server-admin-api.test.js 86 KB

1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950515253545556575859606162636465666768697071727374757677787980818283848586878889909192939495969798991001011021031041051061071081091101111121131141151161171181191201211221231241251261271281291301311321331341351361371381391401411421431441451461471481491501511521531541551561571581591601611621631641651661671681691701711721731741751761771781791801811821831841851861871881891901911921931941951961971981992002012022032042052062072082092102112122132142152162172182192202212222232242252262272282292302312322332342352362372382392402412422432442452462472482492502512522532542552562572582592602612622632642652662672682692702712722732742752762772782792802812822832842852862872882892902912922932942952962972982993003013023033043053063073083093103113123133143153163173183193203213223233243253263273283293303313323333343353363373383393403413423433443453463473483493503513523533543553563573583593603613623633643653663673683693703713723733743753763773783793803813823833843853863873883893903913923933943953963973983994004014024034044054064074084094104114124134144154164174184194204214224234244254264274284294304314324334344354364374384394404414424434444454464474484494504514524534544554564574584594604614624634644654664674684694704714724734744754764774784794804814824834844854864874884894904914924934944954964974984995005015025035045055065075085095105115125135145155165175185195205215225235245255265275285295305315325335345355365375385395405415425435445455465475485495505515525535545555565575585595605615625635645655665675685695705715725735745755765775785795805815825835845855865875885895905915925935945955965975985996006016026036046056066076086096106116126136146156166176186196206216226236246256266276286296306316326336346356366376386396406416426436446456466476486496506516526536546556566576586596606616626636646656666676686696706716726736746756766776786796806816826836846856866876886896906916926936946956966976986997007017027037047057067077087097107117127137147157167177187197207217227237247257267277287297307317327337347357367377387397407417427437447457467477487497507517527537547557567577587597607617627637647657667677687697707717727737747757767777787797807817827837847857867877887897907917927937947957967977987998008018028038048058068078088098108118128138148158168178188198208218228238248258268278288298308318328338348358368378388398408418428438448458468478488498508518528538548558568578588598608618628638648658668678688698708718728738748758768778788798808818828838848858868878888898908918928938948958968978988999009019029039049059069079089099109119129139149159169179189199209219229239249259269279289299309319329339349359369379389399409419429439449459469479489499509519529539549559569579589599609619629639649659669679689699709719729739749759769779789799809819829839849859869879889899909919929939949959969979989991000100110021003100410051006100710081009101010111012101310141015101610171018101910201021102210231024102510261027102810291030103110321033103410351036103710381039104010411042104310441045104610471048104910501051105210531054105510561057105810591060106110621063106410651066106710681069107010711072107310741075107610771078107910801081108210831084108510861087108810891090109110921093109410951096109710981099110011011102110311041105110611071108110911101111111211131114111511161117111811191120112111221123112411251126112711281129113011311132113311341135113611371138113911401141114211431144114511461147114811491150115111521153115411551156115711581159116011611162116311641165116611671168116911701171117211731174117511761177117811791180118111821183118411851186118711881189119011911192119311941195119611971198119912001201120212031204120512061207120812091210121112121213121412151216121712181219122012211222122312241225122612271228122912301231123212331234123512361237123812391240124112421243124412451246124712481249125012511252125312541255125612571258125912601261126212631264126512661267126812691270127112721273127412751276127712781279128012811282128312841285128612871288128912901291129212931294129512961297129812991300130113021303130413051306130713081309131013111312131313141315131613171318131913201321132213231324132513261327132813291330133113321333133413351336133713381339134013411342134313441345134613471348134913501351135213531354135513561357135813591360136113621363136413651366136713681369137013711372137313741375137613771378137913801381138213831384138513861387138813891390139113921393139413951396139713981399140014011402140314041405140614071408140914101411141214131414141514161417141814191420142114221423142414251426142714281429143014311432143314341435143614371438143914401441144214431444144514461447144814491450145114521453145414551456145714581459146014611462146314641465146614671468146914701471147214731474147514761477147814791480148114821483148414851486148714881489149014911492149314941495149614971498149915001501150215031504150515061507150815091510151115121513151415151516151715181519152015211522152315241525152615271528152915301531153215331534153515361537153815391540154115421543154415451546154715481549155015511552155315541555155615571558155915601561156215631564156515661567156815691570157115721573157415751576157715781579158015811582158315841585158615871588158915901591159215931594159515961597159815991600160116021603160416051606160716081609161016111612161316141615161616171618161916201621162216231624162516261627162816291630163116321633163416351636163716381639164016411642164316441645164616471648164916501651165216531654165516561657165816591660166116621663166416651666166716681669167016711672167316741675167616771678167916801681168216831684168516861687168816891690169116921693169416951696169716981699170017011702170317041705170617071708170917101711171217131714171517161717171817191720172117221723172417251726172717281729173017311732173317341735173617371738173917401741174217431744174517461747174817491750175117521753175417551756175717581759176017611762176317641765176617671768176917701771177217731774177517761777177817791780178117821783178417851786178717881789179017911792179317941795179617971798179918001801180218031804180518061807180818091810181118121813181418151816181718181819182018211822182318241825182618271828182918301831183218331834183518361837183818391840184118421843184418451846184718481849185018511852185318541855185618571858185918601861186218631864186518661867186818691870187118721873187418751876187718781879188018811882188318841885188618871888188918901891189218931894189518961897189818991900190119021903190419051906190719081909191019111912191319141915191619171918191919201921192219231924192519261927192819291930193119321933193419351936193719381939194019411942194319441945194619471948194919501951195219531954195519561957195819591960196119621963196419651966196719681969197019711972197319741975197619771978197919801981198219831984198519861987198819891990199119921993199419951996199719981999200020012002200320042005200620072008200920102011201220132014201520162017201820192020202120222023202420252026202720282029203020312032203320342035203620372038203920402041204220432044204520462047204820492050205120522053205420552056205720582059206020612062206320642065206620672068206920702071207220732074207520762077207820792080208120822083208420852086208720882089209020912092209320942095209620972098209921002101210221032104210521062107210821092110211121122113211421152116211721182119212021212122212321242125212621272128212921302131213221332134213521362137213821392140214121422143214421452146214721482149215021512152215321542155215621572158215921602161216221632164216521662167216821692170217121722173217421752176217721782179218021812182218321842185218621872188218921902191219221932194219521962197219821992200220122022203220422052206220722082209221022112212221322142215221622172218221922202221222222232224222522262227222822292230223122322233223422352236223722382239224022412242224322442245224622472248224922502251225222532254225522562257225822592260226122622263226422652266226722682269227022712272227322742275227622772278227922802281228222832284228522862287228822892290229122922293229422952296229722982299230023012302230323042305230623072308230923102311231223132314231523162317231823192320232123222323232423252326232723282329233023312332233323342335233623372338233923402341234223432344234523462347234823492350235123522353235423552356235723582359236023612362236323642365236623672368236923702371237223732374237523762377237823792380238123822383
  1. import assert from 'node:assert/strict';
  2. import { spawn, spawnSync } from 'node:child_process';
  3. import { mkdtempSync, readdirSync } from 'node:fs';
  4. import { tmpdir } from 'node:os';
  5. import path from 'node:path';
  6. import process from 'node:process';
  7. import { test } from 'node:test';
  8. import net from 'node:net';
  9. test('admin API routes respond once and keep the server alive', async () => {
  10. const port = await freePort();
  11. const child = spawn(process.execPath, ['src/server.js'], {
  12. cwd: process.cwd(),
  13. env: {
  14. ...process.env,
  15. PORT: String(port),
  16. DATA_DIR: mkdtempSync(path.join(tmpdir(), 'mailhub-server-test-')),
  17. ADMIN_PASSWORD: 'password123',
  18. SUBMISSION_ENABLED: 'false',
  19. IMAP_ENABLED: 'false',
  20. POP3_ENABLED: 'false'
  21. },
  22. stdio: ['ignore', 'pipe', 'pipe']
  23. });
  24. try {
  25. await waitForOutput(child, 'MailHub listening');
  26. const baseUrl = `http://127.0.0.1:${port}`;
  27. const login = await fetch(`${baseUrl}/api/login`, {
  28. method: 'POST',
  29. headers: { 'Content-Type': 'application/json' },
  30. body: JSON.stringify({ username: 'admin', password: 'password123' })
  31. });
  32. assert.equal(login.status, 200);
  33. const cookie = login.headers.get('set-cookie')?.split(';')[0] || '';
  34. assert.ok(cookie);
  35. const settings = await fetch(`${baseUrl}/api/admin/settings`, {
  36. headers: { Cookie: cookie }
  37. });
  38. assert.equal(settings.status, 200);
  39. const settingsPayload = await settings.json();
  40. assert.equal(settingsPayload.settings.mailHostname, 'mailhub.local');
  41. assert.equal(settingsPayload.settings.systemChecks.ptr.key, 'ptr');
  42. const exited = await waitForExit(child, 300);
  43. assert.equal(exited, false);
  44. } finally {
  45. child.kill('SIGTERM');
  46. await waitForExit(child, 1000);
  47. }
  48. });
  49. test('built auth assets are served before authentication', async () => {
  50. const assetName = readdirSync(path.join(process.cwd(), 'public', 'assets')).find((name) => /\.(js|css)$/.test(name));
  51. assert.ok(assetName, 'expected at least one built frontend asset');
  52. const port = await freePort();
  53. const child = spawn(process.execPath, ['src/server.js'], {
  54. cwd: process.cwd(),
  55. env: {
  56. ...process.env,
  57. PORT: String(port),
  58. DATA_DIR: mkdtempSync(path.join(tmpdir(), 'mailhub-server-test-')),
  59. ADMIN_PASSWORD: 'password123',
  60. SUBMISSION_ENABLED: 'false',
  61. IMAP_ENABLED: 'false',
  62. POP3_ENABLED: 'false'
  63. },
  64. stdio: ['ignore', 'pipe', 'pipe']
  65. });
  66. try {
  67. await waitForOutput(child, 'MailHub listening');
  68. const baseUrl = `http://127.0.0.1:${port}`;
  69. const login = await fetch(`${baseUrl}/login`);
  70. assert.equal(login.status, 200);
  71. const asset = await fetch(`${baseUrl}/assets/${assetName}`, { redirect: 'manual' });
  72. assert.equal(asset.status, 200);
  73. assert.notEqual(asset.headers.get('location'), '/login');
  74. } finally {
  75. child.kill('SIGTERM');
  76. await waitForExit(child, 1000);
  77. }
  78. });
  79. test('auth pages preserve query messages instead of redirecting them away', async () => {
  80. const { child, baseUrl } = await startTestServer();
  81. try {
  82. for (const pathname of ['/login?error=hello', '/reset-password?token=abc123']) {
  83. const response = await fetch(`${baseUrl}${pathname}`, { redirect: 'manual' });
  84. assert.equal(response.status, 200);
  85. assert.equal(response.headers.get('location'), null);
  86. assert.match(await response.text(), /auth-root/);
  87. }
  88. } finally {
  89. child.kill('SIGTERM');
  90. await waitForExit(child, 1000);
  91. }
  92. });
  93. test('users can manage multiple smtp login credentials', async () => {
  94. const { child, baseUrl } = await startTestServer();
  95. try {
  96. const cookie = await login(baseUrl, 'admin', 'password123');
  97. const first = await createSmtpCredential(baseUrl, cookie, {
  98. username: 'admin-smtp-main',
  99. password: 'main-secret'
  100. });
  101. const second = await createSmtpCredential(baseUrl, cookie, {
  102. username: 'admin-smtp-app',
  103. password: 'app-secret'
  104. });
  105. assert.equal(first.username, 'admin-smtp-main');
  106. assert.equal(first.passwordSet, true);
