返回 DeepSeek-Reasonix
cred_proxy_revocation_test.go
根目录 / desktop / cred_proxy_revocation_test.go
1 package main
2
3 import (
4 "fmt"
5 "net/http"
6 "net/http/httptest"
7 "strings"
8 "sync/atomic"
9 "testing"
10
11 "reasonix/internal/config"
12 )
13
14 func TestClearProviderKeyPreservesOldRouteAndRejectsNewRoute(t *testing.T) {
15 isolateDesktopUserDirs(t)
16 const keyEnv = "TEST_PROXY_CLEAR_KEY"
17 setDesktopTestCredential(t, keyEnv, "sk-before-clear")
18 var upstreamCalls atomic.Int32
19 upstream := httptest.NewServer(http.HandlerFunc(func(w http.ResponseWriter, _ *http.Request) {
20 upstreamCalls.Add(1)
21 _, _ = w.Write([]byte("ok"))
22 }))
23 defer upstream.Close()
24
25 firstRef, _ := configureCredentialProxyTestModels(t, upstream.URL, keyEnv)
26 a := &App{}
27 t.Cleanup(a.closeCredentialProxy)
28 route, err := a.applyCredentialProxyModel("box", "~/app", firstRef)
29 if err != nil {
30 t.Fatal(err)
31 }
32 if status := credentialProxyStatus(t, route.port, route.token); status != http.StatusOK {
33 t.Fatalf("initial route status = %d, want 200", status)
34 }
35 if err := a.ClearProviderKey(keyEnv); err != nil {
36 t.Fatal(err)
37 }
38 if status := credentialProxyStatus(t, route.port, route.token); status != http.StatusOK {
39 t.Fatalf("old route interrupted: status = %d", status)
40 }
41 if got := upstreamCalls.Load(); got != 2 {
42 t.Fatalf("upstream calls=%d, want 2", got)
43 }
44 if _, err := a.applyCredentialProxyModel("box", "~/app", firstRef); err == nil {
45 t.Fatal("cleared credential admitted a new route")
46 }
47 }
48
49 func TestDeleteProviderPreservesOldRoutesAndRejectsNewRoute(t *testing.T) {
50 isolateDesktopUserDirs(t)
51 const keyEnv = "TEST_PROXY_PROVIDER_DELETE_KEY"
52 setDesktopTestCredential(t, keyEnv, "sk-shared")
53 var upstreamCalls atomic.Int32
54 upstream := httptest.NewServer(http.HandlerFunc(func(w http.ResponseWriter, _ *http.Request) {
55 upstreamCalls.Add(1)
56 _, _ = w.Write([]byte("ok"))
57 }))
58 defer upstream.Close()
59
60 firstRef, secondRef := configureCredentialProxyTestModels(t, upstream.URL, keyEnv)
61 cfg := config.LoadForEdit(config.UserConfigPath())
62 cfg.Desktop.ProviderAccess = []string{"proxy-first", "proxy-second"}
63 if err := cfg.SaveTo(config.UserConfigPath()); err != nil {
64 t.Fatal(err)
65 }
66 a := &App{}
67 t.Cleanup(a.closeCredentialProxy)
68 first, err := a.applyCredentialProxyModel("box", "~/app", firstRef)
69 if err != nil {
70 t.Fatal(err)
71 }
72 second, err := a.applyCredentialProxyModel("box", "~/app", secondRef)
73 if err != nil {
74 t.Fatal(err)
75 }
76 for _, route := range []credentialProxyRouteInfo{first, second} {
77 if status := credentialProxyStatus(t, route.port, route.token); status != http.StatusOK {
78 t.Fatalf("initial route status = %d, want 200", status)
79 }
80 }
81 if err := a.DeleteProvider("proxy-first"); err != nil {
82 t.Fatal(err)
83 }
84 if status := credentialProxyStatus(t, first.port, first.token); status != http.StatusOK {
85 t.Fatalf("old deleted-provider route interrupted: status = %d", status)
86 }
87 if status := credentialProxyStatus(t, second.port, second.token); status != http.StatusOK {
88 t.Fatalf("remaining provider route status = %d, want 200", status)
89 }
90 if got := upstreamCalls.Load(); got != 4 {
91 t.Fatalf("upstream calls = %d, want 4", got)
92 }
93 if _, err := a.applyCredentialProxyModel("box", "~/app", firstRef); err == nil {
94 t.Fatal("removed provider admitted a new route")
95 }
96 }
97
98 func TestCredentialProxyRevocationSerializesWithRoutePublish(t *testing.T) {
99 upstream := httptest.NewServer(http.HandlerFunc(func(w http.ResponseWriter, _ *http.Request) {
100 _, _ = w.Write([]byte("ok"))
101 }))
102 defer upstream.Close()
103 parsed := mustParseURL(t, upstream.URL)
104 p := &credentialProxy{routes: map[string]*credProxyRoute{}}
105 resolving := make(chan struct{})
106 release := make(chan struct{})
107 published := make(chan error, 1)
108 go func() {
109 _, err := p.resolveAndSetRoute("virtual-tok", "provider/model", func() (proxyUpstream, error) {
110 close(resolving)
111 <-release
112 return proxyUpstream{
113 url: parsed, apiKey: "sk-old", model: "model",
114 kind: "openai", apiKeyEnv: "TEST_KEY", provider: "provider",
115 }, nil
116 })
117 published <- err
118 }()
119 <-resolving
120 revoked := make(chan struct{})
121 go func() {
122 p.revokeRoutes(func(route *credProxyRoute) bool { return route.apiKeyEnv == "TEST_KEY" })
123 close(revoked)
124 }()
125 close(release)
126 if err := <-published; err != nil {
127 t.Fatal(err)
128 }
129 <-revoked
130
131 req := httptest.NewRequest(http.MethodPost, "http://127.0.0.1/v1/chat/completions", strings.NewReader(`{"model":"model"}`))
132 req.Header.Set("Authorization", "Bearer virtual-tok")
133 recorder := httptest.NewRecorder()
134 p.ServeHTTP(recorder, req)
135 if recorder.Code != http.StatusUnauthorized {
136 t.Fatalf("status = %d, want 401", recorder.Code)
137 }
138 }
139
140 func credentialProxyStatus(t *testing.T, port int, token string) int {
141 t.Helper()
142 req, err := http.NewRequest(http.MethodPost, fmt.Sprintf("http://127.0.0.1:%d/v1/chat/completions", port), strings.NewReader(`{"model":"placeholder"}`))
143 if err != nil {
144 t.Fatal(err)
145 }
146 req.Header.Set("Authorization", "Bearer "+token)
147 resp, err := http.DefaultClient.Do(req)
148 if err != nil {
149 t.Fatal(err)
150 }
151 defer resp.Body.Close()
152 return resp.StatusCode
153 }
154
154 lines GO