utils_test.go 36 KB

1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950515253545556575859606162636465666768697071727374757677787980818283848586878889909192939495969798991001011021031041051061071081091101111121131141151161171181191201211221231241251261271281291301311321331341351361371381391401411421431441451461471481491501511521531541551561571581591601611621631641651661671681691701711721731741751761771781791801811821831841851861871881891901911921931941951961971981992002012022032042052062072082092102112122132142152162172182192202212222232242252262272282292302312322332342352362372382392402412422432442452462472482492502512522532542552562572582592602612622632642652662672682692702712722732742752762772782792802812822832842852862872882892902912922932942952962972982993003013023033043053063073083093103113123133143153163173183193203213223233243253263273283293303313323333343353363373383393403413423433443453463473483493503513523533543553563573583593603613623633643653663673683693703713723733743753763773783793803813823833843853863873883893903913923933943953963973983994004014024034044054064074084094104114124134144154164174184194204214224234244254264274284294304314324334344354364374384394404414424434444454464474484494504514524534544554564574584594604614624634644654664674684694704714724734744754764774784794804814824834844854864874884894904914924934944954964974984995005015025035045055065075085095105115125135145155165175185195205215225235245255265275285295305315325335345355365375385395405415425435445455465475485495505515525535545555565575585595605615625635645655665675685695705715725735745755765775785795805815825835845855865875885895905915925935945955965975985996006016026036046056066076086096106116126136146156166176186196206216226236246256266276286296306316326336346356366376386396406416426436446456466476486496506516526536546556566576586596606616626636646656666676686696706716726736746756766776786796806816826836846856866876886896906916926936946956966976986997007017027037047057067077087097107117127137147157167177187197207217227237247257267277287297307317327337347357367377387397407417427437447457467477487497507517527537547557567577587597607617627637647657667677687697707717727737747757767777787797807817827837847857867877887897907917927937947957967977987998008018028038048058068078088098108118128138148158168178188198208218228238248258268278288298308318328338348358368378388398408418428438448458468478488498508518528538548558568578588598608618628638648658668678688698708718728738748758768778788798808818828838848858868878888898908918928938948958968978988999009019029039049059069079089099109119129139149159169179189199209219229239249259269279289299309319329339349359369379389399409419429439449459469479489499509519529539549559569579589599609619629639649659669679689699709719729739749759769779789799809819829839849859869879889899909919929939949959969979989991000100110021003100410051006100710081009101010111012101310141015101610171018101910201021102210231024102510261027102810291030103110321033103410351036103710381039104010411042104310441045104610471048104910501051105210531054105510561057105810591060106110621063106410651066106710681069107010711072107310741075107610771078107910801081108210831084108510861087108810891090109110921093109410951096109710981099110011011102110311041105110611071108110911101111111211131114111511161117111811191120112111221123112411251126112711281129113011311132113311341135113611371138113911401141114211431144114511461147114811491150115111521153115411551156115711581159116011611162116311641165116611671168116911701171117211731174117511761177117811791180118111821183118411851186118711881189119011911192119311941195119611971198119912001201120212031204120512061207120812091210121112121213121412151216121712181219122012211222122312241225122612271228122912301231123212331234123512361237123812391240124112421243124412451246124712481249125012511252125312541255125612571258125912601261126212631264126512661267126812691270127112721273127412751276127712781279128012811282128312841285128612871288128912901291129212931294129512961297129812991300130113021303130413051306130713081309131013111312131313141315131613171318131913201321132213231324132513261327132813291330133113321333133413351336133713381339134013411342134313441345134613471348134913501351135213531354135513561357135813591360136113621363136413651366136713681369137013711372137313741375137613771378137913801381138213831384138513861387138813891390139113921393139413951396139713981399140014011402140314041405140614071408140914101411141214131414141514161417141814191420142114221423142414251426142714281429143014311432143314341435143614371438143914401441144214431444144514461447144814491450145114521453145414551456145714581459146014611462146314641465146614671468146914701471147214731474147514761477147814791480148114821483148414851486148714881489149014911492149314941495149614971498149915001501150215031504150515061507150815091510151115121513151415151516151715181519152015211522152315241525152615271528152915301531153215331534153515361537153815391540154115421543154415451546154715481549155015511552
  1. /*
  2. Copyright © The ESO Authors
  3. Licensed under the Apache License, Version 2.0 (the "License");
  4. you may not use this file except in compliance with the License.
  5. You may obtain a copy of the License at
  6. https://www.apache.org/licenses/LICENSE-2.0
  7. Unless required by applicable law or agreed to in writing, software
  8. distributed under the License is distributed on an "AS IS" BASIS,
  9. WITHOUT WARRANTIES OR CONDITIONS OF ANY KIND, either express or implied.
  10. See the License for the specific language governing permissions and
  11. limitations under the License.
  12. */
  13. package esutils
  14. import (
  15. "context"
  16. "encoding/json"
  17. "errors"
  18. "reflect"
  19. "testing"
  20. "time"
  21. "github.com/aws/aws-sdk-go-v2/aws"
  22. "github.com/oracle/oci-go-sdk/v65/vault"
  23. "github.com/stretchr/testify/assert"
  24. v1 "k8s.io/api/core/v1"
  25. apiextensionsv1 "k8s.io/apiextensions-apiserver/pkg/apis/apiextensions/v1"
  26. metav1 "k8s.io/apimachinery/pkg/apis/meta/v1"
  27. clientfake "sigs.k8s.io/controller-runtime/pkg/client/fake"
