feat: Refactor password reset flow to use async processing and improve token validation
This commit is contained in:
@@ -9,13 +9,14 @@ use crate::{
|
|||||||
AppState, ResourceEnum, ResponseSuccessDto, RolesEnum, RolesRepository,
|
AppState, ResourceEnum, ResponseSuccessDto, RolesEnum, RolesRepository,
|
||||||
UsersDetailItemDto, UsersRepository, UsersSchema, common_response,
|
UsersDetailItemDto, UsersRepository, UsersSchema, common_response,
|
||||||
decode_refresh_token, encode_access_token, encode_refresh_token,
|
decode_refresh_token, encode_access_token, encode_refresh_token,
|
||||||
encode_reset_password_token, extract_email_token, generate_otp, get_iso_date,
|
encode_reset_password_token, extract_email_token_async, generate_otp, get_iso_date,
|
||||||
hash_password, make_thing, send_email, success_response, validate_request,
|
hash_password, make_thing, send_email, success_response, validate_request,
|
||||||
verify_password,
|
verify_password,
|
||||||
};
|
};
|
||||||
use axum::{http::StatusCode, response::Response};
|
use axum::{http::StatusCode, response::Response};
|
||||||
use surrealdb::Uuid;
|
use surrealdb::Uuid;
|
||||||
use tracing::error;
|
use tracing::error;
|
||||||
|
use tokio;
|
||||||
|
|
||||||
|
|
||||||
pub trait AuthServiceTrait: Send + Sync + 'static {
|
pub trait AuthServiceTrait: Send + Sync + 'static {
|
||||||
@@ -463,56 +464,35 @@ impl AuthServiceTrait for AuthService {
|
|||||||
let payload = payload;
|
let payload = payload;
|
||||||
let state = state.to_owned();
|
let state = state.to_owned();
|
||||||
Box::pin(async move {
|
Box::pin(async move {
|
||||||
if let Err((status, message)) = validate_request(&payload) {
|
if let Err((status, message)) = validate_request(&payload) {
|
||||||
return common_response(status, &message);
|
return common_response(status, &message);
|
||||||
}
|
}
|
||||||
let user_repo = UsersRepository::new(&state);
|
|
||||||
let user_result = user_repo.query_user_by_email(payload.email.clone()).await;
|
tokio::spawn(async move {
|
||||||
let user = match user_result {
|
let user_repo = UsersRepository::new(&state);
|
||||||
Ok(user) => user,
|
if let Ok(user) = user_repo.query_user_by_email(payload.email.clone()).await {
|
||||||
Err(err_find) if err_find.to_string().contains("User not found") => {
|
let permissions: Vec<String> = user.role.permissions.iter().map(|p| p.name.clone()).collect();
|
||||||
return common_response(StatusCode::BAD_REQUEST, "User not found");
|
let token = match encode_reset_password_token(user.email.clone(), user.id.id.to_raw(), permissions) {
|
||||||
}
|
Ok(token) => token,
|
||||||
Err(err_other) => {
|
Err(_e) => {
|
||||||
error!(
|
error!("Failed to generate reset password token for {}: {}", user.email, _e);
|
||||||
"Error finding user for forgot password {}: {}",
|
return;
|
||||||
payload.email, err_other
|
}
|
||||||
);
|
};
|
||||||
return common_response(
|
|
||||||
StatusCode::INTERNAL_SERVER_ERROR,
|
let env = &crate::enviroment::ENV;
|
||||||
&err_other.to_string(),
|
let fe_url = env.fe_url.clone();
|
||||||
);
|
let message = format!(
|
||||||
}
|
"You have requested a password reset. Please click the link below to continue: {fe_url}/auth/reset-password?token={token}"
|
||||||
};
|
);
|
||||||
let permissions: Vec<String> = user.role.permissions.iter().map(|p| p.name.clone()).collect();
|
|
||||||
let token = match encode_reset_password_token(user.email.clone(), user.id.id.to_raw(), permissions) {
|
if let Err(err_send) = send_email(&payload.email, "Reset Password Request", &message) {
|
||||||
Ok(token) => token,
|
error!("Failed to send reset password email to {}: {}", payload.email, err_send);
|
||||||
Err(_e) => {
|
}
|
||||||
error!(
|
}
|
||||||
"Failed to generate reset password token for {}: {}",
|
});
|
||||||
user.email, _e
|
|
||||||
);
|
common_response(StatusCode::OK, "If your email is registered, you will receive a password reset link.")
