c5840ea25d
F-DEPTRAC: middleware ImpersonationContext зависел от слоя Mail (ImpersonationEndedMail) — нарушение deptrac ruleset, блокировало ВСЕ php-коммиты. Отправка письма + завершение сессии вынесены в новый ImpersonationExpiryService (Service-слой, которому Mail разрешён, идемпотентно). Middleware теперь зависит только от Service. deptrac: 0 нарушений. TDD: 2 теста сервиса (письмо в очереди + идемпотентность). phpstan-baseline.neon перегенерён под Pest $this-false-positives новых тестов этой серии правок приёмки (level 5, composer stan = 0). Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
57 lines
2.2 KiB
PHP
57 lines
2.2 KiB
PHP
<?php
|
|
|
|
declare(strict_types=1);
|
|
|
|
namespace App\Http\Middleware;
|
|
|
|
use App\Models\ImpersonationToken;
|
|
use App\Services\Pd\ImpersonationExpiryService;
|
|
use Closure;
|
|
use Illuminate\Http\Request;
|
|
use Illuminate\Support\Facades\Auth;
|
|
use Symfony\Component\HttpFoundation\Response;
|
|
|
|
/**
|
|
* G7-B: на web-запросах с активным impersonation-маркером проверяет 60-мин
|
|
* лимит. Истёк (или токен уже неактивен) → завершает токен, шлёт письмо,
|
|
* разлогинивает, чистит маркер. No-op, если маркера нет.
|
|
*
|
|
* Отправка письма делегирована ImpersonationExpiryService (Service-слой) —
|
|
* middleware не зависит от слоя Mail напрямую (deptrac ruleset).
|
|
*/
|
|
class ImpersonationContext
|
|
{
|
|
public function __construct(private readonly ImpersonationExpiryService $expiry) {}
|
|
|
|
public function handle(Request $request, Closure $next): Response
|
|
{
|
|
if (! $request->hasSession() || ! $request->session()->has('impersonation')) {
|
|
return $next($request);
|
|
}
|
|
|
|
$marker = $request->session()->get('impersonation');
|
|
$token = ImpersonationToken::on('pgsql_supplier')->find($marker['token_id'] ?? 0);
|
|
|
|
if ($token === null || ! $token->isSessionActive()) {
|
|
if ($token !== null) {
|
|
$this->expiry->endSession($token);
|
|
}
|
|
Auth::guard('web')->logout();
|
|
$request->session()->forget('impersonation');
|
|
$request->session()->invalidate();
|
|
$request->session()->regenerateToken();
|
|
|
|
// Завершаем текущий запрос немедленно — auth:sanctum уже мог
|
|
// резолвить user'а из сессии, поэтому не передаём $next, а
|
|
// возвращаем 401 явно, чтобы клиент знал о разрыве сессии.
|
|
if ($request->expectsJson()) {
|
|
return response()->json(['message' => 'Сессия impersonation истекла.'], 401);
|
|
}
|
|
|
|
return redirect('/login');
|
|
}
|
|
|
|
return $next($request);
|
|
}
|
|
}
|