Files
discourse/lib/single_sign_on.rb
T

Ignoring revisions in .git-blame-ignore-revs. Click here to bypass and see the normal blame view.

157 lines
3.3 KiB
Ruby
Raw Normal View History

# frozen_string_literal: true
2014-02-25 14:30:49 +11:00
class SingleSignOn
2018-08-30 09:57:53 +10:00
class ParseError < RuntimeError; end
2018-08-30 09:57:53 +10:00
ACCESSORS = %i{
add_groups
admin moderator
avatar_force_update
avatar_url
bio
card_background_url
email
external_id
groups
locale
locale_force_update
logout
2018-08-30 09:57:53 +10:00
name
nonce
profile_background_url
remove_groups
require_activation
return_sso_url
suppress_welcome_message
title
username
website
location
2018-08-30 09:57:53 +10:00
}
2014-02-25 14:30:49 +11:00
FIXNUMS = []
2018-08-30 09:57:53 +10:00
BOOLS = %i{
admin
avatar_force_update
locale_force_update
logout
2018-08-30 09:57:53 +10:00
moderator
require_activation
suppress_welcome_message
}
def self.nonce_expiry_time
@nonce_expiry_time ||= 10.minutes
end
def self.nonce_expiry_time=(v)
@nonce_expiry_time = v
end
2014-02-25 14:30:49 +11:00
def self.used_nonce_expiry_time
24.hours
end
2014-02-25 14:30:49 +11:00
attr_accessor(*ACCESSORS)
2017-11-02 12:33:35 +01:00
attr_writer :sso_secret, :sso_url
2014-02-25 14:30:49 +11:00
def self.sso_secret
raise RuntimeError, "sso_secret not implemented on class, be sure to set it on instance"
end
def self.sso_url
raise RuntimeError, "sso_url not implemented on class, be sure to set it on instance"
end
def self.parse(payload, sso_secret = nil, **init_kwargs)
sso = new(**init_kwargs)
sso.sso_secret = sso_secret if sso_secret
2014-02-25 14:30:49 +11:00
parsed = Rack::Utils.parse_query(payload)
decoded = Base64.decode64(parsed["sso"])
decoded_hash = Rack::Utils.parse_query(decoded)
2014-02-25 14:30:49 +11:00
if sso.sign(parsed["sso"]) != parsed["sig"]
diags = "\n\nsso: #{parsed["sso"]}\n\nsig: #{parsed["sig"]}\n\nexpected sig: #{sso.sign(parsed["sso"])}"
2014-12-30 09:28:44 +11:00
if parsed["sso"] =~ /[^a-zA-Z0-9=\r\n\/+]/m
raise ParseError, "The SSO field should be Base64 encoded, using only A-Z, a-z, 0-9, +, /, and = characters. Your input contains characters we don't understand as Base64, see http://en.wikipedia.org/wiki/Base64 #{diags}"
else
raise ParseError, "Bad signature for payload #{diags}"
end
2014-02-25 14:30:49 +11:00
end
ACCESSORS.each do |k|
val = decoded_hash[k.to_s]
val = val.to_i if FIXNUMS.include? k
if BOOLS.include? k
val = ["true", "false"].include?(val) ? val == "true" : nil
end
2019-05-07 09:27:05 +08:00
sso.public_send("#{k}=", val)
2014-02-25 14:30:49 +11:00
end
2014-04-22 13:52:13 +10:00
decoded_hash.each do |k, v|
2017-03-27 16:21:38 +02:00
if field = k[/^custom\.(.+)$/, 1]
2014-04-22 13:52:13 +10:00
sso.custom_fields[field] = v
end
end
2014-02-25 14:30:49 +11:00
sso
end
2016-04-08 11:20:01 +10:00
def diagnostics
2019-05-07 12:22:37 +10:00
SingleSignOn::ACCESSORS.map { |a| "#{a}: #{public_send(a)}" }.join("\n")
2016-04-08 11:20:01 +10:00
end
2014-04-22 13:52:13 +10:00
def sso_secret
@sso_secret || self.class.sso_secret
end
def sso_url
@sso_url || self.class.sso_url
end
def custom_fields
@custom_fields ||= {}
end
def sign(payload, secret = nil)
secret = secret || sso_secret
OpenSSL::HMAC.hexdigest("sha256", secret, payload)
2014-02-25 14:30:49 +11:00
end
def to_json
self.to_h.to_json
end
2014-02-25 14:30:49 +11:00
def to_url(base_url = nil)
2014-03-19 17:14:09 -04:00
base = "#{base_url || sso_url}"
"#{base}#{base.include?('?') ? '&' : '?'}#{payload}"
2014-02-25 14:30:49 +11:00
end
def payload(secret = nil)
payload = Base64.strict_encode64(unsigned_payload)
"sso=#{CGI::escape(payload)}&sig=#{sign(payload, secret)}"
2014-02-25 14:30:49 +11:00
end
def unsigned_payload
Rack::Utils.build_query(self.to_h)
end
def to_h
2014-02-25 14:30:49 +11:00
payload = {}
2017-03-27 16:21:38 +02:00
2014-02-25 14:30:49 +11:00
ACCESSORS.each do |k|
2019-05-07 10:05:58 +08:00
next if (val = public_send(k)) == nil
payload[k] = val
2014-02-25 14:30:49 +11:00
end
2017-03-27 16:21:38 +02:00
@custom_fields&.each do |k, v|
payload["custom.#{k}"] = v.to_s
2014-04-22 13:52:13 +10:00
end
payload
2014-02-25 14:30:49 +11:00
end
end