| 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263264265266267268269270271272273274275276277278279280281282283284285286287288289290291292293294295296297298299300301302303304305306307308309310311312313314315316317318319320321322323324325326327328329330331332333334335336337338339340341342343344345346347348349350351352353354355356357358359360361362363364365366367368369370371372373374375376377378379380381382383384385386387388389390391392393394395396397398399400401402403404405406407408409410411412413414415416417418419420421422423424425426427428429430431432433434435436437438439440441442443444445446447448449450451452453454455456457458459460461462463464465466467468469470471472473474475476477 |
- import { vi, expect } from 'vitest'
- import sinon from 'sinon'
- import MockRequest from '../helpers/MockRequest.mjs'
- import MockResponse from '../helpers/MockResponse.mjs'
- const modulePath =
- '../../../../app/src/Features/Helpers/AdminAuthorizationHelper'
- describe('AdminAuthorizationHelper', function () {
- beforeEach(async function (ctx) {
- ctx.fireHook = sinon.stub().resolves([])
- ctx.settings = {
- adminPrivilegeAvailable: true,
- adminUrl: 'https://admin.overleaf.com',
- adminRolesEnabled: true,
- }
- vi.doMock('@overleaf/settings', () => ({
- default: ctx.settings,
- }))
- vi.doMock('../../../../app/src/infrastructure/Modules', () => ({
- default: {
- promises: {
- hooks: {
- fire: ctx.fireHook,
- },
- },
- },
- }))
- ctx.AdminAuthorizationHelper = (await import(modulePath)).default
- })
- describe('getAdminCapabilities', function () {
- describe('when modules return capabilities', function () {
- let result
- const module1Capabilities = ['capability1', 'capability2']
- const module2Capabilities = ['capability2', 'capability3']
- beforeEach(async function (ctx) {
- ctx.fireHook.resolves([module1Capabilities, module2Capabilities])
- result = await ctx.AdminAuthorizationHelper.getAdminCapabilities({})
- })
- it('returns true for adminCapabilitiesAvailable', async function () {
- expect(result.adminCapabilitiesAvailable).to.be.true
- })
- it('returns a flattened array of the returned capabilities', function () {
- expect(result.adminCapabilities)
- .to.be.an('array')
- .that.includes(...module1Capabilities, ...module2Capabilities)
- })
- })
- describe('when no module returns capabilities', function () {
- let result
- beforeEach(async function (ctx) {
- result = await ctx.AdminAuthorizationHelper.getAdminCapabilities({})
- })
- it('returns false for adminCapabilitiesAvailable', function () {
- expect(result.adminCapabilitiesAvailable).to.be.false
- })
- it('returns an empty adminCapabilities array', function () {
- expect(result.adminCapabilities).to.be.an('array').that.is.empty
- })
- })
- })
- describe('useAdminCapabilities', function () {
- describe('when admin capabilities are not available', function () {
- describe('user is null', function () {
- beforeEach(async function (ctx) {
- ctx.req = new MockRequest(vi)
- ctx.res = new MockResponse(vi)
- ctx.next = sinon.stub()
- ctx.req.session = {
- user: null,
- }
- await ctx.AdminAuthorizationHelper.useAdminCapabilities(
- ctx.req,
- ctx.res,
- ctx.next
- )
- })
- it('does not define adminCapabilitiesAvailable on req', function (ctx) {
- expect(ctx.req).not.to.have.property('adminCapabilitiesAvailable')
- })
- it('defines adminCapabilities as an empty array on req', function (ctx) {
- expect(ctx.req).to.have.property('adminCapabilities')
