saas-platform.test.ts 14 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263264265266267268269270271272273274275276277278279280281282283284285286287288289290291292293294295296297298299300301302303304305306307308309310311312313314315316317318319320321322323324325326327328329330331332333334335336337338339340341342343344345346347348349350351352353354355356357358
  1. import assert from 'node:assert/strict';
  2. import type { AddressInfo } from 'node:net';
  3. import test from 'node:test';
  4. import express, { type ErrorRequestHandler } from 'express';
  5. import { ZodError } from 'zod';
  6. import { ApiError } from '../src/http/api-error.js';
  7. import { createLocalDemoApp } from '../src/local-app.js';
  8. import { LocalSyncJobStore } from '../src/modules/domestic-voc/local/local-sync-job.store.js';
  9. import {
  10. createAuthenticationMiddleware,
  11. type RequestAuthenticator,
  12. WorkspaceAccessService,
  13. } from '../src/modules/saas-platform/auth.js';
  14. import { LocalPlatformRepository } from '../src/modules/saas-platform/local-platform.repository.js';
  15. import { createSaasPlatformRouter } from '../src/modules/saas-platform/routes.js';
  16. import type { DomesticDataset, DomesticMetricSummary, DomesticProduct } from '../src/types/domestic-dataset.js';
  17. const emptyMetrics: DomesticMetricSummary = {
  18. gmv: 0,
  19. soldUnits: 0,
  20. transactionOrders: 0,
  21. transactionCustomers: 0,
  22. impressions: 0,
  23. clicks: 0,
  24. views: 0,
  25. visitors: 0,
  26. cartUnits: 0,
  27. orderAmount: 0,
  28. orderUnits: 0,
  29. orderCount: 0,
  30. refundAmount: 0,
  31. refundUnits: 0,
  32. refundOrders: 0,
  33. conversionRate: 0,
  34. clickThroughRate: 0,
  35. averageUnitPrice: 0,
  36. refundToGmvRate: 0,
  37. };
  38. function product(productId: string, role: DomesticProduct['role']): DomesticProduct {
  39. return {
  40. platform: 'jd',
  41. productId,
  42. productKey: `jd:${productId}`,
  43. asin: productId,
  44. role,
  45. brand: role === 'own' ? 'Demashi' : 'Competitor',
  46. title: `Product ${productId}`,
  47. model: `M-${productId}`,
  48. category1: 'Commercial appliance',
  49. category2: 'Kitchen equipment',
  50. category3: 'Oven',
  51. source: 'test',
  52. relationCount: role === 'own' ? 2 : 0,
  53. summary: emptyMetrics,
  54. trend: [],
  55. };
  56. }
  57. const dataset: DomesticDataset = {
  58. schemaVersion: 1,
  59. generatedAt: '2026-07-23T00:00:00.000Z',
  60. caseName: 'Demashi',
  61. platform: 'jd',
  62. source: {
  63. sourceFile: 'demashi-summary.json',
  64. sourceHash: 'test',
  65. sheets: [],
  66. dateRange: { start: '2026-07-01', end: '2026-07-23' },
  67. },
  68. summary: {
  69. metricRows: 0,
  70. metricProducts: 3,
  71. mappingRows: 2,
  72. relations: 2,
  73. uniqueCompetitorProducts: 2,
  74. category2Count: 1,
  75. category3Count: 1,
  76. reviewCount: 0,
  77. },
  78. dailyTotals: [],
  79. products: [product('1001', 'own'), product('1002', 'competitor'), product('1003', 'competitor')],
  80. mappingGroups: [],
  81. relations: [
  82. {
  83. relationKey: 'jd:1001:1002',
  84. ownProductKey: 'jd:1001',
  85. ownProductId: '1001',
  86. competitorProductKey: 'jd:1002',
  87. competitorProductId: '1002',
  88. competitorBrand: 'Competitor',
  89. category: 'Oven',
  90. },
  91. {
  92. relationKey: 'jd:1001:1003',
  93. ownProductKey: 'jd:1001',
  94. ownProductId: '1001',
  95. competitorProductKey: 'jd:1003',
  96. competitorProductId: '1003',
  97. competitorBrand: 'Competitor',
  98. category: 'Oven',
  99. },
  100. ],
  101. reviews: [],
  102. quality: { orphanMappings: [], mappingsWithoutCompetitor: [], brandWithoutProductId: [] },
  103. };
  104. async function listen(app: ReturnType<typeof express>) {
  105. const server = await new Promise<ReturnType<typeof app.listen>>((resolve) => {
  106. const listening = app.listen(0, '127.0.0.1', () => resolve(listening));
