AdminAuthorizationHelper.test.mjs 16 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263264265266267268269270271272273274275276277278279280281282283284285286287288289290291292293294295296297298299300301302303304305306307308309310311312313314315316317318319320321322323324325326327328329330331332333334335336337338339340341342343344345346347348349350351352353354355356357358359360361362363364365366367368369370371372373374375376377378379380381382383384385386387388389390391392393394395396397398399400401402403404405406407408409410411412413414415416417418419420421422423424425426427428429430431432433434435436437438439440441442443444445446447448449450451452453454455456457458459460461462463464465466467468469470471472473474475476477
  1. import { vi, expect } from 'vitest'
  2. import sinon from 'sinon'
  3. import MockRequest from '../helpers/MockRequest.mjs'
  4. import MockResponse from '../helpers/MockResponse.mjs'
  5. const modulePath =
  6. '../../../../app/src/Features/Helpers/AdminAuthorizationHelper'
  7. describe('AdminAuthorizationHelper', function () {
  8. beforeEach(async function (ctx) {
  9. ctx.fireHook = sinon.stub().resolves([])
  10. ctx.settings = {
  11. adminPrivilegeAvailable: true,
  12. adminUrl: 'https://admin.overleaf.com',
  13. adminRolesEnabled: true,
  14. }
  15. vi.doMock('@overleaf/settings', () => ({
  16. default: ctx.settings,
  17. }))
  18. vi.doMock('../../../../app/src/infrastructure/Modules', () => ({
  19. default: {
  20. promises: {
  21. hooks: {
  22. fire: ctx.fireHook,
  23. },
  24. },
  25. },
  26. }))
  27. ctx.AdminAuthorizationHelper = (await import(modulePath)).default
  28. })
  29. describe('getAdminCapabilities', function () {
  30. describe('when modules return capabilities', function () {
  31. let result
  32. const module1Capabilities = ['capability1', 'capability2']
  33. const module2Capabilities = ['capability2', 'capability3']
  34. beforeEach(async function (ctx) {
  35. ctx.fireHook.resolves([module1Capabilities, module2Capabilities])
  36. result = await ctx.AdminAuthorizationHelper.getAdminCapabilities({})
  37. })
  38. it('returns true for adminCapabilitiesAvailable', async function () {
  39. expect(result.adminCapabilitiesAvailable).to.be.true
  40. })
  41. it('returns a flattened array of the returned capabilities', function () {
  42. expect(result.adminCapabilities)
  43. .to.be.an('array')
  44. .that.includes(...module1Capabilities, ...module2Capabilities)
  45. })
  46. })
  47. describe('when no module returns capabilities', function () {
  48. let result
  49. beforeEach(async function (ctx) {
  50. result = await ctx.AdminAuthorizationHelper.getAdminCapabilities({})
  51. })
  52. it('returns false for adminCapabilitiesAvailable', function () {
  53. expect(result.adminCapabilitiesAvailable).to.be.false
  54. })
  55. it('returns an empty adminCapabilities array', function () {
  56. expect(result.adminCapabilities).to.be.an('array').that.is.empty
  57. })
  58. })
  59. })
  60. describe('useAdminCapabilities', function () {
  61. describe('when admin capabilities are not available', function () {
  62. describe('user is null', function () {
  63. beforeEach(async function (ctx) {
  64. ctx.req = new MockRequest(vi)
  65. ctx.res = new MockResponse(vi)
  66. ctx.next = sinon.stub()
  67. ctx.req.session = {
  68. user: null,
  69. }
  70. await ctx.AdminAuthorizationHelper.useAdminCapabilities(
  71. ctx.req,
  72. ctx.res,
  73. ctx.next
  74. )
  75. })
  76. it('does not define adminCapabilitiesAvailable on req', function (ctx) {
  77. expect(ctx.req).not.to.have.property('adminCapabilitiesAvailable')
  78. })
  79. it('defines adminCapabilities as an empty array on req', function (ctx) {
  80. expect(ctx.req).to.have.property('adminCapabilities')
  81. expect(ctx.req.adminCapabilities).to.be.an('array')
  82. expect(ctx.req.adminCapabilities).to.be.empty
  83. })
  84. })
  85. describe('user is not an admin', function () {
