auth.go 6.3 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238
  1. // Package handlers
  2. package handlers
  3. import (
  4. "encoding/json"
  5. "errors"
  6. "net/http"
  7. "time"
  8. "gogs.fxtmmsk.ru/foxtime/photoplaces/backend/internal/middleware"
  9. "gogs.fxtmmsk.ru/foxtime/photoplaces/backend/internal/services"
  10. "gogs.fxtmmsk.ru/foxtime/photoplaces/backend/internal/validator"
  11. )
  12. type AuthHandler struct {
  13. authSvc *services.AuthService
  14. isProd bool
  15. }
  16. func NewAuthHandler(authSvc *services.AuthService, appEnv string) *AuthHandler {
  17. return &AuthHandler{
  18. authSvc: authSvc,
  19. isProd: appEnv == "production",
  20. }
  21. }
  22. type registerRequest struct {
  23. Email string `json:"email" validate:"required,email,max=255"`
  24. Password string `json:"password" validate:"required,min=8,max=72"`
  25. Role string `json:"role" validate:"omitempty,user_role"`
  26. Name string `json:"name" validate:"omitempty,max=255"`
  27. }
  28. func (h *AuthHandler) Register(w http.ResponseWriter, r *http.Request) {
  29. var req registerRequest
  30. if err := json.NewDecoder(r.Body).Decode(&req); err != nil {
  31. writeError(w, http.StatusBadRequest, "invalid request body")
  32. return
  33. }
  34. if err := validator.Validate(req); err != nil {
  35. writeValidationError(w, err)
  36. return
  37. }
  38. if req.Role == "" {
  39. req.Role = "customer"
  40. }
  41. result, refreshToken, err := h.authSvc.Register(r.Context(), services.RegisterInput{
  42. Email: req.Email,
  43. Password: req.Password,
  44. Role: req.Role,
  45. Name: req.Name,
  46. })
  47. if err != nil {
  48. if errors.Is(err, services.ErrEmailExists) {
  49. writeError(w, http.StatusConflict, "email already exists")
  50. return
  51. }
  52. writeError(w, http.StatusInternalServerError, err.Error())
  53. return
  54. }
  55. h.setRefreshTokenCookie(w, refreshToken)
  56. writeJSON(w, http.StatusCreated, result)
  57. }
  58. type loginRequest struct {
  59. Email string `json:"email" validate:"required,email,max=255"`
  60. Password string `json:"password" validate:"required,max=72"`
  61. }
  62. func (h *AuthHandler) Login(w http.ResponseWriter, r *http.Request) {
  63. var req loginRequest
  64. if err := json.NewDecoder(r.Body).Decode(&req); err != nil {
  65. writeError(w, http.StatusBadRequest, "invalid request body")
  66. return
  67. }
  68. if err := validator.Validate(req); err != nil {
  69. writeValidationError(w, err)
  70. return
  71. }
  72. result, refreshToken, err := h.authSvc.Login(r.Context(), services.LoginInput{
  73. Email: req.Email,
  74. Password: req.Password,
  75. })
  76. if err != nil {
  77. if errors.Is(err, services.ErrInvalidCreds) {
  78. writeError(w, http.StatusUnauthorized, "invalid email or password")
  79. return
  80. }
  81. if errors.Is(err, services.ErrUserBanned) {
  82. writeError(w, http.StatusForbidden, "account is banned")
  83. return
  84. }
  85. writeError(w, http.StatusInternalServerError, err.Error())
  86. return
  87. }
  88. h.setRefreshTokenCookie(w, refreshToken)
  89. writeJSON(w, http.StatusOK, result)
  90. }
  91. func (h *AuthHandler) Refresh(w http.ResponseWriter, r *http.Request) {
  92. refreshToken := getRefreshTokenFromCookie(r)
  93. if refreshToken == "" {
  94. writeError(w, http.StatusBadRequest, "refresh token required")
  95. return
  96. }
  97. result, newRefreshToken, err := h.authSvc.RefreshSession(r.Context(), refreshToken)
  98. if err != nil {
  99. if errors.Is(err, services.ErrTokenReused) {
  100. h.clearRefreshTokenCookie(w)
  101. writeError(w, http.StatusUnauthorized, "token reused, session revoked")
  102. return
  103. }
  104. h.clearRefreshTokenCookie(w)
