Evaluate RLS filters against raw MessagePack document bytes. Evaluates filters directly on msgpack bytes — no decode to serde_json::Value. Returns `true` if passes. Returns `false` if any filter rejects.
(rls_filters: &[u8], doc_bytes: &[u8])
| 41 | /// Evaluates filters directly on msgpack bytes — no decode to serde_json::Value. |
| 42 | /// Returns `true` if passes. Returns `false` if any filter rejects. |
| 43 | pub fn rls_check_msgpack_bytes(rls_filters: &[u8], doc_bytes: &[u8]) -> bool { |
| 44 | if rls_filters.is_empty() { |
| 45 | return true; |
| 46 | } |
| 47 | |
| 48 | let filters: Vec<ScanFilter> = match zerompk::from_msgpack(rls_filters) { |
| 49 | Ok(f) => f, |
| 50 | Err(_) => { |
| 51 | tracing::warn!("RLS filter deserialization failed — denying access"); |
| 52 | return false; |
| 53 | } |
| 54 | }; |
| 55 | |
| 56 | // Ensure bytes are standard msgpack for matches_binary. |
| 57 | let mp = super::super::doc_format::json_to_msgpack(doc_bytes); |
| 58 | filters.iter().all(|f| f.matches_binary(&mp)) |
| 59 | } |
| 60 | |
| 61 | #[cfg(test)] |
| 62 | mod tests { |
no test coverage detected