fix(t235): validate ERP user session by id
This commit is contained in:
@@ -38,13 +38,16 @@ func TestSessionManagerCaptchaLoginAndValidationShareCookieJar(t *testing.T) {
|
||||
t.Fatalf("login body = %s", content)
|
||||
}
|
||||
http.SetCookie(writer, &http.Cookie{Name: "authenticated", Value: "yes", Path: "/"})
|
||||
_, _ = writer.Write([]byte(`{"status":true,"data":{"user":{"id":12},"token":"never-exposed"}}`))
|
||||
_, _ = writer.Write([]byte(`{"status":true,"data":{"user":{"id":12,"username":"test-user"},"token":"never-exposed"}}`))
|
||||
case UserPath:
|
||||
userCalls++
|
||||
if request.URL.Query().Get("id") != "12" {
|
||||
t.Fatalf("user query = %q", request.URL.RawQuery)
|
||||
}
|
||||
if cookie, err := request.Cookie("authenticated"); err != nil || cookie.Value != "yes" {
|
||||
t.Fatalf("user cookie = %v / %v", cookie, err)
|
||||
}
|
||||
_, _ = writer.Write([]byte(`{"status":true,"data":{"id":12}}`))
|
||||
_, _ = writer.Write([]byte(`{"status":true,"data":{"id":12,"username":"test-user"}}`))
|
||||
default:
|
||||
writer.WriteHeader(http.StatusNotFound)
|
||||
}
|
||||
@@ -118,12 +121,62 @@ func TestSessionManagerMapsAnonymousFailuresAndExpiresState(t *testing.T) {
|
||||
t.Fatalf("expired captcha error = %v", err)
|
||||
}
|
||||
manager.authenticated = true
|
||||
manager.identity = sessionIdentity{ID: "12", Username: "test-user"}
|
||||
if _, err := manager.Validate(context.Background()); !errors.Is(err, domain.ErrFreightSourceSessionNeeded) ||
|
||||
manager.Status().Authenticated {
|
||||
t.Fatalf("expired session error/status = %v / %+v", err, manager.Status())
|
||||
}
|
||||
}
|
||||
|
||||
func TestSessionManagerUserValidationClassifiesResponses(t *testing.T) {
|
||||
testCases := []struct {
|
||||
name string
|
||||
response string
|
||||
want error
|
||||
}{
|
||||
{
|
||||
name: "ordinary ERP failure is protocol error",
|
||||
response: `{"status":false,"code":0,"data":null,"msg":"没有任何操作"}`,
|
||||
want: domain.ErrFreightSourceProtocol,
|
||||
},
|
||||
{
|
||||
name: "unauthenticated code expires session",
|
||||
response: `{"status":false,"code":-2,"data":null,"msg":"未登录"}`,
|
||||
want: domain.ErrFreightSourceSessionNeeded,
|
||||
},
|
||||
{
|
||||
name: "different user is protocol error",
|
||||
response: `{"status":true,"code":0,"data":{"id":13,"username":"other-user"}}`,
|
||||
want: domain.ErrFreightSourceProtocol,
|
||||
},
|
||||
}
|
||||
for _, testCase := range testCases {
|
||||
t.Run(testCase.name, func(t *testing.T) {
|
||||
server := httptest.NewServer(http.HandlerFunc(func(
|
||||
writer http.ResponseWriter,
|
||||
request *http.Request,
|
||||
) {
|
||||
if request.URL.Path != UserPath {
|
||||
writer.WriteHeader(http.StatusNotFound)
|
||||
return
|
||||
}
|
||||
if request.URL.Query().Get("id") != "12" {
|
||||
t.Fatalf("user query = %q", request.URL.RawQuery)
|
||||
}
|
||||
_, _ = writer.Write([]byte(testCase.response))
|
||||
}))
|
||||
defer server.Close()
|
||||
manager := testSessionManager(t, server.URL, "test-user", "test-password")
|
||||
