ServiceAccounts: Add identifiable token prefix to service account tokens (#49011)
* Add prefixed API key gen. * Retrieve API Key by hash * Handle prefixed API keys for login * Add placeholder key generator * fix spelling * add get by hash sqlstore test * reformat query * quote usage of reserved keyword key * use constant * improve error handling and pre-select key type Co-authored-by: Victor Cinaglia <victor@grafana.com> * nits Co-authored-by: Victor Cinaglia <victor@grafana.com>
This commit is contained in:
@@ -0,0 +1,93 @@
|
||||
package apikeygenprefix
|
||||
|
||||
import (
|
||||
"encoding/hex"
|
||||
"hash/crc32"
|
||||
"strings"
|
||||
|
||||
"github.com/grafana/grafana/pkg/util"
|
||||
)
|
||||
|
||||
const GrafanaPrefix = "gl"
|
||||
|
||||
type KeyGenResult struct {
|
||||
HashedKey string
|
||||
ClientSecret string
|
||||
}
|
||||
|
||||
type PrefixedKey struct {
|
||||
ServiceID string
|
||||
Secret string
|
||||
Checksum string
|
||||
}
|
||||
|
||||
func (p *PrefixedKey) Hash() (string, error) {
|
||||
hash, err := util.EncodePassword(p.Secret, p.Checksum)
|
||||
if err != nil {
|
||||
return "", err
|
||||
}
|
||||
return hash, nil
|
||||
}
|
||||
|
||||
func (p *PrefixedKey) key() string {
|
||||
return GrafanaPrefix + p.ServiceID + "_" + p.Secret
|
||||
}
|
||||
|
||||
func (p *PrefixedKey) CalculateChecksum() string {
|
||||
checksum := crc32.ChecksumIEEE([]byte(p.key()))
|
||||
//checksum to []byte
|
||||
checksumBytes := make([]byte, 4)
|
||||
checksumBytes[0] = byte(checksum)
|
||||
checksumBytes[1] = byte(checksum >> 8)
|
||||
checksumBytes[2] = byte(checksum >> 16)
|
||||
checksumBytes[3] = byte(checksum >> 24)
|
||||
|
||||
return hex.EncodeToString(checksumBytes)
|
||||
}
|
||||
|
||||
func (p *PrefixedKey) String() string {
|
||||
return p.key() + "_" + p.Checksum
|
||||
}
|
||||
|
||||
func New(serviceID string) (KeyGenResult, error) {
|
||||
result := KeyGenResult{}
|
||||
|
||||
secret, err := util.GetRandomString(32)
|
||||
if err != nil {
|
||||
return result, err
|
||||
}
|
||||
|
||||
key := PrefixedKey{ServiceID: serviceID, Secret: secret, Checksum: ""}
|
||||
key.Checksum = key.CalculateChecksum()
|
||||
|
||||
result.HashedKey, err = key.Hash()
|
||||
if err != nil {
|
||||
return result, err
|
||||
}
|
||||
|
||||
result.ClientSecret = key.String()
|
||||
|
||||
return result, nil
|
||||
}
|
||||
|
||||
func Decode(keyString string) (*PrefixedKey, error) {
|
||||
if !strings.HasPrefix(keyString, GrafanaPrefix) {
|
||||
return nil, &ErrInvalidApiKey{}
|
||||
}
|
||||
|
||||
parts := strings.Split(keyString, "_")
|
||||
if len(parts) != 3 {
|
||||
return nil, &ErrInvalidApiKey{}
|
||||
}
|
||||
|
||||
key := &PrefixedKey{
|
||||
ServiceID: strings.TrimPrefix(parts[0], GrafanaPrefix),
|
||||
Secret: parts[1],
|
||||
Checksum: parts[2],
|
||||
}
|
||||
