api_token_scope_test.go 4.5 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138
  1. package panel
  2. import (
  3. "path/filepath"
  4. "testing"
  5. "time"
  6. "github.com/mhsanaei/3x-ui/v3/internal/database"
  7. "github.com/mhsanaei/3x-ui/v3/internal/database/dbtest"
  8. "github.com/mhsanaei/3x-ui/v3/internal/database/model"
  9. "github.com/mhsanaei/3x-ui/v3/internal/util/crypto"
  10. )
  11. func setupAPITokenTestDB(t *testing.T) {
  12. t.Helper()
  13. dbDir := t.TempDir()
  14. t.Setenv("XUI_DB_FOLDER", dbDir)
  15. dbtest.InitDB(t, filepath.Join(dbDir, "x-ui.db"))
  16. }
  17. func TestAPITokenScopeExpiryAndExpectedRevoke(t *testing.T) {
  18. setupAPITokenTestDB(t)
  19. svc := &ApiTokenService{}
  20. future := time.Now().Add(time.Hour).UnixMilli()
  21. created, err := svc.Create("node-1", model.ApiScopeNodeSync, future)
  22. if err != nil {
  23. t.Fatalf("create node-sync token: %v", err)
  24. }
  25. row, ok := svc.MatchToken(created.Token)
  26. if !ok {
  27. t.Fatal("fresh node-sync token did not match")
  28. }
  29. if row.Scope != model.ApiScopeNodeSync || row.ExpiresAt != future {
  30. t.Fatalf("matched row scope/expiry = %s/%d, want node-sync/%d", row.Scope, row.ExpiresAt, future)
  31. }
  32. if _, err := svc.Create("bad-scope", "superuser", 0); err == nil {
  33. t.Fatal("unknown scope must be rejected on create")
  34. }
  35. if _, err := svc.Create("past", model.ApiScopeAdmin, time.Now().Add(-time.Minute).UnixMilli()); err == nil {
  36. t.Fatal("past expiry must be rejected on create")
  37. }
  38. const expiredPlain = "expired-token"
  39. if err := database.GetDB().Create(&model.ApiToken{
  40. Name: "expired",
  41. Token: crypto.HashTokenSHA256(expiredPlain),
  42. Enabled: true,
  43. Scope: model.ApiScopeAdmin,
  44. ExpiresAt: time.Now().Add(-time.Minute).UnixMilli(),
  45. }).Error; err != nil {
  46. t.Fatalf("seed expired token: %v", err)
  47. }
  48. if _, ok := svc.MatchToken(expiredPlain); ok {
  49. t.Fatal("expired token must fail closed")
  50. }
  51. const unknownPlain = "unknown-scope-token"
  52. if err := database.GetDB().Create(&model.ApiToken{
  53. Name: "unknown",
  54. Token: crypto.HashTokenSHA256(unknownPlain),
  55. Enabled: true,
  56. Scope: "root",
  57. }).Error; err != nil {
  58. t.Fatalf("seed unknown-scope token: %v", err)
  59. }
  60. if _, ok := svc.MatchToken(unknownPlain); ok {
  61. t.Fatal("unknown token scope must fail closed")
  62. }
  63. if err := svc.DisableExpectedScope(created.Id, model.ApiScopeAdmin); err == nil {
  64. t.Fatal("expected-scope revoke must refuse a node-sync token when admin was expected")
  65. }
  66. if _, ok := svc.MatchToken(created.Token); !ok {
  67. t.Fatal("wrong expected-scope revoke disabled the token")
  68. }
  69. if err := svc.DisableExpectedScope(created.Id, model.ApiScopeNodeSync); err != nil {
  70. t.Fatalf("disable expected node-sync token: %v", err)
  71. }
  72. if _, ok := svc.MatchToken(created.Token); ok {
  73. t.Fatal("disabled token still matched")
  74. }
  75. }
  76. func TestAPITokenDeleteAndEnableRequireExpectedScope(t *testing.T) {
  77. setupAPITokenTestDB(t)
  78. svc := &ApiTokenService{}
  79. created, err := svc.Create("scoped", model.ApiScopeMonitor, 0)
  80. if err != nil {
  81. t.Fatalf("Create: %v", err)
  82. }
  83. if err := svc.SetEnabledExpectedScope(created.Id, model.ApiScopeAdmin, false); err == nil {
  84. t.Fatal("wrong expected scope changed token state")
  85. }
  86. if _, ok := svc.MatchToken(created.Token); !ok {
  87. t.Fatal("wrong-scope update disabled token")
  88. }
  89. if err := svc.DeleteExpectedScope(created.Id, model.ApiScopeAdmin); err == nil {
  90. t.Fatal("wrong expected scope deleted token")
  91. }
  92. if err := svc.DeleteExpectedScope(created.Id, model.ApiScopeMonitor); err != nil {
  93. t.Fatalf("DeleteExpectedScope: %v", err)
  94. }
  95. }
  96. func TestAPITokenEmptyExpectedScopeCannotTargetAdmin(t *testing.T) {
  97. setupAPITokenTestDB(t)
  98. svc := &ApiTokenService{}
  99. created, err := svc.Create("admin-token", model.ApiScopeAdmin, 0)
  100. if err != nil {
  101. t.Fatalf("Create: %v", err)
  102. }
  103. if err := svc.DisableExpectedScope(created.Id, ""); err == nil {
  104. t.Fatal("empty expected scope defaulted to admin")
  105. }
  106. if _, ok := svc.MatchToken(created.Token); !ok {
  107. t.Fatal("empty expected scope disabled the admin token")
  108. }
  109. }
  110. func TestAPITokenAdditiveDefaultsPreserveLegacyAccess(t *testing.T) {
  111. setupAPITokenTestDB(t)
  112. const plaintext = "legacy-token"
  113. if err := database.GetDB().Exec(
  114. "INSERT INTO api_tokens (name, token, enabled, created_at) VALUES (?, ?, ?, ?)",
  115. "legacy", crypto.HashTokenSHA256(plaintext), true, time.Now().Unix(),
  116. ).Error; err != nil {
  117. t.Fatalf("insert legacy-shaped token: %v", err)
  118. }
  119. row, ok := (&ApiTokenService{}).MatchToken(plaintext)
  120. if !ok {
  121. t.Fatal("legacy-shaped token no longer authenticates")
  122. }
  123. if row.Scope != model.ApiScopeAdmin || row.ExpiresAt != 0 {
  124. t.Fatalf("legacy defaults = scope %q expiry %d, want admin/0", row.Scope, row.ExpiresAt)
  125. }
  126. }