|
3 | 3 | canonicalizeIp, |
4 | 4 | getAssertedOriginIp, |
5 | 5 | parseTrustedProxies, |
| 6 | + parseTrustForwardedHeaders, |
6 | 7 | resolveClientIp, |
7 | 8 | UNKNOWN_CLIENT_IP, |
8 | 9 | } from './client-ip' |
@@ -269,3 +270,31 @@ describe('parseTrustedProxies', () => { |
269 | 270 | expect(trusted.cidrs).toHaveLength(2) |
270 | 271 | }) |
271 | 272 | }) |
| 273 | + |
| 274 | +describe('parseTrustForwardedHeaders', () => { |
| 275 | + it('defaults to trusting the headers when unset', () => { |
| 276 | + // Unset must never silently disable IP resolution — that would turn every |
| 277 | + // per-IP limit into one global bucket on an ordinary proxied deployment. |
| 278 | + expect(parseTrustForwardedHeaders(undefined)).toBe(true) |
| 279 | + expect(parseTrustForwardedHeaders(null)).toBe(true) |
| 280 | + expect(parseTrustForwardedHeaders('')).toBe(true) |
| 281 | + expect(parseTrustForwardedHeaders(' ')).toBe(true) |
| 282 | + }) |
| 283 | + |
| 284 | + it('accepts the usual falsey spellings, case- and space-insensitively', () => { |
| 285 | + for (const value of ['false', 'FALSE', ' False ', '0', 'no', 'off', 'OFF']) { |
| 286 | + expect(parseTrustForwardedHeaders(value)).toBe(false) |
| 287 | + } |
| 288 | + }) |
| 289 | + |
| 290 | + it('accepts a real boolean, since one caller reads a parsed env', () => { |
| 291 | + expect(parseTrustForwardedHeaders(false)).toBe(false) |
| 292 | + expect(parseTrustForwardedHeaders(true)).toBe(true) |
| 293 | + }) |
| 294 | + |
| 295 | + it('treats anything else as trusting', () => { |
| 296 | + for (const value of ['true', 'yes', 'on', '1', 'anything']) { |
| 297 | + expect(parseTrustForwardedHeaders(value)).toBe(true) |
| 298 | + } |
| 299 | + }) |
| 300 | +}) |
0 commit comments