auth tests

This commit is contained in:
Giuseppe Naponiello
2026-06-22 14:31:44 +02:00
parent 34a8ebc6fb
commit cc4e174880
75 changed files with 4679 additions and 168 deletions

View File

@@ -0,0 +1,72 @@
<?php
namespace App\Http\Controllers;
use App\Http\Traits\ApiResponse;
use Illuminate\Http\JsonResponse;
use Illuminate\Http\Request;
use Illuminate\Support\Facades\Auth;
use Illuminate\Support\Facades\Cookie;
class AuthController extends Controller
{
use ApiResponse;
/**
* Utente autenticato corrente (include l'accessor setup_status).
* Risposta al primo livello, come da convenzione Sanctum SPA.
*/
public function me(Request $request): JsonResponse
{
return response()->json($request->user());
}
/**
* Logout: chiude la sessione stateful e ripulisce i cookie.
* Sovrascrive la rotta omonima di Fortify (registrata dopo ha precedenza).
*/
public function logout(Request $request): JsonResponse
{
$this->tearDownSession($request);
return $this->forgetAuthCookies($this->messageResponse('auth.logout_success'));
}
/**
* Cancellazione self-service dell'account: soft-delete + logout.
* L'anonimizzazione definitiva (GDPR) la fa l'Admin o la retention.
*/
public function destroyAccount(Request $request): JsonResponse
{
$user = $request->user();
abort_if($user->is_system, 403);
$user->delete();
$this->tearDownSession($request);
return $this->forgetAuthCookies($this->messageResponse('account.deleted'));
}
/**
* Invalida la sessione corrente e rigenera il token CSRF.
*/
private function tearDownSession(Request $request): void
{
Auth::guard('web')->logout();
if ($request->hasSession()) {
$request->session()->invalidate();
$request->session()->regenerateToken();
}
}
/**
* Marca per la cancellazione i cookie di sessione e XSRF lato client.
*/
private function forgetAuthCookies(JsonResponse $response): JsonResponse
{
return $response
->withCookie(Cookie::forget(config('session.cookie')))
->withCookie(Cookie::forget('XSRF-TOKEN'));
}
}

View File

@@ -0,0 +1,85 @@
<?php
namespace App\Http\Controllers;
use App\Http\Requests\IndexUserRequest;
use App\Http\Traits\ApiResponse;
use App\Models\User;
use Illuminate\Database\Eloquent\Builder;
use Illuminate\Http\JsonResponse;
/**
* Gestione utenti riservata agli amministratori (sola lettura per ora:
* la creazione/invito e la modifica arriveranno con la gestione account).
*
* Ogni utente è serializzato col ruolo correlato e l'accessor `setup_status`
* (password_required / 2fa_setup_required / complete), utile alla dashboard admin.
*/
class UserController extends Controller
{
use ApiResponse;
/**
* Elenco paginato degli utenti, con filtri opzionali (ricerca, ruolo, cestino).
*/
public function index(IndexUserRequest $request): JsonResponse
{
$query = User::query()
->with('role')
->orderBy('name');
$this->applyTrashed($query, $request->input('trashed'));
$this->applySearch($query, $request->input('search'));
if ($request->filled('role_id')) {
$query->where('role_id', $request->integer('role_id'));
}
$users = $query->paginate($request->integer('per_page') ?: 20);
return $this->paginatedCollectionResponse($users);
}
/**
* Dettaglio di un singolo utente (anche cestinato/anonimizzato).
*/
public function show(User $user): JsonResponse
{
$user->load('role');
return $this->okResponse($user);
}
/**
* Include i soft-deleted nell'elenco: `with` (tutti) o `only` (solo cestinati).
*
* @param Builder<User> $query
*/
private function applyTrashed(Builder $query, ?string $trashed): void
{
match ($trashed) {
'with' => $query->withTrashed(),
'only' => $query->onlyTrashed(),
default => null,
};
}
/**
* Filtra per nome o email (ricerca parziale, case-insensitive).
*
* @param Builder<User> $query
*/
private function applySearch(Builder $query, ?string $search): void
{
if (blank($search)) {
return;
}
$term = '%'.$search.'%';
$query->where(function (Builder $q) use ($term): void {
$q->where('name', 'like', $term)
->orWhere('email', 'like', $term);
});
}
}