  107. });
  108. const address = server.address() as AddressInfo;
  109. return {
  110. baseUrl: `http://127.0.0.1:${address.port}`,
  111. close: () => new Promise<void>((resolve, reject) => server.close((error) => error ? reject(error) : resolve())),
  112. };
  113. }
  114. async function json(response: Response): Promise<Record<string, any>> {
  115. return await response.json() as Record<string, any>;
  116. }
  117. test('local SaaS APIs cover context, cursor catalogs, workflows, and audit history', async () => {
  118. const app = createLocalDemoApp({ dataset, corsOrigins: ['http://localhost:4200'] });
  119. const server = await listen(app);
  120. try {
  121. const contextResponse = await fetch(`${server.baseUrl}/api/saas/context`);
  122. assert.equal(contextResponse.status, 200);
  123. const context = await json(contextResponse);
  124. assert.equal(context.principal.userId, 'local-admin');
  125. assert.equal(context.workspaces[0].role, 'owner');
  126. const firstProductsResponse = await fetch(`${server.baseUrl}/api/domestic-voc/products?limit=2`);
  127. assert.equal(firstProductsResponse.status, 200);
  128. const firstProducts = await json(firstProductsResponse);
  129. assert.equal(firstProducts.items.length, 2);
  130. assert.equal(typeof firstProducts.nextCursor, 'string');
  131. const secondProductsResponse = await fetch(
  132. `${server.baseUrl}/api/domestic-voc/products?limit=2&cursor=${encodeURIComponent(firstProducts.nextCursor)}`,
  133. );
  134. assert.equal(secondProductsResponse.status, 200);
  135. const secondProducts = await json(secondProductsResponse);
  136. assert.equal(secondProducts.items.length, 1);
  137. assert.equal(secondProducts.nextCursor, null);
  138. const invalidCursor = await fetch(`${server.baseUrl}/api/domestic-voc/products?cursor=not-a-cursor`);
  139. assert.equal(invalidCursor.status, 400);
  140. assert.equal((await json(invalidCursor)).error, 'invalid_cursor');
  141. const invalidActionStatus = await fetch(`${server.baseUrl}/api/saas/workspaces/demashi/actions?status=unknown`);
  142. assert.equal(invalidActionStatus.status, 400);
  143. const missingAnalysisTarget = await fetch(`${server.baseUrl}/api/saas/workspaces/demashi/analyses`, {
  144. method: 'POST',
  145. headers: { 'Content-Type': 'application/json' },
  146. body: JSON.stringify({ analysisType: 'voice', targetKind: 'product' }),
  147. });
  148. assert.equal(missingAnalysisTarget.status, 400);
  149. const firstRelations = await json(await fetch(`${server.baseUrl}/api/domestic-voc/relations?limit=1`));
  150. assert.equal(firstRelations.items.length, 1);
  151. assert.equal(typeof firstRelations.nextCursor, 'string');
  152. const memberResponse = await fetch(`${server.baseUrl}/api/saas/workspaces/demashi/members/viewer-user`, {
  153. method: 'PUT',
  154. headers: { 'Content-Type': 'application/json' },
  155. body: JSON.stringify({
  156. email: 'viewer@example.test',
  157. displayName: 'Viewer',
  158. role: 'viewer',
  159. status: 'active',
  160. }),
  161. });
  162. assert.equal(memberResponse.status, 200);
  163. assert.equal((await json(memberResponse)).member.role, 'viewer');
  164. const analysisResponse = await fetch(`${server.baseUrl}/api/saas/workspaces/demashi/analyses`, {
  165. method: 'POST',
  166. headers: { 'Content-Type': 'application/json' },
  167. body: JSON.stringify({ analysisType: 'voice', targetKind: 'workspace', input: { platform: 'jd' } }),
  168. });
  169. assert.equal(analysisResponse.status, 202);
  170. assert.equal((await json(analysisResponse)).analysis.status, 'pending');
  171. const analyses = await json(await fetch(`${server.baseUrl}/api/saas/workspaces/demashi/analyses`));
  172. assert.equal(analyses.items.length, 1);
  173. const actionResponse = await fetch(`${server.baseUrl}/api/saas/workspaces/demashi/actions`, {
  174. method: 'POST',
