diff --git a/src/test/java/com/xly/service/AuthzServiceTest.java b/src/test/java/com/xly/service/AuthzServiceTest.java new file mode 100644 index 0000000..619b524 --- /dev/null +++ b/src/test/java/com/xly/service/AuthzServiceTest.java @@ -0,0 +1,87 @@ +package com.xly.service; + +import com.fasterxml.jackson.databind.ObjectMapper; +import com.xly.agent.AgentIdentity; +import org.junit.jupiter.api.Test; +import org.springframework.jdbc.core.JdbcTemplate; +import org.springframework.test.util.ReflectionTestUtils; + +import static org.junit.jupiter.api.Assertions.assertEquals; +import static org.junit.jupiter.api.Assertions.assertNotNull; +import static org.junit.jupiter.api.Assertions.assertNull; +import static org.mockito.ArgumentMatchers.any; +import static org.mockito.ArgumentMatchers.anyString; +import static org.mockito.Mockito.mock; +import static org.mockito.Mockito.when; + +/** + * 身份解析的**安全不变量**:身份只能来自 ERP 内省,失败路径一律 fail-closed。 + * 这几条断言对应审计里的 Critical #1(空 token → 超管)与「客户端自称身份」根因。 + */ +class AuthzServiceTest { + + private static final ObjectMapper MAPPER = new ObjectMapper(); + + private AuthzService service(ErpClient erp) { + JdbcTemplate jdbc = mock(JdbcTemplate.class); + AuthzService s = new AuthzService(jdbc, erp); + ReflectionTestUtils.setField(s, "devUserNo", "admin"); + ReflectionTestUtils.setField(s, "devBrand", "B1"); + ReflectionTestUtils.setField(s, "devSub", "S1"); + ReflectionTestUtils.setField(s, "devUserType", "sysadmin"); + ReflectionTestUtils.setField(s, "devUserIdOverride", "dev-user"); + return s; + } + + @Test + void noTokenInProductionIsRejected() { + ErpClient erp = mock(ErpClient.class); + when(erp.devLoginEnabled()).thenReturn(false); + + assertNull(service(erp).resolveIdentity(null), "生产环境下无 token 必须拒绝,不能回落 dev 身份"); + assertNull(service(erp).resolveIdentity(" "), "空白 token 同样必须拒绝"); + } + + @Test + void invalidTokenIsRejectedEvenWhenDevLoginEnabled() { + ErpClient erp = mock(ErpClient.class); + when(erp.devLoginEnabled()).thenReturn(true); + when(erp.whoami(anyString())).thenReturn(null); // 过期/伪造 + + assertNull(service(erp).resolveIdentity("expired-token"), + "无效 token 必须拒绝,绝不因为开了 dev-login 就降级成管理员"); + } + + @Test + void identityComesFromIntrospectionNotFromClient() throws Exception { + ErpClient erp = mock(ErpClient.class); + when(erp.whoami(anyString())).thenReturn(MAPPER.readTree( + "{\"sId\":\"real-user\",\"sBrandsId\":\"real-brand\",\"sSubsidiaryId\":\"real-sub\",\"sType\":\"sysadmin\"}")); + + AgentIdentity id = service(erp).resolveIdentity("good-token"); + + assertNotNull(id); + assertEquals("real-user", id.userId()); + assertEquals("real-brand", id.brandsId(), "租户必须取自服务端内省结果"); + assertEquals("good-token", id.token()); + } + + @Test + void noTokenWithDevLoginEnabledYieldsDevIdentity() { + ErpClient erp = mock(ErpClient.class); + when(erp.devLoginEnabled()).thenReturn(true); + JdbcTemplate jdbc = mock(JdbcTemplate.class); + when(jdbc.queryForList(anyString(), (Object[]) any())).thenReturn(java.util.List.of()); + + AuthzService s = new AuthzService(jdbc, erp); + ReflectionTestUtils.setField(s, "devUserIdOverride", "dev-user"); + ReflectionTestUtils.setField(s, "devUserType", "sysadmin"); + ReflectionTestUtils.setField(s, "devBrand", "B1"); + ReflectionTestUtils.setField(s, "devSub", "S1"); + ReflectionTestUtils.setField(s, "devUserNo", "admin"); + + AgentIdentity id = s.resolveIdentity(null); + assertNotNull(id, "本地开发允许无 token"); + assertEquals("dev-user", id.userId()); + } +} diff --git a/src/test/java/com/xly/service/ConversationScopeTest.java b/src/test/java/com/xly/service/ConversationScopeTest.java new file mode 100644 index 0000000..1be863d --- /dev/null +++ b/src/test/java/com/xly/service/ConversationScopeTest.java @@ -0,0 +1,58 @@ +package com.xly.service; + +import com.fasterxml.jackson.databind.ObjectMapper; +import com.xly.agent.AgentIdentity; +import com.xly.config.RedisChatMemoryStore; +import org.junit.jupiter.api.Test; +import org.springframework.data.redis.core.HashOperations; +import org.springframework.data.redis.core.StringRedisTemplate; + +import static org.junit.jupiter.api.Assertions.assertEquals; +import static org.junit.jupiter.api.Assertions.assertFalse; +import static org.junit.jupiter.api.Assertions.assertTrue; +import static org.mockito.ArgumentMatchers.anyString; +import static org.mockito.Mockito.mock; +import static org.mockito.Mockito.when; + +/** + * 会话归属的**安全不变量**(审计 Critical #5):会话 id 绑定服务端身份, + * 伪造他人的 conversationId 只会落到自己命名空间,且 owns() 拒绝越权访问。 + */ +class ConversationScopeTest { + + private ConversationService service(StringRedisTemplate redis) { + return new ConversationService(redis, mock(RedisChatMemoryStore.class), new ObjectMapper(), + mock(LedgerService.class), mock(StateService.class)); + } + + private static AgentIdentity user(String id) { + return new AgentIdentity("tok", id, "brand", null); + } + + @Test + void foreignConversationIdIsRemappedIntoOwnNamespace() { + ConversationService s = service(mock(StringRedisTemplate.class)); + + String remapped = s.scopedId(user("u1"), "u2:c-123"); + assertTrue(remapped.startsWith("u1:"), "别人的会话 id 必须被重挂到自己名下"); + assertFalse(remapped.equals("u2:c-123"), "绝不能直接命中对方的会话键"); + assertEquals("u1:c-123", s.scopedId(user("u1"), "u1:c-123"), "自己的 id 原样保留"); + assertEquals("u1:default", s.scopedId(user("u1"), null)); + } + + @Test + void ownsRejectsOtherUsersConversation() { + StringRedisTemplate redis = mock(StringRedisTemplate.class); + @SuppressWarnings("unchecked") + HashOperations hash = mock(HashOperations.class); + when(redis.opsForHash()).thenReturn(hash); + when(hash.hasKey(anyString(), anyString())).thenReturn(true); + + ConversationService s = service(redis); + + assertTrue(s.owns("u1", "u1:c-1")); + assertFalse(s.owns("u1", "u2:c-1"), "前缀不属于本人 → 拒绝"); + assertFalse(s.owns("u1", null)); + assertFalse(s.owns(null, "u1:c-1")); + } +} diff --git a/src/test/java/com/xly/service/FormResolverCoerceTest.java b/src/test/java/com/xly/service/FormResolverCoerceTest.java new file mode 100644 index 0000000..7770204 --- /dev/null +++ b/src/test/java/com/xly/service/FormResolverCoerceTest.java @@ -0,0 +1,59 @@ +package com.xly.service; + +import org.junit.jupiter.api.Test; +import org.springframework.jdbc.core.JdbcTemplate; + +import java.util.List; +import java.util.Map; + +import static org.junit.jupiter.api.Assertions.assertEquals; +import static org.junit.jupiter.api.Assertions.assertNull; +import static org.junit.jupiter.api.Assertions.assertThrows; +import static org.junit.jupiter.api.Assertions.assertTrue; +import static org.mockito.ArgumentMatchers.any; +import static org.mockito.ArgumentMatchers.anyString; +import static org.mockito.Mockito.mock; +import static org.mockito.Mockito.when; + +/** + * 数值/租户的**数据正确性不变量**(审计高危项): + * 脏数值宁可报错也不静默写错值;缺租户时不退化成全库查询。 + */ +class FormResolverCoerceTest { + + private final FormResolverService resolver = new FormResolverService(mock(JdbcTemplate.class)); + + @Test + void numericCoercionRejectsGarbageInsteadOfWritingZero() { + assertThrows(IllegalArgumentException.class, () -> resolver.coerce("decimal", "一千"), + "中文数字曾被写成 0——必须报错"); + assertThrows(IllegalArgumentException.class, () -> resolver.coerce("int", "1k")); + assertThrows(IllegalArgumentException.class, () -> resolver.coerce("decimal", "abc")); + } + + @Test + void numericCoercionKeepsFullValueWithThousandSeparators() { + assertEquals("1000", resolver.coerce("decimal", "1,000"), "「1,000」曾被截成 1"); + assertEquals("1000", resolver.coerce("decimal", "1,000")); + assertEquals("12.5", resolver.coerce("decimal", " 12.5 ")); + assertEquals("-3", resolver.coerce("int", "-3")); + } + + @Test + void dateCoercionDropsNonDates() { + assertNull(resolver.coerce("datetime", "12"), "非日期交给 ERP 默认值,不写垃圾"); + assertEquals("2026-07-28", resolver.coerce("date", "2026-07-28")); + } + + @Test + void fkOptionsWithoutTenantReturnsEmptyInsteadOfWholeTable() { + JdbcTemplate jdbc = mock(JdbcTemplate.class); + when(jdbc.queryForObject(anyString(), any(Class.class), (Object[]) any())).thenReturn(1); + FormResolverService r = new FormResolverService(jdbc); + + Map page = r.fkOptionPage("elecustomer", null, null, 1, 20); + + assertEquals(0, page.get("total")); + assertTrue(((List) page.get("rows")).isEmpty(), "拿不到租户就返回空,绝不跨租户全表翻页"); + } +}