Files
lotteryLaravel/app/Http/Middleware/EnsureAdminApi.php
wchino 15bd997c4e
Some checks failed
lotterLaravel CI / test (push) Has been cancelled
lotterLaravel E2E / e2e-api (push) Has been cancelled
feat(core): harden sessions settlement and credit activity
2026-07-22 20:53:43 +08:00

65 lines
1.9 KiB
PHP
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
<?php
namespace App\Http\Middleware;
use Closure;
use App\Models\AdminUser;
use App\Lottery\ErrorCode;
use App\Support\ApiResponse;
use Illuminate\Http\Request;
use Laravel\Sanctum\PersonalAccessToken;
use Symfony\Component\HttpFoundation\Response;
/**
* 后台 API`auth:sanctum` 之后执行,校验为 {@link AdminUser} 且未禁用;
* 上下文可通过 `$request->lotteryAdmin()` 读取。
*/
final class EnsureAdminApi
{
public function handle(Request $request, Closure $next): Response
{
$user = $request->user();
if (! $user instanceof AdminUser) {
return ApiResponse::error(
trans('admin.unauthenticated', [], $request->lotteryLocale()),
ErrorCode::AdminUnauthenticated->value,
null,
401,
);
}
if ((int) $user->status !== 0) {
return ApiResponse::error(
trans('admin.account_disabled', [], $request->lotteryLocale()),
ErrorCode::AdminAccountDisabled->value,
null,
403,
);
}
$accessToken = $user->currentAccessToken();
if (
(int) $user->admin_session_version > 0
&& $accessToken instanceof PersonalAccessToken
&& $accessToken->name === 'admin-api'
) {
$expectedAbility = 'admin-session:'.(int) $user->admin_session_version;
$abilities = is_array($accessToken->abilities) ? $accessToken->abilities : [];
if (! in_array($expectedAbility, $abilities, true)) {
return ApiResponse::error(
trans('admin.session_replaced', [], $request->lotteryLocale()),
ErrorCode::AdminSessionReplaced->value,
null,
401,
);
}
}
$request->attributes->set('lottery_admin', $user);
return $next($request);
}
}