284 lines
8.6 KiB
JavaScript
284 lines
8.6 KiB
JavaScript
const test = require('node:test');
|
|
const assert = require('node:assert/strict');
|
|
|
|
require('../src/common');
|
|
|
|
const registerAuthRoutes = require('../src/web/routes/auth');
|
|
const renderLoginPage = require('../src/web/routes/auth/login');
|
|
const { createSessionService, normalizeReturnToPath } = require('../src/web/lib/auth/session');
|
|
|
|
test('login page preserves the return target in a hidden field', () => {
|
|
const html = renderLoginPage('', '/slides/6/edit', 'demo');
|
|
|
|
assert.match(html, /name="returnTo"/);
|
|
assert.match(html, /value="\/slides\/6\/edit"/);
|
|
assert.match(html, /name="remember_me"/);
|
|
assert.match(html, /name="username"[^>]*value="demo"/);
|
|
});
|
|
|
|
test('requireAuth preserves the original request path when redirecting to login', () => {
|
|
const sessionService = createSessionService({
|
|
sessionCookieName: 'pulse_session',
|
|
sessionMaxAgeMs: 60 * 60 * 1000,
|
|
hashSessionToken: (value) => value,
|
|
createSessionToken: () => 'token'
|
|
});
|
|
|
|
const req = {
|
|
originalUrl: '/slides/6/edit?tab=content'
|
|
};
|
|
const res = {
|
|
headers: {},
|
|
getHeader(name) {
|
|
return this.headers[name];
|
|
},
|
|
setHeader(name, value) {
|
|
this.headers[name] = value;
|
|
},
|
|
redirect(url) {
|
|
this.redirectedTo = url;
|
|
}
|
|
};
|
|
|
|
sessionService.requireAuth(req, res, () => {});
|
|
|
|
assert.equal(res.redirectedTo, '/login?returnTo=%2Fslides%2F6%2Fedit%3Ftab%3Dcontent');
|
|
});
|
|
|
|
test('normalizeReturnToPath keeps same-origin absolute urls and strips the origin', () => {
|
|
assert.equal(
|
|
normalizeReturnToPath('https://signage.example.com/slides/6/edit?tab=content', 'https://signage.example.com'),
|
|
'/slides/6/edit?tab=content'
|
|
);
|
|
assert.equal(
|
|
normalizeReturnToPath('https://evil.example.com/slides/6/edit', 'https://signage.example.com'),
|
|
''
|
|
);
|
|
});
|
|
|
|
test('successful login returns to the requested link instead of the dashboard', async () => {
|
|
const handlers = {};
|
|
const app = {
|
|
get(path, ...routeHandlers) {
|
|
handlers['GET ' + path] = routeHandlers;
|
|
},
|
|
post(path, ...routeHandlers) {
|
|
handlers['POST ' + path] = routeHandlers;
|
|
}
|
|
};
|
|
|
|
registerAuthRoutes(app, {
|
|
pool: {
|
|
async query(sql) {
|
|
if (sql.includes('FROM a_users WHERE username = ? LIMIT 1')) {
|
|
return [[{ id: 7, name: 'Demo User', username: 'demo', password_hash: 'hash', password_salt: 'salt', password_iterations: 1 }]];
|
|
}
|
|
return [[]];
|
|
}
|
|
},
|
|
pages: {
|
|
renderLoginPage(message, returnTo) {
|
|
return { message, returnTo };
|
|
}
|
|
},
|
|
createUserSession: async () => 'session-token',
|
|
getSessionMaxAgeMs: async () => 7 * 24 * 60 * 60 * 1000,
|
|
setSessionCookie(res, token, maxAgeMs) {
|
|
res.sessionToken = token;
|
|
res.sessionMaxAgeMs = maxAgeMs;
|
|
},
|
|
clearSessionCookie() {},
|
|
parseCookies() {
|
|
return {};
|
|
},
|
|
consumeAuthMessageCookie() {
|
