Files
pansy/internal/service/shares_test.go
T
steveandClaude Opus 4.8 aba21dd591
Build image / build-and-push (push) Successful in 9s
Season view: filter the editor to a year (#54)
"Change the garlic bed to cucumbers this year" has a year in it, and pansy had
no notion of one — the editor showed whatever is currently planted, full stop.

The data has always supported seasons: plantings carry planted_at and
removed_at, and "clear bed" soft-removes rather than deleting. A season is a
date range over data that already exists. No schema change, and specifically no
seasons table — it would duplicate what the dates already say and create a
second source of truth about when something was in the ground.

?year=YYYY on /full returns every plop whose [planted_at, removed_at] interval
overlapped that calendar year, so garlic planted in October and pulled the
following July appears in BOTH years, which is what actually happened. Undated
plantings appear in every year: everything that predates this feature has a null
planted_at, and a rule that excluded them would empty every existing garden the
moment a year was selected. Without the param /full behaves exactly as before —
the existing tests pass unchanged, which was the point of doing it this way.

Widening to past plops means widening the referenced-plant lookup with it.
A plant pulled last July isn't active, but its plops still have to render with
the right icon and colour, so ListReferencedPlants takes an includeRemoved flag
that tracks the same switch.

A past season is READ-ONLY, gated at the single canEdit the palette, inspector,
nudging, placement and drag handles all key off. Editing the past by accident is
the failure mode this feature introduces, so the state is stated in a banner
rather than implied by a dropdown you set a while ago, with the way back to the
live garden next to it.

The season is a separate query under its own key. The optimistic mutations all
patch gardenFullKey(gardenId); folding a year into that key would let them write
into whichever season happened to be on screen. Read-only views never need that
machinery, and keeping them out of it means they can't accidentally join it.

The year selector offers only years the garden holds data for, plus the current
one. A free numeric field invites a typo, and a typo'd year produces a
confidently empty garden that reads as data loss rather than a mistake — the
server bounds the year for the same reason.

Closes #54

Co-Authored-By: Claude Opus 4.8 (1M context) <[email protected]>
Claude-Session: https://claude.ai/code/session_01H3zbym8Doka2d7D48maSgZ
2026-07-21 01:33:58 -04:00

