utils_test.go 36 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263264265266267268269270271272273274275276277278279280281282283284285286287288289290291292293294295296297298299300301302303304305306307308309310311312313314315316317318319320321322323324325326327328329330331332333334335336337338339340341342343344345346347348349350351352353354355356357358359360361362363364365366367368369370371372373374375376377378379380381382383384385386387388389390391392393394395396397398399400401402403404405406407408409410411412413414415416417418419420421422423424425426427428429430431432433434435436437438439440441442443444445446447448449450451452453454455456457458459460461462463464465466467468469470471472473474475476477478479480481482483484485486487488489490491492493494495496497498499500501502503504505506507508509510511512513514515516517518519520521522523524525526527528529530531532533534535536537538539540541542543544545546547548549550551552553554555556557558559560561562563564565566567568569570571572573574575576577578579580581582583584585586587588589590591592593594595596597598599600601602603604605606607608609610611612613614615616617618619620621622623624625626627628629630631632633634635636637638639640641642643644645646647648649650651652653654655656657658659660661662663664665666667668669670671672673674675676677678679680681682683684685686687688689690691692693694695696697698699700701702703704705706707708709710711712713714715716717718719720721722723724725726727728729730731732733734735736737738739740741742743744745746747748749750751752753754755756757758759760761762763764765766767768769770771772773774775776777778779780781782783784785786787788789790791792793794795796797798799800801802803804805806807808809810811812813814815816817818819820821822823824825826827828829830831832833834835836837838839840841842843844845846847848849850851852853854855856857858859860861862863864865866867868869870871872873874875876877878879880881882883884885886887888889890891892893894895896897898899900901902903904905906907908909910911912913914915916917918919920921922923924925926927928929930931932933934935936937938939940941942943944945946947948949950951952953954955956957958959960961962963964965966967968969970971972973974975976977978979980981982983984985986987988989990991992993994995996997998999100010011002100310041005100610071008100910101011101210131014101510161017101810191020102110221023102410251026102710281029103010311032103310341035103610371038103910401041104210431044104510461047104810491050105110521053105410551056105710581059106010611062106310641065106610671068106910701071107210731074107510761077107810791080108110821083108410851086108710881089109010911092109310941095109610971098109911001101110211031104110511061107110811091110111111121113111411151116111711181119112011211122112311241125112611271128112911301131113211331134113511361137113811391140114111421143114411451146114711481149115011511152115311541155115611571158115911601161116211631164116511661167116811691170117111721173117411751176117711781179118011811182118311841185118611871188118911901191119211931194119511961197119811991200120112021203120412051206120712081209121012111212121312141215121612171218121912201221122212231224122512261227122812291230123112321233123412351236123712381239124012411242124312441245124612471248124912501251125212531254125512561257125812591260126112621263126412651266126712681269127012711272127312741275127612771278127912801281128212831284128512861287128812891290129112921293129412951296129712981299130013011302130313041305130613071308130913101311131213131314131513161317131813191320132113221323132413251326132713281329133013311332133313341335133613371338133913401341134213431344134513461347134813491350135113521353135413551356135713581359136013611362136313641365136613671368136913701371137213731374137513761377137813791380138113821383138413851386138713881389139013911392139313941395139613971398139914001401140214031404140514061407140814091410141114121413141414151416141714181419142014211422142314241425142614271428142914301431143214331434143514361437143814391440144114421443144414451446144714481449145014511452145314541455145614571458145914601461146214631464146514661467146814691470147114721473147414751476147714781479148014811482148314841485148614871488148914901491149214931494149514961497149814991500150115021503150415051506150715081509151015111512151315141515151615171518151915201521152215231524152515261527152815291530153115321533153415351536153715381539154015411542154315441545
  1. /*
  2. Copyright © The ESO Authors
  3. Licensed under the Apache License, Version 2.0 (the "License");
  4. you may not use this file except in compliance with the License.
  5. You may obtain a copy of the License at
  6. https://www.apache.org/licenses/LICENSE-2.0
  7. Unless required by applicable law or agreed to in writing, software
  8. distributed under the License is distributed on an "AS IS" BASIS,
  9. WITHOUT WARRANTIES OR CONDITIONS OF ANY KIND, either express or implied.
  10. See the License for the specific language governing permissions and
  11. limitations under the License.
  12. */
  13. package esutils
  14. import (
  15. "context"
  16. "encoding/json"
  17. "errors"
  18. "reflect"
  19. "testing"
  20. "time"
  21. "github.com/stretchr/testify/assert"
  22. v1 "k8s.io/api/core/v1"
  23. apiextensionsv1 "k8s.io/apiextensions-apiserver/pkg/apis/apiextensions/v1"
  24. metav1 "k8s.io/apimachinery/pkg/apis/meta/v1"
  25. clientfake "sigs.k8s.io/controller-runtime/pkg/client/fake"
  26. esv1 "github.com/external-secrets/external-secrets/apis/externalsecrets/v1"
  27. esv1alpha1 "github.com/external-secrets/external-secrets/apis/externalsecrets/v1alpha1"
  28. esmetav1 "github.com/external-secrets/external-secrets/apis/meta/v1"
  29. )
  30. const (
  31. keyWithEmojis string = "😀foo😁bar😂baz😈bing"
  32. keyWithInvalidChars string = "some-array[0].entity"
  33. keyWithEncodedInvalidChars string = "some-array_U005b_0_U005d_.entity"
  34. )
  35. func TestObjectHash(t *testing.T) {
  36. tests := []struct {
  37. name string
  38. input any
  39. want string