  28. esv1 "github.com/external-secrets/external-secrets/apis/externalsecrets/v1"
  29. esv1alpha1 "github.com/external-secrets/external-secrets/apis/externalsecrets/v1alpha1"
  30. esmetav1 "github.com/external-secrets/external-secrets/apis/meta/v1"
  31. )
  32. const (
  33. keyWithEmojis string = "😀foo😁bar😂baz😈bing"
  34. keyWithInvalidChars string = "some-array[0].entity"
  35. keyWithEncodedInvalidChars string = "some-array_U005b_0_U005d_.entity"
  36. )
  37. func TestObjectHash(t *testing.T) {
  38. tests := []struct {
  39. name string
  40. input any
  41. want string
  42. }{
  43. {
  44. name: "A nil should be still working",
  45. input: nil,
  46. want: "c461202a18e99215f121936fb2452e03843828e448a00a53f285a6fc",
  47. },
  48. {
  49. name: "We accept a simple scalar value, i.e. string",
  50. input: "hello there",
  51. want: "f78681ec611ebaeea0689bff6c7812a83ff98a7faba986d9af76c999",
  52. },
  53. {
  54. name: "A complex object like a secret is not an issue",
  55. input: v1.Secret{Data: map[string][]byte{
  56. "xx": []byte("yyy"),
  57. }},
  58. want: "9c717e13e4281db3cdad3f56c6e7faab1d7029c4b4fbbf12fbec9b1e",
  59. },
  60. {
  61. name: "map also works",
  62. input: map[string][]byte{
  63. "foo": []byte("value1"),
  64. "bar": []byte("value2"),
  65. },
  66. want: "1bed8bcbcb4547ffe19a19cd47d9078e84aa6598266d86b99f992d64",
  67. },
  68. }
  69. for _, tt := range tests {
  70. t.Run(tt.name, func(t *testing.T) {
  71. if got := ObjectHash(tt.input); got != tt.want {
  72. t.Errorf("ObjectHash() = %v, want %v", got, tt.want)
  73. }
  74. })
  75. }
  76. }
  77. func TestIsNil(t *testing.T) {
  78. tbl := []struct {
  79. name string
  80. val any
  81. exp bool
  82. }{
  83. {
  84. name: "simple nil val",
  85. val: nil,
  86. exp: true,
  87. },
  88. {
  89. name: "nil slice",
  90. val: (*[]struct{})(nil),
  91. exp: true,
  92. },
  93. {
  94. name: "struct pointer",
  95. val: &testing.T{},
  96. exp: false,
  97. },
  98. {
  99. name: "struct",
  100. val: testing.T{},
  101. exp: false,
  102. },
  103. {
  104. name: "slice of struct",
  105. val: []struct{}{{}},
  106. exp: false,
  107. },
  108. {
  109. name: "slice of ptr",
  110. val: []*testing.T{nil},
  111. exp: false,
  112. },
  113. {
  114. name: "slice",
  115. val: []struct{}(nil),
  116. exp: false,
  117. },
  118. {
  119. name: "int default value",
  120. val: 0,
  121. exp: false,
  122. },
  123. {
  124. name: "empty str",
  125. val: "",
  126. exp: false,
  127. },
  128. {
  129. name: "oracle vault",
  130. val: vault.VaultsClient{},
  131. exp: false,
  132. },
  133. {
  134. name: "func",
  135. val: func() {
  136. // noop for testing and to make linter happy
  137. },
  138. exp: false,
  139. },
  140. {
  141. name: "channel",
  142. val: make(chan struct{}),
  143. exp: false,
  144. },
  145. {
  146. name: "map",
  147. val: map[string]string{},
  148. exp: false,
  149. },
  150. }
  151. for _, row := range tbl {
  152. t.Run(row.name, func(t *testing.T) {
  153. res := IsNil(row.val)
  154. if res != row.exp {
  155. t.Errorf("IsNil(%#v)=%t, expected %t", row.val, res, row.exp)
  156. }
  157. })
  158. }
  159. }
  160. func TestConvertKeys(t *testing.T) {
  161. type args struct {
  162. strategy esv1.ExternalSecretConversionStrategy
  163. in map[string][]byte
  164. }
  165. tests := []struct {
  166. name string
  167. args args
  168. want map[string][]byte
  169. wantErr bool
  170. }{
  171. {
  172. name: "convert with special chars",
  173. args: args{
  174. strategy: esv1.ExternalSecretConversionDefault,
  175. in: map[string][]byte{
  176. "foo$bar%baz*bing": []byte(`noop`),
  177. },
  178. },
  179. want: map[string][]byte{
  180. "foo_bar_baz_bing": []byte(`noop`),
  181. },
  182. },
  183. {
  184. name: "error on collision",
  185. args: args{
  186. strategy: esv1.ExternalSecretConversionDefault,
  187. in: map[string][]byte{
  188. "foo$bar%baz*bing": []byte(`noop`),
  189. "foo_bar_baz$bing": []byte(`noop`),
  190. },
  191. },
  192. wantErr: true,
  193. },
  194. {
  195. name: "convert path",
  196. args: args{
  197. strategy: esv1.ExternalSecretConversionDefault,
  198. in: map[string][]byte{
  199. "/foo/bar/baz/bing": []byte(`noop`),
  200. "foo/bar/baz/bing/": []byte(`noop`),
  201. },
  202. },
  203. want: map[string][]byte{
  204. "_foo_bar_baz_bing": []byte(`noop`),
  205. "foo_bar_baz_bing_": []byte(`noop`),
  206. },
  207. },
  208. {
  209. name: "convert unicode",
  210. args: args{
  211. strategy: esv1.ExternalSecretConversionUnicode,
  212. in: map[string][]byte{
  213. keyWithEmojis: []byte(`noop`),
  214. },
  215. },
  216. want: map[string][]byte{
  217. "_U1f600_foo_U1f601_bar_U1f602_baz_U1f608_bing": []byte(`noop`),
  218. },
  219. },
  220. {
  221. // An omitted conversionStrategy must behave as Default, otherwise
  222. // the key keeps characters a Secret cannot hold. See issue #6797.
  223. name: "empty strategy converts as Default",
  224. args: args{
  225. strategy: "",
  226. in: map[string][]byte{
  227. "foo$bar%baz*bing": []byte(`noop`),
  228. },
  229. },
  230. want: map[string][]byte{
  231. "foo_bar_baz_bing": []byte(`noop`),
  232. },
  233. },
  234. {
  235. name: "empty strategy collides like Default",
  236. args: args{
  237. strategy: "",
  238. in: map[string][]byte{
  239. "foo$bar%baz*bing": []byte(`noop`),
  240. "foo_bar_baz$bing": []byte(`noop`),
  241. },
  242. },
  243. wantErr: true,
  244. },
  245. }
  246. for _, tt := range tests {
  247. t.Run(tt.name, func(t *testing.T) {
  248. got, err := ConvertKeys(tt.args.strategy, tt.args.in)
  249. if (err != nil) != tt.wantErr {
  250. t.Errorf("ConvertKeys() error = %v, wantErr %v", err, tt.wantErr)
  251. return
  252. }
  253. if !reflect.DeepEqual(got, tt.want) {
  254. t.Errorf("ConvertKeys() = %v, want %v", got, tt.want)
  255. }
  256. })
  257. }
  258. }
  259. func TestTransformKeys(t *testing.T) {
  260. tests := []struct {
  261. name string
  262. in map[string][]byte
  263. transform func(string) string
  264. want map[string][]byte
  265. wantErr bool
  266. }{
  267. {
  268. name: "transforms keys and preserves values",
  269. in: map[string][]byte{
  270. "foo": []byte("bar"),
