Skip to content
Merged
Show file tree
Hide file tree
Changes from 13 commits
Commits
Show all changes
16 commits
Select commit Hold shift + click to select a range
fd67305
feat: add remote skill download and auto-sync
shivammittal274 Mar 17, 2026
08b07d6
feat: make skills catalog URL configurable and add generation script
shivammittal274 Mar 17, 2026
cc069f4
feat: add R2 upload script and use cdn.browseros.com for catalog URL
shivammittal274 Mar 17, 2026
df149ab
test: add E2E tests for remote skill sync against live CDN
shivammittal274 Mar 17, 2026
ed456ab
fix: address code review findings — security, validation, DRY
shivammittal274 Mar 17, 2026
bb7c95d
test: add flow tests for all four sync scenarios against live CDN
shivammittal274 Mar 17, 2026
62817ce
refactor: remove redundant scripts and inline catalog generation
shivammittal274 Mar 17, 2026
d7f785d
test: add full E2E server flow test against live CDN
shivammittal274 Mar 17, 2026
bba8726
chore: remove e2e-server-flow test
shivammittal274 Mar 17, 2026
09f9a73
fix: address Greptile review — entry validation, size limit, DRY, no-…
shivammittal274 Mar 17, 2026
4792c3a
fix: prevent bundled fallback from overwriting partial remote seeds
shivammittal274 Mar 17, 2026
f35a5de
fix: run sync immediately on startup, not just on interval
shivammittal274 Mar 17, 2026
25a58ed
refactor: simplify sync — remote always wins, remove manifest
shivammittal274 Mar 17, 2026
12a5436
fix: skip bundled skills already installed by partial remote seed
shivammittal274 Mar 17, 2026
f3051f7
chore: remove unreliable Content-Length check
shivammittal274 Mar 17, 2026
e23e850
chore: remove size limit checks, fetch timeout is sufficient
shivammittal274 Mar 17, 2026
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
1 change: 1 addition & 0 deletions packages/browseros-agent/apps/server/src/env.ts
Original file line number Diff line number Diff line change
Expand Up @@ -19,6 +19,7 @@ export const INLINED_ENV = {
CODEGEN_SERVICE_URL: process.env.CODEGEN_SERVICE_URL,
POSTHOG_API_KEY: process.env.POSTHOG_API_KEY,
BROWSEROS_CONFIG_URL: process.env.BROWSEROS_CONFIG_URL,
SKILLS_CATALOG_URL: process.env.SKILLS_CATALOG_URL,
} as const

export const REQUIRED_FOR_PRODUCTION = [
Expand Down
3 changes: 3 additions & 0 deletions packages/browseros-agent/apps/server/src/main.ts
Original file line number Diff line number Diff line change
Expand Up @@ -28,6 +28,7 @@ import { fetchDailyRateLimit } from './lib/rate-limiter/fetch-config'
import { RateLimiter } from './lib/rate-limiter/rate-limiter'
import { Sentry } from './lib/sentry'
import { seedSoulTemplate } from './lib/soul'
import { startSkillSync, stopSkillSync } from './skills/remote-sync'
import { seedDefaultSkills } from './skills/seed'
import { registry } from './tools/registry'
import { VERSION } from './version'
Expand Down Expand Up @@ -111,12 +112,14 @@ export class Application {
)

this.logStartupSummary(controllerServerStarted)
startSkillSync()

metrics.log('http_server.started', { version: VERSION })
}

stop(reason?: string): void {
logger.info('Shutting down server...', { reason })
stopSkillSync()

// Immediate exit without graceful shutdown. Chromium may kill us on update/restart,
// and we need to free the port instantly so the HTTP port doesn't keep switching.
Expand Down
188 changes: 188 additions & 0 deletions packages/browseros-agent/apps/server/src/skills/remote-sync.ts
Original file line number Diff line number Diff line change
@@ -0,0 +1,188 @@
import { mkdir, readFile, writeFile } from 'node:fs/promises'
import { join } from 'node:path'
import { SKILLS_LIMITS } from '@browseros/shared/constants/limits'
import { TIMEOUTS } from '@browseros/shared/constants/timeouts'
import { EXTERNAL_URLS } from '@browseros/shared/constants/urls'
import { INLINED_ENV } from '../env'
import { getSkillsDir } from '../lib/browseros-dir'
import { logger } from '../lib/logger'
import { safeSkillDir } from './service'
import type { RemoteSkillCatalog, RemoteSkillEntry } from './types'

let syncTimer: ReturnType<typeof setInterval> | null = null

export function extractVersion(content: string): string {
const match = content.match(/^\s*version:\s*["']?([^"'\n]+)["']?/m)
return match?.[1]?.trim() || '1.0'
}

function isValidSkillEntry(entry: unknown): entry is RemoteSkillEntry {
if (typeof entry !== 'object' || entry === null) return false
const e = entry as Record<string, unknown>
return (
typeof e.id === 'string' &&
typeof e.version === 'string' &&
typeof e.content === 'string'
)
}

