webmail-sso-db.test.js 11 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256
  1. import assert from 'node:assert/strict';
  2. import { mkdtempSync } from 'node:fs';
  3. import { tmpdir } from 'node:os';
  4. import path from 'node:path';
  5. import { test } from 'node:test';
  6. import {
  7. createDomain,
  8. createInboundMailbox,
  9. createUser,
  10. createWebmailLoginTicket,
  11. cleanupWebmailSessions,
  12. exchangeWebmailLoginTicket,
  13. initDatabase,
  14. replaceInboundMailboxGrants,
  15. revokeWebmailCredential,
  16. updateUserStatus,
  17. verifyInboundMailboxCredentialAsync,
  18. verifySmtpCredential,
  19. verifyWebmailCredential,
  20. verifyWebmailCredentialAsync,
  21. webmailSessionHasPermission
  22. } from '../src/db.js';
  23. const webmailAudience = 'https://mail.us.ss5.xyz';
  24. test('Webmail login tickets are single-use and raw secrets never enter SQLite', async () => {
  25. const { database, owner, mailbox } = setupMailbox('single-use');
  26. const created = createWebmailLoginTicket(owner.id, mailbox.id, {
  27. audience: `${webmailAudience}/`
  28. });
  29. assert.match(created.ticket, /^mht_[A-Za-z0-9_-]{43}$/);
  30. assert.equal(created.audience, webmailAudience);
  31. const beforeExchange = database
  32. .prepare('SELECT * FROM webmail_sessions WHERE id = ?')
  33. .get(created.id);
  34. assert.equal(beforeExchange.credential_hash, null);
  35. assert.match(beforeExchange.ticket_hash, /^[a-f0-9]{64}$/);
  36. assert.equal(JSON.stringify(beforeExchange).includes(created.ticket), false);
  37. const exchanged = exchangeWebmailLoginTicket(created.ticket, { audience: webmailAudience });
  38. assert.match(exchanged.credential, /^mhw_[A-Za-z0-9_-]{43}$/);
  39. assert.equal(exchanged.address, mailbox.address);
  40. assert.equal(exchangeWebmailLoginTicket(created.ticket, { audience: webmailAudience }), null);
  41. const stored = database
  42. .prepare('SELECT * FROM webmail_sessions WHERE id = ?')
  43. .get(created.id);
  44. assert.match(stored.credential_hash, /^[a-f0-9]{64}$/);
  45. assert.equal(JSON.stringify(stored).includes(created.ticket), false);
  46. assert.equal(JSON.stringify(stored).includes(exchanged.credential), false);
  47. const syncAuth = verifyWebmailCredential(mailbox.address, exchanged.credential, { permission: 'receive' });
  48. assert.equal(syncAuth.user.id, owner.id);
  49. assert.equal(syncAuth.mailbox.id, mailbox.id);
  50. assert.ok(syncAuth.webmailSession.lastUsedAt);
  51. const asyncAuth = await verifyWebmailCredentialAsync(mailbox.address, exchanged.credential, {
  52. permission: 'send'
  53. });
  54. assert.equal(asyncAuth.user.id, owner.id);
  55. assert.equal(
  56. (await verifyInboundMailboxCredentialAsync(mailbox.address, exchanged.credential)).user.id,
  57. owner.id
  58. );
  59. assert.equal(verifySmtpCredential(mailbox.address, exchanged.credential).user.id, owner.id);
  60. });
  61. test('Webmail sessions require owner or explicit current mailbox grants without admin bypass', () => {
  62. const { owner, mailbox } = setupMailbox('grants');
  63. const admin = createUser({
  64. username: 'sso-admin',
  65. email: 'sso-admin@example.com',
  66. password: 'password123',
  67. role: 'admin'
  68. });
  69. const delegate = createUser({
  70. username: 'sso-delegate',
  71. email: 'sso-delegate@example.com',
  72. password: 'password123'
  73. });
  74. assert.throws(
  75. () => createWebmailLoginTicket(admin.id, mailbox.id, { audience: webmailAudience }),
  76. /无权登录/
  77. );
  78. assert.throws(
  79. () => createWebmailLoginTicket(delegate.id, mailbox.id, { audience: webmailAudience }),
  80. /无权登录/
  81. );
  82. replaceInboundMailboxGrants(mailbox.id, [{
  83. userId: delegate.id,
