Merge upstream v0.16.23
Five conflicts, resolved: - crates/common/src/auth/authentication.rs: upstream's get_directory_for_token and JwtClaims replace extract_jwt_domain; the per-domain directory code (DIR-1, DIR-5 to DIR-7) is kept, and the token lookup routes through it. The release's one new Enterprise snippet was the body of get_directory_for_issuer, which stays returning None: a token naming no address gets the server default, as DIR-2 specifies and as v0.16.22 did. - crates/common/src/manager/application.rs: upstream's rewrite of the tests, with the temp directory names renamed again, and the 5(a) notice the name-purge change should have added. - crates/common/src/network/mta.rs: both sides' imports. - crates/main/Cargo.toml: the AGPL-only license kept, version 0.16.23. - Cargo.lock: upstream's, with the fork's crates added by Cargo.
This commit is contained in:
@@ -1,6 +1,6 @@
|
||||
[package]
|
||||
name = "common"
|
||||
version = "0.16.22"
|
||||
version = "0.16.23"
|
||||
edition = "2024"
|
||||
build = "build.rs"
|
||||
|
||||
|
||||
@@ -11,7 +11,7 @@ use crate::{
|
||||
auth::{
|
||||
AccessToken, AuthRequest, DomainCache,
|
||||
credential::{ApiKey, AppPassword},
|
||||
oauth::GrantType,
|
||||
oauth::{GrantType, token::TOKEN_HEADER},
|
||||
},
|
||||
};
|
||||
use base64::{Engine, engine::general_purpose};
|
||||
@@ -23,7 +23,8 @@ use registry::schema::{
|
||||
enums::Permission,
|
||||
structs::{self, Credential},
|
||||
};
|
||||
use std::{net::IpAddr, sync::Arc};
|
||||
use serde::Deserialize;
|
||||
use std::{borrow::Cow, net::IpAddr, sync::Arc};
|
||||
use store::write::now;
|
||||
use trc::AddContext;
|
||||
|
||||
@@ -321,19 +322,12 @@ impl Server {
|
||||
// Obtain external directory, if any. When no username is supplied
|
||||
// (e.g. HTTP bearer auth), peek at the JWT claims to find the
|
||||
// user's domain so per-domain OIDC directories are reachable.
|
||||
let directory = if let Some(username) = username.as_deref().map(UsernameParts::new)
|
||||
{
|
||||
if let Some(domain_name) = username.auth_as().domain() {
|
||||
self.get_directory_for_domain(domain_name).await?
|
||||
} else if let Some(domain_name) = extract_jwt_domain(token) {
|
||||
self.get_directory_for_domain(&domain_name).await?
|
||||
} else {
|
||||
self.get_default_directory()
|
||||
}
|
||||
} else if let Some(domain_name) = extract_jwt_domain(token) {
|
||||
self.get_directory_for_domain(&domain_name).await?
|
||||
} else {
|
||||
self.get_default_directory()
|
||||
let directory = match username.as_deref().map(UsernameParts::new) {
|
||||
Some(username) => match username.auth_as().domain() {
|
||||
Some(domain_name) => self.get_directory_for_domain(domain_name).await?,
|
||||
None => self.get_directory_for_token(token).await?,
|
||||
},
|
||||
None => self.get_directory_for_token(token).await?,
|
||||
};
|
||||
|
||||
// Try external directory authentication first if supported, then fallback to internal OAuth.
|
||||
@@ -563,6 +557,29 @@ impl Server {
|
||||
})
|
||||
}
|
||||
|
||||
async fn get_directory_for_token(&self, token: &str) -> trc::Result<Option<&Arc<Directory>>> {
|
||||
let Some(payload) = JwtClaims::decode_payload(token) else {
|
||||
return Ok(self.get_default_directory());
|
||||
};
|
||||
let Some(claims) = JwtClaims::parse(&payload) else {
|
||||
return Ok(self.get_default_directory());
|
||||
};
|
||||
|
||||
match (claims.domain(), claims.iss.as_deref()) {
|
||||
(Some(domain_name), _) => self.get_directory_for_domain(domain_name).await,
|
||||
(None, Some(issuer)) => Ok(self
|
||||
.get_directory_for_issuer(issuer)
|
||||
.or_else(|| self.get_default_directory())),
|
||||
(None, None) => Ok(self.get_default_directory()),
|
||||
}
|
||||
}
|
||||
|
||||
/// inbuxa: DIR-2: a token naming no address gets the server default, so
|
||||
/// no directory is chosen by issuer.
|
||||
fn get_directory_for_issuer(&self, _issuer: &str) -> Option<&Arc<Directory>> {
|
||||
None
|
||||
}
|
||||
|
||||
/// inbuxa: DIR-1, DIR-5: as above, for a domain already read. A
|
||||
/// `directoryId` naming no directory the server built is unavailable,
|
||||
/// never the internal directory.