function isValidCatalog(data: unknown): data is RemoteSkillCatalog {
if (typeof data !== 'object' || data === null) return false
const d = data as Record<string, unknown>
return (
typeof d.version === 'number' &&
Array.isArray(d.skills) &&
d.skills.every(isValidSkillEntry)
)
}

function getCatalogUrl(): string {
return INLINED_ENV.SKILLS_CATALOG_URL || EXTERNAL_URLS.SKILLS_CATALOG
}

export async function fetchRemoteCatalog(): Promise<RemoteSkillCatalog | null> {
try {
const response = await fetch(getCatalogUrl(), {
signal: AbortSignal.timeout(TIMEOUTS.SKILLS_FETCH),
})
if (!response.ok) {
logger.warn('Failed to fetch remote skill catalog', {
status: response.status,
})
return null
}
const contentLength = Number(response.headers.get('content-length') ?? 0)
if (contentLength > SKILLS_LIMITS.MAX_CATALOG_BYTES) {
logger.warn('Remote skill catalog Content-Length too large', {
contentLength,
})
return null
}
Comment thread
shivammittal274 marked this conversation as resolved.
Outdated
const text = await response.text()
if (text.length > SKILLS_LIMITS.MAX_CATALOG_BYTES) {
logger.warn('Remote skill catalog response too large', {
size: text.length,
})
return null
}
const data: unknown = JSON.parse(text)
if (!isValidCatalog(data)) {
logger.warn('Remote skill catalog has invalid format')
return null
}
return data
} catch (err) {
logger.debug('Remote skill catalog unavailable', {
error: err instanceof Error ? err.message : String(err),
})
return null
}
}

async function getLocalVersion(skillId: string): Promise<string | null> {
try {
const safeDir = safeSkillDir(skillId)
const content = await readFile(join(safeDir, 'SKILL.md'), 'utf-8')
return extractVersion(content)
} catch {
return null
}
}

export async function writeSkillFile(
skillId: string,
content: string,
): Promise<void> {
const safeDir = safeSkillDir(skillId)
await mkdir(safeDir, { recursive: true })
await writeFile(join(safeDir, 'SKILL.md'), content)
}

export async function syncRemoteSkills(): Promise<{
installed: number
updated: number
}> {
const result = { installed: 0, updated: 0 }
const catalog = await fetchRemoteCatalog()
if (!catalog) return result

for (const remoteSkill of catalog.skills) {
try {
const localVersion = await getLocalVersion(remoteSkill.id)

if (!localVersion) {
await writeSkillFile(remoteSkill.id, remoteSkill.content)
result.installed++
continue
}

if (localVersion === remoteSkill.version) {
continue
}

await writeSkillFile(remoteSkill.id, remoteSkill.content)
result.updated++
} catch (err) {
logger.warn('Failed to sync skill', {
id: remoteSkill.id,
error: err instanceof Error ? err.message : String(err),
})
}
}

return result
}

export async function seedFromRemote(): Promise<boolean> {
const catalog = await fetchRemoteCatalog()
if (!catalog || catalog.skills.length === 0) return false

let seeded = 0

for (const skill of catalog.skills) {
try {
await writeSkillFile(skill.id, skill.content)
seeded++
} catch (err) {
logger.warn('Failed to seed remote skill', {
id: skill.id,
error: err instanceof Error ? err.message : String(err),
})
}
}

if (seeded > 0) {
logger.info(`Seeded ${seeded}/${catalog.skills.length} skills from remote catalog`)
}

return seeded === catalog.skills.length
}

async function runSync(): Promise<void> {
try {
const { installed, updated } = await syncRemoteSkills()
if (installed > 0 || updated > 0) {
logger.info('Remote skill sync completed', { installed, updated })
}
} catch (err) {
logger.warn('Skill sync failed', {
error: err instanceof Error ? err.message : String(err),
})
}
}

export function startSkillSync(): void {
if (syncTimer) return

runSync()

syncTimer = setInterval(runSync, TIMEOUTS.SKILLS_SYNC_INTERVAL)
syncTimer.unref()
}

export function stopSkillSync(): void {
if (syncTimer) {
clearInterval(syncTimer)
syncTimer = null
}
}
13 changes: 7 additions & 6 deletions packages/browseros-agent/apps/server/src/skills/seed.ts
Original file line number Diff line number Diff line change
@@ -1,8 +1,8 @@
import { mkdir, readdir, writeFile } from 'node:fs/promises'
import { join } from 'node:path'
import { readdir } from 'node:fs/promises'
import { getSkillsDir } from '../lib/browseros-dir'
import { logger } from '../lib/logger'
import { DEFAULT_SKILLS } from './defaults'
import { seedFromRemote, writeSkillFile } from './remote-sync'

async function hasExistingSkills(skillsDir: string): Promise<boolean> {
try {
Expand All @@ -17,12 +17,13 @@ export async function seedDefaultSkills(): Promise<void> {
const skillsDir = getSkillsDir()
if (await hasExistingSkills(skillsDir)) return

