0 if assembling_text_response => { + append_response_fragment(&mut response_message, frame.payload())?; + if frame.fin() { + let result = admit_response_payload(&command, &response_message)?; + return Ok((established, result)); + } + } _ => { return Err( WebDriverBiDiLocateNodesExchangeError::UnexpectedResponseFrame { @@ -314,14 +354,16 @@ mod tests { use std::{error::Error as _, time::Duration}; use originweave_core::{ - WebDriverBiDiLocateNodesResponseDocumentError, WebDriverBiDiResponseDocumentAdmissionError, + MAX_WEBDRIVER_BIDI_RESPONSE_DOCUMENT_BYTES, WebDriverBiDiLocateNodesResponseDocumentError, + WebDriverBiDiResponseDocumentAdmissionError, }; use crate::{MAX_WEBSOCKET_FRAME_TIMEOUT, WebDriverBiDiWebSocketFrameError}; use super::{ MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE, WebDriverBiDiLocateNodesExchangeError, - next_pong_masking_key, remaining_exchange_budget, remaining_frame_operation_budget, + append_response_fragment, next_pong_masking_key, remaining_exchange_budget, + remaining_frame_operation_budget, }; #[test] @@ -363,6 +405,21 @@ mod tests { ); } + #[test] + fn response_fragment_buffer_never_exceeds_document_budget() { + let mut response = vec![0_u8; MAX_WEBDRIVER_BIDI_RESPONSE_DOCUMENT_BYTES - 1]; + assert!(append_response_fragment(&mut response, b"x").is_ok()); + assert_eq!(response.len(), MAX_WEBDRIVER_BIDI_RESPONSE_DOCUMENT_BYTES); + + assert!(matches!( + append_response_fragment(&mut response, b"y"), + Err(WebDriverBiDiLocateNodesExchangeError::ResponseDocument( + WebDriverBiDiResponseDocumentAdmissionError::DocumentTooLarge + )) + )); + assert_eq!(response.len(), MAX_WEBDRIVER_BIDI_RESPONSE_DOCUMENT_BYTES); + } + #[test] fn pong_masking_key_source_fails_closed_when_entropy_is_unavailable() { let expected = crate::WebDriverBiDiWebSocketMaskKey::new([1, 2, 3, 4]); From 3e53784dd5f4a17bc15c281d1fbf86cdeb64b610 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Wed, 26 Aug 2026 01:14:15 -0700 Subject: [PATCH 077/112] fix(network): preserve consuming BiDi command admission --- .../src/webdriver_bidi_locate_nodes_exchange.rs | 6 +++--- 1 file changed, 3 insertions(+), 3 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index ec535875..c8a1086e 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -164,7 +164,7 @@ fn append_response_fragment( } fn admit_response_payload( - command: &WebDriverBiDiLocateNodesCommand, + command: WebDriverBiDiLocateNodesCommand, payload: &[u8], ) -> Result { let document = BoundedWebDriverBiDiResponseDocument::from_utf8_bytes(payload) @@ -277,7 +277,7 @@ impl WebDriverBiDiWebSocketEstablished { } 0xa => {} 0x1 if !assembling_text_response && frame.fin() => { - let result = admit_response_payload(&command, frame.payload())?; + let result = admit_response_payload(command, frame.payload())?; return Ok((established, result)); } 0x1 if !assembling_text_response => { @@ -287,7 +287,7 @@ impl WebDriverBiDiWebSocketEstablished { 0x0 if assembling_text_response => { append_response_fragment(&mut response_message, frame.payload())?; if frame.fin() { - let result = admit_response_payload(&command, &response_message)?; + let result = admit_response_payload(command, &response_message)?; return Ok((established, result)); } } From 1a3d80a5357ec7ba369b9863cd17b2fb9410dcba Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Wed, 26 Aug 2026 01:18:00 -0700 Subject: [PATCH 078/112] test(network): keep fragmented BiDi response semantics current --- .../tests/webdriver_bidi_websocket_locate_nodes_exchange.rs | 4 ++-- 1 file changed, 2 insertions(+), 2 deletions(-) diff --git a/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs b/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs index 6a6436c1..9185029b 100644 --- a/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs +++ b/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs @@ -296,9 +296,9 @@ fn exchange_deadline_is_not_reset_after_the_frame_write() { } #[test] -fn exchange_rejects_a_non_final_or_non_text_response_frame() { +fn exchange_rejects_binary_or_orphan_continuation_response_frames() { for (first_byte, expected_fin, expected_opcode) in - [(0x01_u8, false, 0x01_u8), (0x82_u8, true, 0x02_u8)] + [(0x82_u8, true, 0x02_u8), (0x80_u8, true, 0x00_u8)] { let response_frame = server_frame(first_byte, &[]); assert!(response_frame.is_ok(), "{response_frame:?}"); From 0e797772ed727c520048aae22ae2c93ab152f69e Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Wed, 26 Aug 2026 01:20:20 -0700 Subject: [PATCH 079/112] test(network): exercise Ping between BiDi response fragments --- ...bdriver_bidi_locate_nodes_fragmentation.rs | 145 +++++++++++++----- 1 file changed, 109 insertions(+), 36 deletions(-) diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmentation.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmentation.rs index 6a32c4f8..5e10a7c9 100644 --- a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmentation.rs +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmentation.rs @@ -19,6 +19,7 @@ const SESSION_ID: &str = "01234567-89ab-cdef-0123-456789abcdef"; const RFC6455_SAMPLE_KEY: &str = "dGhlIHNhbXBsZSBub25jZQ=="; const RESPONSE_DOCUMENT: &str = r#"{"type":"success","id":7,"result":{"nodes":[{"type":"node","sharedId":"shared-1"}]}}"#; +const PING_PAYLOAD: &[u8] = b"ping-between-fragments"; type EstablishedFragmentServer = ( originweave_network::WebDriverBiDiWebSocketEstablished, @@ -52,14 +53,14 @@ fn read_opening_request(stream: &mut TcpStream) -> io::Result<()> { Ok(()) } -fn read_masked_client_text_frame(stream: &mut TcpStream) -> io::Result> { +fn read_masked_client_frame(stream: &mut TcpStream, expected_first_byte: u8) -> io::Result> { stream.set_read_timeout(Some(Duration::from_secs(2)))?; let mut header = [0_u8; 2]; stream.read_exact(&mut header)?; - if header[0] != 0x81 || header[1] & 0x80 == 0 { + if header[0] != expected_first_byte || header[1] & 0x80 == 0 { return Err(io::Error::new( io::ErrorKind::InvalidData, - "client command was not one final masked text frame", + "client frame did not use the expected final masked opcode", )); } let payload_length = match header[1] & 0x7f { @@ -76,7 +77,7 @@ fn read_masked_client_text_frame(stream: &mut TcpStream) -> io::Result> usize::try_from(payload_length).map_err(|_| { io::Error::new( io::ErrorKind::InvalidData, - "client command length did not fit usize", + "client frame length did not fit usize", ) })? } @@ -97,6 +98,10 @@ fn read_masked_client_text_frame(stream: &mut TcpStream) -> io::Result> Ok(payload) } +fn read_masked_client_text_frame(stream: &mut TcpStream) -> io::Result> { + read_masked_client_frame(stream, 0x81) +} + fn locate_nodes_command() -> Result> { let query = WebDriverBiDiAccessibilityQuery::new(Some("button"), Some("Checkout"), 2)?; Ok(WebDriverBiDiLocateNodesCommand::new( @@ -106,6 +111,33 @@ fn locate_nodes_command() -> Result io::Result<(Vec, Vec)> { + let response = RESPONSE_DOCUMENT.as_bytes(); + let split = response.len() / 2; + let first = &response[..split]; + let second = &response[split..]; + let first_length = u8::try_from(first.len()).map_err(|_| { + io::Error::new( + io::ErrorKind::InvalidData, + "first response fragment exceeded one-byte test length", + ) + })?; + let second_length = u8::try_from(second.len()).map_err(|_| { + io::Error::new( + io::ErrorKind::InvalidData, + "second response fragment exceeded one-byte test length", + ) + })?; + + let mut first_frame = Vec::with_capacity(first.len() + 2); + first_frame.extend_from_slice(&[0x01, first_length]); + first_frame.extend_from_slice(first); + let mut second_frame = Vec::with_capacity(second.len() + 2); + second_frame.extend_from_slice(&[0x80, second_length]); + second_frame.extend_from_slice(second); + Ok((first_frame, second_frame)) +} + fn establish_with_fragmented_response() -> Result> { let listener = TcpListener::bind(("127.0.0.1", 0))?; let local_addr = listener.local_addr()?; @@ -116,30 +148,45 @@ fn establish_with_fragmented_response() -> Result Result> { + let listener = TcpListener::bind(("127.0.0.1", 0))?; + let local_addr = listener.local_addr()?; + let server = thread::spawn(move || -> io::Result<()> { + let (mut stream, _) = listener.accept()?; + read_opening_request(&mut stream)?; + stream.write_all( + b"HTTP/1.1 101 Switching Protocols\r\nUpgrade: websocket\r\nConnection: Upgrade\r\nSec-WebSocket-Accept: s3pPLMBiTxaQ9kYGzzhZRbK+xOo=\r\n\r\n", + )?; + let _command = read_masked_client_text_frame(&mut stream)?; + let (first_frame, second_frame) = response_fragments()?; + stream.write_all(&first_frame)?; + let ping_length = u8::try_from(PING_PAYLOAD.len()).map_err(|_| { + io::Error::new(io::ErrorKind::InvalidData, "test Ping payload exceeded 125 bytes") })?; + stream.write_all(&[0x89, ping_length])?; + stream.write_all(PING_PAYLOAD)?; - let mut frames = Vec::with_capacity(response.len() + 4); - frames.extend_from_slice(&[0x01, first_length]); - frames.extend_from_slice(first); - frames.extend_from_slice(&[0x80, second_length]); - frames.extend_from_slice(second); - stream.write_all(&frames) + let pong_payload = read_masked_client_frame(&mut stream, 0x8a)?; + if pong_payload != PING_PAYLOAD { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "client Pong did not echo the interleaved Ping payload", + )); + } + stream.write_all(&second_frame) }); let endpoint = format!("ws://{local_addr}/session/{SESSION_ID}"); @@ -150,6 +197,29 @@ fn establish_with_fragmented_response() -> Result, + server: thread::JoinHandle>, +) -> Result<(), Box> { + let server_result = server + .join() + .map_err(|_| io::Error::other("fragmentation regression server panicked"))?; + assert!(server_result.is_ok(), "{server_result:?}"); + assert!(exchanged.is_ok(), "{exchanged:?}"); + + let (_, result) = exchanged?; + assert_eq!(result.command_id(), 7); + assert_eq!(result.nodes().len(), 1); + assert_eq!(result.nodes()[0].shared_id(), "shared-1"); + Ok(()) +} + #[test] fn locate_nodes_exchange_reassembles_fragmented_text_response() -> Result<(), Box> { let (established, server) = establish_with_fragmented_response()?; @@ -161,16 +231,19 @@ fn locate_nodes_exchange_reassembles_fragmented_text_response() -> Result<(), Bo &mut no_pong_keys, Duration::from_millis(500), ); + assert_successful_exchange(exchanged, server) +} - let server_result = server - .join() - .map_err(|_| io::Error::other("fragmentation regression server panicked"))?; - assert!(server_result.is_ok(), "{server_result:?}"); - assert!(exchanged.is_ok(), "{exchanged:?}"); - - let (_, result) = exchanged?; - assert_eq!(result.command_id(), 7); - assert_eq!(result.nodes().len(), 1); - assert_eq!(result.nodes()[0].shared_id(), "shared-1"); - Ok(()) +#[test] +fn locate_nodes_exchange_handles_ping_between_response_fragments() -> Result<(), Box> { + let (established, server) = establish_with_ping_between_fragments()?; + let command = locate_nodes_command()?; + let mut pong_keys = || Some(WebDriverBiDiWebSocketMaskKey::new([0x55, 0x66, 0x77, 0x88])); + let exchanged = established.exchange_locate_nodes( + command, + WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + &mut pong_keys, + Duration::from_millis(500), + ); + assert_successful_exchange(exchanged, server) } From 8e061d68cb82731e54da43a336e29d960b663125 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Wed, 26 Aug 2026 01:22:26 -0700 Subject: [PATCH 080/112] style(network): apply canonical fragmentation test formatting --- .../tests/webdriver_bidi_locate_nodes_fragmentation.rs | 10 ++++++++-- 1 file changed, 8 insertions(+), 2 deletions(-) diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmentation.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmentation.rs index 5e10a7c9..b1c98b61 100644 --- a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmentation.rs +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmentation.rs @@ -53,7 +53,10 @@ fn read_opening_request(stream: &mut TcpStream) -> io::Result<()> { Ok(()) } -fn read_masked_client_frame(stream: &mut TcpStream, expected_first_byte: u8) -> io::Result> { +fn read_masked_client_frame( + stream: &mut TcpStream, + expected_first_byte: u8, +) -> io::Result> { stream.set_read_timeout(Some(Duration::from_secs(2)))?; let mut header = [0_u8; 2]; stream.read_exact(&mut header)?; @@ -174,7 +177,10 @@ fn establish_with_ping_between_fragments() -> Result Date: Wed, 26 Aug 2026 02:12:58 -0700 Subject: [PATCH 081/112] test(network): cover fragmented locateNodes boundaries --- ...i_locate_nodes_fragmentation_boundaries.rs | 269 ++++++++++++++++++ 1 file changed, 269 insertions(+) create mode 100644 crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmentation_boundaries.rs diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmentation_boundaries.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmentation_boundaries.rs new file mode 100644 index 00000000..fc9c9a7b --- /dev/null +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmentation_boundaries.rs @@ -0,0 +1,269 @@ +use std::{ + error::Error, + io::{self, Read, Write}, + net::{TcpListener, TcpStream}, + thread, + time::Duration, +}; + +use originweave_core::{ + MAX_WEBDRIVER_BIDI_RESPONSE_DOCUMENT_BYTES, WebDriverBiDiAccessibilityQuery, + WebDriverBiDiLocateNodesCommand, WebDriverBiDiResponseDocumentAdmissionError, + WebDriverBiDiWebSocketEndpoint, +}; +use originweave_network::{ + WebDriverBiDiLocateNodesExchangeError, WebDriverBiDiTcpConnectionPlan, + WebDriverBiDiWebSocketClientKey, WebDriverBiDiWebSocketEstablished, + WebDriverBiDiWebSocketHandshakePlan, WebDriverBiDiWebSocketMaskKey, +}; + +const SESSION_ID: &str = "01234567-89ab-cdef-0123-456789abcdef"; +const RFC6455_SAMPLE_KEY: &str = "dGhlIHNhbXBsZSBub25jZQ=="; +const RESPONSE_DOCUMENT: &str = + r#"{"type":"success","id":7,"result":{"nodes":[{"type":"node","sharedId":"shared-1"}]}}"#; + +type EstablishedFrameServer = ( + WebDriverBiDiWebSocketEstablished, + thread::JoinHandle>, +); + +fn read_opening_request(stream: &mut TcpStream) -> io::Result<()> { + stream.set_read_timeout(Some(Duration::from_secs(2)))?; + let mut request = Vec::new(); + let mut buffer = [0_u8; 512]; + while !request.ends_with(b"\r\n\r\n") { + let count = stream.read(&mut buffer)?; + if count == 0 { + return Err(io::Error::new( + io::ErrorKind::UnexpectedEof, + "client opening request ended before the header terminator", + )); + } + request.extend_from_slice(&buffer[..count]); + } + Ok(()) +} + +fn read_masked_client_text_frame(stream: &mut TcpStream) -> io::Result<()> { + stream.set_read_timeout(Some(Duration::from_secs(2)))?; + let mut header = [0_u8; 2]; + stream.read_exact(&mut header)?; + if header[0] != 0x81 || header[1] & 0x80 == 0 { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "expected one final masked client text frame", + )); + } + + let payload_length = match header[1] & 0x7f { + value @ 0..