|
||||||
return common_response(
|
|
||||||
StatusCode::INTERNAL_SERVER_ERROR,
|
|
||||||
"Failed to generate access token",
|
|
||||||
);
|
|
||||||
}
|
|
||||||
};
|
|
||||||
let env = &crate::enviroment::ENV;
|
|
||||||
let fe_url = env.fe_url.clone();
|
|
||||||
let message = format!(
|
|
||||||
"You have requested a password reset. Please click the link below to continue: {fe_url}/auth/reset-password?token={token}"
|
|
||||||
);
|
|
||||||
match send_email(&payload.email, "Reset Password Request", &message) {
|
|
||||||
Ok(_) => common_response(StatusCode::OK, "Reset Password request send"),
|
|
||||||
Err(err_send) => {
|
|
||||||
error!(
|
|
||||||
"Failed to send reset password email to {}: {}",
|
|
||||||
payload.email, err_send
|
|
||||||
);
|
|
||||||
common_response(StatusCode::BAD_REQUEST, &err_send.to_string())
|
|
||||||
}
|
|
||||||
}
|
|
||||||
})
|
})
|
||||||
}
|
}
|
||||||
|
|
||||||
@@ -584,7 +564,7 @@ impl AuthServiceTrait for AuthService {
|
|||||||
}
|
}
|
||||||
let repo = UsersRepository::new(&state);
|
let repo = UsersRepository::new(&state);
|
||||||
let user_repo = UsersRepository::new(&state);
|
let user_repo = UsersRepository::new(&state);
|
||||||
let email = match extract_email_token(payload.token.clone()) {
|
let email = match extract_email_token_async(payload.token.clone()).await {
|
||||||
Some(email) => email,
|
Some(email) => email,
|
||||||
None => {
|
None => {
|
||||||
return common_response(StatusCode::BAD_REQUEST, "Invalid or missing token");
|
return common_response(StatusCode::BAD_REQUEST, "Invalid or missing token");
|
||||||
|
|||||||
@@ -143,18 +143,28 @@ pub fn extract_email_token(token: String) -> Option<String> {
|
|||||||
}
|
}
|
||||||
}
|
}
|
||||||
|
|
||||||
|
/// A simple helper to check if a token string looks like a JWT.
|
||||||
|
fn is_jwt(token: &str) -> bool {
|
||||||
|
let parts: Vec<_> = token.split('.').collect();
|
||||||
|
parts.len() == 3
|
||||||
|
}
|
||||||
|
|
||||||
/// Async version of extract_email_token that can handle Google access tokens
|
/// Async version of extract_email_token that can handle Google access tokens
|
||||||
pub async fn extract_email_token_async(token: String) -> Option<String> {
|
pub async fn extract_email_token_async(token: String) -> Option<String> {
|
||||||
info!(token = %token, "extract_email_token_async called with token");
|
info!(token = %token, "extract_email_token_async called with token");
|
||||||
match decode_access_token(&token) {
|
|
||||||
Ok(data) => {
|
if is_jwt(&token) {
|
||||||
info!(email = %data.claims.sub, "Successfully decoded internal token in extract_email_token_async");
|
match decode_access_token(&token) {
|
||||||
Some(data.claims.sub)
|
Ok(data) => {
|
||||||
}
|
info!(email = %data.claims.sub, "Successfully decoded internal token in extract_email_token_async");
|
||||||
Err(_) => {
|
return Some(data.claims.sub);
|
||||||
info!("Failed to decode as internal JWT in extract_email_token_async, trying Google token validation");
|
}
|
||||||
// If it fails, try to validate as Google access token
|
Err(_) => {
|
||||||
extract_email_from_google_token(&token).await
|
info!("Failed to decode as internal JWT in extract_email_token_async, trying Google token validation");
|
||||||
|
}
|
||||||
}
|
}
|
||||||
}
|
}
|
||||||
|
|
||||||
|
// If it's not a valid internal JWT, try to validate as Google access token
|
||||||
|
extract_email_from_google_token(&token).await
|
||||||
}
|
}
|
||||||
Reference in New Issue
Block a user