Files
HY2XS_flamy/apps/service/peer_access_policy_test.go
T
founder 6d1686b2be fix(admin): свести access-control к одному правилу и одному пути отзыва
Второй разбор того же слоя, уже по состоянию после 162759c. Тема: границы между
частями access-control. Прошлый проход починил одну операцию отзыва доступа и
оставил остальные; правило доступа при этом продолжало существовать в двух
экземплярах. Проведены три границы: состояние пира -> решение о доступе,
сохранённое изменение -> живая сессия, планировщик -> принадлежащая ему работа.

Правило доступа. Оно было записано двумя разными SQL-условиями: одним в выборке
Hysteria2Auth, другим в выборке cron. Второе не является отрицанием первого, и
расхождение приходилось ровно на границы — quota=0, usage=quota, now=expiresAt,
now=bannedUntil: авторизация отказывала, cron сессию не рвал. Условие cron
требовало СТРОГОГО превышения квоты, а счётчики растут порциями по ответу
Traffic Stats API, поэтому точное равенство — обычный исход очередного сбора.
Пир с исчерпанной квотой не пускался заново, но его живая сессия не разрывалась
никогда. Политика вынесена в peerAccessDenied; авторизация ищет пира только по
secret_digest, cron применяет ту же функцию. quota=-1 — единственный безлимит,
quota=0 — ноль байтов, bannedUntil=now — блокировка уже закончилась. Строка без
решающего поля трактуется как повреждённая и ведёт к отказу.

Операции, оставлявшие живую сессию. DeletePeer состоял из одного dao.DeletePeer:
строка исчезала вместе с auth_id, то есть вместе с единственным, чем эту сессию
можно было завершить, — состояние становилось невосстановимым. Разрыв при
изменении выполнялся только при disabled=1, поэтому мимо проходили смена
секрета, урезание квоты ниже израсходованного, перенос срока в прошлое и
снижение maxDevices. Импорт переписывает auth_id, секрет, квоту, срок и disabled
целиком и не трогал сессий вовсе. Все операции идут теперь через один
reconcileLiveSessions, а он — через disconnectAuthIDs, единственный вход к /kick:
он принимает готовые идентификаторы, дедуплицирует их, разбивает на части и не
обращается к базе. Импорт собирает старые auth_id ВНУТРИ транзакции (после
commit их в базе уже нет) и рвёт ПОСЛЕ commit (до него клиент успел бы
переподключиться к ещё не изменённому пиру). Правило асимметрично намеренно:
ограничение применяется немедленно, послабление — нет.

Цикл учёта. CronHandleAccount запускала горутину, которая запускала ещё две, —
для планировщика джоба заканчивалась почти мгновенно, поэтому StopCron не ждал
настоящей работы: releaseResource закрывал SQLite, а горутины продолжали в неё
писать. Параллельность обеих половин означала ещё и то, что enforcement читал
счётчики до записи снятой дельты. Джоба стала синхронной, под одним мьютексом на
весь цикл, порядок строгий. Закрыты три nil-разыменования — trafficSecretConfig,
item.AuthId и item.Id, — каждое из которых роняло процесс целиком вместе с
обработчиком machine-auth. Гейт Hysteria2IsRunning убран: util.Exec не отличает
«служба неактивна» от «спросить не удалось», и сломанный systemctl при живой
Hysteria молча отключал и учёт, и enforcement. Потеря дельты при отказе SQLite
больше не молчит: чтение /traffic?clear=1 деструктивно, и каждая потеря
считается. Checkpoint accounting в 1.0.0 намеренно не вводится — квота здесь
операционный предел доступа, а не учёт с финансово значимым каждым байтом.

Лимит устройств. Между чтением /online и ответом allow место ничем не
удерживалось: при online=max-1 два одновременных запроса получали разрешение
оба. Мьютекс вокруг /online этого не чинит — ответив allow, админка не создаёт
подключение, и следующий запрос продолжает видеть прежнее число. Появился
process-local учёт выданных, но ещё не проявившихся разрешений: решение по сумме
«подключено плюс зарезервировано», рост online снимает соответствующее их число,
протухшие снимаются по внутреннему TTL. Сеть опрашивается вне блокировки.