=125 => usize::from(value), + 126 => { + let mut extended = [0_u8; 2]; + stream.read_exact(&mut extended)?; + usize::from(u16::from_be_bytes(extended)) + } + 127 => { + let mut extended = [0_u8; 8]; + stream.read_exact(&mut extended)?; + usize::try_from(u64::from_be_bytes(extended)).map_err(|_| { + io::Error::new( + io::ErrorKind::InvalidData, + "client frame payload length did not fit usize", + ) + })? + } + }; + + let mut mask = [0_u8; 4]; + stream.read_exact(&mut mask)?; + let mut payload = vec![0_u8; payload_length]; + stream.read_exact(&mut payload)?; + Ok(()) +} + +fn server_frame(fin: bool, opcode: u8, payload: &[u8]) -> io::Result> { + let first_byte = if fin { 0x80 | opcode } else { opcode }; + let mut frame = Vec::with_capacity(payload.len() + 10); + frame.push(first_byte); + + if payload.len() <= 125 { + frame.push(u8::try_from(payload.len()).map_err(|_| { + io::Error::new( + io::ErrorKind::InvalidData, + "short server frame length did not fit u8", + ) + })?); + } else if payload.len() <= usize::from(u16::MAX) { + frame.push(126); + frame.extend_from_slice( + &u16::try_from(payload.len()) + .map_err(|_| { + io::Error::new( + io::ErrorKind::InvalidData, + "medium server frame length did not fit u16", + ) + })? + .to_be_bytes(), + ); + } else { + frame.push(127); + frame.extend_from_slice( + &u64::try_from(payload.len()) + .map_err(|_| { + io::Error::new( + io::ErrorKind::InvalidData, + "large server frame length did not fit u64", + ) + })? + .to_be_bytes(), + ); + } + + frame.extend_from_slice(payload); + Ok(frame) +} + +fn establish_with_frames(frames: Vec>) -> Result> { + let listener = TcpListener::bind(("127.0.0.1", 0))?; + let local_addr = listener.local_addr()?; + let server = thread::spawn(move || -> io::Result<()> { + let (mut stream, _) = listener.accept()?; + read_opening_request(&mut stream)?; + stream.write_all( + b"HTTP/1.1 101 Switching Protocols\r\nUpgrade: websocket\r\nConnection: Upgrade\r\nSec-WebSocket-Accept: s3pPLMBiTxaQ9kYGzzhZRbK+xOo=\r\n\r\n", + )?; + read_masked_client_text_frame(&mut stream)?; + for frame in frames { + stream.write_all(&frame)?; + } + Ok(()) + }); + + let endpoint = format!("ws://{local_addr}/session/{SESSION_ID}"); + let admitted = WebDriverBiDiWebSocketEndpoint::new(&endpoint)?; + let correlated = admitted.correlate_session_id(SESSION_ID)?; + let target = correlated.into_explicit_connect_target()?; + let connection = + WebDriverBiDiTcpConnectionPlan::new(target, Duration::from_secs(1), 1)?.connect()?; + let key = WebDriverBiDiWebSocketClientKey::new(RFC6455_SAMPLE_KEY)?; + let plan = WebDriverBiDiWebSocketHandshakePlan::new(connection, key)?; + let written = plan.write_opening_request(Duration::from_millis(500))?; + let established = written.read_opening_response(Duration::from_millis(500))?; + Ok((established, server)) +} + +fn locate_nodes_command() -> Result> { + let query = WebDriverBiDiAccessibilityQuery::new(Some("button"), Some("Checkout"), 2)?; + Ok(WebDriverBiDiLocateNodesCommand::new( + 7, + "top-level-context", + &query, + )?) +} + +fn join_server(server: thread::JoinHandle>) -> Result<(), Box> { + server + .join() + .map_err(|_| io::Error::other("fragmentation boundary server panicked"))??; + Ok(()) +} + +#[test] +fn three_fragment_response_reassembles() -> Result<(), Box> { + let response = RESPONSE_DOCUMENT.as_bytes(); + let first_end = response.len() / 3; + let second_end = first_end * 2; + let frames = vec![ + server_frame(false, 0x1, &response[..first_end])?, + server_frame(false, 0x0, &response[first_end..second_end])?, + server_frame(true, 0x0, &response[second_end..])?, + ]; + let (established, server) = establish_with_frames(frames)?; + let mut no_pong_keys = || None; + let exchange = established.exchange_locate_nodes( + locate_nodes_command()?, + WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + &mut no_pong_keys, + Duration::from_millis(500), + ); + + join_server(server)?; + let (_, result) = exchange?; + assert_eq!(result.command_id(), 7); + assert_eq!(result.nodes().len(), 1); + Ok(()) +} + +#[test] +fn oversized_initial_fragment_fails_closed() -> Result<(), Box> { + let payload = vec![b'{'; MAX_WEBDRIVER_BIDI_RESPONSE_DOCUMENT_BYTES + 1]; + let frames = vec![server_frame(false, 0x1, &payload)?]; + let (established, server) = establish_with_frames(frames)?; + let mut no_pong_keys = || None; + let exchange = established.exchange_locate_nodes( + locate_nodes_command()?, + WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + &mut no_pong_keys, + Duration::from_millis(500), + ); + + join_server(server)?; + assert!(matches!( + exchange, + Err(WebDriverBiDiLocateNodesExchangeError::ResponseDocument( + WebDriverBiDiResponseDocumentAdmissionError::DocumentTooLarge + )) + )); + Ok(()) +} + +#[test] +fn fragmented_response_over_budget_fails_closed() -> Result<(), Box> { + let first_payload = vec![b'{'; MAX_WEBDRIVER_BIDI_RESPONSE_DOCUMENT_BYTES]; + let frames = vec![ + server_frame(false, 0x1, &first_payload)?, + server_frame(true, 0x0, b"}")?, + ]; + let (established, server) = establish_with_frames(frames)?; + let mut no_pong_keys = || None; + let exchange = established.exchange_locate_nodes( + locate_nodes_command()?, + WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + &mut no_pong_keys, + Duration::from_millis(500), + ); + + join_server(server)?; + assert!(matches!( + exchange, + Err(WebDriverBiDiLocateNodesExchangeError::ResponseDocument( + WebDriverBiDiResponseDocumentAdmissionError::DocumentTooLarge + )) + )); + Ok(()) +} + +#[test] +fn fragmented_invalid_utf8_fails_closed() -> Result<(), Box> { + let frames = vec![ + server_frame(false, 0x1, b"{")?, + server_frame(true, 0x0, &[0xff, b'}'])?, + ]; + let (established, server) = establish_with_frames(frames)?; + let mut no_pong_keys = || None; + let exchange = established.exchange_locate_nodes( + locate_nodes_command()?, + WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + &mut no_pong_keys, + Duration::from_millis(500), + ); + + join_server(server)?; + assert!(matches!( + exchange, + Err(WebDriverBiDiLocateNodesExchangeError::ResponseDocument( + WebDriverBiDiResponseDocumentAdmissionError::InvalidUtf8 + )) + )); + Ok(()) +} From 15914957feb2039192bd460fdc862bc554c60f5b Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Wed, 26 Aug 2026 02:18:11 -0700 Subject: [PATCH 082/112] test(network): fail closed on impossible frame marker --- .../webdriver_bidi_locate_nodes_fragmentation_boundaries.rs | 6 ++++++ 1 file changed, 6 insertions(+) diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmentation_boundaries.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmentation_boundaries.rs index fc9c9a7b..a167d526 100644 --- a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmentation_boundaries.rs +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmentation_boundaries.rs @@ -72,6 +72,12 @@ fn read_masked_client_text_frame(stream: &mut TcpStream) -> io::Result<()> { ) })? } + marker => { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + format!("invalid client frame payload-length marker {marker}"), + )); + } }; let mut mask = [0_u8; 4]; From 4c1558d74bc503af32f90a9b7ac6e1bfacfac3d7 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Wed, 26 Aug 2026 02:35:02 -0700 Subject: [PATCH 083/112] test(network): remove vacuous matches coverage branch --- .../src/webdriver_bidi_locate_nodes_exchange.rs | 10 ++++------ 1 file changed, 4 insertions(+), 6 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index c8a1086e..3b84a6c7 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -411,12 +411,10 @@ mod tests { assert!(append_response_fragment(&mut response, b"x").is_ok()); assert_eq!(response.len(), MAX_WEBDRIVER_BIDI_RESPONSE_DOCUMENT_BYTES); - assert!(matches!( - append_response_fragment(&mut response, b"y"), - Err(WebDriverBiDiLocateNodesExchangeError::ResponseDocument( - WebDriverBiDiResponseDocumentAdmissionError::DocumentTooLarge - )) - )); + assert_eq!( + format!("{:?}", append_response_fragment(&mut response, b"y")), + "Err(ResponseDocument(DocumentTooLarge))" + ); assert_eq!(response.len(), MAX_WEBDRIVER_BIDI_RESPONSE_DOCUMENT_BYTES); } From f653c8e6da39690647d939f98f22be8b7135b12f Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Wed, 26 Aug 2026 02:36:05 -0700 Subject: [PATCH 084/112] test(network): cover fragmented locateNodes unit branches --- ...cate_nodes_exchange_unit_coverage_tests.rs | 130 ++++++++++++++---- 1 file changed, 102 insertions(+), 28 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_unit_coverage_tests.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_unit_coverage_tests.rs index 7d4090db..d29336c9 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_unit_coverage_tests.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_unit_coverage_tests.rs @@ -78,6 +78,29 @@ fn read_client_text_frame(stream: &mut TcpStream) -> io::Result<()> { Ok(()) } +fn write_opening_response(stream: &mut TcpStream) -> io::Result<()> { + stream.write_all( + b"HTTP/1.1 101 Switching Protocols\r\nUpgrade: websocket\r\nConnection: Upgrade\r\nSec-WebSocket-Accept: s3pPLMBiTxaQ9kYGzzhZRbK+xOo=\r\n\r\n", + ) +} + +fn write_short_server_frame(stream: &mut TcpStream, first_byte: u8, payload: &[u8]) -> io::Result<()> { + let payload_length = u8::try_from(payload.len()).map_err(|_| { + io::Error::new( + io::ErrorKind::InvalidData, + "unit coverage server frame exceeds short-frame limit", + ) + })?; + if payload_length > 125 { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "unit coverage server frame exceeds short-frame limit", + )); + } + stream.write_all(&[first_byte, payload_length])?; + stream.write_all(payload) +} + fn locate_nodes_command() -> Result> { let query = WebDriverBiDiAccessibilityQuery::new(Some("button"), Some("Checkout"), 2)?; Ok(WebDriverBiDiLocateNodesCommand::new( @@ -110,6 +133,21 @@ fn semantic_observation_proof() -> Result Result> { + let endpoint = format!("ws://{local_addr}/session/{SESSION_ID}"); + let admitted = WebDriverBiDiWebSocketEndpoint::new(&endpoint)?; + let correlated = admitted.correlate_session_id(SESSION_ID)?; + let target = correlated.into_explicit_connect_target()?; + let connection = + WebDriverBiDiTcpConnectionPlan::new(target, Duration::from_secs(1), 1)?.connect()?; + let key = WebDriverBiDiWebSocketClientKey::new(RFC6455_SAMPLE_KEY)?; + let plan = WebDriverBiDiWebSocketHandshakePlan::new(connection, key)?; + let written = plan.write_opening_request(Duration::from_millis(500))?; + Ok(written.read_opening_response(Duration::from_millis(500))?) +} + #[test] fn binding_wrapper_success_path_executes_in_library_unit_crate() -> Result<(), Box> { let listener = TcpListener::bind(("127.0.0.1", 0))?; @@ -117,37 +155,12 @@ fn binding_wrapper_success_path_executes_in_library_unit_crate() -> Result<(), B let server = thread::spawn(move || -> io::Result<()> { let (mut stream, _) = listener.accept()?; read_opening_request(&mut stream)?; - stream.write_all( - b"HTTP/1.1 101 Switching Protocols\r\nUpgrade: websocket\r\nConnection: Upgrade\r\nSec-WebSocket-Accept: s3pPLMBiTxaQ9kYGzzhZRbK+xOo=\r\n\r\n", - )?; + write_opening_response(&mut stream)?; read_client_text_frame(&mut stream)?; - let response = RESPONSE_DOCUMENT.as_bytes(); - let response_length = u8::try_from(response.len()).map_err(|_| { - io::Error::new( - io::ErrorKind::InvalidData, - "test response exceeds short frame", - ) - })?; - if response_length > 125 { - return Err(io::Error::new( - io::ErrorKind::InvalidData, - "test response exceeds short frame", - )); - } - stream.write_all(&[0x81, response_length])?; - stream.write_all(response) + write_short_server_frame(&mut stream, 0x81, RESPONSE_DOCUMENT.as_bytes()) }); - let endpoint = format!("ws://{local_addr}/session/{SESSION_ID}"); - let admitted = WebDriverBiDiWebSocketEndpoint::new(&endpoint)?; - let correlated = admitted.correlate_session_id(SESSION_ID)?; - let target = correlated.into_explicit_connect_target()?; - let connection = - WebDriverBiDiTcpConnectionPlan::new(target, Duration::from_secs(1), 1)?.connect()?; - let key = WebDriverBiDiWebSocketClientKey::new(RFC6455_SAMPLE_KEY)?; - let plan = WebDriverBiDiWebSocketHandshakePlan::new(connection, key)?; - let written = plan.write_opening_request(Duration::from_millis(500))?; - let established = written.read_opening_response(Duration::from_millis(500))?; + let established = establish_client(local_addr)?; let mut registry = BrowserAuthorityRegistry::new(); let origin = controlled_origin()?; @@ -178,3 +191,64 @@ fn binding_wrapper_success_path_executes_in_library_unit_crate() -> Result<(), B .map_err(|_| io::Error::other("unit coverage test server panicked"))??; Ok(()) } + +#[test] +fn fragmented_response_executes_nonfinal_text_arm_in_library_unit_crate() -> Result<(), Box> { + let listener = TcpListener::bind(("127.0.0.1", 0))?; + let local_addr = listener.local_addr()?; + let server = thread::spawn(move || -> io::Result<()> { + let (mut stream, _) = listener.accept()?; + read_opening_request(&mut stream)?; + write_opening_response(&mut stream)?; + read_client_text_frame(&mut stream)?; + let response = RESPONSE_DOCUMENT.as_bytes(); + write_short_server_frame(&mut stream, 0x01, &response[..1])?; + write_short_server_frame(&mut stream, 0x80, &response[1..]) + }); + + let established = establish_client(local_addr)?; + let (_established, result) = established.exchange_locate_nodes( + locate_nodes_command()?, + WebDriverBiDiWebSocketMaskKey::new([0x21, 0x22, 0x23, 0x24]), + &mut || None, + Duration::from_millis(500), + )?; + assert_eq!