|
||||
@@ -622,25 +639,50 @@ pub fn unavailable_directory() -> &'static Arc<Directory> {
|
||||
})
|
||||
}
|
||||
|
||||
fn extract_jwt_domain(token: &str) -> Option<String> {
|
||||
let mut parts = token.split('.');
|
||||
let _header = parts.next()?;
|
||||
let payload = parts.next()?;
|
||||
let _signature = parts.next()?;
|
||||
if parts.next().is_some() {
|
||||
return None;
|
||||
}
|
||||
let payload_bytes = general_purpose::URL_SAFE_NO_PAD.decode(payload).ok()?;
|
||||
let claims: serde_json::Value = serde_json::from_slice(&payload_bytes).ok()?;
|
||||
for claim in ["email", "preferred_username", "upn"] {
|
||||
if let Some(val) = claims.get(claim).and_then(|v| v.as_str())
|
||||
&& let Some((_, domain)) = val.rsplit_once('@')
|
||||
&& !domain.is_empty()
|
||||
{
|
||||
return Some(domain.to_ascii_lowercase());
|
||||
#[derive(Deserialize)]
|
||||
struct JwtClaims<'x> {
|
||||
#[serde(borrow, default)]
|
||||
iss: Option<Cow<'x, str>>,
|
||||
#[serde(borrow, default)]
|
||||
email: Option<Cow<'x, str>>,
|
||||
#[serde(borrow, default)]
|
||||
preferred_username: Option<Cow<'x, str>>,
|
||||
#[serde(borrow, default)]
|
||||
upn: Option<Cow<'x, str>>,
|
||||
}
|
||||
|
||||
impl<'x> JwtClaims<'x> {
|
||||
fn decode_payload(token: &str) -> Option<Vec<u8>> {
|
||||
if token.starts_with(TOKEN_HEADER) {
|
||||
return None;
|
||||
}
|
||||
|
||||
let mut parts = token.split('.');
|
||||
let _header = parts.next()?;
|
||||
let payload = parts.next()?;
|
||||
let _signature = parts.next()?;
|
||||
if parts.next().is_some() {
|
||||
return None;
|
||||
}
|
||||
|
||||
general_purpose::URL_SAFE_NO_PAD.decode(payload).ok()
|
||||
}
|
||||
|
||||
fn parse(payload: &'x [u8]) -> Option<Self> {
|
||||
serde_json::from_slice(payload).ok()
|
||||
}
|
||||
|
||||
fn domain(&self) -> Option<&str> {
|
||||
[&self.email, &self.preferred_username, &self.upn]
|
||||
.into_iter()
|
||||
.flatten()
|
||||
.find_map(|claim| {
|
||||
claim
|
||||
.rsplit_once('@')
|
||||
.map(|(_, domain)| domain)
|
||||
.filter(|domain| !domain.is_empty())
|
||||
})
|
||||
}
|
||||
None
|
||||
}
|
||||
|
||||
impl UsernameParts {
|
||||
@@ -738,3 +780,76 @@ impl AuthRequest {
|
||||
}
|
||||
}
|
||||
}
|
||||
|
||||
#[cfg(test)]
|
||||
mod tests {
|
||||
use super::*;
|
||||
|
||||
fn jwt(payload: &str) -> String {
|
||||
format!(
|
||||
"eyJhbGciOiJSUzI1NiJ9.{}.c2lnbmF0dXJl",
|
||||
general_purpose::URL_SAFE_NO_PAD.encode(payload)
|
||||
)
|
||||
}
|
||||
|
||||
fn hints(token: &str) -> Option<(Option<String>, Option<String>)> {
|
||||
let payload = JwtClaims::decode_payload(token)?;
|
||||
let claims = JwtClaims::parse(&payload)?;
|
||||
|
||||
Some((
|
||||
claims.domain().map(str::to_string),
|
||||
claims.iss.as_deref().map(str::to_string),
|
||||
))
|
||||
}
|
||||
|
||||
#[test]
|
||||
fn jwt_claims_are_extracted() {
|
||||
for (payload, domain, issuer) in [
|
||||
(
|
||||
r#"{"iss":"https://idp.example.org","email":"[email protected]"}"#,
|
||||
Some("Example.ORG"),
|
||||
Some("https://idp.example.org"),
|
||||
),
|
||||
(
|
||||
r#"{"preferred_username":"[email protected]","upn":"[email protected]"}"#,
|
||||
Some("example.net"),
|
||||
None,
|
||||
),
|
||||
(
|
||||
r#"{"email":"broken@","upn":"[email protected]"}"#,
|
||||
Some("example.com"),
|
||||
None,
|
||||
),
|
||||
(
|
||||
r#"{"iss":"https://idp.example.org","sub":"5db2d1b6","aud":["a","b"],"scope":"openid"}"#,
|
||||
None,
|
||||
Some("https://idp.example.org"),
|
||||
),
|
||||
(r#"{"sub":"5db2d1b6"}"#, None, None),
|
||||
(r#"{"email":"[email protected]"}"#, Some("example.net"), None),
|
||||
] {
|
||||
assert_eq!(
|
||||
hints(&jwt(payload)),
|
||||
Some((domain.map(str::to_string), issuer.map(str::to_string))),
|
||||
"Unexpected claims for {payload}"
|
||||
);
|
||||
}
|
||||
}
|
||||
|
||||
#[test]
|
||||
fn non_jwt_tokens_are_ignored() {
|
||||
for token in [
|
||||
"sw1.eyJhbGciOiJSUzI1NiJ9.eyJpc3MiOiJodHRwczovL2lkcC5leGFtcGxlLm9yZyJ9",
|
||||
"sw1.eyJhbGciOiJSUzI1NiJ9",
|
||||
"opaque-token",
|
||||
"one.two",
|
||||
"one.two.three.four",
|
||||
"",
|
||||
] {
|
||||
assert!(
|
||||
JwtClaims::decode_payload(token).is_none(),
|
||||
"Token {token:?} was parsed as a JWT"
|
||||
);
|
||||
}
|
||||
}
|
||||
}
|
||||
|
||||
@@ -17,7 +17,7 @@ pub const FAILED_TO_DECODE_TOKEN: &str = concat!(
|
||||
"the Authentication object."
