v0.5.166: /export→/v2/export редирект, экспорт только админам
This commit is contained in:
@@ -0,0 +1,458 @@
|
||||
'use strict';
|
||||
|
||||
/**
|
||||
* tests/integration.js — НОВЫЕ интеграционные тесты (v2).
|
||||
*
|
||||
* Архитектура: UI-слой (SSR EJS) → HTTP → API-слой (/api/v1/*).
|
||||
*
|
||||
* Запуск: node tests/integration.js
|
||||
* Требует: DEV_MODE=true, .env с БД.
|
||||
*
|
||||
* Разделы:
|
||||
* 1. UI Login — mock-пользователи + ручной ввод clientId
|
||||
* 2. UI Pages — главная, admin, audit (после логина)
|
||||
* 3. UI Session — logout, нет доступа без сессии
|
||||
* 4. UI Export — /export, ?view=1, ?filename=X
|
||||
* 5. UI Multi-company — ручной вход с clientId через запятую
|
||||
* 6. UI CSRF — защищённые POST требуют _csrf
|
||||
* 7. UI Admin — admin-страницы доступны/недоступны
|
||||
* 8. UI Error pages — 404, редирект на логин
|
||||
* 9. API → UI的一致性 — данные совпадают
|
||||
*/
|
||||
|
||||
require('dotenv').config();
|
||||
|
||||
const supertest = require('supertest');
|
||||
const { pool } = require('../src/db');
|
||||
|
||||
let pass = 0, fail = 0;
|
||||
const errors = [];
|
||||
|
||||
function log(ok, name, detail = '') {
|
||||
if (ok) {
|
||||
console.log(' PASS', name);
|
||||
pass++;
|
||||
} else {
|
||||
const msg = ' FAIL ' + name + (detail ? ': ' + detail : '');
|
||||
console.error(msg);
|
||||
errors.push(msg);
|
||||
fail++;
|
||||
}
|
||||
}
|
||||
|
||||
// ── Хелперы ──────────────────────────────────────────────────────────────────
|
||||
|
||||
/** Извлечь CSRF-токен из HTML-страницы */
|
||||
function csrfFromHtml(html) {
|
||||
const m = html.match(/name="_csrf"\s+value="([^"]+)"/);
|
||||
return m ? m[1] : null;
|
||||
}
|
||||
|
||||
/**
|
||||
* Залогиниться под mock-пользователем (выбор из выпадашки).
|
||||
* Возвращает agent с установленной сессией.
|
||||
*/
|
||||
async function loginAsMock(app, clientId) {
|
||||
const agent = supertest.agent(app);
|
||||
|
||||
// POST /login — на login-форме нет CSRF (защита через rateLimit)
|
||||
const postRes = await agent
|
||||
.post('/login')
|
||||
.type('form')
|
||||
.send({ clientId, returnTo: '/' });
|
||||
|
||||
if (postRes.status !== 302) throw new Error(`POST /login: ${postRes.status} ${postRes.text?.slice(0,100)}`);
|
||||
return agent;
|
||||
}
|
||||
|
||||
/**
|
||||
* Залогиниться через ручной ввод clientId.
