test_permission_matrix.py 2.0 KB

12345678910111213141516171819202122232425262728293031323334353637383940414243444546474849505152535455565758
  1. def test_fixed_role_permission_matrix_is_monotonic():
  2. from app.core.system.permissions import ROLE_PERMISSIONS
  3. viewer = ROLE_PERMISSIONS["viewer"]
  4. editor = ROLE_PERMISSIONS["editor"]
  5. admin = ROLE_PERMISSIONS["admin"]
  6. assert viewer < editor < admin
  7. assert "governance:read" in viewer
  8. assert "governance:edit" in editor
  9. assert "users:manage" in admin
  10. assert "workflow:activate" in admin
  11. assert "ingestion:run" in editor
  12. assert "data-elements:edit" in editor
  13. assert "ontologies:edit" in editor
  14. assert "ingestion:admin" in admin
  15. assert "evidence:download" in admin
  16. assert "data-elements:publish" in admin
  17. assert "ontologies:publish" in admin
  18. def test_data_development_paths_have_specific_write_policies():
  19. from app.core.system.permissions import permission_for_request
  20. assert permission_for_request(
  21. "/api/development/v1/ingestion-jobs", "POST"
  22. ) == ("ingestion:run",)
  23. assert permission_for_request(
  24. "/api/development/v1/ingestion-jobs/job-1/retry", "POST"
  25. ) == ("ingestion:admin",)
  26. assert permission_for_request(
  27. "/api/development/v1/ingestion-jobs/job-1/cancel", "POST"
  28. ) == ("ingestion:run",)
  29. def test_permissions_are_derived_server_side_from_roles():
  30. from app.core.system.permissions import permissions_for_roles
  31. permissions = permissions_for_roles(["viewer", "editor"])
  32. assert "governance:read" in permissions
  33. assert "governance:edit" in permissions
  34. assert "users:manage" not in permissions
  35. def test_every_api_path_has_an_explicit_policy():
  36. from app import create_app
  37. from app.core.system.permissions import permission_for_request
  38. app = create_app()
  39. for rule in app.url_map.iter_rules():
  40. if not rule.rule.startswith("/api/"):
  41. continue
  42. for method in rule.methods - {"HEAD", "OPTIONS"}:
  43. assert permission_for_request(rule.rule, method) is not None, (
  44. method,
  45. rule.rule,
  46. )