  271. "baz": []byte("qux"),
  272. },
  273. transform: func(key string) string {
  274. return key + "-transformed"
  275. },
  276. want: map[string][]byte{
  277. "foo-transformed": []byte("bar"),
  278. "baz-transformed": []byte("qux"),
  279. },
  280. },
  281. {
  282. name: "errors on transformed key collision",
  283. in: map[string][]byte{
  284. "foo": []byte("bar"),
  285. "baz": []byte("qux"),
  286. },
  287. transform: func(string) string {
  288. return "collision"
  289. },
  290. wantErr: true,
  291. },
  292. }
  293. for _, tt := range tests {
  294. t.Run(tt.name, func(t *testing.T) {
  295. got, err := transformKeys(tt.in, tt.transform)
  296. if (err != nil) != tt.wantErr {
  297. t.Errorf("transformKeys() error = %v, wantErr %v", err, tt.wantErr)
  298. return
  299. }
  300. if !reflect.DeepEqual(got, tt.want) {
  301. t.Errorf("transformKeys() = %v, want %v", got, tt.want)
  302. }
  303. })
  304. }
  305. }
  306. func TestReverseKeys(t *testing.T) {
  307. type args struct {
  308. encodingStrategy esv1.ExternalSecretConversionStrategy
  309. decodingStrategy esv1alpha1.PushSecretConversionStrategy
  310. in map[string][]byte
  311. }
  312. tests := []struct {
  313. name string
  314. args args
  315. want map[string][]byte
  316. wantErr bool
  317. }{
  318. {
  319. name: "encoding and decoding strategy are selecting Unicode conversion and reverse unicode, so the in and want should match, this test covers Unicode characters beyond the Basic Multilingual Plane (BMP)",
  320. args: args{
  321. encodingStrategy: esv1.ExternalSecretConversionUnicode,
  322. decodingStrategy: esv1alpha1.PushSecretConversionReverseUnicode,
  323. in: map[string][]byte{
  324. keyWithEmojis: []byte(`noop`),
  325. },
  326. },
  327. want: map[string][]byte{
  328. keyWithEmojis: []byte(`noop`),
  329. },
  330. },
  331. {
  332. name: "encoding and decoding strategy are selecting Unicode conversion and reverse unicode, so the in and want should match, this test covers Unicode characters in the Basic Multilingual Plane (BMP)",
  333. args: args{
  334. encodingStrategy: esv1.ExternalSecretConversionUnicode,
  335. decodingStrategy: esv1alpha1.PushSecretConversionReverseUnicode,
  336. in: map[string][]byte{
  337. keyWithInvalidChars: []byte(`noop`),
  338. },
  339. },
  340. want: map[string][]byte{
  341. keyWithInvalidChars: []byte(`noop`),
  342. },
  343. },
  344. {
  345. name: "the encoding strategy is selecting Unicode conversion, but the decoding strategy is none, so we want an encoded representation of the content",
  346. args: args{
  347. encodingStrategy: esv1.ExternalSecretConversionUnicode,
  348. decodingStrategy: esv1alpha1.PushSecretConversionNone,
  349. in: map[string][]byte{
  350. keyWithInvalidChars: []byte(`noop`),
  351. },
  352. },
  353. want: map[string][]byte{
  354. keyWithEncodedInvalidChars: []byte(`noop`),
  355. },
  356. },
  357. }
  358. for _, tt := range tests {
  359. t.Run(tt.name, func(t *testing.T) {
  360. got, err := ConvertKeys(tt.args.encodingStrategy, tt.args.in)
  361. if (err != nil) != tt.wantErr {
  362. t.Errorf("ConvertKeys() error = %v, wantErr %v", err, tt.wantErr)
  363. return
  364. }
  365. got, err = ReverseKeys(tt.args.decodingStrategy, got)
  366. if (err != nil) != tt.wantErr {
  367. t.Errorf("ReverseKeys() error = %v, wantErr %v", err, tt.wantErr)
  368. return
  369. }
  370. if !reflect.DeepEqual(got, tt.want) {
  371. t.Errorf("ReverseKeys() = %v, want %v", got, tt.want)
  372. }
  373. })
  374. }
  375. }
  376. func TestValidate(t *testing.T) {
  377. err := NetworkValidate("http://google.com", 10*time.Second)
  378. if err != nil {
  379. t.Errorf("Connection problem: %v", err)
  380. }
  381. }
  382. func TestRewrite(t *testing.T) {
  383. type args struct {
  384. operations []esv1.ExternalSecretRewrite
  385. in map[string][]byte
  386. }
  387. tests := []struct {
  388. name string
  389. args args
  390. want map[string][]byte
  391. wantErr bool
  392. }{
  393. {
  394. name: "using double merge",
  395. args: args{
  396. operations: []esv1.ExternalSecretRewrite{
  397. {
  398. Merge: &esv1.ExternalSecretRewriteMerge{
  399. Strategy: esv1.ExternalSecretRewriteMergeStrategyJSON,
  400. ConflictPolicy: esv1.ExternalSecretRewriteMergeConflictPolicyIgnore,
  401. Into: "merged",
  402. Priority: []string{"a"},
  403. },
  404. },
  405. {
  406. Merge: &esv1.ExternalSecretRewriteMerge{
  407. Strategy: esv1.ExternalSecretRewriteMergeStrategyExtract,
  408. ConflictPolicy: esv1.ExternalSecretRewriteMergeConflictPolicyIgnore,
  409. Priority: []string{"b"},
  410. },
  411. },
  412. },
  413. in: map[string][]byte{
  414. "a": []byte(`{"host": "dba", "pass": "yola", "port": 123}`),
  415. "b": []byte(`{"host": "dbb", "pass": "yolb"}`),
  416. },
  417. },
  418. want: map[string][]byte{
  419. "host": []byte("dbb"),
  420. "pass": []byte("yolb"),
  421. "port": []byte("123"),
  422. },
  423. },
  424. {
  425. name: "using regexp and merge",
  426. args: args{
  427. operations: []esv1.ExternalSecretRewrite{
  428. {
  429. Regexp: &esv1.ExternalSecretRewriteRegexp{
  430. Source: "db/(.*)",
  431. Target: "$1",
  432. },
  433. },
  434. {
  435. Merge: &esv1.ExternalSecretRewriteMerge{
  436. Strategy: esv1.ExternalSecretRewriteMergeStrategyJSON,
  437. ConflictPolicy: esv1.ExternalSecretRewriteMergeConflictPolicyIgnore,
  438. Into: "merged",
  439. Priority: []string{"a"},
  440. },
  441. },
  442. },
  443. in: map[string][]byte{
  444. "db/a": []byte(`{"host": "dba.example.com"}`),
  445. "db/b": []byte(`{"host": "dbb.example.com", "pass": "yolo"}`),
  446. },
  447. },
  448. want: map[string][]byte{
  449. "a": []byte(`{"host": "dba.example.com"}`),
  450. "b": []byte(`{"host": "dbb.example.com", "pass": "yolo"}`),
  451. "merged": []byte(`{"host":"dba.example.com","pass":"yolo"}`),
  452. },
  453. },
  454. {
  455. name: "replace of a single key",
  456. args: args{
  457. operations: []esv1.ExternalSecretRewrite{
  458. {
  459. Regexp: &esv1.ExternalSecretRewriteRegexp{
  460. Source: "-",
  461. Target: "_",
  462. },
  463. },
  464. },
  465. in: map[string][]byte{
  466. "foo-bar": []byte("bar"),
