惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Last Week in AI
Last Week in AI
D
DataBreaches.Net
腾讯CDC
Recent Announcements
Recent Announcements
有赞技术团队
有赞技术团队
A
About on SuperTechFans
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
Google DeepMind News
Google DeepMind News
Microsoft Security Blog
Microsoft Security Blog
云风的 BLOG
云风的 BLOG
罗磊的独立博客
月光博客
月光博客
MyScale Blog
MyScale Blog
U
Unit 42
Martin Fowler
Martin Fowler
Stack Overflow Blog
Stack Overflow Blog
T
Tailwind CSS Blog
Engineering at Meta
Engineering at Meta
N
Netflix TechBlog - Medium
G
Google Developers Blog
博客园 - 【当耐特】
D
Docker
I
InfoQ
雷峰网
雷峰网

Recent Commits to openclaw:main

test: merge chat side-result checks · openclaw/openclaw@ddd2c2a test: merge cron history checks · openclaw/openclaw@f7eb746 test: merge responsive navigation shell checks · openclaw/openclaw@c2e4b47 docs(changelog): add codex oauth fixes · openclaw/openclaw@628e6cd test: merge navigation routing cases · openclaw/openclaw@5d8cecb Tests: mock channel registry bundled fallback · openclaw/openclaw@2b08233 Secrets: avoid broad web search discovery for single plugin config · openclaw/openclaw@a464f59 test: merge config view browser checks · openclaw/openclaw@20cf511 fix(status): align oauth health with runtime · openclaw/openclaw@eed7116 feat: add macOS screen snapshots for monitor preview (#67954) thanks … · openclaw/openclaw@f377db1 fix: report shared auth scopes in hello-ok (#67810) thanks @BunsDev · openclaw/openclaw@0b6c39b Auto-reply: avoid eager bundled route fallback · openclaw/openclaw@3ea1bf4 Tests: narrow session binding contract setup · openclaw/openclaw@54e4e16 fix(macOS): enable undo/redo in webchat composer text input (#34962) · openclaw/openclaw@00951dc Tests: speed up channel setup promotion · openclaw/openclaw@82b529a Docs: refresh agent instructions · openclaw/openclaw@5775fe2 fix(auth): serialize OAuth refresh across agents to fix #26322 (#67876) · openclaw/openclaw@8e79080 test: allow ollama public surface boundary test · openclaw/openclaw@7d4f1a6 Docs: add test performance guardrails · openclaw/openclaw@89706d3 Tests: restore context-engine usage proof · openclaw/openclaw@e4c4f95 Tests: slim context engine runtime coverage · openclaw/openclaw@74c198f ci: retry failed custom checkouts · openclaw/openclaw@0ee5baf test: trim duplicate provider auth onboarding cases · openclaw/openclaw@1ffc02e matrix: fix sessions_spawn --thread subagent session spawning (#67643) · openclaw/openclaw@1ce2596 test: reduce auth choice fixture churn · openclaw/openclaw@857b9cd test: mock health status config boundaries · openclaw/openclaw@9d5ab4a test: mock onboard config io boundary · openclaw/openclaw@299694d test: mock legacy state plugin boundaries · openclaw/openclaw@2713089 test: mock channel install boundaries · openclaw/openclaw@b945248 test: mock doctor preview channel boundaries · openclaw/openclaw@b1a3ad4
fix: preserve plugin route ownership · openclaw/openclaw@...
jesse-merhi · 2026-04-29 · via Recent Commits to openclaw:main

@@ -1,15 +1,18 @@

1+

import crypto from "node:crypto";

2+

import { EventEmitter } from "node:events";

13

import type { IncomingMessage, ServerResponse } from "node:http";

24

import type { OpenClawConfig } from "openclaw/plugin-sdk/config-types";

35

import type { RuntimeEnv } from "openclaw/plugin-sdk/runtime-env";

46

import { WEBHOOK_IN_FLIGHT_DEFAULTS } from "openclaw/plugin-sdk/webhook-request-guards";

57

import { beforeAll, beforeEach, describe, expect, it, vi } from "vitest";

8+

import { createMockIncomingRequest } from "openclaw/plugin-sdk/test-env";

69710

type LineNodeWebhookHandler = (req: IncomingMessage, res: ServerResponse) => Promise<void>;

811912

const {

1013

createLineBotMock,

1114

createLineNodeWebhookHandlerMock,

12-

registerPluginHttpRouteMock,

15+

registerWebhookTargetWithPluginRouteMock,

1316

unregisterHttpMock,

1417

} = vi.hoisted(() => ({

1518

createLineBotMock: vi.fn(() => ({

@@ -19,7 +22,7 @@ const {

1922

createLineNodeWebhookHandlerMock: vi.fn<() => LineNodeWebhookHandler>(() =>

2023

vi.fn<LineNodeWebhookHandler>(async () => {}),

2124

),

22-

registerPluginHttpRouteMock: vi.fn(),

25+

registerWebhookTargetWithPluginRouteMock: vi.fn(),

2326

unregisterHttpMock: vi.fn(),

2427

}));