  107. assert.equal('password' in first, false);
  108. assert.equal(second.username, 'admin-smtp-app');
  109. assert.equal(second.passwordSet, true);
  110. assert.equal('password' in second, false);
  111. const list = await fetch(`${baseUrl}/api/smtp-credentials`, { headers: { Cookie: cookie } });
  112. assert.equal(list.status, 200);
  113. const listPayload = await list.json();
  114. assert.deepEqual(listPayload.credentials.map((credential) => credential.username), ['admin-smtp-app', 'admin-smtp-main']);
  115. assert.equal(listPayload.credentials[0].passwordSet, true);
  116. assert.equal('password' in listPayload.credentials[0], false);
  117. const update = await fetch(`${baseUrl}/api/smtp-credentials/${second.id}`, {
  118. method: 'PATCH',
  119. headers: {
  120. 'Content-Type': 'application/json',
  121. Cookie: cookie
  122. },
  123. body: JSON.stringify({ username: 'admin-smtp-app-renamed' })
  124. });
  125. assert.equal(update.status, 200);
  126. const updatedCredential = (await update.json()).credential;
  127. assert.equal(updatedCredential.passwordSet, true);
  128. assert.equal('password' in updatedCredential, false);
  129. const deleted = await fetch(`${baseUrl}/api/smtp-credentials/${first.id}`, {
  130. method: 'DELETE',
  131. headers: { Cookie: cookie }
  132. });
  133. assert.equal(deleted.status, 200);
  134. assert.equal((await deleted.json()).deleted, true);
  135. } finally {
  136. child.kill('SIGTERM');
  137. await waitForExit(child, 1000);
  138. }
  139. });
  140. test('users can manage inbound mailboxes and read inbound messages', async () => {
  141. const { child, baseUrl, dataDir, sessionSecret } = await startTestServer();
  142. try {
  143. const cookie = await login(baseUrl, 'admin', 'password123');
  144. await createSendingDomain(baseUrl, cookie, { domain: 'inbound-api.example' });
  145. const createMailbox = await fetch(`${baseUrl}/api/inbound-mailboxes`, {
  146. method: 'POST',
  147. headers: {
  148. 'Content-Type': 'application/json',
  149. Cookie: cookie
  150. },
  151. body: JSON.stringify({
  152. address: 'Support@inbound-api.example',
  153. displayName: 'Support',
  154. password: 'mailbox-pass-123',
  155. forwardTo: 'archive@example.net',
  156. keepForwarded: true
  157. })
  158. });
  159. assert.equal(createMailbox.status, 201);
  160. const createMailboxBody = await createMailbox.json();
  161. const mailbox = createMailboxBody.mailbox;
  162. assert.equal(mailbox.address, 'support@inbound-api.example');
  163. assert.equal(mailbox.displayName, 'Support');
  164. assert.equal(mailbox.passwordSet, true);
  165. assert.deepEqual(mailbox.forwardTo, ['archive@example.net']);
  166. assert.equal(mailbox.unreadCount, 0);
  167. assert.equal(createMailboxBody.clientConfig.username, 'support@inbound-api.example');
  168. assert.equal(createMailboxBody.clientConfig.password, 'mailbox-pass-123');
  169. assert.equal(createMailboxBody.clientConfig.outgoing.authMethod, 'Normal password');
  170. const mailboxes = await fetch(`${baseUrl}/api/inbound-mailboxes`, { headers: { Cookie: cookie } });
  171. assert.equal(mailboxes.status, 200);
  172. const mailboxesBody = await mailboxes.json();
  173. assert.deepEqual(mailboxesBody.mailboxes.map((entry) => entry.address), ['support@inbound-api.example']);
  174. const messageId = seedInboundMessage(dataDir, sessionSecret, 'support@inbound-api.example');
  175. const messages = await fetch(`${baseUrl}/api/inbound-messages?mailboxId=${mailbox.id}`, { headers: { Cookie: cookie } });
  176. assert.equal(messages.status, 200);
  177. const messagesBody = await messages.json();
  178. assert.equal(messagesBody.messages.length, 1);
  179. assert.equal(messagesBody.messages[0].id, messageId);
  180. assert.equal(messagesBody.messages[0].subject, 'Inbound API message');
  181. assert.equal(messagesBody.messages[0].textBody, undefined);
  182. const detail = await fetch(`${baseUrl}/api/inbound-messages/${messageId}`, { headers: { Cookie: cookie } });
  183. assert.equal(detail.status, 200);
  184. const detailBody = await detail.json();
  185. assert.equal(detailBody.message.textBody, 'Hello from inbound API.');
  186. assert.equal(detailBody.message.rawMessage.includes('Inbound API message'), true);
  187. const markRead = await fetch(`${baseUrl}/api/inbound-messages/${messageId}`, {
  188. method: 'PATCH',
  189. headers: {
  190. 'Content-Type': 'application/json',
  191. Cookie: cookie
  192. },
  193. body: JSON.stringify({ read: true })
  194. });
  195. assert.equal(markRead.status, 200);
  196. assert.equal((await markRead.json()).message.read, true);
  197. } finally {
  198. child.kill('SIGTERM');
  199. await waitForExit(child, 1000);
  200. }
  201. });
  202. test('shared domains are available for mailbox creation but not domain management', async () => {
  203. const { child, baseUrl, dataDir, sessionSecret } = await startTestServer();
  204. try {
  205. const ownerCookie = await login(baseUrl, 'admin', 'password123');
  206. const sharedDomain = await createSendingDomain(baseUrl, ownerCookie, { domain: 'shared-mailbox.example' });
  207. const share = await fetch(`${baseUrl}/api/domains/${sharedDomain.id}`, {
  208. method: 'PATCH',
  209. headers: {
  210. 'Content-Type': 'application/json',
  211. Cookie: ownerCookie
  212. },
  213. body: JSON.stringify({ mailboxSignupEnabled: true })
  214. });
  215. assert.equal(share.status, 200);
  216. assert.equal((await share.json()).domain.mailboxSignupEnabled, true);
  217. seedUsers(dataDir, sessionSecret, [
  218. { username: 'shared-user', email: 'shared-user@example.com', password: 'password123', status: 'active' }
  219. ]);
  220. const userCookie = await login(baseUrl, 'shared-user', 'password123');
  221. const manageableDomains = await fetch(`${baseUrl}/api/domains`, { headers: { Cookie: userCookie } });
  222. assert.equal(manageableDomains.status, 200);
  223. assert.deepEqual((await manageableDomains.json()).domains, []);
  224. const mailboxDomains = await fetch(`${baseUrl}/api/inbound-mailbox-domains`, { headers: { Cookie: userCookie } });
  225. assert.equal(mailboxDomains.status, 200);
  226. const mailboxDomainRows = (await mailboxDomains.json()).domains;
  227. assert.deepEqual(mailboxDomainRows.map((domain) => domain.domain), ['shared-mailbox.example']);
  228. assert.equal('dkimPublic' in mailboxDomainRows[0], false);
  229. const ownerMailbox = await fetch(`${baseUrl}/api/inbound-mailboxes`, {
  230. method: 'POST',
  231. headers: {
  232. 'Content-Type': 'application/json',
  233. Cookie: ownerCookie
  234. },
  235. body: JSON.stringify({
  236. address: 'owner@shared-mailbox.example',
  237. password: 'mailbox-pass-123',
  238. aliases: ['claimed']
  239. })
  240. });
  241. assert.equal(ownerMailbox.status, 201);
  242. const addressConflict = await fetch(`${baseUrl}/api/inbound-mailboxes`, {
  243. method: 'POST',
  244. headers: {
  245. 'Content-Type': 'application/json',
  246. Cookie: userCookie
  247. },
  248. body: JSON.stringify({
  249. address: 'claimed@shared-mailbox.example',
  250. password: 'mailbox-pass-123'
  251. })
  252. });
  253. assert.equal(addressConflict.status, 409);
  254. assert.match((await addressConflict.json()).error, /claimed@shared-mailbox\.example 已被其他邮箱占用/);
  255. const createMailbox = await fetch(`${baseUrl}/api/inbound-mailboxes`, {
  256. method: 'POST',
  257. headers: {
  258. 'Content-Type': 'application/json',
  259. Cookie: userCookie
  260. },
  261. body: JSON.stringify({
  262. address: 'user@shared-mailbox.example',
  263. password: 'mailbox-pass-123',
  264. aliases: ['user-alias']
  265. })
  266. });
  267. assert.equal(createMailbox.status, 201);
  268. const createdMailbox = (await createMailbox.json()).mailbox;
  269. assert.equal(createdMailbox.address, 'user@shared-mailbox.example');
  270. const aliasConflict = await fetch(`${baseUrl}/api/inbound-mailboxes/${createdMailbox.id}`, {
  271. method: 'PATCH',
  272. headers: {
  273. 'Content-Type': 'application/json',
  274. Cookie: userCookie
  275. },
  276. body: JSON.stringify({ aliases: ['owner'] })
  277. });
  278. assert.equal(aliasConflict.status, 409);
  279. assert.match((await aliasConflict.json()).error, /owner@shared-mailbox\.example 已被其他邮箱占用/);
  280. const blockedDelete = await fetch(`${baseUrl}/api/domains/${sharedDomain.id}`, {
  281. method: 'DELETE',
  282. headers: { Cookie: ownerCookie }
  283. });
  284. assert.equal(blockedDelete.status, 409);
  285. assert.match((await blockedDelete.json()).error, /仍有关联收信邮箱/);
  286. const blockedPatch = await fetch(`${baseUrl}/api/domains/${sharedDomain.id}`, {
  287. method: 'PATCH',
  288. headers: {
  289. 'Content-Type': 'application/json',
  290. Cookie: userCookie
  291. },
  292. body: JSON.stringify({ catchAllAddress: 'user@shared-mailbox.example' })
  293. });
  294. assert.equal(blockedPatch.status, 404);
  295. } finally {
  296. child.kill('SIGTERM');
  297. await waitForExit(child, 1000);
  298. }
  299. });
  300. test('scoped API tokens create persistent and temporary mailboxes', async () => {
  301. const { child, baseUrl } = await startTestServer();
  302. try {
  303. const cookie = await login(baseUrl, 'admin', 'password123');
  304. await createSendingDomain(baseUrl, cookie, { domain: 'mailbox-token-api.example' });
  305. const sendOnlyResponse = await fetch(`${baseUrl}/api/api-tokens`, {
  306. method: 'POST',
  307. headers: { 'Content-Type': 'application/json', Cookie: cookie },
  308. body: JSON.stringify({ name: 'send only', scopes: ['send'] })
  309. });
  310. assert.equal(sendOnlyResponse.status, 201);
  311. const sendOnly = (await sendOnlyResponse.json()).token;
  312. const denied = await fetch(`${baseUrl}/api/mailboxes`, {
  313. method: 'POST',
  314. headers: {
  315. Authorization: `Bearer ${sendOnly.token}`,
  316. 'Content-Type': 'application/json'
  317. },
  318. body: JSON.stringify({ mode: 'temporary', domain: 'mailbox-token-api.example', expiresInMinutes: 60 })
  319. });
  320. assert.equal(denied.status, 403);
  321. const tokenResponse = await fetch(`${baseUrl}/api/api-tokens`, {
  322. method: 'POST',
  323. headers: { 'Content-Type': 'application/json', Cookie: cookie },
  324. body: JSON.stringify({ name: 'mailboxes', scopes: ['mailboxes:read', 'mailboxes:write'] })
  325. });
  326. assert.equal(tokenResponse.status, 201);
  327. const mailboxToken = (await tokenResponse.json()).token;
  328. const temporary = await fetch(`${baseUrl}/api/mailboxes`, {
  329. method: 'POST',
  330. headers: {
  331. Authorization: `Bearer ${mailboxToken.token}`,
  332. 'Content-Type': 'application/json'
  333. },
  334. body: JSON.stringify({ mode: 'temporary', domain: 'mailbox-token-api.example', expiresInMinutes: 60 })
  335. });
  336. assert.equal(temporary.status, 201);
  337. const temporaryBody = await temporary.json();
  338. assert.match(temporaryBody.mailbox.address, /^tmp-[a-f0-9]+@mailbox-token-api\.example$/);
  339. assert.equal(temporaryBody.mailbox.temporary, true);
  340. assert.ok(temporaryBody.mailbox.expiresAt);
  341. assert.equal(temporaryBody.password.length >= 8, true);
  342. assert.equal(temporaryBody.clientConfig.incoming.protocol, 'IMAP');
  343. const permanent = await fetch(`${baseUrl}/api/mailboxes`, {
  344. method: 'POST',
  345. headers: {
  346. Authorization: `Bearer ${mailboxToken.token}`,
  347. 'Content-Type': 'application/json'
  348. },
  349. body: JSON.stringify({
  350. mode: 'permanent',
  351. address: 'support@mailbox-token-api.example',
  352. password: 'mailbox-pass-123'
  353. })
  354. });
  355. assert.equal(permanent.status, 201);
  356. const permanentBody = await permanent.json();
  357. assert.equal(permanentBody.mailbox.temporary, false);
  358. assert.equal(permanentBody.mailbox.expiresAt, null);
  359. assert.equal(permanentBody.clientConfig.outgoing.protocol, 'SMTP');
  360. const listed = await fetch(`${baseUrl}/api/mailboxes`, {
  361. headers: { Authorization: `Bearer ${mailboxToken.token}` }
  362. });
  363. assert.equal(listed.status, 200);
  364. assert.equal((await listed.json()).mailboxes.length, 2);
  365. const sendDenied = await fetch(`${baseUrl}/api/send`, {
  366. method: 'POST',
  367. headers: {
  368. Authorization: `Bearer ${mailboxToken.token}`,
  369. 'Content-Type': 'application/json'
  370. },
  371. body: JSON.stringify({ from: 'noreply@mailbox-token-api.example', to: 'user@example.com', text: 'blocked' })
  372. });
  373. assert.equal(sendDenied.status, 403);
  374. const revoke = await fetch(`${baseUrl}/api/api-tokens/${mailboxToken.id}`, {
  375. method: 'DELETE',
  376. headers: { Cookie: cookie }
  377. });
  378. assert.equal(revoke.status, 200);
  379. assert.equal((await revoke.json()).token.status, 'revoked');
