server.go 18 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263264265266267268269270271272273274275276277278279280281282283284285286287288289290291292293294295296297298299300301302303304305306307308309310311312313314315316317318319320321322323324325326327328329330331332333334335336337338339340341342343344345346347348349350351352353354355356357358359360361362363364365366367368369370371372373374375376377378379380381382383384385386387388389390391392393394395396397398399400401402403404405406407408409410411412413414415416417418419420421422423424425426427428429430431432433434435436437438439440441442443444445446447448449450451452453454455456457458459460461462463464465466467468469470471472473474475476477478479480481482483484485486487488489490491492493494495496497498499500501502503504505506507508509510511512513514515516517518519520521522523524525526527528529530531532533534535536537538539540541542543544545546547548549550551552553554555556557558559560561562563564565566567568569
  1. package server
  2. import (
  3. "bytes"
  4. "context"
  5. "crypto/subtle"
  6. "encoding/json"
  7. "errors"
  8. "fmt"
  9. "io"
  10. "io/fs"
  11. "log/slog"
  12. "mime"
  13. "net/http"
  14. "path"
  15. "strings"
  16. "sync"
  17. "time"
  18. "vocat/internal/auth"
  19. "vocat/internal/loghub"
  20. "vocat/internal/store"
  21. "vocat/internal/vowifi"
  22. )
  23. const (
  24. sessionCookieName = "vocat_session"
  25. csrfCookieName = "vocat_csrf"
  26. csrfHeaderName = "X-CSRF-Token"
  27. )
  28. type Options struct {
  29. Store *store.Store
  30. Auth *auth.Service
  31. Devices DeviceController
  32. VoWiFi VoWiFiController
  33. Logs *loghub.Hub
  34. Assets fs.FS
  35. Logger *slog.Logger
  36. SecureCookies bool
  37. MaxRequestBodyBytes int64
  38. }
  39. // Server is the single HTTP handler for the JSON API and embedded SPA.
  40. type Server struct {
  41. store *store.Store
  42. auth *auth.Service
  43. devices DeviceController
  44. vowifi VoWiFiController
  45. logs *loghub.Hub
  46. assets fs.FS
  47. indexHTML []byte
  48. fileServer http.Handler
  49. logger *slog.Logger
  50. secureCookies bool
  51. maxRequestBodyBytes int64
  52. startedAt time.Time
  53. handler http.Handler
  54. websheets *websheetManager
  55. accessMu sync.RWMutex
  56. access parsedAccessConfig
  57. loginLimiter *loginRateLimiter
  58. }
  59. func New(options Options) (*Server, error) {
  60. if options.Store == nil {
  61. return nil, errors.New("server: store is required")
  62. }
  63. if options.Auth == nil {
  64. return nil, errors.New("server: auth service is required")
  65. }
  66. if options.Assets == nil {
  67. return nil, errors.New("server: SPA assets are required")
  68. }
  69. indexHTML, err := fs.ReadFile(options.Assets, "index.html")
  70. if err != nil {
  71. return nil, fmt.Errorf("server: read embedded index.html: %w", err)
  72. }
  73. if options.Logger == nil {
  74. options.Logger = slog.New(slog.NewTextHandler(io.Discard, nil))
  75. }
  76. if options.MaxRequestBodyBytes <= 0 {
  77. options.MaxRequestBodyBytes = 1 << 20
  78. }
  79. server := &Server{
  80. store: options.Store,
  81. auth: options.Auth,
  82. devices: options.Devices,
  83. vowifi: options.VoWiFi,
  84. logs: options.Logs,
  85. assets: options.Assets,
  86. indexHTML: indexHTML,
  87. fileServer: http.FileServer(http.FS(options.Assets)),
  88. logger: options.Logger,
  89. secureCookies: options.SecureCookies,
  90. maxRequestBodyBytes: options.MaxRequestBodyBytes,
  91. startedAt: time.Now().UTC(),
  92. websheets: newWebsheetManager(),
  93. loginLimiter: newLoginRateLimiter(),
  94. }
  95. server.loadAccessConfig(context.Background())
  96. server.loadUILanguage(context.Background())
  97. mux := http.NewServeMux()
  98. mux.HandleFunc("/api/health", server.handleHealth)
  99. mux.HandleFunc("/api/auth/login", server.handleLogin)
  100. mux.HandleFunc("/api/auth/session", server.handleSession)
  101. mux.HandleFunc("/api/auth/logout", server.handleLogout)
  102. mux.HandleFunc("/api", server.handleAPI)
  103. mux.HandleFunc("/api/", server.handleAPI)
  104. mux.HandleFunc("/websheets/", server.handleWebsheet)
  105. mux.HandleFunc("/", server.handleSPA)
  106. server.handler = server.recoverPanics(
  107. server.securityHeaders(server.accessControl(server.logRequests(mux))),
  108. )
  109. return server, nil
  110. }
  111. // VoWiFiController is the asynchronous runtime boundary used by the HTTP
  112. // layer. State transitions continue after the request completes and are
  113. // surfaced by the normal device status endpoints.
