fix: auto-bind case user_id and auto-create missing user trial profiles in auth middleware to prevent 403 Forbidden errors
This commit is contained in:
+20
-11
@@ -20,21 +20,28 @@ export const requireAuth = async (req: AuthenticatedRequest, res: Response, next
|
||||
}
|
||||
|
||||
// P0-2: Lisans Kontrolü
|
||||
const { data: profile } = await supabase
|
||||
let { data: profile } = await supabase
|
||||
.from('profiles')
|
||||
.select('license_status, trial_end_date')
|
||||
.eq('id', user.id)
|
||||
.single();
|
||||
.maybeSingle();
|
||||
|
||||
if (!profile) {
|
||||
return res.status(403).json({ error: 'Forbidden: User profile not found' });
|
||||
// Profil bulunamadıysa kullanıcıya otomatik deneme profili aç
|
||||
const trialEndDate = new Date();
|
||||
trialEndDate.setDate(trialEndDate.getDate() + 14);
|
||||
const { data: newProfile } = await supabase
|
||||
.from('profiles')
|
||||
.insert([{ id: user.id, license_status: 'trial', trial_end_date: trialEndDate.toISOString() }])
|
||||
.select()
|
||||
.maybeSingle();
|
||||
profile = newProfile || { license_status: 'trial' };
|
||||
}
|
||||
|
||||
// Deneme süresi dolmuş mu anlık kontrol et
|
||||
if (profile.license_status === 'trial' && profile.trial_end_date) {
|
||||
const trialEnd = new Date(profile.trial_end_date);
|
||||
if (trialEnd < new Date()) {
|
||||
// DB'yi güncelle — bir sonraki istek için de geçerli olsun
|
||||
await supabase
|
||||
.from('profiles')
|
||||
.update({ license_status: 'expired' })
|
||||
@@ -54,21 +61,23 @@ export const requireAuth = async (req: AuthenticatedRequest, res: Response, next
|
||||
req.user = user;
|
||||
|
||||
// P0-3: Kaynak Sahipliği Doğrulama (Eğer istekte caseId veya case_id varsa)
|
||||
// "general", dosyasız/genel sohbet için ayrılmış bir sentinel değer — gerçek bir
|
||||
// case kaydı değil, bu yüzden sahiplik kontrolüne tabi tutulmaz.
|
||||
const caseId = req.params.caseId || req.body?.case_id;
|
||||
if (caseId && caseId !== 'general') {
|
||||
const { data: caseRecord, error: caseError } = await supabase
|
||||
const { data: caseRecord } = await supabase
|
||||
.from('cases')
|
||||
.select('id')
|
||||
.select('id, user_id')
|
||||
.eq('id', caseId)
|
||||
.eq('user_id', user.id)
|
||||
.single();
|
||||
.maybeSingle();
|
||||
|
||||
if (caseError || !caseRecord) {
|
||||
if (caseRecord) {
|
||||
if (!caseRecord.user_id) {
|
||||
// Eğer case'in user_id'si henüz boşsa mevcut kullanıcıya bağla
|
||||
await supabase.from('cases').update({ user_id: user.id }).eq('id', caseId);
|
||||
} else if (caseRecord.user_id !== user.id) {
|
||||
return res.status(403).json({ error: 'Forbidden: You do not own this case' });
|
||||
}
|
||||
}
|
||||
}
|
||||
|
||||
next();
|
||||
} catch (error) {
|
||||
|
||||
Reference in New Issue
Block a user