  380. const rejectedAfterRevoke = await fetch(`${baseUrl}/api/mailboxes`, {
  381. headers: { Authorization: `Bearer ${mailboxToken.token}` }
  382. });
  383. assert.equal(rejectedAfterRevoke.status, 401);
  384. } finally {
  385. child.kill('SIGTERM');
  386. await waitForExit(child, 1000);
  387. }
  388. });
  389. test('users can manage outbound smtp relays with recoverable passwords and send through a selected relay', async () => {
  390. const relayServer = await startFakeSmtpServer();
  391. const { child, baseUrl } = await startTestServer();
  392. try {
  393. const cookie = await login(baseUrl, 'admin', 'password123');
  394. const domainResponse = await fetch(`${baseUrl}/api/domains`, {
  395. method: 'POST',
  396. headers: {
  397. 'Content-Type': 'application/json',
  398. Cookie: cookie
  399. },
  400. body: JSON.stringify({
  401. domain: 'relay.example',
  402. selector: 'mh',
  403. senderHost: 'mail.relay.example',
  404. sendingIp: '127.0.0.1'
  405. })
  406. });
  407. assert.equal(domainResponse.status, 201);
  408. const createRelay = await fetch(`${baseUrl}/api/smtp-relays`, {
  409. method: 'POST',
  410. headers: {
  411. 'Content-Type': 'application/json',
  412. Cookie: cookie
  413. },
  414. body: JSON.stringify({
  415. name: 'Primary outbound',
  416. host: '127.0.0.1',
  417. port: relayServer.port,
  418. secure: false,
  419. username: 'relay-user',
  420. password: 'relay-password',
  421. helo: 'helo.relay.example',
  422. isDefault: true
  423. })
  424. });
  425. assert.equal(createRelay.status, 201);
  426. const created = await createRelay.json();
  427. assert.equal(created.relay.passwordSet, true);
  428. assert.equal('password' in created.relay, false);
  429. const list = await fetch(`${baseUrl}/api/smtp-relays`, { headers: { Cookie: cookie } });
  430. assert.equal(list.status, 200);
  431. const listed = await list.json();
  432. assert.equal(listed.relays.length, 1);
  433. assert.equal('password' in listed.relays[0], false);
  434. const detail = await fetch(`${baseUrl}/api/smtp-relays/${created.relay.id}`, { headers: { Cookie: cookie } });
  435. assert.equal(detail.status, 200);
  436. const detailBody = await detail.json();
  437. assert.equal(detailBody.relay.passwordSet, true);
  438. assert.equal('password' in detailBody.relay, false);
  439. assert.equal('passwordSecret' in detailBody.relay, false);
  440. const missingPatch = await fetch(`${baseUrl}/api/smtp-relays/999999`, {
  441. method: 'PATCH',
  442. headers: {
  443. 'Content-Type': 'application/json',
  444. Cookie: cookie
  445. },
  446. body: JSON.stringify({
  447. name: 'Missing relay',
  448. host: '127.0.0.1',
  449. port: relayServer.port,
  450. secure: false,
  451. username: 'missing-user',
  452. password: 'missing-password'
  453. })
  454. });
  455. assert.equal(missingPatch.status, 404);
  456. const updateWithoutPassword = await fetch(`${baseUrl}/api/smtp-relays/${created.relay.id}`, {
  457. method: 'PATCH',
  458. headers: {
  459. 'Content-Type': 'application/json',
  460. Cookie: cookie
  461. },
  462. body: JSON.stringify({
  463. name: 'Primary outbound renamed',
  464. host: '127.0.0.1',
  465. port: relayServer.port,
  466. secure: false,
  467. username: 'relay-user'
  468. })
  469. });
  470. assert.equal(updateWithoutPassword.status, 200);
  471. const updatedRelay = (await updateWithoutPassword.json()).relay;
  472. assert.equal(updatedRelay.isDefault, true);
  473. assert.equal(updatedRelay.passwordSet, true);
  474. assert.equal('password' in updatedRelay, false);
  475. const detailAfterPatch = await fetch(`${baseUrl}/api/smtp-relays/${created.relay.id}`, { headers: { Cookie: cookie } });
  476. const detailAfterPatchBody = await detailAfterPatch.json();
  477. assert.equal(detailAfterPatchBody.relay.passwordSet, true);
  478. assert.equal('password' in detailAfterPatchBody.relay, false);
  479. const invalidRelaySend = await fetch(`${baseUrl}/api/send`, {
  480. method: 'POST',
  481. headers: {
  482. 'Content-Type': 'application/json',
  483. Cookie: cookie
  484. },
  485. body: JSON.stringify({
  486. from: 'noreply@relay.example',
  487. to: 'user@example.com',
  488. subject: 'Invalid relay',
  489. text: 'hello',
  490. smtpRelayId: 999999
  491. })
  492. });
  493. assert.equal(invalidRelaySend.status, 400);
  494. const send = await fetch(`${baseUrl}/api/send`, {
  495. method: 'POST',
  496. headers: {
  497. 'Content-Type': 'application/json',
  498. Cookie: cookie
  499. },
  500. body: JSON.stringify({
  501. from: 'noreply@relay.example',
  502. to: 'user@example.com',
  503. subject: 'Relay send',
  504. text: 'hello',
  505. smtpRelayId: created.relay.id
  506. })
  507. });
  508. assert.equal(send.status, 202);
  509. assert.equal((await send.json()).smtpRelayId, created.relay.id);
  510. await waitForCondition(() => relayServer.messages.length === 1);
  511. const authCommand = relayServer.commands.find((command) => command.startsWith('AUTH PLAIN '));
  512. assert.ok(authCommand);
  513. assert.equal(Buffer.from(authCommand.replace('AUTH PLAIN ', ''), 'base64').toString('utf8'), '\0relay-user\0relay-password');
  514. const events = await fetch(`${baseUrl}/api/events`, { headers: { Cookie: cookie } });
  515. assert.equal(events.status, 200);
  516. const eventsBody = await events.json();
  517. assert.equal(eventsBody.events[0].smtpRelayId, created.relay.id);
  518. const eventDetail = await fetch(`${baseUrl}/api/events/${eventsBody.events[0].id}`, {
  519. headers: { Cookie: cookie }
  520. });
  521. assert.equal(eventDetail.status, 200);
  522. const eventDetailBody = await eventDetail.json();
  523. assert.equal(eventDetailBody.event.id, eventsBody.events[0].id);
  524. assert.equal(eventDetailBody.event.smtpRelayId, created.relay.id);
  525. assert.equal(Array.isArray(eventDetailBody.event.webhookDeliveries), true);
  526. } finally {
  527. child.kill('SIGTERM');
  528. await waitForExit(child, 1000);
  529. await relayServer.close();
  530. }
  531. });
  532. test('smtp relay selection prefers request relay then domain relay then user default relay', async () => {
  533. const requestRelayServer = await startFakeSmtpServer();
  534. const domainRelayServer = await startFakeSmtpServer();
  535. const defaultRelayServer = await startFakeSmtpServer();
  536. const { child, baseUrl } = await startTestServer();
  537. try {
  538. const cookie = await login(baseUrl, 'admin', 'password123');
  539. const settings = await fetch(`${baseUrl}/api/admin/settings`, {
  540. method: 'PATCH',
  541. headers: {
  542. 'Content-Type': 'application/json',
  543. Cookie: cookie
  544. },
  545. body: JSON.stringify({
  546. appBaseUrl: baseUrl,
  547. engagementTrackingEnabled: true
  548. })
  549. });
  550. assert.equal(settings.status, 200);
  551. const defaultRelay = await createSmtpRelay(baseUrl, cookie, {
  552. name: 'Default relay',
  553. host: '127.0.0.1',
  554. port: defaultRelayServer.port,
  555. username: 'default-user',
  556. password: 'default-password',
  557. isDefault: true
  558. });
  559. const domainRelay = await createSmtpRelay(baseUrl, cookie, {
  560. name: 'Domain relay',
  561. host: '127.0.0.1',
  562. port: domainRelayServer.port,
  563. username: 'domain-user',
  564. password: 'domain-password'
  565. });
  566. const requestRelay = await createSmtpRelay(baseUrl, cookie, {
  567. name: 'Request relay',
  568. host: '127.0.0.1',
  569. port: requestRelayServer.port,
  570. username: 'request-user',
  571. password: 'request-password'
  572. });
  573. const domain = await createSendingDomain(baseUrl, cookie, {
  574. domain: 'relay-order.example',
  575. smtpRelayId: domainRelay.id
  576. });
  577. assert.equal(domain.smtpRelayId, domainRelay.id);
  578. const domainSend = await sendApiMail(baseUrl, cookie, {
  579. from: 'noreply@relay-order.example',
  580. to: 'domain@example.com',
  581. subject: 'Domain relay'
  582. });
  583. assert.equal(domainSend.smtpRelayId, domainRelay.id);
  584. await waitForCondition(() => domainRelayServer.messages.length === 1);
  585. assertRelayAuth(domainRelayServer, 'domain-user', 'domain-password');
  586. const requestSend = await sendApiMail(baseUrl, cookie, {
  587. from: 'noreply@relay-order.example',
  588. to: 'request@example.com',
  589. subject: 'Request relay',
  590. smtpRelayId: requestRelay.id
  591. });
  592. assert.equal(requestSend.smtpRelayId, requestRelay.id);
  593. await waitForCondition(() => requestRelayServer.messages.length === 1);
  594. assertRelayAuth(requestRelayServer, 'request-user', 'request-password');
  595. const testSend = await fetch(`${baseUrl}/api/domains/${domain.id}/test-send`, {
  596. method: 'POST',
  597. headers: {
  598. 'Content-Type': 'application/json',
  599. Cookie: cookie
  600. },
  601. body: JSON.stringify({
  602. to: 'test-send@example.com',
  603. subject: 'Selected relay test send',
  604. text: 'Open the HTML version to verify tracking.',
  605. html: '<html><body><p>MailHub tracking test.</p><a href="https://example.net/tracked">Tracked link</a></body></html>',
  606. smtpRelayId: requestRelay.id
  607. })
  608. });
  609. assert.equal(testSend.status, 202);
  610. const testSendBody = await testSend.json();
  611. assert.equal(testSendBody.smtpRelayId, requestRelay.id);
  612. assert.deepEqual(testSendBody.tracking, { enabled: true, opens: true, clicks: true, messageLevel: false });
  613. await waitForCondition(() => requestRelayServer.messages.length === 2);
  614. const testHtml = decodeHtmlPart(requestRelayServer.messages[1]);
  615. assert.match(testHtml, new RegExp(`${escapeRegExp(baseUrl)}/t/o/[A-Za-z0-9_-]+\\.gif`));
  616. assert.match(testHtml, new RegExp(`${escapeRegExp(baseUrl)}/t/c/[A-Za-z0-9_-]+`));
  617. assert.equal(testHtml.includes('https://example.net/tracked'), false);
  618. const invalidTestSend = await fetch(`${baseUrl}/api/domains/${domain.id}/test-send`, {
  619. method: 'POST',
  620. headers: {
  621. 'Content-Type': 'application/json',
  622. Cookie: cookie
  623. },
  624. body: JSON.stringify({
  625. to: 'invalid-test-send@example.com',
  626. smtpRelayId: 999999
  627. })
  628. });
  629. assert.equal(invalidTestSend.status, 400);
  630. const defaultDomain = await createSendingDomain(baseUrl, cookie, {
  631. domain: 'default-relay.example'
  632. });
  633. assert.equal(defaultDomain.smtpRelayId, null);
  634. const defaultSend = await sendApiMail(baseUrl, cookie, {
  635. from: 'noreply@default-relay.example',
  636. to: 'default@example.com',
  637. subject: 'Default relay'
  638. });
  639. assert.equal(defaultSend.smtpRelayId, defaultRelay.id);
  640. await waitForCondition(() => defaultRelayServer.messages.length === 1);
  641. assertRelayAuth(defaultRelayServer, 'default-user', 'default-password');
  642. } finally {
  643. child.kill('SIGTERM');
  644. await waitForExit(child, 1000);
  645. await requestRelayServer.close();
  646. await domainRelayServer.close();
  647. await defaultRelayServer.close();
  648. }
  649. });
  650. test('admin users can list audit logs', async () => {
  651. const { child, baseUrl } = await startTestServer();
  652. try {
  653. const cookie = await login(baseUrl, 'admin', 'password123');
  654. const response = await fetch(`${baseUrl}/api/admin/audit-logs`, {
  655. headers: { Cookie: cookie }
  656. });
  657. assert.equal(response.status, 200);
  658. assert.deepEqual(await response.json(), { logs: [] });
  659. } finally {
  660. child.kill('SIGTERM');
  661. await waitForExit(child, 1000);
  662. }
  663. });
  664. test('admin users can list resource inventory', async () => {
  665. const { child, baseUrl, dataDir, sessionSecret } = await startTestServer();
  666. try {
  667. seedUsers(dataDir, sessionSecret, [{
  668. username: 'alice',
  669. email: 'alice@example.com',
  670. password: 'password123',
  671. status: 'active'
  672. }]);
  673. const adminCookie = await login(baseUrl, 'admin', 'password123');
  674. const userCookie = await login(baseUrl, 'alice', 'password123');
  675. const forbidden = await fetch(`${baseUrl}/api/admin/resources`, {
  676. headers: { Cookie: userCookie }
  677. });
  678. assert.equal(forbidden.status, 403);
  679. const response = await fetch(`${baseUrl}/api/admin/resources`, {
  680. headers: { Cookie: adminCookie }
  681. });
  682. assert.equal(response.status, 200);
  683. const body = await response.json();
  684. assert.ok(Array.isArray(body.inventory.users));
  685. assert.ok(Array.isArray(body.inventory.warnings));
  686. assert.ok(body.inventory.users.some((entry) => entry.user.username === 'alice'));
  687. } finally {
  688. child.kill('SIGTERM');
  689. await waitForExit(child, 1000);
  690. }
  691. });
