towerops/test/towerops_web/live/admin/security_live/index_test.exs
Graham McIntire 38619f2b88 test: lift coverage to 87.14% via targeted branch tests
Adds tests across five files:
- Towerops.Monitoring.CheckQuery (full coverage of all composable filter
  fragments via inspect+Repo.all)
- ToweropsWeb.Admin.SecurityLive.Index change_filter event for both
  permanent and temporary filter values
- Towerops.Agents.AgentCache cleanup_expired handle_info path that
  prunes stale device entries while preserving :global_default
- ToweropsWeb.Api.V1.AgentReleaseWebhookController happy path
  (notified/skipped/version) and error path (Codeberg 503)
- ToweropsWeb.DeviceLive.Index reorder_device / reorder_site
  unauthorized branches via cross-org device/site fixtures
2026-05-09 11:44:25 -05:00

223 lines
7.2 KiB
Elixir

defmodule ToweropsWeb.Admin.SecurityLive.IndexTest do
use ToweropsWeb.ConnCase, async: true
import Phoenix.LiveViewTest
alias Towerops.Security.BruteForce
setup do
user = Towerops.AccountsFixtures.user_fixture(enable_totp: true)
user = user |> Ecto.Changeset.change(%{is_superuser: true}) |> Towerops.Repo.update!()
{:ok, organization} = Towerops.Organizations.create_organization(%{name: "Test Org"}, user.id)
token = Towerops.Accounts.generate_user_session_token(user)
conn =
build_conn()
|> Phoenix.ConnTest.init_test_session(%{})
|> Plug.Conn.put_session(:user_token, token)
%{conn: conn, user: user, organization: organization}
end
describe "mount" do
test "renders security page for superuser", %{conn: conn} do
{:ok, _view, html} = live(conn, ~p"/admin/security")
assert html =~ "IP Access Control"
end
test "redirects non-superuser to /orgs" do
regular_user = Towerops.AccountsFixtures.user_fixture(enable_totp: true)
token = Towerops.Accounts.generate_user_session_token(regular_user)
conn =
build_conn()
|> Phoenix.ConnTest.init_test_session(%{})
|> Plug.Conn.put_session(:user_token, token)
assert {:error, {:redirect, %{to: "/orgs"}}} = live(conn, ~p"/admin/security")
end
test "defaults to whitelist tab", %{conn: conn} do
{:ok, _view, html} = live(conn, ~p"/admin/security")
assert html =~ "Allowed IPs and CIDR Ranges"
end
end
describe "tab switching" do
test "switches to blocked tab via URL", %{conn: conn} do
{:ok, _view, html} = live(conn, ~p"/admin/security?tab=blocked")
assert html =~ "Denied IP Addresses"
end
test "switches back to whitelist tab via URL", %{conn: conn} do
{:ok, _view, html} = live(conn, ~p"/admin/security?tab=whitelist")
assert html =~ "Allowed IPs and CIDR Ranges"
end
test "change_tab event patches URL", %{conn: conn} do
{:ok, view, _html} = live(conn, ~p"/admin/security")
view |> element("#security-tab-blocked") |> render_click()
assert_patch(view, ~p"/admin/security?tab=blocked")
end
end
describe "whitelist management" do
test "shows empty state when no whitelist entries exist", %{conn: conn} do
{:ok, _view, html} = live(conn, ~p"/admin/security")
assert html =~ "No allowed IPs or CIDR ranges"
end
test "displays existing whitelist entries", %{conn: conn, user: user} do
{:ok, _entry} = BruteForce.add_to_whitelist("192.168.1.100", "Office network", user)
{:ok, _view, html} = live(conn, ~p"/admin/security")
assert html =~ "192.168.1.100"
assert html =~ "Office network"
end
test "shows whitelist form when button clicked", %{conn: conn} do
{:ok, view, _html} = live(conn, ~p"/admin/security")
html = view |> element("#show-whitelist-form") |> render_click()
assert html =~ "IP Address or CIDR"
assert html =~ "Description"
end
test "hides whitelist form when cancel clicked", %{conn: conn} do
{:ok, view, _html} = live(conn, ~p"/admin/security")
view |> element("#show-whitelist-form") |> render_click()
# Verify form is visible
assert render(view) =~ "IP Address or CIDR"
view |> element("#hide-whitelist-form") |> render_click()
html = render(view)
# The form fields should no longer be present
refute html =~ "IP Address or CIDR"
end
test "add_whitelist form renders with correct fields", %{conn: conn} do
{:ok, view, _html} = live(conn, ~p"/admin/security")
view |> element("#show-whitelist-form") |> render_click()
