Skip to content
Merged
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
6 changes: 6 additions & 0 deletions .changeset/polite-rats-care.md
Original file line number Diff line number Diff line change
@@ -0,0 +1,6 @@
---
'@clerk/clerk-js': patch
'@clerk/backend': patch
---

Throw an error if the `signInUrl` is on the same origin of a satellite application or if it is of invalid format
4 changes: 4 additions & 0 deletions packages/backend/src/tokens/request.test.ts
Original file line number Diff line number Diff line change
Expand Up @@ -319,12 +319,14 @@ export default (QUnit: QUnit) => {
apiKey: 'deadbeef',
clientUat: '0',
isSatellite: true,
signInUrl: 'https://primary.dev/sign-in',
domain: 'satellite.dev',
});

assertInterstitial(assert, requestState, {
reason: AuthErrorReason.SatelliteCookieNeedsSyncing,
isSatellite: true,
signInUrl: 'https://primary.dev/sign-in',
domain: 'satellite.dev',
});
assert.equal(requestState.message, '');
Expand All @@ -337,13 +339,15 @@ export default (QUnit: QUnit) => {
apiKey: 'deadbeef',
clientUat: '0',
isSatellite: true,
signInUrl: 'https://primary.dev/sign-in',
domain: 'satellite.dev',
userAgent: '[some-agent]',
});

assertSignedOut(assert, requestState, {
reason: AuthErrorReason.SatelliteCookieNeedsSyncing,
isSatellite: true,
signInUrl: 'https://primary.dev/sign-in',
Comment thread
dimkl marked this conversation as resolved.
domain: 'satellite.dev',
});
assertSignedOutToAuth(assert, requestState);
Expand Down
16 changes: 16 additions & 0 deletions packages/backend/src/tokens/request.ts
Original file line number Diff line number Diff line change
Expand Up @@ -102,6 +102,19 @@ function assertProxyUrlOrDomain(proxyUrlOrDomain: string | undefined) {
}
}

function assertSignInUrlFormatAndOrigin(_signInUrl: string, origin: string) {
let signInUrl: URL;
try {
signInUrl = new URL(_signInUrl);
} catch {
throw new Error(`The signInUrl needs to have a absolute url format.`);
}

if (signInUrl.origin === origin) {
throw new Error(`The signInUrl needs to be on a different origin than your satellite application.`);
}
}

export async function authenticateRequest(options: AuthenticateRequestOptions): Promise<RequestState> {
const { cookies, headers, searchParams } = buildRequest(options?.request);

Expand All @@ -128,6 +141,9 @@ export async function authenticateRequest(options: AuthenticateRequestOptions):

if (options.isSatellite) {
assertSignInUrlExists(options.signInUrl, (options.secretKey || options.apiKey) as string);
if (options.signInUrl && options.origin /* could this actually be undefined? */) {
Comment thread
desiprisg marked this conversation as resolved.
assertSignInUrlFormatAndOrigin(options.signInUrl, options.origin);
}
assertProxyUrlOrDomain(options.proxyUrl || options.domain);
}

Expand Down
20 changes: 20 additions & 0 deletions packages/clerk-js/src/core/clerk.ts
Original file line number Diff line number Diff line change
Expand Up @@ -94,6 +94,8 @@ import type { DevBrowserHandler } from './devBrowserHandler';
import createDevBrowserHandler from './devBrowserHandler';
import {
clerkErrorInitFailed,
clerkInvalidSignInUrlFormat,
clerkInvalidSignInUrlOrigin,
clerkMissingDevBrowserJwt,
clerkMissingProxyUrlAndDomain,
clerkMissingSignInUrlAsSatellite,
Expand Down Expand Up @@ -1276,17 +1278,35 @@ export default class Clerk implements ClerkInterface {
}
};

#assertSignInFormatAndOrigin = (_signInUrl: string, origin: string) => {
let signInUrl: URL;
try {
signInUrl = new URL(_signInUrl);
} catch {
clerkInvalidSignInUrlFormat();
}

if (signInUrl.origin === origin) {
clerkInvalidSignInUrlOrigin();
}
};

#validateMultiDomainOptions = () => {
if (!this.isSatellite) {
return;
}

if (this.#instanceType === 'development' && !this.#options.signInUrl) {
clerkMissingSignInUrlAsSatellite();
}

if (!this.proxyUrl && !this.domain) {
clerkMissingProxyUrlAndDomain();
}

if (this.#options.signInUrl) {
this.#assertSignInFormatAndOrigin(this.#options.signInUrl, window.location.origin);
}

Copy link
Copy Markdown
Contributor

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

🙃

  #validateMultiDomainOptions = () => {
   // ...
    if (this.#options.signInUrl) {
      this.#assertSignInUrlFormatAndOrigin(this.#options.signInUrl, window.location.origin);
    }
    // ...
 }
 
#assertSignInUrlFormatAndOrigin = (signInUrl: string, origin: string): never => {
      try {
        signInUrl = new URL(signInUrl);
      } catch {
        clerkInvalidSignInUrlFormat();
      }

      if (signInUrl.origin === window.location.origin) {
        clerkInvalidSignInUrlOrigin();
      }
  }

};

#loadInStandardBrowser = async (): Promise<boolean> => {
Expand Down
8 changes: 8 additions & 0 deletions packages/clerk-js/src/core/errors.ts
Original file line number Diff line number Diff line change
Expand Up @@ -94,6 +94,14 @@ export function clerkMissingProxyUrlAndDomain(): never {
);
}

export function clerkInvalidSignInUrlOrigin(): never {
throw new Error(`${errorPrefix} The signInUrl needs to be on a different origin than your satellite application.`);
}

export function clerkInvalidSignInUrlFormat(): never {
throw new Error(`${errorPrefix} The signInUrl needs to have a absolute url format.`);
}

export function clerkMissingSignInUrlAsSatellite(): never {
throw new Error(
`${errorPrefix} Missing signInUrl. A satellite application needs to specify the signInUrl for development instances.`,
Expand Down