Ignore:
Timestamp:
06/14/2026 07:31:23 AM (3 months ago)
Author:
roboburr <roboburr@…>
Branches:
main
Children:
6351545
Parents:
32cc601
Message:

auth: password admin + per-instance Google for listeners (no broker)

Robin's choice: every self-hoster has their own password admin account,
and can optionally let listeners log in to comment using their OWN Google
client. No central broker (that would tie every customer site to Robin's
Google Cloud -> systemic risk on abuse).

  • Admin = username/password (bcrypt). First-time setup via /auth/register (only when there are 0 users); closed afterwards. No public registration.
  • Forgot password: /auth/reset-request -> email (if SMTP configured) with reset link; CLI break-glass npm run reset-admin always works (no email needed).
  • Change password (logged in) restored in /account.
  • Google = per-instance own credentials, OPTIONAL, listeners only -> always role member, never admin (god/admin email is rejected; google_sub mismatch too).
  • config/google.js back to direct Google OAuth; config/mailer.js new (nodemailer).
  • jose removed from deps; nodemailer added.

Security review (workflow) incorporated:

  • Reset token no longer in production logs (dev only).
  • Reset link from PUBLIC_BASE_URL instead of X-Forwarded-Host (host poisoning).
  • Reset tokens stored SHA-256-hashed in the DB.
  • Same-origin check on all state-modifying POSTs (CSRF layer on top of sameSite-lax).
  • Login always runs one bcrypt comparison (no timing enumeration).

Co-Authored-By: Claude <noreply@…>

File:
1 edited

Legend:

Unmodified
Added
Removed
  • src/views/pages/auth-reset-request.ejs

    r32cc601 r9e27d64  
    11<div class="container auth-page">
    2   <h1>Reset password</h1>
     2  <h1>Wachtwoord resetten</h1>
    33
    44  <% if (sent) { %>
    55    <div class="alert alert-success">
    6       If an account exists for that email, a reset link has been sent.
     6      Als er een account bestaat voor dat e-mailadres, is er een reset-link verstuurd.
    77    </div>
    88    <% if (devResetUrl) { %>
    99      <div class="alert alert-info">
    10         <strong>Dev mode:</strong> reset link below (no email server configured).
     10        <strong>Geen e-mailserver ingesteld</strong> — reset-link hieronder.
    1111        <p style="margin: 0.5rem 0 0; word-break: break-all;">
    1212          <a href="<%= devResetUrl %>"><%= devResetUrl %></a>
     
    1414      </div>
    1515    <% } %>
    16     <p class="auth-link"><a href="/auth/login">&larr; Back to login</a></p>
     16    <% if (typeof mailer !== 'undefined' && !mailer) { %>
     17      <p class="auth-link-muted">Geen e-mail ingesteld? De beheerder kan ook <code>npm run reset-admin</code> draaien op de server.</p>
     18    <% } %>
     19    <p class="auth-link"><a href="/auth/login">&larr; Terug naar inloggen</a></p>
    1720  <% } else { %>
    18     <p class="auth-tagline">Enter your email and we'll send a reset link.</p>
     21    <p class="auth-tagline">Vul je e-mail in; we sturen een reset-link.</p>
    1922
    2023    <% if (error) { %><div class="alert alert-error"><%= error %></div><% } %>
     
    2225    <form method="post" action="/auth/reset-request" class="auth-form">
    2326      <label>
    24         <span>Email</span>
     27        <span>E-mail</span>
    2528        <input type="email" name="email" required autofocus autocomplete="email">
    2629      </label>
    27       <button type="submit" class="btn btn-primary">Send reset link</button>
    28       <p class="auth-link"><a href="/auth/login">&larr; Back to login</a></p>
     30      <button type="submit" class="btn btn-primary">Stuur reset-link</button>
     31      <p class="auth-link"><a href="/auth/login">&larr; Terug naar inloggen</a></p>
    2932    </form>
    3033  <% } %>
Note: See TracChangeset for help on using the changeset viewer.