Some checks failed
Go / build (.exe, 386, windows, windows-386) (push) Has been cancelled
Go / build (.exe, amd64, windows, windows-amd64) (push) Has been cancelled
Go / build (.exe, arm64, windows, windows-arm64) (push) Has been cancelled
Go / build (386, freebsd, freebsd-386) (push) Has been cancelled
Go / build (386, linux, linux-386) (push) Has been cancelled
Go / build (386, netbsd, netbsd-386) (push) Has been cancelled
Go / build (386, openbsd, openbsd-386) (push) Has been cancelled
Go / build (386, plan9, plan9-386) (push) Has been cancelled
Go / build (amd64, darwin, darwin-amd64) (push) Has been cancelled
Go / build (amd64, dragonfly, dragonfly-amd64) (push) Has been cancelled
Go / build (amd64, freebsd, freebsd-amd64) (push) Has been cancelled
Go / build (amd64, illumos, illumos-amd64) (push) Has been cancelled
Go / build (amd64, linux, linux-amd64) (push) Has been cancelled
Go / build (amd64, netbsd, netbsd-amd64) (push) Has been cancelled
Go / build (amd64, openbsd, openbsd-amd64) (push) Has been cancelled
Go / build (amd64, plan9, plan9-amd64) (push) Has been cancelled
Go / build (amd64, solaris, solaris-amd64) (push) Has been cancelled
Go / build (arm, 6, linux, linux-armv6) (push) Has been cancelled
Go / build (arm, 7, linux, linux-armv7) (push) Has been cancelled
Go / build (arm, freebsd, freebsd-arm) (push) Has been cancelled
Go / build (arm, netbsd, netbsd-arm) (push) Has been cancelled
Go / build (arm, openbsd, openbsd-arm) (push) Has been cancelled
Go / build (arm, plan9, plan9-arm) (push) Has been cancelled
Go / build (arm64, darwin, darwin-arm64) (push) Has been cancelled
Go / build (arm64, freebsd, freebsd-arm64) (push) Has been cancelled
Go / build (arm64, linux, linux-arm64) (push) Has been cancelled
Go / build (arm64, netbsd, netbsd-arm64) (push) Has been cancelled
Go / build (arm64, openbsd, openbsd-arm64) (push) Has been cancelled
Go / build (loong64, linux, linux-loong64) (push) Has been cancelled
Go / build (mips, linux, linux-mips) (push) Has been cancelled
Go / build (mips64, linux, linux-mips64) (push) Has been cancelled
Go / build (mips64le, linux, linux-mips64le) (push) Has been cancelled
Go / build (mipsle, linux, linux-mipsle) (push) Has been cancelled
Go / build (ppc64, aix, aix-ppc64) (push) Has been cancelled
Go / build (ppc64, linux, linux-ppc64) (push) Has been cancelled
Go / build (ppc64, openbsd, openbsd-ppc64) (push) Has been cancelled
Go / build (ppc64le, linux, linux-ppc64le) (push) Has been cancelled
Go / build (riscv64, freebsd, freebsd-riscv64) (push) Has been cancelled
Go / build (riscv64, linux, linux-riscv64) (push) Has been cancelled
Go / build (riscv64, openbsd, openbsd-riscv64) (push) Has been cancelled
Go / build (s390x, linux, linux-s390x) (push) Has been cancelled
Go / merge-artifacts (push) Has been cancelled
140 lines
3.6 KiB
Go
140 lines
3.6 KiB
Go
package main
|
|
|
|
import (
|
|
"context"
|
|
"database/sql"
|
|
"errors"
|
|
"strings"
|
|
|
|
"github.com/tursom/mc-gateway/internal/adminuser"
|
|
"golang.org/x/crypto/bcrypt"
|
|
)
|
|
|
|
const (
|
|
adminRoleAdmin = adminuser.RoleAdmin
|
|
adminRoleMember = adminuser.RoleMember
|
|
adminRoleGuest = adminuser.RoleGuest
|
|
)
|
|
|
|
func ensureInitialAdminFromEnv(ctx context.Context, db *sql.DB, password string) error {
|
|
if strings.TrimSpace(password) == "" {
|
|
return nil
|
|
}
|
|
empty, err := usersTableEmpty(ctx, db)
|
|
if err != nil {
|
|
return err
|
|
}
|
|
if !empty {