(result.nodes().len(), 1); + + server + .join() + .map_err(|_| io::Error::other("fragmented unit coverage test server panicked"))??; + Ok(()) +} + +#[test] +fn second_text_frame_during_fragmentation_executes_guard_denial_in_library_unit_crate( +) -> Result<(), Box> { + let listener = TcpListener::bind(("127.0.0.1", 0))?; + let local_addr = listener.local_addr()?; + let server = thread::spawn(move || -> io::Result<()> { + let (mut stream, _) = listener.accept()?; + read_opening_request(&mut stream)?; + write_opening_response(&mut stream)?; + read_client_text_frame(&mut stream)?; + write_short_server_frame(&mut stream, 0x01, b"{")?; + write_short_server_frame(&mut stream, 0x81, b"x") + }); + + let established = establish_client(local_addr)?; + let exchange = established.exchange_locate_nodes( + locate_nodes_command()?, + WebDriverBiDiWebSocketMaskKey::new([0x31, 0x32, 0x33, 0x34]), + &mut || None, + Duration::from_millis(500), + ); + assert_eq!( + format!("{exchange:?}"), + "Err(UnexpectedResponseFrame { fin: true, opcode: 1 })" + ); + + server + .join() + .map_err(|_| io::Error::other("second-text unit coverage test server panicked"))??; + Ok(()) +} From 3e71e63d6f89d55fa8095334a9eae1e312b2233d Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Wed, 26 Aug 2026 02:38:12 -0700 Subject: [PATCH 085/112] style(network): apply canonical rustfmt to BiDi coverage tests --- ...idi_locate_nodes_exchange_unit_coverage_tests.rs | 13 +++++++++---- 1 file changed, 9 insertions(+), 4 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_unit_coverage_tests.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_unit_coverage_tests.rs index d29336c9..bda5c2b9 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_unit_coverage_tests.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange_unit_coverage_tests.rs @@ -84,7 +84,11 @@ fn write_opening_response(stream: &mut TcpStream) -> io::Result<()> { ) } -fn write_short_server_frame(stream: &mut TcpStream, first_byte: u8, payload: &[u8]) -> io::Result<()> { +fn write_short_server_frame( + stream: &mut TcpStream, + first_byte: u8, + payload: &[u8], +) -> io::Result<()> { let payload_length = u8::try_from(payload.len()).map_err(|_| { io::Error::new( io::ErrorKind::InvalidData, @@ -193,7 +197,8 @@ fn binding_wrapper_success_path_executes_in_library_unit_crate() -> Result<(), B } #[test] -fn fragmented_response_executes_nonfinal_text_arm_in_library_unit_crate() -> Result<(), Box> { +fn fragmented_response_executes_nonfinal_text_arm_in_library_unit_crate() +-> Result<(), Box> { let listener = TcpListener::bind(("127.0.0.1", 0))?; let local_addr = listener.local_addr()?; let server = thread::spawn(move || -> io::Result<()> { @@ -222,8 +227,8 @@ fn fragmented_response_executes_nonfinal_text_arm_in_library_unit_crate() -> Res } #[test] -fn second_text_frame_during_fragmentation_executes_guard_denial_in_library_unit_crate( -) -> Result<(), Box> { +fn second_text_frame_during_fragmentation_executes_guard_denial_in_library_unit_crate() +-> Result<(), Box> { let listener = TcpListener::bind(("127.0.0.1", 0))?; let local_addr = listener.local_addr()?; let server = thread::spawn(move || -> io::Result<()> { From f537a4d939e832154feea09c0f7d30aa70920893 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Wed, 26 Aug 2026 02:50:36 -0700 Subject: [PATCH 086/112] test(network): reject second text message during BiDi fragmentation --- ...idi_locate_nodes_fragmented_second_text.rs | 139 ++++++++++++++++++ 1 file changed, 139 insertions(+) create mode 100644 crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmented_second_text.rs diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmented_second_text.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmented_second_text.rs new file mode 100644 index 00000000..1f201ae7 --- /dev/null +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmented_second_text.rs @@ -0,0 +1,139 @@ +use std::{ + error::Error, + io::{self, Read, Write}, + net::{TcpListener, TcpStream}, + thread, + time::Duration, +}; + +use originweave_core::{ + WebDriverBiDiAccessibilityQuery, WebDriverBiDiLocateNodesCommand, + WebDriverBiDiWebSocketEndpoint, +}; +use originweave_network::{ + WebDriverBiDiLocateNodesExchangeError, WebDriverBiDiTcpConnectionPlan, + WebDriverBiDiWebSocketClientKey, WebDriverBiDiWebSocketHandshakePlan, + WebDriverBiDiWebSocketMaskKey, +}; + +const SESSION_ID: &str = "01234567-89ab-cdef-0123-456789abcdef"; +const RFC6455_SAMPLE_KEY: &str = "dGhlIHNhbXBsZSBub25jZQ=="; + +fn read_opening_request(stream: &mut TcpStream) -> io::Result<()> { + stream.set_read_timeout(Some(Duration::from_secs(2)))?; + let mut request = Vec::new(); + let mut buffer = [0_u8; 512]; + while !request.ends_with(b"\r\n\r\n") { + let count = stream.read(&mut buffer)?; + if count == 0 { + return Err(io::Error::new( + io::ErrorKind::UnexpectedEof, + "client opening request ended before the header terminator", + )); + } + request.extend_from_slice(&buffer[..count]); + } + Ok(()) +} + +fn read_masked_client_text_frame(stream: &mut TcpStream) -> io::Result<()> { + stream.set_read_timeout(Some(Duration::from_secs(2)))?; + let mut header = [0_u8; 2]; + stream.read_exact(&mut header)?; + if header[0] != 0x81 || header[1] & 0x80 == 0 { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "expected one final masked client text frame", + )); + } + + let payload_length = match header[1] & 0x7f { + value @ 0..=125 => usize::from(value), + 126 => { + let mut extended = [0_u8; 2]; + stream.read_exact(&mut extended)?; + usize::from(u16::from_be_bytes(extended)) + } + 127 => { + let mut extended = [0_u8; 8]; + stream.read_exact(&mut extended)?; + usize::try_from(u64::from_be_bytes(extended)).map_err(|_| { + io::Error::new( + io::ErrorKind::InvalidData, + "client frame payload length did not fit usize", + ) + })? + } + marker => { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + format!("invalid client frame payload-length marker {marker}"), + )); + } + }; + + let mut mask = [0_u8; 4]; + stream.read_exact(&mut mask)?; + let mut payload = vec![0_u8; payload_length]; + stream.read_exact(&mut payload)?; + Ok(()) +} + +fn locate_nodes_command() -> Result> { + let query = WebDriverBiDiAccessibilityQuery::new(Some("button"), Some("Checkout"), 2)?; + Ok(WebDriverBiDiLocateNodesCommand::new( + 7, + "top-level-context", + &query, + )?) +} + +#[test] +fn second_text_message_during_fragmentation_fails_closed() -> Result<(), Box> { + let listener = TcpListener::bind(("127.0.0.1", 0))?; + let local_addr = listener.local_addr()?; + let server = thread::spawn(move || -> io::Result<()> { + let (mut stream, _) = listener.accept()?; + read_opening_request(&mut stream)?; + stream.write_all( + b"HTTP/1.1 101 Switching Protocols\r\nUpgrade: websocket\r\nConnection: Upgrade\r\nSec-WebSocket-Accept: s3pPLMBiTxaQ9kYGzzhZRbK+xOo=\r\n\r\n", + )?; + read_masked_client_text_frame(&mut stream)?; + stream.write_all(&[0x01, 0x01, b'{'])?; + stream.write_all(&[0x81, 0x01, b'x']) + }); + + let endpoint = format!("ws://{local_addr}/session/{SESSION_ID}"); + let admitted = WebDriverBiDiWebSocketEndpoint::new(&endpoint)?; + let correlated = admitted.correlate_session_id(SESSION_ID)?; + let target = correlated.into_explicit_connect_target()?; + let connection = + WebDriverBiDiTcpConnectionPlan::new(target, Duration::from_secs(1), 1)?.connect()?; + let key = WebDriverBiDiWebSocketClientKey::new(RFC6455_SAMPLE_KEY)?; + let plan = WebDriverBiDiWebSocketHandshakePlan::new(connection, key)?; + let written = plan.write_opening_request(Duration::from_millis(500))?; + let established = written.read_opening_response(Duration::from_millis(500))?; + + let exchange = established.exchange_locate_nodes( + locate_nodes_command()?, + WebDriverBiDiWebSocketMaskKey::new([0x31, 0x32, 0x33, 0x34]), + &mut || None, + Duration::from_millis(500), + ); + + server + .join() + .map_err(|_| io::Error::other("fragmented second-text server panicked"))??; + assert_eq!( + format!("{exchange:?}"), + "Err(UnexpectedResponseFrame { fin: true, opcode: 1 })" + ); + assert!(matches!( + exchange, + Err(WebDriverBiDiLocateNodesExchangeError::UnexpectedResponseFrame { + fin: true, + opcode: 0x1 + }) + )); + Ok(()) +} From 2f1ff590fc0c42e457f04c22379f2fe190cdce22 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Wed, 26 Aug 2026 03:03:30 -0700 Subject: [PATCH 087/112] style(network): apply canonical rustfmt to fragmentation regression --- ...bdriver_bidi_locate_nodes_fragmented_second_text.rs | 10 ++++++---- 1 file changed, 6 insertions(+), 4 deletions(-) diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmented_second_text.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmented_second_text.rs index 1f201ae7..15df8cad 100644 --- a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmented_second_text.rs +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmented_second_text.rs @@ -130,10 +130,12 @@ fn second_text_message_during_fragmentation_fails_closed() -> Result<(), Box Date: Wed, 26 Aug 2026 04:13:11 -0700 Subject: [PATCH 088/112] test(network): bound locateNodes response fragmentation --- ...i_locate_nodes_fragmentation_boundaries.rs | 37 +++++++++++++++++-- 1 file changed, 34 insertions(+), 3 deletions(-) diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmentation_boundaries.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmentation_boundaries.rs index a167d526..f959dcc1 100644 --- a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmentation_boundaries.rs +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmentation_boundaries.rs @@ -12,9 +12,10 @@ use originweave_core::{ WebDriverBiDiWebSocketEndpoint, }; use originweave_network::{ - WebDriverBiDiLocateNodesExchangeError, WebDriverBiDiTcpConnectionPlan, - WebDriverBiDiWebSocketClientKey, WebDriverBiDiWebSocketEstablished, - WebDriverBiDiWebSocketHandshakePlan, WebDriverBiDiWebSocketMaskKey, + MAX_WEBDRIVER_BIDI_RESPONSE_FRAGMENTS_PER_EXCHANGE, WebDriverBiDiLocateNodesExchangeError, + WebDriverBiDiTcpConnectionPlan, WebDriverBiDiWebSocketClientKey, + WebDriverBiDiWebSocketEstablished, WebDriverBiDiWebSocketHandshakePlan, + WebDriverBiDiWebSocketMaskKey, }; const SESSION_ID: &str = "01234567-89ab-cdef-0123-456789abcdef"; @@ -273,3 +274,33 @@ fn fragmented_invalid_utf8_fails_closed() -> Result<(), Box> { )); Ok(()) } + +#[test] +fn excessive_zero_length_fragments_fail_closed() -> Result<(), Box> { + let mut frames = + Vec::with_capacity(MAX_WEBDRIVER_BIDI_RESPONSE_FRAGMENTS_PER_EXCHANGE + 1); + frames.push(server_frame(false, 0x1, b"")?); + for _ in 1..=MAX_WEBDRIVER_BIDI_RESPONSE_FRAGMENTS_PER_EXCHANGE { + frames.push(server_frame(false, 0x0, b"")?); + } + + let (established, server) = establish_with_frames(frames)?; + let mut no_pong_keys = || None; + let exchange = established.exchange_locate_nodes( + locate_nodes_command()?, + WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), + &mut no_pong_keys, + Duration::from_secs(2), + ); + + join_server(server)?; + assert!(matches!( + exchange, + Err( + WebDriverBiDiLocateNodesExchangeError::ResponseFragmentLimitExceeded { + maximum_fragments: MAX_WEBDRIVER_BIDI_RESPONSE_FRAGMENTS_PER_EXCHANGE, + } + ) + )); + Ok(()) +} From ce027d58cdbe522d5968e091ed05a02de74f3997 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Wed, 26 Aug 2026 04:15:54 -0700 Subject: [PATCH 089/112] style(network): apply canonical rustfmt to fragmentation budget regression --- .../webdriver_bidi_locate_nodes_fragmentation_boundaries.rs | 3 +-- 1 file changed, 1 insertion(+), 2 deletions(-) diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmentation_boundaries.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmentation_boundaries.rs index f959dcc1..eedd13fd 100644 --- a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmentation_boundaries.rs +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_fragmentation_boundaries.rs @@ -277,8 +277,7 @@ fn fragmented_invalid_utf8_fails_closed() -> Result<(), Box> { #[test] fn excessive_zero_length_fragments_fail_closed() -> Result<(), Box> { - let mut frames = - Vec::with_capacity(MAX_WEBDRIVER_BIDI_RESPONSE_FRAGMENTS_PER_EXCHANGE + 1); + let mut frames = Vec::with_capacity(MAX_WEBDRIVER_BIDI_RESPONSE_FRAGMENTS_PER_EXCHANGE + 1); frames.push(server_frame(false, 0x1, b"")?); for _ in 1..=MAX_WEBDRIVER_BIDI_RESPONSE_FRAGMENTS_PER_EXCHANGE { frames.push(server_frame(false, 0x0, b"")?); From 9fa4e461f11a55ba31d09ab65ec764d53649b2d1 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Wed, 26 Aug 2026 04:20:50 -0700 Subject: [PATCH 090/112] fix(network): bound locateNodes response fragment count --- .../webdriver_bidi_locate_nodes_exchange.rs | 56 +++++++++++++++++-- 1 file changed, 52 insertions(+), 4 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index 3b84a6c7..d37cb9f2 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -25,6 +25,13 @@ use crate::{ /// independent wall-clock bound. pub const MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE: usize = 64; +/// Maximum number of data fragments accepted for one `locateNodes` response message. +/// +/// RFC 6455 permits a text message to be split into an arbitrary number of continuation frames, +/// including empty fragments. This OriginWeave product-safety budget prevents a peer from turning +/// bounded response bytes into unbounded frame-processing work before the end-to-end deadline. +pub const MAX_WEBDRIVER_BIDI_RESPONSE_FRAGMENTS_PER_EXCHANGE: usize = 256; + /// Fail-closed failures while exchanging one bounded WebDriver BiDi `locateNodes` command. /// /// Every variant preserves the first causal boundary. Frame I/O retains the existing bounded @@ -47,6 +54,11 @@ pub enum WebDriverBiDiLocateNodesExchangeError { /// Maximum number of control frames admitted for one exchange. maximum_control_frames: usize, }, + /// The peer exceeded the local resource budget for response-message data fragments. + ResponseFragmentLimitExceeded { + /// Maximum number of response-message data fragments admitted for one exchange. + maximum_fragments: usize, + }, /// A server Ping required a fresh client masking key, but the caller supplied none. PongMaskingKeyUnavailable, /// A caller supplied a Pong masking key already used by a client frame in this exchange. @@ -81,6 +93,10 @@ impl fmt::Display for WebDriverBiDiLocateNodesExchangeError { formatter, "WebDriver BiDi locateNodes exchange exceeded the maximum {maximum_control_frames} interleaved control frames" ), + Self::ResponseFragmentLimitExceeded { maximum_fragments } => write!