  467. },
  468. },
  469. want: map[string][]byte{
  470. "foo_bar": []byte("bar"),
  471. },
  472. },
  473. {
  474. name: "no operation",
  475. args: args{
  476. operations: []esv1.ExternalSecretRewrite{
  477. {
  478. Regexp: &esv1.ExternalSecretRewriteRegexp{
  479. Source: "hello",
  480. Target: "world",
  481. },
  482. },
  483. },
  484. in: map[string][]byte{
  485. "foo": []byte("bar"),
  486. },
  487. },
  488. want: map[string][]byte{
  489. "foo": []byte("bar"),
  490. },
  491. },
  492. {
  493. name: "removing prefix from keys",
  494. args: args{
  495. operations: []esv1.ExternalSecretRewrite{
  496. {
  497. Regexp: &esv1.ExternalSecretRewriteRegexp{
  498. Source: "^my/initial/path/",
  499. Target: "",
  500. },
  501. },
  502. },
  503. in: map[string][]byte{
  504. "my/initial/path/foo": []byte("bar"),
  505. },
  506. },
  507. want: map[string][]byte{
  508. "foo": []byte("bar"),
  509. },
  510. },
  511. {
  512. name: "using un-named capture groups",
  513. args: args{
  514. operations: []esv1.ExternalSecretRewrite{
  515. {
  516. Regexp: &esv1.ExternalSecretRewriteRegexp{
  517. Source: "f(.*)o",
  518. Target: "a_new_path_$1",
  519. },
  520. },
  521. },
  522. in: map[string][]byte{
  523. "foo": []byte("bar"),
  524. "foodaloo": []byte("barr"),
  525. },
  526. },
  527. want: map[string][]byte{
  528. "a_new_path_o": []byte("bar"),
  529. "a_new_path_oodalo": []byte("barr"),
  530. },
  531. },
  532. {
  533. name: "using named and numbered capture groups",
  534. args: args{
  535. operations: []esv1.ExternalSecretRewrite{
  536. {
  537. Regexp: &esv1.ExternalSecretRewriteRegexp{
  538. Source: "f(?P<content>.*)o",
  539. Target: "a_new_path_${content}_${1}",
  540. },
  541. },
  542. },
  543. in: map[string][]byte{
  544. "foo": []byte("bar"),
  545. "floo": []byte("barr"),
  546. },
  547. },
  548. want: map[string][]byte{
  549. "a_new_path_o_o": []byte("bar"),
  550. "a_new_path_lo_lo": []byte("barr"),
  551. },
  552. },
  553. {
  554. name: "using sequenced rewrite operations",
  555. args: args{
  556. operations: []esv1.ExternalSecretRewrite{
  557. {
  558. Regexp: &esv1.ExternalSecretRewriteRegexp{
  559. Source: "my/(.*?)/bar/(.*)",
  560. Target: "$1-$2",
  561. },
  562. },
  563. {
  564. Regexp: &esv1.ExternalSecretRewriteRegexp{
  565. Source: "-",
  566. Target: "_",
  567. },
  568. },
  569. {
  570. Regexp: &esv1.ExternalSecretRewriteRegexp{
  571. Source: "ass",
  572. Target: "***",
  573. },
  574. },
  575. },
  576. in: map[string][]byte{
  577. "my/app/bar/key": []byte("bar"),
  578. "my/app/bar/password": []byte("barr"),
  579. },
  580. },
  581. want: map[string][]byte{
  582. "app_key": []byte("bar"),
  583. "app_p***word": []byte("barr"),
  584. },
  585. },
  586. {
  587. name: "using transform rewrite operation to create env var format keys",
  588. args: args{
  589. operations: []esv1.ExternalSecretRewrite{
  590. {
  591. Regexp: &esv1.ExternalSecretRewriteRegexp{
  592. Source: "my/(.*?)/bar/(.*)",
  593. Target: "$1-$2",
  594. },
  595. },
  596. {
  597. Transform: &esv1.ExternalSecretRewriteTransform{
  598. Template: `{{ .value | upper | replace "-" "_" }}`,
  599. },
  600. },
  601. },
  602. in: map[string][]byte{
  603. "my/app/bar/key": []byte("bar"),
  604. },
  605. },
  606. want: map[string][]byte{
  607. "APP_KEY": []byte("bar"),
  608. },
  609. },
  610. }
  611. for _, tt := range tests {
  612. t.Run(tt.name, func(t *testing.T) {
  613. got, err := RewriteMap(tt.args.operations, tt.args.in)
  614. if (err != nil) != tt.wantErr {
  615. t.Errorf("RewriteMap() error = %v, wantErr %v", err, tt.wantErr)
  616. return
  617. }
  618. if !reflect.DeepEqual(got, tt.want) {
  619. t.Errorf("RewriteMap() = %v, want %v", got, tt.want)
  620. }
  621. })
  622. }
  623. }
  624. func TestRewriteMerge(t *testing.T) {
  625. type args struct {
  626. operation esv1.ExternalSecretRewriteMerge
  627. in map[string][]byte
  628. }
  629. tests := []struct {
  630. name string
  631. args args
  632. want map[string][]byte
  633. wantErr bool
  634. }{
  635. {
  636. name: "using empty merge",
  637. args: args{
  638. operation: esv1.ExternalSecretRewriteMerge{},
  639. in: map[string][]byte{
  640. "mongo-credentials": []byte(`{"username": "foz", "password": "baz"}`),
  641. "redis-credentials": []byte(`{"host": "redis.example.com", "port": "6379"}`),
  642. },
  643. },
  644. want: map[string][]byte{
  645. "username": []byte("foz"),
  646. "password": []byte("baz"),
  647. "host": []byte("redis.example.com"),
  648. "port": []byte("6379"),
  649. },
  650. wantErr: false,
  651. },
  652. {
  653. name: "using priority",
  654. args: args{
  655. operation: esv1.ExternalSecretRewriteMerge{
  656. ConflictPolicy: esv1.ExternalSecretRewriteMergeConflictPolicyIgnore,
  657. Priority: []string{"mongo-credentials", "redis-credentials"},
  658. },
  659. in: map[string][]byte{
  660. "redis-credentials": []byte(`{"host": "redis.example.com", "port": "6379"}`),
  661. "mongo-credentials": []byte(`{"username": "foz", "password": "baz"}`),
  662. "other-credentials": []byte(`{"key": "value", "host": "other.example.com"}`),
  663. },
  664. },
  665. want: map[string][]byte{
  666. "username": []byte("foz"),
  667. "password": []byte("baz"),
  668. "host": []byte("redis.example.com"),
  669. "port": []byte("6379"),
  670. "key": []byte("value"),
  671. },
  672. wantErr: false,
  673. },
  674. {
  675. name: "using priority with keys not in input (default strict)",
  676. args: args{
  677. operation: esv1.ExternalSecretRewriteMerge{
  678. ConflictPolicy: esv1.ExternalSecretRewriteMergeConflictPolicyIgnore,
  679. Priority: []string{"non-existent-key", "another-missing-key", "mongo-credentials"},
  680. },
  681. in: map[string][]byte{
  682. "mongo-credentials": []byte(`{"username": "foz", "password": "baz"}`),
  683. "redis-credentials": []byte(`{"host": "redis.example.com", "port": "6379"}`),
  684. },
  685. },
  686. want: nil,
  687. wantErr: true,
  688. },
  689. {
  690. name: "using priority with keys not in input and ignore policy",
  691. args: args{
  692. operation: esv1.ExternalSecretRewriteMerge{