  175. headers: { 'Content-Type': 'application/json' },
  176. body: JSON.stringify({ title: 'Verify review source', priority: 'high' }),
  177. });
  178. assert.equal(actionResponse.status, 201);
  179. const action = (await json(actionResponse)).action;
  180. const completedActionResponse = await fetch(`${server.baseUrl}/api/saas/workspaces/demashi/actions/${action.id}`, {
  181. method: 'PATCH',
  182. headers: { 'Content-Type': 'application/json' },
  183. body: JSON.stringify({ status: 'completed' }),
  184. });
  185. assert.equal(completedActionResponse.status, 200);
  186. assert.equal((await json(completedActionResponse)).action.status, 'completed');
  187. const completedActions = await json(await fetch(`${server.baseUrl}/api/saas/workspaces/demashi/actions?status=completed`));
  188. assert.equal(completedActions.items.length, 1);
  189. assert.equal(typeof completedActions.items[0].completedAt, 'string');
  190. const alertResponse = await fetch(`${server.baseUrl}/api/saas/workspaces/demashi/alerts`, {
  191. method: 'POST',
  192. headers: { 'Content-Type': 'application/json' },
  193. body: JSON.stringify({ title: 'Review evidence unavailable', alertType: 'data_quality', severity: 'high' }),
  194. });
  195. assert.equal(alertResponse.status, 201);
  196. const alert = (await json(alertResponse)).alert;
  197. const resolvedAlertResponse = await fetch(`${server.baseUrl}/api/saas/workspaces/demashi/alerts/${alert.id}`, {
  198. method: 'PATCH',
  199. headers: { 'Content-Type': 'application/json' },
  200. body: JSON.stringify({ status: 'resolved' }),
  201. });
  202. assert.equal(resolvedAlertResponse.status, 200);
  203. assert.equal(typeof (await json(resolvedAlertResponse)).alert.resolvedAt, 'string');
  204. const syncResponse = await fetch(`${server.baseUrl}/api/domestic-voc/sync`, {
  205. method: 'POST',
  206. headers: { 'Content-Type': 'application/json', 'Idempotency-Key': 'platform-audit-sync-1001' },
  207. body: JSON.stringify({ productIds: ['1001'] }),
  208. });
  209. assert.equal(syncResponse.status, 202);
  210. const auditResponse = await fetch(`${server.baseUrl}/api/saas/workspaces/demashi/audit?limit=100`);
  211. assert.equal(auditResponse.status, 200);
  212. const auditActions = (await json(auditResponse)).items.map((item: { action: string }) => item.action);
  213. assert.ok(auditActions.includes('member.upserted'));
  214. assert.ok(auditActions.includes('analysis.created'));
  215. assert.ok(auditActions.includes('action.updated'));
  216. assert.ok(auditActions.includes('alert.updated'));
  217. assert.ok(auditActions.includes('sync.requested'));
  218. } finally {
  219. await server.close();
  220. }
  221. });
  222. test('viewer membership can read but cannot call write or member-management routes', async () => {
  223. const jobs = new LocalSyncJobStore(dataset);
  224. const repository = new LocalPlatformRepository(dataset, jobs, {
  225. userId: 'local-admin',
  226. email: 'local-admin@localhost',
  227. displayName: 'Local Admin',
  228. });
  229. await repository.upsertMember({
  230. workspaceId: 'demashi',
  231. userId: 'viewer-user',
  232. email: 'viewer@example.test',
  233. displayName: 'Viewer',
  234. role: 'viewer',
  235. status: 'active',
  236. });
  237. const authenticator: RequestAuthenticator = {
  238. async authenticate(request) {
  239. const userId = request.header('X-Test-User') || 'local-admin';
  240. return { userId, email: `${userId}@example.test`, displayName: userId, authMode: 'disabled' };
  241. },
  242. };
  243. const app = express();
  244. app.use(express.json());
  245. app.use('/api', createAuthenticationMiddleware(authenticator));
  246. app.use('/api/saas', createSaasPlatformRouter({
  247. repository,
  248. access: new WorkspaceAccessService(repository),
  249. }));
  250. const errorHandler: ErrorRequestHandler = (error, _request, response, _next) => {
