f7c02b7fc9
JwtStrategy.validate liess mustChangePassword auf dem Weg vom Token zu request.user fallen; der global registrierte ForcePasswordChangeInterceptor prueft genau dieses Feld und hat seit seiner Einfuehrung nie etwas blockiert. validate() reicht das Feld jetzt durch (strenger Vergleich mit true, Alt-Sitzungen ohne den Anspruch bleiben unveraendert unbetroffen). Zusaetzlich die Erlaubnisliste des Abfangers von Teilstring-Vergleich auf exakten Abgleich von Methode UND Pfad umgestellt (Absicherung gegen eine kuenftige kollidierende Route, heute nicht ausnutzbar). Nahttest gepinnt, der gegen den alten Quelltext nachweislich scheitert (6 von 12 neuen Faellen rot vor der Aenderung, gruen danach). Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01TPPB4ApQxzSU1rwV2Ffj9J
40 lines
1.2 KiB
TypeScript
40 lines
1.2 KiB
TypeScript
import { Injectable } from '@nestjs/common';
|
|
import { ConfigService } from '@nestjs/config';
|
|
import { PassportStrategy } from '@nestjs/passport';
|
|
import { Strategy } from 'passport-jwt';
|
|
import { Request } from 'express';
|
|
|
|
/**
|
|
* Custom extractor that reads JWT from the httpOnly "session" cookie.
|
|
*/
|
|
function cookieExtractor(req: Request): string | null {
|
|
if (req?.cookies) {
|
|
return req.cookies.session || null;
|
|
}
|
|
return null;
|
|
}
|
|
|
|
@Injectable()
|
|
export class JwtStrategy extends PassportStrategy(Strategy) {
|
|
constructor(configService: ConfigService) {
|
|
super({
|
|
jwtFromRequest: cookieExtractor,
|
|
ignoreExpiration: false,
|
|
secretOrKey: configService.get<string>('JWT_SECRET', 'fallback-secret'),
|
|
});
|
|
}
|
|
|
|
async validate(payload: any) {
|
|
return {
|
|
id: payload.sub,
|
|
username: payload.username,
|
|
role: payload.role,
|
|
tenantId: payload.tenantId,
|
|
// Ein vor dieser Aenderung ausgestelltes Token traegt diesen Anspruch
|
|
// nicht; der strenge Vergleich ergibt dann false, laufende Sitzungen
|
|
// verhalten sich unveraendert (260921-fi3, D-01 — keine Aussperrwelle).
|
|
mustChangePassword: payload.mustChangePassword === true,
|
|
};
|
|
}
|
|
}
|