  692. test('admin users can transfer individual resources', async () => {
  693. const { child, baseUrl, dataDir, sessionSecret } = await startTestServer();
  694. try {
  695. const seeded = seedTransferResources(dataDir, sessionSecret);
  696. const adminCookie = await login(baseUrl, 'admin', 'password123');
  697. const aliceCookie = await login(baseUrl, 'alice', 'password123');
  698. const forbidden = await fetch(`${baseUrl}/api/admin/resources/domains/${seeded.domainId}/transfer`, {
  699. method: 'POST',
  700. headers: {
  701. 'Content-Type': 'application/json',
  702. Cookie: aliceCookie
  703. },
  704. body: JSON.stringify({ targetUserId: seeded.bobId })
  705. });
  706. assert.equal(forbidden.status, 403);
  707. const domain = await fetch(`${baseUrl}/api/admin/resources/domains/${seeded.domainId}/transfer`, {
  708. method: 'POST',
  709. headers: {
  710. 'Content-Type': 'application/json',
  711. Cookie: adminCookie
  712. },
  713. body: JSON.stringify({
  714. targetUserId: seeded.bobId,
  715. dnsCredentialMode: 'with_dns_credential'
  716. })
  717. });
  718. assert.equal(domain.status, 200);
  719. const domainBody = await domain.json();
  720. assert.equal(domainBody.domain.userId, seeded.bobId);
  721. assert.equal(domainBody.domain.dnsCredentialId, seeded.credentialId);
  722. const dns = await fetch(`${baseUrl}/api/admin/resources/dns-credentials/${seeded.standaloneCredentialId}/transfer`, {
  723. method: 'POST',
  724. headers: {
  725. 'Content-Type': 'application/json',
  726. Cookie: adminCookie
  727. },
  728. body: JSON.stringify({ targetUserId: seeded.bobId })
  729. });
  730. assert.equal(dns.status, 200);
  731. assert.equal((await dns.json()).credential.userId, seeded.bobId);
  732. const tokens = await fetch(`${baseUrl}/api/admin/resources/api-tokens/transfer`, {
  733. method: 'POST',
  734. headers: {
  735. 'Content-Type': 'application/json',
  736. Cookie: adminCookie
  737. },
  738. body: JSON.stringify({
  739. targetUserId: seeded.bobId,
  740. tokenIds: [seeded.apiTokenId]
  741. })
  742. });
  743. assert.equal(tokens.status, 200);
  744. const tokensBody = await tokens.json();
  745. assert.equal(tokensBody.tokens.length, 1);
  746. assert.equal(tokensBody.tokens[0].userId, seeded.bobId);
  747. const audit = await fetch(`${baseUrl}/api/admin/audit-logs?targetUserId=${seeded.bobId}`, {
  748. headers: { Cookie: adminCookie }
  749. });
  750. const actions = (await audit.json()).logs.map((entry) => entry.action);
  751. assert.ok(actions.includes('admin.transfer_domain'));
  752. assert.ok(actions.includes('admin.transfer_dns_credential'));
  753. assert.ok(actions.includes('admin.transfer_api_tokens'));
  754. } finally {
  755. child.kill('SIGTERM');
  756. await waitForExit(child, 1000);
  757. }
  758. });
  759. test('admin users can preview and execute user merge', async () => {
  760. const { child, baseUrl, dataDir, sessionSecret } = await startTestServer();
  761. try {
  762. const seeded = seedMergeResources(dataDir, sessionSecret);
  763. const adminCookie = await login(baseUrl, 'admin', 'password123');
  764. const previewResponse = await fetch(`${baseUrl}/api/admin/migrations/user-merge/preview`, {
  765. method: 'POST',
  766. headers: {
  767. 'Content-Type': 'application/json',
  768. Cookie: adminCookie
  769. },
  770. body: JSON.stringify({
  771. sourceUserId: seeded.sourceId,
  772. targetUserId: seeded.targetId
  773. })
  774. });
  775. assert.equal(previewResponse.status, 200);
  776. const preview = (await previewResponse.json()).preview;
  777. assert.equal(preview.confirmationText, 'MERGE mergesource INTO mergetarget');
  778. assert.equal(preview.counts.domains, 1);
  779. const invalid = await fetch(`${baseUrl}/api/admin/migrations/user-merge/execute`, {
  780. method: 'POST',
  781. headers: {
  782. 'Content-Type': 'application/json',
  783. Cookie: adminCookie
  784. },
  785. body: JSON.stringify({
  786. sourceUserId: seeded.sourceId,
  787. targetUserId: seeded.targetId,
  788. confirmation: 'wrong'
  789. })
  790. });
  791. assert.equal(invalid.status, 400);
  792. const execute = await fetch(`${baseUrl}/api/admin/migrations/user-merge/execute`, {
  793. method: 'POST',
  794. headers: {
  795. 'Content-Type': 'application/json',
  796. Cookie: adminCookie
  797. },
  798. body: JSON.stringify({
  799. sourceUserId: seeded.sourceId,
  800. targetUserId: seeded.targetId,
  801. confirmation: preview.confirmationText
  802. })
  803. });
  804. assert.equal(execute.status, 200);
  805. const result = (await execute.json()).result;
  806. assert.equal(result.counts.domains, 1);
  807. assert.equal(result.sourceUser.status, 'disabled');
  808. const audit = await fetch(`${baseUrl}/api/admin/audit-logs?action=admin.user_merge`, {
  809. headers: { Cookie: adminCookie }
  810. });
  811. assert.equal(audit.status, 200);
  812. assert.equal((await audit.json()).logs[0].targetUserId, seeded.targetId);
  813. } finally {
  814. child.kill('SIGTERM');
  815. await waitForExit(child, 1000);
  816. }
  817. });
  818. test('admin users can manage system email settings without exposing password', async () => {
  819. const { child, baseUrl, dataDir, sessionSecret } = await startTestServer();
  820. try {
  821. seedUsers(dataDir, sessionSecret, [{
  822. username: 'alice',
  823. email: 'alice@example.com',
  824. password: 'password123',
  825. status: 'active'
  826. }]);
  827. const adminCookie = await login(baseUrl, 'admin', 'password123');
  828. const userCookie = await login(baseUrl, 'alice', 'password123');
  829. const forbidden = await fetch(`${baseUrl}/api/admin/system-email`, {
  830. headers: { Cookie: userCookie }
  831. });
  832. assert.equal(forbidden.status, 403);
  833. const empty = await fetch(`${baseUrl}/api/admin/system-email`, {
  834. headers: { Cookie: adminCookie }
  835. });
  836. assert.equal(empty.status, 200);
  837. assert.equal((await empty.json()).settings.passwordSet, false);
  838. const saved = await fetch(`${baseUrl}/api/admin/system-email`, {
  839. method: 'PATCH',
  840. headers: {
  841. 'Content-Type': 'application/json',
  842. Cookie: adminCookie
  843. },
  844. body: JSON.stringify({
  845. host: 'smtp.example.com',
  846. port: 587,
  847. secure: false,
  848. username: 'mailer@example.com',
  849. password: 'smtp-password-123',
  850. helo: 'mail.example.com',
  851. fromEmail: 'notify@example.com',
  852. fromName: 'MailHub Notify',
  853. testRecipient: 'admin@example.com'
  854. })
  855. });
  856. assert.equal(saved.status, 200);
  857. const savedBody = await saved.json();
  858. assert.equal(savedBody.settings.host, 'smtp.example.com');
  859. assert.equal(savedBody.settings.port, 587);
  860. assert.equal(savedBody.settings.secure, false);
  861. assert.equal(savedBody.settings.passwordSet, true);
  862. assert.equal('password' in savedBody.settings, false);
  863. assert.equal(JSON.stringify(savedBody).includes('smtp-password-123'), false);
  864. const preserved = await fetch(`${baseUrl}/api/admin/system-email`, {
  865. method: 'PATCH',
  866. headers: {
  867. 'Content-Type': 'application/json',
  868. Cookie: adminCookie
  869. },
  870. body: JSON.stringify({
  871. host: 'smtp2.example.com',
  872. password: ''
  873. })
  874. });
  875. assert.equal(preserved.status, 200);
  876. const preservedBody = await preserved.json();
  877. assert.equal(preservedBody.settings.host, 'smtp2.example.com');
  878. assert.equal(preservedBody.settings.passwordSet, true);
  879. assert.equal(JSON.stringify(preservedBody).includes('smtp-password-123'), false);
  880. const audit = await fetch(`${baseUrl}/api/admin/audit-logs?action=admin.update_system_email`, {
  881. headers: { Cookie: adminCookie }
  882. });
  883. assert.equal(audit.status, 200);
  884. const [entry] = (await audit.json()).logs;
  885. assert.equal(entry.action, 'admin.update_system_email');
  886. assert.equal(entry.targetType, 'system_email');
  887. assert.equal(entry.summary.host, 'smtp2.example.com');
  888. assert.equal(entry.summary.password, undefined);
  889. assert.equal(entry.summary.passwordSet, true);
  890. } finally {
  891. child.kill('SIGTERM');
  892. await waitForExit(child, 1000);
  893. }
  894. });
  895. test('registration and verification resend use configured system email', async () => {
  896. const smtp = await startFakeSmtpServer();
  897. const { child, baseUrl, dataDir, sessionSecret } = await startTestServer();
  898. try {
  899. seedUsers(dataDir, sessionSecret, [
  900. { username: 'publicpending', email: 'publicpending@example.com', password: 'password123', status: 'pending_email' },
  901. { username: 'adminpending', email: 'adminpending@example.com', password: 'password123', status: 'pending_email' }
  902. ]);
  903. const adminCookie = await login(baseUrl, 'admin', 'password123');
  904. await saveSystemEmailSettings(baseUrl, adminCookie, smtp.port);
  905. const register = await fetch(`${baseUrl}/api/register`, {
  906. method: 'POST',
  907. headers: { 'Content-Type': 'application/json' },
  908. body: JSON.stringify({
  909. username: 'mailuser',
  910. email: 'mailuser@example.com',
  911. password: 'password123'
  912. })
  913. });
  914. assert.equal(register.status, 201);
  915. const registerBody = await register.json();
  916. assert.equal(registerBody.user.status, 'pending_email');
  917. assert.equal(registerBody.verificationEmailSent, true);
  918. assert.equal(registerBody.message, '注册成功,验证邮件已发送,请先验证邮箱。');
  919. assert.equal(countAccountTokensForUser(dataDir, sessionSecret, 'mailuser', 'email_verification'), 1);
  920. const publicResend = await fetch(`${baseUrl}/api/auth/resend-verification`, {
  921. method: 'POST',
  922. headers: { 'Content-Type': 'application/json' },
  923. body: JSON.stringify({ email: 'publicpending@example.com' })
  924. });
  925. assert.equal(publicResend.status, 202);
  926. const publicResendBody = await publicResend.json();
  927. assert.equal(publicResendBody.message, '如果账号需要验证,我们会发送验证邮件。');
  928. assert.equal('verificationEmailSent' in publicResendBody, false);
  929. assert.equal('result' in publicResendBody, false);
  930. await waitForCondition(() => countAccountTokensForUser(dataDir, sessionSecret, 'publicpending', 'email_verification') === 1);
  931. const usersResponse = await fetch(`${baseUrl}/api/admin/users`, {
  932. headers: { Cookie: adminCookie }
  933. });
  934. const adminPending = (await usersResponse.json()).users.find((user) => user.username === 'adminpending');
  935. assert.ok(adminPending);
  936. const adminResend = await fetch(`${baseUrl}/api/admin/users/${adminPending.id}/resend-verification`, {
  937. method: 'POST',
  938. headers: { Cookie: adminCookie }
  939. });
  940. assert.equal(adminResend.status, 202);
  941. assert.equal((await adminResend.json()).verificationEmailSent, true);
  942. assert.equal(countAccountTokensForUser(dataDir, sessionSecret, 'adminpending', 'email_verification'), 1);
  943. assert.ok(smtp.commands.some((command) => command === 'MAIL FROM:<notify@example.com>'));
  944. assert.ok(smtp.commands.some((command) => command === 'RCPT TO:<mailuser@example.com>'));
  945. assert.ok(smtp.commands.some((command) => command === 'RCPT TO:<publicpending@example.com>'));
  946. assert.ok(smtp.commands.some((command) => command === 'RCPT TO:<adminpending@example.com>'));
  947. assert.equal(JSON.stringify(smtp.commands).includes('smtp-password-123'), false);
  948. } finally {
  949. child.kill('SIGTERM');
  950. await waitForExit(child, 1000);
  951. await smtp.close();
  952. }
  953. });
  954. test('public verification resend is generic and does not create tokens without mail config', async () => {
  955. const { child, baseUrl, dataDir, sessionSecret } = await startTestServer();
  956. try {
  957. seedUsers(dataDir, sessionSecret, [{
  958. username: 'pendingnomail',
  959. email: 'pendingnomail@example.com',
  960. password: 'password123',
  961. status: 'pending_email'
  962. }]);
  963. const response = await fetch(`${baseUrl}/api/auth/resend-verification`, {
  964. method: 'POST',
  965. headers: { 'Content-Type': 'application/json' },
  966. body: JSON.stringify({ email: 'pendingnomail@example.com' })
  967. });
  968. assert.equal(response.status, 202);
  969. assert.deepEqual(await response.json(), {
  970. message: '如果账号需要验证,我们会发送验证邮件。'
  971. });
  972. assert.equal(countAccountTokensForUser(dataDir, sessionSecret, 'pendingnomail', 'email_verification'), 0);
  973. } finally {
  974. child.kill('SIGTERM');
  975. await waitForExit(child, 1000);
  976. }
  977. });
  978. test('registration reports pending email when system email is not configured', async () => {
  979. const { child, baseUrl, dataDir, sessionSecret } = await startTestServer();