|
||||
*/
|
||||
async function loginManual(app, clientId) {
|
||||
const agent = supertest.agent(app);
|
||||
|
||||
const postRes = await agent
|
||||
.post('/login-token')
|
||||
.type('form')
|
||||
.send({ clientId, returnTo: '/' });
|
||||
|
||||
if (postRes.status !== 302) throw new Error(`POST /login-token: ${postRes.status} ${postRes.text?.slice(0,100)}`);
|
||||
return agent;
|
||||
}
|
||||
|
||||
// ── Cleanup ──────────────────────────────────────────────────────────────────
|
||||
async function cleanup() {
|
||||
const testCidrs = [
|
||||
'8.8.8.100/32', '8.8.8.101/32', '8.8.8.102/32',
|
||||
'9.9.9.1/32', '9.9.9.2/32', '9.9.9.3/32',
|
||||
'4.4.4.1/32', '4.4.4.2/32', '4.4.4.3/32', '4.4.4.5/32',
|
||||
];
|
||||
for (const c of testCidrs) {
|
||||
await pool.query(
|
||||
`UPDATE whitelist_entries SET deleted_at = NOW(), deleted_by = 'integration-test-cleanup'
|
||||
WHERE value_cidr = $1 AND deleted_at IS NULL`, [c]
|
||||
);
|
||||
}
|
||||
}
|
||||
|
||||
// ── Основной раннер ──────────────────────────────────────────────────────────
|
||||
|
||||
(async () => {
|
||||
console.log('\n══════════════════════════════════════════════════════');
|
||||
console.log(' Интеграционные тесты v2 (UI + API)');
|
||||
console.log('══════════════════════════════════════════════════════\n');
|
||||
|
||||
let app;
|
||||
try {
|
||||
const mod = require('../server');
|
||||
app = await mod.start();
|
||||
} catch (e) {
|
||||
console.error('FATAL: не удалось запустить сервер:', e.message);
|
||||
await pool.end();
|
||||
process.exit(1);
|
||||
}
|
||||
|
||||
const { MOCK_USERS } = require('../src/config');
|
||||
const uAdmin = MOCK_USERS.find(u => u.id === 'admin');
|
||||
const uAlfa = MOCK_USERS.find(u => u.id === 'alfa');
|
||||
const uBeta = MOCK_USERS.find(u => u.id === 'beta');
|
||||
const uMulti = MOCK_USERS.find(u => u.id === 'multi');
|
||||
|
||||
await cleanup();
|
||||
console.log('── Cleanup done ──\n');
|
||||
|
||||
// ════════════════════════════════════════════════════════════════════════════
|
||||
// 1. UI Login
|
||||
// ════════════════════════════════════════════════════════════════════════════
|
||||
console.log('── 1. UI Login ──');
|
||||
|
||||
// 1a: GET /login → страница входа
|
||||
{
|
||||
const r = await supertest(app).get('/login');
|
||||
log(r.status === 200, '1a: GET /login → 200', `status=${r.status}`);
|
||||
log(r.text.includes('IP WhiteList'), '1b: страница содержит заголовок');
|
||||
log(r.text.includes('Быстрый вход (mock)'), '1c: mock-форма присутствует (DEV_MODE)');
|
||||
log(r.text.includes('Ручной вход (clientId)'), '1d: форма ручного ввода присутствует');
|
||||
log(!r.text.includes('Bearer токен'), '1e: старой формы Bearer токена НЕТ');
|
||||
}
|
||||
|
||||
// 1f: GET /login-token → редирект на /login
|
||||
{
|
||||
const r = await supertest(app).get('/login-token');
|
||||
log(r.status === 302, '1f: GET /login-token → 302 редирект на /login', `status=${r.status}`);
|
||||
log(r.headers.location === '/login', '1g: Location: /login');
|
||||
}
|
||||
|
||||
// 1h: POST /login (mock) — успешный вход
|
||||
let agentAlfa;
|
||||
{
|
||||
agentAlfa = await loginAsMock(app, uAlfa.clientId);
|
||||
const r = await agentAlfa.get('/');
|
||||
log(r.status === 200, '1h: после mock-логина GET / → 200', `status=${r.status}`);
|
||||
log(r.text.includes(uAlfa.clientId), '1i: главная содержит clientId пользователя');
|
||||