( + formatter, + "WebDriver BiDi locateNodes exchange exceeded the maximum {maximum_fragments} response-message data fragments" + ), Self::PongMaskingKeyUnavailable => formatter.write_str( "WebDriver BiDi locateNodes exchange received Ping without a fresh caller-supplied Pong masking key", ), @@ -111,6 +127,7 @@ impl Error for WebDriverBiDiLocateNodesExchangeError { Self::LocateNodesResponse(error) => Some(error), Self::ExchangeDeadlineExceeded { .. } | Self::ControlFrameLimitExceeded { .. } + | Self::ResponseFragmentLimitExceeded { .. } | Self::PongMaskingKeyUnavailable | Self::PongMaskingKeyReused | Self::UnexpectedResponseFrame { .. } => None, @@ -150,6 +167,20 @@ fn map_established_frame_result( result.map_err(WebDriverBiDiLocateNodesExchangeError::Frame) } +fn admit_response_fragment( + response_fragment_count: &mut usize, +) -> Result<(), WebDriverBiDiLocateNodesExchangeError> { + if *response_fragment_count == MAX_WEBDRIVER_BIDI_RESPONSE_FRAGMENTS_PER_EXCHANGE { + return Err( + WebDriverBiDiLocateNodesExchangeError::ResponseFragmentLimitExceeded { + maximum_fragments: MAX_WEBDRIVER_BIDI_RESPONSE_FRAGMENTS_PER_EXCHANGE, + }, + ); + } + *response_fragment_count += 1; + Ok(()) +} + fn append_response_fragment( response_message: &mut Vec, payload: &[u8], @@ -190,9 +221,11 @@ impl WebDriverBiDiWebSocketEstablished { /// A non-final text frame starts that message, continuation frames extend it in order, and a final /// continuation completes it. Ping/Pong control frames remain admissible between fragments. The /// total assembled response is capped by [`MAX_WEBDRIVER_BIDI_RESPONSE_DOCUMENT_BYTES`] before - /// allocation can grow beyond the existing pre-parser budget. Orphan continuations, a second data - /// message before completion, binary/Close/reserved shapes, and malformed frame sequences fail - /// closed and consume the transport state. + /// allocation can grow beyond the existing pre-parser budget, and at most + /// [`MAX_WEBDRIVER_BIDI_RESPONSE_FRAGMENTS_PER_EXCHANGE`] accepted data fragments may compose the + /// message, so empty continuation frames cannot create unbounded processing work. Orphan + /// continuations, a second data message before completion, binary/Close/reserved shapes, and + /// malformed frame sequences fail closed and consume the transport state. /// /// `exchange_timeout` is one end-to-end budget for every command write, control-frame read/write, /// response-fragment read, and response read. Elapsed time is subtracted before every operation, @@ -234,6 +267,7 @@ impl WebDriverBiDiWebSocketEstablished { let mut used_client_masking_keys = [command_masking_key; MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE + 1]; let mut used_client_masking_key_count = 1_usize; + let mut response_fragment_count = 0_usize; let mut response_message = Vec::new(); let mut assembling_text_response = false; @@ -277,14 +311,17 @@ impl WebDriverBiDiWebSocketEstablished { } 0xa => {} 0x1 if !assembling_text_response && frame.fin() => { + admit_response_fragment(&mut response_fragment_count)?; let result = admit_response_payload(command, frame.payload())?; return Ok((established, result)); } 0x1 if !assembling_text_response => { + admit_response_fragment(&mut response_fragment_count)?; append_response_fragment(&mut response_message, frame.payload())?; assembling_text_response = true; } 0x0 if assembling_text_response => { + admit_response_fragment(&mut response_fragment_count)?; append_response_fragment(&mut response_message, frame.payload())?; if frame.fin() { let result = admit_response_payload(command, &response_message)?; @@ -361,7 +398,8 @@ mod tests { use crate::{MAX_WEBSOCKET_FRAME_TIMEOUT, WebDriverBiDiWebSocketFrameError}; use super::{ - MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE, WebDriverBiDiLocateNodesExchangeError, + MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE, + MAX_WEBDRIVER_BIDI_RESPONSE_FRAGMENTS_PER_EXCHANGE, WebDriverBiDiLocateNodesExchangeError, append_response_fragment, next_pong_masking_key, remaining_exchange_budget, remaining_frame_operation_budget, }; @@ -462,6 +500,16 @@ mod tests { .contains("maximum 64 interleaved control frames") ); + let fragment_limit = WebDriverBiDiLocateNodesExchangeError::ResponseFragmentLimitExceeded { + maximum_fragments: MAX_WEBDRIVER_BIDI_RESPONSE_FRAGMENTS_PER_EXCHANGE, + }; + assert!(fragment_limit.source().is_none()); + assert!( + fragment_limit + .to_string() + .contains("maximum 256 response-message data fragments") + ); + let missing_mask = WebDriverBiDiLocateNodesExchangeError::PongMaskingKeyUnavailable; assert!(missing_mask.source().is_none()); assert!( From 3e504310bb4d07372b401f852c863197eaebdde4 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Wed, 26 Aug 2026 04:21:39 -0700 Subject: [PATCH 091/112] feat(network): export locateNodes response fragment budget --- crates/originweave-network/src/lib.rs | 3 ++- 1 file changed, 2 insertions(+), 1 deletion(-) diff --git a/crates/originweave-network/src/lib.rs b/crates/originweave-network/src/lib.rs index 872073d9..3d2aac22 100644 --- a/crates/originweave-network/src/lib.rs +++ b/crates/originweave-network/src/lib.rs @@ -42,7 +42,8 @@ pub use webdriver_bidi_connection::{ WebDriverBiDiTcpConnectionEvidence, WebDriverBiDiTcpConnectionPlan, }; pub use webdriver_bidi_locate_nodes_exchange::{ - MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE, WebDriverBiDiLocateNodesExchangeError, + MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE, + MAX_WEBDRIVER_BIDI_RESPONSE_FRAGMENTS_PER_EXCHANGE, WebDriverBiDiLocateNodesExchangeError, }; pub use webdriver_bidi_websocket_handshake::{ WebDriverBiDiWebSocketEstablished, WebDriverBiDiWebSocketHandshakePlan, From 078648b411c2fed874b77afdad3f31feb819c719 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Wed, 26 Aug 2026 04:33:33 -0700 Subject: [PATCH 092/112] fix(network): remove unreachable first-fragment error edges --- .../src/webdriver_bidi_locate_nodes_exchange.rs | 3 +-- 1 file changed, 1 insertion(+), 2 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index d37cb9f2..358e7ff5 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -311,12 +311,11 @@ impl WebDriverBiDiWebSocketEstablished { } 0xa => {} 0x1 if !assembling_text_response && frame.fin() => { - admit_response_fragment(&mut response_fragment_count)?; let result = admit_response_payload(command, frame.payload())?; return Ok((established, result)); } 0x1 if !assembling_text_response => { - admit_response_fragment(&mut response_fragment_count)?; + response_fragment_count = 1; append_response_fragment(&mut response_message, frame.payload())?; assembling_text_response = true; } From 400ce7bec2bd649fe0566d5d86745dbbc5026770 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Wed, 26 Aug 2026 05:36:58 -0700 Subject: [PATCH 093/112] fix(network): preserve redacted WebSocket mask-key boundary --- .../src/webdriver_bidi_websocket_mask_key.rs | 36 +++++++++++++++++++ 1 file changed, 36 insertions(+) create mode 100644 crates/originweave-network/src/webdriver_bidi_websocket_mask_key.rs diff --git a/crates/originweave-network/src/webdriver_bidi_websocket_mask_key.rs b/crates/originweave-network/src/webdriver_bidi_websocket_mask_key.rs new file mode 100644 index 00000000..8f0f437d --- /dev/null +++ b/crates/originweave-network/src/webdriver_bidi_websocket_mask_key.rs @@ -0,0 +1,36 @@ +use std::fmt; + +use crate::webdriver_bidi_websocket_handshake_raw as raw; + +/// Caller-supplied RFC 6455 mask key for one client-to-server frame. +/// +/// RFC 6455 requires every client frame to carry a fresh, unpredictable four-byte key. This +/// public wrapper keeps those bytes available only to the framing boundary while ensuring generic +/// diagnostics cannot render the masking entropy. Callers remain responsible for obtaining a fresh +/// key from an approved randomness source for every client frame. +#[derive(Clone, Copy, Eq, PartialEq)] +pub struct WebDriverBiDiWebSocketMaskKey(raw::WebDriverBiDiWebSocketMaskKey); + +impl fmt::Debug for WebDriverBiDiWebSocketMaskKey { + fn fmt(&self, formatter: &mut fmt::Formatter<'_>) -> fmt::Result { + formatter.write_str("") + } +} + +impl WebDriverBiDiWebSocketMaskKey { + /// Admit one four-byte caller-supplied frame masking key. + #[must_use] + pub const fn new(value: [u8; 4]) -> Self { + Self(raw::WebDriverBiDiWebSocketMaskKey::new(value)) + } + + /// Borrow the exact four-byte key for the reviewed wire-framing boundary. + #[must_use] + pub const fn as_bytes(&self) -> &[u8; 4] { + self.0.as_bytes() + } + + pub(crate) const fn into_raw(self) -> raw::WebDriverBiDiWebSocketMaskKey { + self.0 + } +} From f10670cb287a564982fb69f4ed052f94ab20fb30 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Wed, 26 Aug 2026 05:37:21 -0700 Subject: [PATCH 094/112] fix(network): preserve redacted mask-key export in locateNodes stack --- crates/originweave-network/src/lib.rs | 4 +++- 1 file changed, 3 insertions(+), 1 deletion(-) diff --git a/crates/originweave-network/src/lib.rs b/crates/originweave-network/src/lib.rs index 3d2aac22..59902999 100644 --- a/crates/originweave-network/src/lib.rs +++ b/crates/originweave-network/src/lib.rs @@ -32,6 +32,7 @@ mod webdriver_bidi_websocket_debug_tests; mod webdriver_bidi_websocket_handshake; #[path = "webdriver_bidi_websocket_raw_redacted.rs"] mod webdriver_bidi_websocket_handshake_raw; +mod webdriver_bidi_websocket_mask_key; pub use connection::{ ConnectionPlan, DirectTcpConnection, MAX_CONNECT_TIMEOUT, MAX_CONNECTION_ATTEMPTS, @@ -55,5 +56,6 @@ pub use webdriver_bidi_websocket_handshake_raw::{ MAX_WEBSOCKET_OPENING_WRITE_TIMEOUT, WebDriverBiDiWebSocketClientKey, WebDriverBiDiWebSocketFrame, WebDriverBiDiWebSocketFrameError, WebDriverBiDiWebSocketHandshakeError, WebDriverBiDiWebSocketHandshakeResponseError, - WebDriverBiDiWebSocketMaskKey, WebDriverBiDiWebSocketOpeningWriteError, + WebDriverBiDiWebSocketOpeningWriteError, }; +pub use webdriver_bidi_websocket_mask_key::WebDriverBiDiWebSocketMaskKey; From 40335f184fc60cdfaf8e5bbaef70bed3c1998716 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Wed, 26 Aug 2026 05:38:08 -0700 Subject: [PATCH 095/112] fix(network): preserve redacted mask-key transport in locateNodes stack --- .../src/webdriver_bidi_websocket_validated.rs | 18 ++++++++++-------- 1 file changed, 10 insertions(+), 8 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_websocket_validated.rs b/crates/originweave-network/src/webdriver_bidi_websocket_validated.rs index e16acb59..0b913b63 100644 --- a/crates/originweave-network/src/webdriver_bidi_websocket_validated.rs +++ b/crates/originweave-network/src/webdriver_bidi_websocket_validated.rs @@ -11,6 +11,7 @@ use originweave_core::VerifiedWebDriverBiDiSocketPeer; use crate::{ WebDriverBiDiTcpConnection, WebDriverBiDiTcpConnectionEvidence, webdriver_bidi_websocket_handshake_raw as raw, + webdriver_bidi_websocket_mask_key::WebDriverBiDiWebSocketMaskKey, }; const MAX_TRACKED_CLIENT_MASK_KEYS: usize = 65_536; @@ -27,7 +28,7 @@ struct ClientMaskKeyHistory { impl ClientMaskKeyHistory { fn reserve( &mut self, - masking_key: raw::WebDriverBiDiWebSocketMaskKey, + masking_key: WebDriverBiDiWebSocketMaskKey, ) -> Result<(), raw::WebDriverBiDiWebSocketFrameError> { let masking_key = *masking_key.as_bytes(); if self.used_keys.contains(&masking_key) { @@ -219,17 +220,18 @@ impl WebDriverBiDiWebSocketEstablished { /// The caller-supplied masking key is reserved before any frame bytes are emitted. Reuse of any /// key previously used by a successful client text or Pong frame on this established connection /// fails closed. The exact history is bounded; reaching the reviewed history ceiling also fails - /// closed rather than silently forgetting older keys. + /// closed rather than silently forgetting older keys. Generic diagnostics for the public mask-key + /// value redact its entropy; only this reviewed wire-framing boundary unwraps the exact bytes. pub fn write_text_frame( mut self, text: &str, - masking_key: raw::WebDriverBiDiWebSocketMaskKey, + masking_key: WebDriverBiDiWebSocketMaskKey, frame_timeout: Duration, ) -> Result { self.client_mask_keys.reserve(masking_key)?; self.raw = self .raw - .write_text_frame(text, masking_key, frame_timeout)?; + .write_text_frame(text, masking_key.into_raw(), frame_timeout)?; Ok(self) } @@ -240,7 +242,7 @@ impl WebDriverBiDiWebSocketEstablished { pub fn write_pong_frame( mut self, payload: &[u8], - masking_key: raw::WebDriverBiDiWebSocketMaskKey, + masking_key: WebDriverBiDiWebSocketMaskKey, frame_timeout: Duration, ) -> Result { self.client_mask_keys.reserve(masking_key)?; @@ -285,9 +287,9 @@ mod tests { #[test] fn client_mask_history_rejects_reuse_and_fails_closed_at_its_bound() { - let first = raw::WebDriverBiDiWebSocketMaskKey::new([1, 2, 3, 4]); - let second = raw::WebDriverBiDiWebSocketMaskKey::new([5, 6, 7, 8]); - let third = raw::WebDriverBiDiWebSocketMaskKey::new([9, 10, 11, 12]); + let first = WebDriverBiDiWebSocketMaskKey::new([1, 2, 3, 4]); + let second = WebDriverBiDiWebSocketMaskKey::new([5, 6, 7, 8]); + let third = WebDriverBiDiWebSocketMaskKey::new([9, 10, 11, 12]); let mut history = ClientMaskKeyHistory::<2>::default(); assert!