All files / src/helpers groupAccess.js

25.58% Statements 11/43
13.33% Branches 4/30
20% Functions 1/5
27.5% Lines 11/40

Press n or j to go to the next uncovered block, b, p or k for the previous block.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147                    1x   1x 1x     1x         1x                 1x                                                                                                                                                                                 13x 3x 3x     10x                           1x                
/**
 * Resolution du contexte d'acces groupe — Charge et cache le contexte
 * d'un utilisateur dans un groupe.
 *
 * Cache LRU en memoire avec TTL 60s pour eviter 4-5 queries SQL par requete.
 * Invalidation explicite sur les mutations groupes/membres.
 *
 * @module helpers/groupAccess
 */
 
const { pool: db } = require('../db');
 
const CACHE_TTL_MS = 60_000;
const MAX_CACHE_SIZE = 500;
 
/** @type {Map<string, { data: object, loadedAt: number }>} */
const cache = new Map();
 
/**
 * Zones de permissions valides.
 */
const VALID_ZONES = [
  'dashboard', 'metrics', 'docker', 'logs', 'files', 'terminal',
  'quick_actions', 'cron', 'backups', 'chat', 'alerts', 'annotations',
  'uptime', 'webhooks', 'ssl', 'status_pages', 'audit',
];
 
/**
 * Niveaux de permissions ordonnes.
 */
const LEVELS = { none: 0, read: 1, write: 2 };
 
/**
 * Verifie qu'un niveau de permission satisfait le minimum requis.
 *
 * @param {string} actual — Niveau effectif (none, read, write)
 * @param {string} minLevel — Niveau minimum requis
 * @returns {boolean}
 */
function satisfiesLevel(actual, minLevel) {
  return (LEVELS[actual] || 0) >= (LEVELS[minLevel] || 0);
}
 
/**
 * Resout le contexte d'acces d'un utilisateur dans un groupe.
 *
 * @param {string} userId — UUID de l'utilisateur
 * @param {string} groupId — UUID du groupe
 * @returns {Promise<object|null>} — Contexte d'acces ou null si pas d'acces
 */
async function resolveGroupContext(userId, groupId) {
  const cacheKey = `${userId}:${groupId}`;
  const cached = cache.get(cacheKey);
  if (cached && Date.now() - cached.loadedAt < CACHE_TTL_MS) {
    return cached.data;
  }
 
  // Charger le groupe
  const { rows: groupRows } = await db.query(
    'SELECT id, owner_user_id FROM access_groups WHERE id = $1',
    [groupId],
  );
  if (groupRows.length === 0) return null;
 
  const group = groupRows[0];
  const isOwner = group.owner_user_id === userId;
 
  let permissions = {};
  let membershipId = null;
  let status = null;
 
  if (!isOwner) {
    // Charger le membership
    const { rows: memberRows } = await db.query(
      'SELECT id, permissions, status FROM access_group_members WHERE group_id = $1 AND user_id = $2',
      [groupId, userId],
    );
    if (memberRows.length === 0 || memberRows[0].status !== 'active') return null;
    permissions = memberRows[0].permissions || {};
    membershipId = memberRows[0].id;
    status = memberRows[0].status;
  }
 
  // Charger les serveurs lies au groupe
  const { rows: serverRows } = await db.query(
    'SELECT server_id FROM access_group_servers WHERE group_id = $1',
    [groupId],
  );
  const serverIds = serverRows.map(r => r.server_id);
 
  const data = {
    actorUserId: userId,
    ownerUserId: group.owner_user_id,
    groupId,
    membershipId,
    isOwner,
    status,
    permissions,
    serverIds,
  };
 
  // Ecrire dans le cache (eviction LRU si trop grand)
  if (cache.size >= MAX_CACHE_SIZE) {
    const firstKey = cache.keys().next().value;
    cache.delete(firstKey);
  }
  cache.set(cacheKey, { data, loadedAt: Date.now() });
 
  return data;
}
 
/**
 * Invalide le cache pour un utilisateur/groupe.
 * Appeler apres modification des membres ou du groupe.
 *
 * @param {string} [userId] — Si fourni, invalide seulement cet utilisateur
 * @param {string} [groupId] — Si fourni, invalide seulement ce groupe
 */
function invalidateGroupCache(userId, groupId) {
  if (userId && groupId) {
    cache.delete(`${userId}:${groupId}`);
    return;
  }
  // Invalidation large — supprimer toutes les entrees matchant
  for (const key of cache.keys()) {
    if ((userId && key.startsWith(`${userId}:`)) || (groupId && key.endsWith(`:${groupId}`))) {
      cache.delete(key);
    }
  }
}
 
/**
 * Vide tout le cache (utile pour les tests).
 */
function clearGroupCache() {
  cache.clear();
}
 
module.exports = {
  resolveGroupContext,
  invalidateGroupCache,
  clearGroupCache,
  satisfiesLevel,
  VALID_ZONES,
  LEVELS,
};