httpapi-cors.test.ts 4.4 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122
  1. import { NodeHttpServer, NodeServices } from "@effect/platform-node"
  2. import { Flag } from "@kirincode-ai/core/flag/flag"
  3. import { describe, expect } from "bun:test"
  4. import { Config, ConfigProvider, Effect, Layer } from "effect"
  5. import { HttpClient, HttpClientRequest, HttpRouter, HttpServer } from "effect/unstable/http"
  6. import * as Socket from "effect/unstable/socket/Socket"
  7. import { Server } from "../../src/server/server"
  8. import { InstancePaths } from "../../src/server/routes/instance/httpapi/groups/instance"
  9. import { HttpApiApp } from "../../src/server/routes/instance/httpapi/server"
  10. import { resetDatabase } from "../fixture/db"
  11. import { testEffect } from "../lib/effect"
  12. const testStateLayer = Layer.effectDiscard(
  13. Effect.gen(function* () {
  14. const original = {
  15. KIRINCODE_SERVER_PASSWORD: Flag.KIRINCODE_SERVER_PASSWORD,
  16. }
  17. Flag.KIRINCODE_SERVER_PASSWORD = "secret"
  18. yield* Effect.promise(() => resetDatabase())
  19. yield* Effect.addFinalizer(() =>
  20. Effect.promise(async () => {
  21. Flag.KIRINCODE_SERVER_PASSWORD = original.KIRINCODE_SERVER_PASSWORD
  22. await resetDatabase()
  23. }),
  24. )
  25. }),
  26. )
  27. const servedRoutes: Layer.Layer<never, Config.ConfigError, HttpServer.HttpServer> = HttpRouter.serve(
  28. HttpApiApp.routes,
  29. { disableListenLog: true, disableLogger: true },
  30. )
  31. const it = testEffect(
  32. Layer.mergeAll(
  33. testStateLayer,
  34. servedRoutes.pipe(
  35. Layer.provide(Socket.layerWebSocketConstructorGlobal),
  36. Layer.provideMerge(NodeHttpServer.layerTest),
  37. Layer.provideMerge(NodeServices.layer),
  38. ),
  39. ),
  40. )
  41. describe("HttpApi CORS", () => {
  42. it.live("allows browser preflight requests without credentials", () =>
  43. Effect.gen(function* () {
  44. const response = yield* HttpClientRequest.options(InstancePaths.path).pipe(
  45. HttpClientRequest.setHeaders({
  46. origin: "http://localhost:3000",
  47. "access-control-request-method": "GET",
  48. "access-control-request-headers": "authorization",
  49. }),
  50. HttpClient.execute,
  51. )
  52. expect(response.status).toBe(204)
  53. expect(response.headers["access-control-allow-origin"]).toBe("http://localhost:3000")
  54. expect(response.headers["access-control-allow-headers"]).toBe("authorization")
  55. }),
  56. )
  57. it.live("adds CORS headers to unauthorized responses", () =>
  58. Effect.gen(function* () {
  59. const handler = HttpRouter.toWebHandler(
  60. HttpApiApp.createRoutes().pipe(
  61. Layer.provide(ConfigProvider.layer(ConfigProvider.fromUnknown({ KIRINCODE_SERVER_PASSWORD: "secret" }))),
  62. ),
  63. { disableLogger: true },
  64. ).handler
  65. const response = yield* Effect.promise(() =>
  66. handler(
  67. new Request(new URL("/global/config", "http://localhost"), {
  68. headers: { origin: "https://app.kirincode.ai" },
  69. }),
  70. HttpApiApp.context,
  71. ),
  72. )
  73. expect(response.status).toBe(401)
  74. expect(response.headers.get("access-control-allow-origin")).toBe("https://app.kirincode.ai")
  75. }),
  76. )
  77. it.live("uses custom CORS origins passed to the server", () =>
  78. Effect.gen(function* () {
  79. const listener = yield* Effect.acquireRelease(
  80. Effect.promise(() => Server.listen({ hostname: "127.0.0.1", port: 0, cors: ["https://custom.example"] })),
  81. (listener) => Effect.promise(() => listener.stop(true)),
  82. )
  83. const response = yield* Effect.promise(() =>
  84. fetch(new URL(InstancePaths.path, listener.url), {
  85. method: "OPTIONS",
  86. headers: {
  87. origin: "https://custom.example",
  88. "access-control-request-method": "GET",
  89. "access-control-request-headers": "authorization",
  90. },
  91. }),
  92. )
  93. expect(response.status).toBe(204)
  94. expect(response.headers.get("access-control-allow-origin")).toBe("https://custom.example")
  95. expect(response.headers.get("access-control-allow-headers")).toBe("authorization")
  96. const rejected = yield* Effect.promise(() =>
  97. fetch(new URL(InstancePaths.path, listener.url), {
  98. method: "OPTIONS",
  99. headers: {
  100. origin: "https://evil.example",
  101. "access-control-request-method": "GET",
  102. "access-control-request-headers": "authorization",
  103. },
  104. }),
  105. )
  106. expect(rejected.status).toBe(204)
  107. expect(rejected.headers.get("access-control-allow-origin")).not.toBe("https://evil.example")
  108. }),
  109. )
  110. })