  40. }{
  41. {
  42. name: "A nil should be still working",
  43. input: nil,
  44. want: "c461202a18e99215f121936fb2452e03843828e448a00a53f285a6fc",
  45. },
  46. {
  47. name: "We accept a simple scalar value, i.e. string",
  48. input: "hello there",
  49. want: "f78681ec611ebaeea0689bff6c7812a83ff98a7faba986d9af76c999",
  50. },
  51. {
  52. name: "A complex object like a secret is not an issue",
  53. input: v1.Secret{Data: map[string][]byte{
  54. "xx": []byte("yyy"),
  55. }},
  56. want: "9c717e13e4281db3cdad3f56c6e7faab1d7029c4b4fbbf12fbec9b1e",
  57. },
  58. {
  59. name: "map also works",
  60. input: map[string][]byte{
  61. "foo": []byte("value1"),
  62. "bar": []byte("value2"),
  63. },
  64. want: "1bed8bcbcb4547ffe19a19cd47d9078e84aa6598266d86b99f992d64",
  65. },
  66. }
  67. for _, tt := range tests {
  68. t.Run(tt.name, func(t *testing.T) {
  69. if got := ObjectHash(tt.input); got != tt.want {
  70. t.Errorf("ObjectHash() = %v, want %v", got, tt.want)
  71. }
  72. })
  73. }
  74. }
  75. func TestIsNil(t *testing.T) {
  76. tbl := []struct {
  77. name string
  78. val any
  79. exp bool
  80. }{
  81. {
  82. name: "simple nil val",
  83. val: nil,
  84. exp: true,
  85. },
  86. {
  87. name: "nil slice",
  88. val: (*[]struct{})(nil),
  89. exp: true,
  90. },
  91. {
  92. name: "struct pointer",
  93. val: &testing.T{},
  94. exp: false,
  95. },
  96. {
  97. name: "struct",
  98. val: testing.T{},
  99. exp: false,
  100. },
  101. {
  102. name: "slice of struct",
  103. val: []struct{}{{}},
  104. exp: false,
  105. },
  106. {
  107. name: "slice of ptr",
  108. val: []*testing.T{nil},
  109. exp: false,
  110. },
  111. {
  112. name: "slice",
  113. val: []struct{}(nil),
  114. exp: false,
  115. },
  116. {
  117. name: "int default value",
  118. val: 0,
  119. exp: false,
  120. },
  121. {
  122. name: "empty str",
  123. val: "",
  124. exp: false,
  125. },
  126. {
  127. name: "func",
  128. val: func() {
  129. // noop for testing and to make linter happy
  130. },
  131. exp: false,
  132. },
  133. {
  134. name: "channel",
  135. val: make(chan struct{}),
  136. exp: false,
  137. },
  138. {
  139. name: "map",
  140. val: map[string]string{},
  141. exp: false,
  142. },
  143. }
  144. for _, row := range tbl {
  145. t.Run(row.name, func(t *testing.T) {
  146. res := IsNil(row.val)
  147. if res != row.exp {
  148. t.Errorf("IsNil(%#v)=%t, expected %t", row.val, res, row.exp)
  149. }
  150. })
  151. }
  152. }
  153. func TestConvertKeys(t *testing.T) {
  154. type args struct {
  155. strategy esv1.ExternalSecretConversionStrategy
  156. in map[string][]byte
  157. }
  158. tests := []struct {
  159. name string
  160. args args
  161. want map[string][]byte
  162. wantErr bool
  163. }{
  164. {
  165. name: "convert with special chars",
  166. args: args{
  167. strategy: esv1.ExternalSecretConversionDefault,
  168. in: map[string][]byte{
  169. "foo$bar%baz*bing": []byte(`noop`),
  170. },
  171. },
  172. want: map[string][]byte{
  173. "foo_bar_baz_bing": []byte(`noop`),
  174. },
  175. },
  176. {
  177. name: "error on collision",
  178. args: args{
  179. strategy: esv1.ExternalSecretConversionDefault,
  180. in: map[string][]byte{
  181. "foo$bar%baz*bing": []byte(`noop`),
  182. "foo_bar_baz$bing": []byte(`noop`),
  183. },
  184. },
  185. wantErr: true,
  186. },
  187. {
  188. name: "convert path",
  189. args: args{
  190. strategy: esv1.ExternalSecretConversionDefault,
  191. in: map[string][]byte{
  192. "/foo/bar/baz/bing": []byte(`noop`),
  193. "foo/bar/baz/bing/": []byte(`noop`),
  194. },
  195. },
  196. want: map[string][]byte{
  197. "_foo_bar_baz_bing": []byte(`noop`),
  198. "foo_bar_baz_bing_": []byte(`noop`),
  199. },
  200. },
  201. {
  202. name: "convert unicode",
  203. args: args{
  204. strategy: esv1.ExternalSecretConversionUnicode,
  205. in: map[string][]byte{
  206. keyWithEmojis: []byte(`noop`),
  207. },
  208. },
  209. want: map[string][]byte{
  210. "_U1f600_foo_U1f601_bar_U1f602_baz_U1f608_bing": []byte(`noop`),
  211. },
  212. },
  213. {
  214. // An omitted conversionStrategy must behave as Default, otherwise
  215. // the key keeps characters a Secret cannot hold. See issue #6797.
  216. name: "empty strategy converts as Default",
  217. args: args{
  218. strategy: "",
  219. in: map[string][]byte{
  220. "foo$bar%baz*bing": []byte(`noop`),
  221. },
  222. },
  223. want: map[string][]byte{
  224. "foo_bar_baz_bing": []byte(`noop`),
  225. },
  226. },
  227. {
  228. name: "empty strategy collides like Default",
  229. args: args{
  230. strategy: "",
  231. in: map[string][]byte{
  232. "foo$bar%baz*bing": []byte(`noop`),
  233. "foo_bar_baz$bing": []byte(`noop`),
  234. },
  235. },
  236. wantErr: true,
  237. },
  238. }
  239. for _, tt := range tests {
  240. t.Run(tt.name, func(t *testing.T) {
  241. got, err := ConvertKeys(tt.args.strategy, tt.args.in)
  242. if (err != nil) != tt.wantErr {
  243. t.Errorf("ConvertKeys() error = %v, wantErr %v", err, tt.wantErr)
  244. return
  245. }
  246. if !reflect.DeepEqual(got, tt.want) {
  247. t.Errorf("ConvertKeys() = %v, want %v", got, tt.want)
  248. }
  249. })
  250. }
  251. }
  252. func TestTransformKeys(t *testing.T) {
  253. tests := []struct {
  254. name string
  255. in map[string][]byte
  256. transform func(string) string
  257. want map[string][]byte
  258. wantErr bool
  259. }{
  260. {
  261. name: "transforms keys and preserves values",
  262. in: map[string][]byte{
  263. "foo": []byte("bar"),
  264. "baz": []byte("qux"),
  265. },
  266. transform: func(key string) string {
  267. return key + "-transformed"
  268. },
  269. want: map[string][]byte{
  270. "foo-transformed": []byte("bar"),
  271. "baz-transformed": []byte("qux"),
  272. },
  273. },
  274. {
  275. name: "errors on transformed key collision",
  276. in: map[string][]byte{
  277. "foo": []byte("bar"),
  278. "baz": []byte("qux"),
  279. },
  280. transform: func(string) string {
  281. return "collision"
