Skip to content

daemon: put the IPC socket in group adm via /etc/group, not auth.log - #290

Merged
ralyodio merged 1 commit into
masterfrom
fix/socket-adm-group
Oct 8, 2026
Merged

ralyodio merged 1 commit into
masterfrom
fix/socket-adm-group

Conversation

@ralyodio

@ralyodio ralyodio commented Oct 8, 2026

Copy link
Copy Markdown
Contributor

On bbs the IPC socket was root:root 0660, so only root could run the TUI/CLI against the daemon. The daemon took the socket's group from /var/log/auth.log. bbs is journald-only (no rsyslog), so that file doesn't exist, and the chown was skipped. Now admGid() reads adm from /etc/group, falls back to auth.log's group, and returns null (root:root) only when neither exists.

Tests: socket-adm-group.test.ts (no auth.log, admin vs adm, fallback, neither). CLI 530/530, tsc clean.

🤖 Generated with Claude Code

The root daemon took the socket's group from /var/log/auth.log. A
journald-only box (bbs, no rsyslog) has no auth.log, so the socket stayed
root:root and only root could reach the daemon. Look adm up in /etc/group,
with auth.log as the fallback.

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
@github-actions

github-actions Bot commented Oct 8, 2026

Copy link
Copy Markdown

ThreatCrush Security Scan

18 finding(s)

HIGH/CRITICAL: 1 | MEDIUM: 9 | LOW: 8

Severity Rule Location
HIGH secret-aws-access-key prd/0003-detect-hardcoded-secrets-before-they-are-committed-or-served.md:126
MEDIUM sql-string-concatenation .github/workflows/migrate-dev2.yml:128
MEDIUM js-uninitialized-buffer apps/cli/src/core/log-tail.ts:58
MEDIUM js-open-redirect apps/web/src/app/auth/login/page.tsx:67
MEDIUM js-unescaped-html-sink apps/web/src/app/hire/page.tsx:104
MEDIUM js-unescaped-html-sink apps/web/src/app/hire/page.tsx:108
MEDIUM js-open-redirect apps/web/src/app/invite/[token]/invite-client.tsx:55
MEDIUM js-open-redirect apps/web/src/components/funding/FundingClient.tsx:97
MEDIUM js-unescaped-html-sink apps/web/src/components/GuideReader.tsx:265
MEDIUM js-uninitialized-buffer packages/scan/src/node-rules.ts:456
LOW secret-generic-credential apps/web/src/app/api/auth/refresh/route.ts:17
LOW secret-generic-credential apps/web/src/app/api/auth/reset-password/route.ts:26
LOW secret-generic-credential apps/web/src/app/api/auth/reset-password/route.ts:27
LOW secret-generic-credential PRD.md:269
LOW tls-verification-disabled prd/0004-find-dangerous-code-patterns-without-pretending-to-be-a-compiler.md:121
LOW tls-verification-disabled prd/0004-find-dangerous-code-patterns-without-pretending-to-be-a-compiler.md:122
LOW sh-remote-script-execution scripts/smoke-test.sh:72
LOW secret-aws-access-key scripts/smoke-test.sh:150

Snippets are redacted; ThreatCrush never prints matched credential material.

@ralyodio
ralyodio merged commit b5ea89d into master Oct 8, 2026
12 checks passed
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant