IAM-08: benutzerprofil-login-oberflaeche (login+2fa/passwort-reset/profil-backend-handler + web/account next.js-frontend auf shl-01)
This commit is contained in:
@@ -0,0 +1,164 @@
|
||||
package totp
|
||||
|
||||
import (
|
||||
"encoding/json"
|
||||
"net/http"
|
||||
|
||||
"gitea.perlbach24.de/scripte/nexarch/internal/auth"
|
||||
"gitea.perlbach24.de/scripte/nexarch/internal/user"
|
||||
)
|
||||
|
||||
// Handler stellt Login (inklusive optionalem zweiten Faktor) und die
|
||||
// 2FA-Einrichtung als HTTP-Endpunkte bereit (IAM-08). Ersetzt auth.Handler.Login
|
||||
// nicht (der bleibt fuer Faelle ohne 2FA-Bedarf nutzbar), bietet aber den
|
||||
// EINEN Login-Endpunkt, den das Frontend tatsaechlich aufruft — LoginWithTOTP
|
||||
// deckt beide Faelle (mit/ohne 2FA) bereits ab.
|
||||
type Handler struct {
|
||||
users *user.TenantUserStore
|
||||
totp *Store
|
||||
login *auth.LoginService
|
||||
issuer string // fuer die otpauth://-Provisioning-URI (Akzeptanzkriterium 1)
|
||||
}
|
||||
|
||||
func NewHandler(users *user.TenantUserStore, totpStore *Store, login *auth.LoginService, issuer string) *Handler {
|
||||
return &Handler{users: users, totp: totpStore, login: login, issuer: issuer}
|
||||
}
|
||||
|
||||
type loginRequest struct {
|
||||
Email string `json:"email"`
|
||||
Password string `json:"password"`
|
||||
TOTPCode string `json:"totp_code"`
|
||||
}
|
||||
|
||||
type loginErrorResponse struct {
|
||||
// Error ist bewusst IMMER dieselbe generische Meldung fuer falsches
|
||||
// Passwort/Token (Akzeptanzkriterium 3 / Pruefung 1) — Code unterscheidet
|
||||
// intern zwischen "second_factor_required" (Formular soll TOTP-Feld
|
||||
// einblenden) und "invalid_credentials" (alles andere), ohne dem Client
|
||||
// mehr ueber den tatsaechlichen Fehlgrund zu verraten.
|
||||
Error string `json:"error"`
|
||||
Code string `json:"code"`
|
||||
}
|
||||
|
||||
// Login ist der einzige Login-Endpunkt des Frontends (Akzeptanzkriterium 1).
|
||||
func (h *Handler) Login(w http.ResponseWriter, r *http.Request) {
|
||||
var req loginRequest
|
||||
if err := json.NewDecoder(r.Body).Decode(&req); err != nil {
|
||||
http.Error(w, "ungueltige Anfrage", http.StatusBadRequest)
|
||||
return
|
||||
}
|
||||
|
||||
token, err := LoginWithTOTP(r.Context(), h.users, h.totp, h.login, req.Email, req.Password, req.TOTPCode)
|
||||
if err != nil {
|
||||
w.Header().Set("Content-Type", "application/json")
|
||||
if err == ErrSecondFactorRequired {
|
||||
w.WriteHeader(http.StatusUnauthorized)
|
||||
_ = json.NewEncoder(w).Encode(loginErrorResponse{
|
||||
Error: "Anmeldedaten oder Code ungültig.",
|
||||
Code: "second_factor_required",
|
||||
})
|
||||
return
|
||||
}
|
||||
w.WriteHeader(http.StatusUnauthorized)
|
||||
_ = json.NewEncoder(w).Encode(loginErrorResponse{
|
||||
Error: "Anmeldedaten oder Code ungültig.",
|
||||
Code: "invalid_credentials",
|
||||
})
|
||||
return
|
||||
}
|
||||
|
||||
http.SetCookie(w, &http.Cookie{
|
||||
Name: auth.CookieName,
|
||||
Value: token,
|
||||
Path: "/",
|
||||
HttpOnly: true,
|
||||
Secure: true,
|
||||
SameSite: http.SameSiteStrictMode,
|
||||
MaxAge: int(auth.AccessTokenTTL.Seconds()),
|
||||
})
|
||||
w.WriteHeader(http.StatusOK)
|
||||
}
|
||||
|
||||
type statusResponse struct {
|
||||
Enabled bool `json:"enabled"`
|
||||
}
|
||||
|
||||
// Status liefert, ob 2FA fuer den angemeldeten Benutzer aktiv ist — fuer die
|
||||
// Profilseite (Akzeptanzkriterium 2: zeigt an, ob Einrichtung schon
|
||||
// stattgefunden hat). Muss hinter auth.RequireAuth haengen.
