chore: configure auth schemes and add refresh token revocation migration
This commit is contained in:
@@ -0,0 +1,34 @@
|
||||
using FiscalOS.Core.Identity;
|
||||
|
||||
namespace FiscalOS.API.Http;
|
||||
|
||||
internal static class HttpContextExtensions
|
||||
{
|
||||
private const string RefreshTokenCookieName = "fiscalos_refresh_cookie";
|
||||
|
||||
public static Guid GetUserId(this HttpContext context)
|
||||
{
|
||||
var id = context.User.FindFirstValue(ClaimTypes.NameIdentifier) ?? string.Empty;
|
||||
return Guid.TryParse(id, out var userId) ? userId : Guid.Empty;
|
||||
}
|
||||
|
||||
public static void SetRefreshTokenCookie(this HttpContext context, RefreshToken token)
|
||||
{
|
||||
context.Response.Cookies.Append(
|
||||
RefreshTokenCookieName,
|
||||
token.Token,
|
||||
new CookieOptions
|
||||
{
|
||||
HttpOnly = true,
|
||||
Expires = token.ExpiresAt,
|
||||
SameSite = SameSiteMode.Strict,
|
||||
Secure = true
|
||||
}
|
||||
);
|
||||
}
|
||||
|
||||
public static string GetRefreshTokenFromCookie(this HttpContext context)
|
||||
{
|
||||
return context.Request.Cookies[RefreshTokenCookieName] ?? string.Empty;
|
||||
}
|
||||
}
|
||||
@@ -0,0 +1,60 @@
|
||||
namespace FiscalOS.API.Refresh;
|
||||
|
||||
internal static class Endpoint
|
||||
{
|
||||
private const string Route = "/refresh";
|
||||
|
||||
public static RouteHandlerBuilder MapRefreshEndpoint(this WebApplication app)
|
||||
{
|
||||
return app.MapPost(Route, HandleAsync);
|
||||
}
|
||||
|
||||
private static async Task<IResult> HandleAsync(
|
||||
HttpContext httpContext,
|
||||
[FromServices] AppDbContext appDbContext,
|
||||
[FromServices] TimeProvider timeProvider,
|
||||
[FromServices] ITokenGenerator tokenGenerator
|
||||
)
|
||||
{
|
||||
var requestUserId = httpContext.GetUserId();
|
||||
var token = httpContext.GetRefreshTokenFromCookie();
|
||||
|
||||
var refreshToken = await appDbContext.RefreshTokens
|
||||
.Include(t => t.User)
|
||||
.SingleOrDefaultAsync(t => t.Token == token);
|
||||
|
||||
if (refreshToken is null || refreshToken.User is null)
|
||||
{
|
||||
return Results.BadRequest();
|
||||
}
|
||||
|
||||
if (refreshToken.UserId != requestUserId)
|
||||
{
|
||||
await appDbContext.RefreshTokens
|
||||
.Where(t => t.UserId == refreshToken.UserId)
|
||||
.ExecuteUpdateAsync(t => t.SetProperty(t => t.Revoked, true));
|
||||
|
||||
await appDbContext.SaveChangesAsync();
|
||||
|
||||
return Results.Forbid();
|
||||
}
|
||||
|
||||
var now = timeProvider.GetUtcNow();
|
||||
|
||||
if (refreshToken.Revoked || refreshToken.IsExpired(now))
|
||||
{
|
||||
return Results.BadRequest();
|
||||
}
|
||||
|
||||
var accessToken = tokenGenerator.GenerateAccessToken(refreshToken.User);
|
||||
var newRefreshToken = tokenGenerator.GenerateRefreshToken(refreshToken.User);
|
||||
|
||||
refreshToken.Revoke();
|
||||
await appDbContext.RefreshTokens.AddAsync(newRefreshToken);
|
||||
await appDbContext.SaveChangesAsync();
|
||||
|
||||
httpContext.SetRefreshTokenCookie(newRefreshToken);
|
||||
|
||||
return Results.Ok(Response.From(accessToken));
|
||||
}
|
||||
}
|
||||
@@ -0,0 +1,22 @@
|
||||
namespace FiscalOS.API.Refresh;
|
||||
|
||||
internal sealed record Response
|
||||
{
|
||||
public string AccessToken { get; init; }
|
||||
|
||||
[JsonConstructor]
|
||||
private Response()
|
||||
{
|
||||
AccessToken = string.Empty;
|
||||
}
|
||||
|
||||
private Response(string accessToken)
|
||||
{
|
||||
AccessToken = accessToken;
|
||||
}
|
||||
|
||||
public static Response From(string accessToken)
|
||||
{
|
||||
return new(accessToken);
|
||||
}
|
||||
}
|
||||
Reference in New Issue
Block a user