206 lines
8.2 KiB
Go
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
package service
import (
"context"
"errors"
"testing"
"gitea.stevedudenhoeffer.com/steve/pansy/internal/domain"
)
// wantErr asserts err matches want (nil = expected success, else errors.Is).
func wantErr(t *testing.T, name string, err, want error) {
t.Helper()
if want == nil {
if err != nil {
t.Errorf("%s: got %v, want success", name, err)
}
return
}
if !errors.Is(err, want) {
t.Errorf("%s: got %v, want %v", name, err, want)
}
}
// TestGardenACLMatrix is the authoritative {owner, editor, viewer, stranger} ×
// {read, mutate object, mutate planting, edit garden, delete garden, manage
// shares} table. Read the columns as: nil = allowed, ErrForbidden = visible but
// insufficient, ErrNotFound = existence masked.
func TestGardenACLMatrix(t *testing.T) {
ctx := context.Background()
s := newTestService(t, openConfig())
owner := seedUser(t, s, "[email protected]")
editor := seedUser(t, s, "[email protected]")
viewer := seedUser(t, s, "[email protected]")
stranger := seedUser(t, s, "[email protected]")
g := seedGarden(t, s, owner)
bed := seedBed(t, s, owner, g.ID)
plant := seedOwnPlant(t, s, owner, 10)
plop, err := s.CreatePlanting(ctx, owner, bed.ID, PlantingInput{PlantID: plant.ID, XCM: 0, YCM: 0, RadiusCM: 10})
if err != nil {
t.Fatalf("seed plop: %v", err)
}
if _, err := s.AddShare(ctx, owner, g.ID, "[email protected]", domain.RoleEditor); err != nil {
t.Fatalf("share editor: %v", err)
}
if _, err := s.AddShare(ctx, owner, g.ID, "[email protected]", domain.RoleViewer); err != nil {
t.Fatalf("share viewer: %v", err)
}
// read /full — viewer and up; stranger masked.
for _, tc := range []struct {
actor int64
want error
}{{owner, nil}, {editor, nil}, {viewer, nil}, {stranger, domain.ErrNotFound}} {
_, err := s.GardenFull(ctx, tc.actor, g.ID, nil)
wantErr(t, "readFull", err, tc.want)
}
// mutate object — editor and up. Failure actors fail the role check before any
// version check, so a dummy version is fine; success actors need the live one.
x := 300.0
_, ev := s.UpdateObject(ctx, viewer, bed.ID, ObjectPatch{XCM: &x}, 1)
wantErr(t, "mutObject/viewer", ev, domain.ErrForbidden)
_, es := s.UpdateObject(ctx, stranger, bed.ID, ObjectPatch{XCM: &x}, 1)
wantErr(t, "mutObject/stranger", es, domain.ErrNotFound)
cur, _ := s.store.GetObject(ctx, bed.ID)
_, ee := s.UpdateObject(ctx, editor, bed.ID, ObjectPatch{XCM: &x}, cur.Version)
wantErr(t, "mutObject/editor", ee, nil)
cur, _ = s.store.GetObject(ctx, bed.ID)
_, eo := s.UpdateObject(ctx, owner, bed.ID, ObjectPatch{YCM: &x}, cur.Version)
wantErr(t, "mutObject/owner", eo, nil)
// mutate planting — editor and up.
nr := 12.0
_, pv := s.UpdatePlanting(ctx, viewer, plop.ID, PlantingPatch{RadiusCM: &nr}, 1)
wantErr(t, "mutPlop/viewer", pv, domain.ErrForbidden)
_, ps := s.UpdatePlanting(ctx, stranger, plop.ID, PlantingPatch{RadiusCM: &nr}, 1)
wantErr(t, "mutPlop/stranger", ps, domain.ErrNotFound)
curp, _ := s.store.GetPlanting(ctx, plop.ID)
_, pe := s.UpdatePlanting(ctx, editor, plop.ID, PlantingPatch{RadiusCM: &nr}, curp.Version)
wantErr(t, "mutPlop/editor", pe, nil)
// edit garden meta — OWNER only (editors edit contents, not the garden).
edit := func(actor, version int64) error {
_, err := s.UpdateGarden(ctx, actor, g.ID, GardenInput{Name: "Renamed", WidthCM: 1000, HeightCM: 1000, UnitPref: "metric"}, version)
return err
}
wantErr(t, "editGarden/editor", edit(editor, 1), domain.ErrForbidden)
wantErr(t, "editGarden/viewer", edit(viewer, 1), domain.ErrForbidden)
wantErr(t, "editGarden/stranger", edit(stranger, 1), domain.ErrNotFound)
curg, _ := s.GetGarden(ctx, owner, g.ID)
wantErr(t, "editGarden/owner", edit(owner, curg.Version), nil)
// manage shares (list) — OWNER only.
for _, tc := range []struct {
actor int64
want error
}{{editor, domain.ErrForbidden}, {viewer, domain.ErrForbidden}, {stranger, domain.ErrNotFound}, {owner, nil}} {
_, err := s.ListShares(ctx, tc.actor, g.ID)
wantErr(t, "listShares", err, tc.want)
}
// delete garden — OWNER only. Non-owners are refused (garden survives).
wantErr(t, "delGarden/editor", s.DeleteGarden(ctx, editor, g.ID), domain.ErrForbidden)