|
||||
func (h *Handler) Status(w http.ResponseWriter, r *http.Request) {
|
||||
claims, ok := auth.ClaimsFromContext(r.Context())
|
||||
if !ok {
|
||||
http.Error(w, "nicht angemeldet", http.StatusUnauthorized)
|
||||
return
|
||||
}
|
||||
enabled, err := h.totp.IsEnabled(r.Context(), claims.UserID)
|
||||
if err != nil {
|
||||
http.Error(w, "status konnte nicht ermittelt werden", http.StatusInternalServerError)
|
||||
return
|
||||
}
|
||||
w.Header().Set("Content-Type", "application/json")
|
||||
_ = json.NewEncoder(w).Encode(statusResponse{Enabled: enabled})
|
||||
}
|
||||
|
||||
type setupBeginResponse struct {
|
||||
Secret string `json:"secret"`
|
||||
ProvisioningURI string `json:"provisioning_uri"`
|
||||
}
|
||||
|
||||
// SetupBegin startet die 2FA-Einrichtung (Akzeptanzkriterium 2) — muss hinter
|
||||
// auth.RequireAuth haengen.
|
||||
func (h *Handler) SetupBegin(w http.ResponseWriter, r *http.Request) {
|
||||
claims, ok := auth.ClaimsFromContext(r.Context())
|
||||
if !ok {
|
||||
http.Error(w, "nicht angemeldet", http.StatusUnauthorized)
|
||||
return
|
||||
}
|
||||
u, err := h.users.Get(r.Context(), claims.UserID)
|
||||
if err != nil {
|
||||
http.Error(w, "benutzer nicht gefunden", http.StatusNotFound)
|
||||
return
|
||||
}
|
||||
|
||||
secret, uri, err := h.totp.BeginSetup(r.Context(), claims.UserID, h.issuer, u.Email)
|
||||
if err != nil {
|
||||
http.Error(w, "einrichtung konnte nicht gestartet werden", http.StatusInternalServerError)
|
||||
return
|
||||
}
|
||||
|
||||
w.Header().Set("Content-Type", "application/json")
|
||||
_ = json.NewEncoder(w).Encode(setupBeginResponse{Secret: secret, ProvisioningURI: uri})
|
||||
}
|
||||
|
||||
type setupConfirmRequest struct {
|
||||
Code string `json:"code"`
|
||||
}
|
||||
|
||||
type setupConfirmResponse struct {
|
||||
RecoveryCodes []string `json:"recovery_codes"`
|
||||
}
|
||||
|
||||
// SetupConfirm bestaetigt die Einrichtung und liefert die Wiederherstellungscodes
|
||||
// EINMALIG im Klartext (Akzeptanzkriterium 2) — muss hinter auth.RequireAuth haengen.
|
||||
func (h *Handler) SetupConfirm(w http.ResponseWriter, r *http.Request) {
|
||||
claims, ok := auth.ClaimsFromContext(r.Context())
|
||||
if !ok {
|
||||
http.Error(w, "nicht angemeldet", http.StatusUnauthorized)
|
||||
return
|
||||
}
|
||||
|
||||
var req setupConfirmRequest
|
||||
if err := json.NewDecoder(r.Body).Decode(&req); err != nil {
|
||||
http.Error(w, "ungueltige Anfrage", http.StatusBadRequest)
|
||||
return
|
||||
}
|
||||
|
||||
codes, err := h.totp.ConfirmSetup(r.Context(), claims.UserID, req.Code)
|
||||
if err != nil {
|
||||
http.Error(w, "Code ungültig.", http.StatusBadRequest)
|
||||
return
|
||||
}
|
||||
|
||||
w.Header().Set("Content-Type", "application/json")
|
||||
_ = json.NewEncoder(w).Encode(setupConfirmResponse{RecoveryCodes: codes})
|
||||
}
|
||||
@@ -0,0 +1,171 @@
|
||||
package totp
|
||||
|
||||
import (
|
||||
"bytes"
|
||||
"context"
|
||||
"encoding/json"
|
||||
"net/http"
|
||||
"net/http/httptest"
|
||||
"testing"
|
||||
"time"
|
||||
|
||||
"gitea.perlbach24.de/scripte/nexarch/internal/auth"
|
||||
"gitea.perlbach24.de/scripte/nexarch/internal/user"
|
||||
)
|
||||
|
||||
func emailForUser(t *testing.T, users *user.TenantUserStore, userID string) string {
|
||||
t.Helper()
|
||||
u, err := users.Get(context.Background(), userID)
|
||||
if err != nil {
|
||||
t.Fatalf("benutzer laden: %v", err)
|
||||
}
|
||||
return u.Email
|
||||
}
|
||||
|
||||
// authenticatedRequest baut einen Request mit echtem, gueltigem
|
||||
// Session-Cookie (echter Issuer, echte Verifikation ueber auth.RequireAuth) —
|
||||
// kein simulierter Context, dasselbe Muster wie internal/oidc (IAM-13).