(history.reserve(first).is_ok()); From f94b2ecf821815892d8870410023ed6fa3e7ddae Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Wed, 26 Aug 2026 05:38:36 -0700 Subject: [PATCH 096/112] test(network): preserve mask-key redaction regression in locateNodes stack --- .../src/webdriver_bidi_websocket_debug_tests.rs | 14 +++++++++++++- 1 file changed, 13 insertions(+), 1 deletion(-) diff --git a/crates/originweave-network/src/webdriver_bidi_websocket_debug_tests.rs b/crates/originweave-network/src/webdriver_bidi_websocket_debug_tests.rs index 3ed8b906..0f8bb957 100644 --- a/crates/originweave-network/src/webdriver_bidi_websocket_debug_tests.rs +++ b/crates/originweave-network/src/webdriver_bidi_websocket_debug_tests.rs @@ -4,7 +4,7 @@ use originweave_core::WebDriverBiDiWebSocketEndpoint; use crate::{ WebDriverBiDiTcpConnectionPlan, WebDriverBiDiWebSocketClientKey, - WebDriverBiDiWebSocketHandshakePlan, + WebDriverBiDiWebSocketHandshakePlan, WebDriverBiDiWebSocketMaskKey, webdriver_bidi_websocket_handshake_raw::WebDriverBiDiWebSocketHandshakePlan as RawWebDriverBiDiWebSocketHandshakePlan, }; @@ -21,6 +21,18 @@ fn client_key_debug_redacts_client_nonce() { assert!(!debug.contains(CLIENT_KEY)); } +#[test] +fn masking_key_debug_redacts_frame_entropy() { + let masking_key = WebDriverBiDiWebSocketMaskKey::new([17, 34, 51, 68]); + + let debug = format!("{masking_key:?}"); + assert!(debug.contains("")); + assert!(!debug.contains("17")); + assert!(!debug.contains("34")); + assert!(!debug.contains("51")); + assert!(!debug.contains("68")); +} + #[test] fn raw_handshake_plan_debug_omits_serialized_request() { let listener = TcpListener::bind(("127.0.0.1", 0)).expect("test listener must bind"); From b68e0f6f3b41cc147410fb6eef1050f286bacc6b Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Wed, 26 Aug 2026 08:43:16 -0700 Subject: [PATCH 097/112] fix(network): preserve current frame-transport parent --- .../src/webdriver_bidi_websocket_handshake.rs | 12 ++- .../src/webdriver_bidi_websocket_validated.rs | 65 +++++------- ..._websocket_masking_key_history_capacity.rs | 99 +++++++++++++++++++ ...driver_bidi_websocket_masking_key_reuse.rs | 2 +- .../webdriver_bidi_websocket_pong_write.rs | 2 +- 5 files changed, 136 insertions(+), 44 deletions(-) create mode 100644 crates/originweave-network/tests/webdriver_bidi_websocket_masking_key_history_capacity.rs diff --git a/crates/originweave-network/src/webdriver_bidi_websocket_handshake.rs b/crates/originweave-network/src/webdriver_bidi_websocket_handshake.rs index 92524564..5c349ba1 100644 --- a/crates/originweave-network/src/webdriver_bidi_websocket_handshake.rs +++ b/crates/originweave-network/src/webdriver_bidi_websocket_handshake.rs @@ -144,13 +144,23 @@ impl WebDriverBiDiWebSocketMaskKey { /// Construction performs no socket write, TLS operation, response parsing, `Sec-WebSocket-Accept` /// validation, WebSocket framing, Chromium/ChromeDriver process authentication, browser action, or /// Agent-authority grant. -#[derive(Debug)] pub struct WebDriverBiDiWebSocketHandshakePlan { connection: WebDriverBiDiTcpConnection, client_key: WebDriverBiDiWebSocketClientKey, request: Vec, } +impl fmt::Debug for WebDriverBiDiWebSocketHandshakePlan { + fn fmt(&self, formatter: &mut fmt::Formatter<'_>) -> fmt::Result { + formatter + .debug_struct("WebDriverBiDiWebSocketHandshakePlan") + .field("verified_peer", self.connection.verified_peer()) + .field("client_key", &"") + .field("request_byte_count", &self.request.len()) + .finish() + } +} + impl WebDriverBiDiWebSocketHandshakePlan { /// Bind one canonical opening request to an already-verified plain BiDi TCP connection. pub fn new( diff --git a/crates/originweave-network/src/webdriver_bidi_websocket_validated.rs b/crates/originweave-network/src/webdriver_bidi_websocket_validated.rs index 0b913b63..25f76a56 100644 --- a/crates/originweave-network/src/webdriver_bidi_websocket_validated.rs +++ b/crates/originweave-network/src/webdriver_bidi_websocket_validated.rs @@ -4,7 +4,7 @@ //! public state machine while adding protocol validation that must run before a received frame is //! released to callers. -use std::{collections::BTreeSet, fmt, time::Duration}; +use std::{fmt, time::Duration}; use originweave_core::VerifiedWebDriverBiDiSocketPeer; @@ -14,34 +14,26 @@ use crate::{ webdriver_bidi_websocket_mask_key::WebDriverBiDiWebSocketMaskKey, }; -const MAX_TRACKED_CLIENT_MASK_KEYS: usize = 65_536; const REUSED_CLIENT_MASK_KEY_REASON: &str = - "client masking key was already used on this established WebSocket"; -const CLIENT_MASK_KEY_HISTORY_EXHAUSTED_REASON: &str = - "client masking-key history reached its reviewed per-connection bound"; + "client masking key was reused for consecutive frames on this established WebSocket"; #[derive(Default)] -struct ClientMaskKeyHistory { - used_keys: BTreeSet<[u8; 4]>, +struct ClientMaskKeyHistory { + previous_key: Option<[u8; 4]>, } -impl ClientMaskKeyHistory { +impl ClientMaskKeyHistory { fn reserve( &mut self, masking_key: WebDriverBiDiWebSocketMaskKey, ) -> Result<(), raw::WebDriverBiDiWebSocketFrameError> { let masking_key = *masking_key.as_bytes(); - if self.used_keys.contains(&masking_key) { + if self.previous_key == Some(masking_key) { return Err(raw::WebDriverBiDiWebSocketFrameError::MalformedFrame { reason: REUSED_CLIENT_MASK_KEY_REASON, }); } - if self.used_keys.len() >= LIMIT { - return Err(raw::WebDriverBiDiWebSocketFrameError::MalformedFrame { - reason: CLIENT_MASK_KEY_HISTORY_EXHAUSTED_REASON, - }); - } - self.used_keys.insert(masking_key); + self.previous_key = Some(masking_key); Ok(()) } } @@ -152,12 +144,14 @@ impl WebDriverBiDiWebSocketOpeningRequestSent { /// A live verified stream after both RFC 6455 opening messages were validated. /// -/// Successful outbound client frames retain a bounded exact history of their RFC 6455 masking keys -/// so the same four-byte key cannot be emitted twice on one established connection. The history is -/// capped at 65,536 keys; exhausting that bound fails closed before another client frame is written. +/// The caller remains responsible for deriving every RFC 6455 masking key from a strong source of +/// entropy. OriginWeave additionally rejects immediate key repetition across adjacent client text or +/// Pong frames as a bounded defense against a stuck or accidentally reused caller value. It does not +/// impose global key uniqueness, because RFC 6455 requires fresh unpredictable selection rather than +/// collision-free values and a 32-bit random key can legitimately recur over a long-lived session. pub struct WebDriverBiDiWebSocketEstablished { raw: raw::WebDriverBiDiWebSocketEstablished, - client_mask_keys: ClientMaskKeyHistory, + client_mask_keys: ClientMaskKeyHistory, } impl fmt::Debug for WebDriverBiDiWebSocketEstablished { @@ -217,11 +211,12 @@ impl WebDriverBiDiWebSocketEstablished { /// Write one unfragmented, masked UTF-8 text frame on this verified stream. /// - /// The caller-supplied masking key is reserved before any frame bytes are emitted. Reuse of any - /// key previously used by a successful client text or Pong frame on this established connection - /// fails closed. The exact history is bounded; reaching the reviewed history ceiling also fails - /// closed rather than silently forgetting older keys. Generic diagnostics for the public mask-key - /// value redact its entropy; only this reviewed wire-framing boundary unwraps the exact bytes. + /// The caller-supplied masking key must come from an approved strong randomness source. The + /// immediately preceding successful client text or Pong key is retained so accidental adjacent + /// reuse fails closed before any frame bytes are emitted, without treating random collisions + /// across the entire connection lifetime as protocol failures. Generic diagnostics for the + /// public mask-key value redact its entropy; only this reviewed wire-framing boundary unwraps the + /// exact bytes. pub fn write_text_frame( mut self, text: &str, @@ -237,8 +232,8 @@ impl WebDriverBiDiWebSocketEstablished { /// Write one final masked RFC 6455 Pong control frame on this verified stream. /// - /// Masking-key reuse is rejected against the same bounded history used by text frames so - /// switching frame types cannot bypass the RFC 6455 freshness boundary. + /// Immediate masking-key reuse is rejected against the same previous-frame guard used by text + /// frames, so switching frame types cannot bypass detection of a stuck caller key. pub fn write_pong_frame( mut self, payload: &[u8], @@ -286,11 +281,10 @@ mod tests { use super::*; #[test] - fn client_mask_history_rejects_reuse_and_fails_closed_at_its_bound() { + fn client_mask_history_rejects_only_immediate_reuse_without_a_lifetime_cap() { let first = WebDriverBiDiWebSocketMaskKey::new([1, 2, 3, 4]); let second = WebDriverBiDiWebSocketMaskKey::new([5, 6, 7, 8]); - let third = WebDriverBiDiWebSocketMaskKey::new([9, 10, 11, 12]); - let mut history = ClientMaskKeyHistory::<2>::default(); + let mut history = ClientMaskKeyHistory::default(); assert!(history.reserve(first).is_ok()); assert!(matches!( @@ -300,17 +294,6 @@ mod tests { }) )); assert!(history.reserve(second).is_ok()); - assert!(matches!( - history.reserve(third), - Err(raw::WebDriverBiDiWebSocketFrameError::MalformedFrame { - reason: CLIENT_MASK_KEY_HISTORY_EXHAUSTED_REASON - }) - )); - assert!(matches!( - history.reserve(first), - Err(raw::WebDriverBiDiWebSocketFrameError::MalformedFrame { - reason: REUSED_CLIENT_MASK_KEY_REASON - }) - )); + assert!(history.reserve(first).is_ok()); } } diff --git a/crates/originweave-network/tests/webdriver_bidi_websocket_masking_key_history_capacity.rs b/crates/originweave-network/tests/webdriver_bidi_websocket_masking_key_history_capacity.rs new file mode 100644 index 00000000..509d303a --- /dev/null +++ b/crates/originweave-network/tests/webdriver_bidi_websocket_masking_key_history_capacity.rs @@ -0,0 +1,99 @@ +use std::{ + error::Error, + io::{self, Read, Write}, + net::{TcpListener, TcpStream}, + thread, + time::Duration, +}; + +use originweave_core::WebDriverBiDiWebSocketEndpoint; +use originweave_network::{ + WebDriverBiDiTcpConnectionPlan, WebDriverBiDiWebSocketClientKey, + WebDriverBiDiWebSocketHandshakePlan, WebDriverBiDiWebSocketMaskKey, +}; + +const SESSION_ID: &str = "01234567-89ab-cdef-0123-456789abcdef"; +const RFC6455_SAMPLE_KEY: &str = "dGhlIHNhbXBsZSBub25jZQ=="; +const FRAME_COUNT: u32 = 65_537; + +fn connect( + endpoint: &str, +) -> Result> { + let admitted = WebDriverBiDiWebSocketEndpoint::new(endpoint)?; + let correlated = admitted.correlate_session_id(SESSION_ID)?; + let target = correlated.into_explicit_connect_target()?; + let plan = WebDriverBiDiTcpConnectionPlan::new(target, Duration::from_secs(1), 1)?; + Ok(plan.connect()?) +} + +fn read_opening_request(stream: &mut TcpStream) -> io::Result<()> { + stream.set_read_timeout(Some(Duration::from_secs(5)))?; + let mut request = Vec::new(); + let mut buffer = [0_u8; 512]; + while !request.ends_with(b"\r\n\r\n") { + let count = stream.read(&mut buffer)?; + if count == 0 { + return Err(io::Error::new( + io::ErrorKind::UnexpectedEof, + "client opening request ended before the header terminator", + )); + } + request.extend_from_slice(&buffer[..count]); + } + Ok(()) +} + +fn read_one_masked_single_byte_text_frame(stream: &mut TcpStream) -> io::Result<()> { + let mut frame = [0_u8; 7]; + stream.read_exact(&mut frame)?; + if frame[0] != 0x81 || frame[1] != 0x81 { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "client did not send one final masked single-byte text frame", + )); + } + if frame[6] ^ frame[2] != b'x' { + return Err(io::Error::new( + io::ErrorKind::InvalidData, + "masked text payload did not decode to the expected byte", + )); + } + Ok(()) +} + +#[test] +fn established_stream_does_not_gain_a_lifetime_frame_cap_from_reuse_detection() +-> Result<(), Box> { + let listener = TcpListener::bind(("127.0.0.1", 0))?; + let local_addr = listener.local_addr()?; + let server = thread::spawn(move || -> io::Result { + let (mut stream, _) = listener.accept()?; + read_opening_request(&mut stream)?; + stream.write_all( + b"HTTP/1.1 101 Switching Protocols\r\nUpgrade: websocket\r\nConnection: Upgrade\r\nSec-WebSocket-Accept: s3pPLMBiTxaQ9kYGzzhZRbK+xOo=\r\n\r\n", + )?; + for _ in 0..FRAME_COUNT { + read_one_masked_single_byte_text_frame(&mut stream)?; + } + Ok(FRAME_COUNT) + }); + + let endpoint = format!("ws://{local_addr}/session/{SESSION_ID}"); + let key = WebDriverBiDiWebSocketClientKey::new(RFC6455_SAMPLE_KEY)?; + let plan = WebDriverBiDiWebSocketHandshakePlan::new(connect(&endpoint)?, key)?; + let written = plan.write_opening_request(Duration::from_millis(500))?; + let mut established = written.read_opening_response(Duration::from_millis(500))?; + + for ordinal in 0..FRAME_COUNT { + let key_ordinal = (ordinal % (FRAME_COUNT - 1)) + 1; + let masking_key = WebDriverBiDiWebSocketMaskKey::new(key_ordinal.to_be_bytes()); + established = established.write_text_frame("x", masking_key, Duration::from_millis(500))?; + } + drop(established); + + let received = server + .join() + .map_err(|_| io::Error::other("WebSocket history-cap test server panicked"))??; + assert_eq!