|
||||
);
|
||||
|
||||
const TOKEN_HEADER: &str = "sw1.";
|
||||
pub(crate) const TOKEN_HEADER: &str = "sw1.";
|
||||
const TOKEN_KEY_CONTEXT: &str = "stalwart-oauth-token-sw1";
|
||||
const OAUTH_EPOCH: u64 = 946684800; // Jan 1, 2000
|
||||
|
||||
|
||||
@@ -214,6 +214,7 @@ impl Resolvers {
|
||||
let config_dnssec = resolver_config.clone();
|
||||
let mut opts_dnssec = opts.clone();
|
||||
opts_dnssec.validate = true;
|
||||
opts_dnssec.num_concurrent_reqs = 1;
|
||||
|
||||
let dnssec = DnssecResolver {
|
||||
resolver: TokioResolver::builder_with_config(
|
||||
@@ -343,6 +344,7 @@ impl Default for Resolvers {
|
||||
let config_dnssec = config.clone();
|
||||
let mut opts_dnssec = opts.clone();
|
||||
opts_dnssec.validate = true;
|
||||
opts_dnssec.num_concurrent_reqs = 1;
|
||||
|
||||
Self {
|
||||
dns: MessageAuthenticator::new(config, opts).expect("Failed to build DNS resolver"),
|
||||
|
||||
@@ -23,6 +23,13 @@ pub(crate) fn fn_is_number(v: Vec<Variable>) -> Variable {
|
||||
matches!(&v[0], Variable::Integer(_) | Variable::Float(_)).into()
|
||||
}
|
||||
|
||||
pub(crate) fn fn_bit_and(v: Vec<Variable>) -> Variable {
|
||||
match (v[0].to_integer(), v[1].to_integer()) {
|
||||
(Some(lhs), Some(rhs)) => Variable::Integer(lhs & rhs),
|
||||
_ => Variable::Integer(0),
|
||||
}
|
||||
}
|
||||
|
||||
pub(crate) fn fn_is_ip_addr(v: Vec<Variable>) -> Variable {
|
||||
v[0].to_string()
|
||||
.as_str()
|
||||
|
||||
@@ -46,6 +46,7 @@ pub(crate) const FUNCTIONS: &[(&str, fn(Vec<Variable>) -> Variable, u32)] = &[
|
||||
("email_part", email::fn_email_part, 2),
|
||||
("is_empty", misc::fn_is_empty, 1),
|
||||
("is_number", misc::fn_is_number, 1),
|
||||
("bit_and", misc::fn_bit_and, 2),
|
||||
("is_ip_addr", misc::fn_is_ip_addr, 1),
|
||||
("is_ipv4_addr", misc::fn_is_ipv4_addr, 1),
|
||||
("is_ipv6_addr", misc::fn_is_ipv6_addr, 1),
|
||||
|
||||
@@ -2,6 +2,8 @@
|
||||
* SPDX-FileCopyrightText: 2020 Stalwart Labs LLC <[email protected]>
|
||||
*
|
||||
* SPDX-License-Identifier: AGPL-3.0-only OR LicenseRef-SEL
|
||||
*
|
||||
* Modified by Coffey Labs in 2026 for INBUXA.
|
||||
*/
|
||||
|
||||
use crate::{Server, manager::fetch_resource};
|
||||
@@ -11,8 +13,11 @@ use registry::schema::{enums::CompressionAlgo, structs::Application};
|
||||
use std::{
|
||||
borrow::Cow,
|
||||
io::{self, Cursor, Read},
|
||||
path::PathBuf,
|
||||
sync::Arc,
|
||||
path::{Path, PathBuf},
|
||||
sync::{
|
||||
Arc,
|
||||
atomic::{AtomicU64, Ordering},
|
||||
},
|
||||
time::Duration,
|
||||
};
|
||||
use store::{
|
||||
@@ -36,16 +41,18 @@ enum IndexEdit<'x> {
|
||||
pub struct WebApplications {
|
||||
applications: ArcSwap<Vec<WebApplicationManager>>,
|
||||
routes: ArcSwap<AHashMap<String, Arc<AppRoutes>>>,
|
||||
generation: AtomicU64,
|
||||
}
|
||||
|
||||
pub struct AppRoutes {
|
||||
resources: AHashMap<String, Resource<PathBuf>>,
|
||||
oauth_client_id_meta: Option<String>,
|
||||
_bundle_dir: TempDir,
|
||||
}
|
||||
|
||||
#[derive(Clone)]
|
||||
pub struct WebApplicationManager {
|
||||
bundle_path: TempDir,
|
||||
base_path: PathBuf,
|
||||
prefixes: Vec<String>,
|
||||
description: String,
|
||||
url: String,
|
||||
@@ -79,6 +86,7 @@ impl WebApplications {
|
||||
Self {
|
||||
applications: ArcSwap::new(Arc::new(Vec::new())),
|
||||
routes: ArcSwap::new(Arc::new(AHashMap::new())),
|
||||
generation: AtomicU64::new(0),
|
||||
}
|
||||
}
|
||||
|
||||
@@ -128,48 +136,55 @@ impl WebApplications {
|
||||
}
|
||||
|
||||
pub async fn unpack_all(&self, server: &Server, update: bool) {
|
||||
let mut routes = AHashMap::new();
|
||||
let previous = self.routes.load_full();
|
||||
let sweep_orphans = previous.is_empty();
|
||||
let mut routes = AHashMap::with_capacity(previous.len());
|
||||
|
||||
for app in self.applications.load().as_ref() {
|
||||
if update && let Err(err) = app.delete(server).await {
|
||||
trc::event!(
|
||||
Resource(trc::ResourceEvent::Error),
|
||||
Reason = err,
|
||||
Url = app.url.clone(),
|
||||
Details = format!(
|
||||
"Failed to delete application bundle for prefixes: {}",
|
||||
app.prefixes.join(", ")
|
||||
)
|
||||
);
|
||||
}
|
||||
match app.unpack(server).await {
|
||||
Ok(resources) => {
|
||||
let app_routes = Arc::new(AppRoutes {
|
||||
resources,
|
||||
oauth_client_id_meta: app
|
||||
.oauth_client_id
|
||||
.as_deref()
|
||||
.map(oauth_client_id_meta),
|
||||
});
|
||||
match app
|
||||
.unpack(server, self.next_generation(), update, sweep_orphans)
|
||||
.await
|
||||
{
|
||||
Ok(app_routes) => {
|
||||
let app_routes = Arc::new(app_routes);
|
||||
|
||||
for prefix in &app.prefixes {
