|
1 | 1 | /** |
2 | 2 | * @vitest-environment node |
3 | 3 | */ |
4 | | -import { type Principal, serializePrincipal } from '@sim/auth/principal' |
| 4 | +import { |
| 5 | + type Principal, |
| 6 | + serializePrincipal, |
| 7 | + type WorkflowExecutionPrincipal, |
| 8 | +} from '@sim/auth/principal' |
5 | 9 | import { sha256Hex } from '@sim/security/hash' |
6 | 10 | import { dbChainMockFns, queueTableRows, resetDbChainMock, schemaMock } from '@sim/testing' |
7 | 11 | import { eq, inArray, isNull } from 'drizzle-orm' |
@@ -550,6 +554,119 @@ describe('upload sessions', () => { |
550 | 554 | ).toThrow('Upload session not found') |
551 | 555 | }) |
552 | 556 |
|
| 557 | + it.each<WorkflowExecutionPrincipal>([ |
| 558 | + { kind: 'workspace_api_key', workspaceId: WORKSPACE_ID, keyId: 'workspace-key' }, |
| 559 | + { |
| 560 | + kind: 'system', |
| 561 | + serviceId: 'schedule', |
| 562 | + workspaceId: WORKSPACE_ID, |
| 563 | + workflowId: 'workflow-1', |
| 564 | + }, |
| 565 | + { |
| 566 | + kind: 'system', |
| 567 | + serviceId: 'webhook', |
| 568 | + workspaceId: WORKSPACE_ID, |
| 569 | + workflowId: 'workflow-1', |
| 570 | + webhookId: 'webhook-1', |
| 571 | + provider: 'generic', |
| 572 | + }, |
| 573 | + { |
| 574 | + kind: 'system', |
| 575 | + serviceId: 'webhook', |
| 576 | + workspaceId: WORKSPACE_ID, |
| 577 | + workflowId: 'workflow-1', |
| 578 | + webhookId: 'slack-webhook', |
| 579 | + provider: 'slack', |
| 580 | + subject: { kind: 'external_user', provider: 'slack', tenantId: 'T123', subjectId: 'U123' }, |
| 581 | + }, |
| 582 | + { |
| 583 | + kind: 'system', |
| 584 | + serviceId: 'chat', |
| 585 | + workspaceId: WORKSPACE_ID, |
| 586 | + workflowId: 'workflow-1', |
| 587 | + subject: { kind: 'authenticated_email', email: 'person@example.com' }, |
| 588 | + }, |
| 589 | + ])( |
| 590 | + 'binds and validates table-import uploads without inventing a Sim user: $kind $serviceId', |
| 591 | + async (actor) => { |
| 592 | + const principal = createTestRuntimePrincipal({ principal: actor }) |
| 593 | + dbChainMockFns.returning.mockResolvedValueOnce([uploadRow({ purpose: 'table_import' })]) |
| 594 | + |
| 595 | + await createUploadSession({ |
| 596 | + id: 'upload-1', |
| 597 | + workspaceId: WORKSPACE_ID, |
| 598 | + userId: 'billing-attribution-only', |
| 599 | + principal, |
| 600 | + purpose: 'table_import', |
| 601 | + fileName: 'data.csv', |
| 602 | + contentType: 'text/csv', |
| 603 | + fileSize: 4, |
| 604 | + }) |
| 605 | + |
| 606 | + const authBinding = dbChainMockFns.values.mock.calls[0][0].metadata.authBinding |
| 607 | + expect(authBinding).toEqual({ |
| 608 | + version: 2, |
| 609 | + workspaceId: WORKSPACE_ID, |
| 610 | + principal: serializePrincipal(principal, 2), |
| 611 | + }) |
| 612 | + expect(authBinding.principal.principal).toEqual(actor) |
| 613 | + expect(JSON.stringify(authBinding)).not.toContain('billing-attribution-only') |
| 614 | + const session = sessionRecord({ purpose: 'table_import', metadata: { authBinding } }) |
| 615 | + expect(() => assertUploadSessionAuthBinding(session, principal)).not.toThrow() |
| 616 | + expect(() => |
| 617 | + createUploadSessionAuthBinding(principal, 'other-workspace', { workflowExecution: 'allow' }) |
| 618 | + ).toThrow('Workflow execution cannot create this upload') |
| 619 | + expect(() => |
| 620 | + assertUploadSessionAuthBinding( |
| 621 | + session, |
| 622 | + createTestRuntimePrincipal({ principal: actor, executionId: 'other-execution' }) |
| 623 | + ) |
| 624 | + ).toThrow('Upload session not found') |
| 625 | + } |
| 626 | + ) |
| 627 | + |
| 628 | + it.each([ |
| 629 | + { workspaceId: WORKSPACE_ID, audience: 'uploads' }, |
| 630 | + { workspaceId: 'other-workspace', audience: 'uploads' }, |
| 631 | + { workspaceId: WORKSPACE_ID, audience: 'other-audience' }, |
| 632 | + ])( |
| 633 | + 'rejects legacy executor bindings instead of accepting a different delegated identity: %j', |
| 634 | + (scope) => { |
| 635 | + const principal = createTestRuntimePrincipal({ |
| 636 | + principal: { |
| 637 | + kind: 'delegated', |
| 638 | + serviceId: 'copilot', |
| 639 | + subjectUserId: 'user-1', |
| 640 | + ...scope, |
| 641 | + delegationId: 'copilot-1', |
| 642 | + issuedAt: new Date(), |
| 643 | + expiresAt: new Date(Date.now() + 60_000), |
| 644 | + }, |
| 645 | + }) |
| 646 | + const session = sessionRecord({ |
| 647 | + purpose: 'table_import', |
| 648 | + metadata: { |
| 649 | + authBinding: { |
| 650 | + version: 1, |
| 651 | + workspaceId: WORKSPACE_ID, |
| 652 | + principal: { |
| 653 | + kind: 'delegated', |
| 654 | + serviceId: 'executor', |
| 655 | + subjectUserId: 'user-1', |
| 656 | + audience: 'uploads', |
| 657 | + workflowId: 'workflow-1', |
| 658 | + executionId: 'execution-1', |
| 659 | + }, |
| 660 | + }, |
| 661 | + }, |
| 662 | + }) |
| 663 | + |
| 664 | + expect(() => assertUploadSessionAuthBinding(session, principal)).toThrow( |
| 665 | + 'Upload session not found' |
| 666 | + ) |
| 667 | + } |
| 668 | + ) |
| 669 | + |
553 | 670 | it('compares persisted executor bindings independently of JSON object key order', () => { |
554 | 671 | const session = sessionRecord({ |
555 | 672 | purpose: 'table_import', |
|
0 commit comments