Skip to content
Merged
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
14 changes: 12 additions & 2 deletions src/api/routes.ts
Original file line number Diff line number Diff line change
Expand Up @@ -1647,12 +1647,17 @@ export function createApp() {
});

app.post("/v1/repos/:owner/:repo/settings-preview", async (c) => {
const identity = await authenticateRequestIdentity(c);
const fullName = `${c.req.param("owner")}/${c.req.param("repo")}`;
const body = (await c.req.json().catch(() => null)) ?? {};
const parsed = settingsPreviewSchema.safeParse(body);
if (!parsed.success) return c.json({ error: "invalid_settings_preview_request", issues: parsed.error.issues }, 400);
const [repo, settings, issues, pullRequests] = await Promise.all([
getRepository(c.env, fullName),
const repo = await getRepository(c.env, fullName);
if (identity?.kind === "session") {
const unauthorized = await requireSessionRepoAccess(c, identity, fullName, repo);
if (unauthorized) return unauthorized;
}
const [settings, issues, pullRequests] = await Promise.all([
getRepositorySettings(c.env, fullName),
listIssues(c.env, fullName),
listPullRequests(c.env, fullName),
Expand Down Expand Up @@ -3564,12 +3569,17 @@ function canSessionAccessPath(env: Env, identity: Extract<AuthIdentity, { kind:
if (isAuthorizedGitHubSessionLogin(env, identity.actor)) return true;
if (path.startsWith("/v1/app/")) return true;
if (isIssueQualityPath(path)) return true;
if (isRepoSettingsPreviewPath(path)) return true;
if (isRepoOnboardingPackPreviewPath(path)) return true;
if (isRepoContributorIssueDraftGeneratePath(path)) return true;
if (path === EXTENSION_PULL_CONTEXT_PATH && isExtensionScopedSession(identity)) return true;
return false;
}

function isRepoSettingsPreviewPath(path: string): boolean {
return /^\/v1\/repos\/[^/]+\/[^/]+\/settings-preview$/.test(path);
}

function isRepoOnboardingPackPreviewPath(path: string): boolean {
return /^\/v1\/repos\/[^/]+\/[^/]+\/onboarding-pack\/preview$/.test(path);
}
Expand Down
14 changes: 14 additions & 0 deletions test/integration/api.test.ts
Original file line number Diff line number Diff line change
Expand Up @@ -1841,6 +1841,20 @@ describe("api routes", () => {
expect((await app.request("/v1/app/operator-dashboard", { headers: ownerHeaders }, ownerEnv)).status).toBe(403);
expect((await app.request("/v1/app/analytics/daily-rollups", { headers: ownerHeaders }, ownerEnv)).status).toBe(403);
expect((await app.request("/v1/app/analytics/mcp-compatibility", { headers: ownerHeaders }, ownerEnv)).status).toBe(403);
const ownerSettingsPreview = await app.request(
"/v1/repos/repo-owner/owned-repo/settings-preview",
{ method: "POST", headers: ownerHeaders, body: JSON.stringify({ sample: { authorLogin: "oktofeesh1", minerStatus: "confirmed" } }) },
ownerEnv,
);
expect(ownerSettingsPreview.status).toBe(200);
await expect(ownerSettingsPreview.json()).resolves.toMatchObject({ repoFullName: "repo-owner/owned-repo" });
const forbiddenVictimSettingsPreview = await app.request(
"/v1/repos/victim-org/secret-repo/settings-preview",
{ method: "POST", headers: ownerHeaders, body: JSON.stringify({ sample: { authorLogin: "oktofeesh1", minerStatus: "confirmed" } }) },
ownerEnv,
);
expect(forbiddenVictimSettingsPreview.status).toBe(403);
await expect(forbiddenVictimSettingsPreview.json()).resolves.toMatchObject({ error: "forbidden_repo" });
const ownerWeeklyReport = await app.request("/v1/app/analytics/weekly-value-report", { headers: ownerHeaders }, ownerEnv);
expect(ownerWeeklyReport.status).toBe(200);
const ownerWeeklyReportBody = await ownerWeeklyReport.json();
Expand Down