修复用户端令牌失效后的登录恢复
This commit is contained in:
40
apps/user_app/test/app/auth_navigation_test.dart
Normal file
40
apps/user_app/test/app/auth_navigation_test.dart
Normal file
@@ -0,0 +1,40 @@
|
||||
// 功能描述:验证登录目标页构造、站内地址校验及开放重定向防护。
|
||||
// 版本:1.0.0
|
||||
import 'package:flutter_test/flutter_test.dart';
|
||||
import 'package:user_app/app/auth_navigation.dart';
|
||||
|
||||
/// 覆盖合法深链接、鉴权页循环和外部地址攻击场景。
|
||||
void main() {
|
||||
test('保留站内目标页的路径、查询参数和片段', () {
|
||||
const target = '/orders?status=pending#payment';
|
||||
|
||||
expect(sanitizeRedirectTarget(target), target);
|
||||
final loginUri = Uri.parse(
|
||||
buildAuthLocation(
|
||||
'/login',
|
||||
redirectTarget: target,
|
||||
sessionExpired: true,
|
||||
),
|
||||
);
|
||||
expect(loginUri.path, '/login');
|
||||
expect(loginUri.queryParameters['redirect'], target);
|
||||
expect(loginUri.queryParameters['reason'], 'expired');
|
||||
});
|
||||
|
||||
test('拒绝外部地址、协议相对地址和鉴权页循环', () {
|
||||
expect(sanitizeRedirectTarget('https://example.com/orders'), isNull);
|
||||
expect(sanitizeRedirectTarget('//example.com/orders'), isNull);
|
||||
expect(sanitizeRedirectTarget(r'/\example.com/orders'), isNull);
|
||||
expect(sanitizeRedirectTarget('/login'), isNull);
|
||||
expect(sanitizeRedirectTarget('/register?redirect=/orders'), isNull);
|
||||
});
|
||||
|
||||
test('非法目标页不写入登录地址', () {
|
||||
final loginUri = Uri.parse(
|
||||
buildAuthLocation('/login', redirectTarget: 'https://example.com'),
|
||||
);
|
||||
|
||||
expect(loginUri.path, '/login');
|
||||
expect(loginUri.queryParameters, isEmpty);
|
||||
});
|
||||
}
|
||||
87
apps/user_app/test/app/router_test.dart
Normal file
87
apps/user_app/test/app/router_test.dart
Normal file
@@ -0,0 +1,87 @@
|
||||
// 功能描述:验证鉴权守卫保留目标页,并在重新登录后替换返回原页面。
|
||||
// 版本:1.0.0
|
||||
import 'package:flutter/material.dart';
|
||||
import 'package:flutter_test/flutter_test.dart';
|
||||
import 'package:http/http.dart' as http;
|
||||
import 'package:http/testing.dart';
|
||||
import 'package:user_app/app/dependencies.dart';
|
||||
import 'package:user_app/app/router.dart';
|
||||
import 'package:user_app/data/repositories/client_repository.dart';
|
||||
import 'package:user_app/data/services/api_client.dart';
|
||||
import 'package:user_app/data/services/secure_session_store.dart';
|
||||
|
||||
/// 提供无需平台插件的空会话存储。
|
||||
class _EmptySessionStore implements SessionStore {
|
||||
@override
|
||||
Future<void> clear() async {}
|
||||
|
||||
@override
|
||||
Future<String?> readToken() async => null;
|
||||
|
||||
@override
|
||||
Future<void> writeToken(String token) async {}
|
||||
}
|
||||
|
||||
/// 提供可切换鉴权状态的测试会话。
|
||||
class _RouterTestSession extends UserSession {
|
||||
_RouterTestSession({required this.authenticated, required this.expired})
|
||||
: super(_EmptySessionStore());
|
||||
|
||||
bool authenticated;
|
||||
bool expired;
|
||||
|
||||
@override
|
||||
bool get isAuthenticated => authenticated;
|
||||
|
||||
@override
|
||||
bool get hasExpired => expired;
|
||||
|
||||
/// 模拟用户重新登录成功并唤醒路由刷新。
|
||||
void authenticate() {
|
||||
authenticated = true;
|
||||
expired = false;
|
||||
notifyListeners();
|
||||
}
|
||||
}
|
||||
|
||||
/// 覆盖过期提示、查询参数保留和登录后回跳。
|
||||
void main() {
|
||||
testWidgets('令牌失效后跳转登录并在登录后返回原目标页', (tester) async {
|
||||
final session = _RouterTestSession(authenticated: false, expired: true);
|
||||
final dependencies = AppDependencies(
|
||||
session: session,
|
||||
repository: ClientRepository(
|
||||
ApiClient(
|
||||
() => '',
|
||||
baseUrl: 'https://api.example.com',
|
||||
client: MockClient(
|
||||