  282. },
  283. wantErr: true,
  284. },
  285. }
  286. for _, tt := range tests {
  287. t.Run(tt.name, func(t *testing.T) {
  288. got, err := transformKeys(tt.in, tt.transform)
  289. if (err != nil) != tt.wantErr {
  290. t.Errorf("transformKeys() error = %v, wantErr %v", err, tt.wantErr)
  291. return
  292. }
  293. if !reflect.DeepEqual(got, tt.want) {
  294. t.Errorf("transformKeys() = %v, want %v", got, tt.want)
  295. }
  296. })
  297. }
  298. }
  299. func TestReverseKeys(t *testing.T) {
  300. type args struct {
  301. encodingStrategy esv1.ExternalSecretConversionStrategy
  302. decodingStrategy esv1alpha1.PushSecretConversionStrategy
  303. in map[string][]byte
  304. }
  305. tests := []struct {
  306. name string
  307. args args
  308. want map[string][]byte
  309. wantErr bool
  310. }{
  311. {
  312. name: "encoding and decoding strategy are selecting Unicode conversion and reverse unicode, so the in and want should match, this test covers Unicode characters beyond the Basic Multilingual Plane (BMP)",
  313. args: args{
  314. encodingStrategy: esv1.ExternalSecretConversionUnicode,
  315. decodingStrategy: esv1alpha1.PushSecretConversionReverseUnicode,
  316. in: map[string][]byte{
  317. keyWithEmojis: []byte(`noop`),
  318. },
  319. },
  320. want: map[string][]byte{
  321. keyWithEmojis: []byte(`noop`),
  322. },
  323. },
  324. {
  325. name: "encoding and decoding strategy are selecting Unicode conversion and reverse unicode, so the in and want should match, this test covers Unicode characters in the Basic Multilingual Plane (BMP)",
  326. args: args{
  327. encodingStrategy: esv1.ExternalSecretConversionUnicode,
  328. decodingStrategy: esv1alpha1.PushSecretConversionReverseUnicode,
  329. in: map[string][]byte{
  330. keyWithInvalidChars: []byte(`noop`),
  331. },
  332. },
  333. want: map[string][]byte{
  334. keyWithInvalidChars: []byte(`noop`),
  335. },
  336. },
  337. {
  338. name: "the encoding strategy is selecting Unicode conversion, but the decoding strategy is none, so we want an encoded representation of the content",
  339. args: args{
  340. encodingStrategy: esv1.ExternalSecretConversionUnicode,
  341. decodingStrategy: esv1alpha1.PushSecretConversionNone,
  342. in: map[string][]byte{
  343. keyWithInvalidChars: []byte(`noop`),
  344. },
  345. },
  346. want: map[string][]byte{
  347. keyWithEncodedInvalidChars: []byte(`noop`),
  348. },
  349. },
  350. }
  351. for _, tt := range tests {
  352. t.Run(tt.name, func(t *testing.T) {
  353. got, err := ConvertKeys(tt.args.encodingStrategy, tt.args.in)
  354. if (err != nil) != tt.wantErr {
  355. t.Errorf("ConvertKeys() error = %v, wantErr %v", err, tt.wantErr)
  356. return
  357. }
  358. got, err = ReverseKeys(tt.args.decodingStrategy, got)
  359. if (err != nil) != tt.wantErr {
  360. t.Errorf("ReverseKeys() error = %v, wantErr %v", err, tt.wantErr)
  361. return
  362. }
  363. if !reflect.DeepEqual(got, tt.want) {
  364. t.Errorf("ReverseKeys() = %v, want %v", got, tt.want)
  365. }
  366. })
  367. }
  368. }
  369. func TestValidate(t *testing.T) {
  370. err := NetworkValidate("http://google.com", 10*time.Second)
  371. if err != nil {
  372. t.Errorf("Connection problem: %v", err)
  373. }
  374. }
  375. func TestRewrite(t *testing.T) {
  376. type args struct {
  377. operations []esv1.ExternalSecretRewrite
  378. in map[string][]byte
  379. }
  380. tests := []struct {
  381. name string
  382. args args
  383. want map[string][]byte
  384. wantErr bool
  385. }{
  386. {
  387. name: "using double merge",
  388. args: args{
  389. operations: []esv1.ExternalSecretRewrite{
  390. {
  391. Merge: &esv1.ExternalSecretRewriteMerge{
  392. Strategy: esv1.ExternalSecretRewriteMergeStrategyJSON,
  393. ConflictPolicy: esv1.ExternalSecretRewriteMergeConflictPolicyIgnore,
  394. Into: "merged",
  395. Priority: []string{"a"},
  396. },
  397. },
  398. {
  399. Merge: &esv1.ExternalSecretRewriteMerge{
  400. Strategy: esv1.ExternalSecretRewriteMergeStrategyExtract,
  401. ConflictPolicy: esv1.ExternalSecretRewriteMergeConflictPolicyIgnore,
  402. Priority: []string{"b"},
  403. },
  404. },
  405. },
  406. in: map[string][]byte{
  407. "a": []byte(`{"host": "dba", "pass": "yola", "port": 123}`),
  408. "b": []byte(`{"host": "dbb", "pass": "yolb"}`),
  409. },
  410. },
  411. want: map[string][]byte{
  412. "host": []byte("dbb"),
  413. "pass": []byte("yolb"),
  414. "port": []byte("123"),
  415. },
  416. },
  417. {
  418. name: "using regexp and merge",
  419. args: args{
  420. operations: []esv1.ExternalSecretRewrite{
  421. {
  422. Regexp: &esv1.ExternalSecretRewriteRegexp{
  423. Source: "db/(.*)",
  424. Target: "$1",
  425. },
  426. },
  427. {
  428. Merge: &esv1.ExternalSecretRewriteMerge{
  429. Strategy: esv1.ExternalSecretRewriteMergeStrategyJSON,
  430. ConflictPolicy: esv1.ExternalSecretRewriteMergeConflictPolicyIgnore,
  431. Into: "merged",
  432. Priority: []string{"a"},
  433. },
  434. },
  435. },
  436. in: map[string][]byte{
  437. "db/a": []byte(`{"host": "dba.example.com"}`),
  438. "db/b": []byte(`{"host": "dbb.example.com", "pass": "yolo"}`),
  439. },
  440. },
  441. want: map[string][]byte{
  442. "a": []byte(`{"host": "dba.example.com"}`),
  443. "b": []byte(`{"host": "dbb.example.com", "pass": "yolo"}`),
  444. "merged": []byte(`{"host":"dba.example.com","pass":"yolo"}`),
  445. },
  446. },
  447. {
  448. name: "replace of a single key",
  449. args: args{
  450. operations: []esv1.ExternalSecretRewrite{
  451. {
  452. Regexp: &esv1.ExternalSecretRewriteRegexp{
  453. Source: "-",
  454. Target: "_",
  455. },
  456. },
  457. },
  458. in: map[string][]byte{
  459. "foo-bar": []byte("bar"),
  460. },
  461. },
  462. want: map[string][]byte{
  463. "foo_bar": []byte("bar"),
  464. },
  465. },
  466. {
  467. name: "no operation",
  468. args: args{
  469. operations: []esv1.ExternalSecretRewrite{
  470. {
  471. Regexp: &esv1.ExternalSecretRewriteRegexp{
  472. Source: "hello",
  473. Target: "world",
  474. },
  475. },
  476. },
  477. in: map[string][]byte{
  478. "foo": []byte("bar"),
  479. },
  480. },
  481. want: map[string][]byte{
  482. "foo": []byte("bar"),
  483. },
  484. },
  485. {
  486. name: "removing prefix from keys",
  487. args: args{
  488. operations: []esv1.ExternalSecretRewrite{
  489. {
  490. Regexp: &esv1.ExternalSecretRewriteRegexp{
  491. Source: "^my/initial/path/",
  492. Target: "",
  493. },
  494. },
  495. },
  496. in: map[string][]byte{
  497. "my/initial/path/foo": []byte("bar"),
  498. },
  499. },
  500. want: map[string][]byte{
  501. "foo": []byte("bar"),
  502. },
  503. },
  504. {
  505. name: "using un-named capture groups",
  506. args: args{
  507. operations: []esv1.ExternalSecretRewrite{
  508. {
  509. Regexp: &esv1.ExternalSecretRewriteRegexp{
  510. Source: "f(.*)o",
  511. Target: "a_new_path_$1",
  512. },
  513. },
  514. },
  515. in: map[string][]byte{
  516. "foo": []byte("bar"),
  517. "foodaloo": []byte("barr"),
  518. },
  519. },
  520. want: map[string][]byte{
  521. "a_new_path_o": []byte("bar"),
  522. "a_new_path_oodalo": []byte("barr"),
  523. },
  524. },
  525. {
  526. name: "using named and numbered capture groups",
  527. args: args{
  528. operations: []esv1.ExternalSecretRewrite{
  529. {
  530. Regexp: &esv1.ExternalSecretRewriteRegexp{
  531. Source: "f(?P<content>.*)o",
  532. Target: "a_new_path_${content}_${1}",
  533. },
  534. },
  535. },
  536. in: map[string][]byte{
  537. "foo": []byte("bar"),
  538. "floo": []byte("barr"),
  539. },
  540. },
  541. want: map[string][]byte{
  542. "a_new_path_o_o": []byte("bar"),
  543. "a_new_path_lo_lo": []byte("barr"),
  544. },
  545. },
  546. {
  547. name: "using sequenced rewrite operations",
  548. args: args{
  549. operations: []esv1.ExternalSecretRewrite{
  550. {
  551. Regexp: &esv1.ExternalSecretRewriteRegexp{
  552. Source: "my/(.*?)/bar/(.*)",
  553. Target: "$1-$2",
  554. },
  555. },
  556. {
  557. Regexp: &esv1.ExternalSecretRewriteRegexp{
  558. Source: "-",
  559. Target: "_",
  560. },
  561. },
  562. {
  563. Regexp: &esv1.ExternalSecretRewriteRegexp{
  564. Source: "ass",
  565. Target: "***",
  566. },
  567. },
  568. },
  569. in: map[string][]byte{
  570. "my/app/bar/key": []byte("bar"),
  571. "my/app/bar/password": []byte("barr"),
  572. },
  573. },
  574. want: map[string][]byte{
  575. "app_key": []byte("bar"),
  576. "app_p***word": []byte("barr"),
  577. },
  578. },
  579. {
  580. name: "using transform rewrite operation to create env var format keys",
  581. args: args{
  582. operations: []esv1.ExternalSecretRewrite{
  583. {
  584. Regexp: &esv1.ExternalSecretRewriteRegexp{
  585. Source: "my/(.*?)/bar/(.*)",
  586. Target: "$1-$2",
  587. },
  588. },
  589. {
  590. Transform: &esv1.ExternalSecretRewriteTransform{
  591. Template: `{{ .value | upper | replace "-" "_" }}`,
  592. },
  593. },
  594. },
  595. in: map[string][]byte{
  596. "my/app/bar/key": []byte("bar"),
  597. },
  598. },
  599. want: map[string][]byte{
  600. "APP_KEY": []byte("bar"),
  601. },
  602. },
  603. }
  604. for _, tt := range tests {
  605. t.Run(tt.name, func(t *testing.T) {
  606. got, err := RewriteMap(tt.args.operations, tt.args.in)
  607. if (err != nil) != tt.wantErr {
  608. t.Errorf("RewriteMap() error = %v, wantErr %v", err, tt.wantErr)
  609. return
  610. }
  611. if !reflect.DeepEqual(got, tt.want) {
  612. t.Errorf("RewriteMap() = %v, want %v", got, tt.want)
  613. }
  614. })
  615. }
  616. }
  617. func TestRewriteMerge(t *testing.T) {
  618. type args struct {
  619. operation esv1.ExternalSecretRewriteMerge
  620. in map[string][]byte
  621. }
  622. tests := []struct {
  623. name string
  624. args args
  625. want map[string][]byte
  626. wantErr bool
  627. }{
  628. {
  629. name: "using empty merge",
  630. args: args{
  631. operation: esv1.ExternalSecretRewriteMerge{},
  632. in: map[string][]byte{
  633. "mongo-credentials": []byte(`{"username": "foz", "password": "baz"}`),
  634. "redis-credentials": []byte(`{"host": "redis.example.com", "port": "6379"}`),
  635. },
  636. },
  637. want: map[string][]byte{
  638. "username": []byte("foz"),
  639. "password": []byte("baz"),
  640. "host": []byte("redis.example.com"),
  641. "port": []byte("6379"),
  642. },
  643. wantErr: false,
  644. },
  645. {
  646. name: "using priority",
  647. args: args{
  648. operation: esv1.ExternalSecretRewriteMerge{
  649. ConflictPolicy: esv1.ExternalSecretRewriteMergeConflictPolicyIgnore,
  650. Priority: []string{"mongo-credentials", "redis-credentials"},
  651. },
  652. in: map[string][]byte{
  653. "redis-credentials": []byte(`{"host": "redis.example.com", "port": "6379"}`),
  654. "mongo-credentials": []byte(`{"username": "foz", "password": "baz"}`),
  655. "other-credentials": []byte(`{"key": "value", "host": "other.example.com"}`),
  656. },
  657. },
  658. want: map[string][]byte{
  659. "username": []byte("foz"),
  660. "password": []byte("baz"),
  661. "host": []byte("redis.example.com"),
  662. "port": []byte("6379"),
  663. "key": []byte("value"),
  664. },
  665. wantErr: false,
  666. },
  667. {
  668. name: "using priority with keys not in input (default strict)",
  669. args: args{
  670. operation: esv1.ExternalSecretRewriteMerge{
  671. ConflictPolicy: esv1.ExternalSecretRewriteMergeConflictPolicyIgnore,
  672. Priority: []string{"non-existent-key", "another-missing-key", "mongo-credentials"},
  673. },
  674. in: map[string][]byte{
  675. "mongo-credentials": []byte(`{"username": "foz", "password": "baz"}`),
  676. "redis-credentials": []byte(`{"host": "redis.example.com", "port": "6379"}`),
  677. },
  678. },
  679. want: nil,
  680. wantErr: true,
  681. },
  682. {
  683. name: "using priority with keys not in input and ignore policy",
  684. args: args{
  685. operation: esv1.ExternalSecretRewriteMerge{
  686. ConflictPolicy: esv1.ExternalSecretRewriteMergeConflictPolicyIgnore,
  687. Priority: []string{"non-existent-key", "mongo-credentials"},
