|
| 1 | +# |
| 2 | +# Copyright (c) nexB Inc. and others. All rights reserved. |
| 3 | +# DejaCode is a trademark of nexB Inc. |
| 4 | +# SPDX-License-Identifier: AGPL-3.0-only |
| 5 | +# See https://github.com/aboutcode-org/dejacode for support or download. |
| 6 | +# See https://aboutcode.org for more information about AboutCode FOSS projects. |
| 7 | +# |
| 8 | + |
| 9 | +from django.contrib.contenttypes.models import ContentType |
| 10 | +from django.test import TestCase |
| 11 | +from django.urls import reverse |
| 12 | + |
| 13 | +from component_catalog.tests import make_package |
| 14 | +from dje.models import Dataspace |
| 15 | +from dje.tests import create_superuser |
| 16 | +from dje.tests import create_user |
| 17 | +from product_portfolio.models import Product |
| 18 | +from product_portfolio.tests import make_product |
| 19 | +from product_portfolio.tests import make_product_package |
| 20 | +from vulnerabilities.tests import make_vulnerability |
| 21 | +from vulnerabilities.triage.engine import evaluate_ruleset |
| 22 | +from vulnerabilities.triage.models import TriageAction |
| 23 | +from vulnerabilities.triage.models import TriageRecord |
| 24 | +from vulnerabilities.triage.tests import make_product_triage_ruleset |
| 25 | +from vulnerabilities.triage.tests import make_triage_ruleset |
| 26 | +from workflow.models import RequestTemplate |
| 27 | + |
| 28 | +RULE_CONFIG_DATA = { |
| 29 | + "rule_risk_score_enabled": "on", |
| 30 | + "rule_risk_score_min_risk_score": "8.0", |
| 31 | +} |
| 32 | + |
| 33 | + |
| 34 | +class TriageRulesetAdminSaveModelTestCase(TestCase): |
| 35 | + def setUp(self): |
| 36 | + self.dataspace = Dataspace.objects.create(name="nexB") |
| 37 | + self.super_user = create_superuser("nexb_user", self.dataspace) |
| 38 | + self.client.login(username="nexb_user", password="secret") |
| 39 | + self.product = make_product(self.dataspace) |
| 40 | + self.package = make_package(self.dataspace) |
| 41 | + make_product_package(self.product, package=self.package) |
| 42 | + |
| 43 | + def test_creating_a_ruleset_does_not_evaluate_any_product(self): |
| 44 | + make_vulnerability(self.dataspace, affecting=self.package, risk_score=9.0) |
| 45 | + url = reverse("admin:vulnerabilities_triage_triageruleset_add") |
| 46 | + data = { |
| 47 | + "name": "My Ruleset", |
| 48 | + "precedence": 100, |
| 49 | + "enabled": "on", |
| 50 | + **RULE_CONFIG_DATA, |
| 51 | + } |
| 52 | + |
| 53 | + response = self.client.post(url, data) |
| 54 | + |
| 55 | + self.assertEqual(302, response.status_code) |
| 56 | + self.assertFalse(TriageRecord.objects.exists()) |
| 57 | + |
| 58 | + def test_updating_an_enabled_assigned_ruleset_reevaluates_its_products(self): |
| 59 | + vulnerability = make_vulnerability(self.dataspace, affecting=self.package, risk_score=9.0) |
| 60 | + ruleset = make_triage_ruleset( |
| 61 | + self.dataspace, |
| 62 | + recommended_action=TriageAction.UPGRADE, |
| 63 | + enabled=True, |
| 64 | + ) |
| 65 | + make_product_triage_ruleset(self.product, ruleset=ruleset) |
| 66 | + self.assertFalse(TriageRecord.objects.exists()) |
| 67 | + |
| 68 | + url = ruleset.get_admin_url() |
| 69 | + data = { |
| 70 | + "name": ruleset.name, |
| 71 | + "precedence": ruleset.precedence, |
| 72 | + "recommended_action": TriageAction.UPGRADE, |
| 73 | + "enabled": "on", |
| 74 | + **RULE_CONFIG_DATA, |
| 75 | + } |
| 76 | + |
| 77 | + response = self.client.post(url, data) |
| 78 | + |
| 79 | + self.assertEqual(302, response.status_code) |
| 80 | + record = TriageRecord.objects.get() |
| 81 | + self.assertEqual(vulnerability, record.vulnerability) |
| 82 | + |
| 83 | + def test_disabling_a_ruleset_deletes_its_triage_records(self): |
| 84 | + make_vulnerability(self.dataspace, affecting=self.package, risk_score=9.0) |
| 85 | + ruleset = make_triage_ruleset( |
| 86 | + self.dataspace, |
| 87 | + recommended_action=TriageAction.UPGRADE, |
| 88 | + enabled=True, |
| 89 | + rules_config={"risk_score": {"is_active": True, "min_risk_score": 8.0}}, |
| 90 | + ) |
| 91 | + make_product_triage_ruleset(self.product, ruleset=ruleset) |
