|
1 | | -import { waitForTransaction, waitForError } from '@sentry-internal/test-utils'; |
| 1 | +import { waitForTransaction, waitForError, waitForRequest } from '@sentry-internal/test-utils'; |
2 | 2 | import { InvokeCommand } from '@aws-sdk/client-lambda'; |
3 | 3 | import { test, expect } from './lambda-fixtures'; |
4 | 4 |
|
| 5 | +interface TunnelInvokeResult { |
| 6 | + attemptedDsn?: string; |
| 7 | + status: number; |
| 8 | + responseBody: string; |
| 9 | +} |
| 10 | + |
| 11 | +function parseLambdaPayload(payload: Uint8Array | undefined): TunnelInvokeResult { |
| 12 | + if (!payload) { |
| 13 | + throw new Error('Missing Lambda payload'); |
| 14 | + } |
| 15 | + |
| 16 | + return JSON.parse(Buffer.from(payload).toString('utf8')) as TunnelInvokeResult; |
| 17 | +} |
| 18 | + |
5 | 19 | test.describe('Lambda layer', () => { |
6 | 20 | test('tracing in CJS works', async ({ lambdaClient }) => { |
7 | 21 | const transactionEventPromise = waitForTransaction('aws-serverless-layer', transactionEvent => { |
@@ -242,4 +256,67 @@ test.describe('Lambda layer', () => { |
242 | 256 | }), |
243 | 257 | ); |
244 | 258 | }); |
| 259 | + |
| 260 | + test('extension tunnel validates DSN allowlist and rejects invalid envelopes', async ({ lambdaClient }) => { |
| 261 | + const matchingMarker = `extension-tunnel-matching-${Date.now()}`; |
| 262 | + const matchingRequestPromise = waitForRequest('aws-serverless-layer', requestData => { |
| 263 | + return requestData.rawProxyRequestBody.includes(matchingMarker); |
| 264 | + }); |
| 265 | + |
| 266 | + const matchingResponse = await lambdaClient.send( |
| 267 | + new InvokeCommand({ |
| 268 | + FunctionName: 'LayerTunnel', |
| 269 | + Payload: JSON.stringify({ |
| 270 | + marker: matchingMarker, |
| 271 | + }), |
| 272 | + }), |
| 273 | + ); |
| 274 | + const matchingResult = parseLambdaPayload(matchingResponse.Payload); |
| 275 | + expect(matchingResult.status).toBe(200); |
| 276 | + await matchingRequestPromise; |
| 277 | + |
| 278 | + const mismatchedResponse = await lambdaClient.send( |
| 279 | + new InvokeCommand({ |
| 280 | + FunctionName: 'LayerTunnel', |
| 281 | + Payload: JSON.stringify({ |
| 282 | + // Keep host/project/port valid but change public key, so DSN stays valid and fails allowlist match. |
| 283 | + dsn: String(matchingResult.attemptedDsn).replace('://public@', '://unauthorized@'), |
| 284 | + }), |
| 285 | + }), |
| 286 | + ); |
| 287 | + const mismatchedResult = parseLambdaPayload(mismatchedResponse.Payload); |
| 288 | + expect(mismatchedResult.status).toBe(403); |
| 289 | + expect(mismatchedResult.responseBody).toContain('DSN not allowed'); |
| 290 | + |
| 291 | + const missingDsnResponse = await lambdaClient.send( |
| 292 | + new InvokeCommand({ |
| 293 | + FunctionName: 'LayerTunnel', |
| 294 | + Payload: JSON.stringify({ |
| 295 | + omitDsn: true, |
| 296 | + }), |
| 297 | + }), |
| 298 | + ); |
| 299 | + const missingDsnResult = parseLambdaPayload(missingDsnResponse.Payload); |
| 300 | + expect(missingDsnResult.status).toBe(400); |
| 301 | + expect(missingDsnResult.responseBody).toContain('missing DSN'); |
| 302 | + }); |
| 303 | + |
| 304 | + test('extension tunnel forwards requests when SENTRY_DSN is missing', async ({ lambdaClient }) => { |
| 305 | + const marker = `extension-tunnel-no-sentry-dsn-${Date.now()}`; |
| 306 | + const noDsnRequestPromise = waitForRequest('aws-serverless-layer', requestData => { |
| 307 | + return requestData.rawProxyRequestBody.includes(marker); |
| 308 | + }); |
| 309 | + |
| 310 | + const noDsnResponse = await lambdaClient.send( |
| 311 | + new InvokeCommand({ |
| 312 | + FunctionName: 'LayerTunnelNoDsn', |
| 313 | + Payload: JSON.stringify({ |
| 314 | + marker, |
| 315 | + }), |
| 316 | + }), |
| 317 | + ); |
| 318 | + const noDsnResult = parseLambdaPayload(noDsnResponse.Payload); |
| 319 | + expect(noDsnResult.status).toBe(200); |
| 320 | + await noDsnRequestPromise; |
| 321 | + }); |
245 | 322 | }); |
0 commit comments