  688. PriorityPolicy: esv1.ExternalSecretRewriteMergePriorityPolicyIgnoreNotFound,
  689. },
  690. in: map[string][]byte{
  691. "mongo-credentials": []byte(`{"username": "foz", "password": "baz"}`),
  692. "redis-credentials": []byte(`{"host": "redis.example.com", "port": "6379"}`),
  693. },
  694. },
  695. want: map[string][]byte{
  696. "username": []byte("foz"),
  697. "password": []byte("baz"),
  698. "host": []byte("redis.example.com"),
  699. "port": []byte("6379"),
  700. },
  701. wantErr: false,
  702. },
  703. {
  704. name: "using conflict policy error",
  705. args: args{
  706. operation: esv1.ExternalSecretRewriteMerge{
  707. ConflictPolicy: esv1.ExternalSecretRewriteMergeConflictPolicyError,
  708. },
  709. in: map[string][]byte{
  710. "mongo-credentials": []byte(`{"username": "foz", "password": "baz"}`),
  711. "redis-credentials": []byte(`{"username": "redis", "port": "6379"}`),
  712. },
  713. },
  714. want: nil,
  715. wantErr: true,
  716. },
  717. {
  718. name: "using JSON strategy",
  719. args: args{
  720. operation: esv1.ExternalSecretRewriteMerge{
  721. Strategy: esv1.ExternalSecretRewriteMergeStrategyJSON,
  722. Into: "credentials",
  723. },
  724. in: map[string][]byte{
  725. "mongo-credentials": []byte(`{"username": "foz", "password": "baz"}`),
  726. "redis-credentials": []byte(`{"host": "redis.example.com", "port": "6379"}`),
  727. },
  728. },
  729. want: map[string][]byte{
  730. "mongo-credentials": []byte(`{"username": "foz", "password": "baz"}`),
  731. "redis-credentials": []byte(`{"host": "redis.example.com", "port": "6379"}`),
  732. "credentials": func() []byte {
  733. expected := map[string]any{
  734. "username": "foz",
  735. "password": "baz",
  736. "host": "redis.example.com",
  737. "port": "6379",
  738. }
  739. b, _ := json.Marshal(expected)
  740. return b
  741. }(),
  742. },
  743. wantErr: false,
  744. },
  745. {
  746. name: "using JSON strategy without into",
  747. args: args{
  748. operation: esv1.ExternalSecretRewriteMerge{
  749. Strategy: esv1.ExternalSecretRewriteMergeStrategyJSON,
  750. },
  751. in: map[string][]byte{
  752. "mongo-credentials": []byte(`{"username": "foz", "password": "baz"}`),
  753. "redis-credentials": []byte(`{"host": "redis.example.com", "port": "6379"}`),
  754. },
  755. },
  756. want: nil,
  757. wantErr: true,
  758. },
  759. {
  760. name: "with invalid JSON",
  761. args: args{
  762. operation: esv1.ExternalSecretRewriteMerge{},
  763. in: map[string][]byte{
  764. "invalid-json": []byte(`{"username": "foz", "password": "baz"`),
  765. },
  766. },
  767. want: nil,
  768. wantErr: true,
  769. },
  770. }
  771. for _, tt := range tests {
  772. t.Run(tt.name, func(t *testing.T) {
  773. got, err := RewriteMerge(tt.args.operation, tt.args.in)
  774. if (err != nil) != tt.wantErr {
  775. t.Errorf("RewriteMerge() error = %v, wantErr %v", err, tt.wantErr)
  776. return
  777. }
  778. if !reflect.DeepEqual(got, tt.want) {
  779. t.Errorf("RewriteMerge() = %v, want %v", got, tt.want)
  780. }
  781. })
  782. }
  783. }
  784. func TestReverse(t *testing.T) {
  785. type args struct {
  786. strategy esv1alpha1.PushSecretConversionStrategy
  787. in string
  788. }
  789. tests := []struct {
  790. name string
  791. args args
  792. want string
  793. }{
  794. {
  795. name: "do not change the key when using the None strategy",
  796. args: args{
  797. strategy: esv1alpha1.PushSecretConversionNone,
  798. in: keyWithEncodedInvalidChars,
  799. },
  800. want: keyWithEncodedInvalidChars,
  801. },
  802. {
  803. name: "reverse an unicode encoded key",
  804. args: args{
  805. strategy: esv1alpha1.PushSecretConversionReverseUnicode,
  806. in: keyWithEncodedInvalidChars,
  807. },
  808. want: keyWithInvalidChars,
  809. },
  810. {
  811. name: "do not attempt to decode an invalid unicode representation",
  812. args: args{
  813. strategy: esv1alpha1.PushSecretConversionReverseUnicode,
  814. in: "_U0xxx_x_U005b_",
  815. },
  816. want: "_U0xxx_x[",
  817. },
  818. }
  819. for _, tt := range tests {
  820. t.Run(tt.name, func(t *testing.T) {
  821. if got := reverse(tt.args.strategy, tt.args.in); got != tt.want {
  822. t.Errorf("reverse() = %v, want %v", got, tt.want)
  823. }
  824. })
  825. }
  826. }
  827. func TestFetchValueFromMetadata(t *testing.T) {
  828. type args struct {
  829. key string
  830. data *apiextensionsv1.JSON
  831. def any
  832. }
  833. type testCase struct {
  834. name string
  835. args args
  836. wantT any
  837. wantErr bool
  838. }
  839. tests := []testCase{
  840. {
  841. name: "plain dig for an existing key",
  842. args: args{
  843. key: "key",
  844. data: &apiextensionsv1.JSON{
  845. Raw: []byte(
  846. `{"key": "value"}`,
  847. ),
  848. },
  849. def: "def",
  850. },
  851. wantT: "value",
  852. wantErr: false,
  853. },
  854. {
  855. name: "return default if key not found",
  856. args: args{
  857. key: "key2",
  858. data: &apiextensionsv1.JSON{
  859. Raw: []byte(
  860. `{"key": "value"}`,
  861. ),
  862. },
  863. def: "def",
  864. },
  865. wantT: "def",
  866. wantErr: false,
  867. },
  868. {
  869. name: "use a different type",
  870. args: args{
  871. key: "key",
  872. data: &apiextensionsv1.JSON{
  873. Raw: []byte(
  874. `{"key": 123}`,
  875. ),
  876. },
  877. def: 1234,
  878. },
  879. wantT: float64(123), // unmarshal is always float64
  880. wantErr: false,
  881. },
  882. {
  883. name: "digging deeper",
  884. args: args{
  885. key: "key2",
  886. data: &apiextensionsv1.JSON{
  887. Raw: []byte(
  888. `{"key": {"key2": "value"}}`,
  889. ),
  890. },
  891. def: "",
  892. },
  893. wantT: "value",
  894. wantErr: false,
  895. },
  896. {
  897. name: "digging for a slice",
  898. args: args{
  899. key: "topics",
  900. data: &apiextensionsv1.JSON{
  901. Raw: []byte(
  902. `{"topics": ["topic1", "topic2"]}`,
  903. ),
  904. },
  905. def: []string{},
  906. },
  907. wantT: []any{"topic1", "topic2"}, // we don't have deep type matching so it's not an []string{} but []any.