- expect(ctx.req.adminCapabilities).to.be.an('array')
- expect(ctx.req.adminCapabilities).to.be.empty
- })
- })
- describe('user is not an admin', function () {
- beforeEach(async function (ctx) {
- ctx.req = new MockRequest(vi)
- ctx.res = new MockResponse(vi)
- ctx.next = sinon.stub()
- ctx.user = {
- isAdmin: false,
- }
- ctx.req.session = {
- user: ctx.user,
- }
- await ctx.AdminAuthorizationHelper.useAdminCapabilities(
- ctx.req,
- ctx.res,
- ctx.next
- )
- })
- it('does not define adminCapabilitiesAvailable on req', function (ctx) {
- expect(ctx.req).not.to.have.property('adminCapabilitiesAvailable')
- })
- it('defines adminCapabilities as an empty array on req', function (ctx) {
- expect(ctx.req).to.have.property('adminCapabilities')
- expect(ctx.req.adminCapabilities).to.be.an('array')
- expect(ctx.req.adminCapabilities).to.be.empty
- })
- })
- describe('user is an admin', function () {
- beforeEach(async function (ctx) {
- ctx.req = new MockRequest(vi)
- ctx.res = new MockResponse(vi)
- ctx.next = sinon.stub()
- ctx.user = {
- isAdmin: true,
- }
- ctx.req.session = {
- user: ctx.user,
- }
- await ctx.AdminAuthorizationHelper.useAdminCapabilities(
- ctx.req,
- ctx.res,
- ctx.next
- )
- })
- it('defines adminCapabilitiesAvailable as false on req', function (ctx) {
- expect(ctx.req).to.have.property('adminCapabilitiesAvailable', false)
- })
- it('defines adminCapabilities as an empty array', function (ctx) {
- expect(ctx.req).to.have.property('adminCapabilities')
- expect(ctx.req.adminCapabilities).to.be.an('array')
- expect(ctx.req.adminCapabilities).to.be.empty
- })
- })
- })
- describe('when admin capabilities are available', function () {
- beforeEach(function (ctx) {
- ctx.fireHook.resolves(['capability1', 'capability2'])
- })
- describe('user is not an admin', function () {
- beforeEach(async function (ctx) {
- ctx.req = new MockRequest(vi)
- ctx.res = new MockResponse(vi)
- ctx.next = sinon.stub()
- ctx.user = {
- isAdmin: false,
- }
- ctx.req.session = {
- user: ctx.user,
- }
- await ctx.AdminAuthorizationHelper.useAdminCapabilities(
- ctx.req,
- ctx.res,
- ctx.next
- )
- })
- it('does not define adminCapabilitiesAvailable on req', function (ctx) {
- expect(ctx.req).not.to.have.property('adminCapabilitiesAvailable')
- })
- it('defines adminCapabilities as an empty array on req', function (ctx) {
- expect(ctx.req).to.have.property('adminCapabilities')
- expect(ctx.req.adminCapabilities).to.be.an('array')
- expect(ctx.req.adminCapabilities).to.be.empty
- })
- })
- describe('user is an admin', function () {
- beforeEach(async function (ctx) {
- ctx.req = new MockRequest(vi)
- ctx.res = new MockResponse(vi)
- ctx.next = sinon.stub()
- ctx.user = {
- isAdmin: true,
- }
- ctx.req.session = {
- user: ctx.user,
- }
- await ctx.AdminAuthorizationHelper.useAdminCapabilities(
- ctx.req,
- ctx.res,
- ctx.next
- )
- })
- it('defines adminCapabilitiesAvailable as true on req', function (ctx) {
- expect(ctx.req).to.have.property('adminCapabilitiesAvailable', true)
- })
- it('defines adminCapabilities with the capabilities returned from modules', function (ctx) {
- expect(ctx.req).to.have.property('adminCapabilities')
- expect(ctx.req.adminCapabilities).to.be.an('array')
- expect(ctx.req.adminCapabilities).to.include('capability1')
- expect(ctx.req.adminCapabilities).to.include('capability2')
- })
- })
- })
- describe('when getting capabilities from modules throws an error', function () {
- beforeEach(async function (ctx) {
