|
5 | 5 | readConfigCapability, |
6 | 6 | } from '@librechat/data-schemas'; |
7 | 7 | import type { Response } from 'express'; |
| 8 | +import type { CapabilityUser } from './capabilities'; |
8 | 9 | import type { ServerRequest } from '~/types/http'; |
9 | | -import { generateCapabilityCheck } from './capabilities'; |
| 10 | +import { capabilityContextMiddleware, generateCapabilityCheck } from './capabilities'; |
10 | 11 |
|
11 | 12 | jest.mock('@librechat/data-schemas', () => ({ |
12 | 13 | ...jest.requireActual('@librechat/data-schemas'), |
@@ -149,6 +150,77 @@ describe('generateCapabilityCheck', () => { |
149 | 150 | expect(statusMock).not.toHaveBeenCalled(); |
150 | 151 | }); |
151 | 152 |
|
| 153 | + it('omits tenant scope for platform-only capability checks', async () => { |
| 154 | + mockReq.user = { |
| 155 | + id: 'user-123', |
| 156 | + role: 'ADMIN', |
| 157 | + tenantId: 'tenant-1', |
| 158 | + } as ServerRequest['user']; |
| 159 | + mockGetUserPrincipals.mockResolvedValue(adminPrincipals); |
| 160 | + mockHasCapabilityForPrincipals.mockResolvedValue(true); |
| 161 | + |
| 162 | + const middleware = requireCapability(SystemCapabilities.MANAGE_CODE_ENVIRONMENTS, { |
| 163 | + platformOnly: true, |
| 164 | + }); |
| 165 | + await middleware(mockReq as ServerRequest, mockRes as Response, mockNext); |
| 166 | + |
| 167 | + expect(mockNext).toHaveBeenCalled(); |
| 168 | + expect(mockHasCapabilityForPrincipals).toHaveBeenCalledWith({ |
| 169 | + capability: SystemCapabilities.MANAGE_CODE_ENVIRONMENTS, |
| 170 | + principals: [adminPrincipals[0]], |
| 171 | + tenantId: undefined, |
| 172 | + }); |
| 173 | + }); |
| 174 | + |
| 175 | + it('rejects a tenant-only grant for a platform-only capability check', async () => { |
| 176 | + mockReq.user = { |
| 177 | + id: 'user-123', |
| 178 | + role: 'ADMIN', |
| 179 | + tenantId: 'tenant-1', |
| 180 | + } as ServerRequest['user']; |
| 181 | + mockGetUserPrincipals.mockResolvedValue(adminPrincipals); |
| 182 | + mockHasCapabilityForPrincipals.mockImplementation(({ tenantId }) => |
| 183 | + Promise.resolve(tenantId === 'tenant-1'), |
| 184 | + ); |
| 185 | + |
| 186 | + const middleware = requireCapability(SystemCapabilities.MANAGE_CODE_ENVIRONMENTS, { |
| 187 | + platformOnly: true, |
| 188 | + }); |
| 189 | + await middleware(mockReq as ServerRequest, mockRes as Response, mockNext); |
| 190 | + |
| 191 | + expect(mockNext).not.toHaveBeenCalled(); |
| 192 | + expect(statusMock).toHaveBeenCalledWith(403); |
| 193 | + }); |
| 194 | + |
| 195 | + it('reuses tenant principal resolution across tenant and platform checks', async () => { |
| 196 | + mockReq.user = { |
| 197 | + id: 'user-123', |
| 198 | + role: 'ADMIN', |
| 199 | + tenantId: 'tenant-1', |
| 200 | + } as ServerRequest['user']; |
| 201 | + mockGetUserPrincipals.mockResolvedValue(adminPrincipals); |
| 202 | + mockHasCapabilityForPrincipals.mockResolvedValue(true); |
| 203 | + |
| 204 | + await new Promise<void>((resolve, reject) => { |
| 205 | + capabilityContextMiddleware(mockReq as ServerRequest, mockRes as Response, () => { |
| 206 | + void (async () => { |
| 207 | + try { |
| 208 | + await hasCapability(mockReq.user as CapabilityUser, SystemCapabilities.ACCESS_ADMIN); |
| 209 | + const middleware = requireCapability(SystemCapabilities.MANAGE_CODE_ENVIRONMENTS, { |
| 210 | + platformOnly: true, |
| 211 | + }); |
| 212 | + await middleware(mockReq as ServerRequest, mockRes as Response, mockNext); |
| 213 | + resolve(); |
| 214 | + } catch (error) { |
| 215 | + reject(error); |
| 216 | + } |
| 217 | + })(); |
| 218 | + }); |
| 219 | + }); |
| 220 | + |
| 221 | + expect(mockGetUserPrincipals).toHaveBeenCalledTimes(1); |
| 222 | + }); |
| 223 | + |
152 | 224 | it('returns 403 when user lacks the capability', async () => { |
153 | 225 | mockReq.user = { id: 'user-456', role: 'USER' } as ServerRequest['user']; |
154 | 226 | mockGetUserPrincipals.mockResolvedValue(userPrincipals); |
|
0 commit comments