  908. wantErr: false,
  909. },
  910. }
  911. for _, tt := range tests {
  912. t.Run(tt.name, func(t *testing.T) {
  913. gotT, err := FetchValueFromMetadata(tt.args.key, tt.args.data, tt.args.def)
  914. if (err != nil) != tt.wantErr {
  915. t.Errorf("FetchValueFromMetadata() error = %v, wantErr %v", err, tt.wantErr)
  916. return
  917. }
  918. assert.Equal(t, tt.wantT, gotT)
  919. })
  920. }
  921. }
  922. func TestJSONToSecretDataMap(t *testing.T) {
  923. t.Run("string values", func(t *testing.T) {
  924. got, err := JSONToSecretDataMap([]byte(`{"foo":"bar"}`))
  925. assert.NoError(t, err)
  926. assert.Equal(t, map[string][]byte{"foo": []byte("bar")}, got)
  927. })
  928. t.Run("nested and non-string values", func(t *testing.T) {
  929. got, err := JSONToSecretDataMap([]byte(`{"username":"my_user","port":5432,"nested":{"baz":"nestedval"}}`))
  930. assert.NoError(t, err)
  931. assert.Equal(t, map[string][]byte{
  932. "username": []byte("my_user"),
  933. "port": []byte("5432"),
  934. "nested": []byte(`{"baz":"nestedval"}`),
  935. }, got)
  936. })
  937. t.Run("null value", func(t *testing.T) {
  938. got, err := JSONToSecretDataMap([]byte(`{"key":null}`))
  939. assert.NoError(t, err)
  940. assert.Equal(t, map[string][]byte{"key": []byte("")}, got)
  941. })
  942. t.Run("invalid json", func(t *testing.T) {
  943. _, err := JSONToSecretDataMap([]byte(`not-json`))
  944. assert.Error(t, err)
  945. })
  946. }
  947. func TestGetByteValue(t *testing.T) {
  948. type args struct {
  949. data any
  950. }
  951. type testCase struct {
  952. name string
  953. args args
  954. want []byte
  955. wantErr bool
  956. }
  957. tests := []testCase{
  958. {
  959. name: "string",
  960. args: args{
  961. data: "value",
  962. },
  963. want: []byte("value"),
  964. wantErr: false,
  965. },
  966. {
  967. name: "map of any",
  968. args: args{
  969. data: map[string]any{
  970. "key": "value",
  971. },
  972. },
  973. want: []byte(`{"key":"value"}`),
  974. wantErr: false,
  975. },
  976. {
  977. name: "slice of string",
  978. args: args{
  979. data: []string{"value1", "value2"},
  980. },
  981. want: []byte("value1\nvalue2"),
  982. wantErr: false,
  983. },
  984. {
  985. name: "json.RawMessage",
  986. args: args{
  987. data: json.RawMessage(`{"key":"value"}`),
  988. },
  989. want: []byte(`{"key":"value"}`),
  990. wantErr: false,
  991. },
  992. {
  993. name: "float64",
  994. args: args{
  995. data: 123.45,
  996. },
  997. want: []byte("123.45"),
  998. wantErr: false,
  999. },
  1000. {
  1001. name: "json.Number",
  1002. args: args{
  1003. data: json.Number("123.45"),
  1004. },
  1005. want: []byte("123.45"),
  1006. wantErr: false,
  1007. },
  1008. {
  1009. name: "slice of any",
  1010. args: args{
  1011. data: []any{"value1", "value2"},
  1012. },
  1013. want: []byte(`["value1","value2"]`),
  1014. wantErr: false,
  1015. },
  1016. {
  1017. name: "boolean",
  1018. args: args{
  1019. data: true,
  1020. },
  1021. want: []byte("true"),
  1022. wantErr: false,
  1023. },
  1024. {
  1025. name: "nil",
  1026. args: args{
  1027. data: nil,
  1028. },
  1029. want: []byte(nil),
  1030. wantErr: false,
  1031. },
  1032. }
  1033. for _, tt := range tests {
  1034. t.Run(tt.name, func(t *testing.T) {
  1035. got, err := GetByteValue(tt.args.data)
  1036. if (err != nil) != tt.wantErr {
  1037. t.Errorf("GetByteValue() error = %v, wantErr %v", err, tt.wantErr)
  1038. return
  1039. }
  1040. if !reflect.DeepEqual(got, tt.want) {
  1041. t.Errorf("GetByteValue() = %v, want %v", got, tt.want)
  1042. }
  1043. })
  1044. }
  1045. }
  1046. func TestCompareStringAndByteSlices(t *testing.T) {
  1047. type args struct {
  1048. stringValue *string
  1049. byteValueSlice []byte
  1050. }
  1051. type testCase struct {
  1052. name string
  1053. args args
  1054. want bool
  1055. wantErr bool
  1056. }
  1057. tests := []testCase{
  1058. {
  1059. name: "same contents",
  1060. args: args{
  1061. stringValue: new("value"),
  1062. byteValueSlice: []byte("value"),
  1063. },
  1064. want: true,
  1065. wantErr: true,
  1066. }, {
  1067. name: "different contents",
  1068. args: args{
  1069. stringValue: new("value89"),
  1070. byteValueSlice: []byte("value"),
  1071. },
  1072. want: true,
  1073. wantErr: false,
  1074. }, {
  1075. name: "same contents with random",
  1076. args: args{
  1077. stringValue: new("value89!3#@212"),
  1078. byteValueSlice: []byte("value89!3#@212"),
  1079. },
  1080. want: true,
  1081. wantErr: true,
  1082. }, {
  1083. name: "check Nil",
  1084. args: args{
  1085. stringValue: nil,
  1086. byteValueSlice: []byte("value89!3#@212"),
  1087. },
  1088. want: false,
  1089. wantErr: false,
  1090. },
  1091. }
  1092. for _, tt := range tests {
  1093. t.Run(tt.name, func(t *testing.T) {
  1094. got := CompareStringAndByteSlices(tt.args.stringValue, tt.args.byteValueSlice)
  1095. if got != tt.wantErr {
  1096. t.Errorf("CompareStringAndByteSlices() got = %v, want = %v", got, tt.wantErr)
  1097. return
  1098. }
  1099. })
  1100. }
  1101. }
  1102. func TestValidateSecretSelector(t *testing.T) {
  1103. tests := []struct {
  1104. desc string
  1105. store esv1.GenericStore
  1106. ref esmetav1.SecretKeySelector
  1107. expected error
  1108. }{
  1109. {
  1110. desc: "cluster secret store with namespace reference",
  1111. store: &esv1.ClusterSecretStore{
  1112. TypeMeta: metav1.TypeMeta{
  1113. Kind: esv1.ClusterSecretStoreKind,
  1114. },
  1115. },
  1116. ref: esmetav1.SecretKeySelector{
  1117. Namespace: new("test"),
  1118. },
  1119. expected: nil,