  251. if (error instanceof ApiError) {
  252. response.status(error.status).json({ error: error.code });
  253. return;
  254. }
  255. if (error instanceof ZodError) {
  256. response.status(400).json({ error: 'invalid_request' });
  257. return;
  258. }
  259. response.status(500).json({ error: 'internal_error' });
  260. };
  261. app.use(errorHandler);
  262. const server = await listen(app);
  263. const viewerHeaders = { 'Content-Type': 'application/json', 'X-Test-User': 'viewer-user' };
  264. const ownerHeaders = { 'Content-Type': 'application/json', 'X-Test-User': 'local-admin' };
  265. try {
  266. const readable = await fetch(`${server.baseUrl}/api/saas/workspaces/demashi/actions`, { headers: viewerHeaders });
  267. assert.equal(readable.status, 200);
  268. const writes = [
  269. fetch(`${server.baseUrl}/api/saas/workspaces/demashi/analyses`, {
  270. method: 'POST', headers: viewerHeaders, body: JSON.stringify({ analysisType: 'voice' }),
  271. }),
  272. fetch(`${server.baseUrl}/api/saas/workspaces/demashi/actions`, {
  273. method: 'POST', headers: viewerHeaders, body: JSON.stringify({ title: 'Forbidden' }),
  274. }),
  275. fetch(`${server.baseUrl}/api/saas/workspaces/demashi/alerts`, {
  276. method: 'POST', headers: viewerHeaders, body: JSON.stringify({ title: 'Forbidden' }),
  277. }),
  278. fetch(`${server.baseUrl}/api/saas/workspaces/demashi/members/new-user`, {
  279. method: 'PUT', headers: viewerHeaders,
  280. body: JSON.stringify({ role: 'viewer', status: 'active' }),
  281. }),
  282. ];
  283. for (const response of await Promise.all(writes)) {
  284. assert.equal(response.status, 403);
  285. assert.equal((await json(response)).error, 'workspace_permission_denied');
  286. }
  287. const lastOwnerRemoval = await fetch(`${server.baseUrl}/api/saas/workspaces/demashi/members/local-admin`, {
  288. method: 'PUT',
  289. headers: ownerHeaders,
  290. body: JSON.stringify({ role: 'analyst', status: 'active' }),
  291. });
  292. assert.equal(lastOwnerRemoval.status, 409);
  293. assert.equal((await json(lastOwnerRemoval)).error, 'workspace_requires_active_owner');
  294. const invalidAssignee = await fetch(`${server.baseUrl}/api/saas/workspaces/demashi/actions`, {
  295. method: 'POST',
  296. headers: ownerHeaders,
  297. body: JSON.stringify({ title: 'Invalid assignment', assigneeUserId: 'outside-user' }),
  298. });
  299. assert.equal(invalidAssignee.status, 400);
  300. assert.equal((await json(invalidAssignee)).error, 'assignee_not_workspace_member');
  301. const adminMember = await fetch(`${server.baseUrl}/api/saas/workspaces/demashi/members/admin-user`, {
  302. method: 'PUT',
  303. headers: ownerHeaders,
  304. body: JSON.stringify({ role: 'admin', status: 'active' }),
  305. });
  306. assert.equal(adminMember.status, 200);
  307. const adminOwnerChange = await fetch(`${server.baseUrl}/api/saas/workspaces/demashi/members/viewer-user`, {
  308. method: 'PUT',
  309. headers: { 'Content-Type': 'application/json', 'X-Test-User': 'admin-user' },
  310. body: JSON.stringify({ role: 'owner', status: 'active' }),
  311. });
  312. assert.equal(adminOwnerChange.status, 403);
  313. assert.equal((await json(adminOwnerChange)).error, 'workspace_owner_required');
  314. const secondOwner = await fetch(`${server.baseUrl}/api/saas/workspaces/demashi/members/second-owner`, {
  315. method: 'PUT',
  316. headers: ownerHeaders,
  317. body: JSON.stringify({ role: 'owner', status: 'active' }),
  318. });
  319. assert.equal(secondOwner.status, 200);
  320. const allowedOwnerRemoval = await fetch(`${server.baseUrl}/api/saas/workspaces/demashi/members/local-admin`, {
  321. method: 'PUT',
  322. headers: ownerHeaders,
  323. body: JSON.stringify({ role: 'analyst', status: 'active' }),
  324. });
  325. assert.equal(allowedOwnerRemoval.status, 200);
  326. } finally {
  327. await server.close();
  328. }
  329. });