2528

@@ -53,14 +56,24 @@ vi.mock("openclaw/plugin-sdk/channel-reply-pipeline", () => ({

5356

createChannelReplyPipeline: vi.fn(() => ({})),

5457

}));

555856-

vi.mock("openclaw/plugin-sdk/webhook-ingress", () => ({

57-

normalizePluginHttpPath: (_path: string | undefined, fallback: string) => fallback,

58-

registerPluginHttpRoute: registerPluginHttpRouteMock,

59-

}));

59+

vi.mock("openclaw/plugin-sdk/webhook-ingress", async () => {

60+

const actual = await vi.importActual<typeof import("openclaw/plugin-sdk/webhook-ingress")>(

61+

"openclaw/plugin-sdk/webhook-ingress",

62+

);

63+

return {

64+

...actual,

65+

normalizePluginHttpPath: (path: string | undefined, fallback: string) => path ?? fallback,

66+

registerWebhookTargetWithPluginRoute: registerWebhookTargetWithPluginRouteMock,

67+

};

68+

});

606961-

vi.mock("./webhook-node.js", () => ({

62-

createLineNodeWebhookHandler: createLineNodeWebhookHandlerMock,

63-

}));

70+

vi.mock("./webhook-node.js", async () => {

71+

const actual = await vi.importActual<typeof import("./webhook-node.js")>("./webhook-node.js");

72+

return {

73+

...actual,

74+

createLineNodeWebhookHandler: createLineNodeWebhookHandlerMock,

75+

};

76+

});

64776578

vi.mock("./auto-reply-delivery.js", () => ({

6679

deliverLineAutoReply: vi.fn(),

@@ -101,16 +114,37 @@ describe("monitorLineProvider lifecycle", () => {

101114

beforeEach(() => {

102115

clearLineRuntimeStateForTests();

103116

createLineBotMock.mockReset();

104-

createLineBotMock.mockReturnValue({

117+

createLineBotMock.mockImplementation(() => ({

105118

account: { accountId: "default" },

106119

handleWebhook: vi.fn(),

107-

});

120+

}));

108121

innerLineWebhookHandlerMock = vi.fn<LineNodeWebhookHandler>(async () => {});

109122

createLineNodeWebhookHandlerMock

110123

.mockReset()

111124

.mockImplementation(() => innerLineWebhookHandlerMock);

112125

unregisterHttpMock.mockReset();

113-

registerPluginHttpRouteMock.mockReset().mockReturnValue(unregisterHttpMock);

126+

registerWebhookTargetWithPluginRouteMock.mockReset().mockImplementation((params) => {

127+

const key = params.target.path.startsWith("/")

128+

? params.target.path

129+

: `/${params.target.path}`;

130+

const normalizedTarget = { ...params.target, path: key };

131+

const existing = params.targetsByPath.get(key) ?? [];

132+

params.targetsByPath.set(key, [...existing, normalizedTarget]);

133+

return {

134+

target: normalizedTarget,

135+

unregister: () => {

136+

unregisterHttpMock();

137+

const updated = (params.targetsByPath.get(key) ?? []).filter(

138+

(entry: unknown) => entry !== normalizedTarget,

139+

);

140+

if (updated.length > 0) {

141+

params.targetsByPath.set(key, updated);

142+

} else {

143+

params.targetsByPath.delete(key);

144+

}

145+

},

146+

};

147+

});

114148

});

115149116150

const createRouteResponse = () => {

@@ -140,9 +174,9 @@ describe("monitorLineProvider lifecycle", () => {

140174

return monitor;

141175

});

142176143-

expect(registerPluginHttpRouteMock).toHaveBeenCalledTimes(1);

144-

expect(registerPluginHttpRouteMock).toHaveBeenCalledWith(

145-

expect.objectContaining({ auth: "plugin" }),

177+

expect(registerWebhookTargetWithPluginRouteMock).toHaveBeenCalledTimes(1);

178+

expect(registerWebhookTargetWithPluginRouteMock).toHaveBeenCalledWith(

179+

expect.objectContaining({ route: expect.objectContaining({ auth: "plugin" }) }),

146180

);

147181

expect(resolved).toBe(false);

148182

@@ -151,6 +185,31 @@ describe("monitorLineProvider lifecycle", () => {

151185

expect(unregisterHttpMock).toHaveBeenCalledTimes(1);

152186

});