- ctx.fireHook.rejects(new Error('Module error'))
- ctx.req = new MockRequest(vi)
- ctx.res = new MockResponse(vi)
- ctx.next = sinon.stub()
- ctx.user = {
- isAdmin: true,
- }
- ctx.req.logger = {
- warn: sinon.stub(),
- }
- ctx.req.session = {
- user: ctx.user,
- }
- await ctx.AdminAuthorizationHelper.useAdminCapabilities(
- ctx.req,
- ctx.res,
- ctx.next
- )
- })
- it('logs the error', function (ctx) {
- expect(ctx.logger.warn).toHaveBeenCalled()
- expect(ctx.logger.warn.mock.calls[0][0].err).toBeInstanceOf(Error)
- })
- it('defines adminCapabilitiesAvailable as true on req', function (ctx) {
- expect(ctx.req).to.have.property('adminCapabilitiesAvailable', true)
- })
- it('defines adminCapabilities as an empty array', function (ctx) {
- expect(ctx.req).to.have.property('adminCapabilities')
- expect(ctx.req.adminCapabilities).to.be.an('array')
- expect(ctx.req.adminCapabilities).to.be.empty
- })
- })
- })
- describe('useHasAdminCapability', function () {
- it('adds hasAdminCapability to res.locals', function (ctx) {
- const req = new MockRequest(vi)
- const res = new MockResponse(vi)
- const next = sinon.stub()
- ctx.AdminAuthorizationHelper.useHasAdminCapability(req, res, next)
- expect(res.locals).to.have.property('hasAdminCapability')
- expect(res.locals.hasAdminCapability).to.be.a('function')
- })
- describe('when the user is not an admin', function () {
- describe('when req.adminCapabilitiesAvailable is true', function () {
- it('returns false for any capability', function (ctx) {
- const req = new MockRequest(vi)
- const res = new MockResponse(vi)
- const next = sinon.stub()
- req.adminCapabilitiesAvailable = true
- req.adminCapabilities = []
- req.session.user = { isAdmin: false }
- ctx.AdminAuthorizationHelper.useHasAdminCapability(req, res, next)
- expect(res.locals.hasAdminCapability('capability1')).to.be.false
- })
- })
- describe('when req.adminCapabilitiesAvailable is false', function () {
- it('returns false for any capability', function (ctx) {
- const req = new MockRequest(vi)
- const res = new MockResponse(vi)
- const next = sinon.stub()
- req.adminCapabilitiesAvailable = false
- req.adminCapabilities = []
- req.session.user = { isAdmin: false }
- ctx.AdminAuthorizationHelper.useHasAdminCapability(req, res, next)
- expect(res.locals.hasAdminCapability('capability1')).to.be.false
- })
- })
- describe('when req.adminCapabilitiesAvailable is undefined', function () {
- it('returns false for any capability', function (ctx) {
- const req = new MockRequest(vi)
- const res = new MockResponse(vi)
- const next = sinon.stub()
- req.session.user = { isAdmin: false }
- ctx.AdminAuthorizationHelper.useHasAdminCapability(req, res, next)
- expect(res.locals.hasAdminCapability('capability1')).to.be.false
- })
- })
- })
- describe('user is an admin', function () {
- describe('when req.adminCapabilitiesAvailable is false', function () {
- it('returns true for any capability', function (ctx) {
- const req = new MockRequest(vi)
- const res = new MockResponse(vi)
- const next = sinon.stub()
- req.session.user = { isAdmin: true }
- req.adminCapabilitiesAvailable = false
- ctx.AdminAuthorizationHelper.useHasAdminCapability(req, res, next)
- expect(res.locals.hasAdminCapability('capability1')).to.be.true
- })
- })
- describe('when req.adminCapabilitiesAvailable is undefined', function () {
- it('returns true for any capability', function (ctx) {
- const req = new MockRequest(vi)
- const res = new MockResponse(vi)
