source: Klonkt/test/fedi-open-tenancy.test.js@ bfe4a55

main
Last change on this file since bfe4a55 was bfe4a55, checked in by Robin <roboburr@…>, 5 weeks ago

De playlist-poort opent alleen bestanden van de eigen site (shaer-ayc)

setAudioFediOpen opende de playlist-tak zonder site-check, terwijl de track-
en album-tak er wel een hadden. playlists.id is een globale sleutel, dus een
post op site A met [[playlist:x]] van site B zette de bestanden van B open --
en fedi_open is eenrichtings, dus dat draai je niet terug.

Het filter zit op de TRACKS, niet op de playlist: ook een vreemde track in je
eigen playlist is niet van jou. De test bewaakt dat verschil, plus de eigen
track als vangrail tegen een "fix" die de tak stilzet.

  • Property mode set to 100644
File size: 5.4 KB
Line 
1// De poort van de buurman (shaer-ayc, gevonden 7 augustus).
2//
3// setAudioFediOpen opent de tracks van een post op drie manieren: [[track:id]],
4// [[album:naam]] en [[playlist:id]]. De eerste twee filterden al op site_id, de
5// playlist-tak niet -- en playlists.id is een GLOBALE sleutel (slug-stijl, bv.
6// 'ai-covers'). Een post op site A met de playlist van site B zette daarmee de
7// bestanden van B open. En fedi_open is EENRICHTINGS (nooit terug naar 0, zie
8// de noot boven de functie), dus dat was geen vergissing die je terugdraait.
9//
10// Het filter hoort op de TRACKS, niet op de playlist: een playlist van je eigen
11// site kan een vreemde track bevatten, en ook dan is het bestand niet van jou.
12// De laatste test hieronder bewaakt precies dat verschil.
13import { test } from 'node:test';
14import assert from 'node:assert/strict';
15import os from 'os';
16import path from 'path';
17
18process.env.DATABASE_PATH = ':memory:';
19process.env.PUBLIC_BASE_URL = 'https://test.example';
20// Houd wat de routes bij import aanmaken buiten de checkout.
21process.env.MEDIA_PATH = path.join(os.tmpdir(), 'klonkt-test-media');
22
23const dbMod = await import('../src/config/database.js');
24const db = dbMod.default;
25dbMod.initializeDatabase();
26const express = (await import('express')).default;
27const routes = (await import('../src/routes/posts.js')).default;
28
29db.prepare('INSERT INTO users (id, username, email, password_hash, role) VALUES (?,?,?,?,?)')
30 .run('u1', 'u1', 'u1@t', 'x', 'god');
31db.prepare('INSERT INTO sites (id, slug, title, owner_id, is_public) VALUES (?,?,?,?,1)')
32 .run('s1', 'band', 'De Band', 'u1');
33db.prepare('INSERT INTO sites (id, slug, title, owner_id, is_public) VALUES (?,?,?,?,1)')
34 .run('s2', 'ander', 'Andere Site', 'u1');
35
36const insMedia = db.prepare('INSERT INTO media (id, site_id, filename, storage_path, mime_type, size) VALUES (?,?,?,?,?,1000)');
37const insTrack = db.prepare('INSERT INTO audio_tracks (id, site_id, title, artist, duration, media_id, fedi_open) VALUES (?,?,?,?,?,?,0)');
38// Site A heeft een eigen track, site B er drie. Alles staat dicht.
39insMedia.run('ma1', 's1', 'eigen.mp3', 'audio/eigen.mp3', 'audio/mpeg');
40insMedia.run('mb1', 's2', 'b-een.mp3', 'audio/b-een.mp3', 'audio/mpeg');
41insMedia.run('mb2', 's2', 'b-twee.mp3', 'audio/b-twee.mp3', 'audio/mpeg');
42insMedia.run('mb3', 's2', 'b-drie.mp3', 'audio/b-drie.mp3', 'audio/mpeg');