  105. writeError(w, http.StatusUnauthorized, "invalid or expired refresh token")
  106. return
  107. }
  108. h.setRefreshTokenCookie(w, newRefreshToken)
  109. writeJSON(w, http.StatusOK, result)
  110. }
  111. func (h *AuthHandler) Logout(w http.ResponseWriter, r *http.Request) {
  112. refreshToken := getRefreshTokenFromCookie(r)
  113. if refreshToken != "" {
  114. _ = h.authSvc.RevokeSession(r.Context(), refreshToken)
  115. }
  116. h.clearRefreshTokenCookie(w)
  117. w.WriteHeader(http.StatusNoContent)
  118. }
  119. func (h *AuthHandler) Me(w http.ResponseWriter, r *http.Request) {
  120. userID := middleware.GetUserID(r.Context())
  121. if userID == "" {
  122. writeError(w, http.StatusUnauthorized, "not authenticated")
  123. return
  124. }
  125. writeJSON(w, http.StatusOK, map[string]string{"user_id": userID, "role": middleware.GetUserRole(r.Context())})
  126. }
  127. const refreshTokenCookieName = "refresh_token"
  128. func (h *AuthHandler) setRefreshTokenCookie(w http.ResponseWriter, token string) {
  129. cookie := &http.Cookie{
  130. Name: refreshTokenCookieName,
  131. Value: token,
  132. Path: "/",
  133. HttpOnly: true,
  134. Secure: h.isProd,
  135. SameSite: http.SameSiteLaxMode,
  136. MaxAge: int((30 * 24 * time.Hour).Seconds()),
  137. }
  138. http.SetCookie(w, cookie)
  139. }
  140. func getRefreshTokenFromCookie(r *http.Request) string {
  141. cookie, err := r.Cookie(refreshTokenCookieName)
  142. if err != nil {
  143. return ""
  144. }
  145. return cookie.Value
  146. }
  147. func (h *AuthHandler) clearRefreshTokenCookie(w http.ResponseWriter) {
  148. cookie := &http.Cookie{
  149. Name: refreshTokenCookieName,
  150. Value: "",
  151. Path: "/",
  152. HttpOnly: true,
  153. Secure: h.isProd,
  154. SameSite: http.SameSiteLaxMode,
  155. MaxAge: -1,
  156. }
  157. http.SetCookie(w, cookie)
  158. }
  159. func writeJSON(w http.ResponseWriter, status int, v interface{}) {
  160. w.Header().Set("Content-Type", "application/json")
  161. w.WriteHeader(status)
  162. json.NewEncoder(w).Encode(v)
  163. }
  164. func writeError(w http.ResponseWriter, status int, msg string) {
  165. writeJSON(w, status, map[string]string{"error": msg})
  166. }
  167. func writeValidationError(w http.ResponseWriter, err error) {
  168. var ve validator.ValidationErrors
  169. if errors.As(err, &ve) {
  170. details := make(map[string]string)
  171. for _, fe := range ve {
  172. details[fe.Field()] = validationMessage(fe.Tag(), fe.Param())
  173. }
  174. writeJSON(w, http.StatusUnprocessableEntity, map[string]interface{}{
  175. "error": "validation failed",
  176. "details": details,
  177. })
  178. return
  179. }
  180. writeError(w, http.StatusBadRequest, err.Error())
  181. }
  182. func validationMessage(tag, param string) string {
  183. switch tag {
  184. case "required":
  185. return "field is required"
  186. case "email":
  187. return "invalid email format"
  188. case "min":
  189. return "value too short (min " + param + ")"
  190. case "max":
  191. return "value too long (max " + param + ")"
  192. case "user_role":
  193. return "invalid role (customer, landlord, executor, moderator, superadmin)"
  194. case "latitude":
  195. return "latitude must be between -90 and 90"
  196. case "longitude":
  197. return "longitude must be between -180 and 180"
  198. case "place_type":
  199. return "type must be 'place' or 'studio'"
  200. case "currency":
  201. return "currency must be 3-letter ISO code"
  202. case "uuid":
  203. return "invalid UUID format"
  204. case "slug":
  205. return "invalid slug format (lowercase, numbers, hyphens only)"
  206. default:
  207. return "validation failed: " + tag
  208. }
  209. }