manager.authenticated = true
|
||||
manager.identity = sessionIdentity{ID: "12", Username: "test-user"}
|
||||
_, err := manager.Validate(context.Background())
|
||||
if !errors.Is(err, testCase.want) || manager.Status().Authenticated {
|
||||
t.Fatalf("Validate() error/status = %v / %+v", err, manager.Status())
|
||||
}
|
||||
})
|
||||
}
|
||||
}
|
||||
|
||||
func TestSessionManagerSerializesCaptchaRequests(t *testing.T) {
|
||||
var mutex sync.Mutex
|
||||
inFlight, maximum := 0, 0
|
||||
@@ -178,9 +231,12 @@ func TestSessionManagerEnsureAuthenticatedUsesRecognizerOnce(t *testing.T) {
|
||||
case LoginPath:
|
||||
loginCalls++
|
||||
http.SetCookie(w, &http.Cookie{Name: "authenticated", Value: "yes", Path: "/"})
|
||||
_, _ = w.Write([]byte(`{"status":true,"data":{"user":{"id":12}}}`))
|
||||
_, _ = w.Write([]byte(`{"status":true,"data":{"user":{"id":12,"username":"test-user"}}}`))
|
||||
case UserPath:
|
||||
_, _ = w.Write([]byte(`{"status":true,"data":{"id":12}}`))
|
||||
if r.URL.Query().Get("id") != "12" {
|
||||
t.Fatalf("user query = %q", r.URL.RawQuery)
|
||||
}
|
||||
_, _ = w.Write([]byte(`{"status":true,"data":{"id":12,"username":"test-user"}}`))
|
||||
default:
|
||||
w.WriteHeader(http.StatusNotFound)
|
||||
}
|
||||
@@ -332,6 +388,46 @@ func TestSessionManagerDiagnosticLogsHideInvalidOCRResults(t *testing.T) {
|
||||
}
|
||||
}
|
||||
|
||||
func TestSessionManagerDiagnosticLogOmitsUserIdentityQuery(t *testing.T) {
|
||||
server := httptest.NewServer(http.HandlerFunc(func(
|
||||
writer http.ResponseWriter,
|
||||
request *http.Request,
|
||||
) {
|
||||
if request.URL.Path != UserPath || request.URL.Query().Get("id") != "12" {
|
||||
writer.WriteHeader(http.StatusNotFound)
|
||||
return
|
||||
}
|
||||
writer.Header().Set("Content-Type", "application/json")
|
||||
_, _ = writer.Write([]byte(`{"status":true,"data":{"id":12,"username":"test-user"}}`))
|
||||
}))
|
||||
defer server.Close()
|
||||
var events []string
|
||||
manager, err := NewSessionManager(SessionConfig{
|
||||
BaseURL: server.URL,
|
||||
Username: "test-user",
|
||||
Password: "test-password",
|
||||
Timeout: time.Second,
|
||||
AllowInsecureHTTP: true,
|
||||
DiagnosticLogger: func(event string) {
|
||||
events = append(events, event)
|
||||
},
|
||||
})
|
||||
if err != nil {
|
||||
t.Fatalf("NewSessionManager() error = %v", err)
|
||||
}
|
||||
manager.authenticated = true
|
||||
manager.identity = sessionIdentity{ID: "12", Username: "test-user"}
|
||||
if _, err := manager.Validate(context.Background()); err != nil {
|
||||
t.Fatalf("Validate() error = %v", err)
|
||||
}
|
||||
actual := strings.Join(events, "\n")
|
||||
if !strings.Contains(actual, "erp_request method=GET path=/am/user/get") ||
|
||||
strings.Contains(actual, "?id=") || strings.Contains(actual, "test-user") ||
|
||||
strings.Contains(actual, `"id":12`) {
|
||||
t.Fatalf("diagnostic log leaked user identity: %s", actual)
|
||||
}
|
||||
}
|
||||
|
||||
type fixedRecognizer struct {
|
||||
code string
|
||||
err error
|
||||
|
||||
Reference in New Issue
Block a user