(request) async => http.Response('{"code":0,"details":[]}', 200),
|
||||
),
|
||||
),
|
||||
),
|
||||
);
|
||||
final router = createRouter(
|
||||
dependencies,
|
||||
initialLocation: '/orders?status=pending',
|
||||
);
|
||||
addTearDown(router.dispose);
|
||||
|
||||
await tester.pumpWidget(MaterialApp.router(routerConfig: router));
|
||||
await tester.pumpAndSettle();
|
||||
|
||||
final loginUri = router.routeInformationProvider.value.uri;
|
||||
expect(loginUri.path, '/login');
|
||||
expect(loginUri.queryParameters['redirect'], '/orders?status=pending');
|
||||
expect(loginUri.queryParameters['reason'], 'expired');
|
||||
expect(find.text('登录状态已失效,请重新登录'), findsOneWidget);
|
||||
|
||||
session.authenticate();
|
||||
await tester.pumpAndSettle();
|
||||
|
||||
expect(router.routeInformationProvider.value.uri.path, '/orders');
|
||||
expect(
|
||||
router.routeInformationProvider.value.uri.queryParameters['status'],
|
||||
'pending',
|
||||
);
|
||||
});
|
||||
}
|
||||
78
apps/user_app/test/app/user_session_test.dart
Normal file
78
apps/user_app/test/app/user_session_test.dart
Normal file
@@ -0,0 +1,78 @@
|
||||
// 功能描述:验证会话失效的幂等清理、旧请求隔离和存储异常降级。
|
||||
// 版本:1.0.0
|
||||
import 'package:flutter_test/flutter_test.dart';
|
||||
import 'package:user_app/app/dependencies.dart';
|
||||
import 'package:user_app/data/services/secure_session_store.dart';
|
||||
|
||||
/// 提供可观测的内存令牌存储,避免测试依赖真实平台插件。
|
||||
class _MemorySessionStore implements SessionStore {
|
||||
_MemorySessionStore({this.token, this.clearError});
|
||||
|
||||
String? token;
|
||||
final Object? clearError;
|
||||
int clearCount = 0;
|
||||
|
||||
@override
|
||||
Future<void> clear() async {
|
||||
clearCount++;
|
||||
if (clearError != null) throw clearError!;
|
||||
token = null;
|
||||
}
|
||||
|
||||
@override
|
||||
Future<String?> readToken() async => token;
|
||||
|
||||
@override
|
||||
Future<void> writeToken(String token) async {
|
||||
this.token = token;
|
||||
}
|
||||
}
|
||||
|
||||
/// 覆盖并发 401、迟到的旧请求和安全存储删除失败场景。
|
||||
void main() {
|
||||
test('同一失效令牌只清理并通知一次', () async {
|
||||
final store = _MemorySessionStore(token: 'JWT expired-token');
|
||||
final session = UserSession(store);
|
||||
await session.restore();
|
||||
var notificationCount = 0;
|
||||
session.addListener(() => notificationCount++);
|
||||
|
||||
session.invalidate('JWT expired-token');
|
||||
session.invalidate('JWT expired-token');
|
||||
await Future<void>.delayed(Duration.zero);
|
||||
|
||||
expect(session.token, isEmpty);
|
||||
expect(session.hasExpired, isTrue);
|
||||
expect(store.clearCount, 1);
|
||||
expect(notificationCount, 1);
|
||||
});
|
||||
|
||||
test('迟到的旧请求不得使当前令牌失效', () async {
|
||||
final store = _MemorySessionStore(token: 'JWT current-token');
|
||||
final session = UserSession(store);
|
||||
await session.restore();
|
||||
|
||||
session.invalidate('JWT old-token');
|
||||
await Future<void>.delayed(Duration.zero);
|
||||
|
||||
expect(session.token, 'JWT current-token');
|
||||
expect(session.hasExpired, isFalse);
|
||||
expect(store.clearCount, 0);
|
||||
});
|
||||
|
||||
test('持久化删除失败也立即清空内存登录态', () async {
|
||||
final store = _MemorySessionStore(
|
||||
token: 'JWT expired-token',
|
||||
clearError: StateError('storage unavailable'),
|
||||
);
|
||||
final session = UserSession(store);
|
||||
await session.restore();
|
||||
|
||||
session.invalidate('JWT expired-token');
|
||||
await Future<void>.delayed(Duration.zero);
|
||||
|
||||
expect(session.token, isEmpty);
|
||||
expect(session.hasExpired, isTrue);
|
||||
expect(store.clearCount, 1);
|
||||
});
|
||||
}
|
||||
Reference in New Issue
Block a user