client.test.ts 14 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263264265266267268269270271272273274275276277278279280281282283284285286287288289290291292293294295296297298299300301302303304305306307308309310311312313314315316317318319320321322323324325326327328329330331332333334335336337338339340341342343344345346347348349350351352353354355356357358359360361362363364365366367368369370371372373374375376377378379380381382383384385386387388389390391392393394395396397398399400401402403404405406407
  1. /**
  2. * Tests for the API client auth token handling.
  3. */
  4. import { describe, it, expect, afterEach, vi } from 'vitest';
  5. import { http, HttpResponse } from 'msw';
  6. import { setupServer } from 'msw/node';
  7. import { setAuthToken, getAuthToken, api, setMediaToken } from '../../api/client';
  8. // Mock sessionStorage (H-5: tokens are stored in sessionStorage, not localStorage)
  9. const sessionStorageMock = {
  10. store: {} as Record<string, string>,
  11. getItem: vi.fn((key: string) => sessionStorageMock.store[key] || null),
  12. setItem: vi.fn((key: string, value: string) => {
  13. sessionStorageMock.store[key] = value;
  14. }),
  15. removeItem: vi.fn((key: string) => {
  16. delete sessionStorageMock.store[key];
  17. }),
  18. clear: vi.fn(() => {
  19. sessionStorageMock.store = {};
  20. }),
  21. };
  22. Object.defineProperty(window, 'sessionStorage', {
  23. value: sessionStorageMock,
  24. });
  25. // Create MSW server
  26. const server = setupServer();
  27. beforeAll(() => server.listen({ onUnhandledRequest: 'bypass' }));
  28. afterEach(() => {
  29. server.resetHandlers();
  30. sessionStorageMock.clear();
  31. vi.mocked(localStorage.setItem).mockClear();
  32. vi.mocked(localStorage.removeItem).mockClear();
  33. setAuthToken(null);
  34. });
  35. afterAll(() => server.close());
  36. describe('Auth Token Management', () => {
  37. it('setAuthToken stores token in sessionStorage', () => {
  38. setAuthToken('test-token-123');
  39. expect(sessionStorageMock.setItem).toHaveBeenCalledWith('auth_token', 'test-token-123');
  40. expect(getAuthToken()).toBe('test-token-123');
  41. });
  42. it('setAuthToken removes token from sessionStorage when null', () => {
  43. setAuthToken('test-token-123');
  44. setAuthToken(null);
  45. expect(sessionStorageMock.removeItem).toHaveBeenCalledWith('auth_token');
  46. expect(getAuthToken()).toBeNull();
  47. });
  48. it("setAuthToken('persistent') writes to both sessionStorage and localStorage", () => {
  49. setAuthToken('persist-token', 'persistent');
  50. expect(sessionStorageMock.setItem).toHaveBeenCalledWith('auth_token', 'persist-token');
  51. expect(vi.mocked(localStorage.setItem)).toHaveBeenCalledWith('auth_token', 'persist-token');
  52. expect(getAuthToken()).toBe('persist-token');
  53. });
  54. it("setAuthToken('session') writes only to sessionStorage, not localStorage", () => {
  55. setAuthToken('session-token', 'session');
  56. expect(sessionStorageMock.setItem).toHaveBeenCalledWith('auth_token', 'session-token');
  57. expect(vi.mocked(localStorage.setItem)).not.toHaveBeenCalledWith('auth_token', expect.any(String));
  58. });
  59. it('setAuthToken(null) removes from both storages regardless of previous persistence', () => {
  60. setAuthToken('some-token', 'persistent');
  61. vi.mocked(localStorage.setItem).mockClear();
  62. setAuthToken(null);
  63. expect(sessionStorageMock.removeItem).toHaveBeenCalledWith('auth_token');
  64. expect(vi.mocked(localStorage.removeItem)).toHaveBeenCalledWith('auth_token');
  65. expect(getAuthToken()).toBeNull();
  66. });
  67. it('setAuthToken keeps in-memory token when sessionStorage throws', () => {
  68. sessionStorageMock.setItem.mockImplementationOnce(() => {
  69. throw new DOMException('QuotaExceededError');