153187188+

it("registers an account target without replacing existing route ownership", async () => {

189+

const monitor = await monitorLineProvider({

190+

channelAccessToken: "token",

191+

channelSecret: "secret", // pragma: allowlist secret

192+

accountId: "work",

193+

config: {} as OpenClawConfig,

194+

runtime: {} as RuntimeEnv,

195+

});

196+197+

const registration = registerWebhookTargetWithPluginRouteMock.mock.calls[0]?.[0];

198+

expect(registration).toEqual(

199+

expect.objectContaining({

200+

target: expect.objectContaining({ accountId: "work", path: "/line/webhook" }),

201+

route: expect.objectContaining({

202+

accountId: "work",

203+

auth: "plugin",

204+

pluginId: "line",

205+

}),

206+

}),

207+

);

208+

expect(registration?.route).not.toHaveProperty("path");

209+

expect(registration?.route).not.toHaveProperty("replaceExisting");

210+

monitor.stop();

211+

});

212+154213

it("stops immediately when signal is already aborted", async () => {

155214

const abort = new AbortController();

156215

abort.abort();

@@ -210,26 +269,100 @@ describe("monitorLineProvider lifecycle", () => {

210269

monitor.stop();

211270

});

212271213-

it("rejects webhook requests above the shared in-flight limit before body handling", async () => {

214-

const limit = WEBHOOK_IN_FLIGHT_DEFAULTS.maxInFlightPerKey;

215-

const releaseRequests: Array<() => void> = [];

216-

let reachLimit!: () => void;

217-

const reachedLimit = new Promise<void>((resolve) => {

218-

reachLimit = resolve;

272+

it("dispatches shared-path webhook posts to the account matching the signature", async () => {

273+

const firstMonitor = await monitorLineProvider({

274+

channelAccessToken: "first-token",

275+

channelSecret: "first-secret", // pragma: allowlist secret

276+

accountId: "first",

277+

config: {} as OpenClawConfig,

278+

runtime: {} as RuntimeEnv,

279+

});

280+

const secondMonitor = await monitorLineProvider({

281+

channelAccessToken: "second-token",

282+

channelSecret: "second-secret", // pragma: allowlist secret

283+

accountId: "second",

284+

config: {} as OpenClawConfig,

285+

runtime: {} as RuntimeEnv,

219286

});

220287221-

innerLineWebhookHandlerMock.mockImplementation(

222-

async (_req: IncomingMessage, res: ServerResponse) => {

223-

if (releaseRequests.length === limit - 1) {

224-

reachLimit();

225-

}

226-

await new Promise<void>((resolve) => {

227-

releaseRequests.push(resolve);

228-

});

229-

res.statusCode = 200;

230-

res.end();

231-

},

232-

);

288+

const route = registerWebhookTargetWithPluginRouteMock.mock.calls[0]?.[0]?.route as

289+

| { handler: (req: IncomingMessage, res: ServerResponse) => Promise<void> }

290+

| undefined;

291+

expect(route).toBeDefined();

292+293+

const payload = JSON.stringify({ events: [{ type: "message" }] });

294+

const signature = crypto.createHmac("SHA256", "second-secret").update(payload).digest("base64");

295+

const req = Object.assign(createMockIncomingRequest([payload]), {

296+

method: "POST",

297+

headers: { "x-line-signature": signature },

298+

}) as unknown as IncomingMessage;

299+

const res = createRouteResponse();

300+301+

await route!.handler(req, res);

302+303+

const firstBot = createLineBotMock.mock.results[0]?.value as {

304+

handleWebhook: ReturnType<typeof vi.fn>;

305+

};

306+

const secondBot = createLineBotMock.mock.results[1]?.value as {

307+

handleWebhook: ReturnType<typeof vi.fn>;

308+

};

309+

expect(res.statusCode).toBe(200);

310+

expect(firstBot.handleWebhook).not.toHaveBeenCalled();

311+

expect(secondBot.handleWebhook).toHaveBeenCalledTimes(1);

312+313+

firstMonitor.stop();

314+

secondMonitor.stop();

315+

});

316+317+

it("rejects ambiguous shared-path webhook signatures", async () => {

318+

const firstMonitor = await monitorLineProvider({

319+

channelAccessToken: "first-token",

320+

channelSecret: "shared-secret", // pragma: allowlist secret

321+

accountId: "first",

322+

config: {} as OpenClawConfig,

323+

runtime: {} as RuntimeEnv,

324+

});

325+

const secondMonitor = await monitorLineProvider({

326+

channelAccessToken: "second-token",

327+

channelSecret: "shared-secret", // pragma: allowlist secret

328+

accountId: "second",

329+

config: {} as OpenClawConfig,

330+

runtime: {} as RuntimeEnv,

331+

});