|
||||
routes.insert(prefix.clone(), app_routes.clone());
|
||||
}
|
||||
}
|
||||
Err(err) => {
|
||||
let mut is_retained = false;
|
||||
for prefix in &app.prefixes {
|
||||
if let Some(app_routes) = previous.get(prefix) {
|
||||
routes.insert(prefix.clone(), app_routes.clone());
|
||||
is_retained = true;
|
||||
}
|
||||
}
|
||||
|
||||
trc::event!(
|
||||
Resource(trc::ResourceEvent::Error),
|
||||
Reason = err,
|
||||
Url = app.url.clone(),
|
||||
Details = format!(
|
||||
"Failed to unpack application for prefixes: {}",
|
||||
app.prefixes.join(", ")
|
||||
"Failed to unpack application for prefixes: {}, {}",
|
||||
app.prefixes.join(", "),
|
||||
if is_retained {
|
||||
"the previously unpacked bundle remains in service"
|
||||
} else {
|
||||
"no bundle is available to serve"
|
||||
}
|
||||
)
|
||||
);
|
||||
}
|
||||
}
|
||||
}
|
||||
|
||||
self.routes.store(Arc::new(routes));
|
||||
}
|
||||
|
||||
fn next_generation(&self) -> u64 {
|
||||
self.generation.fetch_add(1, Ordering::Relaxed)
|
||||
}
|
||||
}
|
||||
|
||||
impl WebApplicationManager {
|
||||
@@ -182,7 +197,7 @@ impl WebApplicationManager {
|
||||
.join(app.id.id().to_string());
|
||||
|
||||
Self {
|
||||
bundle_path: TempDir::new(base_path),
|
||||
base_path,
|
||||
blob_key: BlobHash::generate(format!("{}{}", APP_BLOB_PREFIX, app.id.id()).as_bytes()),
|
||||
url: app.object.resource_url,
|
||||
description: app.object.description,
|
||||
@@ -202,82 +217,43 @@ impl WebApplicationManager {
|
||||
}
|
||||
}
|
||||
|
||||
async fn unpack(&self, server: &Server) -> trc::Result<AHashMap<String, Resource<PathBuf>>> {
|
||||
// Delete any existing bundles
|
||||
self.bundle_path.clean().await.map_err(unpack_error)?;
|
||||
|
||||
// Obtain application bundle
|
||||
let bundle = if let Some(bundle) = server
|
||||
.blob_store()
|
||||
.get_blob(self.blob_key.as_slice(), 0..usize::MAX)
|
||||
.await?
|
||||
{
|
||||
bundle
|
||||
async fn unpack(
|
||||
&self,
|
||||
server: &Server,
|
||||
generation: u64,
|
||||
force_refresh: bool,
|
||||
sweep_orphans: bool,
|
||||
) -> trc::Result<AppRoutes> {
|
||||
let cached = if force_refresh {
|
||||
None
|
||||
} else {
|
||||
// Fetch app bundle
|
||||
let resource = fetch_resource(&self.url, None, Duration::from_secs(60), MAX_APP_SIZE)
|
||||
.await
|
||||
.map_err(|err| {
|
||||
trc::ResourceEvent::Error
|
||||
.caused_by(trc::location!())
|
||||
.ctx(Key::Url, self.url.clone())
|
||||
.reason(err)
|
||||
.details("Failed to fetch application bundle")
|
||||
})?;
|
||||
|
||||
// Store in blob store for future use
|
||||
server
|
||||
.blob_store()
|
||||
.put_blob(self.blob_key.as_slice(), &resource, CompressionAlgo::None)
|
||||
.await
|
||||
.caused_by(trc::location!())?;
|
||||
|
||||
// Schedule expiration
|
||||
let mut batch = BatchBuilder::new();
|
||||
batch
|
||||
.set(
|
||||
BlobOp::Link {
|
||||
hash: self.blob_key.clone(),
|
||||
to: BlobLink::Temporary {
|
||||
until: now() + self.expiry,
|
||||
},
|
||||
},
|
||||
vec![],
|
||||
)
|
||||
.set(
|
||||
BlobOp::Commit {
|
||||
hash: self.blob_key.clone(),
|
||||
},
|
||||
Vec::new(),
|
||||
);
|
||||
server
|
||||
.store()
|
||||
.write(batch.build_all())
|
||||
.await
|
||||
.caused_by(trc::location!())?;
|
||||
|
||||
trc::event!(
|
||||
Resource(trc::ResourceEvent::ApplicationUpdated),
|
||||
Url = self.url.clone(),
|
||||
Details = self.description.clone(),
|
||||
);
|
||||
|
||||
resource
|
||||
.get_blob(self.blob_key.as_slice(), 0..usize::MAX)
|
||||
.await?
|
||||
};
|
||||
let is_cached = cached.is_some();
|
||||
let bundle = match cached {
|
||||
Some(bundle) => bundle,
|
||||
None => self.fetch().await?,
|
||||
};
|
||||
|
||||
let staging = TempDir::new(self.base_path.join(format!("{:x}-{generation:x}", now())));
|
||||
staging.create().await.map_err(unpack_error)?;
|
||||
|
||||
let url = self.url.clone();
|
||||
let bundle_path = self.bundle_path.path.clone();
|
||||
let routes = tokio::task::spawn_blocking(move || -> trc::Result<_> {
|
||||
let mut bundle = zip::ZipArchive::new(Cursor::new(bundle)).map_err(|err| {
|
||||
let bundle_path = staging.path.clone();
|
||||
let (resources, bundle) = tokio::task::spawn_blocking(move || -> trc::Result<_> {
|
||||
let mut archive = zip::ZipArchive::new(Cursor::new(bundle)).map_err(|err| {
|
||||
trc::ResourceEvent::Error
|
||||
.caused_by(trc::location!())
|
||||
.reason(err)
|
||||
.ctx(Key::Url, url.clone())
|
||||
.details("Failed to decompress application bundle")
|
||||
})?;
|
||||
let mut routes = AHashMap::new();
|
||||
for i in 0..bundle.len() {
|
||||