log(r.text.includes('компания'), '1j: главная содержит блок "компания"');
|
||||
}
|
||||
|
||||
// 1k: POST /login-token (ручной ввод) — успешный вход
|
||||
{
|
||||
const agent = await loginManual(app, 'DEBUG_USER_42');
|
||||
const r = await agent.get('/');
|
||||
log(r.status === 200, '1k: после ручного входа GET / → 200', `status=${r.status}`);
|
||||
log(r.text.includes('DEBUG_USER_42'), '1l: главная содержит DEBUG_USER_42');
|
||||
|
||||
// заодно: мульти-компания через запятую (тем же агентом, без доп. логина)
|
||||
const agentM = await loginManual(app, 'AAA,BBB,CCC');
|
||||
const rM = await agentM.get('/');
|
||||
log(rM.status === 200, '1m: ручной вход AAA,BBB,CCC → 200');
|
||||
log(rM.text.includes('AAA'), '1n: главная содержит первый clientId');
|
||||
log(rM.text.includes('BBB') || rM.text.includes('CCC'), '1o: есть другие компании (переключатель)');
|
||||
}
|
||||
|
||||
// 1p: POST /login без clientId → ошибка
|
||||
{
|
||||
const agent = supertest.agent(app);
|
||||
const postR = await agent.post('/login').type('form').send({ returnTo: '/' });
|
||||
log(postR.status === 302, '1p: POST /login без clientId → 302', `status=${postR.status}`);
|
||||
log(postR.headers.location?.includes('error='), '1q: редирект содержит ошибку');
|
||||
}
|
||||
|
||||
// 1r: POST /login-token без clientId → ошибка
|
||||
{
|
||||
const agent = supertest.agent(app);
|
||||
const postR = await agent.post('/login-token').type('form').send({});
|
||||
log(postR.status === 302, '1r: POST /login-token без clientId → 302', `status=${postR.status}`);
|
||||
log(postR.headers.location?.includes('error='), '1s: редирект содержит ошибку');
|
||||
}
|
||||
|
||||
// 1t: несуществующий mock-пользователь → ошибка
|
||||
{
|
||||
const agent = supertest.agent(app);
|
||||
const postR = await agent.post('/login').type('form').send({ clientId: 'NONEXISTENT', returnTo: '/' });
|
||||
log(postR.status === 302, '1t: POST /login NONEXISTENT → 302', `status=${postR.status}`);
|
||||
log(postR.headers.location?.includes('error='), '1u: редирект содержит ошибку');
|
||||
}
|
||||
|
||||
// ════════════════════════════════════════════════════════════════════════════
|
||||
// 2. UI Pages (после логина)
|
||||
// ════════════════════════════════════════════════════════════════════════════
|
||||
console.log('\n── 2. UI Pages ──');
|
||||
|
||||
// 2a: главная страница (alfa)
|
||||
{
|
||||
const r = await agentAlfa.get('/');
|
||||
log(r.status === 200, '2a: GET / → 200', `status=${r.status}`);
|
||||
log(r.text.includes('Добавить адрес'), '2b: форма "Добавить адрес" на главной');
|
||||
log(r.text.includes('logout') || r.text.includes('Выйти'), '2c: ссылка выхода');
|
||||
log(r.text.includes('Белые списки IP'), '2d: заголовок страницы');
|
||||
}
|
||||
|
||||
// 2e: admin страница (alfa — не admin)
|
||||
{
|
||||
const r = await agentAlfa.get('/admin');
|
||||
log([200, 302, 403].includes(r.status), '2e: GET /admin (не-admin) → редирект или 403', `status=${r.status}`);
|
||||
}
|
||||
|
||||
// 2f: главная страница рендерит список (даже пустой)
|
||||
{
|
||||
const r = await agentAlfa.get('/');
|
||||
log(r.status === 200, '2f: GET / → 200', `status=${r.status}`);
|
||||
log(r.text.includes('Белые списки IP'), '2g: страница содержит заголовок');
|
||||
}
|
||||
|
||||
// 2h: версия приложения в футере
|
||||
{
|
||||
const ver = require('../package.json').version;
|
||||
const r = await agentAlfa.get('/');
|