const remoteSucceeded = await seedFromRemote()
if (remoteSucceeded) return

let seeded = 0
for (const skill of DEFAULT_SKILLS) {
try {
const targetDir = join(skillsDir, skill.id)
await mkdir(targetDir, { recursive: true })
await writeFile(join(targetDir, 'SKILL.md'), skill.content)
await writeSkillFile(skill.id, skill.content)
seeded++
} catch (err) {
logger.warn('Failed to seed skill', {
Expand All @@ -33,6 +34,6 @@ export async function seedDefaultSkills(): Promise<void> {
}

if (seeded > 0) {
logger.info(`Seeded ${seeded} default skills`)
logger.info(`Seeded ${seeded} default skills (bundled)`)
Comment thread
shivammittal274 marked this conversation as resolved.
}
}
3 changes: 1 addition & 2 deletions packages/browseros-agent/apps/server/src/skills/service.ts
Original file line number Diff line number Diff line change
Expand Up @@ -19,8 +19,7 @@ export function slugify(name: string): string {
.replace(/^-|-$/g, '')
}

// Prevents path traversal — ensures resolved path stays inside skills directory
function safeSkillDir(id: string): string {
export function safeSkillDir(id: string): string {
const skillsDir = getSkillsDir()
const resolved = resolve(skillsDir, id)
if (!resolved.startsWith(`${skillsDir}${sep}`)) {
Expand Down
12 changes: 12 additions & 0 deletions packages/browseros-agent/apps/server/src/skills/types.ts
Original file line number Diff line number Diff line change
Expand Up @@ -38,3 +38,15 @@ export type CreateSkillInput = {
export type UpdateSkillInput = Partial<CreateSkillInput> & {
enabled?: boolean
}

export type RemoteSkillEntry = {
id: string
version: string
content: string
}

export type RemoteSkillCatalog = {
version: number
skills: RemoteSkillEntry[]
}

90 changes: 90 additions & 0 deletions packages/browseros-agent/apps/server/tests/skills/flows.test.ts
Original file line number Diff line number Diff line change
@@ -0,0 +1,90 @@
/**
* E2E flow tests against live CDN.
*/

import { afterAll, beforeAll, describe, it, mock } from 'bun:test'
import assert from 'node:assert'
import { mkdir, readdir, readFile, rm, writeFile } from 'node:fs/promises'
import { tmpdir } from 'node:os'
import { join } from 'node:path'

let testDir: string

mock.module('../../src/lib/browseros-dir', () => ({
getSkillsDir: () => testDir,
}))

mock.module('../../src/env', () => ({
INLINED_ENV: {
SKILLS_CATALOG_URL: 'https://cdn.browseros.com/skills/v1/catalog.json',
},
}))

const { seedFromRemote, syncRemoteSkills } =
await import('../../src/skills/remote-sync')

async function listSkills(): Promise<string[]> {
const entries = await readdir(testDir)
return entries.filter((e) => !e.startsWith('.')).sort()
}

beforeAll(async () => {
testDir = join(tmpdir(), `flow-test-${Date.now()}`)
await mkdir(testDir, { recursive: true })
})

afterAll(async () => {
await rm(testDir, { recursive: true, force: true })
})

describe('Flow tests against live CDN', () => {
it('seeds all skills from CDN on fresh install', async () => {
const result = await seedFromRemote()
assert.strictEqual(result, true)
const skills = await listSkills()
assert.strictEqual(skills.length, 12)
})

it('sync does nothing when already up to date', async () => {
const result = await syncRemoteSkills()
assert.strictEqual(result.installed, 0)
assert.strictEqual(result.updated, 0)
})

it('remote overwrites local edits when version differs', async () => {
const skillPath = join(testDir, 'summarize-page', 'SKILL.md')
const original = await readFile(skillPath, 'utf-8')

// User edits the file AND we fake a version mismatch
const edited = original.replace(/version: "1.0"/, 'version: "0.9"') + '\n## My Notes\n'
await writeFile(skillPath, edited)

const result = await syncRemoteSkills()
assert.strictEqual(result.updated >= 1, true)

const afterSync = await readFile(skillPath, 'utf-8')
assert.ok(!afterSync.includes('My Notes'))
})

it('installs skill deleted locally', async () => {
await rm(join(testDir, 'save-page'), { recursive: true })

const result = await syncRemoteSkills()
assert.strictEqual(result.installed, 1)

const content = await readFile(join(testDir, 'save-page', 'SKILL.md'), 'utf-8')
assert.ok(content.includes('name: save-page'))
})

it('user-created skill is never touched', async () => {
const customDir = join(testDir, 'my-workflow')
await mkdir(customDir, { recursive: true })
const custom = '---\nname: my-workflow\ndescription: custom\n---\n# Mine\n'
await writeFile(join(customDir, 'SKILL.md'), custom)

await syncRemoteSkills()

const afterSync = await readFile(join(customDir, 'SKILL.md'), 'utf-8')
assert.strictEqual(afterSync, custom)
})
})
Loading
Loading