Гейты. Проверка «авторизация не возвращает успех из ветки ошибки» была записана
регуляркой err != nil \{[\s\S]*?return \*peer\.Id, а ленивый [\s\S]*? свободно
пересекает границы блоков: она даёт совпадение на коде из HEAD, то есть гейт
нельзя было удовлетворить, не сломав продукт. Тело ветки теперь выделяется по
балансу фигурных скобок, и логика проверена в обе стороны. go test -race стал
обязательным шагом сборки: состояние трекера разрешений и мьютекс цикла учёта
принадлежат процессу, и их корректность не наблюдаема ни в go test, ни в go vet;
пропуск при недоступном компиляторе не предусмотрен.

Панель. importPeerApi не объявлял skipErrorToast, а handleImport не имел ни try,
ни catch: после появления частичного результата отказ уходил бы необработанным
отклонением промиса, список не обновлялся бы при уже изменённой базе, а общий
перехватчик показал бы предупреждение красной ошибкой. Формулировка
peer_disconnect_failed во всех трёх местах сделана operation-neutral: через этот
код отчитываются восемь операций, а для удалённого пира прежняя фраза «новые
подключения пира запрещены» просто бессмысленна.
2026-09-01 20:46:21 +05:00

201 lines
7.2 KiB
Go

package service
import (
"testing"
"hy2xs-admin/model/entity"
)
// Границы политики доступа проверяются ТОЧЕЧНО, а не «примерно».
//
// Именно на границах два прежних экземпляра правила и расходились: авторизация
// не пускала пира при `usage == quota`, а принудительное отключение требовало
// строгого превышения и сессию не рвало. Пир с исчерпанной квотой не мог
// подключиться заново, но и не отключался никогда.
//
// Поэтому набор состоит в основном из равенств: `quota == usage`,
// `now == expiresAt`, `now == bannedUntil`, `quota == 0`.
const policyNow = int64(1_700_000_000_000)
// policyPeer собирает пира с полным набором решающих полей.
func policyPeer(disabled, quota, download, upload, expiresAt, bannedUntil int64) entity.Peer {
return entity.Peer{
Disabled: &disabled,
QuotaBytes: &quota,
DownloadBytes: &download,
UploadBytes: &upload,
ExpiresAt: &expiresAt,
BannedUntil: &bannedUntil,
}
}
func TestPeerAccessDeniedBoundaries(t *testing.T) {
cases := []struct {
name string
peer entity.Peer
denied bool
}{
{
name: "обычный пир без ограничений",
peer: policyPeer(0, -1, 1_000, 2_000, 0, 0),
denied: false,
},
{
name: "отключён оператором",
peer: policyPeer(1, -1, 0, 0, 0, 0),
denied: true,
},
// --- квота ---
{
// Единственный способ сказать «без ограничения».
name: "quota = -1 — безлимит при любом расходе",
peer: policyPeer(0, -1, 1<<40, 1<<40, 0, 0),
denied: false,
},
{
// Ноль байтов — это ноль байтов, а не отсутствие ограничения.
// Прежний cron на такой строке сессию не рвал вовсе.
name: "quota = 0 — доступа нет",
peer: policyPeer(0, 0, 0, 0, 0, 0),
denied: true,
},
{
// Главная граница QUOTA-01: счётчики растут порциями по ответу
// Traffic Stats API, поэтому точное равенство — обычный исход
// последнего сбора, а не экзотика.
name: "usage = quota — лимит исчерпан",
peer: policyPeer(0, 1_000, 600, 400, 0, 0),
denied: true,
},
{
name: "usage на байт меньше квоты",
peer: policyPeer(0, 1_000, 600, 399, 0, 0),
denied: false,
},
{
name: "usage больше квоты",
peer: policyPeer(0, 1_000, 600, 401, 0, 0),
denied: true,
},
{
// Квота считается по сумме обоих направлений.