- const next = sinon.stub()
- req.session.user = { isAdmin: true }
- ctx.AdminAuthorizationHelper.useHasAdminCapability(req, res, next)
- expect(res.locals.hasAdminCapability('capability1')).to.be.true
- })
- })
- describe('when req.adminCapabilitiesAvailable is true', function () {
- let req, res, next
- beforeEach(function (ctx) {
- req = new MockRequest(vi)
- res = new MockResponse(vi)
- next = sinon.stub()
- req.session.user = { isAdmin: true }
- req.adminCapabilitiesAvailable = true
- req.adminCapabilities = ['capability1', 'capability2']
- ctx.AdminAuthorizationHelper.useHasAdminCapability(req, res, next)
- })
- it('returns true for a capability the user has', function () {
- expect(res.locals.hasAdminCapability('capability1')).to.be.true
- })
- it('returns false for a capability the user does not have', function () {
- expect(res.locals.hasAdminCapability('capability3')).to.be.false
- })
- })
- })
- })
- describe('hasAdminCapability', function () {
- describe('when user is not an admin', function () {
- it('returns false', function (ctx) {
- const req = {
- session: {
- user: { isAdmin: false },
- },
- }
- expect(
- ctx.AdminAuthorizationHelper.hasAdminCapability('capability')(req)
- ).to.be.false
- })
- })
- describe('when user is an admin', function () {
- describe('when adminCapabilitiesAvailable is falsey', function () {
- it('returns true', function (ctx) {
- const req = {
- session: {
- user: { isAdmin: true },
- },
- adminCapabilitiesAvailable: false,
- }
- expect(
- ctx.AdminAuthorizationHelper.hasAdminCapability('capability')(req)
- ).to.be.true
- })
- it('ignores the "requireAdminRoles" argument', function (ctx) {
- const req = {
- session: { user: { isAdmin: true } },
- adminCapabilitiesAvailable: false,
- }
- expect(
- ctx.AdminAuthorizationHelper.hasAdminCapability(
- 'capability',
- true
- )(req)
- ).to.be.true
- expect(
- ctx.AdminAuthorizationHelper.hasAdminCapability(
- 'capability',
- false
- )(req)
- ).to.be.true
- })
- })
- describe('when adminCapabilitiesAvailable is true', function () {
- describe('when user has the requested capability', function () {
- it('returns true', function (ctx) {
- const req = {
- session: { user: { isAdmin: true } },
- adminCapabilitiesAvailable: true,
- adminCapabilities: ['capability'],
- }
- expect(
- ctx.AdminAuthorizationHelper.hasAdminCapability('capability')(req)
- ).to.be.true
- })
- })
- describe('when user does not have the requested capability', function () {
- it('returns false', function (ctx) {
- const req = {
- session: { user: { isAdmin: true } },
- adminCapabilitiesAvailable: true,
- adminCapabilities: ['other-capability'],
- }
- expect(
- ctx.AdminAuthorizationHelper.hasAdminCapability('capability')(req)
- ).to.be.false
- })
- })
- })
- })
- describe('when admin roles are not enabled', function () {
- beforeEach(function (ctx) {
- ctx.settings.adminRolesEnabled = false
- })
- it('returns false even for admins', function (ctx) {
- const req = { session: { user: { isAdmin: true } } }
- expect(
- ctx.AdminAuthorizationHelper.hasAdminCapability('capability')(req)
- ).to.be.false
- expect(
- ctx.AdminAuthorizationHelper.hasAdminCapability(
- 'capability',
- true
- )(req)
- ).to.be.false
- })
- it('returns true when requireAdminRoles=false', function (ctx) {
- const req = { session: { user: { isAdmin: true } } }
- expect(
- ctx.AdminAuthorizationHelper.hasAdminCapability(
- 'capability',
- false
- )(req)
- ).to.be.true
- })
- })
- })
- })
|