|
return '';
|
|
},
|
|
setAuthMessageCookie() {},
|
|
hashSessionToken(value) {
|
|
return value;
|
|
},
|
|
verifyPassword() {
|
|
return true;
|
|
},
|
|
sessionCookieName: 'pulse_session'
|
|
});
|
|
|
|
const req = {
|
|
body: {
|
|
username: 'demo',
|
|
password: 'secret',
|
|
returnTo: '/slides/6/edit?tab=content'
|
|
},
|
|
query: {
|
|
returnTo: '/slides/6/edit?tab=content'
|
|
}
|
|
};
|
|
const res = {
|
|
redirect(url) {
|
|
this.redirectedTo = url;
|
|
},
|
|
status() {
|
|
return this;
|
|
},
|
|
send(value) {
|
|
this.sentValue = value;
|
|
return this;
|
|
}
|
|
};
|
|
|
|
await handlers['POST /login'][0](req, res, () => {});
|
|
|
|
assert.equal(res.sessionToken, 'session-token');
|
|
assert.equal(res.sessionMaxAgeMs, null);
|
|
assert.equal(res.redirectedTo, '/slides/6/edit?tab=content');
|
|
|
|
const rememberedRequest = {
|
|
body: {
|
|
username: 'demo',
|
|
password: 'secret',
|
|
remember_me: '1'
|
|
},
|
|
query: {}
|
|
};
|
|
const rememberedResponse = {
|
|
redirect(url) {
|
|
this.redirectedTo = url;
|
|
},
|
|
status() {
|
|
return this;
|
|
},
|
|
send(value) {
|
|
this.sentValue = value;
|
|
return this;
|
|
}
|
|
};
|
|
|
|
await handlers['POST /login'][0](rememberedRequest, rememberedResponse, () => {});
|
|
|
|
assert.equal(rememberedResponse.sessionMaxAgeMs, 7 * 24 * 60 * 60 * 1000);
|
|
});
|
|
|
|
test('accept invite page renders a valid invitation with password requirements', async () => {
|
|
const handlers = {};
|
|
let rendered = null;
|
|
const app = {
|
|
get(path, ...routeHandlers) { handlers['GET ' + path] = routeHandlers; },
|
|
post(path, ...routeHandlers) { handlers['POST ' + path] = routeHandlers; }
|
|
};
|
|
registerAuthRoutes(app, {
|
|
pool: {
|
|
async query(sql) {
|
|
if (sql.includes('a_user_invitations')) return [[{ email: 'person@example.com', name: 'Person' }]];
|
|
return [[{ setting_key: 'security.password_min_length', setting_value: '12' }]];
|
|
}
|
|
},
|
|
pages: {
|
|
renderAcceptInvitePage(...args) { rendered = args; return 'invite form'; }
|
|
},
|
|
hashSessionToken: (value) => 'hash:' + value
|
|
});
|
|
|
|
const res = { send(value) { this.body = value; }, status() { return this; } };
|
|
await handlers['GET /accept-invite'][0]({ query: { token: 'invite-token' } }, res, (error) => { throw error; });
|
|
|
|
assert.equal(res.body, 'invite form');
|
|
assert.equal(rendered[0], '');
|
|
assert.equal(rendered[1], 'invite-token');
|
|
assert.equal(rendered[2], 'person@example.com');
|
|
assert.equal(rendered[3], 'Person');
|
|
assert.equal(rendered[4].minimumLength, 12);
|
|
assert.equal(rendered[5], true);
|
|
});
|
|
|
|
test('accept invite creates the account, assigns roles, and consumes the invitation', async () => {
|
|
const handlers = {};
|
|
const queries = [];
|
|
let committed = false;
|
|
let syncedRoles = null;
|
|
const app = {
|
|
get(path, ...routeHandlers) { handlers['GET ' + path] = routeHandlers; },
|
|
post(path, ...routeHandlers) { handlers['POST ' + path] = routeHandlers; }
|
|
};
|
|
