DIS-004: Runner mit --bare + --append-system-prompt-file aufrufen #26

Merged
dev merged 1 commit from phase-0/bare-and-append-identity into main 2026-04-09 09:43:26 +00:00
Owner

Summary

  • src/agent/runner.ts: --bare und --append-system-prompt-file <ws>/CLAUDE.md zu jedem CLI-Aufruf hinzugefügt. Dokumentations-Kommentar erklärt warum --bare zwingend ist (CLAUDE.md-Walk-Up-Leak).
  • tests/fixtures/fake-claude.mjs: Minimal-Binary die Args als JSON echoed
  • tests/integration/no-parent-claude-md-leak.test.ts: cross-spawn gemockt, prüft --bare vorhanden und --append-system-prompt-file zeigt auf Workspace-CLAUDE.md

Closes

Closes #5

Test Plan

  • npm run build grün
  • npm test — 21/21 Tests grün

Breaking Changes

Nein. Internes Verhalten des Runners — keine öffentliche API.

Reviewer-Checkliste

  • --bare in jedem CLI-Aufruf
  • --append-system-prompt-file zeigt auf <workspace>/CLAUDE.md
  • Dokumentations-Kommentar im Runner vorhanden
  • Integration-Test grün
## Summary - `src/agent/runner.ts`: `--bare` und `--append-system-prompt-file <ws>/CLAUDE.md` zu jedem CLI-Aufruf hinzugefügt. Dokumentations-Kommentar erklärt warum `--bare` zwingend ist (CLAUDE.md-Walk-Up-Leak). - `tests/fixtures/fake-claude.mjs`: Minimal-Binary die Args als JSON echoed - `tests/integration/no-parent-claude-md-leak.test.ts`: cross-spawn gemockt, prüft `--bare` vorhanden und `--append-system-prompt-file` zeigt auf Workspace-CLAUDE.md ## Closes Closes #5 ## Test Plan - [x] `npm run build` grün - [x] `npm test` — 21/21 Tests grün ## Breaking Changes Nein. Internes Verhalten des Runners — keine öffentliche API. ## Reviewer-Checkliste - [x] `--bare` in jedem CLI-Aufruf - [x] `--append-system-prompt-file` zeigt auf `<workspace>/CLAUDE.md` - [x] Dokumentations-Kommentar im Runner vorhanden - [x] Integration-Test grün
dev added the
type:feat
security
phase:0
priority:p0
labels 2026-04-09 09:23:13 +00:00
dev added 1 commit 2026-04-09 09:23:13 +00:00
Prevents CLAUDE.md walk-up through parent directories by passing --bare
to every Claude CLI invocation, and explicitly injects the workspace
CLAUDE.md via --append-system-prompt-file so agent identity is isolated.
Adds fake-claude fixture and integration test to verify flags are present.

Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
dev merged commit 3cb9a5c636 into main 2026-04-09 09:43:26 +00:00
dev deleted branch phase-0/bare-and-append-identity 2026-04-09 09:43:31 +00:00
Sign in to join this conversation.
No description provided.