  70. });
  71. // Should not throw even when storage is unavailable
  72. expect(() => setAuthToken('fallback-token')).not.toThrow();
  73. // In-memory token must still be set
  74. expect(getAuthToken()).toBe('fallback-token');
  75. });
  76. it('setAuthToken(null) removes from sessionStorage even when localStorage.removeItem throws', () => {
  77. setAuthToken('some-token', 'persistent');
  78. vi.mocked(localStorage.removeItem).mockImplementationOnce(() => {
  79. throw new DOMException('SecurityError');
  80. });
  81. // Must not throw — localStorage failure must not abort the sessionStorage removal
  82. expect(() => setAuthToken(null)).not.toThrow();
  83. expect(sessionStorageMock.removeItem).toHaveBeenCalledWith('auth_token');
  84. expect(getAuthToken()).toBeNull();
  85. });
  86. it('setAuthToken(null) removes from localStorage even when sessionStorage.removeItem throws', () => {
  87. setAuthToken('some-token', 'persistent');
  88. sessionStorageMock.removeItem.mockImplementationOnce(() => {
  89. throw new DOMException('SecurityError');
  90. });
  91. // Must not throw — sessionStorage failure must not abort the localStorage removal
  92. expect(() => setAuthToken(null)).not.toThrow();
  93. expect(vi.mocked(localStorage.removeItem)).toHaveBeenCalledWith('auth_token');
  94. expect(getAuthToken()).toBeNull();
  95. });
  96. });
  97. describe('API Client Auth Header', () => {
  98. it('includes Authorization header when token is set', async () => {
  99. let capturedHeaders: Headers | null = null;
  100. server.use(
  101. http.get('/api/v1/settings/spoolman', ({ request }) => {
  102. capturedHeaders = request.headers;
  103. return HttpResponse.json({
  104. spoolman_enabled: 'false',
  105. spoolman_url: '',
  106. spoolman_sync_mode: 'auto',
  107. });
  108. })
  109. );
  110. setAuthToken('test-jwt-token');
  111. await api.getSpoolmanSettings();
  112. expect(capturedHeaders).not.toBeNull();
  113. expect(capturedHeaders!.get('Authorization')).toBe('Bearer test-jwt-token');
  114. });
  115. it('does not include Authorization header when token is not set', async () => {
  116. let capturedHeaders: Headers | null = null;
  117. server.use(
  118. http.get('/api/v1/settings/spoolman', ({ request }) => {
  119. capturedHeaders = request.headers;
  120. return HttpResponse.json({
  121. spoolman_enabled: 'false',
  122. spoolman_url: '',
  123. spoolman_sync_mode: 'auto',
  124. });
  125. })
  126. );
  127. setAuthToken(null);
  128. await api.getSpoolmanSettings();
  129. expect(capturedHeaders).not.toBeNull();
  130. expect(capturedHeaders!.get('Authorization')).toBeNull();
  131. });
  132. it('clears token on 401 with invalid token message', async () => {
  133. server.use(
  134. http.get('/api/v1/settings/spoolman', () => {
  135. return HttpResponse.json(
  136. { detail: 'Could not validate credentials' },
  137. { status: 401 }
  138. );
  139. })
  140. );
  141. setAuthToken('expired-token');
  142. expect(getAuthToken()).toBe('expired-token');
  143. try {
  144. await api.getSpoolmanSettings();
  145. } catch {
  146. // Expected to throw
  147. }
  148. expect(getAuthToken()).toBeNull();
  149. expect(sessionStorageMock.removeItem).toHaveBeenCalledWith('auth_token');
  150. });
  151. it('does not clear token on 401 with generic auth error', async () => {
  152. server.use(
  153. http.get('/api/v1/settings/spoolman', () => {
  154. return HttpResponse.json(
  155. { detail: 'Authentication required' },
  156. { status: 401 }
  157. );
  158. })
  159. );
  160. setAuthToken('valid-token');
  161. expect(getAuthToken()).toBe('valid-token');
  162. try {
  163. await api.getSpoolmanSettings();
  164. } catch {
  165. // Expected to throw
  166. }
  167. // Token should NOT be cleared for generic auth errors (might be timing issue)
