| File: Microsoft.NetCore.Analyzers\Security\DoNotDisableTokenValidationChecks.cs | Web Access |
| Project: src\sdk\src\Microsoft.CodeAnalysis.NetAnalyzers\src\Microsoft.CodeAnalysis.NetAnalyzers\Microsoft.CodeAnalysis.NetAnalyzers.csproj (Microsoft.CodeAnalysis.NetAnalyzers) |
// Licensed to the .NET Foundation under one or more agreements. // The .NET Foundation licenses this file to you under the MIT license. using System.Collections.Immutable; using Analyzer.Utilities; using Analyzer.Utilities.Extensions; using Microsoft.CodeAnalysis; using Microsoft.CodeAnalysis.Diagnostics; using Microsoft.CodeAnalysis.Operations; namespace Microsoft.NetCore.Analyzers.Security { using static MicrosoftNetCoreAnalyzersResources; /// <summary> /// CA5404: <inheritdoc cref="DoNotDisableTokenValidationChecksTitle"/> /// </summary> [DiagnosticAnalyzer(LanguageNames.CSharp, LanguageNames.VisualBasic)] public sealed class DoNotDisableTokenValidationChecks : DiagnosticAnalyzer { // Set of properties on Microsoft.IdentityModel.Tokens.TokenValidationParameters which shouldn't be set to false. private ImmutableArray<string> PropertiesWhichShouldNotBeFalse = ImmutableArray.Create( "RequireExpirationTime", "ValidateAudience", "ValidateIssuer", "ValidateLifetime"); internal const string DiagnosticId = "CA5404"; internal static readonly DiagnosticDescriptor Rule = DiagnosticDescriptorHelper.Create( DiagnosticId, CreateLocalizableResourceString(nameof(DoNotDisableTokenValidationChecksTitle)), CreateLocalizableResourceString(nameof(DoNotDisableTokenValidationChecksMessage)), DiagnosticCategory.Security, RuleLevel.Disabled, description: CreateLocalizableResourceString(nameof(DoNotDisableTokenValidationChecksDescription)), isPortedFxCopRule: false, isDataflowRule: false); public override ImmutableArray<DiagnosticDescriptor> SupportedDiagnostics { get; } = ImmutableArray.Create(Rule); public override void Initialize(AnalysisContext context) { context.EnableConcurrentExecution(); // Security analyzer - analyze and report diagnostics on generated code. context.ConfigureGeneratedCodeAnalysis(GeneratedCodeAnalysisFlags.Analyze | GeneratedCodeAnalysisFlags.ReportDiagnostics); context.RegisterCompilationStartAction(context => { var compilation = context.Compilation; var tokenValidationParamsTypeSymbol = compilation.GetOrCreateTypeByMetadataName( WellKnownTypeNames.MicrosoftIdentityModelTokensTokenValidationParameters); if (tokenValidationParamsTypeSymbol == null) { return; } context.RegisterOperationAction(context => { var simpleAssignmentOperation = (ISimpleAssignmentOperation)context.Operation; if (simpleAssignmentOperation.Target is IPropertyReferenceOperation propertyReferenceOperation) { var property = propertyReferenceOperation.Property; if (property.ContainingType.Equals(tokenValidationParamsTypeSymbol) && simpleAssignmentOperation.Value.ConstantValue.HasValue && simpleAssignmentOperation.Value.ConstantValue.Value != null && simpleAssignmentOperation.Value.ConstantValue.Value.Equals(false) && PropertiesWhichShouldNotBeFalse.Contains(property.Name)) { context.ReportDiagnostic( simpleAssignmentOperation.CreateDiagnostic( Rule, property.Name)); } } }, OperationKind.SimpleAssignment); }); } } }