  693. ConflictPolicy: esv1.ExternalSecretRewriteMergeConflictPolicyIgnore,
  694. Priority: []string{"non-existent-key", "mongo-credentials"},
  695. PriorityPolicy: esv1.ExternalSecretRewriteMergePriorityPolicyIgnoreNotFound,
  696. },
  697. in: map[string][]byte{
  698. "mongo-credentials": []byte(`{"username": "foz", "password": "baz"}`),
  699. "redis-credentials": []byte(`{"host": "redis.example.com", "port": "6379"}`),
  700. },
  701. },
  702. want: map[string][]byte{
  703. "username": []byte("foz"),
  704. "password": []byte("baz"),
  705. "host": []byte("redis.example.com"),
  706. "port": []byte("6379"),
  707. },
  708. wantErr: false,
  709. },
  710. {
  711. name: "using conflict policy error",
  712. args: args{
  713. operation: esv1.ExternalSecretRewriteMerge{
  714. ConflictPolicy: esv1.ExternalSecretRewriteMergeConflictPolicyError,
  715. },
  716. in: map[string][]byte{
  717. "mongo-credentials": []byte(`{"username": "foz", "password": "baz"}`),
  718. "redis-credentials": []byte(`{"username": "redis", "port": "6379"}`),
  719. },
  720. },
  721. want: nil,
  722. wantErr: true,
  723. },
  724. {
  725. name: "using JSON strategy",
  726. args: args{
  727. operation: esv1.ExternalSecretRewriteMerge{
  728. Strategy: esv1.ExternalSecretRewriteMergeStrategyJSON,
  729. Into: "credentials",
  730. },
  731. in: map[string][]byte{
  732. "mongo-credentials": []byte(`{"username": "foz", "password": "baz"}`),
  733. "redis-credentials": []byte(`{"host": "redis.example.com", "port": "6379"}`),
  734. },
  735. },
  736. want: map[string][]byte{
  737. "mongo-credentials": []byte(`{"username": "foz", "password": "baz"}`),
  738. "redis-credentials": []byte(`{"host": "redis.example.com", "port": "6379"}`),
  739. "credentials": func() []byte {
  740. expected := map[string]any{
  741. "username": "foz",
  742. "password": "baz",
  743. "host": "redis.example.com",
  744. "port": "6379",
  745. }
  746. b, _ := json.Marshal(expected)
  747. return b
  748. }(),
  749. },
  750. wantErr: false,
  751. },
  752. {
  753. name: "using JSON strategy without into",
  754. args: args{
  755. operation: esv1.ExternalSecretRewriteMerge{
  756. Strategy: esv1.ExternalSecretRewriteMergeStrategyJSON,
  757. },
  758. in: map[string][]byte{
  759. "mongo-credentials": []byte(`{"username": "foz", "password": "baz"}`),
  760. "redis-credentials": []byte(`{"host": "redis.example.com", "port": "6379"}`),
  761. },
  762. },
  763. want: nil,
  764. wantErr: true,
  765. },
  766. {
  767. name: "with invalid JSON",
  768. args: args{
  769. operation: esv1.ExternalSecretRewriteMerge{},
  770. in: map[string][]byte{
  771. "invalid-json": []byte(`{"username": "foz", "password": "baz"`),
  772. },
  773. },
  774. want: nil,
  775. wantErr: true,
  776. },
  777. }
  778. for _, tt := range tests {
  779. t.Run(tt.name, func(t *testing.T) {
  780. got, err := RewriteMerge(tt.args.operation, tt.args.in)
  781. if (err != nil) != tt.wantErr {
  782. t.Errorf("RewriteMerge() error = %v, wantErr %v", err, tt.wantErr)
  783. return
  784. }
  785. if !reflect.DeepEqual(got, tt.want) {
  786. t.Errorf("RewriteMerge() = %v, want %v", got, tt.want)
  787. }
  788. })
  789. }
  790. }
  791. func TestReverse(t *testing.T) {
  792. type args struct {
  793. strategy esv1alpha1.PushSecretConversionStrategy
  794. in string
  795. }
  796. tests := []struct {
  797. name string
  798. args args
  799. want string
  800. }{
  801. {
  802. name: "do not change the key when using the None strategy",
  803. args: args{
  804. strategy: esv1alpha1.PushSecretConversionNone,
  805. in: keyWithEncodedInvalidChars,
  806. },
  807. want: keyWithEncodedInvalidChars,
  808. },
  809. {
  810. name: "reverse an unicode encoded key",
  811. args: args{
  812. strategy: esv1alpha1.PushSecretConversionReverseUnicode,
  813. in: keyWithEncodedInvalidChars,
  814. },
  815. want: keyWithInvalidChars,
  816. },
  817. {
  818. name: "do not attempt to decode an invalid unicode representation",
  819. args: args{
  820. strategy: esv1alpha1.PushSecretConversionReverseUnicode,
  821. in: "_U0xxx_x_U005b_",
  822. },
  823. want: "_U0xxx_x[",
  824. },
  825. }
  826. for _, tt := range tests {
  827. t.Run(tt.name, func(t *testing.T) {
  828. if got := reverse(tt.args.strategy, tt.args.in); got != tt.want {
  829. t.Errorf("reverse() = %v, want %v", got, tt.want)
  830. }
  831. })
  832. }
  833. }
  834. func TestFetchValueFromMetadata(t *testing.T) {
  835. type args struct {
  836. key string
  837. data *apiextensionsv1.JSON
  838. def any
  839. }
  840. type testCase struct {
  841. name string
  842. args args
  843. wantT any
  844. wantErr bool
  845. }
  846. tests := []testCase{
  847. {
  848. name: "plain dig for an existing key",
  849. args: args{
  850. key: "key",
  851. data: &apiextensionsv1.JSON{
  852. Raw: []byte(
  853. `{"key": "value"}`,
  854. ),
  855. },
  856. def: "def",
  857. },
  858. wantT: "value",
  859. wantErr: false,
  860. },
  861. {
  862. name: "return default if key not found",
  863. args: args{
  864. key: "key2",
  865. data: &apiextensionsv1.JSON{
  866. Raw: []byte(
  867. `{"key": "value"}`,
  868. ),
  869. },
  870. def: "def",
  871. },
  872. wantT: "def",
  873. wantErr: false,
  874. },
  875. {
  876. name: "use a different type",
  877. args: args{
  878. key: "key",
  879. data: &apiextensionsv1.JSON{
  880. Raw: []byte(
  881. `{"key": 123}`,
  882. ),
  883. },
  884. def: 1234,
  885. },
  886. wantT: float64(123), // unmarshal is always float64
  887. wantErr: false,
  888. },
  889. {
  890. name: "digging deeper",
  891. args: args{
  892. key: "key2",
  893. data: &apiextensionsv1.JSON{
  894. Raw: []byte(
  895. `{"key": {"key2": "value"}}`,
  896. ),
  897. },
  898. def: "",
  899. },
  900. wantT: "value",
  901. wantErr: false,
  902. },
  903. {
  904. name: "digging for a slice",
  905. args: args{
  906. key: "topics",
  907. data: &apiextensionsv1.JSON{
  908. Raw: []byte(
  909. `{"topics": ["topic1", "topic2"]}`,
  910. ),
  911. },
  912. def: []string{},
  913. },
  914. wantT: []any{"topic1", "topic2"}, // we don't have deep type matching so it's not an []string{} but []any.
