| 1 | // De poort van de buurman (shaer-ayc, gevonden 7 augustus).
|
|---|
| 2 | //
|
|---|
| 3 | // setAudioFediOpen opent de tracks van een post op drie manieren: [[track:id]],
|
|---|
| 4 | // [[album:naam]] en [[playlist:id]]. De eerste twee filterden al op site_id, de
|
|---|
| 5 | // playlist-tak niet -- en playlists.id is een GLOBALE sleutel (slug-stijl, bv.
|
|---|
| 6 | // 'ai-covers'). Een post op site A met de playlist van site B zette daarmee de
|
|---|
| 7 | // bestanden van B open. En fedi_open is EENRICHTINGS (nooit terug naar 0, zie
|
|---|
| 8 | // de noot boven de functie), dus dat was geen vergissing die je terugdraait.
|
|---|
| 9 | //
|
|---|
| 10 | // Het filter hoort op de TRACKS, niet op de playlist: een playlist van je eigen
|
|---|
| 11 | // site kan een vreemde track bevatten, en ook dan is het bestand niet van jou.
|
|---|
| 12 | // De laatste test hieronder bewaakt precies dat verschil.
|
|---|
| 13 | import { test } from 'node:test';
|
|---|
| 14 | import assert from 'node:assert/strict';
|
|---|
| 15 | import os from 'os';
|
|---|
| 16 | import path from 'path';
|
|---|
| 17 |
|
|---|
| 18 | process.env.DATABASE_PATH = ':memory:';
|
|---|
| 19 | process.env.PUBLIC_BASE_URL = 'https://test.example';
|
|---|
| 20 | // Houd wat de routes bij import aanmaken buiten de checkout.
|
|---|
| 21 | process.env.MEDIA_PATH = path.join(os.tmpdir(), 'klonkt-test-media');
|
|---|
| 22 |
|
|---|
| 23 | const dbMod = await import('../src/config/database.js');
|
|---|
| 24 | const db = dbMod.default;
|
|---|
| 25 | dbMod.initializeDatabase();
|
|---|
| 26 | const express = (await import('express')).default;
|
|---|
| 27 | const routes = (await import('../src/routes/posts.js')).default;
|
|---|
| 28 |
|
|---|
| 29 | db.prepare('INSERT INTO users (id, username, email, password_hash, role) VALUES (?,?,?,?,?)')
|
|---|
| 30 | .run('u1', 'u1', 'u1@t', 'x', 'god');
|
|---|
| 31 | db.prepare('INSERT INTO sites (id, slug, title, owner_id, is_public) VALUES (?,?,?,?,1)')
|
|---|
| 32 | .run('s1', 'band', 'De Band', 'u1');
|
|---|
| 33 | db.prepare('INSERT INTO sites (id, slug, title, owner_id, is_public) VALUES (?,?,?,?,1)')
|
|---|
| 34 | .run('s2', 'ander', 'Andere Site', 'u1');
|
|---|
| 35 |
|
|---|
| 36 | const insMedia = db.prepare('INSERT INTO media (id, site_id, filename, storage_path, mime_type, size) VALUES (?,?,?,?,?,1000)');
|
|---|
| 37 | const insTrack = db.prepare('INSERT INTO audio_tracks (id, site_id, title, artist, duration, media_id, fedi_open) VALUES (?,?,?,?,?,?,0)');
|
|---|
| 38 | // Site A heeft een eigen track, site B er drie. Alles staat dicht.
|
|---|
| 39 | insMedia.run('ma1', 's1', 'eigen.mp3', 'audio/eigen.mp3', 'audio/mpeg');
|
|---|
| 40 | insMedia.run('mb1', 's2', 'b-een.mp3', 'audio/b-een.mp3', 'audio/mpeg');
|
|---|
| 41 | insMedia.run('mb2', 's2', 'b-twee.mp3', 'audio/b-twee.mp3', 'audio/mpeg');
|
|---|
| 42 | insMedia.run('mb3', 's2', 'b-drie.mp3', 'audio/b-drie.mp3', 'audio/mpeg');
|
|---|
| 43 | insTrack.run('ta1', 's1', 'Van mij', 'De Band', 200, 'ma1');
|
|---|
| 44 | insTrack.run('tb1', 's2', 'Van de buurman', 'Andere', 210, 'mb1');
|
|---|
| 45 | insTrack.run('tb2', 's2', 'Ook van de buurman', 'Andere', 220, 'mb2');
|
|---|
| 46 | insTrack.run('tb3', 's2', 'Gesmokkeld', 'Andere', 230, 'mb3');
|
|---|
| 47 |
|
|---|
| 48 | const insPl = db.prepare("INSERT INTO playlists (id, site_id, title, kind) VALUES (?,?,?,'album')");
|
|---|
| 49 | const insPT = db.prepare('INSERT INTO playlist_tracks (playlist_id, track_id, position) VALUES (?,?,?)');
|
|---|
| 50 | insPl.run('ai-covers', 's2', 'AI Covers'); // playlist VAN SITE B
|
|---|
| 51 | insPT.run('ai-covers', 'tb1', 1);
|
|---|
| 52 | insPT.run('ai-covers', 'tb2', 2);
|
|---|
| 53 | insPl.run('eigen', 's1', 'Eigen Werk'); // playlist van site A ...
