Skip to content
Closed
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
7 changes: 7 additions & 0 deletions internal/hermes/hermes.go
Original file line number Diff line number Diff line change
Expand Up @@ -935,6 +935,13 @@ func generateValues(namespace, hostname, dashboardHostname, agentBaseURL, token,
env:
- name: HERMES_HOME
value: /data/.hermes
# v2026.7.x images bake HERMES_WRITE_SAFE_ROOT=/opt/data (their
# default HERMES_HOME). We relocate HERMES_HOME to the PVC, so
# the safe root must follow or every file-tool write is denied
# as a "protected system/credential file". /tmp allows scratch
# scripts; the static credential denylist still applies inside.
- name: HERMES_WRITE_SAFE_ROOT
value: /data/.hermes:/tmp
- name: HOME
value: /data/.hermes/home
- name: API_SERVER_ENABLED
Expand Down
5 changes: 5 additions & 0 deletions internal/hermes/hermes_test.go
Original file line number Diff line number Diff line change
Expand Up @@ -256,6 +256,11 @@ func TestGenerateValues_UsesHermesNativeNames(t *testing.T) {
"name: GATEWAY_HEALTH_URL",
"HERMES_DASHBOARD_BASIC_AUTH_USERNAME",
"HERMES_DASHBOARD_BASIC_AUTH_PASSWORD",
// Must track HERMES_HOME: v2026.7.x images bake
// HERMES_WRITE_SAFE_ROOT=/opt/data and deny all file-tool
// writes outside the safe root.
"name: HERMES_WRITE_SAFE_ROOT",
"value: /data/.hermes:/tmp",
} {
if !strings.Contains(values, needle) {
t.Fatalf("generateValues() missing %q:\n%s", needle, values)
Expand Down
4 changes: 4 additions & 0 deletions internal/serviceoffercontroller/agent_render.go
Original file line number Diff line number Diff line change
Expand Up @@ -326,6 +326,10 @@ fi
func agentPodSpec(agent *monetizeapi.Agent) map[string]any {
containerEnv := []any{
map[string]any{"name": "HERMES_HOME", "value": "/data/.hermes"},
// v2026.7.x images bake HERMES_WRITE_SAFE_ROOT=/opt/data (their default
// HERMES_HOME); with HERMES_HOME relocated to the PVC the safe root must
// follow or every file-tool write is denied.
map[string]any{"name": "HERMES_WRITE_SAFE_ROOT", "value": "/data/.hermes:/tmp"},
map[string]any{"name": "HOME", "value": "/data/.hermes/home"},
map[string]any{"name": "API_SERVER_ENABLED", "value": "true"},
map[string]any{"name": "API_SERVER_HOST", "value": "0.0.0.0"},
Expand Down
3 changes: 3 additions & 0 deletions internal/serviceoffercontroller/agent_render_test.go
Original file line number Diff line number Diff line change
Expand Up @@ -113,6 +113,9 @@ func TestAgentManifests_DeploymentEnvCarriesContext(t *testing.T) {
"AGENT_NAMESPACE": "agent-quant",
"AGENT_WALLET_ADDRESS": agent.Status.WalletAddress,
"OBOL_SKILLS_DIR": "/data/.hermes/obol-skills",
// Must track HERMES_HOME: the upstream image bakes /opt/data and
// denies all file-tool writes outside the safe root.
"HERMES_WRITE_SAFE_ROOT": "/data/.hermes:/tmp",
}
got := make(map[string]string)
for _, e := range envs {
Expand Down
Loading