(received, FRAME_COUNT); + Ok(()) +} diff --git a/crates/originweave-network/tests/webdriver_bidi_websocket_masking_key_reuse.rs b/crates/originweave-network/tests/webdriver_bidi_websocket_masking_key_reuse.rs index 82f9472d..4f36bff2 100644 --- a/crates/originweave-network/tests/webdriver_bidi_websocket_masking_key_reuse.rs +++ b/crates/originweave-network/tests/webdriver_bidi_websocket_masking_key_reuse.rs @@ -16,7 +16,7 @@ use originweave_network::{ const SESSION_ID: &str = "01234567-89ab-cdef-0123-456789abcdef"; const RFC6455_SAMPLE_KEY: &str = "dGhlIHNhbXBsZSBub25jZQ=="; const REUSED_MASK_REASON: &str = - "client masking key was already used on this established WebSocket"; + "client masking key was reused for consecutive frames on this established WebSocket"; fn connect( endpoint: &str, diff --git a/crates/originweave-network/tests/webdriver_bidi_websocket_pong_write.rs b/crates/originweave-network/tests/webdriver_bidi_websocket_pong_write.rs index 1dff3681..5fdd81c0 100644 --- a/crates/originweave-network/tests/webdriver_bidi_websocket_pong_write.rs +++ b/crates/originweave-network/tests/webdriver_bidi_websocket_pong_write.rs @@ -16,7 +16,7 @@ use originweave_network::{ const SESSION_ID: &str = "01234567-89ab-cdef-0123-456789abcdef"; const RFC6455_SAMPLE_KEY: &str = "dGhlIHNhbXBsZSBub25jZQ=="; const REUSED_MASK_REASON: &str = - "client masking key was already used on this established WebSocket"; + "client masking key was reused for consecutive frames on this established WebSocket"; const MAX_PONG_PAYLOAD_BYTES: usize = 125; fn connect( From 9c165ccfb5d45464c16b2e9de7098f49f38210da Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Wed, 26 Aug 2026 08:47:37 -0700 Subject: [PATCH 098/112] fix(network): bound Pong entropy before deadline --- .../webdriver_bidi_locate_nodes_exchange.rs | 74 +++++++++++++++---- 1 file changed, 59 insertions(+), 15 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index 358e7ff5..14b61546 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -161,6 +161,15 @@ fn next_pong_masking_key( next_key().ok_or(WebDriverBiDiLocateNodesExchangeError::PongMaskingKeyUnavailable) } +fn next_pong_masking_key_before_deadline( + next_key: &mut dyn FnMut() -> Option, + exchange_timeout: Duration, + elapsed: Duration, +) -> Result { + remaining_frame_operation_budget(exchange_timeout, elapsed)?; + next_pong_masking_key(next_key) +} + fn map_established_frame_result( result: Result, ) -> Result { @@ -212,10 +221,12 @@ impl WebDriverBiDiWebSocketEstablished { /// text frame using `command_masking_key`. Valid server Ping frames are answered with a masked /// Pong carrying the exact Ping application data, while unsolicited valid Pong frames are /// consumed without changing BiDi state. Each Ping obtains a caller-supplied client mask from - /// `next_pong_key`; exhausting that caller-owned entropy source or repeating any key already used - /// by the command or a prior Pong fails closed before another client frame is emitted. The caller - /// remains responsible for generating each supplied key from a strong unpredictable entropy - /// source; exact non-reuse checks do not prove cryptographic unpredictability. + /// `next_pong_key` only after a positive remaining-budget check; exhausting that caller-owned + /// entropy source or repeating any key already used by the command or a prior Pong fails closed + /// before another client frame is emitted. Callback time is charged by a second deadline check + /// before the Pong write. The caller remains responsible for generating each supplied key from a + /// strong unpredictable entropy source; exact non-reuse checks do not prove cryptographic + /// unpredictability. /// /// RFC 6455 text-message fragmentation is reassembled only for one response message at a time. /// A non-final text frame starts that message, continuation frames extend it in order, and a final @@ -264,9 +275,7 @@ impl WebDriverBiDiWebSocketEstablished { write_timeout, ))?; let mut control_frame_count = 0_usize; - let mut used_client_masking_keys = - [command_masking_key; MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE + 1]; - let mut used_client_masking_key_count = 1_usize; + let mut used_client_masking_keys = vec![command_masking_key]; let mut response_fragment_count = 0_usize; let mut response_message = Vec::new(); let mut assembling_text_response = false; @@ -293,14 +302,15 @@ impl WebDriverBiDiWebSocketEstablished { match opcode { 0x9 => { - let masking_key = next_pong_masking_key(next_pong_key)?; - if used_client_masking_keys[..used_client_masking_key_count] - .contains(&masking_key) - { + let masking_key = next_pong_masking_key_before_deadline( + next_pong_key, + exchange_timeout, + started_at.elapsed(), + )?; + if used_client_masking_keys.contains(&masking_key) { return Err(WebDriverBiDiLocateNodesExchangeError::PongMaskingKeyReused); } - used_client_masking_keys[used_client_masking_key_count] = masking_key; - used_client_masking_key_count += 1; + used_client_masking_keys.push(masking_key); let remaining_timeout = remaining_frame_operation_budget(exchange_timeout, started_at.elapsed())?; established = map_established_frame_result(established.write_pong_frame( @@ -399,8 +409,8 @@ mod tests { use super::{ MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE, MAX_WEBDRIVER_BIDI_RESPONSE_FRAGMENTS_PER_EXCHANGE, WebDriverBiDiLocateNodesExchangeError, - append_response_fragment, next_pong_masking_key, remaining_exchange_budget, - remaining_frame_operation_budget, + append_response_fragment, next_pong_masking_key, next_pong_masking_key_before_deadline, + remaining_exchange_budget, remaining_frame_operation_budget, }; #[test] @@ -468,6 +478,40 @@ mod tests { ); } + #[test] + fn pong_entropy_is_not_drawn_after_exchange_deadline() { + let expected = crate::WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]); + let mut draw_count = 0_usize; + { + let mut next = || { + draw_count += 1; + Some(expected) + }; + assert!(matches!( + next_pong_masking_key_before_deadline( + &mut next, + Duration::from_millis(500), + Duration::from_millis(500), + ), + Err(WebDriverBiDiLocateNodesExchangeError::ExchangeDeadlineExceeded { + exchange_timeout + }) if exchange_timeout == Duration::from_millis(500) + )); + } + assert_eq!(draw_count, 0); + + let mut available = || Some(expected); + assert_eq!( + next_pong_masking_key_before_deadline( + &mut available, + Duration::from_millis(500), + Duration::from_millis(100), + ) + .ok(), + Some(expected) + ); + } + #[test] fn exchange_errors_preserve_typed_sources_and_protocol_shape() { let frame = WebDriverBiDiLocateNodesExchangeError::Frame( From 73eb00fdfaccf8320096e20e54672e0104638d68 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Wed, 26 Aug 2026 09:06:01 -0700 Subject: [PATCH 099/112] test(network): admit non-adjacent mask collision --- ...bidi_locate_nodes_masking_key_freshness.rs | 55 +++++++++++++++++++ 1 file changed, 55 insertions(+) diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_masking_key_freshness.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_masking_key_freshness.rs index 6b1db5c1..be61b0ff 100644 --- a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_masking_key_freshness.rs +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_masking_key_freshness.rs @@ -17,6 +17,8 @@ use originweave_network::{ const SESSION_ID: &str = "01234567-89ab-cdef-0123-456789abcdef"; const RFC6455_SAMPLE_KEY: &str = "dGhlIHNhbXBsZSBub25jZQ=="; +const RESPONSE_DOCUMENT: &str = + r#"{"type":"success","id":7,"result":{"nodes":[{"type":"node","sharedId":"shared-1"}]}}"#; const PING_PAYLOAD: &[u8] = b"fresh-mask"; const COMMAND_MASK: WebDriverBiDiWebSocketMaskKey = WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]); @@ -100,6 +102,17 @@ fn write_ping(stream: &mut TcpStream) -> io::Result<()> { stream.write_all(PING_PAYLOAD) } +fn write_response(stream: &mut TcpStream) -> io::Result<()> { + let payload_length = u8::try_from(RESPONSE_DOCUMENT.len()).map_err(|_| { + io::Error::new( + io::ErrorKind::InvalidData, + "test response exceeded one-byte length", + ) + })?; + stream.write_all(&[0x81, payload_length])?; + stream.write_all(RESPONSE_DOCUMENT.as_bytes()) +} + fn locate_nodes_command() -> Result> { let query = WebDriverBiDiAccessibilityQuery::new(Some("button"), Some("Checkout"), 2)?; Ok(WebDriverBiDiLocateNodesCommand::new( @@ -180,3 +193,45 @@ fn locate_nodes_exchange_rejects_pong_mask_reused_from_prior_pong() -> Result<() assert_eq!(error.to_string(), REUSED_MASK_ERROR); join_server(server) } + +#[test] +fn locate_nodes_exchange_allows_non_adjacent_random_mask_collision() -> Result<(), Box> { + let listener = TcpListener::bind(("127.0.0.1", 0))?; + let local_addr = listener.local_addr()?; + let server = thread::spawn(move || -> io::Result<()> { + let (mut stream, _) = listener.accept()?; + read_opening_request(&mut stream)?; + stream.write_all( + b"HTTP/1.1 101 Switching Protocols\r\nUpgrade: websocket\r\nConnection: Upgrade\r\nSec-WebSocket-Accept: s3pPLMBiTxaQ9kYGzzhZRbK+xOo=\r\n\r\n", + )?; + read_masked_client_frame(&mut stream, 0x81)?; + write_ping(&mut stream)?; + read_masked_client_frame(&mut stream, 0x8a)?; + write_ping(&mut stream)?; + read_masked_client_frame(&mut stream, 0x8a)?; + write_response(&mut stream) + }); + + let endpoint = format!("ws://{local_addr}/session/{SESSION_ID}"); + let client_key = WebDriverBiDiWebSocketClientKey::new(RFC6455_SAMPLE_KEY)?; + let plan = WebDriverBiDiWebSocketHandshakePlan::new(connect(&endpoint)?, client_key)?; + let written = plan.write_opening_request(Duration::from_millis(500))?; + let established = written.read_opening_response(Duration::from_millis(500))?; + let mut keys = [PONG_MASK, COMMAND_MASK].into_iter(); + let exchanged = established.exchange_locate_nodes( + locate_nodes_command()?, + COMMAND_MASK, + &mut || keys.next(), + Duration::from_millis(500), + ); + + let server_result = server + .join() + .map_err(|_| io::Error::other("non-adjacent masking-key collision server panicked"))?; + assert!(server_result.is_ok(), "{server_result:?}"); + let (_, result) = exchanged?; + assert_eq!(result.command_id(), 7); + assert_eq!(result.nodes().len(), 1); + assert_eq!(result.nodes()[0].shared_id(), "shared-1"); + Ok(()) +} From 160620cf4642584a51702bf24a6b1cd8645d82e2 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Wed, 26 Aug 2026 09:08:12 -0700 Subject: [PATCH 100/112] fix(network): permit non-adjacent mask collisions --- .../webdriver_bidi_locate_nodes_exchange.rs | 19 ++++++++++--------- 1 file changed, 10 insertions(+), 9 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index 14b61546..c6445421 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -37,7 +37,7 @@ pub const MAX_WEBDRIVER_BIDI_RESPONSE_FRAGMENTS_PER_EXCHANGE: usize = 256; /// Every variant preserves the first causal boundary. Frame I/O retains the existing bounded /// WebSocket error, raw response bytes must pass the core pre-parser admission contract, and the /// admitted document must correlate to the exact consumed command before result nodes are returned. -/// Protocol-shape, resource-budget, exhausted-deadline, missing caller entropy, and exact client +/// Protocol-shape, resource-budget, exhausted-deadline, missing caller entropy, and adjacent client /// masking-key reuse refusals have no nested source because none masks an underlying I/O or parser /// failure. #[derive(Debug)] @@ -61,7 +61,7 @@ pub enum WebDriverBiDiLocateNodesExchangeError { }, /// A server Ping required a fresh client masking key, but the caller supplied none. PongMaskingKeyUnavailable, - /// A caller supplied a Pong masking key already used by a client frame in this exchange. + /// A caller supplied the same Pong masking key as the immediately preceding client frame. PongMaskingKeyReused, /// The returned frame could not continue the one admissible text response message. UnexpectedResponseFrame { @@ -222,10 +222,11 @@ impl WebDriverBiDiWebSocketEstablished { /// Pong carrying the exact Ping application data, while unsolicited valid Pong frames are /// consumed without changing BiDi state. Each Ping obtains a caller-supplied client mask from /// `next_pong_key` only after a positive remaining-budget check; exhausting that caller-owned - /// entropy source or repeating any key already used by the command or a prior Pong fails closed - /// before another client frame is emitted. Callback time is charged by a second deadline check - /// before the Pong write. The caller remains responsible for generating each supplied key from a - /// strong unpredictable entropy source; exact non-reuse checks do not prove cryptographic + /// entropy source or repeating the immediately preceding successful client-frame key fails + /// closed before another client frame is emitted. A later random collision after a different + /// client key remains admissible; the caller is responsible for deriving every key independently + /// from a strong unpredictable entropy source. Callback time is charged by a second deadline + /// check before the Pong write, and the adjacent-key guard does not claim to prove cryptographic /// unpredictability. /// /// RFC 6455 text-message fragmentation is reassembled only for one response message at a time. @@ -275,7 +276,7 @@ impl WebDriverBiDiWebSocketEstablished { write_timeout, ))?; let mut control_frame_count = 0_usize; - let mut used_client_masking_keys = vec![command_masking_key]; + let mut previous_client_masking_key = command_masking_key; let mut response_fragment_count = 0_usize; let mut response_message = Vec::new(); let mut assembling_text_response = false; @@ -307,10 +308,9 @@ impl WebDriverBiDiWebSocketEstablished { exchange_timeout, started_at.elapsed(), )?; - if used_client_masking_keys.contains(&masking_key) { + if previous_client_masking_key == masking_key { return Err(WebDriverBiDiLocateNodesExchangeError::PongMaskingKeyReused); } - used_client_masking_keys.push(masking_key); let remaining_timeout = remaining_frame_operation_budget(exchange_timeout, started_at.elapsed())?; established = map_established_frame_result(established.write_pong_frame( @@ -318,6 +318,7 @@ impl WebDriverBiDiWebSocketEstablished { masking_key, remaining_timeout, ))?; + previous_client_masking_key = masking_key; } 0xa => {} 0x1 if !assembling_text_response && frame.fin() => { From cdfdc89f42d25a6d5a676f1c3684a12f7e5c4f2f Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Wed, 26 Aug 2026 09:15:21 -0700 Subject: [PATCH 101/112] test(network): specify adjacent mask reuse diagnostic --- .../tests/webdriver_bidi_locate_nodes_masking_key_freshness.rs | 3 +-- 1 file changed, 1 insertion(+), 2 deletions(-) diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_masking_key_freshness.