@mamoorali295/rbac
Version:
Complete RBAC (Role-Based Access Control) system for Node.js with Express middleware, NestJS integration, GraphQL support, MongoDB & PostgreSQL support, modern admin dashboard, TypeScript support, and dynamic permission management
157 lines (156 loc) • 7.4 kB
JavaScript
;
var __decorate = (this && this.__decorate) || function (decorators, target, key, desc) {
var c = arguments.length, r = c < 3 ? target : desc === null ? desc = Object.getOwnPropertyDescriptor(target, key) : desc, d;
if (typeof Reflect === "object" && typeof Reflect.decorate === "function") r = Reflect.decorate(decorators, target, key, desc);
else for (var i = decorators.length - 1; i >= 0; i--) if (d = decorators[i]) r = (c < 3 ? d(r) : c > 3 ? d(target, key, r) : d(target, key)) || r;
return c > 3 && r && Object.defineProperty(target, key, r), r;
};
var __metadata = (this && this.__metadata) || function (k, v) {
if (typeof Reflect === "object" && typeof Reflect.metadata === "function") return Reflect.metadata(k, v);
};
var __awaiter = (this && this.__awaiter) || function (thisArg, _arguments, P, generator) {
function adopt(value) { return value instanceof P ? value : new P(function (resolve) { resolve(value); }); }
return new (P || (P = Promise))(function (resolve, reject) {
function fulfilled(value) { try { step(generator.next(value)); } catch (e) { reject(e); } }
function rejected(value) { try { step(generator["throw"](value)); } catch (e) { reject(e); } }
function step(result) { result.done ? resolve(result.value) : adopt(result.value).then(fulfilled, rejected); }
step((generator = generator.apply(thisArg, _arguments || [])).next());
});
};
Object.defineProperty(exports, "__esModule", { value: true });
exports.PermissionsGuard = void 0;
const common_1 = require("@nestjs/common");
const core_1 = require("@nestjs/core");
const check_permissions_decorator_1 = require("../decorators/check-permissions.decorator");
const core_2 = require("../../core");
/**
* NestJS guard that checks RBAC permissions for protected routes.
* Uses the @CheckPermissions decorator to determine required permissions.
* Can auto-infer permissions from route paths or use explicit configuration.
*
* @example
* ```typescript
* // Apply globally
* app.useGlobalGuards(new PermissionsGuard(reflector));
*
* // Apply to specific controllers
* @Controller('billing')
* @UseGuards(PermissionsGuard)
* export class BillingController { ... }
*
* // Apply to specific routes
* @Get('invoices')
* @UseGuards(PermissionsGuard)
* @CheckPermissions()
* getInvoices() { ... }
* ```
*/
let PermissionsGuard = class PermissionsGuard {
constructor(reflector) {
this.reflector = reflector;
}
canActivate(context) {
return __awaiter(this, void 0, void 0, function* () {
const permissionOptions = this.reflector.getAllAndOverride(check_permissions_decorator_1.PERMISSIONS_KEY, [context.getHandler(), context.getClass()]);
if (!permissionOptions) {
return true;
}
const request = context.switchToHttp().getRequest();
try {
const userIdentity = yield this.getUserIdentity(request);
const { feature, permission } = this.getFeatureAndPermission(request, permissionOptions);
const user = yield core_2.CoreRBAC.dbAdapter.findUserByUserIdWithRole(userIdentity.user_id);
if (!user) {
throw new common_1.UnauthorizedException('User not found in RBAC system');
}
const role = user.role;
if (!role || !role.features) {
throw new common_1.ForbiddenException('No role or features assigned');
}
const userFeature = role.features.find((f) => f.feature.name === feature);
if (!userFeature) {
throw new common_1.ForbiddenException(`Access denied to feature: ${feature}`);
}
const hasPermission = userFeature.permissions.some((p) => p.name === permission);
if (!hasPermission) {
throw new common_1.ForbiddenException(`Permission denied: ${permission} on ${feature}`);
}
return true;
}
catch (error) {
if (error instanceof common_1.UnauthorizedException || error instanceof common_1.ForbiddenException) {
throw error;
}
throw new common_1.InternalServerErrorException('Internal server error during permission check');
}
});
}
getUserIdentity(request) {
return __awaiter(this, void 0, void 0, function* () {
var _a, _b, _c;
if (!core_2.CoreRBAC.config || !core_2.CoreRBAC.initialized) {
throw new common_1.InternalServerErrorException('RBAC system not initialized');
}
if (core_2.CoreRBAC.config.authAdapter) {
return yield core_2.CoreRBAC.config.authAdapter(request);
}
const user_id = ((_a = request.user) === null || _a === void 0 ? void 0 : _a.id) || ((_b = request.user) === null || _b === void 0 ? void 0 : _b.user_id) || request.user_id || request.userId;
const email = ((_c = request.user) === null || _c === void 0 ? void 0 : _c.email) || request.email;
if (!user_id) {
throw new common_1.UnauthorizedException('Unable to determine user identity. Provide authAdapter or attach user info to request.');
}
return { user_id, email };
});
}
getFeatureAndPermission(request, options) {
if (options.feature && options.permission) {
return { feature: options.feature, permission: options.permission };
}
return this.inferFeatureAndPermission(request);
}
inferFeatureAndPermission(request) {
const pathSegments = request.url.split('/').filter(Boolean);
const method = request.method.toLowerCase();
const feature = pathSegments[0] || 'default';
let permission = 'read';
if (request.url.includes('/sudo')) {
permission = 'sudo';
}
else {
switch (method) {
case 'get':
permission = 'read';
break;
case 'post':
if (request.url.includes('/delete') || request.url.includes('/remove')) {
permission = 'delete';
}
else if (request.url.includes('/update') || request.url.includes('/edit')) {
permission = 'update';
}
else if (request.url.includes('/create') || request.url.includes('/add')) {
permission = 'create';
}
else {
permission = 'create';
}
break;
case 'put':
case 'patch':
permission = 'update';
break;
case 'delete':
permission = 'delete';
break;
default:
permission = 'read';
}
}
return { feature, permission };
}
};
exports.PermissionsGuard = PermissionsGuard;
exports.PermissionsGuard = PermissionsGuard = __decorate([
(0, common_1.Injectable)(),
__metadata("design:paramtypes", [core_1.Reflector])
], PermissionsGuard);