  915. wantErr: false,
  916. },
  917. }
  918. for _, tt := range tests {
  919. t.Run(tt.name, func(t *testing.T) {
  920. gotT, err := FetchValueFromMetadata(tt.args.key, tt.args.data, tt.args.def)
  921. if (err != nil) != tt.wantErr {
  922. t.Errorf("FetchValueFromMetadata() error = %v, wantErr %v", err, tt.wantErr)
  923. return
  924. }
  925. assert.Equal(t, tt.wantT, gotT)
  926. })
  927. }
  928. }
  929. func TestJSONToSecretDataMap(t *testing.T) {
  930. t.Run("string values", func(t *testing.T) {
  931. got, err := JSONToSecretDataMap([]byte(`{"foo":"bar"}`))
  932. assert.NoError(t, err)
  933. assert.Equal(t, map[string][]byte{"foo": []byte("bar")}, got)
  934. })
  935. t.Run("nested and non-string values", func(t *testing.T) {
  936. got, err := JSONToSecretDataMap([]byte(`{"username":"my_user","port":5432,"nested":{"baz":"nestedval"}}`))
  937. assert.NoError(t, err)
  938. assert.Equal(t, map[string][]byte{
  939. "username": []byte("my_user"),
  940. "port": []byte("5432"),
  941. "nested": []byte(`{"baz":"nestedval"}`),
  942. }, got)
  943. })
  944. t.Run("null value", func(t *testing.T) {
  945. got, err := JSONToSecretDataMap([]byte(`{"key":null}`))
  946. assert.NoError(t, err)
  947. assert.Equal(t, map[string][]byte{"key": []byte("")}, got)
  948. })
  949. t.Run("invalid json", func(t *testing.T) {
  950. _, err := JSONToSecretDataMap([]byte(`not-json`))
  951. assert.Error(t, err)
  952. })
  953. }
  954. func TestGetByteValue(t *testing.T) {
  955. type args struct {
  956. data any
  957. }
  958. type testCase struct {
  959. name string
  960. args args
  961. want []byte
  962. wantErr bool
  963. }
  964. tests := []testCase{
  965. {
  966. name: "string",
  967. args: args{
  968. data: "value",
  969. },
  970. want: []byte("value"),
  971. wantErr: false,
  972. },
  973. {
  974. name: "map of any",
  975. args: args{
  976. data: map[string]any{
  977. "key": "value",
  978. },
  979. },
  980. want: []byte(`{"key":"value"}`),
  981. wantErr: false,
  982. },
  983. {
  984. name: "slice of string",
  985. args: args{
  986. data: []string{"value1", "value2"},
  987. },
  988. want: []byte("value1\nvalue2"),
  989. wantErr: false,
  990. },
  991. {
  992. name: "json.RawMessage",
  993. args: args{
  994. data: json.RawMessage(`{"key":"value"}`),
  995. },
  996. want: []byte(`{"key":"value"}`),
  997. wantErr: false,
  998. },
  999. {
  1000. name: "float64",
  1001. args: args{
  1002. data: 123.45,
  1003. },
  1004. want: []byte("123.45"),
  1005. wantErr: false,
  1006. },
  1007. {
  1008. name: "json.Number",
  1009. args: args{
  1010. data: json.Number("123.45"),
  1011. },
  1012. want: []byte("123.45"),
  1013. wantErr: false,
  1014. },
  1015. {
  1016. name: "slice of any",
  1017. args: args{
  1018. data: []any{"value1", "value2"},
  1019. },
  1020. want: []byte(`["value1","value2"]`),
  1021. wantErr: false,
  1022. },
  1023. {
  1024. name: "boolean",
  1025. args: args{
  1026. data: true,
  1027. },
  1028. want: []byte("true"),
  1029. wantErr: false,
  1030. },
  1031. {
  1032. name: "nil",
  1033. args: args{
  1034. data: nil,
  1035. },
  1036. want: []byte(nil),
  1037. wantErr: false,
  1038. },
  1039. }
  1040. for _, tt := range tests {
  1041. t.Run(tt.name, func(t *testing.T) {
  1042. got, err := GetByteValue(tt.args.data)
  1043. if (err != nil) != tt.wantErr {
  1044. t.Errorf("GetByteValue() error = %v, wantErr %v", err, tt.wantErr)
  1045. return
  1046. }
  1047. if !reflect.DeepEqual(got, tt.want) {
  1048. t.Errorf("GetByteValue() = %v, want %v", got, tt.want)
  1049. }
  1050. })
  1051. }
  1052. }
  1053. func TestCompareStringAndByteSlices(t *testing.T) {
  1054. type args struct {
  1055. stringValue *string
  1056. byteValueSlice []byte
  1057. }
  1058. type testCase struct {
  1059. name string
  1060. args args
  1061. want bool
  1062. wantErr bool
  1063. }
  1064. tests := []testCase{
  1065. {
  1066. name: "same contents",
  1067. args: args{
  1068. stringValue: aws.String("value"),
  1069. byteValueSlice: []byte("value"),
  1070. },
  1071. want: true,
  1072. wantErr: true,
  1073. }, {
  1074. name: "different contents",
  1075. args: args{
  1076. stringValue: aws.String("value89"),
  1077. byteValueSlice: []byte("value"),
  1078. },
  1079. want: true,
  1080. wantErr: false,
  1081. }, {
  1082. name: "same contents with random",
  1083. args: args{
  1084. stringValue: aws.String("value89!3#@212"),
  1085. byteValueSlice: []byte("value89!3#@212"),
  1086. },
  1087. want: true,
  1088. wantErr: true,
  1089. }, {
  1090. name: "check Nil",
  1091. args: args{
  1092. stringValue: nil,
  1093. byteValueSlice: []byte("value89!3#@212"),
  1094. },
  1095. want: false,
  1096. wantErr: false,
  1097. },
  1098. }
  1099. for _, tt := range tests {
  1100. t.Run(tt.name, func(t *testing.T) {
  1101. got := CompareStringAndByteSlices(tt.args.stringValue, tt.args.byteValueSlice)
  1102. if got != tt.wantErr {
  1103. t.Errorf("CompareStringAndByteSlices() got = %v, want = %v", got, tt.wantErr)
  1104. return
  1105. }
  1106. })
  1107. }
  1108. }
  1109. func TestValidateSecretSelector(t *testing.T) {
  1110. tests := []struct {
  1111. desc string
  1112. store esv1.GenericStore
  1113. ref esmetav1.SecretKeySelector
  1114. expected error
  1115. }{
  1116. {
  1117. desc: "cluster secret store with namespace reference",
  1118. store: &esv1.ClusterSecretStore{
  1119. TypeMeta: metav1.TypeMeta{
  1120. Kind: esv1.ClusterSecretStoreKind,
  1121. },
  1122. },
  1123. ref: esmetav1.SecretKeySelector{
  1124. Namespace: new("test"),
  1125. },
