Changeset d85b66f in Klonkt for test/openwebauth-http.test.js
- Timestamp:
- 08/18/2026 06:50:08 PM (3 weeks ago)
- Branches:
- main
- Children:
- 192fe28
- Parents:
- af2cc73
- git-author:
- Bart <bart@…> (08/18/2026 06:21:21 PM)
- git-committer:
- Bart <bart@…> (08/18/2026 06:50:08 PM)
- File:
-
- 1 edited
-
test/openwebauth-http.test.js (modified) (1 diff)
Legend:
- Unmodified
- Added
- Removed
-
test/openwebauth-http.test.js
raf2cc73 rd85b66f 86 86 }); 87 87 88 test('de handtekening mag in Authorization staan, zoals de FEP voorschrijft', async () => { 89 // Hubzilla, (streams) en Forte sturen `Authorization: Signature ...`; de rest 90 // van de fediverse gebruikt de `Signature`-header. Zonder vertaling zou elke 91 // ECHTE client hier een 401 krijgen terwijl hij alles goed deed -- en zou pas 92 // de eerste interop-proef dat aan het licht brengen. 93 // 94 // We toetsen hier dat de header wordt GELEZEN, niet dat een verzonnen 95 // handtekening slaagt: die hoort nog steeds te falen. Het verschil zit hem in 96 // hoe ver het komt -- een genegeerde header en een afgekeurde handtekening 97 // zien er van buiten hetzelfde uit, dus kijken we naar de ondertekenaar die 98 // wél wordt opgezocht. 99 const r = await haal('/owa/token', { 100 headers: { authorization: 'Signature keyId="https://elders.example/users/mee#main-key",algorithm="rsa-sha256",headers="(request-target) host date",signature="bm9wZQ=="' }, 101 }); 102 assert.equal(r.status, 401, 'een verzonnen handtekening blijft een 401'); 103 assert.deepEqual(await r.json(), { success: false }); 104 }); 105 88 106 // ── impersonatie ────────────────────────────────────────────────────────── 89 107
Note:
See TracChangeset
for help on using the changeset viewer.
![(please configure the [header_logo] section in trac.ini)](/chrome/site/your_project_logo.png)