| [7bc636b] | 1 | /**
|
|---|
| 2 | * Auth middleware
|
|---|
| 3 | */
|
|---|
| 4 |
|
|---|
| [8cb1dc7] | 5 | import db from '../config/database.js';
|
|---|
| [98ecf51] | 6 | import PermissionsService from '../services/PermissionsService.js';
|
|---|
| [8cb1dc7] | 7 |
|
|---|
| [7bc636b] | 8 | /**
|
|---|
| 9 | * Validate a "next" URL for safe redirect after login.
|
|---|
| 10 | * Returns the URL if safe, otherwise null.
|
|---|
| 11 | *
|
|---|
| 12 | * Rules:
|
|---|
| 13 | * - Must be a string, max 256 chars (prevent abuse).
|
|---|
| 14 | * - Must start with "/" but NOT "//" or "/\" (no protocol-relative open redirects).
|
|---|
| 15 | * - Must not point back at /auth/* (prevents login → login loop).
|
|---|
| 16 | */
|
|---|
| 17 | export function safeNext(raw) {
|
|---|
| 18 | if (typeof raw !== 'string' || !raw.length || raw.length > 256) return null;
|
|---|
| 19 | if (raw[0] !== '/' || raw[1] === '/' || raw[1] === '\\') return null;
|
|---|
| 20 | if (/^\/auth(\/|$)/i.test(raw)) return null;
|
|---|
| 21 | return raw;
|
|---|
| 22 | }
|
|---|
| 23 |
|
|---|
| 24 | function loginRedirect(req, res) {
|
|---|
| 25 | // Preserve the originally-requested URL so login can return us there.
|
|---|
| 26 | const next = encodeURIComponent(req.originalUrl || req.url || '/');
|
|---|
| 27 | const target = `/auth/login?next=${next}`;
|
|---|
| 28 | if (req.headers['hx-request'] === 'true') {
|
|---|
| 29 | res.setHeader('HX-Redirect', target);
|
|---|
| 30 | return res.status(401).send('Login required');
|
|---|
| 31 | }
|
|---|
| 32 | return res.redirect(target);
|
|---|
| 33 | }
|
|---|
| 34 |
|
|---|
| 35 | export function requireAuth(req, res, next) {
|
|---|
| 36 | if (!req.session?.user) return loginRedirect(req, res);
|
|---|
| 37 | next();
|
|---|
| 38 | }
|
|---|
| 39 |
|
|---|
| [8afbdd6] | 40 | // Een 'kijker' mag ALLES bekijken (incl. Beheer) maar NIETS wijzigen. De
|
|---|
| 41 | // schrijf-blokkade zit in de globale guard in server.js; deze helper bepaalt
|
|---|
| 42 | // alleen "is dit een alleen-lezen account?". `readonly` is de legacy-vlag die
|
|---|
| 43 | // we nog meenemen zodat niet-gemigreerde demo-accounts geblokkeerd blijven.
|
|---|
| 44 | export function isViewer(user) {
|
|---|
| 45 | return !!user && (user.role === 'kijker' || !!user.readonly);
|
|---|
| 46 | }
|
|---|
| 47 |
|
|---|
| [7bc636b] | 48 | export function requireGod(req, res, next) {
|
|---|
| 49 | if (!req.session?.user) return loginRedirect(req, res);
|
|---|
| [8afbdd6] | 50 | const role = req.session.user.role;
|
|---|
| 51 | // god beheert; een kijker mág het Beheer-paneel zien (alleen-lezen) — de
|
|---|
| 52 | // globale guard 403't elke write, dus dit geeft enkel kijk-toegang.
|
|---|
| 53 | if (role !== 'god' && role !== 'kijker') {
|
|---|
| [7bc636b] | 54 | return res.status(403).send('God role required');
|
|---|
| 55 | }
|
|---|
| 56 | next();
|
|---|
| 57 | }
|
|---|
| [8cb1dc7] | 58 |
|
|---|
| 59 | // Mag de ingelogde user de HUIDIGE site (res.locals.site) beheren? god altijd;
|
|---|
| 60 | // anders alleen de owner van die site. Gebruikt voor site-gescopete beheerroutes
|
|---|
| 61 | // die een artiest via /user/<eigen-slug>/admin/... bereikt (res.locals.site is dan
|
|---|
| 62 | // z'n eigen site; een vreemde slug levert een andere site -> 403).
|
|---|
| 63 | export function requireSiteManager(req, res, next) {
|
|---|
| 64 | if (!req.session?.user) return loginRedirect(req, res);
|
|---|
| 65 | const u = req.session.user;
|
|---|
| [8afbdd6] | 66 | if (u.role === 'god' || u.role === 'kijker') return next(); // kijker = alleen-lezen kijk-toegang
|
|---|
| [8cb1dc7] | 67 | const site = res.locals.site;
|
|---|
| [98ecf51] | 68 | // owner OF toegewezen mede-beheerder (site_members) — canAdminSite dekt beide.
|
|---|
| 69 | if (site && PermissionsService.canAdminSite(u, site)) return next();
|
|---|
| [8cb1dc7] | 70 | return res.status(403).send('Geen toegang tot deze site.');
|
|---|
| 71 | }
|
|---|
| 72 |
|
|---|
| 73 | // Idem, maar de site wordt bepaald door de :slug-parameter (bv. site-edit).
|
|---|
| 74 | export function requireSiteManagerBySlug(req, res, next) {
|
|---|
| 75 | if (!req.session?.user) return loginRedirect(req, res);
|
|---|
| 76 | const u = req.session.user;
|
|---|
| [8afbdd6] | 77 | if (u.role === 'god' || u.role === 'kijker') return next(); // kijker = alleen-lezen kijk-toegang
|
|---|
| [98ecf51] | 78 | const site = db.prepare('SELECT id, owner_id FROM sites WHERE slug = ?').get(req.params.slug);
|
|---|
| 79 | if (site && PermissionsService.canAdminSite(u, site)) return next();
|
|---|
| [8cb1dc7] | 80 | return res.status(403).send('Geen toegang tot deze site.');
|
|---|
| 81 | }
|
|---|