|
|
return nil
|
|
}
|
|
return createUser(ctx, "system", "admin", adminRoleAdmin, password, false)
|
|
}
|
|
|
|
func usersTableEmpty(ctx context.Context, db *sql.DB) (bool, error) {
|
|
return adminuser.NewRepository(db).TableEmpty(ctx)
|
|
}
|
|
|
|
func createInitialAdmin(ctx context.Context, username, password string) error {
|
|
empty, err := usersTableEmpty(ctx, adminDB)
|
|
if err != nil {
|
|
return err
|
|
}
|
|
if !empty {
|
|
return errors.New("initial admin has already been created")
|
|
}
|
|
return createUser(ctx, "setup", username, adminRoleAdmin, password, false)
|
|
}
|
|
|
|
func createUser(ctx context.Context, actor, username, role, password string, disabled bool) error {
|
|
username = strings.TrimSpace(username)
|
|
if err := adminuser.ValidateUsername(username); err != nil {
|
|
return err
|
|
}
|
|
if err := adminuser.ValidateRole(role); err != nil {
|
|
return err
|
|
}
|
|
if err := adminuser.ValidatePassword(password); err != nil {
|
|
return err
|
|
}
|
|
|
|
hash, err := hashPassword(password)
|
|
if err != nil {
|
|
return err
|
|
}
|
|
|
|
_ = actor
|
|
return adminuser.NewRepository(adminDB).Create(ctx, username, role, hash, disabled)
|
|
}
|
|
|
|
func authenticateUser(ctx context.Context, username, password string) (adminuser.User, error) {
|
|
user, hash, err := getUserWithHash(ctx, username)
|
|
if err != nil {
|
|
return adminuser.User{}, err
|
|
}
|
|
if user.Disabled {
|
|
return adminuser.User{}, errors.New("user is disabled")
|
|
}
|
|
if err := bcrypt.CompareHashAndPassword([]byte(hash), []byte(password)); err != nil {
|
|
return adminuser.User{}, errors.New("invalid username or password")
|
|
}
|
|
return user, nil
|
|
}
|
|
|
|
func getUserWithHash(ctx context.Context, username string) (adminuser.User, string, error) {
|
|
return adminuser.NewRepository(adminDB).GetWithHash(ctx, username)
|
|
}
|
|
|
|
func listUsers(ctx context.Context) ([]adminuser.User, error) {
|
|
return adminuser.NewRepository(adminDB).List(ctx)
|
|
}
|
|
|
|
func patchUser(ctx context.Context, actor, username string, role *string, disabled *bool, password *string) error {
|
|
username = strings.TrimSpace(username)
|
|
if err := adminuser.ValidateUsername(username); err != nil {
|
|
return err
|
|
}
|
|
|
|
var passwordHashProvider func() (string, error)
|
|
if password != nil {
|
|
passwordValue := *password
|
|
passwordHashProvider = func() (string, error) {
|
|
if err := adminuser.ValidatePassword(passwordValue); err != nil {
|
|
return "", err
|
|
}
|
|
return hashPassword(passwordValue)
|
|
}
|
|
}
|
|
|
|
result, err := adminuser.NewRepository(adminDB).Patch(ctx, username, adminuser.Patch{
|
|
Role: role,
|
|
Disabled: disabled,
|
|
PasswordHashProvider: passwordHashProvider,
|
|
})
|
|
if err != nil {
|
|
return err
|
|
}
|
|
if result.InvalidateSessions {
|
|
removeSessionsForUser(username)
|
|
}
|
|
_ = actor
|
|
return nil
|
|
}
|
|
|
|
func deleteUser(ctx context.Context, username string) error {
|
|
username = strings.TrimSpace(username)
|
|
if err := adminuser.ValidateUsername(username); err != nil {
|
|
return err
|
|
}
|
|
|
|
if err := adminuser.NewRepository(adminDB).Delete(ctx, username); err != nil {
|
|
return err
|
|
}
|
|
removeSessionsForUser(username)
|
|
return nil
|
|
}
|
|
|
|
func hashPassword(password string) (string, error) {
|
|
hash, err := bcrypt.GenerateFromPassword([]byte(password), bcrypt.DefaultCost)
|
|
return string(hash), err
|
|
}
|