  86. beforeEach(async function (ctx) {
  87. ctx.req = new MockRequest(vi)
  88. ctx.res = new MockResponse(vi)
  89. ctx.next = sinon.stub()
  90. ctx.user = {
  91. isAdmin: false,
  92. }
  93. ctx.req.session = {
  94. user: ctx.user,
  95. }
  96. await ctx.AdminAuthorizationHelper.useAdminCapabilities(
  97. ctx.req,
  98. ctx.res,
  99. ctx.next
  100. )
  101. })
  102. it('does not define adminCapabilitiesAvailable on req', function (ctx) {
  103. expect(ctx.req).not.to.have.property('adminCapabilitiesAvailable')
  104. })
  105. it('defines adminCapabilities as an empty array on req', function (ctx) {
  106. expect(ctx.req).to.have.property('adminCapabilities')
  107. expect(ctx.req.adminCapabilities).to.be.an('array')
  108. expect(ctx.req.adminCapabilities).to.be.empty
  109. })
  110. })
  111. describe('user is an admin', function () {
  112. beforeEach(async function (ctx) {
  113. ctx.req = new MockRequest(vi)
  114. ctx.res = new MockResponse(vi)
  115. ctx.next = sinon.stub()
  116. ctx.user = {
  117. isAdmin: true,
  118. }
  119. ctx.req.session = {
  120. user: ctx.user,
  121. }
  122. await ctx.AdminAuthorizationHelper.useAdminCapabilities(
  123. ctx.req,
  124. ctx.res,
  125. ctx.next
  126. )
  127. })
  128. it('defines adminCapabilitiesAvailable as false on req', function (ctx) {
  129. expect(ctx.req).to.have.property('adminCapabilitiesAvailable', false)
  130. })
  131. it('defines adminCapabilities as an empty array', function (ctx) {
  132. expect(ctx.req).to.have.property('adminCapabilities')
  133. expect(ctx.req.adminCapabilities).to.be.an('array')
  134. expect(ctx.req.adminCapabilities).to.be.empty
  135. })
  136. })
  137. })
  138. describe('when admin capabilities are available', function () {
  139. beforeEach(function (ctx) {
  140. ctx.fireHook.resolves(['capability1', 'capability2'])
  141. })
  142. describe('user is not an admin', function () {
  143. beforeEach(async function (ctx) {
  144. ctx.req = new MockRequest(vi)
  145. ctx.res = new MockResponse(vi)
  146. ctx.next = sinon.stub()
  147. ctx.user = {
  148. isAdmin: false,
  149. }
  150. ctx.req.session = {
  151. user: ctx.user,
  152. }
  153. await ctx.AdminAuthorizationHelper.useAdminCapabilities(
  154. ctx.req,
  155. ctx.res,
  156. ctx.next
  157. )
  158. })
  159. it('does not define adminCapabilitiesAvailable on req', function (ctx) {
  160. expect(ctx.req).not.to.have.property('adminCapabilitiesAvailable')
  161. })
  162. it('defines adminCapabilities as an empty array on req', function (ctx) {
  163. expect(ctx.req).to.have.property('adminCapabilities')
  164. expect(ctx.req.adminCapabilities).to.be.an('array')
  165. expect(ctx.req.adminCapabilities).to.be.empty
  166. })
  167. })
  168. describe('user is an admin', function () {
  169. beforeEach(async function (ctx) {
  170. ctx.req = new MockRequest(vi)
  171. ctx.res = new MockResponse(vi)
  172. ctx.next = sinon.stub()
  173. ctx.user = {
  174. isAdmin: true,
  175. }
  176. ctx.req.session = {
  177. user: ctx.user,
  178. }
  179. await ctx.AdminAuthorizationHelper.useAdminCapabilities(
  180. ctx.req,
  181. ctx.res,
  182. ctx.next
  183. )
  184. })
  185. it('defines adminCapabilitiesAvailable as true on req', function (ctx) {
  186. expect(ctx.req).to.have.property('adminCapabilitiesAvailable', true)
  187. })
  188. it('defines adminCapabilities with the capabilities returned from modules', function (ctx) {
  189. expect(ctx.req).to.have.property('adminCapabilities')
  190. expect(ctx.req.adminCapabilities).to.be.an('array')
  191. expect(ctx.req.adminCapabilities).to.include('capability1')
  192. expect(ctx.req.adminCapabilities).to.include('capability2')
  193. })
  194. })
  195. })
  196. describe('when getting capabilities from modules throws an error', function () {
  197. beforeEach(async function (ctx) {
  198. ctx.fireHook.rejects(new Error('Module error'))
  199. ctx.req = new MockRequest(vi)