332+333+

const route = registerWebhookTargetWithPluginRouteMock.mock.calls[0]?.[0]?.route as

334+

| { handler: (req: IncomingMessage, res: ServerResponse) => Promise<void> }

335+

| undefined;

336+

expect(route).toBeDefined();

337+338+

const payload = JSON.stringify({ events: [{ type: "message" }] });

339+

const signature = crypto.createHmac("SHA256", "shared-secret").update(payload).digest("base64");

340+

const req = Object.assign(createMockIncomingRequest([payload]), {

341+

method: "POST",

342+

headers: { "x-line-signature": signature },

343+

}) as unknown as IncomingMessage;

344+

const res = createRouteResponse();

345+346+

await route!.handler(req, res);

347+348+

const firstBot = createLineBotMock.mock.results[0]?.value as {

349+

handleWebhook: ReturnType<typeof vi.fn>;

350+

};

351+

const secondBot = createLineBotMock.mock.results[1]?.value as {

352+

handleWebhook: ReturnType<typeof vi.fn>;

353+

};

354+

expect(res.statusCode).toBe(401);

355+

expect(res.end).toHaveBeenCalledWith(JSON.stringify({ error: "Ambiguous webhook target" }));

356+

expect(firstBot.handleWebhook).not.toHaveBeenCalled();

357+

expect(secondBot.handleWebhook).not.toHaveBeenCalled();

358+359+

firstMonitor.stop();

360+

secondMonitor.stop();

361+

});

362+363+

it("rejects webhook requests above the shared in-flight limit before body handling", async () => {

364+

const limit = WEBHOOK_IN_FLIGHT_DEFAULTS.maxInFlightPerKey;

365+

const heldRequests: Array<EventEmitter & { destroy: () => void }> = [];

233366234367

const monitor = await monitorLineProvider({

235368

channelAccessToken: "token",

@@ -238,30 +371,51 @@ describe("monitorLineProvider lifecycle", () => {

238371

runtime: {} as RuntimeEnv,

239372

});

240373241-

const route = registerPluginHttpRouteMock.mock.calls[0]?.[0] as

374+

const route = registerWebhookTargetWithPluginRouteMock.mock.calls[0]?.[0]?.route as

242375

| { handler: (req: IncomingMessage, res: ServerResponse) => Promise<void> }

243376

| undefined;

244377

expect(route).toBeDefined();

245-

const createPostRequest = () =>

246-

({

378+

const createHeldPostRequest = () => {

379+

const req = Object.assign(new EventEmitter(), {

380+

destroyed: false,

381+

destroy(this: EventEmitter & { destroyed: boolean }) {

382+

this.destroyed = true;

383+

this.emit("close");

384+

},

385+

});

386+

heldRequests.push(req);

387+

return Object.assign(req, {

247388

method: "POST",

248-

headers: {},

249-

}) as IncomingMessage;

389+

headers: { "x-line-signature": "pending" },

390+

}) as unknown as IncomingMessage;

391+

};

392+

const createSignedPostRequest = () => {

393+

const payload = JSON.stringify({ events: [{ type: "message" }] });

394+

const signature = crypto.createHmac("SHA256", "secret").update(payload).digest("base64");

395+

const req = createMockIncomingRequest([payload]);

396+

return Object.assign(req, {

397+

method: "POST",

398+

headers: { "x-line-signature": signature },

399+

}) as unknown as IncomingMessage;

400+

};

250401251402

const firstRequests = Array.from({ length: limit }, () =>

252-

route!.handler(createPostRequest(), createRouteResponse()),

403+

route!.handler(createHeldPostRequest(), createRouteResponse()),

253404

);

254-

await reachedLimit;

405+

await new Promise((resolve) => setImmediate(resolve));

255406256407

const overflowResponse = createRouteResponse();

257-

await route!.handler(createPostRequest(), overflowResponse);

408+

await route!.handler(createSignedPostRequest(), overflowResponse);

258409259-

expect(innerLineWebhookHandlerMock).toHaveBeenCalledTimes(limit);

410+

const bot = createLineBotMock.mock.results[0]?.value as {

411+

handleWebhook: ReturnType<typeof vi.fn>;

412+

};

413+

expect(bot.handleWebhook).not.toHaveBeenCalled();

260414

expect(overflowResponse.statusCode).toBe(429);

261415

expect(overflowResponse.end).toHaveBeenCalledWith("Too Many Requests");

262416263-

releaseRequests.splice(0).forEach((release) => release());

264-

await Promise.all(firstRequests);

417+

heldRequests.splice(0).forEach((req) => req.destroy());

418+

await Promise.allSettled(firstRequests);

265419

monitor.stop();

266420

});

267421

});