View File

@@ -0,0 +1,78 @@
<?php
namespace App\Http\Controllers;
use App\Http\Requests\StoreUserRoleRequest;
use App\Http\Requests\UpdateUserRoleRequest;
use App\Http\Traits\ApiResponse;
use App\Models\Lists\UserRole;
use Illuminate\Http\JsonResponse;
class UserRoleController extends Controller
{
use ApiResponse;
/**
* Elenco dei ruoli.
*/
public function index(): JsonResponse
{
return $this->collectionResponse(UserRole::all());
}
/**
* Crea un nuovo ruolo.
*/
public function store(StoreUserRoleRequest $request): JsonResponse
{
$role = UserRole::create($request->validated());
return $this->createdResponse($role);
}
/**
* Dettaglio di un ruolo.
*/
public function show(UserRole $userRole): JsonResponse
{
return $this->okResponse($userRole);
}
/**
* Aggiorna un ruolo.
*/
public function update(UpdateUserRoleRequest $request, UserRole $userRole): JsonResponse
{
$userRole->update($request->validated());
return $this->updatedResponse($userRole);
}
/**
* Elimina un ruolo (se non di sistema e non in uso).
*/
public function destroy(UserRole $userRole): JsonResponse
{
if ($userRole->isSystemRole()) {
return $this->conflictResponse('Cannot delete a system role.');
}
if ($userRole->isInUse()) {
return $this->conflictResponse('Cannot delete: role assigned to at least one user.');
}
$userRole->delete();
return $this->deletedResponse();
}
/**
* Indica se il ruolo è bloccato per l'eliminazione (di sistema o in uso).
*/
public function usage(UserRole $userRole): JsonResponse
{
return response()->json([
'in_use' => $userRole->isSystemRole() || $userRole->isInUse(),
]);
}
}

View File

@@ -0,0 +1,40 @@
<?php
namespace App\Http\Middleware;
use Closure;
use Illuminate\Http\Request;
use Symfony\Component\HttpFoundation\Response;
class EnsureSetupComplete
{
/**
* Handle an incoming request.
*
* @param Closure(Request): (Response) $next
*/
public function handle(Request $request, Closure $next): mixed
{
$user = $request->user();
if (! $user) {
return $next($request);
}
$setupStatus = null;
if ($user->must_change_password) {
$setupStatus = 'password_required';
} elseif (is_null($user->two_factor_setup_completed_at)) {
$setupStatus = '2fa_setup_required';
}
if ($setupStatus !== null) {
return response()->json([
'setup_status' => $setupStatus,
], 403);
}
return $next($request);
}
}

View File

@@ -0,0 +1,22 @@
<?php
namespace App\Http\Middleware;
use Closure;
use Illuminate\Http\Request;
use Symfony\Component\HttpFoundation\Response;
class ForceJsonResponse
{
/**
* Handle an incoming request.
*
* @param Closure(Request): (Response) $next
*/
public function handle(Request $request, Closure $next): Response
{
$request->headers->set('Accept', 'application/json');
return $next($request);
}
}

View File

@@ -0,0 +1,25 @@
<?php
namespace App\Http\Middleware;
use Closure;
use Illuminate\Http\Request;
use Illuminate\Support\Facades\Auth;
use Symfony\Component\HttpFoundation\Response;
class IsAdmin
{
/**
* Handle an incoming request.
*
* @param Closure(Request): (Response) $next
*/
public function handle(Request $request, Closure $next): Response
{
if (! Auth::check() || Auth::user()->role?->name !== 'Admin') {
abort(403);
}
return $next($request);
}
}

View File

@@ -0,0 +1,31 @@
<?php
namespace App\Http\Requests;
use Illuminate\Foundation\Http\FormRequest;
use Illuminate\Validation\Rule;
/**
* Validazione dei filtri di query per l'elenco utenti (area admin).
* L'autorizzazione è demandata ai middleware di rotta (auth + admin + setup).
*/
class IndexUserRequest extends FormRequest
{
public function authorize(): bool
{
return true;
}
/**
* @return array<string, mixed>
*/
public function rules(): array
{
return [
'search' => ['nullable', 'string', 'max:255'],
'role_id' => ['nullable', 'integer', 'exists:user_roles,id'],
'trashed' => ['nullable', Rule::in(['with', 'only'])],
'per_page' => ['nullable', 'integer', 'min:1', 'max:100'],
];
}
}

View File

@@ -0,0 +1,28 @@
<?php
namespace App\Http\Requests;
use Illuminate\Contracts\Validation\ValidationRule;
use Illuminate\Foundation\Http\FormRequest;
class StoreUserRoleRequest extends FormRequest
{
/**
* L'autorizzazione (solo Admin) è gestita dal middleware di rotta.
*/
public function authorize(): bool
{
return true;
}
/**
* @return array<string, ValidationRule|array<mixed>|string>
*/
public function rules(): array
{
return [
'name' => 'required|string|max:255|unique:user_roles,name',
'description' => 'nullable|string',
];
}
}