|
||||
func authenticatedRequest(t *testing.T, issuer *auth.TokenIssuer, userID string, req *http.Request) *http.Request {
|
||||
t.Helper()
|
||||
token, err := issuer.Issue(userID, "acme")
|
||||
if err != nil {
|
||||
t.Fatalf("session-token ausstellen: %v", err)
|
||||
}
|
||||
req.AddCookie(&http.Cookie{Name: auth.CookieName, Value: token})
|
||||
return req
|
||||
}
|
||||
|
||||
// Akzeptanzkriterium 1 + Pruefung 1: Login ohne 2FA funktioniert normal,
|
||||
// Login mit falschem Passwort liefert die generische Fehlermeldung.
|
||||
func TestHandlerLogin_WithoutTOTP(t *testing.T) {
|
||||
store, users, userID, cleanup := setupTest(t)
|
||||
defer cleanup()
|
||||
|
||||
login := auth.NewLoginService(users, auth.NewTokenIssuer("test-secret"), "acme")
|
||||
h := NewHandler(users, store, login, "NEXARCH")
|
||||
|
||||
body, _ := json.Marshal(map[string]string{"email": emailForUser(t, users, userID), "password": "korrektes-passwort"})
|
||||
req := httptest.NewRequest(http.MethodPost, "/auth/login", bytes.NewReader(body))
|
||||
rec := httptest.NewRecorder()
|
||||
h.Login(rec, req)
|
||||
|
||||
if rec.Code != http.StatusOK {
|
||||
t.Fatalf("status = %d, want 200, body: %s", rec.Code, rec.Body.String())
|
||||
}
|
||||
if len(rec.Result().Cookies()) == 0 {
|
||||
t.Fatal("erwartet gesetztes session-cookie")
|
||||
}
|
||||
}
|
||||
|
||||
func TestHandlerLogin_WrongPassword_GivesGenericError(t *testing.T) {
|
||||
store, users, userID, cleanup := setupTest(t)
|
||||
defer cleanup()
|
||||
|
||||
login := auth.NewLoginService(users, auth.NewTokenIssuer("test-secret"), "acme")
|
||||
h := NewHandler(users, store, login, "NEXARCH")
|
||||
|
||||
body, _ := json.Marshal(map[string]string{"email": emailForUser(t, users, userID), "password": "falsches-passwort"})
|
||||
req := httptest.NewRequest(http.MethodPost, "/auth/login", bytes.NewReader(body))
|
||||
rec := httptest.NewRecorder()
|
||||
h.Login(rec, req)
|
||||
|
||||
if rec.Code != http.StatusUnauthorized {
|
||||
t.Fatalf("status = %d, want 401", rec.Code)
|
||||
}
|
||||
var resp loginErrorResponse
|
||||
if err := json.Unmarshal(rec.Body.Bytes(), &resp); err != nil {
|
||||
t.Fatalf("response dekodieren: %v", err)
|
||||
}
|
||||
if resp.Error != "Anmeldedaten oder Code ungültig." {
|
||||
t.Fatalf("erwartet generische Fehlermeldung, habe %q (koennte interne Details preisgeben)", resp.Error)
|
||||
}
|
||||
}
|
||||
|
||||
// Akzeptanzkriterium 1 + 2: mit aktivem 2FA verlangt Login den Code,
|
||||
// Setup-Confirm liefert die Wiederherstellungscodes EINMALIG.
|
||||
func TestHandlerLogin_WithTOTP_RequiresCode(t *testing.T) {
|
||||
store, users, userID, cleanup := setupTest(t)
|
||||
defer cleanup()
|
||||
ctx := context.Background()
|
||||
|
||||
secret, _, err := store.BeginSetup(ctx, userID, "NEXARCH", "user@example.com")
|
||||
if err != nil {
|
||||
t.Fatalf("begin setup: %v", err)
|
||||
}
|
||||
code, err := GenerateCode(secret, time.Now())
|
||||
if err != nil {
|
||||
t.Fatalf("code generieren: %v", err)
|
||||
}
|
||||
if _, err := store.ConfirmSetup(ctx, userID, code); err != nil {
|
||||
t.Fatalf("confirm setup: %v", err)
|
||||
}
|
||||
|
||||
login := auth.NewLoginService(users, auth.NewTokenIssuer("test-secret"), "acme")
|
||||
h := NewHandler(users, store, login, "NEXARCH")
|
||||
email := emailForUser(t, users, userID)
|
||||
|
||||
// Ohne Code: second_factor_required, kein Cookie.