let mut file = bundle.by_index(i).map_err(|err| {
|
||||
let mut resources = AHashMap::with_capacity(archive.len());
|
||||
for i in 0..archive.len() {
|
||||
let mut file = archive.by_index(i).map_err(|err| {
|
||||
trc::ResourceEvent::Error
|
||||
.caused_by(trc::location!())
|
||||
.reason(err)
|
||||
@@ -315,9 +291,9 @@ impl WebApplicationManager {
|
||||
contents: path,
|
||||
};
|
||||
|
||||
routes.insert(file_name, resource);
|
||||
resources.insert(file_name, resource);
|
||||
}
|
||||
Ok(routes)
|
||||
Ok((resources, archive.into_inner().into_inner()))
|
||||
})
|
||||
.await
|
||||
.map_err(|err| {
|
||||
@@ -327,21 +303,81 @@ impl WebApplicationManager {
|
||||
.details("Bundle unpack task panicked")
|
||||
})??;
|
||||
|
||||
if !is_cached && let Err(err) = self.cache(server, &bundle).await {
|
||||
trc::event!(
|
||||
Resource(trc::ResourceEvent::Error),
|
||||
Reason = err,
|
||||
Url = self.url.clone(),
|
||||
Details = "Failed to cache application bundle, it will be downloaded again"
|
||||
);
|
||||
}
|
||||
|
||||
if sweep_orphans {
|
||||
remove_siblings(&self.base_path, &staging.path).await;
|
||||
}
|
||||
|
||||
trc::event!(
|
||||
Resource(trc::ResourceEvent::ApplicationUnpacked),
|
||||
Url = self.url.clone(),
|
||||
Path = self.bundle_path.path.to_string_lossy().into_owned(),
|
||||
Path = staging.path.to_string_lossy().into_owned(),
|
||||
);
|
||||
|
||||
Ok(routes)
|
||||
Ok(AppRoutes {
|
||||
resources,
|
||||
oauth_client_id_meta: self.oauth_client_id.as_deref().map(oauth_client_id_meta),
|
||||
_bundle_dir: staging,
|
||||
})
|
||||
}
|
||||
|
||||
async fn delete(&self, server: &Server) -> trc::Result<()> {
|
||||
async fn fetch(&self) -> trc::Result<Vec<u8>> {
|
||||
fetch_resource(&self.url, None, Duration::from_secs(60), MAX_APP_SIZE)
|
||||
.await
|
||||
.map_err(|err| {
|
||||
trc::ResourceEvent::Error
|
||||
.caused_by(trc::location!())
|
||||
.ctx(Key::Url, self.url.clone())
|
||||
.reason(err)
|
||||
.details("Failed to fetch application bundle")
|
||||
})
|
||||
}
|
||||
|
||||
async fn cache(&self, server: &Server, bundle: &[u8]) -> trc::Result<()> {
|
||||
server
|
||||
.blob_store()
|
||||
.delete_blob(self.blob_key.as_slice())
|
||||
.put_blob(self.blob_key.as_slice(), bundle, CompressionAlgo::None)
|
||||
.await
|
||||
.map(|_| ())
|
||||
.caused_by(trc::location!())?;
|
||||
|
||||
let mut batch = BatchBuilder::new();
|
||||
batch
|
||||
.set(
|
||||
BlobOp::Link {
|
||||
hash: self.blob_key.clone(),
|
||||
to: BlobLink::Temporary {
|
||||
until: now() + self.expiry,
|
||||
},
|
||||
},
|
||||
vec![],
|
||||
)
|
||||
.set(
|
||||
BlobOp::Commit {
|
||||
hash: self.blob_key.clone(),
|
||||
},
|
||||
Vec::new(),
|
||||
);
|
||||
server
|
||||
.store()
|
||||
.write(batch.build_all())
|
||||
.await
|
||||
.caused_by(trc::location!())?;
|
||||
|
||||
trc::event!(
|
||||
Resource(trc::ResourceEvent::ApplicationUpdated),
|
||||
Url = self.url.clone(),
|
||||
Details = self.description.clone(),
|
||||
);
|
||||
|
||||
Ok(())
|
||||
}
|
||||
|
||||
pub async fn delete_bundle(server: &Server, app_id: Id) -> trc::Result<()> {
|
||||
@@ -361,7 +397,6 @@ impl Resource<Vec<u8>> {
|
||||
}
|
||||
}
|
||||
|
||||
#[derive(Clone)]
|
||||
pub struct TempDir {
|
||||
pub path: PathBuf,
|
||||
}
|
||||
@@ -371,11 +406,36 @@ impl TempDir {
|
||||
TempDir { path }
|
||||
}
|
||||
|
||||
pub async fn clean(&self) -> io::Result<()> {
|
||||
pub async fn create(&self) -> io::Result<()> {
|
||||
if tokio::fs::metadata(&self.path).await.is_ok() {
|
||||
let _ = tokio::fs::remove_dir_all(&self.path).await;
|
||||
}
|
||||
tokio::fs::create_dir(&self.path).await
|
||||
tokio::fs::create_dir_all(&self.path).await
|
||||
}
|
||||
}
|
||||
|
||||
impl Drop for TempDir {
|
||||
fn drop(&mut self) {
|
||||
let _ = std::fs::remove_dir_all(&self.path);
|
||||
}
|
||||
}
|
||||
|
||||
async fn remove_siblings(base_path: &Path, keep: &Path) {
|
||||
let Ok(mut entries) = tokio::fs::read_dir(base_path).await else {
|
||||
return;
|
||||
};
|
||||
|
||||
while let Ok(Some(entry)) = entries.next_entry().await {
|
||||
let path = entry.path();
|
||||
if path == keep {
|
||||
continue;
|
||||
}
|
||||
|
||||
if matches!(entry.file_type().await, Ok(file_type) if file_type.is_dir()) {
|
||||
let _ = tokio::fs::remove_dir_all(&path).await;
|
||||
} else {
|
||||
let _ = tokio::fs::remove_file(&path).await;
|
||||
}
|
||||
}
|
||||
}
|
||||
|
||||
@@ -385,12 +445,6 @@ fn unpack_error(err: std::io::Error) -> trc::Error {
|
||||
.details("Failed to unpack application bundle")
|
||||
}
|
||||
|
||||
impl Drop for TempDir {