if key.CalculateChecksum() != key.Checksum {
|
||||
return nil, &ErrInvalidApiKey{}
|
||||
}
|
||||
|
||||
return key, nil
|
||||
}
|
||||
@@ -0,0 +1,40 @@
|
||||
package apikeygenprefix
|
||||
|
||||
import (
|
||||
"testing"
|
||||
|
||||
"github.com/stretchr/testify/assert"
|
||||
"github.com/stretchr/testify/require"
|
||||
)
|
||||
|
||||
func TestApiKeyValidation(t *testing.T) {
|
||||
result := KeyGenResult{
|
||||
ClientSecret: "glsa_yscW25imSKJIuav8zF37RZmnbiDvB05G_fcaaf58a",
|
||||
HashedKey: "26cd2524985150529dc5f32109f544860512b999766e11bc8f3d5711bf0ba6e7020099f9f21538b5df94d577782f7431dd27",
|
||||
}
|
||||
|
||||
keyInfo, err := Decode(result.ClientSecret)
|
||||
require.NoError(t, err)
|
||||
require.Equal(t, "sa", keyInfo.ServiceID)
|
||||
require.Equal(t, "yscW25imSKJIuav8zF37RZmnbiDvB05G", keyInfo.Secret)
|
||||
require.Equal(t, "fcaaf58a", keyInfo.Checksum)
|
||||
|
||||
hash, err := keyInfo.Hash()
|
||||
require.NoError(t, err)
|
||||
require.Equal(t, result.HashedKey, hash)
|
||||
}
|
||||
|
||||
func TestApiKeyGen(t *testing.T) {
|
||||
result, err := New("sa")
|
||||
require.NoError(t, err)
|
||||
|
||||
assert.NotEmpty(t, result.ClientSecret)
|
||||
assert.NotEmpty(t, result.HashedKey)
|
||||
|
||||
keyInfo, err := Decode(result.ClientSecret)
|
||||
require.NoError(t, err)
|
||||
|
||||
hash, err := keyInfo.Hash()
|
||||
require.NoError(t, err)
|
||||
require.Equal(t, result.HashedKey, hash)
|
||||
}
|
||||
@@ -0,0 +1,36 @@
|
||||
package main
|
||||
|
||||
import (
|
||||
"fmt"
|
||||
"os"
|
||||
"strconv"
|
||||
|
||||
apikeygenprefix "github.com/grafana/grafana/pkg/components/apikeygenprefixed"
|
||||
)
|
||||
|
||||
// placeholder key generator
|
||||
func main() {
|
||||
// get number of keys to generate from args
|
||||
numKeys := 1
|
||||
if len(os.Args) > 1 {
|
||||
var err error
|
||||
numKeys, err = strconv.Atoi(os.Args[1])
|
||||
if err != nil {
|
||||
fmt.Println("ERROR: invalid number of keys to generate:", err)
|
||||
return
|
||||
}
|
||||
}
|
||||
|
||||
for i := 0; i < numKeys; i++ {
|
||||
key, err := apikeygenprefix.New("pl")
|
||||
if err != nil {
|
||||
fmt.Println("ERROR: generating key failed:", err)
|
||||
return
|
||||
}
|
||||
|
||||
fmt.Printf("\nGenerated key: %d:\n", i+1)
|
||||
fmt.Println(key.ClientSecret)
|
||||
fmt.Printf("\nGenerated key hash: %d \n", i+1)
|
||||
fmt.Println(key.HashedKey)
|
||||
}
|
||||
}
|
||||
@@ -0,0 +1,14 @@
|
||||
package apikeygenprefix
|
||||
|
||||
import "github.com/grafana/grafana/pkg/components/apikeygen"
|
||||
|
||||
type ErrInvalidApiKey struct {
|
||||
}
|
||||
|
||||
func (e *ErrInvalidApiKey) Error() string {
|
||||
return "invalid API key"
|
||||
}
|
||||
|
||||
func (e *ErrInvalidApiKey) Unwrap() error {
|
||||
return apikeygen.ErrInvalidApiKey
|
||||
}
|
||||
Reference in New Issue
Block a user