Files
tessera-ctl/apps/api/src/custom-modules/dto/custom-module.dto.ts
T
schalli af1878d5ee feat(quick-261003-387): Kategorien-API - Anlegen, Sortieren, Zuordnen, Loeschen mit Verschieben, Ueberlagerung in allen Modullisten
- Verwaltungs-Endpunkte nur fuer Administratoren, statische Routen vor :key
- Loeschen verschiebt alle Eintraege inkl. persoenlicher eigener Module in einer Transaktion, ohne Ziel 409
- /modules, /modules/catalog und /module-grants/matrix liefern wirksame Kategorie und Reihenfolge
- eigene Module pruefen die Kategorie gegen die Organisation (400 bei unbekannter)
- Zugriffsinventar nachgezogen

Co-Authored-By: Claude Opus 5.5 (1M context) <noreply@anthropic.com>
2026-10-03 02:39:36 +02:00

93 lines
2.7 KiB
TypeScript

import { OmitType, PartialType } from '@nestjs/mapped-types';
import { Transform } from 'class-transformer';
import {
IsBoolean,
IsNotEmpty,
IsOptional,
IsString,
Matches,
MaxLength,
Validate,
ValidatorConstraint,
type ValidatorConstraintInterface,
} from 'class-validator';
/**
* Adresse eines eigenen Moduls (T-9WC-03, T-9WC-06): gueltig nur, wenn der
* URL-Parser sie annimmt, das Schema `https:` ist, ein Rechnername da ist und
* weder Benutzername noch Kennwort in der Adresse stehen — sonst saehe jeder
* Benutzer die Zugangsdaten. `javascript:`, `data:`, `http:` und `ftp:` fallen
* damit heraus.
*/
@ValidatorConstraint({ name: 'nurHttpsOhneZugangsdaten', async: false })
class NurHttpsOhneZugangsdatenConstraint implements ValidatorConstraintInterface {
validate(value: unknown): boolean {
if (typeof value !== 'string') return false;
let parsed: URL;
try {
parsed = new URL(value);
} catch {
return false;
}
return (
parsed.protocol === 'https:' &&
parsed.hostname !== '' &&
parsed.username === '' &&
parsed.password === ''
);
}
defaultMessage(): string {
return 'Nur https-Adressen ohne Zugangsdaten sind erlaubt.';
}
}
const trimString = ({ value }: { value: unknown }) =>
typeof value === 'string' ? value.trim() : value;
/** DTO fuer das Anlegen eines eigenen Moduls. */
export class CreateCustomModuleDto {
@Transform(trimString)
@IsString()
@IsNotEmpty()
@MaxLength(100)
name!: string;
@Transform(trimString)
@IsString()
@MaxLength(2048)
@Validate(NurHttpsOhneZugangsdatenConstraint)
url!: string;
/**
* Kennung einer Kategorie der Organisation (quick-261003-387). Das Format
* prueft das DTO, ob die Kategorie existiert der Dienst (sonst 400).
*/
@IsString()
@Matches(/^[a-z0-9][a-z0-9-]{0,59}$/)
category!: string;
/**
* quick-260929-dzu: `true` legt einen gemeinsamen Eintrag fuer alle Benutzer
* an (nur Administratoren, sonst 403 im Dienst). Fehlt das Feld oder ist es
* `false`, ist der Eintrag persoenlich und gehoert dem Aufrufer.
*/
@IsOptional()
@IsBoolean()
shared?: boolean;
}
/**
* Teil-Update: jedes gesetzte Feld wird genauso geprueft wie beim Anlegen.
* `shared` ist ausgenommen — ob ein Eintrag gemeinsam oder persoenlich ist,
* aendert sich nach dem Anlegen nicht (die globale Pipe verwirft das Feld
* dank `whitelist: true`).
* `skipNullProperties: false`: fehlende Felder bleiben unveraendert, ein
* ausdrueckliches `null` wird aber geprueft und damit abgelehnt (400) — sonst
* liefe `{"name": null}` bis in die Datenbank und endete als 500.
*/
export class UpdateCustomModuleDto extends PartialType(
OmitType(CreateCustomModuleDto, ['shared'] as const),
{ skipNullProperties: false },
) {}