user(); if (! $user) { return $next($request); } $setupStatus = null; if ($user->must_change_password) { $setupStatus = 'password_required'; } elseif (is_null($user->two_factor_setup_completed_at)) { $setupStatus = '2fa_setup_required'; } if ($setupStatus !== null) { return response()->json([ 'setup_status' => $setupStatus, ], 403); } return $next($request); } }