  168. expect(getAuthToken()).toBe('valid-token');
  169. });
  170. it("dispatches 'auth:expired' event on 401 with invalid token message (#1698)", async () => {
  171. server.use(
  172. http.get('/api/v1/settings/spoolman', () => {
  173. return HttpResponse.json(
  174. { detail: 'Token has expired' },
  175. { status: 401 }
  176. );
  177. })
  178. );
  179. setAuthToken('expired-token');
  180. const listener = vi.fn();
  181. window.addEventListener('auth:expired', listener);
  182. try {
  183. await api.getSpoolmanSettings();
  184. } catch {
  185. // Expected to throw
  186. }
  187. expect(listener).toHaveBeenCalledTimes(1);
  188. window.removeEventListener('auth:expired', listener);
  189. });
  190. it("does not dispatch 'auth:expired' on 401 with generic auth error (#1698)", async () => {
  191. server.use(
  192. http.get('/api/v1/settings/spoolman', () => {
  193. return HttpResponse.json(
  194. { detail: 'Authentication required' },
  195. { status: 401 }
  196. );
  197. })
  198. );
  199. setAuthToken('valid-token');
  200. const listener = vi.fn();
  201. window.addEventListener('auth:expired', listener);
  202. try {
  203. await api.getSpoolmanSettings();
  204. } catch {
  205. // Expected to throw
  206. }
  207. // Generic 401s might be timing issues, not real expiries — must NOT redirect.
  208. expect(listener).not.toHaveBeenCalled();
  209. window.removeEventListener('auth:expired', listener);
  210. });
  211. });
  212. describe('Slicer download URLs', () => {
  213. it('keeps library slicer URLs ending in .3mf when the display name has no extension', () => {
  214. const path = api.getLibrarySlicerDownloadUrl(12, 'token-abc', 'Mecha Mewtwo No AMS Multi Color Parted Statue');
  215. expect(path).toBe(
  216. '/api/v1/library/files/12/dl/token-abc/Mecha%20Mewtwo%20No%20AMS%20Multi%20Color%20Parted%20Statue.3mf'
  217. );
  218. });
  219. it('sanitizes library slicer URL filenames before encoding them', () => {
  220. const path = api.getLibrarySlicerDownloadUrl(12, 'token-abc', 'folder/model?bad#name.3mf');
  221. expect(path).toBe('/api/v1/library/files/12/dl/token-abc/folder_model_bad_name.3mf');
  222. });
  223. });
  224. describe('FormData requests include auth header', () => {
  225. it('importProjectFile includes Authorization header', async () => {
  226. // Mock fetch directly for FormData requests (MSW can be flaky with multipart in some environments)
  227. const originalFetch = global.fetch;
  228. let capturedHeaders: Headers | null = null;
  229. global.fetch = vi.fn().mockImplementation((url: string, init?: RequestInit) => {
  230. if (url.includes('/projects/import/file')) {
  231. capturedHeaders = new Headers(init?.headers);
  232. return Promise.resolve(new Response(JSON.stringify({
  233. id: 1,
  234. name: 'Test Project',
  235. description: '',
  236. total_cost: 0,
  237. total_print_time_seconds: 0,
  238. total_prints: 0,
  239. total_quantity: 0,
  240. status: 'active',
  241. due_date: null,
  242. created_at: '2026-01-01T00:00:00Z',
  243. updated_at: '2026-01-01T00:00:00Z',
  244. archives: [],
  245. bom_items: [],
  246. }), { status: 200 }));
  247. }
  248. return originalFetch(url, init);
  249. });
  250. try {
  251. setAuthToken('test-token');
  252. const file = new File(['test content'], 'test.zip', { type: 'application/zip' });
  253. await api.importProjectFile(file);
  254. expect(capturedHeaders).not.toBeNull();
  255. expect(capturedHeaders!.get('Authorization')).toBe('Bearer test-token');
  256. } finally {
  257. global.fetch = originalFetch;
  258. }
  259. });
  260. it('exportProjectZip includes Authorization header', async () => {
  261. let capturedHeaders: Headers | null = null;
  262. server.use(
  263. http.get('/api/v1/projects/:projectId/export', ({ request }) => {