  980. try {
  981. const register = await fetch(`${baseUrl}/api/register`, {
  982. method: 'POST',
  983. headers: { 'Content-Type': 'application/json' },
  984. body: JSON.stringify({
  985. username: 'nomailuser',
  986. email: 'nomailuser@example.com',
  987. password: 'password123'
  988. })
  989. });
  990. assert.equal(register.status, 201);
  991. const body = await register.json();
  992. assert.equal(body.user.status, 'pending_email');
  993. assert.equal(body.verificationEmailSent, false);
  994. assert.match(body.message, /验证邮件暂未发送/);
  995. assert.equal(countAccountTokensForUser(dataDir, sessionSecret, 'nomailuser', 'email_verification'), 1);
  996. } finally {
  997. child.kill('SIGTERM');
  998. await waitForExit(child, 1000);
  999. }
  1000. });
  1001. test('admin users can send system email test messages', async () => {
  1002. const smtp = await startFakeSmtpServer();
  1003. const { child, baseUrl } = await startTestServer();
  1004. try {
  1005. const adminCookie = await login(baseUrl, 'admin', 'password123');
  1006. await saveSystemEmailSettings(baseUrl, adminCookie, smtp.port);
  1007. const response = await fetch(`${baseUrl}/api/admin/system-email/test`, {
  1008. method: 'POST',
  1009. headers: {
  1010. 'Content-Type': 'application/json',
  1011. Cookie: adminCookie
  1012. },
  1013. body: JSON.stringify({ to: 'operator@example.com' })
  1014. });
  1015. assert.equal(response.status, 202);
  1016. const body = await response.json();
  1017. assert.equal(body.result.ok, true);
  1018. assert.equal(body.result.queueId, 'SYS123');
  1019. assert.equal(JSON.stringify(body).includes('smtp-password-123'), false);
  1020. assert.ok(smtp.commands.some((command) => command === 'RCPT TO:<operator@example.com>'));
  1021. const audit = await fetch(`${baseUrl}/api/admin/audit-logs?action=admin.test_system_email`, {
  1022. headers: { Cookie: adminCookie }
  1023. });
  1024. assert.equal(audit.status, 200);
  1025. const [entry] = (await audit.json()).logs;
  1026. assert.equal(entry.targetType, 'system_email');
  1027. assert.equal(entry.summary.to, 'operator@example.com');
  1028. assert.equal(entry.summary.ok, true);
  1029. } finally {
  1030. child.kill('SIGTERM');
  1031. await waitForExit(child, 1000);
  1032. await smtp.close();
  1033. }
  1034. });
  1035. test('public forgot password is generic and sends reset email when configured', async () => {
  1036. const smtp = await startFakeSmtpServer({ responseDelayMs: 700 });
  1037. const { child, baseUrl, dataDir, sessionSecret } = await startTestServer();
  1038. try {
  1039. seedUsers(dataDir, sessionSecret, [{
  1040. username: 'resetme',
  1041. email: 'resetme@example.com',
  1042. password: 'password123',
  1043. status: 'active'
  1044. }]);
  1045. const adminCookie = await login(baseUrl, 'admin', 'password123');
  1046. await saveSystemEmailSettings(baseUrl, adminCookie, smtp.port);
  1047. const startedAt = Date.now();
  1048. const existing = await fetch(`${baseUrl}/api/auth/forgot-password`, {
  1049. method: 'POST',
  1050. headers: { 'Content-Type': 'application/json' },
  1051. body: JSON.stringify({ email: 'resetme@example.com' })
  1052. });
  1053. const elapsedMs = Date.now() - startedAt;
  1054. assert.equal(existing.status, 202);
  1055. assert.equal(elapsedMs < 500, true);
  1056. assert.deepEqual(await existing.json(), {
  1057. message: '如果邮箱存在,我们会发送密码重置邮件。'
  1058. });
  1059. await waitForCondition(() => countAccountTokensForUser(dataDir, sessionSecret, 'resetme', 'password_reset') === 1);
  1060. const missing = await fetch(`${baseUrl}/api/auth/forgot-password`, {
  1061. method: 'POST',
  1062. headers: { 'Content-Type': 'application/json' },
  1063. body: JSON.stringify({ email: 'missing@example.com' })
  1064. });
  1065. assert.equal(missing.status, 202);
  1066. assert.deepEqual(await missing.json(), {
  1067. message: '如果邮箱存在,我们会发送密码重置邮件。'
  1068. });
  1069. await waitForCondition(() => smtp.commands.some((command) => command === 'RCPT TO:<resetme@example.com>'));
  1070. } finally {
  1071. child.kill('SIGTERM');
  1072. await waitForExit(child, 1000);
  1073. await smtp.close();
  1074. }
  1075. });
  1076. test('public reset password consumes token and updates password', async () => {
  1077. const { child, baseUrl, dataDir, sessionSecret } = await startTestServer();
  1078. try {
  1079. seedUsers(dataDir, sessionSecret, [{
  1080. username: 'tokenreset',
  1081. email: 'tokenreset@example.com',
  1082. password: 'password123',
  1083. status: 'active'
  1084. }]);
  1085. const token = createPasswordResetToken(dataDir, sessionSecret, 'tokenreset');
  1086. const response = await fetch(`${baseUrl}/api/auth/reset-password`, {
  1087. method: 'POST',
  1088. headers: { 'Content-Type': 'application/json' },
  1089. body: JSON.stringify({
  1090. token,
  1091. password: 'new-password-123'
  1092. })
  1093. });
  1094. assert.equal(response.status, 200);
  1095. assert.deepEqual(await response.json(), {
  1096. message: '密码已重置,请使用新密码登录。'
  1097. });
  1098. const oldLogin = await loginResponse(baseUrl, 'tokenreset', 'password123');
  1099. assert.equal(oldLogin.status, 401);
  1100. const newLogin = await loginResponse(baseUrl, 'tokenreset', 'new-password-123');
  1101. assert.equal(newLogin.status, 200);
  1102. const reused = await fetch(`${baseUrl}/api/auth/reset-password`, {
  1103. method: 'POST',
  1104. headers: { 'Content-Type': 'application/json' },
  1105. body: JSON.stringify({
  1106. token,
  1107. password: 'another-password-123'
  1108. })
  1109. });
  1110. assert.equal(reused.status, 400);
  1111. } finally {
  1112. child.kill('SIGTERM');
  1113. await waitForExit(child, 1000);
  1114. }
  1115. });
  1116. test('admin users can trigger password reset email and set temporary password', async () => {
  1117. const smtp = await startFakeSmtpServer();
  1118. const { child, baseUrl, dataDir, sessionSecret } = await startTestServer();
  1119. try {
  1120. seedUsers(dataDir, sessionSecret, [
  1121. { username: 'targetuser', email: 'targetuser@example.com', password: 'password123', status: 'active' },
  1122. { username: 'member2', email: 'member2@example.com', password: 'password123', status: 'active' }
  1123. ]);
  1124. const adminCookie = await login(baseUrl, 'admin', 'password123');
  1125. const memberCookie = await login(baseUrl, 'member2', 'password123');
  1126. await saveSystemEmailSettings(baseUrl, adminCookie, smtp.port);
  1127. const usersResponse = await fetch(`${baseUrl}/api/admin/users`, {
  1128. headers: { Cookie: adminCookie }
  1129. });
  1130. const target = (await usersResponse.json()).users.find((user) => user.username === 'targetuser');
  1131. assert.ok(target);
  1132. const forbiddenReset = await fetch(`${baseUrl}/api/admin/users/${target.id}/password-reset`, {
  1133. method: 'POST',
  1134. headers: { Cookie: memberCookie }
  1135. });
  1136. assert.equal(forbiddenReset.status, 403);
  1137. const reset = await fetch(`${baseUrl}/api/admin/users/${target.id}/password-reset`, {
  1138. method: 'POST',
  1139. headers: { Cookie: adminCookie }
  1140. });
  1141. assert.equal(reset.status, 202);
  1142. assert.equal((await reset.json()).result.ok, true);
  1143. assert.equal(countAccountTokensForUser(dataDir, sessionSecret, 'targetuser', 'password_reset'), 1);
  1144. assert.ok(smtp.commands.some((command) => command === 'RCPT TO:<targetuser@example.com>'));
  1145. const forbiddenTemporary = await fetch(`${baseUrl}/api/admin/users/${target.id}/temporary-password`, {
  1146. method: 'POST',
  1147. headers: {
  1148. 'Content-Type': 'application/json',
  1149. Cookie: memberCookie
  1150. },
  1151. body: JSON.stringify({ password: 'temporary-123' })
  1152. });
  1153. assert.equal(forbiddenTemporary.status, 403);
  1154. const temporary = await fetch(`${baseUrl}/api/admin/users/${target.id}/temporary-password`, {
  1155. method: 'POST',
  1156. headers: {
  1157. 'Content-Type': 'application/json',
  1158. Cookie: adminCookie
  1159. },
  1160. body: JSON.stringify({ password: 'temporary-123' })
  1161. });
  1162. assert.equal(temporary.status, 200);
  1163. assert.equal((await temporary.json()).user.id, target.id);
  1164. assert.equal(countUnusedAccountTokensForUser(dataDir, sessionSecret, 'targetuser', 'password_reset'), 0);
  1165. const oldLogin = await loginResponse(baseUrl, 'targetuser', 'password123');
  1166. assert.equal(oldLogin.status, 401);
  1167. const tempLogin = await loginResponse(baseUrl, 'targetuser', 'temporary-123');
  1168. assert.equal(tempLogin.status, 200);
  1169. const audit = await fetch(`${baseUrl}/api/admin/audit-logs?targetUserId=${target.id}`, {
  1170. headers: { Cookie: adminCookie }
  1171. });
  1172. assert.equal(audit.status, 200);
  1173. const logs = (await audit.json()).logs;
  1174. assert.ok(logs.some((entry) => entry.action === 'admin.password_reset'));
  1175. const temporaryLog = logs.find((entry) => entry.action === 'admin.temporary_password');
  1176. assert.ok(temporaryLog);
  1177. assert.equal(temporaryLog.summary.username, 'targetuser');
  1178. assert.equal(temporaryLog.summary.password, undefined);
  1179. assert.equal(JSON.stringify(temporaryLog).includes('temporary-123'), false);
  1180. } finally {
  1181. child.kill('SIGTERM');
  1182. await waitForExit(child, 1000);
  1183. await smtp.close();
  1184. }
  1185. });
  1186. test('non-admin users cannot list audit logs', async () => {
  1187. const { child, baseUrl, dataDir, sessionSecret } = await startTestServer();
  1188. try {
  1189. seedUsers(dataDir, sessionSecret, [{
  1190. username: 'alice',
  1191. email: 'alice@example.com',
  1192. password: 'password123',
  1193. status: 'active'
  1194. }]);
  1195. const cookie = await login(baseUrl, 'alice', 'password123');
  1196. const response = await fetch(`${baseUrl}/api/admin/audit-logs`, {
  1197. headers: { Cookie: cookie }
  1198. });
  1199. assert.equal(response.status, 403);
  1200. } finally {
  1201. child.kill('SIGTERM');
  1202. await waitForExit(child, 1000);
  1203. }
  1204. });
  1205. test('admin user patch rejects invalid status with a bad request', async () => {
  1206. const { child, baseUrl, dataDir, sessionSecret } = await startTestServer();
  1207. try {
  1208. seedUsers(dataDir, sessionSecret, [{
  1209. username: 'badstatus',
  1210. email: 'badstatus@example.com',
  1211. password: 'password123',
  1212. status: 'active'
  1213. }]);
  1214. const cookie = await login(baseUrl, 'admin', 'password123');
  1215. const usersResponse = await fetch(`${baseUrl}/api/admin/users`, {
  1216. headers: { Cookie: cookie }
  1217. });
  1218. assert.equal(usersResponse.status, 200);
  1219. const usersBody = await usersResponse.json();
  1220. const target = usersBody.users.find((user) => user.username === 'badstatus');
  1221. assert.ok(target);
  1222. const response = await fetch(`${baseUrl}/api/admin/users/${target.id}`, {
  1223. method: 'PATCH',
  1224. headers: {
  1225. 'Content-Type': 'application/json',
  1226. Cookie: cookie
  1227. },
  1228. body: JSON.stringify({ status: 'archived' })
  1229. });
  1230. assert.equal(response.status, 400);
  1231. assert.equal((await response.json()).error, '用户状态不正确。');
  1232. const shortPassword = await fetch(`${baseUrl}/api/admin/users/${target.id}`, {
  1233. method: 'PATCH',
  1234. headers: {
  1235. 'Content-Type': 'application/json',
  1236. Cookie: cookie
  1237. },
  1238. body: JSON.stringify({ password: 'short' })
  1239. });
  1240. assert.equal(shortPassword.status, 400);
  1241. assert.equal((await shortPassword.json()).error, '密码至少需要 8 位。');
  1242. } finally {
  1243. child.kill('SIGTERM');
  1244. await waitForExit(child, 1000);
  1245. }
  1246. });
  1247. test('self registration creates a pending email user and verification token without a session', async () => {
  1248. const { child, baseUrl, dataDir, sessionSecret } = await startTestServer();
  1249. try {
  1250. const register = await fetch(`${baseUrl}/api/register`, {
  1251. method: 'POST',
  1252. headers: { 'Content-Type': 'application/json' },
  1253. body: JSON.stringify({
  1254. username: 'newuser',
  1255. email: 'newuser@example.com',
  1256. password: 'password123'
  1257. })
  1258. });
  1259. assert.equal(register.status, 201);
  1260. assert.equal(sessionCookieFrom(register), '');
  1261. const text = await register.text();
  1262. assert.doesNotMatch(text, /token/i);
  1263. const body = JSON.parse(text);
  1264. assert.equal('token' in body, false);
  1265. assert.equal('token' in body.user, false);
  1266. assert.equal('tokenHash' in body.user, false);
  1267. assert.equal(body.user.status, 'pending_email');
  1268. assert.match(body.message, /验证邮箱/);