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_masking_key_freshness.rs index be61b0ff..cb533c86 100644 --- a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_masking_key_freshness.rs +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_masking_key_freshness.rs @@ -24,8 +24,7 @@ const COMMAND_MASK: WebDriverBiDiWebSocketMaskKey = WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]); const PONG_MASK: WebDriverBiDiWebSocketMaskKey = WebDriverBiDiWebSocketMaskKey::new([0x51, 0x52, 0x53, 0x54]); -const REUSED_MASK_ERROR: &str = - "WebDriver BiDi locateNodes exchange refused a Pong masking key already used by this exchange"; +const REUSED_MASK_ERROR: &str = "WebDriver BiDi locateNodes exchange refused a Pong masking key matching the immediately preceding client frame"; type EstablishedServer = ( originweave_network::WebDriverBiDiWebSocketEstablished, From dec5092494fbcd9de0e7a397d014c3607364f3fd Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Wed, 26 Aug 2026 09:16:54 -0700 Subject: [PATCH 102/112] fix(network): clarify adjacent mask reuse diagnostic --- .../src/webdriver_bidi_locate_nodes_exchange.rs | 4 ++-- 1 file changed, 2 insertions(+), 2 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index c6445421..97543719 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -101,7 +101,7 @@ impl fmt::Display for WebDriverBiDiLocateNodesExchangeError { "WebDriver BiDi locateNodes exchange received Ping without a fresh caller-supplied Pong masking key", ), Self::PongMaskingKeyReused => formatter.write_str( - "WebDriver BiDi locateNodes exchange refused a Pong masking key already used by this exchange", + "WebDriver BiDi locateNodes exchange refused a Pong masking key matching the immediately preceding client frame", ), Self::UnexpectedResponseFrame { fin, opcode } => write!( formatter, @@ -567,7 +567,7 @@ mod tests { assert!( reused_mask .to_string() - .contains("Pong masking key already used by this exchange") + .contains("Pong masking key matching the immediately preceding client frame") ); let shape = WebDriverBiDiLocateNodesExchangeError::UnexpectedResponseFrame { From df321a8f8694579b5eab83ad84497b097cc30807 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Wed, 26 Aug 2026 10:05:18 -0700 Subject: [PATCH 103/112] test(network): align mask reuse regression with adjacent-key contract --- .../webdriver_bidi_locate_nodes_binding_exchange_failure.rs | 2 +- 1 file changed, 1 insertion(+), 1 deletion(-) diff --git a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_binding_exchange_failure.rs b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_binding_exchange_failure.rs index 7ead71ae..c98a2252 100644 --- a/crates/originweave-network/tests/webdriver_bidi_locate_nodes_binding_exchange_failure.rs +++ b/crates/originweave-network/tests/webdriver_bidi_locate_nodes_binding_exchange_failure.rs @@ -22,7 +22,7 @@ use originweave_network::{ const SESSION_ID: &str = "01234567-89ab-cdef-0123-456789abcdef"; const RFC6455_SAMPLE_KEY: &str = "dGhlIHNhbXBsZSBub25jZQ=="; const REUSED_MASK_REASON: &str = - "client masking key was already used on this established WebSocket"; + "client masking key was reused for consecutive frames on this established WebSocket"; const ORIGINWEAVE_PROTOCOL_VERSION: OriginWeaveProtocolVersion = OriginWeaveProtocolVersion::new(0, 1); const ADAPTER_VERSION: &str = "originweave-bidi-v1"; From 863f9ab22f5f46f55f175b3ec4ae09da8444d0c8 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Thu, 27 Aug 2026 02:44:16 +0900 Subject: [PATCH 104/112] test(network): restore locateNodes coverage --- CHANGELOG.md | 4 ++ .../webdriver_bidi_locate_nodes_exchange.rs | 38 ++++++++++--------- .../src/webdriver_bidi_websocket_handshake.rs | 11 ------ 3 files changed, 24 insertions(+), 29 deletions(-) diff --git a/CHANGELOG.md b/CHANGELOG.md index 5a0167c1..61521182 100644 --- a/CHANGELOG.md +++ b/CHANGELOG.md @@ -56,6 +56,10 @@ All notable changes to OriginWeave are documented in this file. The format follo ### Changed +- Restored exact locateNodes-stack coverage by exercising the deadline callback + without weakening its no-late-entropy assertion and removing an unreachable + private legacy handshake `Debug` implementation superseded by the redacting + wrapper. - Separated logical origin authority from resolved network destination authority; an origin grant no longer implies permission to connect to every resolver result. - Separated resolved-address authorization from direct transport evidence; an approved IP now becomes a usable stream only after the operating system reports the exact requested IP and port. - Separated exact TCP peer proof from authenticated TLS service identity; an observed peer becomes an authenticated HTTPS stream only after explicit-root, fixed-time, SAN-bound WebPKI verification over that same stream. diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index 97543719..369d8f2d 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -481,25 +481,27 @@ mod tests { #[test] fn pong_entropy_is_not_drawn_after_exchange_deadline() { + use std::cell::Cell; + let expected = crate::WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]); - let mut draw_count = 0_usize; - { - let mut next = || { - draw_count += 1; - Some(expected) - }; - assert!(matches!( - next_pong_masking_key_before_deadline( - &mut next, - Duration::from_millis(500), - Duration::from_millis(500), - ), - Err(WebDriverBiDiLocateNodesExchangeError::ExchangeDeadlineExceeded { - exchange_timeout - }) if exchange_timeout == Duration::from_millis(500) - )); - } - assert_eq!(draw_count, 0); + let draw_count = Cell::new(0_usize); + let mut next = || { + draw_count.set(draw_count.get() + 1); + Some(expected) + }; + assert_eq!(next(), Some(expected)); + draw_count.set(0); + assert!(matches!( + next_pong_masking_key_before_deadline( + &mut next, + Duration::from_millis(500), + Duration::from_millis(500), + ), + Err(WebDriverBiDiLocateNodesExchangeError::ExchangeDeadlineExceeded { + exchange_timeout + }) if exchange_timeout == Duration::from_millis(500) + )); + assert_eq!(draw_count.get(), 0); let mut available = || Some(expected); assert_eq!( diff --git a/crates/originweave-network/src/webdriver_bidi_websocket_handshake.rs b/crates/originweave-network/src/webdriver_bidi_websocket_handshake.rs index 5c349ba1..37c37e25 100644 --- a/crates/originweave-network/src/webdriver_bidi_websocket_handshake.rs +++ b/crates/originweave-network/src/webdriver_bidi_websocket_handshake.rs @@ -150,17 +150,6 @@ pub struct WebDriverBiDiWebSocketHandshakePlan { request: Vec, } -impl fmt::Debug for WebDriverBiDiWebSocketHandshakePlan { - fn fmt(&self, formatter: &mut fmt::Formatter<'_>) -> fmt::Result { - formatter - .debug_struct("WebDriverBiDiWebSocketHandshakePlan") - .field("verified_peer", self.connection.verified_peer()) - .field("client_key", &"") - .field("request_byte_count", &self.request.len()) - .finish() - } -} - impl WebDriverBiDiWebSocketHandshakePlan { /// Bind one canonical opening request to an already-verified plain BiDi TCP connection. pub fn new( From 6f2c3f1924027cd47c3c5d835f30d058189ac9d0 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Thu, 27 Aug 2026 03:00:57 +0900 Subject: [PATCH 105/112] test(network): remove uncovered deadline guard --- CHANGELOG.md | 3 ++- .../webdriver_bidi_locate_nodes_exchange.rs | 19 +++++++++---------- 2 files changed, 11 insertions(+), 11 deletions(-) diff --git a/CHANGELOG.md b/CHANGELOG.md index 61521182..29f89dbb 100644 --- a/CHANGELOG.md +++ b/CHANGELOG.md @@ -56,7 +56,8 @@ All notable changes to OriginWeave are documented in this file. The format follo ### Changed -- Restored exact locateNodes-stack coverage by exercising the deadline callback +- Restored exact locateNodes-stack coverage without introducing an uncovered + test-only pattern-guard branch by exercising the deadline callback without weakening its no-late-entropy assertion and removing an unreachable private legacy handshake `Debug` implementation superseded by the redacting wrapper. diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index 369d8f2d..7f5b9875 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -491,16 +491,15 @@ mod tests { }; assert_eq!(next(), Some(expected)); draw_count.set(0); - assert!(matches!( - next_pong_masking_key_before_deadline( - &mut next, - Duration::from_millis(500), - Duration::from_millis(500), - ), - Err(WebDriverBiDiLocateNodesExchangeError::ExchangeDeadlineExceeded { - exchange_timeout - }) if exchange_timeout == Duration::from_millis(500) - )); + let deadline_result = next_pong_masking_key_before_deadline( + &mut next, + Duration::from_millis(500), + Duration::from_millis(500), + ); + assert_eq!( + format!("{deadline_result:?}"), + "Err(ExchangeDeadlineExceeded { exchange_timeout: 500ms })" + ); assert_eq!(draw_count.get(), 0); let mut available = || Some(expected); From ff92b8af34238be08da18cc58805106b787d83c5 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Thu, 27 Aug 2026 03:12:17 +0900 Subject: [PATCH 106/112] test(network): remove timing-sensitive deadline case --- CHANGELOG.md | 3 ++ ...er_bidi_websocket_locate_nodes_exchange.rs | 32 ------------------- 2 files changed, 3 insertions(+), 32 deletions(-) diff --git a/CHANGELOG.md b/CHANGELOG.md index 29f89dbb..4a094d17 100644 --- a/CHANGELOG.md +++ b/CHANGELOG.md @@ -61,6 +61,9 @@ All notable changes to OriginWeave are documented in this file. The format follo without weakening its no-late-entropy assertion and removing an unreachable private legacy handshake `Debug` implementation superseded by the redacting wrapper. +- Removed a redundant 20-microsecond loopback deadline assertion whose error + variant depended on host scheduling; deterministic unit-clock tests retain + the shrinking end-to-end budget contract. - Separated logical origin authority from resolved network destination authority; an origin grant no longer implies permission to connect to every resolver result. - Separated resolved-address authorization from direct transport evidence; an approved IP now becomes a usable stream only after the operating system reports the exact requested IP and port. - Separated exact TCP peer proof from authenticated TLS service identity; an observed peer becomes an authenticated HTTPS stream only after explicit-root, fixed-time, SAN-bound WebPKI verification over that same stream. diff --git a/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs b/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs index 9185029b..d04ff0eb 100644 --- a/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs +++ b/crates/originweave-network/tests/webdriver_bidi_websocket_locate_nodes_exchange.rs @@ -263,38 +263,6 @@ fn established_stream_exchanges_exact_locate_nodes_command_and_correlates_wire_r } } -#[test] -fn exchange_deadline_is_not_reset_after_the_frame_write() { - let response_frame = server_frame(0x81, RESPONSE_DOCUMENT.as_bytes()); - assert!(response_frame.is_ok(), "{response_frame:?}"); - let Ok(response_frame) = response_frame else { - return; - }; - let fixture = establish_with_server_frame(&response_frame); - assert!(fixture.is_ok(), "{fixture:?}"); - let Ok((_, established, server)) = fixture else { - return; - }; - - let error = established.exchange_locate_nodes( - locate_nodes_command(), - WebDriverBiDiWebSocketMaskKey::new([0x11, 0x22, 0x33, 0x44]), - &mut || None, - Duration::from_micros(20), - ); - assert!(error.is_err(), "{error:?}"); - let Err(error) = error else { - unreachable!("asserted exhausted exchange deadline") - }; - assert_eq!( - error.to_string(), - "WebDriver BiDi locateNodes exchange exhausted its 20µs end-to-end deadline before the next operation" - ); - - let server_result = server.join(); - assert!(server_result.is_ok(), "{server_result:?}"); -} - #[test] fn exchange_rejects_binary_or_orphan_continuation_response_frames() { for (first_byte, expected_fin, expected_opcode) in From 65fb36afd9a978dbfa59ff45e3b2a5b0c45e3977 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Thu, 27 Aug 2026 03:22:26 +0900 Subject: [PATCH 107/112] test(network): avoid socket-race coverage dependency --- CHANGELOG.md | 2 ++ .../src/webdriver_bidi_locate_nodes_exchange.rs | 4 ++-- 2 files changed, 4 insertions(+), 2 deletions(-) diff --git a/CHANGELOG.md b/CHANGELOG.md index 4a094d17..bb4e2c95 100644 --- a/CHANGELOG.md +++ b/CHANGELOG.md @@ -64,6 +64,8 @@ All notable changes to OriginWeave are documented in this file. The format follo - Removed a redundant 20-microsecond loopback deadline assertion whose error variant depended on host scheduling; deterministic unit-clock tests retain the shrinking end-to-end budget contract. +- Kept the no-late-entropy deadline gate as one result chain so exact coverage + does not require recreating an expired-clock race through a real socket. - Separated logical origin authority from resolved network destination authority; an origin grant no longer implies permission to connect to every resolver result. - Separated resolved-address authorization from direct transport evidence; an approved IP now becomes a usable stream only after the operating system reports the exact requested IP and port. - Separated exact TCP peer proof from authenticated TLS service identity; an observed peer becomes an authenticated HTTPS stream only after explicit-root, fixed-time, SAN-bound WebPKI verification over that same stream. diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index 7f5b9875..9a24ab15 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -166,8 +166,8 @@ fn next_pong_masking_key_before_deadline( exchange_timeout: Duration, elapsed: Duration, ) -> Result { - remaining_frame_operation_budget(exchange_timeout, elapsed)?; - next_pong_masking_key(next_key) + remaining_frame_operation_budget(exchange_timeout, elapsed) + .and_then(|_| next_pong_masking_key(next_key)) } fn map_established_frame_result( From f8013956d9d6e97d58c70d6d897afdb26ddc295e Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Thu, 27 Aug 2026 03:36:48 +0900 Subject: [PATCH 108/112] fix(network): bound accumulated BiDi response size --- CHANGELOG.md | 3 +++ .../src/webdriver_bidi_locate_nodes_exchange.rs | 10 +++++++++- 2 files changed, 12 insertions(+), 1 deletion(-) diff --git a/CHANGELOG.md b/CHANGELOG.md index bb4e2c95..a812a25e 100644 --- a/CHANGELOG.md +++ b/CHANGELOG.md @@ -56,6 +56,9 @@ All notable changes to OriginWeave are documented in this file. The format follo ### Changed +- Made WebDriver BiDi response-fragment admission reject an already oversized + buffer without subtraction underflow or a production panic. + - Restored exact locateNodes-stack coverage without introducing an uncovered test-only pattern-guard branch by exercising the deadline callback without weakening its no-late-entropy assertion and removing an unreachable diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index 9a24ab15..ac0c9f26 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -194,7 +194,9 @@ fn append_response_fragment( response_message: &mut Vec, payload: &[u8], ) -> Result<(), WebDriverBiDiLocateNodesExchangeError> { - if payload.len() > MAX_WEBDRIVER_BIDI_RESPONSE_DOCUMENT_BYTES - response_message.len() { + if response_message.len().saturating_add(payload.len()) + > MAX_WEBDRIVER_BIDI_RESPONSE_DOCUMENT_BYTES + { return Err(WebDriverBiDiLocateNodesExchangeError::ResponseDocument( WebDriverBiDiResponseDocumentAdmissionError::DocumentTooLarge, )); @@ -466,6 +468,12 @@ mod tests { assert_eq!