merge: fix(openflare) align admin permission model with Wavelet

Merge dmux-2026-06-19-110554; resolve changelog conflict keeping /api/v1/d/*
path migration and new AdminMiddlewares permission model.
This commit is contained in:
ryan
2026-06-19 11:14:30 +08:00
16 changed files with 208 additions and 51 deletions
@@ -6,32 +6,12 @@ package apiutil
import (
"github.com/Rain-kl/Wavelet/internal/apps/admin"
"github.com/Rain-kl/Wavelet/internal/apps/oauth"
"github.com/Rain-kl/Wavelet/internal/common"
"github.com/Rain-kl/Wavelet/internal/common/response"
"github.com/gin-gonic/gin"
)
// AdminRequired ensures the caller is logged in as a Wavelet administrator.
func AdminRequired() gin.HandlerFunc {
return func(c *gin.Context) {
user, err := oauth.GetUserFromRequest(c)
if err != nil {
response.AbortUnauthorized(c, common.UnAuthorized)
return
}
oauth.SetToContext(c, oauth.UserObjKey, user)
if tokenAuth, _ := oauth.GetFromContext[bool](c, oauth.TokenAuthKey); tokenAuth {
tokenAdmin, _ := oauth.GetFromContext[bool](c, oauth.TokenAdminKey)
if !tokenAdmin {
response.AbortNotFound(c, admin.TokenAdminRequired)
return
}
}
if !user.IsAdmin {
response.AbortNotFound(c, admin.AdminRequired)
return
}
c.Next()
}
// AdminMiddlewares returns Wavelet-standard middlewares for OpenFlare console routes.
// OpenFlare no longer distinguishes Admin vs Root tiers; all management endpoints share
// the same gate: user.IsAdmin for session users, token_admin for Access Token callers.
func AdminMiddlewares() []gin.HandlerFunc {
return []gin.HandlerFunc{oauth.LoginRequired(), admin.LoginAdminRequired()}
}
@@ -0,0 +1,158 @@
// Copyright 2026 Arctel.net
// SPDX-License-Identifier: Apache-2.0
package apiutil
import (
"encoding/json"
"net/http"
"net/http/httptest"
"testing"
"github.com/Rain-kl/Wavelet/internal/apps/admin"
"github.com/Rain-kl/Wavelet/internal/apps/oauth"
"github.com/Rain-kl/Wavelet/internal/common/response"
"github.com/Rain-kl/Wavelet/internal/config"
"github.com/Rain-kl/Wavelet/internal/db"
"github.com/Rain-kl/Wavelet/internal/db/idgen"
"github.com/Rain-kl/Wavelet/internal/model"
"github.com/Rain-kl/Wavelet/internal/testhelper"
"github.com/gin-contrib/sessions"
"github.com/gin-contrib/sessions/cookie"
"github.com/gin-gonic/gin"
"github.com/glebarez/sqlite"
"github.com/stretchr/testify/assert"
"github.com/stretchr/testify/require"
"gorm.io/gorm"
)
func setupAdminMiddlewareTest(t *testing.T) (*gin.Engine, *gorm.DB, func()) {
t.Helper()
dbConn, err := gorm.Open(sqlite.Open(":memory:"), &gorm.Config{
DisableForeignKeyConstraintWhenMigrating: true,
})
require.NoError(t, err)
require.NoError(t, dbConn.AutoMigrate(&model.User{}, &model.AccessToken{}))
db.SetDB(dbConn)
sessionCookieName := "test_admin_middleware_session"
if config.Config.App.SessionCookieName != "" {
sessionCookieName = config.Config.App.SessionCookieName
}
store := cookie.NewStore([]byte("test_admin_middleware_session_secret"))
store.Options(oauth.GetSessionOptions(3600))
engine := testhelper.NewTestGinEngine(sessions.Sessions(sessionCookieName, store))
protected := engine.Group("/protected", AdminMiddlewares()...)