  1126. expected: nil,
  1127. },
  1128. {
  1129. desc: "secret store without namespace reference",
  1130. store: &esv1.SecretStore{
  1131. TypeMeta: metav1.TypeMeta{
  1132. Kind: esv1.SecretStoreKind,
  1133. },
  1134. },
  1135. ref: esmetav1.SecretKeySelector{},
  1136. expected: nil,
  1137. },
  1138. {
  1139. desc: "secret store with the same namespace reference",
  1140. store: &esv1.SecretStore{
  1141. TypeMeta: metav1.TypeMeta{
  1142. Kind: esv1.SecretStoreKind,
  1143. },
  1144. ObjectMeta: metav1.ObjectMeta{
  1145. Namespace: "test",
  1146. },
  1147. },
  1148. ref: esmetav1.SecretKeySelector{
  1149. Namespace: new("test"),
  1150. },
  1151. expected: nil,
  1152. },
  1153. {
  1154. desc: "cluster secret store without namespace reference",
  1155. store: &esv1.ClusterSecretStore{
  1156. TypeMeta: metav1.TypeMeta{
  1157. Kind: esv1.ClusterSecretStoreKind,
  1158. },
  1159. },
  1160. ref: esmetav1.SecretKeySelector{},
  1161. expected: errRequireNamespace,
  1162. },
  1163. {
  1164. desc: "secret store with the different namespace reference",
  1165. store: &esv1.SecretStore{
  1166. TypeMeta: metav1.TypeMeta{
  1167. Kind: esv1.SecretStoreKind,
  1168. },
  1169. ObjectMeta: metav1.ObjectMeta{
  1170. Namespace: "test",
  1171. },
  1172. },
  1173. ref: esmetav1.SecretKeySelector{
  1174. Namespace: new("different"),
  1175. },
  1176. expected: errNamespaceNotAllowed,
  1177. },
  1178. }
  1179. for _, tt := range tests {
  1180. t.Run(tt.desc, func(t *testing.T) {
  1181. got := ValidateSecretSelector(tt.store, tt.ref)
  1182. if !errors.Is(got, tt.expected) {
  1183. t.Errorf("ValidateSecretSelector() got = %v, want = %v", got, tt.expected)
  1184. return
  1185. }
  1186. })
  1187. }
  1188. }
  1189. func TestValidateReferentSecretSelector(t *testing.T) {
  1190. tests := []struct {
  1191. desc string
  1192. store esv1.GenericStore
  1193. ref esmetav1.SecretKeySelector
  1194. expected error
  1195. }{
  1196. {
  1197. desc: "cluster secret store with namespace reference",
  1198. store: &esv1.ClusterSecretStore{
  1199. TypeMeta: metav1.TypeMeta{
  1200. Kind: esv1.ClusterSecretStoreKind,
  1201. },
  1202. },
  1203. ref: esmetav1.SecretKeySelector{
  1204. Namespace: new("test"),
  1205. },
  1206. expected: nil,
  1207. },
  1208. {
  1209. desc: "secret store without namespace reference",
  1210. store: &esv1.SecretStore{
  1211. TypeMeta: metav1.TypeMeta{
  1212. Kind: esv1.SecretStoreKind,
  1213. },
  1214. },
  1215. ref: esmetav1.SecretKeySelector{},
  1216. expected: nil,
  1217. },
  1218. {
  1219. desc: "secret store with the same namespace reference",
  1220. store: &esv1.SecretStore{
  1221. TypeMeta: metav1.TypeMeta{
  1222. Kind: esv1.SecretStoreKind,
  1223. },
  1224. ObjectMeta: metav1.ObjectMeta{
  1225. Namespace: "test",
  1226. },
  1227. },
  1228. ref: esmetav1.SecretKeySelector{
  1229. Namespace: new("test"),
  1230. },
  1231. expected: nil,
  1232. },
  1233. {
  1234. desc: "secret store with the different namespace reference",
  1235. store: &esv1.SecretStore{
  1236. TypeMeta: metav1.TypeMeta{
  1237. Kind: esv1.SecretStoreKind,
  1238. },
  1239. ObjectMeta: metav1.ObjectMeta{
  1240. Namespace: "test",
  1241. },
  1242. },
  1243. ref: esmetav1.SecretKeySelector{
  1244. Namespace: new("different"),
  1245. },
  1246. expected: errNamespaceNotAllowed,
  1247. },
  1248. }
  1249. for _, tt := range tests {
  1250. t.Run(tt.desc, func(t *testing.T) {
  1251. got := ValidateReferentSecretSelector(tt.store, tt.ref)
  1252. if !errors.Is(got, tt.expected) {
  1253. t.Errorf("ValidateReferentSecretSelector() got = %v, want = %v", got, tt.expected)
  1254. return
  1255. }
  1256. })
  1257. }
  1258. }
  1259. func TestValidateServiceAccountSelector(t *testing.T) {
  1260. tests := []struct {
  1261. desc string
  1262. store esv1.GenericStore
  1263. ref esmetav1.ServiceAccountSelector
  1264. expected error
  1265. }{
  1266. {
  1267. desc: "cluster secret store with namespace reference",
  1268. store: &esv1.ClusterSecretStore{
  1269. TypeMeta: metav1.TypeMeta{
  1270. Kind: esv1.ClusterSecretStoreKind,
  1271. },
  1272. },
  1273. ref: esmetav1.ServiceAccountSelector{
  1274. Namespace: new("test"),
  1275. },
  1276. expected: nil,
  1277. },
  1278. {
  1279. desc: "secret store without namespace reference",
  1280. store: &esv1.SecretStore{
  1281. TypeMeta: metav1.TypeMeta{
  1282. Kind: esv1.SecretStoreKind,
  1283. },
  1284. },
  1285. ref: esmetav1.ServiceAccountSelector{},
  1286. expected: nil,
  1287. },
  1288. {
  1289. desc: "secret store with the same namespace reference",
  1290. store: &esv1.SecretStore{
  1291. TypeMeta: metav1.TypeMeta{
  1292. Kind: esv1.SecretStoreKind,
  1293. },
  1294. ObjectMeta: metav1.ObjectMeta{
  1295. Namespace: "test",
  1296. },
  1297. },
  1298. ref: esmetav1.ServiceAccountSelector{
  1299. Namespace: new("test"),
  1300. },
  1301. expected: nil,
  1302. },
  1303. {
  1304. desc: "cluster secret store without namespace reference",
  1305. store: &esv1.ClusterSecretStore{
  1306. TypeMeta: metav1.TypeMeta{
  1307. Kind: esv1.ClusterSecretStoreKind,
  1308. },
  1309. },
  1310. ref: esmetav1.ServiceAccountSelector{},
  1311. expected: errRequireNamespace,
  1312. },
  1313. {
  1314. desc: "secret store with the different namespace reference",
  1315. store: &esv1.SecretStore{
  1316. TypeMeta: metav1.TypeMeta{
  1317. Kind: esv1.SecretStoreKind,
  1318. },
  1319. ObjectMeta: metav1.ObjectMeta{
  1320. Namespace: "test",
  1321. },
  1322. },
  1323. ref: esmetav1.ServiceAccountSelector{
  1324. Namespace: new("different"),
