()
| 78 | * setup). Memoized so repeated per-request reads are cheap. |
| 79 | */ |
| 80 | export const resolveSecretKey = (): string => { |
| 81 | if (cachedSecretKey) return cachedSecretKey; |
| 82 | const fromEnv = process.env.EXECUTOR_SECRET_KEY?.trim(); |
| 83 | if (fromEnv) { |
| 84 | cachedSecretKey = fromEnv; |
| 85 | return fromEnv; |
| 86 | } |
| 87 | const keyPath = join(resolveDataDir(), "secret.key"); |
| 88 | if (existsSync(keyPath)) { |
| 89 | cachedSecretKey = readFileSync(keyPath, "utf8").trim(); |
| 90 | return cachedSecretKey; |
| 91 | } |
| 92 | mkdirSync(resolveDataDir(), { recursive: true }); |
| 93 | const generated = randomBytes(32).toString("base64"); |
| 94 | writeFileSync(keyPath, generated, { mode: 0o600 }); |
| 95 | console.warn( |
| 96 | `[executor] generated a secret-encryption key at ${keyPath}. Set EXECUTOR_SECRET_KEY to manage it explicitly (and to keep secrets readable across data-dir changes).`, |
| 97 | ); |
| 98 | cachedSecretKey = generated; |
| 99 | return generated; |
| 100 | }; |
| 101 | |
| 102 | let cachedAuthSecret: string | undefined; |
| 103 |
no test coverage detected