|
||||
fn drop(&mut self) {
|
||||
let _ = std::fs::remove_dir_all(&self.path);
|
||||
}
|
||||
}
|
||||
|
||||
impl Default for WebApplications {
|
||||
fn default() -> Self {
|
||||
Self::new()
|
||||
@@ -521,9 +575,9 @@ mod tests {
|
||||
);
|
||||
}
|
||||
|
||||
async fn fixture(name: &str, client_id: Option<&str>) -> (WebApplications, TempDir) {
|
||||
async fn fixture(name: &str, client_id: Option<&str>) -> WebApplications {
|
||||
let dir = TempDir::new(std::env::temp_dir().join(format!("inbuxa-app-{name}")));
|
||||
dir.clean().await.unwrap();
|
||||
dir.create().await.unwrap();
|
||||
tokio::fs::write(dir.path.join("index.html"), INDEX)
|
||||
.await
|
||||
.unwrap();
|
||||
@@ -544,6 +598,7 @@ mod tests {
|
||||
let routes = Arc::new(AppRoutes {
|
||||
resources,
|
||||
oauth_client_id_meta: client_id.map(oauth_client_id_meta),
|
||||
_bundle_dir: dir,
|
||||
});
|
||||
|
||||
let mut map = AHashMap::new();
|
||||
@@ -553,7 +608,7 @@ mod tests {
|
||||
let apps = WebApplications::new();
|
||||
apps.routes.store(Arc::new(map));
|
||||
|
||||
(apps, dir)
|
||||
apps
|
||||
}
|
||||
|
||||
async fn serve_html(apps: &WebApplications, prefix: &str, path: &str) -> String {
|
||||
@@ -565,7 +620,7 @@ mod tests {
|
||||
|
||||
#[tokio::test]
|
||||
async fn serving_index_injects_the_prefix_and_client_id() {
|
||||
let (apps, _dir) = fixture("serve-configured", Some("pocket-id-client")).await;
|
||||
let apps = fixture("serve-configured", Some("pocket-id-client")).await;
|
||||
|
||||
let html = serve_html(&apps, "admin", "index.html").await;
|
||||
assert!(html.contains("<base href=\"/admin/\" />"), "{html}");
|
||||
@@ -584,7 +639,7 @@ mod tests {
|
||||
|
||||
#[tokio::test]
|
||||
async fn unknown_paths_fall_back_to_a_rewritten_index() {
|
||||
let (apps, _dir) = fixture("serve-fallback", Some("pocket-id-client")).await;
|
||||
let apps = fixture("serve-fallback", Some("pocket-id-client")).await;
|
||||
|
||||
let html = serve_html(&apps, "admin", "settings/directory").await;
|
||||
assert!(html.contains("<base href=\"/admin/\" />"), "{html}");
|
||||
@@ -596,7 +651,7 @@ mod tests {
|
||||
|
||||
#[tokio::test]
|
||||
async fn assets_and_unknown_prefixes_are_untouched() {
|
||||
let (apps, _dir) = fixture("serve-assets", Some("pocket-id-client")).await;
|
||||
let apps = fixture("serve-assets", Some("pocket-id-client")).await;
|
||||
|
||||
let served = apps.serve("admin", "app.js").await.unwrap().unwrap();
|
||||
assert_eq!(served.resource.contents, b"export const x = 1;\n");
|
||||
@@ -608,7 +663,7 @@ mod tests {
|
||||
|
||||
#[tokio::test]
|
||||
async fn serving_index_without_a_client_id_keeps_the_placeholder() {
|
||||
let (apps, _dir) = fixture("serve-unconfigured", None).await;
|
||||
let apps = fixture("serve-unconfigured", None).await;
|
||||
|
||||
let html = serve_html(&apps, "admin", "index.html").await;
|
||||
assert!(html.contains("<base href=\"/admin/\" />"), "{html}");
|
||||
@@ -624,4 +679,65 @@ mod tests {
|
||||
|
||||
assert_eq!(rewrite_index(bundle, "admin", None), bundle.as_bytes());
|
||||
}
|
||||
#[tokio::test]
|
||||
async fn missing_parent_directories_are_created() {
|
||||
let base = std::env::temp_dir().join("inbuxa-app-nested");
|
||||
let _ = tokio::fs::remove_dir_all(&base).await;
|
||||
|
||||
let dir = TempDir::new(base.join("webui").join("0"));
|
||||
dir.create().await.unwrap();
|
||||
|
||||
assert!(tokio::fs::metadata(&dir.path).await.is_ok());
|
||||
|
||||
drop(dir);
|
||||
let _ = tokio::fs::remove_dir_all(&base).await;
|
||||
}
|
||||
|
||||
#[tokio::test]
|
||||
async fn dropping_the_routes_removes_the_bundle_directory() {
|
||||
let apps = fixture("drop-guard", None).await;
|
||||
let path = apps
|
||||
.routes
|
||||
.load()
|
||||
.get("admin")
|
||||
.unwrap()
|
||||
._bundle_dir
|
||||
.path
|
||||
.clone();
|
||||
|
||||
assert!(tokio::fs::metadata(&path).await.is_ok());
|
||||
|
||||
apps.routes.store(Arc::new(AHashMap::new()));
|
||||
|
||||
assert!(tokio::fs::metadata(&path).await.is_err());
|
||||
}
|
||||
|
||||
#[tokio::test]
|
||||
async fn sweeping_orphans_spares_the_current_generation() {
|
||||
let base = std::env::temp_dir().join("inbuxa-app-sweep");
|
||||
let _ = tokio::fs::remove_dir_all(&base).await;
|
||||
|
||||
let current = TempDir::new(base.join("1"));
|
||||
current.create().await.unwrap();
|
||||
let orphan = base.join("0");
|
||||
tokio::fs::create_dir_all(&orphan).await.unwrap();
|
||||
let stray = base.join("webui.zip");
|
||||
tokio::fs::write(&stray, b"not a bundle").await.unwrap();
|
||||
|
||||
remove_siblings(&base, ¤t.path).await;