|
||||
body, _ := json.Marshal(map[string]string{"email": email, "password": "korrektes-passwort"})
|
||||
req := httptest.NewRequest(http.MethodPost, "/auth/login", bytes.NewReader(body))
|
||||
rec := httptest.NewRecorder()
|
||||
h.Login(rec, req)
|
||||
if rec.Code != http.StatusUnauthorized {
|
||||
t.Fatalf("ohne code: status = %d, want 401", rec.Code)
|
||||
}
|
||||
var resp loginErrorResponse
|
||||
_ = json.Unmarshal(rec.Body.Bytes(), &resp)
|
||||
if resp.Code != "second_factor_required" {
|
||||
t.Fatalf("erwartet code=second_factor_required, habe %q", resp.Code)
|
||||
}
|
||||
|
||||
// Mit gueltigem Code: Login gelingt.
|
||||
freshCode, _ := GenerateCode(secret, time.Now())
|
||||
body2, _ := json.Marshal(map[string]string{"email": email, "password": "korrektes-passwort", "totp_code": freshCode})
|
||||
req2 := httptest.NewRequest(http.MethodPost, "/auth/login", bytes.NewReader(body2))
|
||||
rec2 := httptest.NewRecorder()
|
||||
h.Login(rec2, req2)
|
||||
if rec2.Code != http.StatusOK {
|
||||
t.Fatalf("mit code: status = %d, want 200, body: %s", rec2.Code, rec2.Body.String())
|
||||
}
|
||||
}
|
||||
|
||||
func TestHandlerSetupConfirm_ReturnsRecoveryCodes(t *testing.T) {
|
||||
store, users, userID, cleanup := setupTest(t)
|
||||
defer cleanup()
|
||||
|
||||
login := auth.NewLoginService(users, auth.NewTokenIssuer("test-secret"), "acme")
|
||||
sessionIssuer := auth.NewTokenIssuer("test-session-secret")
|
||||
h := NewHandler(users, store, login, "NEXARCH")
|
||||
|
||||
beginReq := authenticatedRequest(t, sessionIssuer, userID, httptest.NewRequest(http.MethodPost, "/auth/totp/setup/begin", nil))
|
||||
beginRec := httptest.NewRecorder()
|
||||
auth.RequireAuth(sessionIssuer, h.SetupBegin)(beginRec, beginReq)
|
||||
if beginRec.Code != http.StatusOK {
|
||||
t.Fatalf("setup begin: status = %d, body: %s", beginRec.Code, beginRec.Body.String())
|
||||
}
|
||||
var beginResp setupBeginResponse
|
||||
if err := json.Unmarshal(beginRec.Body.Bytes(), &beginResp); err != nil {
|
||||
t.Fatalf("begin-response dekodieren: %v", err)
|
||||
}
|
||||
|
||||
code, err := GenerateCode(beginResp.Secret, time.Now())
|
||||
if err != nil {
|
||||
t.Fatalf("code generieren: %v", err)
|
||||
}
|
||||
confirmBody, _ := json.Marshal(setupConfirmRequest{Code: code})
|
||||
confirmReq := authenticatedRequest(t, sessionIssuer, userID,
|
||||
httptest.NewRequest(http.MethodPost, "/auth/totp/setup/confirm", bytes.NewReader(confirmBody)))
|
||||
confirmRec := httptest.NewRecorder()
|
||||
auth.RequireAuth(sessionIssuer, h.SetupConfirm)(confirmRec, confirmReq)
|
||||
|
||||
if confirmRec.Code != http.StatusOK {
|
||||
t.Fatalf("setup confirm: status = %d, body: %s", confirmRec.Code, confirmRec.Body.String())
|
||||
}
|
||||
var confirmResp setupConfirmResponse
|
||||
if err := json.Unmarshal(confirmRec.Body.Bytes(), &confirmResp); err != nil {
|
||||
t.Fatalf("confirm-response dekodieren: %v", err)
|
||||
}
|
||||
if len(confirmResp.RecoveryCodes) != RecoveryCodeCount {
|
||||
t.Fatalf("erwartet %d wiederherstellungscodes, habe %d", RecoveryCodeCount, len(confirmResp.RecoveryCodes))
|
||||
}
|
||||
}
|
||||
Reference in New Issue
Block a user