| 92 | + evaluate_ruleset(ruleset, self.product) |
| 93 | + self.assertTrue(TriageRecord.objects.exists()) |
| 94 | + |
| 95 | + url = ruleset.get_admin_url() |
| 96 | + data = { |
| 97 | + "name": ruleset.name, |
| 98 | + "precedence": ruleset.precedence, |
| 99 | + "recommended_action": TriageAction.UPGRADE, |
| 100 | + # "enabled" omitted: disables the ruleset. |
| 101 | + **RULE_CONFIG_DATA, |
| 102 | + } |
| 103 | + |
| 104 | + response = self.client.post(url, data) |
| 105 | + |
| 106 | + self.assertEqual(302, response.status_code) |
| 107 | + self.assertFalse(TriageRecord.objects.exists()) |
| 108 | + |
| 109 | + def test_disabling_a_ruleset_keeps_records_that_have_an_open_request(self): |
| 110 | + vulnerability = make_vulnerability(self.dataspace, affecting=self.package, risk_score=9.0) |
| 111 | + requester = create_user("requester", self.dataspace) |
| 112 | + request_template = RequestTemplate.objects.create( |
| 113 | + name="Template", |
| 114 | + description="Header", |
| 115 | + dataspace=self.dataspace, |
| 116 | + content_type=ContentType.objects.get_for_model(Product), |
| 117 | + created_by=requester, |
| 118 | + ) |
| 119 | + ruleset = make_triage_ruleset( |
| 120 | + self.dataspace, |
| 121 | + recommended_action=TriageAction.UPGRADE, |
| 122 | + enabled=True, |
| 123 | + request_template=request_template, |
| 124 | + rules_config={"risk_score": {"is_active": True, "min_risk_score": 8.0}}, |
| 125 | + ) |
| 126 | + make_product_triage_ruleset(self.product, ruleset=ruleset) |
| 127 | + evaluate_ruleset(ruleset, self.product) |
| 128 | + record = TriageRecord.objects.get() |
| 129 | + self.assertIsNotNone(record.request) |
| 130 | + |
| 131 | + url = ruleset.get_admin_url() |
| 132 | + data = { |
| 133 | + "name": ruleset.name, |
| 134 | + "precedence": ruleset.precedence, |
| 135 | + "recommended_action": TriageAction.UPGRADE, |
| 136 | + # "enabled" omitted: disables the ruleset. |
| 137 | + **RULE_CONFIG_DATA, |
| 138 | + } |
| 139 | + |
| 140 | + response = self.client.post(url, data) |
| 141 | + |
| 142 | + self.assertEqual(302, response.status_code) |
| 143 | + record.refresh_from_db() |
| 144 | + self.assertEqual(vulnerability, record.vulnerability) |
| 145 | + |
| 146 | + def test_disabling_then_reenabling_a_ruleset_reuses_the_existing_request(self): |
| 147 | + # Regression: disabling then re-enabling a ruleset used to reopen a new Request |
| 148 | + # instead of reconnecting to the one already tracking this vulnerability. |
| 149 | + make_vulnerability(self.dataspace, affecting=self.package, risk_score=9.0) |
| 150 | + requester = create_user("requester", self.dataspace) |
| 151 | + request_template = RequestTemplate.objects.create( |
| 152 | + name="Template", |
| 153 | + description="Header", |
| 154 | + dataspace=self.dataspace, |
| 155 | + content_type=ContentType.objects.get_for_model(Product), |
| 156 | + created_by=requester, |
| 157 | + ) |
| 158 | + ruleset = make_triage_ruleset( |
| 159 | + self.dataspace, |
| 160 | + recommended_action=TriageAction.UPGRADE, |
| 161 | + enabled=True, |
| 162 | + request_template=request_template, |
| 163 | + rules_config={"risk_score": {"is_active": True, "min_risk_score": 8.0}}, |
| 164 | + ) |
| 165 | + make_product_triage_ruleset(self.product, ruleset=ruleset) |
| 166 | + evaluate_ruleset(ruleset, self.product) |
| 167 | + original_request = TriageRecord.objects.get().request |
| 168 | + self.assertIsNotNone(original_request) |
| 169 | + |
| 170 | + url = ruleset.get_admin_url() |
| 171 | + base_data = { |
| 172 | + "name": ruleset.name, |
| 173 | + "precedence": ruleset.precedence, |
| 174 | + "recommended_action": TriageAction.UPGRADE, |
| 175 | + **RULE_CONFIG_DATA, |
| 176 | + } |
| 177 | + self.client.post(url, base_data) # Disable. |
| 178 | + self.client.post(url, {**base_data, "enabled": "on"}) # Re-enable. |
| 179 | + |
| 180 | + self.assertEqual(1, ruleset.triage_records.count()) |
| 181 | + self.assertEqual(original_request, TriageRecord.objects.get().request) |
0 commit comments