|
|---|
| 54 | insPT.run('eigen', 'ta1', 1);
|
|---|
| 55 | insPT.run('eigen', 'tb3', 2); // ... met een vreemde track erin
|
|---|
| 56 |
|
|---|
| 57 | const app = express();
|
|---|
| 58 | app.use(express.urlencoded({ extended: true }));
|
|---|
| 59 | app.use((req, res, next) => {
|
|---|
| 60 | req.session = { user: db.prepare('SELECT * FROM users WHERE id = ?').get('u1') };
|
|---|
| 61 | res.locals.site = db.prepare('SELECT * FROM sites WHERE id = ?').get('s1'); // we posten ALS SITE A
|
|---|
| 62 | res.locals.siteUrlBase = '';
|
|---|
| 63 | next();
|
|---|
| 64 | });
|
|---|
| 65 | app.use(routes);
|
|---|
| 66 | const server = app.listen(0);
|
|---|
| 67 | await new Promise((r) => server.once('listening', r));
|
|---|
| 68 | const base = `http://127.0.0.1:${server.address().port}`;
|
|---|
| 69 |
|
|---|
| 70 | const open = (id) => db.prepare('SELECT fedi_open FROM audio_tracks WHERE id = ?').get(id).fedi_open;
|
|---|
| 71 |
|
|---|
| 72 | // Een post op site A die BEIDE playlists insluit, met de deel-op-fedi-vinkje aan.
|
|---|
| 73 | const res = await fetch(`${base}/posts/create`, {
|
|---|
| 74 | method: 'POST',
|
|---|
| 75 | headers: { 'Content-Type': 'application/x-www-form-urlencoded' },
|
|---|
| 76 | redirect: 'manual',
|
|---|
| 77 | body: new URLSearchParams({
|
|---|
| 78 | title: 'Luister dit',
|
|---|
| 79 | status: 'draft', // draft: geen federatie, wel de fedi_open-stap
|
|---|
| 80 | content: '<p>[[playlist:eigen]] [[playlist:ai-covers]]</p>',
|
|---|
| 81 | fedi_open_audio: '1',
|
|---|
| 82 | }),
|
|---|
| 83 | });
|
|---|
| 84 |
|
|---|
| 85 | test('de post is echt aangemaakt', () => {
|
|---|
| 86 | // Zonder deze test is de rest vals groen: een 403 of 400 laat alles op 0 staan
|
|---|
| 87 | // en dan slaagt een "blijft dicht"-bewering zonder dat er iets gebeurd is.
|
|---|
| 88 | assert.equal(res.status, 302, `verwacht een redirect na opslaan, kreeg ${res.status}`);
|
|---|
| 89 | const post = db.prepare('SELECT content FROM posts WHERE site_id = ? AND slug = ?').get('s1', 'luister-dit');
|
|---|
| 90 | assert.ok(post, 'de post staat in de database');
|
|---|
| 91 | assert.match(post.content, /\[\[playlist:ai-covers\]\]/, 'de shortcode overleeft de sanitizer');
|
|---|
| 92 | });
|
|---|
| 93 |
|
|---|
| 94 | test('de eigen track van de post gaat wel open', () => {
|
|---|
| 95 | // De vangrail onder de test hierna: het filter mag de functie niet slopen.
|
|---|
| 96 | assert.equal(open('ta1'), 1, 'site A opent zijn eigen track via zijn eigen playlist');
|
|---|
| 97 | });
|
|---|
| 98 |
|
|---|
| 99 | test('de tracks van de playlist van een ANDERE site blijven dicht', () => {
|
|---|
| 100 | assert.equal(open('tb1'), 0, 'een post op site A opent geen bestand van site B');
|
|---|
| 101 | assert.equal(open('tb2'), 0);
|
|---|
| 102 | });
|
|---|
| 103 |
|
|---|
| 104 | test('ook een vreemde track in je EIGEN playlist blijft dicht', () => {
|
|---|
| 105 | // Hier zou een check op playlists.site_id niets tegen doen -- de playlist is
|
|---|
| 106 | // immers van site A. Het bestand is dat niet, en dat is wat de poort bewaakt.
|
|---|
| 107 | assert.equal(open('tb3'), 0);
|
|---|
| 108 | });
|
|---|
| 109 |
|
|---|
| 110 | test.after(() => server.close());
|
|---|