  200. ctx.res = new MockResponse(vi)
  201. ctx.next = sinon.stub()
  202. ctx.user = {
  203. isAdmin: true,
  204. }
  205. ctx.req.logger = {
  206. warn: sinon.stub(),
  207. }
  208. ctx.req.session = {
  209. user: ctx.user,
  210. }
  211. await ctx.AdminAuthorizationHelper.useAdminCapabilities(
  212. ctx.req,
  213. ctx.res,
  214. ctx.next
  215. )
  216. })
  217. it('logs the error', function (ctx) {
  218. expect(ctx.logger.warn).toHaveBeenCalled()
  219. expect(ctx.logger.warn.mock.calls[0][0].err).toBeInstanceOf(Error)
  220. })
  221. it('defines adminCapabilitiesAvailable as true on req', function (ctx) {
  222. expect(ctx.req).to.have.property('adminCapabilitiesAvailable', true)
  223. })
  224. it('defines adminCapabilities as an empty array', function (ctx) {
  225. expect(ctx.req).to.have.property('adminCapabilities')
  226. expect(ctx.req.adminCapabilities).to.be.an('array')
  227. expect(ctx.req.adminCapabilities).to.be.empty
  228. })
  229. })
  230. })
  231. describe('useHasAdminCapability', function () {
  232. it('adds hasAdminCapability to res.locals', function (ctx) {
  233. const req = new MockRequest(vi)
  234. const res = new MockResponse(vi)
  235. const next = sinon.stub()
  236. ctx.AdminAuthorizationHelper.useHasAdminCapability(req, res, next)
  237. expect(res.locals).to.have.property('hasAdminCapability')
  238. expect(res.locals.hasAdminCapability).to.be.a('function')
  239. })
  240. describe('when the user is not an admin', function () {
  241. describe('when req.adminCapabilitiesAvailable is true', function () {
  242. it('returns false for any capability', function (ctx) {
  243. const req = new MockRequest(vi)
  244. const res = new MockResponse(vi)
  245. const next = sinon.stub()
  246. req.adminCapabilitiesAvailable = true
  247. req.adminCapabilities = []
  248. req.session.user = { isAdmin: false }
  249. ctx.AdminAuthorizationHelper.useHasAdminCapability(req, res, next)
  250. expect(res.locals.hasAdminCapability('capability1')).to.be.false
  251. })
  252. })
  253. describe('when req.adminCapabilitiesAvailable is false', function () {
  254. it('returns false for any capability', function (ctx) {
  255. const req = new MockRequest(vi)
  256. const res = new MockResponse(vi)
  257. const next = sinon.stub()
  258. req.adminCapabilitiesAvailable = false
  259. req.adminCapabilities = []
  260. req.session.user = { isAdmin: false }
  261. ctx.AdminAuthorizationHelper.useHasAdminCapability(req, res, next)
  262. expect(res.locals.hasAdminCapability('capability1')).to.be.false
  263. })
  264. })
  265. describe('when req.adminCapabilitiesAvailable is undefined', function () {
  266. it('returns false for any capability', function (ctx) {
  267. const req = new MockRequest(vi)
  268. const res = new MockResponse(vi)
  269. const next = sinon.stub()
  270. req.session.user = { isAdmin: false }
  271. ctx.AdminAuthorizationHelper.useHasAdminCapability(req, res, next)
  272. expect(res.locals.hasAdminCapability('capability1')).to.be.false
  273. })
  274. })
  275. })
  276. describe('user is an admin', function () {
  277. describe('when req.adminCapabilitiesAvailable is false', function () {
  278. it('returns true for any capability', function (ctx) {
  279. const req = new MockRequest(vi)
  280. const res = new MockResponse(vi)
  281. const next = sinon.stub()
  282. req.session.user = { isAdmin: true }
  283. req.adminCapabilitiesAvailable = false
  284. ctx.AdminAuthorizationHelper.useHasAdminCapability(req, res, next)
  285. expect(res.locals.hasAdminCapability('capability1')).to.be.true
  286. })
  287. })
  288. describe('when req.adminCapabilitiesAvailable is undefined', function () {
  289. it('returns true for any capability', function (ctx) {
  290. const req = new MockRequest(vi)
  291. const res = new MockResponse(vi)
  292. const next = sinon.stub()
  293. req.session.user = { isAdmin: true }
  294. ctx.AdminAuthorizationHelper.useHasAdminCapability(req, res, next)