protected.GET("", func(c *gin.Context) {
c.JSON(http.StatusOK, response.OK(gin.H{"ok": true}))
})
cleanup := func() {
db.SetDB(nil)
}
return engine, dbConn, cleanup
}
func seedUser(t *testing.T, dbConn *gorm.DB, username string, isAdmin bool) *model.User {
t.Helper()
user := &model.User{
ID: idgen.NextUint64ID(),
Username: username,
Nickname: username,
Email: username + "@openflare.test",
IsActive: true,
IsAdmin: isAdmin,
}
require.NoError(t, dbConn.Create(user).Error)
return user
}
func seedAccessToken(t *testing.T, dbConn *gorm.DB, user *model.User, isAdmin bool) string {
t.Helper()
token, err := model.GenerateTokenString()
require.NoError(t, err)
require.NoError(t, dbConn.Create(&model.AccessToken{
UserID: user.ID,
Name: user.Username + "-token",
TokenHash: model.HashToken(token),
MaskedToken: model.MaskTokenString(token),
IsAdmin: isAdmin,
}).Error)
return token
}
func decodeResponse(t *testing.T, rec *httptest.ResponseRecorder) response.Any {
t.Helper()
var resp response.Any
require.NoError(t, json.Unmarshal(rec.Body.Bytes(), &resp))
return resp
}
func TestAdminRequiredUnauthenticated(t *testing.T) {
engine, _, cleanup := setupAdminMiddlewareTest(t)
defer cleanup()
rec := httptest.NewRecorder()
req := httptest.NewRequest(http.MethodGet, "/protected", nil)
engine.ServeHTTP(rec, req)
assert.Equal(t, http.StatusUnauthorized, rec.Code)
resp := decodeResponse(t, rec)
assert.NotEmpty(t, resp.ErrorMsg)
}
func TestAdminRequiredNonAdminToken(t *testing.T) {
engine, dbConn, cleanup := setupAdminMiddlewareTest(t)
defer cleanup()
user := seedUser(t, dbConn, "regular", false)
token := seedAccessToken(t, dbConn, user, false)
rec := httptest.NewRecorder()
req := httptest.NewRequest(http.MethodGet, "/protected", nil)
req.Header.Set("X-Access-Token", token)
engine.ServeHTTP(rec, req)
assert.Equal(t, http.StatusNotFound, rec.Code)
resp := decodeResponse(t, rec)
assert.Equal(t, admin.TokenAdminRequired, resp.ErrorMsg)
}
func TestAdminRequiredAdminWithoutTokenAdmin(t *testing.T) {
engine, dbConn, cleanup := setupAdminMiddlewareTest(t)
defer cleanup()
user := seedUser(t, dbConn, "admin-no-token-admin", true)
token := seedAccessToken(t, dbConn, user, false)
rec := httptest.NewRecorder()
req := httptest.NewRequest(http.MethodGet, "/protected", nil)
req.Header.Set("X-Access-Token", token)
engine.ServeHTTP(rec, req)
assert.Equal(t, http.StatusNotFound, rec.Code)
resp := decodeResponse(t, rec)
assert.Equal(t, admin.TokenAdminRequired, resp.ErrorMsg)
}
func TestAdminRequiredAdminWithTokenAdmin(t *testing.T) {
engine, dbConn, cleanup := setupAdminMiddlewareTest(t)
defer cleanup()
user := seedUser(t, dbConn, "admin", true)
token := seedAccessToken(t, dbConn, user, true)
rec := httptest.NewRecorder()
req := httptest.NewRequest(http.MethodGet, "/protected", nil)
req.Header.Set("X-Access-Token", token)
engine.ServeHTTP(rec, req)
assert.Equal(t, http.StatusOK, rec.Code)
resp := decodeResponse(t, rec)
assert.Empty(t, resp.ErrorMsg)
}
@@ -4,8 +4,10 @@
package integration
import (
"bytes"
"context"
"net/http"
"net/http/httptest"
"testing"
"github.com/Rain-kl/Wavelet/internal/apps/admin"
@@ -120,10 +122,10 @@ func TestGETStatusReturnsSuccessEnvelope(t *testing.T) {
assert.NotEmpty(t, status.SystemName)
}