  1269. assert.equal(countAccountTokensForUser(dataDir, sessionSecret, 'newuser', 'email_verification'), 1);
  1270. const login = await loginResponse(baseUrl, 'newuser', 'password123');
  1271. assert.equal(login.status, 403);
  1272. assert.equal(sessionCookieFrom(login), '');
  1273. assert.equal((await login.json()).error, '请先验证邮箱。');
  1274. } finally {
  1275. child.kill('SIGTERM');
  1276. await waitForExit(child, 1000);
  1277. }
  1278. });
  1279. test('email verification activates users by default and redirects browsers with an exact success message', async () => {
  1280. const { child, baseUrl, dataDir, sessionSecret } = await startTestServer();
  1281. try {
  1282. const created = createPendingEmailUserWithVerificationToken(dataDir, sessionSecret, {
  1283. username: 'verifyme',
  1284. email: 'verifyme@example.com',
  1285. password: 'password123',
  1286. status: 'pending_email'
  1287. });
  1288. const missing = await fetch(`${baseUrl}/api/auth/verify-email`);
  1289. assert.equal(missing.status, 400);
  1290. assert.equal(sessionCookieFrom(missing), '');
  1291. const invalid = await fetch(`${baseUrl}/api/auth/verify-email?token=not-a-real-token`);
  1292. assert.equal(invalid.status, 400);
  1293. assert.equal(sessionCookieFrom(invalid), '');
  1294. const htmlInvalid = await fetch(`${baseUrl}/api/auth/verify-email?token=not-a-real-token`, {
  1295. redirect: 'manual',
  1296. headers: { Accept: 'text/html,application/xhtml+xml' }
  1297. });
  1298. assert.equal(htmlInvalid.status, 303);
  1299. assert.match(htmlInvalid.headers.get('location') || '', /^\/login\?error=/);
  1300. assert.equal(sessionCookieFrom(htmlInvalid), '');
  1301. const browserCreated = createPendingEmailUserWithVerificationToken(dataDir, sessionSecret, {
  1302. username: 'verifybrowser',
  1303. email: 'verifybrowser@example.com',
  1304. password: 'password123',
  1305. status: 'pending_email'
  1306. });
  1307. const browserResponse = await fetch(`${baseUrl}/api/auth/verify-email?token=${encodeURIComponent(browserCreated.token)}`, {
  1308. redirect: 'manual',
  1309. headers: { Accept: 'text/html,application/xhtml+xml' }
  1310. });
  1311. assert.equal(browserResponse.status, 303);
  1312. assert.equal(
  1313. browserResponse.headers.get('location'),
  1314. `/login?message=${encodeURIComponent('邮箱验证成功,现在可以登录。')}`
  1315. );
  1316. assert.equal(sessionCookieFrom(browserResponse), '');
  1317. const browserLogin = await loginResponse(baseUrl, 'verifybrowser', 'password123');
  1318. assert.equal(browserLogin.status, 200);
  1319. assert.ok(sessionCookieFrom(browserLogin));
  1320. const response = await fetch(`${baseUrl}/api/auth/verify-email?token=${encodeURIComponent(created.token)}`);
  1321. assert.equal(response.status, 200);
  1322. assert.equal(sessionCookieFrom(response), '');
  1323. const body = await response.json();
  1324. assert.equal(body.user.id, created.user.id);
  1325. assert.equal(body.user.status, 'active');
  1326. assert.equal(body.message, '邮箱验证成功,现在可以登录。');
  1327. const reused = await fetch(`${baseUrl}/api/auth/verify-email?token=${encodeURIComponent(created.token)}`);
  1328. assert.equal(reused.status, 400);
  1329. assert.equal(sessionCookieFrom(reused), '');
  1330. const verifiedLogin = await loginResponse(baseUrl, 'verifyme', 'password123');
  1331. assert.equal(verifiedLogin.status, 200);
  1332. assert.ok(sessionCookieFrom(verifiedLogin));
  1333. const alreadyPendingReview = createPendingEmailUserWithVerificationToken(dataDir, sessionSecret, {
  1334. username: 'alreadyreview',
  1335. email: 'alreadyreview@example.com',
  1336. password: 'password123',
  1337. status: 'pending_review'
  1338. });
  1339. const pendingReviewResponse = await fetch(`${baseUrl}/api/auth/verify-email?token=${encodeURIComponent(alreadyPendingReview.token)}`);
  1340. assert.equal(pendingReviewResponse.status, 200);
  1341. const pendingReviewBody = await pendingReviewResponse.json();
  1342. assert.equal(pendingReviewBody.user.status, 'pending_review');
  1343. assert.equal(pendingReviewBody.message, '邮箱验证成功,请等待管理员审核。');
  1344. const disabled = createPendingEmailUserWithVerificationToken(dataDir, sessionSecret, {
  1345. username: 'disabledverify',
  1346. email: 'disabledverify@example.com',
  1347. password: 'password123',
  1348. status: 'disabled'
  1349. });
  1350. const disabledResponse = await fetch(`${baseUrl}/api/auth/verify-email?token=${encodeURIComponent(disabled.token)}`);
  1351. assert.equal(disabledResponse.status, 400);
  1352. assert.equal(countUnusedAccountTokensForUser(dataDir, sessionSecret, 'disabledverify', 'email_verification'), 1);
  1353. } finally {
  1354. child.kill('SIGTERM');
  1355. await waitForExit(child, 1000);
  1356. }
  1357. });
  1358. test('admin registration approval setting persists and keeps verified users pending review', async () => {
  1359. const { child, baseUrl, dataDir, sessionSecret } = await startTestServer();
  1360. try {
  1361. seedUsers(dataDir, sessionSecret, [
  1362. { username: 'settingsmember', email: 'settingsmember@example.com', password: 'password123', status: 'active' }
  1363. ]);
  1364. const adminCookie = await login(baseUrl, 'admin', 'password123');
  1365. const memberCookie = await login(baseUrl, 'settingsmember', 'password123');
  1366. const defaultsResponse = await fetch(`${baseUrl}/api/admin/settings`, {
  1367. headers: { Cookie: adminCookie }
  1368. });
  1369. assert.equal(defaultsResponse.status, 200);
  1370. assert.equal((await defaultsResponse.json()).settings.registrationRequiresApproval, false);
  1371. const forbiddenRead = await fetch(`${baseUrl}/api/admin/settings`, {
  1372. headers: { Cookie: memberCookie }
  1373. });
  1374. assert.equal(forbiddenRead.status, 403);
  1375. const forbidden = await fetch(`${baseUrl}/api/admin/settings`, {
  1376. method: 'PATCH',
  1377. headers: {
  1378. 'Content-Type': 'application/json',
  1379. Cookie: memberCookie
  1380. },
  1381. body: JSON.stringify({ registrationRequiresApproval: true })
  1382. });
  1383. assert.equal(forbidden.status, 403);
  1384. const unchangedResponse = await fetch(`${baseUrl}/api/admin/settings`, {
  1385. headers: { Cookie: adminCookie }
  1386. });
  1387. assert.equal((await unchangedResponse.json()).settings.registrationRequiresApproval, false);
  1388. const enabledResponse = await fetch(`${baseUrl}/api/admin/settings`, {
  1389. method: 'PATCH',
  1390. headers: {
  1391. 'Content-Type': 'application/json',
  1392. Cookie: adminCookie
  1393. },
  1394. body: JSON.stringify({ registrationRequiresApproval: true })
  1395. });
  1396. assert.equal(enabledResponse.status, 200);
  1397. assert.equal((await enabledResponse.json()).settings.registrationRequiresApproval, true);
  1398. const persistedResponse = await fetch(`${baseUrl}/api/admin/settings`, {
  1399. headers: { Cookie: adminCookie }
  1400. });
  1401. assert.equal(persistedResponse.status, 200);
  1402. assert.equal((await persistedResponse.json()).settings.registrationRequiresApproval, true);
  1403. const register = await fetch(`${baseUrl}/api/register`, {
  1404. method: 'POST',
  1405. headers: { 'Content-Type': 'application/json' },
  1406. body: JSON.stringify({
  1407. username: 'reviewregistration',
  1408. email: 'reviewregistration@example.com',
  1409. password: 'password123'
  1410. })
  1411. });
  1412. assert.equal(register.status, 201);
  1413. const registerBody = await register.json();
  1414. assert.equal(registerBody.user.status, 'pending_email');
  1415. assert.doesNotMatch(registerBody.message, /管理员审核|即可登录/);
  1416. const created = createPendingEmailUserWithVerificationToken(dataDir, sessionSecret, {
  1417. username: 'reviewrequired',
  1418. email: 'reviewrequired@example.com',
  1419. password: 'password123',
  1420. status: 'pending_email'
  1421. });
  1422. const response = await fetch(`${baseUrl}/api/auth/verify-email?token=${encodeURIComponent(created.token)}`);
  1423. assert.equal(response.status, 200);
  1424. assert.equal(sessionCookieFrom(response), '');
  1425. const body = await response.json();
  1426. assert.equal(body.user.status, 'pending_review');
  1427. assert.equal(body.message, '邮箱验证成功,请等待管理员审核。');
  1428. const browserCreated = createPendingEmailUserWithVerificationToken(dataDir, sessionSecret, {
  1429. username: 'reviewbrowser',
  1430. email: 'reviewbrowser@example.com',
  1431. password: 'password123',
  1432. status: 'pending_email'
  1433. });
  1434. const browserResponse = await fetch(`${baseUrl}/api/auth/verify-email?token=${encodeURIComponent(browserCreated.token)}`, {
  1435. redirect: 'manual',
  1436. headers: { Accept: 'text/html,application/xhtml+xml' }
  1437. });
  1438. assert.equal(browserResponse.status, 303);
  1439. assert.equal(
  1440. browserResponse.headers.get('location'),
  1441. `/login?message=${encodeURIComponent('邮箱验证成功,请等待管理员审核。')}`
  1442. );
  1443. assert.equal(sessionCookieFrom(browserResponse), '');
  1444. const alreadyActive = createPendingEmailUserWithVerificationToken(dataDir, sessionSecret, {
  1445. username: 'alreadyactive',
  1446. email: 'alreadyactive@example.com',
  1447. password: 'password123',
  1448. status: 'active'
  1449. });
  1450. const activeResponse = await fetch(`${baseUrl}/api/auth/verify-email?token=${encodeURIComponent(alreadyActive.token)}`);
  1451. assert.equal(activeResponse.status, 200);
  1452. const activeBody = await activeResponse.json();
  1453. assert.equal(activeBody.user.status, 'active');
  1454. assert.equal(activeBody.message, '邮箱验证成功,现在可以登录。');
  1455. await assertLoginDeniedByStatus(baseUrl, 'reviewrequired', '账号正在等待管理员审核。');
  1456. await assertLoginDeniedByStatus(baseUrl, 'reviewbrowser', '账号正在等待管理员审核。');
  1457. } finally {
  1458. child.kill('SIGTERM');
  1459. await waitForExit(child, 1000);
  1460. }
  1461. });
  1462. test('admin users can approve pending review users with an audit log', async () => {
  1463. const { child, baseUrl, dataDir, sessionSecret } = await startTestServer();
  1464. try {
  1465. seedUsers(dataDir, sessionSecret, [
  1466. { username: 'reviewme', email: 'reviewme@example.com', password: 'password123', status: 'pending_review' },
  1467. { username: 'emailonly', email: 'emailonly@example.com', password: 'password123', status: 'pending_email' },
  1468. { username: 'disabledreview', email: 'disabledreview@example.com', password: 'password123', status: 'disabled' },
  1469. { username: 'member', email: 'member@example.com', password: 'password123', status: 'active' }
  1470. ]);
  1471. const adminCookie = await login(baseUrl, 'admin', 'password123');
  1472. const usersResponse = await fetch(`${baseUrl}/api/admin/users`, {
  1473. headers: { Cookie: adminCookie }
  1474. });
  1475. assert.equal(usersResponse.status, 200);
  1476. const users = (await usersResponse.json()).users;
  1477. const target = users.find((user) => user.username === 'reviewme');
  1478. const pendingEmail = users.find((user) => user.username === 'emailonly');
  1479. const disabled = users.find((user) => user.username === 'disabledreview');
  1480. assert.ok(target);
  1481. assert.ok(pendingEmail);
  1482. assert.ok(disabled);
  1483. const memberCookie = await login(baseUrl, 'member', 'password123');
  1484. const nonAdmin = await fetch(`${baseUrl}/api/admin/users/${target.id}/approve`, {
  1485. method: 'POST',
  1486. headers: { Cookie: memberCookie }
  1487. });
  1488. assert.equal(nonAdmin.status, 403);
  1489. const missing = await fetch(`${baseUrl}/api/admin/users/999999/approve`, {
  1490. method: 'POST',
  1491. headers: { Cookie: adminCookie }
  1492. });
  1493. assert.equal(missing.status, 404);
  1494. const pendingEmailResponse = await fetch(`${baseUrl}/api/admin/users/${pendingEmail.id}/approve`, {
  1495. method: 'POST',
  1496. headers: { Cookie: adminCookie }
  1497. });
  1498. assert.equal(pendingEmailResponse.status, 400);
  1499. assert.match((await pendingEmailResponse.json()).error, /验证邮箱|等待审核/);
  1500. const disabledResponse = await fetch(`${baseUrl}/api/admin/users/${disabled.id}/approve`, {
  1501. method: 'POST',
  1502. headers: { Cookie: adminCookie }
  1503. });
  1504. assert.equal(disabledResponse.status, 400);
  1505. assert.match((await disabledResponse.json()).error, /等待审核|只能审批/);
  1506. const response = await fetch(`${baseUrl}/api/admin/users/${target.id}/approve`, {
  1507. method: 'POST',
  1508. headers: { Cookie: adminCookie }
  1509. });
  1510. assert.equal(response.status, 200);
  1511. const body = await response.json();
  1512. assert.equal(body.user.id, target.id);
  1513. assert.equal(body.user.status, 'active');
  1514. const approvedCookie = await login(baseUrl, 'reviewme', 'password123');
  1515. assert.ok(approvedCookie);