  84. permissions: { receive: true, send: false }
  85. }]);
  86. const ticket = createWebmailLoginTicket(delegate.id, mailbox.id, { audience: webmailAudience });
  87. const session = exchangeWebmailLoginTicket(ticket.ticket, { audience: webmailAudience });
  88. assert.equal(
  89. verifyWebmailCredential(mailbox.address, session.credential, { permission: 'receive' }).user.id,
  90. delegate.id
  91. );
  92. assert.equal(verifyWebmailCredential(mailbox.address, session.credential, { permission: 'send' }), null);
  93. assert.equal(verifySmtpCredential(mailbox.address, session.credential), null);
  94. replaceInboundMailboxGrants(mailbox.id, [{
  95. userId: delegate.id,
  96. permissions: { receive: true, send: true }
  97. }]);
  98. assert.equal(
  99. verifyWebmailCredential(mailbox.address, session.credential, { permission: 'send' }).user.id,
  100. delegate.id
  101. );
  102. const smtpAuth = verifySmtpCredential(mailbox.address, session.credential);
  103. assert.equal(smtpAuth.user.id, delegate.id);
  104. assert.equal(smtpAuth.webmailSession.id, session.id);
  105. assert.equal(webmailSessionHasPermission(session.id, mailbox.address, { permission: 'send' }), true);
  106. replaceInboundMailboxGrants(mailbox.id, []);
  107. assert.equal(webmailSessionHasPermission(session.id, mailbox.address, { permission: 'send' }), false);
  108. assert.equal(verifyWebmailCredential(mailbox.address, session.credential, { permission: 'receive' }), null);
  109. assert.equal(verifyWebmailCredential(mailbox.address, session.credential, { permission: 'send' }), null);
  110. const ownerTicket = createWebmailLoginTicket(owner.id, mailbox.id, { audience: webmailAudience });
  111. const ownerSession = exchangeWebmailLoginTicket(ownerTicket.ticket, { audience: webmailAudience });
  112. assert.equal(
  113. verifyWebmailCredential(mailbox.address, ownerSession.credential, { permission: 'send' }).user.id,
  114. owner.id
  115. );
  116. });
  117. test('Webmail tickets and credentials honor expiry, revocation, audience and active users', () => {
  118. const { database, owner, mailbox } = setupMailbox('lifecycle');
  119. const expiredTicket = createWebmailLoginTicket(owner.id, mailbox.id, { audience: webmailAudience });
  120. database
  121. .prepare('UPDATE webmail_sessions SET ticket_expires_at = ? WHERE id = ?')
  122. .run('2000-01-01T00:00:00.000Z', expiredTicket.id);
  123. assert.equal(exchangeWebmailLoginTicket(expiredTicket.ticket, { audience: webmailAudience }), null);
  124. const audienceTicket = createWebmailLoginTicket(owner.id, mailbox.id, { audience: webmailAudience });
  125. assert.equal(
  126. exchangeWebmailLoginTicket(audienceTicket.ticket, { audience: 'https://other.example' }),
  127. null
  128. );
  129. const audienceSession = exchangeWebmailLoginTicket(audienceTicket.ticket, { audience: webmailAudience });
  130. assert.equal(
  131. revokeWebmailCredential(audienceSession.credential, { audience: 'https://other.example' }),
  132. false
  133. );
  134. assert.ok(verifyWebmailCredential(mailbox.address, audienceSession.credential));
  135. assert.equal(revokeWebmailCredential(audienceSession.credential, { audience: webmailAudience }), true);
  136. assert.equal(revokeWebmailCredential(audienceSession.credential, { audience: webmailAudience }), false);
  137. assert.equal(verifyWebmailCredential(mailbox.address, audienceSession.credential), null);
  138. const expiredCredentialTicket = createWebmailLoginTicket(owner.id, mailbox.id, { audience: webmailAudience });
  139. const expiredCredential = exchangeWebmailLoginTicket(expiredCredentialTicket.ticket, {
  140. audience: webmailAudience
  141. });
  142. database
  143. .prepare('UPDATE webmail_sessions SET credential_expires_at = ? WHERE id = ?')