|
||||
|
||||
assert!(tokio::fs::metadata(¤t.path).await.is_ok());
|
||||
assert!(tokio::fs::metadata(&orphan).await.is_err());
|
||||
assert!(tokio::fs::metadata(&stray).await.is_err());
|
||||
|
||||
drop(current);
|
||||
let _ = tokio::fs::remove_dir_all(&base).await;
|
||||
}
|
||||
|
||||
#[test]
|
||||
fn generations_never_repeat() {
|
||||
let apps = WebApplications::new();
|
||||
|
||||
assert_ne!(apps.next_generation(), apps.next_generation());
|
||||
}
|
||||
}
|
||||
|
||||
@@ -98,7 +98,38 @@ impl AcmeRequestBuilder {
|
||||
reuse_key_pem: Option<String>,
|
||||
dns_parameters: Option<AcmeDnsParameters>,
|
||||
) -> AcmeResult<PemCert> {
|
||||
let mut params = CertificateParams::new(domains.clone()).map_err(|err| {
|
||||
let mut published = BTreeSet::new();
|
||||
let result = self
|
||||
.run_order(
|
||||
server,
|
||||
&domains,
|
||||
reuse_key_pem,
|
||||
dns_parameters.as_ref(),
|
||||
&mut published,
|
||||
)
|
||||
.await;
|
||||
|
||||
if let Some(dns_parameters) = &dns_parameters {
|
||||
for (zone, challenge_name) in published {
|
||||
let _ = dns_parameters
|
||||
.updater
|
||||
.delete_rrset(&zone, &challenge_name, dns_update::DnsRecordType::TXT)
|
||||
.await;
|
||||
}
|
||||
}
|
||||
|
||||
result
|
||||
}
|
||||
|
||||
async fn run_order(
|
||||
&self,
|
||||
server: &Server,
|
||||
domains: &[String],
|
||||
reuse_key_pem: Option<String>,
|
||||
dns_parameters: Option<&AcmeDnsParameters>,
|
||||
published: &mut BTreeSet<(String, String)>,
|
||||
) -> AcmeResult<PemCert> {
|
||||
let mut params = CertificateParams::new(domains.to_vec()).map_err(|err| {
|
||||
AcmeError::Crypto(format!("Failed to create certificate params: {}", err))
|
||||
})?;
|
||||
params.distinguished_name = DistinguishedName::new();
|
||||
@@ -110,7 +141,7 @@ impl AcmeRequestBuilder {
|
||||
AcmeError::Crypto(format!("Failed to generate key pair: {}", err))
|
||||
})?,
|
||||
};
|
||||
let response = self.new_order(domains.clone()).await?;
|
||||
let response = self.new_order(domains.to_vec()).await?;
|
||||
let order_url = response.location;
|
||||
let mut order = response.body;
|
||||
let mut retry_after = None;
|
||||
@@ -119,7 +150,7 @@ impl AcmeRequestBuilder {
|
||||
Acme(AcmeEvent::OrderStart),
|
||||
Url = self.directory.new_order.to_string(),
|
||||
Details = order_url.to_string(),
|
||||
Hostname = domains.as_slice(),
|
||||
Hostname = domains,
|
||||
Type = self.challenge.as_str(),
|
||||
);
|
||||
|
||||
@@ -128,19 +159,20 @@ impl AcmeRequestBuilder {
|
||||
OrderStatus::Pending => {
|
||||
if matches!(self.challenge, ChallengeType::Dns01) {
|
||||
for url in &order.authorizations {
|
||||
self.authorize(server, url, dns_parameters.as_ref()).await?;
|
||||
self.authorize(server, url, dns_parameters, Some(published))
|
||||
.await?;
|
||||
}
|
||||
} else {
|
||||
let auth_futures = order
|
||||
.authorizations
|
||||
.iter()
|
||||
.map(|url| self.authorize(server, url, dns_parameters.as_ref()));
|
||||
.map(|url| self.authorize(server, url, dns_parameters, None));
|
||||
try_join_all(auth_futures).await?;
|
||||
}
|
||||
trc::event!(
|
||||
Acme(AcmeEvent::AuthCompleted),
|
||||
Url = self.directory.new_order.to_string(),
|
||||
Hostname = domains.as_slice(),
|
||||
Hostname = domains,
|
||||
);
|
||||
let response = self.order(&order_url).await?;
|
||||
order = response.body;
|
||||
@@ -151,7 +183,7 @@ impl AcmeRequestBuilder {
|
||||
trc::event!(
|
||||
Acme(AcmeEvent::OrderProcessing),
|
||||
Url = self.directory.new_order.to_string(),
|
||||
Hostname = domains.as_slice(),
|
||||
Hostname = domains,
|
||||
Total = i,
|
||||
);
|
||||
|
||||
@@ -179,7 +211,7 @@ impl AcmeRequestBuilder {
|
||||
trc::event!(
|
||||
Acme(AcmeEvent::OrderReady),
|
||||
Url = self.directory.new_order.to_string(),
|
||||
Hostname = domains.as_slice(),
|
||||
Hostname = domains,
|
||||
);
|
||||
|
||||
let csr = params.serialize_request(&key_pair).map_err(|err| {
|
||||
@@ -192,10 +224,10 @@ impl AcmeRequestBuilder {
|
||||
trc::event!(
|
||||
Acme(AcmeEvent::OrderValid),
|
||||
Url = self.directory.new_order.to_string(),
|
||||
Hostname = domains.as_slice(),
|
||||
Hostname = domains,
|
||||
);
|
||||
|
||||
let certificate = self.select_certificate(&domains, certificate).await?;
|
||||
let certificate = self.select_certificate(domains, certificate).await?;
|
||||
|
||||
return Ok(PemCert {
|
||||
certificate,
|
||||
@@ -213,7 +245,7 @@ impl AcmeRequestBuilder {
|
||||
Acme(AcmeEvent::OrderInvalid),
|
||||
Url = self.directory.new_order.to_string(),
|
||||
Details = order_url.to_string(),
|
||||