const connection = {
|
|
async query(sql, args) {
|
|
queries.push({ sql, args });
|
|
if (sql.includes('a_user_invitations')) return [[{ id: 8, email: 'person@example.com', name: 'Invited name', role_ids_json: '[2, 3]' }]];
|
|
if (sql.includes('SELECT id FROM a_users')) return [[]];
|
|
if (sql.includes('INSERT INTO a_users')) return [{ insertId: 21 }];
|
|
return [[]];
|
|
},
|
|
async beginTransaction() {},
|
|
async commit() { committed = true; },
|
|
async rollback() {},
|
|
release() {}
|
|
};
|
|
registerAuthRoutes(app, {
|
|
pool: {
|
|
async query() { return [[]]; },
|
|
async getConnection() { return connection; }
|
|
},
|
|
pages: {
|
|
renderAcceptInvitePage() { return ''; }
|
|
},
|
|
getConnection: async () => connection,
|
|
hashSessionToken: (value) => 'hash:' + value,
|
|
hashPassword: () => ({ hash: 'hash', salt: 'salt', iterations: 1000 }),
|
|
validatePasswordStrength: () => '',
|
|
rbacData: {
|
|
async syncUserRoles(_connection, userId, roleIds) { syncedRoles = { userId, roleIds }; }
|
|
}
|
|
});
|
|
|
|
const req = {
|
|
body: {
|
|
token: 'invite-token',
|
|
username: 'person',
|
|
name: 'Person',
|
|
password: 'ValidPass!1',
|
|
confirm_password: 'ValidPass!1'
|
|
}
|
|
};
|
|
const res = {
|
|
redirect(url) { this.redirectedTo = url; },
|
|
status() { return this; },
|
|
send() { return this; }
|
|
};
|
|
await handlers['POST /accept-invite'][0](req, res, (error) => { throw error; });
|
|
|
|
const insert = queries.find((query) => query.sql.includes('INSERT INTO a_users'));
|
|
const consumed = queries.find((query) => query.sql.includes('UPDATE a_user_invitations'));
|
|
assert.deepEqual(insert.args, ['Person', 'person', 'person@example.com', 'hash', 'salt', 1000]);
|
|
assert.deepEqual(syncedRoles, { userId: 21, roleIds: [2, 3] });
|
|
assert.deepEqual(consumed.args, [8]);
|
|
assert.equal(committed, true);
|
|
assert.equal(res.redirectedTo, '/login?message=Account%20created.%20You%20can%20now%20sign%20in.');
|
|
});
|
|
|
|
test('accept invite rejects an invalid token without creating an account', async () => {
|
|
const handlers = {};
|
|
let renderedMessage = '';
|
|
const app = {
|
|
get(path, ...routeHandlers) { handlers['GET ' + path] = routeHandlers; },
|
|
post(path, ...routeHandlers) { handlers['POST ' + path] = routeHandlers; }
|
|
};
|
|
const connection = {
|
|
async query(sql) {
|
|
if (sql.includes('a_user_invitations')) return [[]];
|
|
return [[]];
|
|
},
|
|
async rollback() {},
|
|
release() {}
|
|
};
|
|
registerAuthRoutes(app, {
|
|
pool: { async query() { return [[]]; } },
|
|
pages: { renderAcceptInvitePage(message) { renderedMessage = message; return ''; } },
|
|
getConnection: async () => connection,
|
|
hashSessionToken: (value) => 'hash:' + value
|
|
});
|
|
|
|
const res = { status() { return this; }, send() {} };
|
|
await handlers['POST /accept-invite'][0]({ body: { token: 'expired-token' } }, res, (error) => { throw error; });
|
|
|
|
assert.equal(renderedMessage, 'This invitation is invalid or has expired.');
|
|
}); |