Files
soft_usite/rest/middlewares/umind_scope_test.go
T
Lizandro GuarnizoandClaude Sonnet 5 5b78f6677c feat(umind): el cliente administra sus agentes desde el portal
Acá es donde uMind deja de ser una herramienta interna: el cliente entra
a /portal/studio con su sesión de portal y gestiona lo suyo.

- UmindScopePortal/UmindScopeStaff es el ÚNICO punto donde se decide el
  alcance. El del cliente sale de GetClienteIDsForPortalUser, el mismo
  que ya autoriza el resto del portal. nil = staff sin restricción,
  slice vacío = no ve nada; una ruta sin scope también cae en "no ve
  nada" para que olvidarse el middleware falle visible y no abra todo.
- Un solo set de handlers montado bajo /app/umind y /portal/umind
  (RegistrarRutasUmind). Duplicarlos sería duplicar las chances de
  olvidar un chequeo.
- Guarda de acceso en TODOS los handlers, incluidos los sub-recursos que
  llegan por :id (documento, tool, canal, conexión): hay que cargarlos
  para saber de quién son, si no un cliente podría borrar el canal de
  otro adivinando el id. Responden 404, no 403: un 403 confirmaría que
  el recurso existe.
- Cierra un bug preexistente: las lecturas GET /app/umind/* no tenían
  SoloAdmin ni pasaban por MenuMiddleware, así que cualquier usuario de
  staff podía leer los tenants de todos los clientes.
- Límite de agentes por plan (409 con mensaje claro). Un tenant sin plan
  no tiene límite: cortarles de golpe sería peor que dejarlos como estaban.
- /umind/ai-configs reemplaza con alcance a /app/api/ai-config/select,
  que devolvía TODAS las configs del sistema.
- El SPA deduce por la URL si es staff o cliente (base del router,
  prefijo de API y URL de login) y oculta lo que es solo de staff.
- Test de aislamiento entre clientes: 7 casos, incluido que un scope
  vacío no se confunda con staff.

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
2026-08-13 11:51:12 -05:00

64 lines
2.0 KiB
Go

package middlewares
import (
"testing"
"github.com/gofiber/fiber/v2"
"github.com/valyala/fasthttp"
)
// El aislamiento entre clientes es la única lógica nueva donde un bug
// significa que un cliente vea los datos de otro. Estos casos cubren el
// contrato de UmindScopeDe/UmindPuedeVerTenant sin necesidad de base de datos.
func TestUmindPuedeVerTenant(t *testing.T) {
app := fiber.New()
casos := []struct {
nombre string
scope interface{} // lo que quedó en Locals
tenantID uint
esperado bool
}{
{"staff ve cualquier tenant", []uint(nil), 42, true},
{"cliente ve el suyo", []uint{7, 9}, 7, true},
{"cliente ve el otro suyo", []uint{7, 9}, 9, true},
{"cliente NO ve el de otro", []uint{7, 9}, 8, false},
{"cliente sin tenants no ve nada", []uint{}, 1, false},
{"ruta sin middleware de scope no ve nada", nil, 1, false},
{"scope de tipo inesperado no ve nada", "todos", 1, false},
}
for _, cas := range casos {
t.Run(cas.nombre, func(t *testing.T) {
c := app.AcquireCtx(&fasthttp.RequestCtx{})
defer app.ReleaseCtx(c)
if cas.scope != nil {
c.Locals(umindScopeKey, cas.scope)
}
if got := UmindPuedeVerTenant(c, cas.tenantID); got != cas.esperado {
t.Errorf("UmindPuedeVerTenant(tenant %d) = %v, esperaba %v", cas.tenantID, got, cas.esperado)
}
})
}
}
// Un scope nil (staff) y uno vacío (cliente sin tenants) NO deben confundirse:
// tratar el vacío como staff le daría acceso total a un cliente sin tenants.
func TestScopeVacioNoEsStaff(t *testing.T) {
app := fiber.New()
c := app.AcquireCtx(&fasthttp.RequestCtx{})
defer app.ReleaseCtx(c)
c.Locals(umindScopeKey, []uint{})
if _, esStaff := UmindScopeDe(c); esStaff {
t.Fatal("un scope vacío se está tratando como staff: un cliente sin tenants vería todo")
}
c2 := app.AcquireCtx(&fasthttp.RequestCtx{})
defer app.ReleaseCtx(c2)
c2.Locals(umindScopeKey, []uint(nil))
if _, esStaff := UmindScopeDe(c2); !esStaff {
t.Fatal("un scope nil debería ser staff")
}
}