fix(security): SSRF guard on search baseUrl, default-password remote login, and request-details redaction

- resolveBaseUrl() rejects client-supplied non-public baseUrls via assertPublicUrl (SSRF guard on /v1/search)
- fresh-install remote login with default password returns 403 without issuing a JWT
- /api/usage/request-details redacts request/providerRequest/providerResponse/response payloads
- declare chalk and prop-types in package.json (used but previously undeclared)
This commit is contained in:
zmf
2026-08-13 11:50:00 +07:00
committed by decolua
parent 70ba0024b0
commit 8a527fec91
6 changed files with 167 additions and 5 deletions

View File

@@ -0,0 +1,54 @@
import { describe, it, expect } from "vitest";
// Mirror the redaction logic from src/app/api/usage/request-details/route.js
// so we can test it in isolation.
function redactDetails(details) {
return (details || []).map((d) => {
const redacted = { ...d };
for (const key of ["request", "providerRequest", "providerResponse", "response"]) {
if (redacted[key] !== undefined) {
redacted[key] = { redacted: true };
}
}
return redacted;
});
}
describe("request-details redaction", () => {
it("removes conversation payloads but keeps metadata", () => {
const details = [{
id: "abc",
provider: "opencode",
model: "deepseek-v4-flash-free",
timestamp: "2026-08-05T00:00:00Z",
status: "success",
tokens: { prompt_tokens: 10, completion_tokens: 5 },
request: { messages: [{ role: "user", content: "secret prompt" }] },
providerRequest: { messages: [{ role: "user", content: "secret prompt" }] },
providerResponse: { choices: [{ message: { content: "secret answer" } }] },
response: { content: "secret answer" },
}];
const out = redactDetails(details)[0];
expect(out.id).toBe("abc");
expect(out.provider).toBe("opencode");
expect(out.model).toBe("deepseek-v4-flash-free");
expect(out.tokens).toEqual({ prompt_tokens: 10, completion_tokens: 5 });
expect(out.request).toEqual({ redacted: true });
expect(out.providerRequest).toEqual({ redacted: true });
expect(out.providerResponse).toEqual({ redacted: true });
expect(out.response).toEqual({ redacted: true });
});
it("handles empty details", () => {
expect(redactDetails([])).toEqual([]);
expect(redactDetails(null)).toEqual([]);
});
it("keeps non-sensitive fields untouched", () => {
const details = [{ id: "x", status: "error", latency: { total: 100 } }];
const out = redactDetails(details)[0];
expect(out.id).toBe("x");
expect(out.status).toBe("error");
expect(out.latency).toEqual({ total: 100 });
});
});

View File

@@ -0,0 +1,49 @@
import { describe, it, expect } from "vitest";
import { resolveBaseUrl } from "../../open-sse/handlers/search/callers.js";
const CONFIG = { id: "searxng", baseUrl: "https://searxng.example.com" };
describe("resolveBaseUrl SSRF guard", () => {
it("uses provider default when no override", () => {
expect(resolveBaseUrl(CONFIG, {})).toBe("https://searxng.example.com");
});
it("allows public https override", () => {
const params = { providerOptions: { baseUrl: "https://my-searxng.example.com" } };
expect(resolveBaseUrl(CONFIG, params)).toBe("https://my-searxng.example.com");
});
it("allows public http override", () => {
const params = { providerOptions: { baseUrl: "http://searxng.example.net" } };
expect(resolveBaseUrl(CONFIG, params)).toBe("http://searxng.example.net");
});
it("rejects loopback override", () => {
const params = { providerOptions: { baseUrl: "http://127.0.0.1:18999" } };
expect(() => resolveBaseUrl(CONFIG, params)).toThrow();
});
it("rejects private IP override", () => {
for (const ip of ["10.0.0.1", "192.168.1.1", "172.16.0.1"]) {
const params = { providerOptions: { baseUrl: `http://${ip}` } };
expect(() => resolveBaseUrl(CONFIG, params), `should reject ${ip}`).toThrow();
}
});
it("rejects localhost hostname override", () => {
const params = { providerOptions: { baseUrl: "http://localhost:8080" } };
expect(() => resolveBaseUrl(CONFIG, params)).toThrow();
});
it("rejects cloud metadata override", () => {
const params = { providerOptions: { baseUrl: "http://169.254.169.254/latest/meta-data" } };
expect(() => resolveBaseUrl(CONFIG, params)).toThrow();
});
it("rejects non-http protocols", () => {
for (const proto of ["file:///etc/passwd", "gopher://127.0.0.1:70", "ftp://10.0.0.1"]) {
const params = { providerOptions: { baseUrl: proto } };
expect(() => resolveBaseUrl(CONFIG, params), `should reject ${proto}`).toThrow();
}
});
});