auth.go 4.8 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187
  1. package handlers
  2. import (
  3. "encoding/json"
  4. "errors"
  5. "net/http"
  6. "time"
  7. "github.com/photoplaces/backend/internal/middleware"
  8. "github.com/photoplaces/backend/internal/services"
  9. )
  10. type AuthHandler struct {
  11. authSvc *services.AuthService
  12. isProd bool
  13. }
  14. func NewAuthHandler(authSvc *services.AuthService, appEnv string) *AuthHandler {
  15. return &AuthHandler{
  16. authSvc: authSvc,
  17. isProd: appEnv == "production",
  18. }
  19. }
  20. type registerRequest struct {
  21. Email string `json:"email"`
  22. Password string `json:"password"`
  23. Role string `json:"role"`
  24. Name string `json:"name"`
  25. }
  26. func (h *AuthHandler) Register(w http.ResponseWriter, r *http.Request) {
  27. var req registerRequest
  28. if err := json.NewDecoder(r.Body).Decode(&req); err != nil {
  29. writeError(w, http.StatusBadRequest, "invalid request body")
  30. return
  31. }
  32. if req.Email == "" || req.Password == "" {
  33. writeError(w, http.StatusBadRequest, "email and password are required")
  34. return
  35. }
  36. validRoles := map[string]bool{"customer": true, "landlord": true, "executor": true}
  37. if !validRoles[req.Role] {
  38. req.Role = "customer"
  39. }
  40. result, refreshToken, err := h.authSvc.Register(r.Context(), services.RegisterInput{
  41. Email: req.Email,
  42. Password: req.Password,
  43. Role: req.Role,
  44. Name: req.Name,
  45. })
  46. if err != nil {
  47. if errors.Is(err, services.ErrEmailExists) {
  48. writeError(w, http.StatusConflict, "email already exists")
  49. return
  50. }
  51. writeError(w, http.StatusInternalServerError, err.Error())
  52. return
  53. }
  54. h.setRefreshTokenCookie(w, refreshToken)
  55. writeJSON(w, http.StatusCreated, result)
  56. }
  57. type loginRequest struct {
  58. Email string `json:"email"`
  59. Password string `json:"password"`
  60. }
  61. func (h *AuthHandler) Login(w http.ResponseWriter, r *http.Request) {
  62. var req loginRequest
  63. if err := json.NewDecoder(r.Body).Decode(&req); err != nil {
  64. writeError(w, http.StatusBadRequest, "invalid request body")
  65. return
  66. }
  67. result, refreshToken, err := h.authSvc.Login(r.Context(), services.LoginInput{
  68. Email: req.Email,
  69. Password: req.Password,
  70. })
  71. if err != nil {
  72. if errors.Is(err, services.ErrInvalidCreds) {
  73. writeError(w, http.StatusUnauthorized, "invalid email or password")
  74. return
  75. }
  76. if errors.Is(err, services.ErrUserBanned) {
  77. writeError(w, http.StatusForbidden, "account is banned")
  78. return
  79. }
  80. writeError(w, http.StatusInternalServerError, err.Error())
  81. return
  82. }
  83. h.setRefreshTokenCookie(w, refreshToken)
  84. writeJSON(w, http.StatusOK, result)
  85. }
  86. func (h *AuthHandler) Refresh(w http.ResponseWriter, r *http.Request) {
  87. refreshToken := getRefreshTokenFromCookie(r)
  88. if refreshToken == "" {
  89. writeError(w, http.StatusBadRequest, "refresh token required")
  90. return
  91. }
  92. result, newRefreshToken, err := h.authSvc.RefreshSession(r.Context(), refreshToken)
  93. if err != nil {
  94. if errors.Is(err, services.ErrTokenReused) {
  95. h.clearRefreshTokenCookie(w)
  96. writeError(w, http.StatusUnauthorized, "token reused, session revoked")
  97. return
  98. }
  99. h.clearRefreshTokenCookie(w)
  100. writeError(w, http.StatusUnauthorized, "invalid or expired refresh token")
  101. return
  102. }
  103. h.setRefreshTokenCookie(w, newRefreshToken)
  104. writeJSON(w, http.StatusOK, result)
  105. }
  106. func (h *AuthHandler) Logout(w http.ResponseWriter, r *http.Request) {
  107. refreshToken := getRefreshTokenFromCookie(r)
  108. if refreshToken != "" {
  109. _ = h.authSvc.RevokeSession(r.Context(), refreshToken)
  110. }
  111. h.clearRefreshTokenCookie(w)
  112. w.WriteHeader(http.StatusNoContent)
  113. }
  114. func (h *AuthHandler) Me(w http.ResponseWriter, r *http.Request) {
  115. userID := middleware.GetUserID(r.Context())
  116. if userID == "" {
  117. writeError(w, http.StatusUnauthorized, "not authenticated")
  118. return
  119. }
  120. writeJSON(w, http.StatusOK, map[string]string{"user_id": userID, "role": middleware.GetUserRole(r.Context())})
  121. }
  122. const refreshTokenCookieName = "refresh_token"
  123. func (h *AuthHandler) setRefreshTokenCookie(w http.ResponseWriter, token string) {
  124. cookie := &http.Cookie{
  125. Name: refreshTokenCookieName,
  126. Value: token,
  127. Path: "/",
  128. HttpOnly: true,
  129. Secure: h.isProd,
  130. SameSite: http.SameSiteLaxMode,
  131. MaxAge: int((30 * 24 * time.Hour).Seconds()),
  132. }
  133. http.SetCookie(w, cookie)
  134. }
  135. func getRefreshTokenFromCookie(r *http.Request) string {
  136. cookie, err := r.Cookie(refreshTokenCookieName)
  137. if err != nil {
  138. return ""
  139. }
  140. return cookie.Value
  141. }
  142. func (h *AuthHandler) clearRefreshTokenCookie(w http.ResponseWriter) {
  143. cookie := &http.Cookie{
  144. Name: refreshTokenCookieName,
  145. Value: "",
  146. Path: "/",
  147. HttpOnly: true,
  148. Secure: h.isProd,
  149. SameSite: http.SameSiteLaxMode,
  150. MaxAge: -1,
  151. }
  152. http.SetCookie(w, cookie)
  153. }
  154. func writeJSON(w http.ResponseWriter, status int, v interface{}) {
  155. w.Header().Set("Content-Type", "application/json")
  156. w.WriteHeader(status)
  157. json.NewEncoder(w).Encode(v)
  158. }
  159. func writeError(w http.ResponseWriter, status int, msg string) {
  160. writeJSON(w, status, map[string]string{"error": msg})
  161. }