  295. expect(res.locals.hasAdminCapability('capability1')).to.be.true
  296. })
  297. })
  298. describe('when req.adminCapabilitiesAvailable is true', function () {
  299. let req, res, next
  300. beforeEach(function (ctx) {
  301. req = new MockRequest(vi)
  302. res = new MockResponse(vi)
  303. next = sinon.stub()
  304. req.session.user = { isAdmin: true }
  305. req.adminCapabilitiesAvailable = true
  306. req.adminCapabilities = ['capability1', 'capability2']
  307. ctx.AdminAuthorizationHelper.useHasAdminCapability(req, res, next)
  308. })
  309. it('returns true for a capability the user has', function () {
  310. expect(res.locals.hasAdminCapability('capability1')).to.be.true
  311. })
  312. it('returns false for a capability the user does not have', function () {
  313. expect(res.locals.hasAdminCapability('capability3')).to.be.false
  314. })
  315. })
  316. })
  317. })
  318. describe('hasAdminCapability', function () {
  319. describe('when user is not an admin', function () {
  320. it('returns false', function (ctx) {
  321. const req = {
  322. session: {
  323. user: { isAdmin: false },
  324. },
  325. }
  326. expect(
  327. ctx.AdminAuthorizationHelper.hasAdminCapability('capability')(req)
  328. ).to.be.false
  329. })
  330. })
  331. describe('when user is an admin', function () {
  332. describe('when adminCapabilitiesAvailable is falsey', function () {
  333. it('returns true', function (ctx) {
  334. const req = {
  335. session: {
  336. user: { isAdmin: true },
  337. },
  338. adminCapabilitiesAvailable: false,
  339. }
  340. expect(
  341. ctx.AdminAuthorizationHelper.hasAdminCapability('capability')(req)
  342. ).to.be.true
  343. })
  344. it('ignores the "requireAdminRoles" argument', function (ctx) {
  345. const req = {
  346. session: { user: { isAdmin: true } },
  347. adminCapabilitiesAvailable: false,
  348. }
  349. expect(
  350. ctx.AdminAuthorizationHelper.hasAdminCapability(
  351. 'capability',
  352. true
  353. )(req)
  354. ).to.be.true
  355. expect(
  356. ctx.AdminAuthorizationHelper.hasAdminCapability(
  357. 'capability',
  358. false
  359. )(req)
  360. ).to.be.true
  361. })
  362. })
  363. describe('when adminCapabilitiesAvailable is true', function () {
  364. describe('when user has the requested capability', function () {
  365. it('returns true', function (ctx) {
  366. const req = {
  367. session: { user: { isAdmin: true } },
  368. adminCapabilitiesAvailable: true,
  369. adminCapabilities: ['capability'],
  370. }
  371. expect(
  372. ctx.AdminAuthorizationHelper.hasAdminCapability('capability')(req)
  373. ).to.be.true
  374. })
  375. })
  376. describe('when user does not have the requested capability', function () {
  377. it('returns false', function (ctx) {
  378. const req = {
  379. session: { user: { isAdmin: true } },
  380. adminCapabilitiesAvailable: true,
  381. adminCapabilities: ['other-capability'],
  382. }
  383. expect(
  384. ctx.AdminAuthorizationHelper.hasAdminCapability('capability')(req)
  385. ).to.be.false
  386. })
  387. })
  388. })
  389. })
  390. describe('when admin roles are not enabled', function () {
  391. beforeEach(function (ctx) {
  392. ctx.settings.adminRolesEnabled = false
  393. })
  394. it('returns false even for admins', function (ctx) {
  395. const req = { session: { user: { isAdmin: true } } }
  396. expect(
  397. ctx.AdminAuthorizationHelper.hasAdminCapability('capability')(req)
  398. ).to.be.false
  399. expect(
  400. ctx.AdminAuthorizationHelper.hasAdminCapability(
  401. 'capability',
  402. true
  403. )(req)
  404. ).to.be.false
  405. })
  406. it('returns true when requireAdminRoles=false', function (ctx) {
  407. const req = { session: { user: { isAdmin: true } } }
  408. expect(
  409. ctx.AdminAuthorizationHelper.hasAdminCapability(
  410. 'capability',
  411. false
  412. )(req)
  413. ).to.be.true
  414. })
  415. })
  416. })
  417. })