  1516. const auditResponse = await fetch(`${baseUrl}/api/admin/audit-logs?action=admin.approve_user`, {
  1517. headers: { Cookie: adminCookie }
  1518. });
  1519. assert.equal(auditResponse.status, 200);
  1520. const [entry] = (await auditResponse.json()).logs;
  1521. assert.equal(entry.action, 'admin.approve_user');
  1522. assert.equal(entry.targetType, 'user');
  1523. assert.equal(entry.targetId, String(target.id));
  1524. assert.equal(entry.targetUserId, target.id);
  1525. assert.equal(entry.summary.username, 'reviewme');
  1526. assert.equal(entry.summary.status, 'active');
  1527. assert.equal(entry.summary.password, undefined);
  1528. assert.equal(entry.summary.token, undefined);
  1529. } finally {
  1530. child.kill('SIGTERM');
  1531. await waitForExit(child, 1000);
  1532. }
  1533. });
  1534. test('login returns account status restrictions only after password verification', async () => {
  1535. const { child, baseUrl, dataDir, sessionSecret } = await startTestServer();
  1536. try {
  1537. seedUsers(dataDir, sessionSecret, [
  1538. { username: 'pendingemail', email: 'pendingemail@example.com', password: 'password123', status: 'pending_email' },
  1539. { username: 'pendingreview', email: 'pendingreview@example.com', password: 'password123', status: 'pending_review' },
  1540. { username: 'disableduser', email: 'disableduser@example.com', password: 'password123', status: 'disabled' },
  1541. { username: 'activeuser', email: 'activeuser@example.com', password: 'password123', status: 'active' }
  1542. ]);
  1543. await assertLoginDeniedByStatus(baseUrl, 'pendingemail', '请先验证邮箱。');
  1544. await assertLoginDeniedByStatus(baseUrl, 'pendingreview', '账号正在等待管理员审核。');
  1545. await assertLoginDeniedByStatus(baseUrl, 'disableduser', '账号已被禁用。');
  1546. const active = await loginResponse(baseUrl, 'activeuser', 'password123');
  1547. assert.equal(active.status, 200);
  1548. assert.ok(sessionCookieFrom(active));
  1549. } finally {
  1550. child.kill('SIGTERM');
  1551. await waitForExit(child, 1000);
  1552. }
  1553. });
  1554. test('admin audit log actor filter rejects non-decimal user ids', async () => {
  1555. const { child, baseUrl, dataDir, sessionSecret } = await startTestServer();
  1556. try {
  1557. seedAuditLogs(dataDir, sessionSecret);
  1558. const cookie = await login(baseUrl, 'admin', 'password123');
  1559. assert.deepEqual(
  1560. await auditLogActions(baseUrl, cookie, 'actorUserId=1'),
  1561. ['audit.actor-one']
  1562. );
  1563. assert.deepEqual(
  1564. await auditLogActions(baseUrl, cookie, 'actorUserId=1e2'),
  1565. ['audit.actor-one-hundred', 'audit.actor-one']
  1566. );
  1567. } finally {
  1568. child.kill('SIGTERM');
  1569. await waitForExit(child, 1000);
  1570. }
  1571. });
  1572. test('admin audit log date filter ignores invalid dates', async () => {
  1573. const { child, baseUrl, dataDir, sessionSecret } = await startTestServer();
  1574. try {
  1575. seedAuditLogs(dataDir, sessionSecret);
  1576. const cookie = await login(baseUrl, 'admin', 'password123');
  1577. assert.deepEqual(await auditLogActions(baseUrl, cookie, 'from=2999-01-01T00%3A00%3A00.000Z'), []);
  1578. assert.deepEqual(
  1579. await auditLogActions(baseUrl, cookie, 'from=2026-02-31'),
  1580. ['audit.actor-one-hundred', 'audit.actor-one']
  1581. );
  1582. } finally {
  1583. child.kill('SIGTERM');
  1584. await waitForExit(child, 1000);
  1585. }
  1586. });
  1587. async function startTestServer() {
  1588. const port = await freePort();
  1589. const dataDir = mkdtempSync(path.join(tmpdir(), 'mailhub-server-test-'));
  1590. const sessionSecret = 'test-session-secret';
  1591. const child = spawn(process.execPath, ['src/server.js'], {
  1592. cwd: process.cwd(),
  1593. env: {
  1594. ...process.env,
  1595. PORT: String(port),
  1596. DATA_DIR: dataDir,
  1597. ADMIN_PASSWORD: 'password123',
  1598. SESSION_SECRET: sessionSecret,
  1599. REGISTRATION_REQUIRES_APPROVAL: 'false',
  1600. DNS_AUTO_CHECK_ENABLED: 'false',
  1601. SUBMISSION_ENABLED: 'false',
  1602. IMAP_ENABLED: 'false',
  1603. POP3_ENABLED: 'false'
  1604. },
  1605. stdio: ['ignore', 'pipe', 'pipe']
  1606. });
  1607. await waitForOutput(child, 'MailHub listening');
  1608. return { child, baseUrl: `http://127.0.0.1:${port}`, dataDir, sessionSecret };
  1609. }
  1610. async function login(baseUrl, username, password) {
  1611. const response = await loginResponse(baseUrl, username, password);
  1612. assert.equal(response.status, 200);
  1613. const cookie = sessionCookieFrom(response);
  1614. assert.ok(cookie);
  1615. return cookie;
  1616. }
  1617. function loginResponse(baseUrl, username, password) {
  1618. return fetch(`${baseUrl}/api/login`, {
  1619. method: 'POST',
  1620. headers: { 'Content-Type': 'application/json' },
  1621. body: JSON.stringify({ username, password })
  1622. });
  1623. }
  1624. async function assertLoginDeniedByStatus(baseUrl, username, message) {
  1625. const wrongPassword = await loginResponse(baseUrl, username, 'wrong-password');
  1626. assert.equal(wrongPassword.status, 401);
  1627. assert.equal((await wrongPassword.json()).error, '账号或密码不正确。');
  1628. assert.equal(sessionCookieFrom(wrongPassword), '');
  1629. const correctPassword = await loginResponse(baseUrl, username, 'password123');
  1630. assert.equal(correctPassword.status, 403);
  1631. assert.equal((await correctPassword.json()).error, message);
  1632. assert.equal(sessionCookieFrom(correctPassword), '');
  1633. }
  1634. function sessionCookieFrom(response) {
  1635. return response.headers.get('set-cookie')?.split(';')[0] || '';
  1636. }
  1637. function seedUsers(dataDir, sessionSecret, users) {
  1638. const script = `
  1639. import { initDatabase, createUser } from './src/db.js';
  1640. initDatabase(process.env.DATA_DIR, process.env.SESSION_SECRET);
  1641. for (const user of JSON.parse(process.env.SEED_USERS)) {
  1642. createUser(user);
  1643. }
  1644. `;
  1645. const result = spawnSync(process.execPath, ['--input-type=module', '-e', script], {
  1646. cwd: process.cwd(),
  1647. env: {
  1648. ...process.env,
  1649. DATA_DIR: dataDir,
  1650. SESSION_SECRET: sessionSecret,
  1651. SEED_USERS: JSON.stringify(users)
  1652. },
  1653. encoding: 'utf8'
  1654. });
  1655. assert.equal(result.status, 0, result.stderr || result.stdout);
  1656. }
  1657. function seedInboundMessage(dataDir, sessionSecret, address) {
  1658. const script = `
  1659. import {
  1660. createInboundMessage,
  1661. getInboundMailboxByAddress,
  1662. initDatabase
  1663. } from './src/db.js';
  1664. initDatabase(process.env.DATA_DIR, process.env.SESSION_SECRET);
  1665. const mailbox = getInboundMailboxByAddress(process.env.INBOUND_ADDRESS);
  1666. const message = createInboundMessage(mailbox, {
  1667. sender: 'alice@example.net',
  1668. recipients: [process.env.INBOUND_ADDRESS],
  1669. subject: 'Inbound API message',
  1670. messageId: '<inbound-api@example.net>',
  1671. rawMessage: [
  1672. 'From: Alice <alice@example.net>',
  1673. 'To: Support <' + process.env.INBOUND_ADDRESS + '>',
  1674. 'Subject: Inbound API message',
  1675. '',
  1676. 'Hello from inbound API.'
  1677. ].join('\\r\\n'),
  1678. textBody: 'Hello from inbound API.'
  1679. });
  1680. console.log(String(message.id));
  1681. `;
  1682. const result = spawnSync(process.execPath, ['--input-type=module', '-e', script], {
  1683. cwd: process.cwd(),
  1684. env: {
  1685. ...process.env,
  1686. DATA_DIR: dataDir,
  1687. SESSION_SECRET: sessionSecret,
  1688. INBOUND_ADDRESS: address
  1689. },
  1690. encoding: 'utf8'
  1691. });
  1692. assert.equal(result.status, 0, result.stderr || result.stdout);
  1693. return Number(result.stdout.trim());
  1694. }
  1695. function seedTransferResources(dataDir, sessionSecret) {
  1696. const script = `
  1697. import {
  1698. initDatabase,
  1699. createApiToken,
  1700. createDomain,
  1701. createUser,
  1702. saveDnsCredential
  1703. } from './src/db.js';
  1704. initDatabase(process.env.DATA_DIR, process.env.SESSION_SECRET);
  1705. const alice = createUser({ username: 'alice', email: 'alice@example.com', password: 'password123', status: 'active' });
  1706. const bob = createUser({ username: 'bob', email: 'bob@example.com', password: 'password123', status: 'active' });
  1707. const credential = saveDnsCredential(alice.id, {
  1708. name: 'Alice DNS',
  1709. provider: 'cloudflare',
  1710. zoneName: 'alice.example',
  1711. credentials: { apiToken: 'secret-token' }
  1712. });
  1713. const standaloneCredential = saveDnsCredential(alice.id, {
  1714. name: 'Standalone DNS',
  1715. provider: 'cloudflare',
  1716. zoneName: 'standalone.example',
  1717. credentials: { apiToken: 'standalone-secret-token' }
  1718. });
  1719. const domain = createDomain(alice.id, {
  1720. dnsCredentialId: credential.id,
  1721. domain: 'alice.example',
  1722. selector: 'mh202607',
  1723. verificationToken: 'token',
  1724. dkimPublic: 'public',
  1725. dkimPrivate: 'private',
  1726. senderHost: 'mail.alice.example',
  1727. sendingIp: '127.0.0.1',
  1728. spfExtra: '',
  1729. dmarcPolicy: 'none',
  1730. dmarcRua: ''
  1731. });
  1732. const apiToken = createApiToken(alice.id, 'primary');
  1733. console.log(JSON.stringify({
  1734. aliceId: alice.id,
  1735. bobId: bob.id,
  1736. domainId: domain.id,
  1737. credentialId: credential.id,
  1738. standaloneCredentialId: standaloneCredential.id,
  1739. apiTokenId: apiToken.id
  1740. }));
  1741. `;
  1742. const result = spawnSync(process.execPath, ['--input-type=module', '-e', script], {
  1743. cwd: process.cwd(),
  1744. env: {
  1745. ...process.env,
  1746. DATA_DIR: dataDir,
  1747. SESSION_SECRET: sessionSecret
  1748. },
  1749. encoding: 'utf8'
  1750. });
  1751. assert.equal(result.status, 0, result.stderr || result.stdout);
  1752. return JSON.parse(result.stdout);
  1753. }
  1754. function seedMergeResources(dataDir, sessionSecret) {
  1755. const script = `
  1756. import {
  1757. initDatabase,
  1758. createApiToken,
  1759. createDomain,
  1760. createUser,
  1761. logSendEvent,
  1762. saveDnsCredential
  1763. } from './src/db.js';
  1764. initDatabase(process.env.DATA_DIR, process.env.SESSION_SECRET);
  1765. const source = createUser({ username: 'mergesource', email: 'mergesource@example.com', password: 'password123', status: 'active' });
  1766. const target = createUser({ username: 'mergetarget', email: 'mergetarget@example.com', password: 'password123', status: 'active' });
  1767. const credential = saveDnsCredential(source.id, {
  1768. name: 'Merge DNS',
  1769. provider: 'cloudflare',
  1770. zoneName: 'merge.example',
  1771. credentials: { apiToken: 'merge-secret-token' }
  1772. });
  1773. const domain = createDomain(source.id, {
  1774. dnsCredentialId: credential.id,
  1775. domain: 'merge.example',
  1776. selector: 'mh202607',
  1777. verificationToken: 'token',
  1778. dkimPublic: 'public',
  1779. dkimPrivate: 'private',
  1780. senderHost: 'mail.merge.example',
  1781. sendingIp: '127.0.0.1',
  1782. spfExtra: '',
  1783. dmarcPolicy: 'none',
  1784. dmarcRua: ''
  1785. });
  1786. createApiToken(source.id, 'primary');
  1787. logSendEvent({
  1788. userId: source.id,
  1789. domainId: domain.id,
  1790. sender: 'noreply@merge.example',
  1791. recipients: ['a@example.com'],
  1792. subject: 'Queued',
  1793. status: 'queued'
  1794. });
  1795. console.log(JSON.stringify({ sourceId: source.id, targetId: target.id }));
  1796. `;
  1797. const result = spawnSync(process.execPath, ['--input-type=module', '-e', script], {
  1798. cwd: process.cwd(),
  1799. env: {
  1800. ...process.env,
  1801. DATA_DIR: dataDir,
  1802. SESSION_SECRET: sessionSecret
  1803. },
  1804. encoding: 'utf8'
  1805. });
  1806. assert.equal(result.status, 0, result.stderr || result.stdout);
  1807. return JSON.parse(result.stdout);
  1808. }
  1809. function createPendingEmailUserWithVerificationToken(dataDir, sessionSecret, user) {
  1810. const script = `
  1811. import { initDatabase, createUser, createAccountToken } from './src/db.js';
  1812. initDatabase(process.env.DATA_DIR, process.env.SESSION_SECRET);
  1813. const user = createUser(JSON.parse(process.env.SEED_USER));
  1814. const token = createAccountToken(user.id, 'email_verification', { ttlMinutes: 24 * 60 });
  1815. console.log(JSON.stringify({ user, token: token.token }));
  1816. `;
  1817. const result = spawnSync(process.execPath, ['--input-type=module', '-e', script], {
  1818. cwd: process.cwd(),
  1819. env: {
  1820. ...process.env,
  1821. DATA_DIR: dataDir,
  1822. SESSION_SECRET: sessionSecret,
  1823. SEED_USER: JSON.stringify(user)
  1824. },
  1825. encoding: 'utf8'
  1826. });