  1120. },
  1121. {
  1122. desc: "secret store without namespace reference",
  1123. store: &esv1.SecretStore{
  1124. TypeMeta: metav1.TypeMeta{
  1125. Kind: esv1.SecretStoreKind,
  1126. },
  1127. },
  1128. ref: esmetav1.SecretKeySelector{},
  1129. expected: nil,
  1130. },
  1131. {
  1132. desc: "secret store with the same namespace reference",
  1133. store: &esv1.SecretStore{
  1134. TypeMeta: metav1.TypeMeta{
  1135. Kind: esv1.SecretStoreKind,
  1136. },
  1137. ObjectMeta: metav1.ObjectMeta{
  1138. Namespace: "test",
  1139. },
  1140. },
  1141. ref: esmetav1.SecretKeySelector{
  1142. Namespace: new("test"),
  1143. },
  1144. expected: nil,
  1145. },
  1146. {
  1147. desc: "cluster secret store without namespace reference",
  1148. store: &esv1.ClusterSecretStore{
  1149. TypeMeta: metav1.TypeMeta{
  1150. Kind: esv1.ClusterSecretStoreKind,
  1151. },
  1152. },
  1153. ref: esmetav1.SecretKeySelector{},
  1154. expected: errRequireNamespace,
  1155. },
  1156. {
  1157. desc: "secret store with the different namespace reference",
  1158. store: &esv1.SecretStore{
  1159. TypeMeta: metav1.TypeMeta{
  1160. Kind: esv1.SecretStoreKind,
  1161. },
  1162. ObjectMeta: metav1.ObjectMeta{
  1163. Namespace: "test",
  1164. },
  1165. },
  1166. ref: esmetav1.SecretKeySelector{
  1167. Namespace: new("different"),
  1168. },
  1169. expected: errNamespaceNotAllowed,
  1170. },
  1171. }
  1172. for _, tt := range tests {
  1173. t.Run(tt.desc, func(t *testing.T) {
  1174. got := ValidateSecretSelector(tt.store, tt.ref)
  1175. if !errors.Is(got, tt.expected) {
  1176. t.Errorf("ValidateSecretSelector() got = %v, want = %v", got, tt.expected)
  1177. return
  1178. }
  1179. })
  1180. }
  1181. }
  1182. func TestValidateReferentSecretSelector(t *testing.T) {
  1183. tests := []struct {
  1184. desc string
  1185. store esv1.GenericStore
  1186. ref esmetav1.SecretKeySelector
  1187. expected error
  1188. }{
  1189. {
  1190. desc: "cluster secret store with namespace reference",
  1191. store: &esv1.ClusterSecretStore{
  1192. TypeMeta: metav1.TypeMeta{
  1193. Kind: esv1.ClusterSecretStoreKind,
  1194. },
  1195. },
  1196. ref: esmetav1.SecretKeySelector{
  1197. Namespace: new("test"),
  1198. },
  1199. expected: nil,
  1200. },
  1201. {
  1202. desc: "secret store without namespace reference",
  1203. store: &esv1.SecretStore{
  1204. TypeMeta: metav1.TypeMeta{
  1205. Kind: esv1.SecretStoreKind,
  1206. },
  1207. },
  1208. ref: esmetav1.SecretKeySelector{},
  1209. expected: nil,
  1210. },
  1211. {
  1212. desc: "secret store with the same namespace reference",
  1213. store: &esv1.SecretStore{
  1214. TypeMeta: metav1.TypeMeta{
  1215. Kind: esv1.SecretStoreKind,
  1216. },
  1217. ObjectMeta: metav1.ObjectMeta{
  1218. Namespace: "test",
  1219. },
  1220. },
  1221. ref: esmetav1.SecretKeySelector{
  1222. Namespace: new("test"),
  1223. },
  1224. expected: nil,
  1225. },
  1226. {
  1227. desc: "secret store with the different namespace reference",
  1228. store: &esv1.SecretStore{
  1229. TypeMeta: metav1.TypeMeta{
  1230. Kind: esv1.SecretStoreKind,
  1231. },
  1232. ObjectMeta: metav1.ObjectMeta{
  1233. Namespace: "test",
  1234. },
  1235. },
  1236. ref: esmetav1.SecretKeySelector{
  1237. Namespace: new("different"),
  1238. },
  1239. expected: errNamespaceNotAllowed,
  1240. },
  1241. }
  1242. for _, tt := range tests {
  1243. t.Run(tt.desc, func(t *testing.T) {
  1244. got := ValidateReferentSecretSelector(tt.store, tt.ref)
  1245. if !errors.Is(got, tt.expected) {
  1246. t.Errorf("ValidateReferentSecretSelector() got = %v, want = %v", got, tt.expected)
  1247. return
  1248. }
  1249. })
  1250. }
  1251. }
  1252. func TestValidateServiceAccountSelector(t *testing.T) {
  1253. tests := []struct {
  1254. desc string
  1255. store esv1.GenericStore
  1256. ref esmetav1.ServiceAccountSelector
  1257. expected error
  1258. }{
  1259. {
  1260. desc: "cluster secret store with namespace reference",
  1261. store: &esv1.ClusterSecretStore{
  1262. TypeMeta: metav1.TypeMeta{
  1263. Kind: esv1.ClusterSecretStoreKind,
  1264. },
  1265. },
  1266. ref: esmetav1.ServiceAccountSelector{
  1267. Namespace: new("test"),
  1268. },
  1269. expected: nil,
  1270. },
  1271. {
  1272. desc: "secret store without namespace reference",
  1273. store: &esv1.SecretStore{
  1274. TypeMeta: metav1.TypeMeta{
  1275. Kind: esv1.SecretStoreKind,
  1276. },
  1277. },
  1278. ref: esmetav1.ServiceAccountSelector{},
  1279. expected: nil,
  1280. },
  1281. {
  1282. desc: "secret store with the same namespace reference",
  1283. store: &esv1.SecretStore{
  1284. TypeMeta: metav1.TypeMeta{
  1285. Kind: esv1.SecretStoreKind,
  1286. },
  1287. ObjectMeta: metav1.ObjectMeta{
  1288. Namespace: "test",
  1289. },
  1290. },
  1291. ref: esmetav1.ServiceAccountSelector{
  1292. Namespace: new("test"),
  1293. },
  1294. expected: nil,
  1295. },
  1296. {
  1297. desc: "cluster secret store without namespace reference",
  1298. store: &esv1.ClusterSecretStore{
  1299. TypeMeta: metav1.TypeMeta{
  1300. Kind: esv1.ClusterSecretStoreKind,
  1301. },
  1302. },
  1303. ref: esmetav1.ServiceAccountSelector{},
  1304. expected: errRequireNamespace,
  1305. },
  1306. {
  1307. desc: "secret store with the different namespace reference",
  1308. store: &esv1.SecretStore{
  1309. TypeMeta: metav1.TypeMeta{
  1310. Kind: esv1.SecretStoreKind,
  1311. },
  1312. ObjectMeta: metav1.ObjectMeta{
  1313. Namespace: "test",
  1314. },
  1315. },
  1316. ref: esmetav1.ServiceAccountSelector{
  1317. Namespace: new("different"),
  1318. },