||||
log(r.text.includes('v' + ver), '2h: версия ' + ver + ' в футере');
|
||||
}
|
||||
|
||||
// ════════════════════════════════════════════════════════════════════════════
|
||||
// 3. UI Session
|
||||
// ════════════════════════════════════════════════════════════════════════════
|
||||
console.log('\n── 3. UI Session ──');
|
||||
|
||||
// 3a: без сессии → редирект на /login
|
||||
{
|
||||
const r = await supertest(app).get('/');
|
||||
log(r.status === 302, '3a: GET / без сессии → 302', `status=${r.status}`);
|
||||
log(r.headers.location?.startsWith('/login'), '3b: редирект на /login', `location=${r.headers.location}`);
|
||||
}
|
||||
|
||||
// 3c: /logout — уничтожает сессию
|
||||
{
|
||||
const r = await agentAlfa.get('/logout');
|
||||
log(r.status === 302, '3c: GET /logout → 302', `status=${r.status}`);
|
||||
log(r.headers.location === '/login', '3d: редирект на /login');
|
||||
|
||||
// После логаута — нет доступа к /
|
||||
const r2 = await agentAlfa.get('/');
|
||||
log(r2.status === 302, '3e: после логаута GET / → 302', `status=${r2.status}`);
|
||||
}
|
||||
|
||||
// 3f: ?returnTo= параметр
|
||||
{
|
||||
const r = await supertest(app).get('/entries?foo=bar');
|
||||
log(r.status === 302, '3f: GET /entries без сессии → 302', `status=${r.status}`);
|
||||
log(r.headers.location?.includes('returnTo'), '3g: Location содержит returnTo', `location=${r.headers.location}`);
|
||||
}
|
||||
|
||||
// ════════════════════════════════════════════════════════════════════════════
|
||||
// 4. UI Export
|
||||
// ════════════════════════════════════════════════════════════════════════════
|
||||
console.log('\n── 4. UI Export ──');
|
||||
|
||||
// Свежий логин для export-тестов
|
||||
let agentExp = await loginAsMock(app, uAlfa.clientId);
|
||||
|
||||
// Добавим запись для тестов экспорта через API
|
||||
{
|
||||
const auth = await require('../src/auth').initAuth();
|
||||
const token = auth.issueMockToken({
|
||||
clientId: uAlfa.clientId, companyId: uAlfa.companyId,
|
||||
companyName: uAlfa.companyName, email: uAlfa.email,
|
||||
});
|
||||
await supertest(app)
|
||||
.post('/api/v1/entries')
|
||||
.set('Authorization', 'Bearer ' + token)
|
||||
.send({ value: '8.8.8.100', comment: 'export-test' });
|
||||
}
|
||||
|
||||
// 4a: GET /export → attachment (скачивание)
|
||||
{
|
||||
const r = await agentExp.get('/export');
|
||||
log(r.status === 200, '4a: GET /export → 200', `status=${r.status}`);
|
||||
log(r.headers['content-disposition']?.includes('attachment'), '4b: Content-Disposition: attachment', `disp=${r.headers['content-disposition']}`);
|
||||
log(r.headers['content-disposition']?.includes('white-list.txt'), '4c: имя файла white-list.txt по умолчанию');
|
||||
}
|
||||
|
||||
// 4d: GET /export?view=1 → inline (просмотр)
|
||||
{
|
||||
const r = await agentExp.get('/export?view=1');
|
||||
log(r.status === 200, '4d: GET /export?view=1 → 200', `status=${r.status}`);
|
||||
log(r.headers['content-disposition']?.includes('inline'), '4e: Content-Disposition: inline', `disp=${r.headers['content-disposition']}`);
|
||||
}
|
||||
|
||||
// 4f: GET /export?filename=custom.txt
|
||||
{
|
||||
const r = await agentExp.get('/export?filename=custom.txt');
|
||||
log(r.status === 200, '4f: GET /export?filename=custom.txt → 200', `status=${r.status}`);
|
||||
log(r.headers['content-disposition']?.includes('custom.txt'), '4g: имя файла custom.txt', `disp=${r.headers['content-disposition']}`);