name: "квота исчерпана одним download",
peer: policyPeer(0, 1_000, 1_000, 0, 0, 0),
denied: true,
},
// --- срок действия ---
{
name: "expiresAt = 0 — срок не задан",
peer: policyPeer(0, -1, 0, 0, 0, 0),
denied: false,
},
{
// Момент наступил — значит уже истёк.
name: "expiresAt = now — срок истёк",
peer: policyPeer(0, -1, 0, 0, policyNow, 0),
denied: true,
},
{
name: "expiresAt на миллисекунду впереди",
peer: policyPeer(0, -1, 0, 0, policyNow+1, 0),
denied: false,
},
{
name: "expiresAt в прошлом",
peer: policyPeer(0, -1, 0, 0, policyNow-1, 0),
denied: true,
},
// --- временная блокировка ---
{
name: "bannedUntil = 0 — блокировки нет",
peer: policyPeer(0, -1, 0, 0, 0, 0),
denied: false,
},
{
// Блокировка «до» этого момента уже закончилась.
name: "bannedUntil = now — блокировка истекла",
peer: policyPeer(0, -1, 0, 0, 0, policyNow),
denied: false,
},
{
name: "bannedUntil в будущем",
peer: policyPeer(0, -1, 0, 0, 0, policyNow+1),
denied: true,
},
{
name: "bannedUntil в прошлом",
peer: policyPeer(0, -1, 0, 0, 0, policyNow-1),
denied: false,
},
}
for _, tc := range cases {
t.Run(tc.name, func(t *testing.T) {
if got := peerAccessDenied(tc.peer, policyNow); got != tc.denied {
t.Fatalf("peerAccessDenied = %v, ожидалось %v", got, tc.denied)
}
})
}
}
// Строка без решающего поля — повреждённые данные, а не пир без ограничений.
// Все эти колонки объявлены NOT NULL с DEFAULT, поэтому nil здесь означать
// может только повреждение, и на пути принятия решения о доступе оно обязано
// вести к отказу.
func TestPeerAccessDeniedIsFailClosedOnCorruptedRow(t *testing.T) {
fields := map[string]func(*entity.Peer){
"disabled": func(p *entity.Peer) { p.Disabled = nil },
"quota_bytes": func(p *entity.Peer) { p.QuotaBytes = nil },
"download_bytes": func(p *entity.Peer) { p.DownloadBytes = nil },
"upload_bytes": func(p *entity.Peer) { p.UploadBytes = nil },
"expires_at": func(p *entity.Peer) { p.ExpiresAt = nil },
"banned_until": func(p *entity.Peer) { p.BannedUntil = nil },
}
for field, corrupt := range fields {
t.Run(field, func(t *testing.T) {
// Исходный пир заведомо имеет доступ: отказ обязан прийти именно
// от повреждения, а не от прочих ограничений.
peer := policyPeer(0, -1, 0, 0, 0, 0)
corrupt(&peer)
if !peerAccessDenied(peer, policyNow) {
t.Fatalf("строка без %s принята как пир без ограничений", field)
}
})
}
}
// Авторизация и принудительное отключение обязаны отвечать ОДИНАКОВО на любом
// состоянии: расхождение между ними — это и есть класс дефектов QUOTA-01.
//
// Проверяется свойство, а не реализация: обе стороны спрашивают одну функцию,
// поэтому тест ловит попытку завести второй предикат, а не текущий код.
func TestPeerAccessDecisionIsTotal(t *testing.T) {
values := []int64{-1, 0, 1_000}
times := []int64{policyNow - 1, policyNow, policyNow + 1}
for _, quota := range values {
for _, used := range []int64{0, 500, 1_000, 1_500} {
for _, expires := range append([]int64{0}, times...) {
for _, banned := range append([]int64{0}, times...) {
peer := policyPeer(0, quota, used, 0, expires, banned)
first := peerAccessDenied(peer, policyNow)
second := peerAccessDenied(peer, policyNow)
if first != second {
t.Fatalf(
"решение недетерминировано: quota=%d used=%d expires=%d banned=%d",
quota, used, expires, banned,
)
}
}
}
}
}
}