# Known issue: the form uses to_form(%{}) without an :as option, producing
# flat field names, but the handler expects %{"whitelist" => params}.
# For now, just verify the form renders with the correct fields.
assert has_element?(view, "form[phx-submit=add_whitelist]")
assert has_element?(view, "input[name='ip_or_cidr']")
assert has_element?(view, "input[name='description']")
end
test "removes a whitelist entry", %{conn: conn, user: user} do
{:ok, entry} = BruteForce.add_to_whitelist("172.16.0.1", "Remove me", user)
{:ok, view, html} = live(conn, ~p"/admin/security")
assert html =~ "172.16.0.1"
html =
view
|> element("button[phx-click='remove_whitelist'][phx-value-id='#{entry.id}']")
|> render_click()
assert html =~ "Removed from allowlist"
refute html =~ "172.16.0.1"
end
end
describe "blocked IPs" do
test "shows empty state when no blocked IPs exist", %{conn: conn} do
{:ok, _view, html} = live(conn, ~p"/admin/security?tab=blocked")
assert html =~ "No denied IPs"
end
test "displays blocked IPs", %{conn: conn} do
{:ok, _block} = BruteForce.create_or_escalate_ban("203.0.113.50")
{:ok, _view, html} = live(conn, ~p"/admin/security?tab=blocked")
assert html =~ "203.0.113.50"
end
test "unblocks an IP address", %{conn: conn} do
{:ok, _block} = BruteForce.create_or_escalate_ban("198.51.100.25")
{:ok, view, html} = live(conn, ~p"/admin/security?tab=blocked")
assert html =~ "198.51.100.25"
html =
view
|> element("button[phx-click='unblock_ip'][phx-value-ip='198.51.100.25']")
|> render_click()
assert html =~ "198.51.100.25 unblocked"
end
end
describe "change_filter event" do
test "permanent filter switches to ?filter=permanent", %{conn: conn} do
{:ok, view, _html} = live(conn, ~p"/admin/security?tab=blocked")
_ = render_hook(view, "change_filter", %{"filter" => "permanent"})
assert_patch(view, ~p"/admin/security?tab=blocked&filter=permanent")
end
test "temporary filter switches to ?filter=temporary", %{conn: conn} do
{:ok, view, _html} = live(conn, ~p"/admin/security?tab=blocked")
_ = render_hook(view, "change_filter", %{"filter" => "temporary"})
assert_patch(view, ~p"/admin/security?tab=blocked&filter=temporary")
end
end
describe "filter param drives load_data branches" do
test "permanent filter renders blocked-IP page", %{conn: conn} do
{:ok, _view, html} = live(conn, ~p"/admin/security?tab=blocked&filter=permanent")
assert html =~ "Denied IP Addresses"
end
test "temporary filter renders blocked-IP page", %{conn: conn} do
{:ok, _view, html} = live(conn, ~p"/admin/security?tab=blocked&filter=temporary")
assert html =~ "Denied IP Addresses"
end
end
describe "PubSub updates" do
test "refreshes whitelist data on PubSub broadcast", %{conn: conn, user: user} do
{:ok, view, _html} = live(conn, ~p"/admin/security")
# Add entry outside the LiveView (triggers PubSub broadcast internally)
{:ok, _entry} = BruteForce.add_to_whitelist("192.0.2.50", "Added externally", user)
html = render(view)
assert html =~ "192.0.2.50"
end
test "refreshes block data on PubSub broadcast", %{conn: conn} do
{:ok, view, _html} = live(conn, ~p"/admin/security?tab=blocked")
# Create a ban outside the LiveView (triggers PubSub broadcast internally)
{:ok, _block} = BruteForce.create_or_escalate_ban("198.51.100.99")
html = render(view)
assert html =~ "198.51.100.99"
end
end
end