- 订单列表使用独立最小 DTO 并分页,号主待办提供独立接口与统计 - 用户 token 增加版本控制,冻结/改密/退出即时撤销会话 - 移除 URL token 传参,SSE 与接口统一使用 HttpOnly Cookie - 私有文件按上传归属与业务关联授权,收款凭证转私有访问并校验归属 - 公开商品接口返回最小字段,隐藏号主身份与内部状态 - 每日清理超过 30 天未关联业务的上传归属,上传归属失败时补偿删除对象
116 lines
4.9 KiB
Go
116 lines
4.9 KiB
Go
package router
|
|
|
|
import (
|
|
"context"
|
|
"testing"
|
|
|
|
"hfb_sys/backend/internal/model"
|
|
|
|
"gorm.io/driver/sqlite"
|
|
"gorm.io/gorm"
|
|
"gorm.io/gorm/logger"
|
|
)
|
|
|
|
func TestPrivateFileAuthorizer(t *testing.T) {
|
|
db := openAuthorizerTestDB(t)
|
|
if err := db.AutoMigrate(&model.FileUploadOwner{}); err != nil {
|
|
t.Fatalf("AutoMigrate() error = %v", err)
|
|
}
|
|
createAuthorizerBusinessTables(t, db)
|
|
|
|
if err := db.Create(&model.FileUploadOwner{UserID: 11, ObjectKey: "listing/draft.jpg"}).Error; err != nil {
|
|
t.Fatalf("create upload owner error = %v", err)
|
|
}
|
|
if err := db.Exec("INSERT INTO game_accounts (id, owner_id, screenshot_urls) VALUES (1, 21, ?), (2, 23, ?)", `["/api/files/object?key=listing%2Faccount.jpg"]`, `["/api/files/object?key=listing%2Fno-order.jpg"]`).Error; err != nil {
|
|
t.Fatalf("create account error = %v", err)
|
|
}
|
|
if err := db.Exec("INSERT INTO rental_orders (id, account_id, owner_id, renter_id) VALUES (1, 1, 21, 22)").Error; err != nil {
|
|
t.Fatalf("create order error = %v", err)
|
|
}
|
|
if err := db.Exec("INSERT INTO chat_messages (id, conversation_id, attachment_urls) VALUES (1, 8, ?)", `["/api/files/object?key=chat%2Fmessage.jpg"]`).Error; err != nil {
|
|
t.Fatalf("create chat message error = %v", err)
|
|
}
|
|
if err := db.Exec("INSERT INTO chat_participants (id, conversation_id, participant_type, participant_id) VALUES (1, 8, 'user', 31)").Error; err != nil {
|
|
t.Fatalf("create chat participant error = %v", err)
|
|
}
|
|
if err := db.Exec("INSERT INTO user_payment_accounts (id, user_id, certificate_urls) VALUES (1, 41, ?)", `["/api/files/object?key=payment-cert%2Fqr.jpg"]`).Error; err != nil {
|
|
t.Fatalf("create payment account error = %v", err)
|
|
}
|
|
|
|
authorize := privateFileAuthorizer(db)
|
|
cases := []struct {
|
|
name string
|
|
userID uint64
|
|
key string
|
|
allowed bool
|
|
}{
|
|
{name: "上传者可预览草稿", userID: 11, key: "listing/draft.jpg", allowed: true},
|
|
{name: "账号所有者可读取未出租账号截图", userID: 23, key: "listing/no-order.jpg", allowed: true},
|
|
{name: "订单参与人可读取截图", userID: 22, key: "listing/account.jpg", allowed: true},
|
|
{name: "聊天成员可读取附件", userID: 31, key: "chat/message.jpg", allowed: true},
|
|
{name: "收款账号所有者可读取凭证", userID: 41, key: "payment-cert/qr.jpg", allowed: true},
|
|
{name: "无关联用户被拒绝", userID: 99, key: "listing/account.jpg", allowed: false},
|
|
}
|
|
for _, tc := range cases {
|
|
