/api/auth/login und /api/auth/register akzeptierten zuvor jeden beliebigen Nutzernamen/Passwort und stellten ein gueltiges 30-Tage-JWT aus - konkrete, ausnutzbare Luecke bei echtem Deployment. - PasswordHasher (PBKDF2, Salt pro Nutzer) + UserStore (LiteDB) statt des ungeprueften Stubs - /api/auth/register ersatzlos entfernt (kein offener Registrierungs-Endpunkt fuer ein Einzel-/Familien-Deployment) - Neue Nutzer per CLI (dotnet LehrerApp.Api.dll create-user <name>), dokumentiert in docker/README.md - Neues Testprojekt LehrerApp.Api.Tests (bisher als einziges Projekt ohne Tests) Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
42 lines
1.3 KiB
C#
42 lines
1.3 KiB
C#
using Xunit;
|
|
|
|
namespace LehrerApp.Api.Tests;
|
|
|
|
public sealed class PasswordHasherTests
|
|
{
|
|
[Fact]
|
|
public void Verify_RichtigesPasswort_GibtTrueZurueck()
|
|
{
|
|
var hash = PasswordHasher.Hash("korrektes-passwort-123");
|
|
|
|
Assert.True(PasswordHasher.Verify("korrektes-passwort-123", hash));
|
|
}
|
|
|
|
[Fact]
|
|
public void Verify_FalschesPasswort_GibtFalseZurueck()
|
|
{
|
|
var hash = PasswordHasher.Hash("korrektes-passwort-123");
|
|
|
|
Assert.False(PasswordHasher.Verify("falsches-passwort-456", hash));
|
|
}
|
|
|
|
[Fact]
|
|
public void Hash_ZweiAufrufeMitGleichemPasswort_ErzeugenUnterschiedlicheHashes()
|
|
{
|
|
// Zufälliger Salt pro Nutzer -> selbst identische Passwörter dürfen nicht denselben
|
|
// gespeicherten Wert ergeben.
|
|
var hash1 = PasswordHasher.Hash("dasselbe-passwort");
|
|
var hash2 = PasswordHasher.Hash("dasselbe-passwort");
|
|
|
|
Assert.NotEqual(hash1, hash2);
|
|
Assert.True(PasswordHasher.Verify("dasselbe-passwort", hash1));
|
|
Assert.True(PasswordHasher.Verify("dasselbe-passwort", hash2));
|
|
}
|
|
|
|
[Fact]
|
|
public void Verify_UngueltigesGespeichertesFormat_GibtFalseZurueckStattZuWerfen()
|
|
{
|
|
Assert.False(PasswordHasher.Verify("irgendwas", "kein-gueltiges-format"));
|
|
}
|
|
}
|