internal/oidc: JWKS-Parser (RSA-Schluessel, RFC 7517) + Verifier prueft ID-Tokens gegen den geparsten Schluesselsatz (Signatur, Ablauf ueber die jwt-Bibliothek, Aussteller) — Akzeptanzkriterium 3. VerifyWithNonce prueft zusaetzlich, dass der nonce-Claim exakt dem beim Redirect ausgestellten Nonce entspricht (Replay-Schutz). StateStore ist der CSRF-/Replay-Schutz (Akzeptanzkriterium/Pruefung 3): Generate stellt state+nonce aus, Consume loest den state ATOMAR und EINMALIG ein (WHERE used_at IS NULL, analog IAM-03/IAM-09-Muster) — ein abgefangener und wiederverwendeter Redirect-Callback schlaegt fehl. CompleteOIDCLogin mappt Rollen aus OIDC-Rollen-Claims ueber DIESELBE Erlaubnis-Matrix wie IAM-05/LDAP (ldapsync.RoleMappingStore.HighestRoleFor, keine zweite parallele Implementierung — Akzeptanzkriterium 2) und stellt bei Erfolg ein normales IAM-02-Sitzungs-Token aus. Lokaler Login (IAM-02 LoginService) bleibt vollstaendig unangetastet und damit als Fallback nutzbar. WICHTIGER HINWEIS: kein registrierter externer OIDC-Provider (Google/Okta/ Azure AD) in dieser Umgebung verfuegbar fuer einen echten Authorization- Code-Redirect (analog IAM-05/AUD-05). ANDERS als dort ist die eigentliche Token-Validierung aber rein kryptographisch und ohne Netzwerkabhaengigkeit zur Testzeit vollstaendig echt geprueft: Tests erzeugen ein eigenes RSA-Schluesselpaar, signieren ID-Tokens selbst und verifizieren sie exakt wie bei einem echten Provider. Nur der Live-Redirect zu einem realen externen IdP bleibt ungeprueft. Pruefungen (ausgefuehrt auf root@192.168.1.131, go build/vet/test PASS): 1. Rollen-Erlaubnis-Matrix fuer OIDC-Claims automatisiert getestet (keine Privilege-Escalation) — TestCompleteOIDCLogin_UnmappedRoleGrantsNothing: Claims mit "tenant_admin"/"superadmin" als Rollen-Strings, die NIE gemappt wurden, vergeben keine Rolle. PASS. 2. Token-Signatur- und Ablaufpruefung gegen JWKS automatisiert getestet — TestVerify_RejectsExpiredToken, TestVerify_RejectsWrongSigningKey, TestVerify_RejectsWrongIssuer, TestParseJWKS_RoundTrip. PASS. 3. State/Nonce-Handling gegen CSRF und Replay geprueft — TestStateStore_ConsumeIsSingleUse (State-Replay abgewiesen), TestVerifyWithNonce_RejectsMismatch (Nonce-Mismatch abgewiesen). PASS. Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
173 lines
5.7 KiB
Go
173 lines
5.7 KiB
Go
package oidc
|
|
|
|
import (
|
|
"context"
|
|
"crypto/rsa"
|
|
"fmt"
|
|
"os"
|
|
"testing"
|
|
"time"
|
|
|
|
"github.com/jackc/pgx/v5/pgxpool"
|
|
"github.com/golang-jwt/jwt/v5"
|
|
|
|
"gitea.perlbach24.de/scripte/nexarch/internal/auth"
|
|
"gitea.perlbach24.de/scripte/nexarch/internal/ldapsync"
|
|
"gitea.perlbach24.de/scripte/nexarch/internal/rbac"
|
|
"gitea.perlbach24.de/scripte/nexarch/internal/user"
|
|
)
|
|
|
|
func setupLoginTest(t *testing.T) (*pgxpool.Pool, func()) {
|
|
t.Helper()
|
|
adminDSN := os.Getenv("TEST_ADMIN_DSN")
|
|
if adminDSN == "" {
|
|
t.Skip("TEST_ADMIN_DSN nicht gesetzt, Integrationstest uebersprungen")
|
|
}
|
|
ctx := context.Background()
|
|
|
|
pool, err := pgxpool.New(ctx, adminDSN)
|
|
if err != nil {
|
|
t.Fatalf("pool: %v", err)
|
|
}
|
|
if _, err := pool.Exec(ctx, `
|
|
CREATE TABLE IF NOT EXISTS users (
|
|