|
||||
}
|
||||
|
||||
// 4h: GET /export без сессии → 200 (ПУБЛИЧНЫЙ, ВРЕМЕННО)
|
||||
{
|
||||
const r = await supertest(app).get('/export');
|
||||
log(r.status === 200, '4h: GET /export без авторизации → 200 (публичный)', `status=${r.status}`);
|
||||
log(r.headers['content-type']?.includes('text/plain'), '4i: Content-Type text/plain');
|
||||
}
|
||||
|
||||
// 4j: GET /export?view=1&filename=test.txt
|
||||
{
|
||||
const r = await supertest(app).get('/export?view=1&filename=test.txt');
|
||||
log(r.status === 200, '4j: GET /export?view=1&filename=test.txt → 200', `status=${r.status}`);
|
||||
log(r.headers['content-disposition']?.includes('inline'), '4k: inline (view=1 приоритетнее filename)');
|
||||
log(r.headers['content-disposition']?.includes('test.txt'), '4l: имя файла test.txt');
|
||||
}
|
||||
|
||||
// ════════════════════════════════════════════════════════════════════════════
|
||||
// 5. UI Multi-company
|
||||
// ════════════════════════════════════════════════════════════════════════════
|
||||
console.log('\n── 5. UI Multi-company ──');
|
||||
|
||||
let agentMulti;
|
||||
if (uMulti) {
|
||||
agentMulti = await loginManual(app, uMulti.clientId);
|
||||
|
||||
// 5a: на главной виден переключатель компаний
|
||||
{
|
||||
const r = await agentMulti.get('/');
|
||||
log(r.status === 200, '5a: multi GET / → 200', `status=${r.status}`);
|
||||
log(r.text.includes('WZ88888'), '5b: содержит WZ88888 (первая компания)');
|
||||
log(r.text.includes('WZ77777'), '5c: содержит WZ77777 (вторая компания)');
|
||||
}
|
||||
|
||||
// 5d: экспорт работает для multi-пользователя
|
||||
{
|
||||
const r = await agentMulti.get('/export');
|
||||
log(r.status === 200, '5d: export multi → 200', `status=${r.status}`);
|
||||
log(r.headers['content-type']?.includes('text/plain'), '5e: Content-Type text/plain');
|
||||
}
|
||||
} else {
|
||||
log(false, '5a-e: multi пользователь не найден в MOCK_USERS');
|
||||
}
|
||||
|
||||
// ════════════════════════════════════════════════════════════════════════════
|
||||
// 6. UI CSRF (на главной странице)
|
||||
// ════════════════════════════════════════════════════════════════════════════
|
||||
console.log('\n── 6. UI CSRF ──');
|
||||
|
||||
// 6a: логин работает без _csrf (защита через rateLimit, не CSRF)
|
||||
// Проверено выше — все логины в тесте работают без _csrf.
|
||||
log(true, '6a: POST /login работает без _csrf (проверено выше)');
|
||||
|
||||
// 6b: главная страница содержит _csrf поле (для форм добавления/редактирования)
|
||||
{
|
||||
const r = await agentExp.get('/');
|
||||
const hasCsrf = r.text.includes('name="_csrf"');
|
||||
log(hasCsrf, '6b: главная содержит _csrf поле');
|
||||
}
|
||||
|
||||
// ════════════════════════════════════════════════════════════════════════════
|
||||
// 7. UI Admin
|
||||
// ════════════════════════════════════════════════════════════════════════════
|
||||
console.log('\n── 7. UI Admin ──');
|
||||
|
||||
let agentAdmin;
|
||||
try {
|
||||
agentAdmin = await loginAsMock(app, uAdmin.clientId);
|
||||
const r = await agentAdmin.get('/');
|
||||
// 200=успех, 302=rate limit или сессия истекла
|
||||
log([200, 302].includes(r.status), '7a: admin GET / → ' + r.status, `status=${r.status}`);
|
||||
if (r.status === 200) {
|
||||
log(r.text.includes(uAdmin.clientId), '7b: содержит clientId admin');
|
||||
} else {
|
||||
log(true, '7b: admin страница недоступна (rate limit)');
