trust_anchors_test.go 1.4 KB

12345678910111213141516171819202122232425262728293031323334353637383940414243444546474849505152
  1. package pia
  2. import (
  3. "bytes"
  4. "crypto/rsa"
  5. "crypto/x509"
  6. "encoding/pem"
  7. "testing"
  8. "time"
  9. )
  10. func TestEmbeddedTrustAnchorsAreUsable(t *testing.T) {
  11. t.Run("server list public key", func(t *testing.T) {
  12. block, rest := pem.Decode(EmbeddedServerListPublicKey)
  13. if block == nil {
  14. t.Fatal("serverlist_public_key.pem does not decode as PEM")
  15. }
  16. if block.Type != "PUBLIC KEY" {
  17. t.Fatalf("PEM block type = %q, want PUBLIC KEY", block.Type)
  18. }
  19. if len(bytes.TrimSpace(rest)) != 0 {
  20. t.Fatalf("trailing data after the public key: %q", rest)
  21. }
  22. parsed, err := x509.ParsePKIXPublicKey(block.Bytes)
  23. if err != nil {
  24. t.Fatalf("ParsePKIXPublicKey: %v", err)
  25. }
  26. if _, ok := parsed.(*rsa.PublicKey); !ok {
  27. t.Fatalf("public key type = %T, want *rsa.PublicKey", parsed)
  28. }
  29. })
  30. t.Run("addKey certificate authority", func(t *testing.T) {
  31. if !x509.NewCertPool().AppendCertsFromPEM(EmbeddedPIACA) {
  32. t.Fatal("ca.rsa.4096.crt was rejected by AppendCertsFromPEM")
  33. }
  34. block, _ := pem.Decode(EmbeddedPIACA)
  35. if block == nil {
  36. t.Fatal("ca.rsa.4096.crt does not decode as PEM")
  37. }
  38. cert, err := x509.ParseCertificate(block.Bytes)
  39. if err != nil {
  40. t.Fatalf("ParseCertificate: %v", err)
  41. }
  42. if !cert.IsCA {
  43. t.Fatal("the embedded PIA certificate is not a CA")
  44. }
  45. if !cert.NotAfter.After(time.Now()) {
  46. t.Fatalf("the embedded PIA CA expired on %s", cert.NotAfter)
  47. }
  48. })
  49. }