id UUID PRIMARY KEY DEFAULT gen_random_uuid(), email TEXT NOT NULL UNIQUE, name TEXT NOT NULL,
|
|
status TEXT NOT NULL DEFAULT 'active', password_hash TEXT NOT NULL DEFAULT '',
|
|
created_at TIMESTAMPTZ NOT NULL DEFAULT now(), updated_at TIMESTAMPTZ NOT NULL DEFAULT now()
|
|
);
|
|
CREATE TABLE IF NOT EXISTS role_assignments (
|
|
user_id UUID PRIMARY KEY REFERENCES users(id), role TEXT NOT NULL CHECK (role IN ('user','tenant_admin')),
|
|
granted_by TEXT NOT NULL, granted_at TIMESTAMPTZ NOT NULL DEFAULT now()
|
|
);
|
|
CREATE TABLE IF NOT EXISTS role_assignment_history (
|
|
id UUID PRIMARY KEY DEFAULT gen_random_uuid(), user_id UUID NOT NULL, role TEXT NOT NULL,
|
|
granted_by TEXT NOT NULL, granted_at TIMESTAMPTZ NOT NULL DEFAULT now()
|
|
);
|
|
CREATE TABLE IF NOT EXISTS ldap_group_role_mapping (
|
|
ldap_group TEXT PRIMARY KEY, role TEXT NOT NULL CHECK (role IN ('user','tenant_admin'))
|
|
);
|
|
CREATE TABLE IF NOT EXISTS oidc_states (
|
|
state TEXT PRIMARY KEY, nonce TEXT NOT NULL, expires_at TIMESTAMPTZ NOT NULL,
|
|
used_at TIMESTAMPTZ, created_at TIMESTAMPTZ NOT NULL DEFAULT now()
|
|
);
|
|
`); err != nil {
|
|
t.Fatalf("schema: %v", err)
|
|
}
|
|
|
|
cleanup := func() { pool.Close() }
|
|
return pool, cleanup
|
|
}
|
|
|
|
// Akzeptanzkriterium 1 + 3: End-to-End-Login gegen ein (selbst signiertes,
|
|
// aber protokollkorrektes) ID-Token — Signatur, Nonce, State, Rollen-Mapping,
|
|
// Sitzungs-Token-Ausstellung.
|
|
func TestCompleteOIDCLogin_EndToEnd(t *testing.T) {
|
|
pool, cleanup := setupLoginTest(t)
|
|
defer cleanup()
|
|
ctx := context.Background()
|
|
|
|
key := generateTestKey(t)
|
|
verifier := NewVerifier(map[string]*rsa.PublicKey{"kid-1": &key.PublicKey}, "https://idp.example.com")
|
|
states := NewStateStore(pool)
|
|
users := user.NewTenantUserStore(pool)
|
|
roles := rbac.NewStore(pool)
|
|
roleMapping := ldapsync.NewRoleMappingStore(pool)
|
|
issuer := auth.NewTokenIssuer("test-secret-nur-fuer-tests")
|
|
|
|
if err := roleMapping.SetMapping(ctx, "sso-admins", rbac.RoleTenantAdmin); err != nil {
|
|
t.Fatalf("set mapping: %v", err)
|
|
}
|
|
|
|
state, nonce, err := states.Generate(ctx)
|
|
if err != nil {
|
|
t.Fatalf("generate state: %v", err)
|
|
}
|
|
|
|
email := fmt.Sprintf("oidc-test-%d@example.com", time.Now().UnixNano())
|
|
claims := Claims{
|
|
Subject: "idp-subject-123",
|
|
Email: email,
|
|
Nonce: nonce,
|
|
Roles: []string{"sso-admins"},
|
|
RegisteredClaims: jwt.RegisteredClaims{
|
|
Issuer: "https://idp.example.com",
|
|
ExpiresAt: jwt.NewNumericDate(time.Now().Add(time.Hour)),
|
|
},
|
|
}
|
|
idToken := signTestToken(t, key, "kid-1", claims)
|
|
|
|
token, err := CompleteOIDCLogin(ctx, verifier, states, users, roles, roleMapping, issuer, "acme", state, idToken)
|
|
if err != nil {
|
|
t.Fatalf("complete oidc login: %v", err)
|
|
}
|
|
if token == "" {
|
|
t.Fatal("erwartet nicht-leeres sitzungs-token")
|
|
}
|
|
|
|
assignment, err := roles.Get(ctx, mustGetUserID(t, ctx, users, email))
|
|
if err != nil {
|
|
t.Fatalf("rollenzuweisung lesen: %v", err)
|
|
}
|
|
if assignment.Role != rbac.RoleTenantAdmin {
|
|
t.Fatalf("erwartet tenant_admin aus sso-admins-mapping, habe %q", assignment.Role)
|
|
}
|
|
|
|
// Replay desselben state schlaegt fehl.