t.Run(tc.name, func(t *testing.T) {
|
|
allowed, err := authorize(context.Background(), tc.userID, tc.key)
|
|
if err != nil {
|
|
t.Fatalf("authorize() error = %v", err)
|
|
}
|
|
if allowed != tc.allowed {
|
|
t.Fatalf("authorize() = %v, want %v", allowed, tc.allowed)
|
|
}
|
|
})
|
|
}
|
|
}
|
|
|
|
func TestRecordPrivateFileUpload(t *testing.T) {
|
|
db := openAuthorizerTestDB(t)
|
|
if err := db.AutoMigrate(&model.FileUploadOwner{}); err != nil {
|
|
t.Fatalf("AutoMigrate() error = %v", err)
|
|
}
|
|
record := recordPrivateFileUpload(db)
|
|
keys := []string{"listing/original.jpg", "listing/original.thumb.jpg", "listing/original.medium.jpg"}
|
|
if err := record(context.Background(), 11, keys); err != nil {
|
|
t.Fatalf("record() error = %v", err)
|
|
}
|
|
if err := record(context.Background(), 11, keys); err != nil {
|
|
t.Fatalf("duplicate record() error = %v", err)
|
|
}
|
|
var count int64
|
|
if err := db.Model(&model.FileUploadOwner{}).Where("user_id = ?", 11).Count(&count).Error; err != nil {
|
|
t.Fatalf("count records error = %v", err)
|
|
}
|
|
if count != int64(len(keys)) {
|
|
t.Fatalf("record count = %d, want %d", count, len(keys))
|
|
}
|
|
}
|
|
|
|
func openAuthorizerTestDB(t *testing.T) *gorm.DB {
|
|
t.Helper()
|
|
db, err := gorm.Open(sqlite.Open(":memory:"), &gorm.Config{Logger: logger.Default.LogMode(logger.Silent)})
|
|
if err != nil {
|
|
t.Fatalf("open sqlite error = %v", err)
|
|
}
|
|
return db
|
|
}
|
|
|
|
func createAuthorizerBusinessTables(t *testing.T, db *gorm.DB) {
|
|
t.Helper()
|
|
statements := []string{
|
|
"CREATE TABLE game_accounts (id INTEGER PRIMARY KEY, owner_id INTEGER NOT NULL, screenshot_urls TEXT)",
|
|
"CREATE TABLE rental_orders (id INTEGER PRIMARY KEY, account_id INTEGER NOT NULL, owner_id INTEGER NOT NULL, renter_id INTEGER NOT NULL)",
|
|
"CREATE TABLE order_checkouts (id INTEGER PRIMARY KEY, order_id INTEGER NOT NULL, evidence_urls TEXT)",
|
|
"CREATE TABLE disputes (id INTEGER PRIMARY KEY, order_id INTEGER NOT NULL, evidence_urls TEXT)",
|
|
"CREATE TABLE handoff_records (id INTEGER PRIMARY KEY, order_id INTEGER NOT NULL, attachment_urls TEXT)",
|
|
"CREATE TABLE chat_messages (id INTEGER PRIMARY KEY, conversation_id INTEGER NOT NULL, attachment_urls TEXT)",
|
|
"CREATE TABLE chat_participants (id INTEGER PRIMARY KEY, conversation_id INTEGER NOT NULL, participant_type TEXT NOT NULL, participant_id INTEGER NOT NULL)",
|
|
"CREATE TABLE user_payment_accounts (id INTEGER PRIMARY KEY, user_id INTEGER NOT NULL, certificate_urls TEXT)",
|
|
}
|
|
for _, statement := range statements {
|
|
if err := db.Exec(statement).Error; err != nil {
|
|
t.Fatalf("create test table error = %v", err)
|
|
}
|
|
}
|
|
}
|