8158038145
Il portale /client/<slug> era protetto dal solo token in URL: chiunque ricevesse o intercettasse il link entrava, per sempre, senza identificarsi. Ora l'admin registra le email autorizzate per cliente e il cliente si identifica con un codice usa-e-getta prima di vedere qualsiasi dato. - Resend 6.18.1 + src/lib/mailer.ts (Result tipizzato, mai catch silenzioso) - migration 0015 (gia applicata a prod): client_emails, otp_codes, clients.sessions_valid_from. Additiva pura, conteggi verificati pre/post - admin: sezione "Accessi al portale" in /admin/clients/[id] con whitelist e revoca sessioni in blocco - gate: codice 6 cifre CSPRNG, hash SHA-256 (mai il codice in chiaro), TTL 15 min, max 5 tentativi, rate limit su entrambi gli endpoint, risposta identica per email in whitelist e non (no enumeration) - sessione: cookie HMAC per-cliente, 90 giorni, httpOnly/secure/lax Il gate sta in cima alla page, NON nel layout: nell'App Router il segmento page viene renderizzato in parallelo al layout, quindi gattare nel layout nascondeva la dashboard a schermo ma lasciava fasi, task e pagamenti nel payload RSC dell'HTML (46907 byte -> 17594 dopo il fix). Verificato. Verifica: build OK, 9/9 test E2E in locale contro il DB di produzione. NON DEPLOYARE prima di: RESEND_API_KEY+RESEND_FROM su Coolify e whitelist popolata per i 3 clienti reali (oggi vuota) - altrimenti il gate li chiude fuori dal loro portale. Checklist in .planning/STATE.md. SEND-01/02 (invio preventivo via email) rinviati a v2.4 su richiesta. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
44 lines
1.7 KiB
TypeScript
44 lines
1.7 KiB
TypeScript
import { cache } from "react";
|
|
import { cookies } from "next/headers";
|
|
import { getClientIdentityByToken, type ClientIdentity } from "@/lib/client-view";
|
|
import { sessionCookieName, verifySessionValue, type ClientSession } from "@/lib/client-session";
|
|
|
|
export type GateResult =
|
|
| { client: null; session: null }
|
|
| { client: ClientIdentity; session: ClientSession | null };
|
|
|
|
// cache(): layout e page risolvono lo stesso cliente nella stessa richiesta
|
|
// senza fare due giri di query.
|
|
const resolveClient = cache(getClientIdentityByToken);
|
|
|
|
/**
|
|
* Stato di accesso al portale per un token/slug.
|
|
*
|
|
* ⚠️ Va chiamata all'INIZIO della page, PRIMA di qualsiasi query sui dati del
|
|
* progetto — e la page deve tornare il gate se `session` è null.
|
|
*
|
|
* Metterla solo nel layout NON basta e non è una svista: nell'App Router il
|
|
* segmento `page` viene renderizzato in parallelo al layout, quindi un layout
|
|
* che non renderizza `{children}` nasconde la dashboard a schermo ma la sua
|
|
* query è già partita e il payload RSC finisce comunque nell'HTML. Verificato:
|
|
* fasi, task e pagamenti erano leggibili nel sorgente della pagina di accesso.
|
|
*/
|
|
export async function getClientGate(tokenOrSlug: string): Promise<GateResult> {
|
|
const client = await resolveClient(tokenOrSlug);
|
|
if (!client) return { client: null, session: null };
|
|
|
|
const cookieStore = await cookies();
|
|
const session = await verifySessionValue(
|
|
cookieStore.get(sessionCookieName(client.id))?.value,
|
|
client.id
|
|
);
|
|
|
|
// Revoca admin: una sessione firmata prima di sessions_valid_from non vale più.
|
|
const revoked =
|
|
session !== null &&
|
|
client.sessions_valid_from !== null &&
|
|
session.iat < client.sessions_valid_from.getTime();
|
|
|
|
return { client, session: revoked ? null : session };
|
|
}
|