Files
wehub-resource-sync e0e362d700
SDK Tests / changes (push) Successful in 2m29s
Real E2E Tests / changes (push) Successful in 2m29s
Deploy Docs Pages / build (push) Has been cancelled
Deploy Docs Pages / deploy (push) Has been cancelled
Real E2E Tests / JavaScript E2E (docker bridge) (push) Has been cancelled
Real E2E Tests / Python E2E (docker bridge) (push) Has been cancelled
Real E2E Tests / Java E2E (docker bridge) (push) Has been cancelled
Real E2E Tests / C# E2E (docker bridge) (push) Has been cancelled
Real E2E Tests / Go E2E (docker bridge) (push) Has been cancelled
Real E2E Tests / Real E2E CI (push) Has been cancelled
SDK Tests / SDK CI (push) Has been cancelled
SDK Tests / CLI Tests (push) Has been cancelled
SDK Tests / Python SDK Quality (code-interpreter) (push) Has been cancelled
SDK Tests / Python SDK Quality (sandbox) (push) Has been cancelled
SDK Tests / Python SDK Tests (code-interpreter) (push) Has been cancelled
SDK Tests / JavaScript SDK Quality And Tests (code-interpreter) (push) Has been cancelled
SDK Tests / JavaScript SDK Quality And Tests (sandbox) (push) Has been cancelled
SDK Tests / Python SDK Tests (sandbox) (push) Has been cancelled
SDK Tests / CLI Quality (push) Has been cancelled
SDK Tests / Kotlin SDK Quality And Tests (sandbox) (push) Has been cancelled
SDK Tests / Kotlin SDK Quality And Tests (code-interpreter) (push) Has been cancelled
SDK Tests / C# SDK Quality And Tests (code-interpreter) (push) Has been cancelled
SDK Tests / C# SDK Quality And Tests (sandbox) (push) Has been cancelled
SDK Tests / Go SDK Quality And Tests (push) Has been cancelled
chore: import upstream snapshot with attribution
2026-07-13 13:39:33 +08:00

124 lines
4.4 KiB
Go

// Copyright 2026 Alibaba Group Holding Ltd.
//
// Licensed under the Apache License, Version 2.0 (the "License");
// you may not use this file except in compliance with the License.
// You may obtain a copy of the License at
//
// http://www.apache.org/licenses/LICENSE-2.0
//
// Unless required by applicable law or agreed to in writing, software
// distributed under the License is distributed on an "AS IS" BASIS,
// WITHOUT WARRANTIES OR CONDITIONS OF ANY KIND, either express or implied.
// See the License for the specific language governing permissions and
// limitations under the License.
package policy
import (
"os"
"path/filepath"
"testing"
"time"
"github.com/stretchr/testify/require"
)
func TestMergeAlwaysOverlay_OrderAndPrecedence(t *testing.T) {
user, err := ParsePolicy(`{"defaultAction":"deny","egress":[{"action":"allow","target":"evil.com"}]}`)
require.NoError(t, err)
deny, err := ParseValidatedEgressRule(ActionDeny, "evil.com")
require.NoError(t, err)
merged := MergeAlwaysOverlay(user, []EgressRule{deny}, nil)
require.Equal(t, ActionDeny, merged.Evaluate("evil.com."), "always deny must override user allow")
user2, err := ParsePolicy(`{"defaultAction":"deny","egress":[{"action":"deny","target":"good.com"}]}`)
require.NoError(t, err)
allow, err := ParseValidatedEgressRule(ActionAllow, "good.com")
require.NoError(t, err)
merged2 := MergeAlwaysOverlay(user2, nil, []EgressRule{allow})
require.Equal(t, ActionAllow, merged2.Evaluate("good.com."), "always allow must override user deny")
}
func TestMergeAlwaysOverlay_DenyAlwaysBeatsAllowAlways(t *testing.T) {
user := DefaultDenyPolicy()
deny, err := ParseValidatedEgressRule(ActionDeny, "x.com")
require.NoError(t, err)
allow, err := ParseValidatedEgressRule(ActionAllow, "x.com")
require.NoError(t, err)
merged := MergeAlwaysOverlay(user, []EgressRule{deny}, []EgressRule{allow})
require.Equal(t, ActionDeny, merged.Evaluate("x.com."))
}
func TestParseAlwaysRuleLines(t *testing.T) {
raw := "# c\n\n192.0.2.1\n2001:db8::/32\n*.foo.test\n"
got, err := parseAlwaysRuleLines([]byte(raw), ActionDeny, "test")
require.NoError(t, err)
require.Len(t, got, 3)
}
func TestLoadAlwaysRuleFile_Missing(t *testing.T) {
dir := t.TempDir()
path := filepath.Join(dir, "nope")
got, err := loadAlwaysRuleFile(path, ActionDeny)
require.NoError(t, err)
require.Nil(t, got)
}
func TestParseValidatedEgressRule_EmptyTarget(t *testing.T) {
_, err := ParseValidatedEgressRule(ActionDeny, "")
require.Error(t, err)
}
func TestAlwaysRuleLoader_RefreshIntervalAndReloadByMTime(t *testing.T) {
dir := t.TempDir()
denyPath := filepath.Join(dir, "deny.always")
allowPath := filepath.Join(dir, "allow.always")
require.NoError(t, os.WriteFile(denyPath, []byte("1.1.1.1\n"), 0o644))
loader := newAlwaysRuleLoader(time.Minute, denyPath, allowPath)
t0 := time.Unix(1000, 0)
deny, allow, changed, err := loader.RefreshIfDue(t0)
require.NoError(t, err)
require.True(t, changed)
require.Len(t, deny, 1)
require.Nil(t, allow)
require.Equal(t, "1.1.1.1", deny[0].Target)
require.NoError(t, os.WriteFile(denyPath, []byte("2.2.2.2\n"), 0o644))
require.NoError(t, os.Chtimes(denyPath, t0.Add(10*time.Second), t0.Add(10*time.Second)))
deny, _, changed, err = loader.RefreshIfDue(t0.Add(30 * time.Second))
require.NoError(t, err)
require.False(t, changed, "should skip checks before refresh interval")
require.Len(t, deny, 1)
require.Equal(t, "1.1.1.1", deny[0].Target, "cached rules should remain before interval")
deny, _, changed, err = loader.RefreshIfDue(t0.Add(61 * time.Second))
require.NoError(t, err)
require.True(t, changed, "mtime changed after interval, should reload")
require.Len(t, deny, 1)
require.Equal(t, "2.2.2.2", deny[0].Target)
}
func TestAlwaysRuleLoader_DeleteFileRemovesRules(t *testing.T) {
dir := t.TempDir()
denyPath := filepath.Join(dir, "deny.always")
allowPath := filepath.Join(dir, "allow.always")
require.NoError(t, os.WriteFile(denyPath, []byte("3.3.3.3\n"), 0o644))
loader := newAlwaysRuleLoader(time.Minute, denyPath, allowPath)
t0 := time.Unix(2000, 0)
deny, _, changed, err := loader.RefreshIfDue(t0)
require.NoError(t, err)
require.True(t, changed)
require.Len(t, deny, 1)
require.NoError(t, os.Remove(denyPath))
deny, _, changed, err = loader.RefreshIfDue(t0.Add(61 * time.Second))
require.NoError(t, err)
require.True(t, changed, "file deletion should be treated as rules removed")
require.Nil(t, deny)
}