View File

@@ -0,0 +1,36 @@
<?php
namespace App\Http\Requests;
use Illuminate\Contracts\Validation\ValidationRule;
use Illuminate\Foundation\Http\FormRequest;
use Illuminate\Validation\Rule;
class UpdateUserRoleRequest extends FormRequest
{
/**
* L'autorizzazione (solo Admin) è gestita dal middleware di rotta.
*/
public function authorize(): bool
{
return true;
}
/**
* @return array<string, ValidationRule|array<mixed>|string>
*/
public function rules(): array
{
$id = $this->route('user_role')->id;
return [
'name' => [
'required',
'string',
'max:255',
Rule::unique('user_roles', 'name')->ignore($id),
],
'description' => ['nullable', 'string'],
];
}
}

View File

@@ -0,0 +1,130 @@
<?php
namespace App\Http\Traits;
use Illuminate\Http\JsonResponse;
use Illuminate\Pagination\LengthAwarePaginator;
/**
* Risposte JSON standardizzate per i controller API.
*
* I messaggi sono presi da config/messages.php. Passando un $prefix si possono
* usare messaggi specifici per risorsa (es. "user_roles.created"); senza prefix
* si usano le chiavi generiche di primo livello.
*/
trait ApiResponse
{
/**
* 200 Lista paginata: { message, data, meta }.
*/
protected function paginatedCollectionResponse(LengthAwarePaginator $paginator, ?string $prefix = null): JsonResponse
{
return response()->json([
'message' => config($prefix ? "messages.{$prefix}.index" : 'messages.index'),
'data' => $paginator->items(),
'meta' => [
'current_page' => $paginator->currentPage(),
'last_page' => $paginator->lastPage(),
'per_page' => $paginator->perPage(),
'total' => $paginator->total(),
],
], 200);
}
/**
* 200 Collezione di risorse.
*/
protected function collectionResponse(mixed $collection, ?string $prefix = null): JsonResponse
{
return response()->json([
'message' => config($prefix ? "messages.{$prefix}.index" : 'messages.index'),
'data' => $collection,
], 200);
}
/**
* 200 Singola risorsa.
*/
protected function okResponse(mixed $data, ?string $prefix = null): JsonResponse
{
return response()->json([
'message' => config($prefix ? "messages.{$prefix}.show" : 'messages.show'),
'data' => $data,
], 200);
}
/**
* 201 Risorsa creata.
*/
protected function createdResponse(mixed $model, ?string $prefix = null): JsonResponse
{
return response()->json([
'message' => config($prefix ? "messages.{$prefix}.created" : 'messages.created'),
'data' => $model,
], 201);
}
/**
* 200 Risorsa aggiornata.
*/
protected function updatedResponse(mixed $model, ?string $prefix = null): JsonResponse
{
return response()->json([
'message' => config($prefix ? "messages.{$prefix}.updated" : 'messages.updated'),
'data' => $model,
], 200);
}
/**
* 200 Risorsa eliminata.
*/
protected function deletedResponse(?string $prefix = null): JsonResponse
{
return response()->json([
'message' => config($prefix ? "messages.{$prefix}.deleted" : 'messages.deleted'),
], 200);
}
/**
* 200 Risorsa ripristinata (soft delete restore).
*/
protected function restoredResponse(mixed $model, ?string $prefix = null): JsonResponse
{
return response()->json([
'message' => config($prefix ? "messages.{$prefix}.restored" : 'messages.restored'),
'data' => $model,
], 200);
}
/**
* 409 Conflitto: operazione bloccata (es. risorsa in uso).
*/
protected function conflictResponse(string $message): JsonResponse
{
return response()->json([
'message' => $message,
'in_use' => true,
], 409);
}
/**
* Risposta con solo messaggio chiave config es. "auth.login_success".
*/
protected function messageResponse(string $configKey, int $status = 200): JsonResponse
{
return response()->json([
'message' => config("messages.{$configKey}"),
], $status);
}
/**
* Risposta con messaggio e dati chiave config es. "auth.login_success".
*/
protected function dataResponse(mixed $data, string $configKey, int $status = 200): JsonResponse
{
return response()->json([
'message' => config("messages.{$configKey}"),
'data' => $data,
], $status);
}
}