  1325. },
  1326. expected: errNamespaceNotAllowed,
  1327. },
  1328. }
  1329. for _, tt := range tests {
  1330. t.Run(tt.desc, func(t *testing.T) {
  1331. got := ValidateServiceAccountSelector(tt.store, tt.ref)
  1332. if !errors.Is(got, tt.expected) {
  1333. t.Errorf("ValidateServiceAccountSelector() got = %v, want = %v", got, tt.expected)
  1334. return
  1335. }
  1336. })
  1337. }
  1338. }
  1339. func TestValidateReferentServiceAccountSelector(t *testing.T) {
  1340. tests := []struct {
  1341. desc string
  1342. store esv1.GenericStore
  1343. ref esmetav1.ServiceAccountSelector
  1344. expected error
  1345. }{
  1346. {
  1347. desc: "cluster secret store with namespace reference",
  1348. store: &esv1.ClusterSecretStore{
  1349. TypeMeta: metav1.TypeMeta{
  1350. Kind: esv1.ClusterSecretStoreKind,
  1351. },
  1352. },
  1353. ref: esmetav1.ServiceAccountSelector{
  1354. Namespace: new("test"),
  1355. },
  1356. expected: nil,
  1357. },
  1358. {
  1359. desc: "secret store without namespace reference",
  1360. store: &esv1.SecretStore{
  1361. TypeMeta: metav1.TypeMeta{
  1362. Kind: esv1.SecretStoreKind,
  1363. },
  1364. },
  1365. ref: esmetav1.ServiceAccountSelector{},
  1366. expected: nil,
  1367. },
  1368. {
  1369. desc: "secret store with the same namespace reference",
  1370. store: &esv1.SecretStore{
  1371. TypeMeta: metav1.TypeMeta{
  1372. Kind: esv1.SecretStoreKind,
  1373. },
  1374. ObjectMeta: metav1.ObjectMeta{
  1375. Namespace: "test",
  1376. },
  1377. },
  1378. ref: esmetav1.ServiceAccountSelector{
  1379. Namespace: new("test"),
  1380. },
  1381. expected: nil,
  1382. },
  1383. {
  1384. desc: "secret store with the different namespace reference",
  1385. store: &esv1.SecretStore{
  1386. TypeMeta: metav1.TypeMeta{
  1387. Kind: esv1.SecretStoreKind,
  1388. },
  1389. ObjectMeta: metav1.ObjectMeta{
  1390. Namespace: "test",
  1391. },
  1392. },
  1393. ref: esmetav1.ServiceAccountSelector{
  1394. Namespace: new("different"),
  1395. },
  1396. expected: errNamespaceNotAllowed,
  1397. },
  1398. }
  1399. for _, tt := range tests {
  1400. t.Run(tt.desc, func(t *testing.T) {
  1401. got := ValidateReferentServiceAccountSelector(tt.store, tt.ref)
  1402. if !errors.Is(got, tt.expected) {
  1403. t.Errorf("ValidateReferentServiceAccountSelector() got = %v, want = %v", got, tt.expected)
  1404. return
  1405. }
  1406. })
  1407. }
  1408. }
  1409. func TestFetchCACertFromSourceRejectsCrossNamespaceCAProviderConfigMapForSecretStore(t *testing.T) {
  1410. fakeClient := clientfake.NewClientBuilder().WithObjects(
  1411. &v1.ConfigMap{
  1412. ObjectMeta: metav1.ObjectMeta{
  1413. Name: "ca-cm",
  1414. Namespace: "default",
  1415. },
  1416. Data: map[string]string{
  1417. "ca.crt": "local-cert",
  1418. },
  1419. },
  1420. &v1.ConfigMap{
  1421. ObjectMeta: metav1.ObjectMeta{
  1422. Name: "ca-cm",
  1423. Namespace: "other",
  1424. },
  1425. Data: map[string]string{
  1426. "ca.crt": "other-cert",
  1427. },
  1428. },
  1429. ).Build()
  1430. cert, err := FetchCACertFromSource(context.Background(), CreateCertOpts{
  1431. CAProvider: &esv1.CAProvider{
  1432. Type: esv1.CAProviderTypeConfigMap,
  1433. Name: "ca-cm",
  1434. Key: "ca.crt",
  1435. Namespace: new("other"),
  1436. },
  1437. StoreKind: esv1.SecretStoreKind,
  1438. Namespace: "default",
  1439. Client: fakeClient,
  1440. })
  1441. assert.ErrorIs(t, err, errNamespaceNotAllowed)
  1442. assert.Nil(t, cert)
  1443. }
  1444. func TestFetchCACertFromSourceRejectsCrossNamespaceCAProviderSecretForSecretStore(t *testing.T) {
  1445. fakeClient := clientfake.NewClientBuilder().WithObjects(
  1446. &v1.Secret{
  1447. ObjectMeta: metav1.ObjectMeta{
  1448. Name: "ca-secret",
  1449. Namespace: "default",
  1450. },
  1451. Data: map[string][]byte{
  1452. "tls.crt": []byte("local-cert"),
  1453. },
  1454. },
  1455. &v1.Secret{
  1456. ObjectMeta: metav1.ObjectMeta{
  1457. Name: "ca-secret",
  1458. Namespace: "other",
  1459. },
  1460. Data: map[string][]byte{
  1461. "tls.crt": []byte("other-cert"),
  1462. },
  1463. },
  1464. ).Build()
  1465. cert, err := FetchCACertFromSource(context.Background(), CreateCertOpts{
  1466. CAProvider: &esv1.CAProvider{
  1467. Type: esv1.CAProviderTypeSecret,
  1468. Name: "ca-secret",
  1469. Key: "tls.crt",
  1470. Namespace: new("other"),
  1471. },
  1472. StoreKind: esv1.SecretStoreKind,
  1473. Namespace: "default",
  1474. Client: fakeClient,
  1475. })
  1476. assert.ErrorIs(t, err, errNamespaceNotAllowed)
  1477. assert.Nil(t, cert)
  1478. }
  1479. const mockJWTToken = "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiZXhwIjoxNzAwMDAwMDAwfQ.signature"
  1480. func TestParseJWTClaims(t *testing.T) {
  1481. // Mock JWT token with known payload
  1482. mockToken := mockJWTToken
  1483. claims, err := ParseJWTClaims(mockToken)
  1484. if err != nil {
  1485. t.Fatalf("Failed to get claims: %v", err)
  1486. }
  1487. if claims["sub"] != "1234567890" {
  1488. t.Errorf("Expected sub claim to be '1234567890', got %v", claims["sub"])
  1489. }
  1490. if claims["name"] != "John Doe" {
  1491. t.Errorf("Expected name claim to be 'John Doe', got %v", claims["name"])
  1492. }
  1493. }
  1494. func TestExtractJWTExpiration(t *testing.T) {
  1495. // Mock JWT token with known exp claim
  1496. mockToken := mockJWTToken
  1497. exp, err := ExtractJWTExpiration(mockToken)
  1498. if err != nil {
  1499. t.Fatalf("Failed to get token expiration: %v", err)
  1500. }
  1501. if exp != "1700000000" {
  1502. t.Errorf("Expected expiration to be '1700000000', got %s", exp)
  1503. }
  1504. }