UNPKG

@mamoorali295/rbac

Version:

Complete RBAC (Role-Based Access Control) system for Node.js with Express middleware, NestJS integration, GraphQL support, MongoDB & PostgreSQL support, modern admin dashboard, TypeScript support, and dynamic permission management

157 lines (156 loc) 7.4 kB
"use strict"; var __decorate = (this && this.__decorate) || function (decorators, target, key, desc) { var c = arguments.length, r = c < 3 ? target : desc === null ? desc = Object.getOwnPropertyDescriptor(target, key) : desc, d; if (typeof Reflect === "object" && typeof Reflect.decorate === "function") r = Reflect.decorate(decorators, target, key, desc); else for (var i = decorators.length - 1; i >= 0; i--) if (d = decorators[i]) r = (c < 3 ? d(r) : c > 3 ? d(target, key, r) : d(target, key)) || r; return c > 3 && r && Object.defineProperty(target, key, r), r; }; var __metadata = (this && this.__metadata) || function (k, v) { if (typeof Reflect === "object" && typeof Reflect.metadata === "function") return Reflect.metadata(k, v); }; var __awaiter = (this && this.__awaiter) || function (thisArg, _arguments, P, generator) { function adopt(value) { return value instanceof P ? value : new P(function (resolve) { resolve(value); }); } return new (P || (P = Promise))(function (resolve, reject) { function fulfilled(value) { try { step(generator.next(value)); } catch (e) { reject(e); } } function rejected(value) { try { step(generator["throw"](value)); } catch (e) { reject(e); } } function step(result) { result.done ? resolve(result.value) : adopt(result.value).then(fulfilled, rejected); } step((generator = generator.apply(thisArg, _arguments || [])).next()); }); }; Object.defineProperty(exports, "__esModule", { value: true }); exports.PermissionsGuard = void 0; const common_1 = require("@nestjs/common"); const core_1 = require("@nestjs/core"); const check_permissions_decorator_1 = require("../decorators/check-permissions.decorator"); const core_2 = require("../../core"); /** * NestJS guard that checks RBAC permissions for protected routes. * Uses the @CheckPermissions decorator to determine required permissions. * Can auto-infer permissions from route paths or use explicit configuration. * * @example * ```typescript * // Apply globally * app.useGlobalGuards(new PermissionsGuard(reflector)); * * // Apply to specific controllers * @Controller('billing') * @UseGuards(PermissionsGuard) * export class BillingController { ... } * * // Apply to specific routes * @Get('invoices') * @UseGuards(PermissionsGuard) * @CheckPermissions() * getInvoices() { ... } * ``` */ let PermissionsGuard = class PermissionsGuard { constructor(reflector) { this.reflector = reflector; } canActivate(context) { return __awaiter(this, void 0, void 0, function* () { const permissionOptions = this.reflector.getAllAndOverride(check_permissions_decorator_1.PERMISSIONS_KEY, [context.getHandler(), context.getClass()]); if (!permissionOptions) { return true; } const request = context.switchToHttp().getRequest(); try { const userIdentity = yield this.getUserIdentity(request); const { feature, permission } = this.getFeatureAndPermission(request, permissionOptions); const user = yield core_2.CoreRBAC.dbAdapter.findUserByUserIdWithRole(userIdentity.user_id); if (!user) { throw new common_1.UnauthorizedException('User not found in RBAC system'); } const role = user.role; if (!role || !role.features) { throw new common_1.ForbiddenException('No role or features assigned'); } const userFeature = role.features.find((f) => f.feature.name === feature); if (!userFeature) { throw new common_1.ForbiddenException(`Access denied to feature: ${feature}`); } const hasPermission = userFeature.permissions.some((p) => p.name === permission); if (!hasPermission) { throw new common_1.ForbiddenException(`Permission denied: ${permission} on ${feature}`); } return true; } catch (error) { if (error instanceof common_1.UnauthorizedException || error instanceof common_1.ForbiddenException) { throw error; } throw new common_1.InternalServerErrorException('Internal server error during permission check'); } }); } getUserIdentity(request) { return __awaiter(this, void 0, void 0, function* () { var _a, _b, _c; if (!core_2.CoreRBAC.config || !core_2.CoreRBAC.initialized) { throw new common_1.InternalServerErrorException('RBAC system not initialized'); } if (core_2.CoreRBAC.config.authAdapter) { return yield core_2.CoreRBAC.config.authAdapter(request); } const user_id = ((_a = request.user) === null || _a === void 0 ? void 0 : _a.id) || ((_b = request.user) === null || _b === void 0 ? void 0 : _b.user_id) || request.user_id || request.userId; const email = ((_c = request.user) === null || _c === void 0 ? void 0 : _c.email) || request.email; if (!user_id) { throw new common_1.UnauthorizedException('Unable to determine user identity. Provide authAdapter or attach user info to request.'); } return { user_id, email }; }); } getFeatureAndPermission(request, options) { if (options.feature && options.permission) { return { feature: options.feature, permission: options.permission }; } return this.inferFeatureAndPermission(request); } inferFeatureAndPermission(request) { const pathSegments = request.url.split('/').filter(Boolean); const method = request.method.toLowerCase(); const feature = pathSegments[0] || 'default'; let permission = 'read'; if (request.url.includes('/sudo')) { permission = 'sudo'; } else { switch (method) { case 'get': permission = 'read'; break; case 'post': if (request.url.includes('/delete') || request.url.includes('/remove')) { permission = 'delete'; } else if (request.url.includes('/update') || request.url.includes('/edit')) { permission = 'update'; } else if (request.url.includes('/create') || request.url.includes('/add')) { permission = 'create'; } else { permission = 'create'; } break; case 'put': case 'patch': permission = 'update'; break; case 'delete': permission = 'delete'; break; default: permission = 'read'; } } return { feature, permission }; } }; exports.PermissionsGuard = PermissionsGuard; exports.PermissionsGuard = PermissionsGuard = __decorate([ (0, common_1.Injectable)(), __metadata("design:paramtypes", [core_1.Reflector]) ], PermissionsGuard);