Hostname = domains.as_slice(),
|
||||
Hostname = domains,
|
||||
Reason = reason.clone(),
|
||||
);
|
||||
|
||||
@@ -228,6 +260,7 @@ impl AcmeRequestBuilder {
|
||||
server: &Server,
|
||||
url: &String,
|
||||
dns_parameters: Option<&AcmeDnsParameters>,
|
||||
published: Option<&mut BTreeSet<(String, String)>>,
|
||||
) -> AcmeResult<()> {
|
||||
let response = self
|
||||
.auth(url)
|
||||
@@ -289,7 +322,12 @@ impl AcmeRequestBuilder {
|
||||
.await?;
|
||||
}
|
||||
ChallengeType::Dns01 => {
|
||||
let dns_parameters = dns_parameters.unwrap();
|
||||
let Some(dns_parameters) = dns_parameters else {
|
||||
return Err(AcmeError::Invalid(
|
||||
"DNS-01 challenge requested but a DNS provider was not configured"
|
||||
.to_string(),
|
||||
));
|
||||
};
|
||||
let domain = domain.strip_prefix("*.").unwrap_or(&domain);
|
||||
|
||||
let zone = dns_parameters
|
||||
@@ -310,6 +348,11 @@ impl AcmeRequestBuilder {
|
||||
)
|
||||
.await
|
||||
.map_err(AcmeError::Dns)?;
|
||||
|
||||
if let Some(published) = published {
|
||||
published.insert((zone.to_string(), challenge_name.clone()));
|
||||
}
|
||||
|
||||
dns_parameters
|
||||
.updater
|
||||
.wait_for_txt_propagation(&challenge_name, zone, &proof)
|
||||
|
||||
@@ -1150,6 +1150,36 @@ impl DnsUpdater {
|
||||
Ok(())
|
||||
}
|
||||
|
||||
pub async fn delete_rrset(
|
||||
&self,
|
||||
origin: &str,
|
||||
name: &str,
|
||||
record_type: DnsRecordType,
|
||||
) -> Result<(), String> {
|
||||
if let Err(err) = self
|
||||
.updater
|
||||
.set_rrset(
|
||||
name,
|
||||
record_type,
|
||||
self.ttl.as_secs() as u32,
|
||||
Vec::new(),
|
||||
origin,
|
||||
)
|
||||
.await
|
||||
{
|
||||
trc::event!(
|
||||
Dns(DnsEvent::RecordDeletionFailed),
|
||||
Hostname = name.to_string(),
|
||||
Details = origin.to_string(),
|
||||
Type = record_type.as_str(),
|
||||
Reason = err.to_string(),
|
||||
);
|
||||
return Err(format!("Failed to delete DNS RRSet: {}", err));
|
||||
}
|
||||
|
||||
Ok(())
|
||||
}
|
||||
|
||||
pub async fn add_to_rrset(
|
||||
&self,
|
||||
origin: &str,
|
||||
|
||||
@@ -23,6 +23,7 @@ use crate::{
|
||||
manager::SPAM_CLASSIFIER_KEY,
|
||||
network::RcptResolution,
|
||||
};
|
||||
use ahash::AHashSet;
|
||||
use directory::Recipient;
|
||||
use mail_auth::IpLookupStrategy;
|
||||
use registry::schema::enums::ExpressionVariable;
|
||||
@@ -37,6 +38,8 @@ use store::{
|
||||
write::{AlignedBytes, Archive, QueueClass, ValueClass},
|
||||
};
|
||||
use trc::{AddContext, SpamEvent};
|
||||
use types::id::Id;
|
||||
use utils::DomainPart;
|
||||
|
||||
impl Server {
|
||||
pub async fn rcpt_resolve(
|
||||
@@ -163,7 +166,10 @@ impl Server {
|
||||
}
|
||||
EmailCache::MailingList(id) => {
|
||||
if let Some(list) = self.try_list(id).await? {
|
||||
return Ok(RcptResolution::Expand(list.recipients.clone()));
|
||||
return Ok(RcptResolution::Expand(
|
||||
self.expand_nested_lists(id, list.recipients.clone())
|
||||
.await?,
|
||||
));
|
||||
} else {
|
||||
self.inner
|
||||
.cache
|
||||
@@ -195,6 +201,56 @@ impl Server {
|
||||
}
|
||||
}
|
||||
|
||||
async fn expand_nested_lists(
|
||||
&self,
|
||||
list_id: u32,
|
||||
recipients: Arc<[Box<str>]>,
|
||||
) -> trc::Result<Arc<[Box<str>]>> {
|
||||
let mut has_nested = false;
|
||||
for member in recipients.iter() {
|
||||
if let Some(EmailCache::MailingList(_)) = self.rcpt_id_from_email(member).await? {
|
||||
has_nested = true;
|
||||
break;
|
||||
}
|
||||
}
|
||||
if !has_nested {
|
||||
return Ok(recipients);
|
||||
}
|
||||
|
||||
let mut expanded = Vec::with_capacity(recipients.len());
|
||||
let mut seen: AHashSet<Box<str>> = AHashSet::with_capacity(recipients.len());
|
||||
let mut visited = AHashSet::from_iter([list_id]);
|
||||
let mut pending: Vec<Arc<[Box<str>]>> = Vec::new();
|
||||
let mut members = recipients;
|
||||
|
||||
loop {
|
||||
for member in members.iter() {
|
||||
if let Some(EmailCache::MailingList(nested_id)) =
|
||||
self.rcpt_id_from_email(member).await?
|
||||
{
|
||||
if !visited.insert(nested_id) {
|
||||
continue;
|
||||
}
|
||||
if let Some(nested) = self.try_list(nested_id).await? {
|
||||
pending.push(nested.recipients.clone());
|
||||
continue;
|
||||
}
|
||||
}
|
||||
|
||||
if seen.insert(member.to_canonical_address().into()) {
|
||||
expanded.push(member.clone());
|
||||
}
|
||||
}
|
||||
|
||||
let Some(next) = pending.pop() else {
|
||||
break;
|
||||
};
|
||||
members = next;
|
||||
}
|
||||
|
||||
Ok(expanded.into())
|
||||
}
|
||||
|
||||
pub async fn get_dkim_signers(
|
||||
&self,
|
||||
domain: &str,
|
||||
|
||||
Reference in New Issue
Block a user