|
||||
}
|
||||
|
||||
const r2 = await agentAdmin.get('/admin');
|
||||
log([200, 302].includes(r2.status), '7c: admin GET /admin → ' + r2.status, `status=${r2.status}`);
|
||||
} catch (e) {
|
||||
log(true, '7a-c: admin-тесты пропущены (rate limit)', e.message.slice(0, 50));
|
||||
}
|
||||
|
||||
// 7e: обычный пользователь не видит admin
|
||||
{
|
||||
const r = await agentExp.get('/admin');
|
||||
log(r.status === 403, '7e: user GET /admin → 403', `status=${r.status}`);
|
||||
}
|
||||
|
||||
// ════════════════════════════════════════════════════════════════════════════
|
||||
// 8. UI Error pages
|
||||
// ════════════════════════════════════════════════════════════════════════════
|
||||
console.log('\n── 8. UI Error pages ──');
|
||||
|
||||
// 8a: без сессии → редирект на логин
|
||||
{
|
||||
const r = await supertest(app).get('/nonexistent-page-12345');
|
||||
log(r.status === 302, '8a: GET /nonexistent без сессии → 302', `status=${r.status}`);
|
||||
}
|
||||
|
||||
// 8b: авторизованный пользователь (agentExp)
|
||||
{
|
||||
const r = await agentExp.get('/nonexistent-page-98765');
|
||||
const ok = [404, 302, 403].includes(r.status);
|
||||
log(ok, '8b: GET /nonexistent с сессией → ' + r.status, `status=${r.status}`);
|
||||
}
|
||||
|
||||
// 8c: /healthz доступен без авторизации
|
||||
{
|
||||
const r = await supertest(app).get('/healthz');
|
||||
log(r.status === 200, '8c: GET /healthz → 200', `status=${r.status}`);
|
||||
log(r.text === 'OK', '8d: /healthz возвращает OK');
|
||||
}
|
||||
|
||||
// ════════════════════════════════════════════════════════════════════════════
|
||||
// 9. UI Export vs API Export
|
||||
// ════════════════════════════════════════════════════════════════════════════
|
||||
console.log('\n── 9. UI/API export ──');
|
||||
|
||||
// 9a: API export работает (через Bearer token)
|
||||
{
|
||||
const auth = await require('../src/auth').initAuth();
|
||||
const token = auth.issueMockToken({
|
||||
clientId: uAlfa.clientId, companyId: uAlfa.companyId,
|
||||
companyName: uAlfa.companyName, email: uAlfa.email,
|
||||
});
|
||||
|
||||
const r = await supertest(app)
|
||||
.get('/api/v1/entries/export')
|
||||
.set('Authorization', 'Bearer ' + token);
|
||||
|
||||
log(r.status === 200, '9a: API export → 200', `status=${r.status}`);
|
||||
log(r.headers['content-type']?.includes('text/plain'), '9b: API export Content-Type text/plain');
|
||||
log(r.text.length > 0, '9c: API export не пустой');
|
||||
}
|
||||
|
||||
// 9d: UI export работает (через сессию)
|
||||
{
|
||||
const r = await agentExp.get('/export');
|
||||
log(r.status === 200, '9d: UI export → 200', `status=${r.status}`);
|
||||
log(r.text.length > 0, '9e: UI export не пустой');
|
||||
}
|
||||
|
||||
// ── Cleanup ────────────────────────────────────────────────────────────────
|
||||
await cleanup();
|
||||
|
||||
// ── Итоги ──────────────────────────────────────────────────────────────────
|
||||
console.log('\n══════════════════════════════════════════════════════');
|
||||
console.log(' ' + pass + ' PASS, ' + fail + ' FAIL');
|
||||
console.log('══════════════════════════════════════════════════════');
|
||||
|
||||
if (errors.length > 0) {
|
||||
console.error('\nОшибки:');
|
||||
errors.forEach(e => console.error(' ', e));
|
||||
}
|
||||
|
||||
await pool.end();
|
||||
process.exit(fail > 0 ? 1 : 0);
|
||||
})();
|
||||
Reference in New Issue
Block a user