  1827. assert.equal(result.status, 0, result.stderr || result.stdout);
  1828. return JSON.parse(result.stdout);
  1829. }
  1830. function createPasswordResetToken(dataDir, sessionSecret, username) {
  1831. const script = `
  1832. import { initDatabase, getUserByLogin, createAccountToken } from './src/db.js';
  1833. initDatabase(process.env.DATA_DIR, process.env.SESSION_SECRET);
  1834. const user = getUserByLogin(process.env.TOKEN_USERNAME);
  1835. const token = createAccountToken(user.id, 'password_reset', { ttlMinutes: 60 });
  1836. console.log(token.token);
  1837. `;
  1838. const result = spawnSync(process.execPath, ['--input-type=module', '-e', script], {
  1839. cwd: process.cwd(),
  1840. env: {
  1841. ...process.env,
  1842. DATA_DIR: dataDir,
  1843. SESSION_SECRET: sessionSecret,
  1844. TOKEN_USERNAME: username
  1845. },
  1846. encoding: 'utf8'
  1847. });
  1848. assert.equal(result.status, 0, result.stderr || result.stdout);
  1849. return result.stdout.trim();
  1850. }
  1851. function countAccountTokensForUser(dataDir, sessionSecret, username, purpose) {
  1852. return countAccountTokens(dataDir, sessionSecret, username, purpose, false);
  1853. }
  1854. function countUnusedAccountTokensForUser(dataDir, sessionSecret, username, purpose) {
  1855. return countAccountTokens(dataDir, sessionSecret, username, purpose, true);
  1856. }
  1857. function countAccountTokens(dataDir, sessionSecret, username, purpose, unusedOnly) {
  1858. const script = `
  1859. import path from 'node:path';
  1860. import { DatabaseSync } from 'node:sqlite';
  1861. import { initDatabase, getUserByLogin } from './src/db.js';
  1862. initDatabase(process.env.DATA_DIR, process.env.SESSION_SECRET);
  1863. const user = getUserByLogin(process.env.TOKEN_USERNAME);
  1864. const database = new DatabaseSync(path.join(process.env.DATA_DIR, 'mailhub.sqlite'));
  1865. database.exec('PRAGMA journal_mode = WAL; PRAGMA foreign_keys = ON;');
  1866. const unusedFilter = process.env.TOKEN_UNUSED_ONLY === 'true' ? ' AND used_at IS NULL' : '';
  1867. const row = user
  1868. ? database
  1869. .prepare('SELECT COUNT(*) AS count FROM account_tokens WHERE user_id = ? AND purpose = ?' + unusedFilter)
  1870. .get(user.id, process.env.TOKEN_PURPOSE)
  1871. : { count: 0 };
  1872. console.log(String(row.count));
  1873. `;
  1874. const result = spawnSync(process.execPath, ['--input-type=module', '-e', script], {
  1875. cwd: process.cwd(),
  1876. env: {
  1877. ...process.env,
  1878. DATA_DIR: dataDir,
  1879. SESSION_SECRET: sessionSecret,
  1880. TOKEN_USERNAME: username,
  1881. TOKEN_PURPOSE: purpose,
  1882. TOKEN_UNUSED_ONLY: String(unusedOnly)
  1883. },
  1884. encoding: 'utf8'
  1885. });
  1886. assert.equal(result.status, 0, result.stderr || result.stdout);
  1887. return Number(result.stdout.trim());
  1888. }
  1889. function seedAuditLogs(dataDir, sessionSecret) {
  1890. const script = `
  1891. import path from 'node:path';
  1892. import { DatabaseSync } from 'node:sqlite';
  1893. import { initDatabase, logAudit } from './src/db.js';
  1894. initDatabase(process.env.DATA_DIR, process.env.SESSION_SECRET);
  1895. const actorOneId = logAudit({
  1896. actorUserId: 1,
  1897. action: 'audit.actor-one',
  1898. targetType: 'system',
  1899. summary: { label: 'actor-one' }
  1900. });
  1901. const actorOneHundredId = logAudit({
  1902. actorUserId: 100,
  1903. action: 'audit.actor-one-hundred',
  1904. targetType: 'system',
  1905. summary: { label: 'actor-one-hundred' }
  1906. });
  1907. const db = new DatabaseSync(path.join(process.env.DATA_DIR, 'mailhub.sqlite'));
  1908. db.exec('PRAGMA journal_mode = WAL; PRAGMA foreign_keys = ON;');
  1909. const update = db.prepare('UPDATE audit_logs SET created_at = ? WHERE id = ?');
  1910. update.run('2026-02-01T00:00:00.000Z', actorOneId);
  1911. update.run('2026-02-02T00:00:00.000Z', actorOneHundredId);
  1912. `;
  1913. const result = spawnSync(process.execPath, ['--input-type=module', '-e', script], {
  1914. cwd: process.cwd(),
  1915. env: {
  1916. ...process.env,
  1917. DATA_DIR: dataDir,
  1918. SESSION_SECRET: sessionSecret
  1919. },
  1920. encoding: 'utf8'
  1921. });
  1922. assert.equal(result.status, 0, result.stderr || result.stdout);
  1923. }
  1924. async function auditLogActions(baseUrl, cookie, query) {
  1925. const response = await fetch(`${baseUrl}/api/admin/audit-logs?${query}`, {
  1926. headers: { Cookie: cookie }
  1927. });
  1928. assert.equal(response.status, 200);
  1929. const body = await response.json();
  1930. return body.logs.map((log) => log.action);
  1931. }
  1932. async function saveSystemEmailSettings(baseUrl, cookie, smtpPort) {
  1933. const response = await fetch(`${baseUrl}/api/admin/system-email`, {
  1934. method: 'PATCH',
  1935. headers: {
  1936. 'Content-Type': 'application/json',
  1937. Cookie: cookie
  1938. },
  1939. body: JSON.stringify({
  1940. host: '127.0.0.1',
  1941. port: smtpPort,
  1942. secure: false,
  1943. username: 'mailer@example.com',
  1944. password: 'smtp-password-123',
  1945. helo: 'mail.example.com',
  1946. fromEmail: 'notify@example.com',
  1947. fromName: 'MailHub Notify',
  1948. testRecipient: 'admin@example.com'
  1949. })
  1950. });
  1951. assert.equal(response.status, 200);
  1952. }
  1953. async function createSendingDomain(baseUrl, cookie, data = {}) {
  1954. const domain = data.domain || 'send.example';
  1955. const response = await fetch(`${baseUrl}/api/domains`, {
  1956. method: 'POST',
  1957. headers: {
  1958. 'Content-Type': 'application/json',
  1959. Cookie: cookie
  1960. },
  1961. body: JSON.stringify({
  1962. domain,
  1963. selector: data.selector || 'mh',
  1964. senderHost: data.senderHost || `mail.${domain}`,
  1965. sendingIp: data.sendingIp || '127.0.0.1',
  1966. smtpRelayId: data.smtpRelayId
  1967. })
  1968. });
  1969. assert.equal(response.status, 201);
  1970. return (await response.json()).domain;
  1971. }
  1972. async function createSmtpRelay(baseUrl, cookie, data = {}) {
  1973. const response = await fetch(`${baseUrl}/api/smtp-relays`, {
  1974. method: 'POST',
  1975. headers: {
  1976. 'Content-Type': 'application/json',
  1977. Cookie: cookie
  1978. },
  1979. body: JSON.stringify({
  1980. name: data.name || 'Relay',
  1981. host: data.host || '127.0.0.1',
  1982. port: data.port,
  1983. secure: data.secure || false,
  1984. username: data.username || '',
  1985. password: data.password || '',
  1986. helo: data.helo || '',
  1987. isDefault: data.isDefault || false
  1988. })
  1989. });
  1990. assert.equal(response.status, 201);
  1991. return (await response.json()).relay;
  1992. }
  1993. async function createSmtpCredential(baseUrl, cookie, data = {}) {
  1994. const response = await fetch(`${baseUrl}/api/smtp-credentials`, {
  1995. method: 'POST',
  1996. headers: {
  1997. 'Content-Type': 'application/json',
  1998. Cookie: cookie
  1999. },
  2000. body: JSON.stringify(data)
  2001. });
  2002. assert.equal(response.status, 201);
  2003. return (await response.json()).credential;
  2004. }
  2005. async function sendApiMail(baseUrl, cookie, data) {
  2006. const response = await fetch(`${baseUrl}/api/send`, {
  2007. method: 'POST',
  2008. headers: {
  2009. 'Content-Type': 'application/json',
  2010. Cookie: cookie
  2011. },
  2012. body: JSON.stringify({
  2013. from: data.from,
  2014. to: data.to,
  2015. subject: data.subject,
  2016. text: data.text || 'hello',
  2017. smtpRelayId: data.smtpRelayId
  2018. })
  2019. });
  2020. assert.equal(response.status, 202);
  2021. return response.json();
  2022. }
  2023. function assertRelayAuth(relayServer, username, password) {
  2024. const authCommand = relayServer.commands.find((command) => command.startsWith('AUTH PLAIN '));
  2025. assert.ok(authCommand);
  2026. assert.equal(Buffer.from(authCommand.replace('AUTH PLAIN ', ''), 'base64').toString('utf8'), `\0${username}\0${password}`);
  2027. }
  2028. function decodeHtmlPart(rawMessage) {
  2029. const match = rawMessage.match(/Content-Type: text\/html[^]*?\n\n([A-Za-z0-9+/=\n]+?)(?:\n--|$)/i);
  2030. assert.ok(match, 'expected an HTML MIME part');
  2031. return Buffer.from(match[1].replace(/\s+/g, ''), 'base64').toString('utf8');
  2032. }
  2033. function escapeRegExp(value) {
  2034. return String(value).replace(/[.*+?^${}()|[\]\\]/g, '\\$&');
  2035. }
  2036. function startFakeSmtpServer({ responseDelayMs = 0 } = {}) {
  2037. const commands = [];
  2038. const messages = [];
  2039. const server = net.createServer((socket) => {
  2040. socket.setEncoding('utf8');
  2041. writeSmtpResponse(socket, '220 relay.test ESMTP ready', responseDelayMs);
  2042. let buffer = '';
  2043. let dataMode = false;
  2044. let messageLines = [];
  2045. socket.on('data', (chunk) => {
  2046. buffer += chunk;
  2047. let index;
  2048. while ((index = buffer.indexOf('\n')) !== -1) {
  2049. const line = buffer.slice(0, index).replace(/\r$/, '');
  2050. buffer = buffer.slice(index + 1);
  2051. if (dataMode) {
  2052. if (line === '.') {
  2053. dataMode = false;
  2054. messages.push(messageLines.join('\n'));
  2055. messageLines = [];
  2056. writeSmtpResponse(socket, '250 2.0.0 queued as SYS123', responseDelayMs);
  2057. } else {
  2058. messageLines.push(line);
  2059. }
  2060. continue;
  2061. }
  2062. commands.push(line);
  2063. if (line.startsWith('EHLO')) {
  2064. writeSmtpResponse(socket, '250-relay.test\r\n250 AUTH PLAIN', responseDelayMs);
  2065. } else if (line.startsWith('AUTH PLAIN')) {
  2066. writeSmtpResponse(socket, '235 2.7.0 authentication successful', responseDelayMs);
  2067. } else if (line.startsWith('MAIL FROM')) {
  2068. writeSmtpResponse(socket, '250 2.1.0 sender ok', responseDelayMs);
  2069. } else if (line.startsWith('RCPT TO')) {
  2070. writeSmtpResponse(socket, '250 2.1.5 recipient ok', responseDelayMs);
  2071. } else if (line === 'DATA') {
  2072. dataMode = true;
  2073. writeSmtpResponse(socket, '354 end with dot', responseDelayMs);
  2074. } else if (line === 'QUIT') {
  2075. writeSmtpResponse(socket, '221 bye', responseDelayMs);
  2076. socket.end();
  2077. }
  2078. }
  2079. });
  2080. });
  2081. return new Promise((resolve, reject) => {
  2082. server.once('error', reject);
  2083. server.listen(0, '127.0.0.1', () => {
  2084. server.off('error', reject);
  2085. resolve({
  2086. port: server.address().port,
  2087. commands,
  2088. messages,
  2089. close: () => new Promise((closeResolve) => server.close(closeResolve))
  2090. });
  2091. });
  2092. });
  2093. }
  2094. function writeSmtpResponse(socket, response, delayMs) {
  2095. const write = () => socket.write(`${response}\r\n`);
  2096. if (delayMs > 0) setTimeout(write, delayMs);
  2097. else write();
  2098. }
  2099. async function waitForCondition(predicate, { timeoutMs = 7000, intervalMs = 50 } = {}) {
  2100. const startedAt = Date.now();
  2101. while (Date.now() - startedAt < timeoutMs) {
  2102. if (predicate()) return;
  2103. await new Promise((resolve) => setTimeout(resolve, intervalMs));
  2104. }
  2105. assert.fail('Timed out waiting for condition.');
  2106. }
  2107. function freePort() {
  2108. return new Promise((resolve, reject) => {
  2109. const server = net.createServer();
  2110. server.listen(0, '127.0.0.1', () => {
  2111. const address = server.address();
  2112. server.close(() => {
  2113. if (address && typeof address === 'object') resolve(address.port);
  2114. else reject(new Error('Unable to allocate a test port.'));
  2115. });
  2116. });
  2117. });
  2118. }
  2119. function waitForOutput(child, text) {
  2120. return new Promise((resolve, reject) => {
  2121. const timeout = setTimeout(() => reject(new Error(`Timed out waiting for ${text}`)), 5000);
  2122. const chunks = [];
  2123. const onData = (chunk) => {
  2124. chunks.push(String(chunk));
  2125. if (chunks.join('').includes(text)) {
  2126. clearTimeout(timeout);
  2127. child.stdout.off('data', onData);
  2128. child.stderr.off('data', onData);
  2129. resolve();
  2130. }
  2131. };
  2132. child.stdout.on('data', onData);
  2133. child.stderr.on('data', onData);
  2134. child.once('exit', (code) => {
  2135. clearTimeout(timeout);
  2136. reject(new Error(`Server exited early with code ${code}: ${chunks.join('')}`));
  2137. });
  2138. });
  2139. }
  2140. function waitForExit(child, timeoutMs) {
  2141. if (child.exitCode !== null) return Promise.resolve(true);
  2142. return new Promise((resolve) => {
  2143. const timeout = setTimeout(() => {
  2144. child.off('exit', onExit);
  2145. resolve(false);
  2146. }, timeoutMs);
  2147. const onExit = () => {
  2148. clearTimeout(timeout);
  2149. resolve(true);
  2150. };
  2151. child.once('exit', onExit);
  2152. });
  2153. }