  144. .run('2000-01-01T00:00:00.000Z', expiredCredential.id);
  145. assert.equal(verifyWebmailCredential(mailbox.address, expiredCredential.credential), null);
  146. const disabledUserTicket = createWebmailLoginTicket(owner.id, mailbox.id, { audience: webmailAudience });
  147. const disabledUserSession = exchangeWebmailLoginTicket(disabledUserTicket.ticket, {
  148. audience: webmailAudience
  149. });
  150. updateUserStatus(owner.id, 'disabled');
  151. assert.equal(verifyWebmailCredential(mailbox.address, disabledUserSession.credential), null);
  152. });
  153. test('Webmail SSO validates absolute audiences and bounded TTL values', () => {
  154. const { owner, mailbox } = setupMailbox('validation');
  155. const create = (overrides = {}) => createWebmailLoginTicket(owner.id, mailbox.id, {
  156. audience: webmailAudience,
  157. ...overrides
  158. });
  159. assert.throws(() => create({ audience: 'mail.us.ss5.xyz' }), /受众地址/);
  160. assert.throws(() => create({ audience: `${webmailAudience}/login` }), /受众地址/);
  161. assert.throws(() => create({ ticketTtlSeconds: 9 }), /票据有效期/);
  162. assert.throws(() => create({ ticketTtlSeconds: 301 }), /票据有效期/);
  163. assert.throws(() => create({ credentialTtlSeconds: 299 }), /临时凭据有效期/);
  164. assert.throws(() => create({ credentialTtlSeconds: 86_401 }), /临时凭据有效期/);
  165. assert.doesNotThrow(() => create({ ticketTtlSeconds: 10, credentialTtlSeconds: 300 }));
  166. assert.doesNotThrow(() => create({ ticketTtlSeconds: 300, credentialTtlSeconds: 86_400 }));
  167. });
  168. test('Webmail ticket issuance is rate limited and bounds active sessions per mailbox', () => {
  169. const { database, owner, mailbox } = setupMailbox('bounded');
  170. const credentials = [];
  171. for (let index = 0; index < 6; index += 1) {
  172. const ticket = createWebmailLoginTicket(owner.id, mailbox.id, { audience: webmailAudience });
  173. const session = exchangeWebmailLoginTicket(ticket.ticket, { audience: webmailAudience });
  174. credentials.push(session.credential);
  175. }
  176. assert.equal(verifyWebmailCredential(mailbox.address, credentials[0]), null);
  177. for (const credential of credentials.slice(1)) {
  178. assert.ok(verifyWebmailCredential(mailbox.address, credential));
  179. }
  180. assert.equal(database.prepare(`
  181. SELECT COUNT(*) AS count
  182. FROM webmail_sessions
  183. WHERE exchanged_at IS NOT NULL AND revoked_at IS NULL
  184. `).get().count, 5);
  185. for (let index = 6; index < 20; index += 1) {
  186. createWebmailLoginTicket(owner.id, mailbox.id, { audience: webmailAudience });
  187. }
  188. assert.throws(
  189. () => createWebmailLoginTicket(owner.id, mailbox.id, { audience: webmailAudience }),
  190. (error) => error?.code === 'WEBMAIL_TICKET_RATE_LIMIT'
  191. );
  192. database.prepare(`
  193. UPDATE webmail_sessions
  194. SET ticket_expires_at = '2000-01-01T00:00:00.000Z',
  195. credential_expires_at = '2000-01-01T00:00:00.000Z',
  196. revoked_at = COALESCE(revoked_at, '2000-01-01T00:00:00.000Z')
  197. `).run();
  198. assert.ok(cleanupWebmailSessions({ retentionSeconds: 0 }) > 0);
  199. assert.equal(database.prepare('SELECT COUNT(*) AS count FROM webmail_sessions').get().count, 0);
  200. });
  201. function setupMailbox(suffix) {
  202. const database = initDatabase(
  203. mkdtempSync(path.join(tmpdir(), `mailhub-webmail-sso-${suffix}-`)),
  204. `webmail-sso-${suffix}-secret`
  205. );
  206. const owner = createUser({
  207. username: `owner-${suffix}`,
  208. email: `owner-${suffix}@example.com`,
  209. password: 'password123'
  210. });
  211. createDomain(owner.id, domainFixture(`${suffix}.example`));
  212. const mailbox = createInboundMailbox(owner.id, {
  213. address: `inbox@${suffix}.example`,
  214. password: 'mailbox-password'
  215. });
  216. return { database, owner, mailbox };
  217. }
  218. function domainFixture(domain) {
  219. return {
  220. domain,
  221. selector: 'mh',
  222. verificationToken: `verify-${domain}`,
  223. dkimPublic: 'public-key',
  224. dkimPrivate: 'private-key',
  225. senderHost: `in.${domain}`,
  226. sendingIp: '192.0.2.10',
  227. spfExtra: '',
  228. dmarcPolicy: 'none',
  229. dmarcRua: ''
  230. };
  231. }