func TestGETOptionRequiresRootAuth(t *testing.T) {
func TestGETOptionRequiresAdminAuth(t *testing.T) {
dbConn, r := setupAuthOptionIntegration(t)
commonToken := seedUserWithAccessToken(t, dbConn, "commonuser", "password123", false)
rootToken := seedUserWithAccessToken(t, dbConn, "rootuser", "password123", true)
adminToken := seedUserWithAccessToken(t, dbConn, "adminuser", "password123", true)
t.Run("unauthenticated", func(t *testing.T) {
w := performJSONRequest(t, r, http.MethodGet, apiPath("/option/"), nil, nil)
@@ -132,26 +134,42 @@ func TestGETOptionRequiresRootAuth(t *testing.T) {
assert.NotEmpty(t, resp.ErrorMsg)
})
t.Run("common user forbidden", func(t *testing.T) {
t.Run("non-admin user forbidden", func(t *testing.T) {
w := performJSONRequest(t, r, http.MethodGet, apiPath("/option/"), nil, adminAuthHeaders(commonToken))
assert.Equal(t, http.StatusNotFound, w.Code)
resp := decodeAPIResponse(t, w)
assert.Equal(t, admin.TokenAdminRequired, resp.ErrorMsg)
})
t.Run("root user allowed", func(t *testing.T) {
w := performJSONRequest(t, r, http.MethodGet, apiPath("/option/"), nil, adminAuthHeaders(rootToken))
t.Run("admin user allowed", func(t *testing.T) {
w := performJSONRequest(t, r, http.MethodGet, apiPath("/option/"), nil, adminAuthHeaders(adminToken))
assert.Equal(t, http.StatusOK, w.Code)
requireAPIOK(t, w)
})
}
func TestPOSTOptionUpdateRejectsInvalidParams(t *testing.T) {
dbConn, r := setupAuthOptionIntegration(t)
adminToken := seedUserWithAccessToken(t, dbConn, "adminuser", "password123", true)
req := httptest.NewRequest(http.MethodPost, apiPath("/option/update"), bytes.NewReader([]byte("{invalid")))
req.Header.Set("Content-Type", "application/json")
req.Header.Set("X-Access-Token", adminToken)
w := httptest.NewRecorder()
r.ServeHTTP(w, req)
assert.Equal(t, http.StatusBadRequest, w.Code)
resp := decodeAPIResponse(t, w)
assert.NotEmpty(t, resp.ErrorMsg)
}
func TestGETNodesWithAccessToken(t *testing.T) {
dbConn, r := setupAuthOptionIntegration(t)
require.NoError(t, dbConn.AutoMigrate(&model.OpenFlareNode{}))
rootToken := seedUserWithAccessToken(t, dbConn, "admin", "password123", true)
adminToken := seedUserWithAccessToken(t, dbConn, "admin", "password123", true)
w := performJSONRequest(t, r, http.MethodGet, apiPath("/nodes/"), nil, adminAuthHeaders(rootToken))
w := performJSONRequest(t, r, http.MethodGet, apiPath("/nodes/"), nil, adminAuthHeaders(adminToken))
assert.Equal(t, http.StatusOK, w.Code)
requireAPIOK(t, w)
@@ -159,7 +177,7 @@ func TestGETNodesWithAccessToken(t *testing.T) {
func TestOptionHotReloadAfterUpdate(t *testing.T) {
dbConn, r := setupAuthOptionIntegration(t)
rootToken := seedUserWithAccessToken(t, dbConn, "admin", "password123", true)
adminToken := seedUserWithAccessToken(t, dbConn, "admin", "password123", true)
statusBefore := getStatusSystemName(t, r, nil)
assert.NotEmpty(t, statusBefore)
@@ -167,7 +185,7 @@ func TestOptionHotReloadAfterUpdate(t *testing.T) {
updateResp := performJSONRequest(t, r, http.MethodPost, apiPath("/option/update"), map[string]string{
"key": "SystemName",
"value": "HotReloadIntegration",
}, adminAuthHeaders(rootToken))
}, adminAuthHeaders(adminToken))
assert.Equal(t, http.StatusOK, updateResp.Code)
requireAPIOK(t, updateResp)