  264. capturedHeaders = request.headers;
  265. const zipContent = new Uint8Array([0x50, 0x4b, 0x03, 0x04]); // ZIP magic bytes
  266. return new HttpResponse(zipContent, {
  267. status: 200,
  268. headers: {
  269. 'Content-Type': 'application/zip',
  270. 'Content-Disposition': 'attachment; filename="project.zip"',
  271. },
  272. });
  273. })
  274. );
  275. setAuthToken('test-token');
  276. await api.exportProjectZip(1);
  277. expect(capturedHeaders).not.toBeNull();
  278. expect(capturedHeaders!.get('Authorization')).toBe('Bearer test-token');
  279. });
  280. });
  281. describe('Printer control endpoints', () => {
  282. it('refreshPrinterStatus POSTs to /printers/:id/refresh-status', async () => {
  283. let calledUrl: string | null = null;
  284. let calledMethod: string | null = null;
  285. server.use(
  286. http.post('/api/v1/printers/:id/refresh-status', ({ request, params }) => {
  287. calledUrl = `/printers/${params.id}/refresh-status`;
  288. calledMethod = request.method;
  289. return HttpResponse.json({ status: 'ok' });
  290. }),
  291. );
  292. const result = await api.refreshPrinterStatus(7);
  293. expect(calledMethod).toBe('POST');
  294. expect(calledUrl).toBe('/printers/7/refresh-status');
  295. expect(result).toEqual({ status: 'ok' });
  296. });
  297. it('setAirductMode passes mode in query string', async () => {
  298. let capturedUrl = '';
  299. server.use(
  300. http.post('/api/v1/printers/:id/airduct-mode', ({ request }) => {
  301. capturedUrl = request.url;
  302. return HttpResponse.json({ success: true, message: 'ok' });
  303. }),
  304. );
  305. await api.setAirductMode(3, 'cooling');
  306. expect(capturedUrl).toContain('mode=cooling');
  307. await api.setAirductMode(3, 'heating');
  308. expect(capturedUrl).toContain('mode=heating');
  309. });
  310. });
  311. // #1155 — `<img src>` can't carry an `Authorization: Bearer …` header, so the
  312. // project cover-image URL must use the same query-token pattern as
  313. // /archives/{id}/thumbnail. A regression where the token wrapper is removed
  314. // would break the modal preview AND the card thumbnail when auth is enabled.
  315. // The token became the media token in #3025; the requirement is unchanged.
  316. describe('Project cover image URL (#1155)', () => {
  317. afterEach(() => {
  318. setMediaToken(null);
  319. });
  320. it('appends the media token query string when one is set', () => {
  321. setMediaToken('abc123');
  322. const url = api.getProjectCoverImageUrl(42);
  323. expect(url).toContain('/projects/42/cover-image');
  324. expect(url).toContain('token=abc123');
  325. });
  326. it('returns the bare URL when no media token is set', () => {
  327. setMediaToken(null);
  328. const url = api.getProjectCoverImageUrl(42);
  329. expect(url).toContain('/projects/42/cover-image');
  330. expect(url).not.toContain('token=');
  331. });
  332. it('URL-encodes a token containing query-string-unsafe characters', () => {
  333. setMediaToken('a&b=c');
  334. const url = api.getProjectCoverImageUrl(7);
  335. // Decoded back, the token must round-trip exactly.
  336. const params = new URL(url, 'http://x').searchParams;
  337. expect(params.get('token')).toBe('a&b=c');
  338. });
  339. // #3025 — the cache-buster has to go on before the token does. Callers used
  340. // to append their own `?v=` to a URL that already ended in `?token=…`, so the
  341. // second `?` landed inside the token value and the image 401'd.
  342. it('keeps the token intact when a cache-busting version is requested', () => {
  343. setMediaToken('abc123');
  344. const params = new URL(api.getProjectCoverImageUrl(42, 'v9'), 'http://x').searchParams;
  345. expect(params.get('token')).toBe('abc123');
  346. expect(params.get('v')).toBe('v9');
  347. });
  348. });