43insTrack.run('ta1', 's1', 'Van mij', 'De Band', 200, 'ma1');
44insTrack.run('tb1', 's2', 'Van de buurman', 'Andere', 210, 'mb1');
45insTrack.run('tb2', 's2', 'Ook van de buurman', 'Andere', 220, 'mb2');
46insTrack.run('tb3', 's2', 'Gesmokkeld', 'Andere', 230, 'mb3');
47
48const insPl = db.prepare("INSERT INTO playlists (id, site_id, title, kind) VALUES (?,?,?,'album')");
49const insPT = db.prepare('INSERT INTO playlist_tracks (playlist_id, track_id, position) VALUES (?,?,?)');
50insPl.run('ai-covers', 's2', 'AI Covers'); // playlist VAN SITE B
51insPT.run('ai-covers', 'tb1', 1);
52insPT.run('ai-covers', 'tb2', 2);
53insPl.run('eigen', 's1', 'Eigen Werk'); // playlist van site A ...
54insPT.run('eigen', 'ta1', 1);
55insPT.run('eigen', 'tb3', 2); // ... met een vreemde track erin
56
57const app = express();
58app.use(express.urlencoded({ extended: true }));
59app.use((req, res, next) => {
60 req.session = { user: db.prepare('SELECT * FROM users WHERE id = ?').get('u1') };
61 res.locals.site = db.prepare('SELECT * FROM sites WHERE id = ?').get('s1'); // we posten ALS SITE A
62 res.locals.siteUrlBase = '';
63 next();
64});
65app.use(routes);
66const server = app.listen(0);
67await new Promise((r) => server.once('listening', r));
68const base = `http://127.0.0.1:${server.address().port}`;
69
70const open = (id) => db.prepare('SELECT fedi_open FROM audio_tracks WHERE id = ?').get(id).fedi_open;
71
72// Een post op site A die BEIDE playlists insluit, met de deel-op-fedi-vinkje aan.
73const res = await fetch(`${base}/posts/create`, {
74 method: 'POST',
75 headers: { 'Content-Type': 'application/x-www-form-urlencoded' },
76 redirect: 'manual',
77 body: new URLSearchParams({
78 title: 'Luister dit',
79 status: 'draft', // draft: geen federatie, wel de fedi_open-stap
80 content: '<p>[[playlist:eigen]] [[playlist:ai-covers]]</p>',
81 fedi_open_audio: '1',
82 }),
83});
84
85test('de post is echt aangemaakt', () => {
86 // Zonder deze test is de rest vals groen: een 403 of 400 laat alles op 0 staan
87 // en dan slaagt een "blijft dicht"-bewering zonder dat er iets gebeurd is.
88 assert.equal(res.status, 302, `verwacht een redirect na opslaan, kreeg ${res.status}`);
89 const post = db.prepare('SELECT content FROM posts WHERE site_id = ? AND slug = ?').get('s1', 'luister-dit');
90 assert.ok(post, 'de post staat in de database');
91 assert.match(post.content, /\[\[playlist:ai-covers\]\]/, 'de shortcode overleeft de sanitizer');
92});
93
94test('de eigen track van de post gaat wel open', () => {
95 // De vangrail onder de test hierna: het filter mag de functie niet slopen.
96 assert.equal(open('ta1'), 1, 'site A opent zijn eigen track via zijn eigen playlist');
97});
98
99test('de tracks van de playlist van een ANDERE site blijven dicht', () => {
100 assert.equal(open('tb1'), 0, 'een post op site A opent geen bestand van site B');
101 assert.equal(open('tb2'), 0);
102});
103
104test('ook een vreemde track in je EIGEN playlist blijft dicht', () => {
105 // Hier zou een check op playlists.site_id niets tegen doen -- de playlist is
106 // immers van site A. Het bestand is dat niet, en dat is wat de poort bewaakt.
107 assert.equal(open('tb3'), 0);
108});
109
110test.after(() => server.close());
Note: See TracBrowser for help on using the repository browser.