wantErr(t, "delGarden/viewer", s.DeleteGarden(ctx, viewer, g.ID), domain.ErrForbidden)
wantErr(t, "delGarden/stranger", s.DeleteGarden(ctx, stranger, g.ID), domain.ErrNotFound)
wantErr(t, "delGarden/owner", s.DeleteGarden(ctx, owner, g.ID), nil)
}
func TestListGardensIncludesSharedWithRole(t *testing.T) {
ctx := context.Background()
s := newTestService(t, openConfig())
owner := seedUser(t, s, "[email protected]")
other := seedUser(t, s, "[email protected]")
g := seedGarden(t, s, owner)
// Owner sees it as "owner".
own, _ := s.ListGardens(ctx, owner)
if len(own) != 1 || own[0].MyRole != domain.RoleOwner {
t.Fatalf("owner list = %+v, want one garden with myRole owner", own)
}
// other sees nothing yet.
if list, _ := s.ListGardens(ctx, other); len(list) != 0 {
t.Fatalf("other list = %d, want 0 before sharing", len(list))
}
// Share as viewer → other sees it with myRole viewer.
if _, err := s.AddShare(ctx, owner, g.ID, "[email protected]", domain.RoleViewer); err != nil {
t.Fatalf("share: %v", err)
}
list, _ := s.ListGardens(ctx, other)
if len(list) != 1 || list[0].MyRole != domain.RoleViewer || list[0].ID != g.ID {
t.Fatalf("other list after share = %+v, want the garden with myRole viewer", list)
}
}
func TestAddShareErrors(t *testing.T) {
ctx := context.Background()
s := newTestService(t, openConfig())
owner := seedUser(t, s, "[email protected]")
seedUser(t, s, "[email protected]")
g := seedGarden(t, s, owner)
// Unknown email → ErrShareUserNotFound.
if _, err := s.AddShare(ctx, owner, g.ID, "[email protected]", domain.RoleViewer); !errors.Is(err, domain.ErrShareUserNotFound) {
t.Errorf("unknown email err = %v, want ErrShareUserNotFound", err)
}
// Self → ErrCannotShareWithSelf.
if _, err := s.AddShare(ctx, owner, g.ID, "[email protected]", domain.RoleViewer); !errors.Is(err, domain.ErrCannotShareWithSelf) {
t.Errorf("self-share err = %v, want ErrCannotShareWithSelf", err)
}
// Bad role → ErrInvalidInput.
if _, err := s.AddShare(ctx, owner, g.ID, "[email protected]", "admin"); !errors.Is(err, domain.ErrInvalidInput) {
t.Errorf("bad role err = %v, want ErrInvalidInput", err)
}
// First share ok; a second to the same user → ErrShareExists.
if _, err := s.AddShare(ctx, owner, g.ID, "[email protected]", domain.RoleViewer); err != nil {
t.Fatalf("first share: %v", err)
}
if _, err := s.AddShare(ctx, owner, g.ID, "[email protected]", domain.RoleEditor); !errors.Is(err, domain.ErrShareExists) {
t.Errorf("double-share err = %v, want ErrShareExists", err)
}
}
func TestUpdateAndRemoveShare(t *testing.T) {
ctx := context.Background()
s := newTestService(t, openConfig())
owner := seedUser(t, s, "[email protected]")
friend := seedUser(t, s, "[email protected]")
g := seedGarden(t, s, owner)
if _, err := s.AddShare(ctx, owner, g.ID, "[email protected]", domain.RoleViewer); err != nil {
t.Fatalf("share: %v", err)
}
// Upgrade to editor.
up, err := s.UpdateShareRole(ctx, owner, g.ID, friend, domain.RoleEditor)
if err != nil || up.Role != domain.RoleEditor {
t.Fatalf("upgrade role = %+v, %v", up, err)
}
// The recipient can now mutate but still can't manage shares.
bed := seedBed(t, s, owner, g.ID)
nx := 400.0
cur, _ := s.store.GetObject(ctx, bed.ID)
if _, err := s.UpdateObject(ctx, friend, bed.ID, ObjectPatch{XCM: &nx}, cur.Version); err != nil {
t.Errorf("editor should move an object: %v", err)
}
if _, err := s.ListShares(ctx, friend, g.ID); !errors.Is(err, domain.ErrForbidden) {
t.Errorf("editor listing shares = %v, want ErrForbidden", err)
}
// A recipient can remove themselves ("leave garden").
if err := s.RemoveShare(ctx, friend, g.ID, friend); err != nil {
t.Errorf("self-leave: %v", err)
}
// After leaving, the garden is invisible again.
if _, err := s.GardenFull(ctx, friend, g.ID, nil); !errors.Is(err, domain.ErrNotFound) {
t.Errorf("after leaving, read = %v, want ErrNotFound", err)
}
// A non-participant can't remove someone else's share.
stranger := seedUser(t, s, "[email protected]")
if err := s.RemoveShare(ctx, stranger, g.ID, owner); !errors.Is(err, domain.ErrNotFound) {
t.Errorf("stranger remove = %v, want ErrNotFound", err)
}
}