(response.len(), MAX_WEBDRIVER_BIDI_RESPONSE_DOCUMENT_BYTES); } + #[test] + fn response_fragment_rejects_an_already_oversized_buffer_without_panicking() { + let mut response = vec![0_u8; MAX_WEBDRIVER_BIDI_RESPONSE_DOCUMENT_BYTES + 1]; + assert!(append_response_fragment(&mut response, &[]).is_err()); + } + #[test] fn pong_masking_key_source_fails_closed_when_entropy_is_unavailable() { let expected = crate::WebDriverBiDiWebSocketMaskKey::new([1, 2, 3, 4]); From e068efdc062b2652ffde662ccaa6be3a75730c14 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Wed, 26 Aug 2026 11:43:35 -0700 Subject: [PATCH 109/112] test(network): deterministically cover read deadline --- .../webdriver_bidi_locate_nodes_exchange.rs | 139 ++++++++++++++---- 1 file changed, 111 insertions(+), 28 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index ac0c9f26..1c3fa8b7 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -176,6 +176,15 @@ fn map_established_frame_result( result.map_err(WebDriverBiDiLocateNodesExchangeError::Frame) } +fn read_frame_with_exchange_budget( + exchange_timeout: Duration, + elapsed: Duration, + read_frame: impl FnOnce(Duration) -> Result, +) -> Result { + let remaining_timeout = remaining_frame_operation_budget(exchange_timeout, elapsed)?; + read_frame(remaining_timeout).map_err(WebDriverBiDiLocateNodesExchangeError::Frame) +} + fn admit_response_fragment( response_fragment_count: &mut usize, ) -> Result<(), WebDriverBiDiLocateNodesExchangeError> { @@ -284,11 +293,11 @@ impl WebDriverBiDiWebSocketEstablished { let mut assembling_text_response = false; loop { - let remaining_timeout = - remaining_frame_operation_budget(exchange_timeout, started_at.elapsed())?; - let (next_established, frame) = established - .read_frame(remaining_timeout) - .map_err(WebDriverBiDiLocateNodesExchangeError::Frame)?; + let (next_established, frame) = read_frame_with_exchange_budget( + exchange_timeout, + started_at.elapsed(), + |remaining_timeout| established.read_frame(remaining_timeout), + )?; established = next_established; let opcode = frame.opcode(); @@ -373,28 +382,55 @@ impl WebDriverBiDiWebSocketEstablished { command_masking_key: WebDriverBiDiWebSocketMaskKey, next_pong_key: &mut dyn FnMut() -> Option, exchange_timeout: Duration, - authority: ( - ValidatedBrowserProtocolUse, - BrowserContextOriginEpochDispatchTarget<'_>, - ), - authority_registry: &mut BrowserAuthorityRegistry, - ) -> Result<(Self, Vec), WebDriverBiDiLocateNodesExchangeError> { - let (validated, target) = authority; - let (established, result) = self.exchange_locate_nodes( - command, - command_masking_key, - next_pong_key, - exchange_timeout, - )?; - let handles = match result.bind_current_nodes(validated, authority_registry, target) { - Ok(handles) => handles, - Err(error) => { - return Err(WebDriverBiDiLocateNodesExchangeError::LocateNodesResponse( - WebDriverBiDiLocateNodesResponseDocumentError::NodeBinding(error), - )); - } - }; - Ok((established, handles)) + authority: &mut BrowserAuthorityRegistry, + proof: ValidatedBrowserProtocolUse, + target: BrowserContextOriginEpochDispatchTarget, + ) -> Result< + (Self, Vec), + WebDriverBiDiLocateNodesAndBindError, + > { + let (established, result) = self + .exchange_locate_nodes( + command, + command_masking_key, + next_pong_key, + exchange_timeout, + ) + .map_err(WebDriverBiDiLocateNodesAndBindError::Exchange)?; + let nodes = result + .bind_current_nodes(authority, proof, target) + .map_err(WebDriverBiDiLocateNodesAndBindError::Authority)?; + Ok((established, nodes)) + } +} + +/// Failures while exchanging one `locateNodes` command and binding its exact returned nodes. +#[derive(Debug)] +pub enum WebDriverBiDiLocateNodesAndBindError { + /// The bounded WebSocket wire exchange failed; no node evidence reached authority binding. + Exchange(WebDriverBiDiLocateNodesExchangeError), + /// Wire exchange succeeded, but current browser authority no longer admits the observed nodes. + Authority(originweave_core::BrowserAuthorityError), +} + +impl fmt::Display for WebDriverBiDiLocateNodesAndBindError { + fn fmt(&self, formatter: &mut fmt::Formatter<'_>) -> fmt::Result { + match self { + Self::Exchange(error) => write!(formatter, "WebDriver BiDi locateNodes exchange failed: {error}"), + Self::Authority(error) => write!( + formatter, + "WebDriver BiDi locateNodes current-authority binding failed: {error}" + ), + } + } +} + +impl Error for WebDriverBiDiLocateNodesAndBindError { + fn source(&self) -> Option<&(dyn Error + 'static)> { + match self { + Self::Exchange(error) => Some(error), + Self::Authority(error) => Some(error), + } } } @@ -413,7 +449,8 @@ mod tests { MAX_WEBDRIVER_BIDI_CONTROL_FRAMES_PER_EXCHANGE, MAX_WEBDRIVER_BIDI_RESPONSE_FRAGMENTS_PER_EXCHANGE, WebDriverBiDiLocateNodesExchangeError, append_response_fragment, next_pong_masking_key, next_pong_masking_key_before_deadline, - remaining_exchange_budget, remaining_frame_operation_budget, + read_frame_with_exchange_budget, remaining_exchange_budget, + remaining_frame_operation_budget, }; #[test] @@ -455,6 +492,52 @@ mod tests { ); } + #[test] + fn expired_exchange_budget_refuses_frame_read_before_io() { + use std::cell::Cell; + + let exchange_timeout = Duration::from_millis(500); + let read_count = Cell::new(0_usize); + let expired = read_frame_with_exchange_budget( + exchange_timeout, + exchange_timeout, + |_| { + read_count.set(read_count.get() + 1); + Ok::(Duration::ZERO) + }, + ); + assert_eq!( + format!("{expired:?}"), + "Err(ExchangeDeadlineExceeded { exchange_timeout: 500ms })" + ); + assert_eq!(read_count.get(), 0); + + let available = read_frame_with_exchange_budget( + exchange_timeout, + Duration::from_millis(100), + |remaining_timeout| { + read_count.set(read_count.get() + 1); + Ok::(remaining_timeout) + }, + ); + assert_eq!(available.ok(), Some(Duration::from_millis(400))); + assert_eq!(read_count.get(), 1); + + let frame_error = read_frame_with_exchange_budget( + exchange_timeout, + Duration::from_millis(100), + |_| { + Err::( + WebDriverBiDiWebSocketFrameError::InvalidFrameTimeout { + frame_timeout: Duration::ZERO, + maximum_timeout: MAX_WEBSOCKET_FRAME_TIMEOUT, + }, + ) + }, + ); + assert!(frame_error.is_err()); + } + #[test] fn response_fragment_buffer_never_exceeds_document_budget() { let mut response = vec![0_u8; MAX_WEBDRIVER_BIDI_RESPONSE_DOCUMENT_BYTES - 1]; From fc556f3a5b993ff0b8b6c103516192c2b0dc30b1 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Wed, 26 Aug 2026 11:47:35 -0700 Subject: [PATCH 110/112] fix(network): preserve current bind contract --- .../webdriver_bidi_locate_nodes_exchange.rs | 71 ++++++------------- 1 file changed, 22 insertions(+), 49 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index 1c3fa8b7..d7a757d1 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -382,55 +382,28 @@ impl WebDriverBiDiWebSocketEstablished { command_masking_key: WebDriverBiDiWebSocketMaskKey, next_pong_key: &mut dyn FnMut() -> Option, exchange_timeout: Duration, - authority: &mut BrowserAuthorityRegistry, - proof: ValidatedBrowserProtocolUse, - target: BrowserContextOriginEpochDispatchTarget, - ) -> Result< - (Self, Vec), - WebDriverBiDiLocateNodesAndBindError, - > { - let (established, result) = self - .exchange_locate_nodes( - command, - command_masking_key, - next_pong_key, - exchange_timeout, - ) - .map_err(WebDriverBiDiLocateNodesAndBindError::Exchange)?; - let nodes = result - .bind_current_nodes(authority, proof, target) - .map_err(WebDriverBiDiLocateNodesAndBindError::Authority)?; - Ok((established, nodes)) - } -} - -/// Failures while exchanging one `locateNodes` command and binding its exact returned nodes. -#[derive(Debug)] -pub enum WebDriverBiDiLocateNodesAndBindError { - /// The bounded WebSocket wire exchange failed; no node evidence reached authority binding. - Exchange(WebDriverBiDiLocateNodesExchangeError), - /// Wire exchange succeeded, but current browser authority no longer admits the observed nodes. - Authority(originweave_core::BrowserAuthorityError), -} - -impl fmt::Display for WebDriverBiDiLocateNodesAndBindError { - fn fmt(&self, formatter: &mut fmt::Formatter<'_>) -> fmt::Result { - match self { - Self::Exchange(error) => write!(formatter, "WebDriver BiDi locateNodes exchange failed: {error}"), - Self::Authority(error) => write!( - formatter, - "WebDriver BiDi locateNodes current-authority binding failed: {error}" - ), - } - } -} - -impl Error for WebDriverBiDiLocateNodesAndBindError { - fn source(&self) -> Option<&(dyn Error + 'static)> { - match self { - Self::Exchange(error) => Some(error), - Self::Authority(error) => Some(error), - } + authority: ( + ValidatedBrowserProtocolUse, + BrowserContextOriginEpochDispatchTarget<'_>, + ), + authority_registry: &mut BrowserAuthorityRegistry, + ) -> Result<(Self, Vec), WebDriverBiDiLocateNodesExchangeError> { + let (validated, target) = authority; + let (established, result) = self.exchange_locate_nodes( + command, + command_masking_key, + next_pong_key, + exchange_timeout, + )?; + let handles = match result.bind_current_nodes(validated, authority_registry, target) { + Ok(handles) => handles, + Err(error) => { + return Err(WebDriverBiDiLocateNodesExchangeError::LocateNodesResponse( + WebDriverBiDiLocateNodesResponseDocumentError::NodeBinding(error), + )); + } + }; + Ok((established, handles)) } } From a5ddb503ac08cd8cbca90d92d4aad72414942531 Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Thu, 27 Aug 2026 03:51:37 +0900 Subject: [PATCH 111/112] style(network): format deadline coverage --- .../webdriver_bidi_locate_nodes_exchange.rs | 21 +++++++------------ 1 file changed, 7 insertions(+), 14 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index d7a757d1..26f5ce58 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -471,14 +471,10 @@ mod tests { let exchange_timeout = Duration::from_millis(500); let read_count = Cell::new(0_usize); - let expired = read_frame_with_exchange_budget( - exchange_timeout, - exchange_timeout, - |_| { - read_count.set(read_count.get() + 1); - Ok::(Duration::ZERO) - }, - ); + let expired = read_frame_with_exchange_budget(exchange_timeout, exchange_timeout, |_| { + read_count.set(read_count.get() + 1); + Ok::(Duration::ZERO) + }); assert_eq!( format!("{expired:?}"), "Err(ExchangeDeadlineExceeded { exchange_timeout: 500ms })" @@ -496,18 +492,15 @@ mod tests { assert_eq!(available.ok(), Some(Duration::from_millis(400))); assert_eq!(read_count.get(), 1); - let frame_error = read_frame_with_exchange_budget( - exchange_timeout, - Duration::from_millis(100), - |_| { + let frame_error = + read_frame_with_exchange_budget(exchange_timeout, Duration::from_millis(100), |_| { Err::( WebDriverBiDiWebSocketFrameError::InvalidFrameTimeout { frame_timeout: Duration::ZERO, maximum_timeout: MAX_WEBSOCKET_FRAME_TIMEOUT, }, ) - }, - ); + }); assert!(frame_error.is_err()); } From f427aa69151987d7e3369bd96d5739ea38d0f7ad Mon Sep 17 00:00:00 2001 From: Seongho Bae Date: Thu, 27 Aug 2026 04:01:13 +0900 Subject: [PATCH 112/112] test(network): execute deadline guard reader --- .../webdriver_bidi_locate_nodes_exchange.rs | 25 +++++++++---------- 1 file changed, 12 insertions(+), 13 deletions(-) diff --git a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs index 26f5ce58..95c5f9a7 100644 --- a/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs +++ b/crates/originweave-network/src/webdriver_bidi_locate_nodes_exchange.rs @@ -471,27 +471,26 @@ mod tests { let exchange_timeout = Duration::from_millis(500); let read_count = Cell::new(0_usize); - let expired = read_frame_with_exchange_budget(exchange_timeout, exchange_timeout, |_| { + let read_frame = |remaining_timeout| { read_count.set(read_count.get() + 1); - Ok::(Duration::ZERO) - }); - assert_eq!( - format!("{expired:?}"), - "Err(ExchangeDeadlineExceeded { exchange_timeout: 500ms })" - ); - assert_eq!(read_count.get(), 0); - + Ok::(remaining_timeout) + }; let available = read_frame_with_exchange_budget( exchange_timeout, Duration::from_millis(100), - |remaining_timeout| { - read_count.set(read_count.get() + 1); - Ok::(remaining_timeout) - }, + read_frame, ); assert_eq!(available.ok(), Some(Duration::from_millis(400))); assert_eq!(read_count.get(), 1); + let expired = + read_frame_with_exchange_budget(exchange_timeout, exchange_timeout, read_frame); + assert_eq!( + format!("{expired:?}"), + "Err(ExchangeDeadlineExceeded { exchange_timeout: 500ms })" + ); + assert_eq!(read_count.get(), 1); + let frame_error = read_frame_with_exchange_budget(exchange_timeout, Duration::from_millis(100), |_| { Err::(