  1319. expected: errNamespaceNotAllowed,
  1320. },
  1321. }
  1322. for _, tt := range tests {
  1323. t.Run(tt.desc, func(t *testing.T) {
  1324. got := ValidateServiceAccountSelector(tt.store, tt.ref)
  1325. if !errors.Is(got, tt.expected) {
  1326. t.Errorf("ValidateServiceAccountSelector() got = %v, want = %v", got, tt.expected)
  1327. return
  1328. }
  1329. })
  1330. }
  1331. }
  1332. func TestValidateReferentServiceAccountSelector(t *testing.T) {
  1333. tests := []struct {
  1334. desc string
  1335. store esv1.GenericStore
  1336. ref esmetav1.ServiceAccountSelector
  1337. expected error
  1338. }{
  1339. {
  1340. desc: "cluster secret store with namespace reference",
  1341. store: &esv1.ClusterSecretStore{
  1342. TypeMeta: metav1.TypeMeta{
  1343. Kind: esv1.ClusterSecretStoreKind,
  1344. },
  1345. },
  1346. ref: esmetav1.ServiceAccountSelector{
  1347. Namespace: new("test"),
  1348. },
  1349. expected: nil,
  1350. },
  1351. {
  1352. desc: "secret store without namespace reference",
  1353. store: &esv1.SecretStore{
  1354. TypeMeta: metav1.TypeMeta{
  1355. Kind: esv1.SecretStoreKind,
  1356. },
  1357. },
  1358. ref: esmetav1.ServiceAccountSelector{},
  1359. expected: nil,
  1360. },
  1361. {
  1362. desc: "secret store with the same namespace reference",
  1363. store: &esv1.SecretStore{
  1364. TypeMeta: metav1.TypeMeta{
  1365. Kind: esv1.SecretStoreKind,
  1366. },
  1367. ObjectMeta: metav1.ObjectMeta{
  1368. Namespace: "test",
  1369. },
  1370. },
  1371. ref: esmetav1.ServiceAccountSelector{
  1372. Namespace: new("test"),
  1373. },
  1374. expected: nil,
  1375. },
  1376. {
  1377. desc: "secret store with the different namespace reference",
  1378. store: &esv1.SecretStore{
  1379. TypeMeta: metav1.TypeMeta{
  1380. Kind: esv1.SecretStoreKind,
  1381. },
  1382. ObjectMeta: metav1.ObjectMeta{
  1383. Namespace: "test",
  1384. },
  1385. },
  1386. ref: esmetav1.ServiceAccountSelector{
  1387. Namespace: new("different"),
  1388. },
  1389. expected: errNamespaceNotAllowed,
  1390. },
  1391. }
  1392. for _, tt := range tests {
  1393. t.Run(tt.desc, func(t *testing.T) {
  1394. got := ValidateReferentServiceAccountSelector(tt.store, tt.ref)
  1395. if !errors.Is(got, tt.expected) {
  1396. t.Errorf("ValidateReferentServiceAccountSelector() got = %v, want = %v", got, tt.expected)
  1397. return
  1398. }
  1399. })
  1400. }
  1401. }
  1402. func TestFetchCACertFromSourceRejectsCrossNamespaceCAProviderConfigMapForSecretStore(t *testing.T) {
  1403. fakeClient := clientfake.NewClientBuilder().WithObjects(
  1404. &v1.ConfigMap{
  1405. ObjectMeta: metav1.ObjectMeta{
  1406. Name: "ca-cm",
  1407. Namespace: "default",
  1408. },
  1409. Data: map[string]string{
  1410. "ca.crt": "local-cert",
  1411. },
  1412. },
  1413. &v1.ConfigMap{
  1414. ObjectMeta: metav1.ObjectMeta{
  1415. Name: "ca-cm",
  1416. Namespace: "other",
  1417. },
  1418. Data: map[string]string{
  1419. "ca.crt": "other-cert",
  1420. },
  1421. },
  1422. ).Build()
  1423. cert, err := FetchCACertFromSource(context.Background(), CreateCertOpts{
  1424. CAProvider: &esv1.CAProvider{
  1425. Type: esv1.CAProviderTypeConfigMap,
  1426. Name: "ca-cm",
  1427. Key: "ca.crt",
  1428. Namespace: new("other"),
  1429. },
  1430. StoreKind: esv1.SecretStoreKind,
  1431. Namespace: "default",
  1432. Client: fakeClient,
  1433. })
  1434. assert.ErrorIs(t, err, errNamespaceNotAllowed)
  1435. assert.Nil(t, cert)
  1436. }
  1437. func TestFetchCACertFromSourceRejectsCrossNamespaceCAProviderSecretForSecretStore(t *testing.T) {
  1438. fakeClient := clientfake.NewClientBuilder().WithObjects(
  1439. &v1.Secret{
  1440. ObjectMeta: metav1.ObjectMeta{
  1441. Name: "ca-secret",
  1442. Namespace: "default",
  1443. },
  1444. Data: map[string][]byte{
  1445. "tls.crt": []byte("local-cert"),
  1446. },
  1447. },
  1448. &v1.Secret{
  1449. ObjectMeta: metav1.ObjectMeta{
  1450. Name: "ca-secret",
  1451. Namespace: "other",
  1452. },
  1453. Data: map[string][]byte{
  1454. "tls.crt": []byte("other-cert"),
  1455. },
  1456. },
  1457. ).Build()
  1458. cert, err := FetchCACertFromSource(context.Background(), CreateCertOpts{
  1459. CAProvider: &esv1.CAProvider{
  1460. Type: esv1.CAProviderTypeSecret,
  1461. Name: "ca-secret",
  1462. Key: "tls.crt",
  1463. Namespace: new("other"),
  1464. },
  1465. StoreKind: esv1.SecretStoreKind,
  1466. Namespace: "default",
  1467. Client: fakeClient,
  1468. })
  1469. assert.ErrorIs(t, err, errNamespaceNotAllowed)
  1470. assert.Nil(t, cert)
  1471. }
  1472. const mockJWTToken = "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiZXhwIjoxNzAwMDAwMDAwfQ.signature"
  1473. func TestParseJWTClaims(t *testing.T) {
  1474. // Mock JWT token with known payload
  1475. mockToken := mockJWTToken
  1476. claims, err := ParseJWTClaims(mockToken)
  1477. if err != nil {
  1478. t.Fatalf("Failed to get claims: %v", err)
  1479. }
  1480. if claims["sub"] != "1234567890" {
  1481. t.Errorf("Expected sub claim to be '1234567890', got %v", claims["sub"])
  1482. }
  1483. if claims["name"] != "John Doe" {
  1484. t.Errorf("Expected name claim to be 'John Doe', got %v", claims["name"])
  1485. }
  1486. }
  1487. func TestExtractJWTExpiration(t *testing.T) {
  1488. // Mock JWT token with known exp claim
  1489. mockToken := mockJWTToken
  1490. exp, err := ExtractJWTExpiration(mockToken)
  1491. if err != nil {
  1492. t.Fatalf("Failed to get token expiration: %v", err)
  1493. }
  1494. if exp != "1700000000" {
  1495. t.Errorf("Expected expiration to be '1700000000', got %s", exp)
  1496. }
  1497. }