|
|
if _, err := CompleteOIDCLogin(ctx, verifier, states, users, roles, roleMapping, issuer, "acme", state, idToken); err == nil {
|
|
t.Fatal("erwartet fehler bei wiederverwendetem state (replay)")
|
|
}
|
|
}
|
|
|
|
// Akzeptanzkriterium 2 + Pruefung 1: keine Privilege-Escalation ueber
|
|
// manipulierte/unbekannte Rollen-Claims.
|
|
func TestCompleteOIDCLogin_UnmappedRoleGrantsNothing(t *testing.T) {
|
|
pool, cleanup := setupLoginTest(t)
|
|
defer cleanup()
|
|
ctx := context.Background()
|
|
|
|
key := generateTestKey(t)
|
|
verifier := NewVerifier(map[string]*rsa.PublicKey{"kid-1": &key.PublicKey}, "https://idp.example.com")
|
|
states := NewStateStore(pool)
|
|
users := user.NewTenantUserStore(pool)
|
|
roles := rbac.NewStore(pool)
|
|
roleMapping := ldapsync.NewRoleMappingStore(pool)
|
|
issuer := auth.NewTokenIssuer("test-secret-nur-fuer-tests")
|
|
|
|
state, nonce, err := states.Generate(ctx)
|
|
if err != nil {
|
|
t.Fatalf("generate state: %v", err)
|
|
}
|
|
|
|
email := fmt.Sprintf("oidc-test-%d@example.com", time.Now().UnixNano())
|
|
claims := Claims{
|
|
Email: email,
|
|
Nonce: nonce,
|
|
// Versuch, sich ueber einen manipulierten Rollen-Claim
|
|
// hochzustufen — diese Gruppen wurden NIE gemappt.
|
|
Roles: []string{"tenant_admin", "superadmin"},
|
|
RegisteredClaims: jwt.RegisteredClaims{
|
|
Issuer: "https://idp.example.com",
|
|
ExpiresAt: jwt.NewNumericDate(time.Now().Add(time.Hour)),
|
|
},
|
|
}
|
|
idToken := signTestToken(t, key, "kid-1", claims)
|
|
|
|
if _, err := CompleteOIDCLogin(ctx, verifier, states, users, roles, roleMapping, issuer, "acme", state, idToken); err != nil {
|
|
t.Fatalf("complete oidc login: %v", err)
|
|
}
|
|
|
|
userID := mustGetUserID(t, ctx, users, email)
|
|
if _, err := roles.Get(ctx, userID); err == nil {
|
|
t.Fatal("erwartet KEINE rollenzuweisung fuer nicht gemappte claims (privilege-escalation-versuch)")
|
|
}
|
|
}
|
|
|
|
func mustGetUserID(t *testing.T, ctx context.Context, users *user.TenantUserStore, email string) string {
|
|
t.Helper()
|
|
creds, err := users.GetByEmailForAuth(ctx, email)
|
|
if err != nil {
|
|
t.Fatalf("get user by email: %v", err)
|
|
}
|
|
return creds.User.ID
|
|
}
|