  114. type VoWiFiController interface {
  115. State(string) (vowifi.State, error)
  116. RequestEnabled(string, bool) (vowifi.State, error)
  117. RequestReconnect(string) (vowifi.State, error)
  118. }
  119. func (s *Server) ServeHTTP(w http.ResponseWriter, r *http.Request) {
  120. s.handler.ServeHTTP(w, r)
  121. }
  122. func (s *Server) handleHealth(w http.ResponseWriter, r *http.Request) {
  123. if !requireMethod(w, r, http.MethodGet) {
  124. return
  125. }
  126. ctx, cancel := context.WithTimeout(r.Context(), 2*time.Second)
  127. defer cancel()
  128. if err := s.store.Ready(ctx); err != nil {
  129. s.logger.Error("health check failed", "error", err)
  130. writeError(w, http.StatusServiceUnavailable, "unavailable", "service is not ready")
  131. return
  132. }
  133. writeJSON(w, http.StatusOK, map[string]any{
  134. "data": map[string]any{
  135. "status": "ok",
  136. "database": "ok",
  137. "time": time.Now().UTC().Format(time.RFC3339),
  138. },
  139. })
  140. }
  141. func (s *Server) handleLogin(w http.ResponseWriter, r *http.Request) {
  142. w.Header().Set("Cache-Control", "no-store")
  143. if !requireMethod(w, r, http.MethodPost) {
  144. return
  145. }
  146. var request struct {
  147. Username string `json:"username"`
  148. Password string `json:"password"`
  149. }
  150. if err := s.decodeJSON(w, r, &request); err != nil {
  151. writeError(w, http.StatusBadRequest, "invalid_request", err.Error())
  152. return
  153. }
  154. limiterKey := s.loginKey(r, request.Username)
  155. if retryAfter, locked := s.loginLimiter.checkLocked(limiterKey); locked {
  156. s.auditAuth(r, request.Username, "locked")
  157. w.Header().Set("Retry-After", fmt.Sprintf("%d", int(retryAfter.Seconds())+1))
  158. writeError(w, http.StatusTooManyRequests, "too_many_attempts", "too many failed login attempts; please try again later")
  159. return
  160. }
  161. credentials, err := s.auth.Login(r.Context(), request.Username, request.Password)
  162. if errors.Is(err, auth.ErrInvalidCredentials) {
  163. lockout, newlyLocked := s.loginLimiter.recordFailure(limiterKey)
  164. s.auditAuth(r, request.Username, "failure")
  165. if newlyLocked {
  166. w.Header().Set("Retry-After", fmt.Sprintf("%d", int(lockout.Seconds())))
  167. writeError(w, http.StatusTooManyRequests, "too_many_attempts", "too many failed login attempts; please try again later")
  168. return
  169. }
  170. writeError(w, http.StatusUnauthorized, "invalid_credentials", "invalid username or password")
  171. return
  172. }
  173. if err != nil {
  174. s.logger.Error("login failed", "error", err)
  175. writeError(w, http.StatusInternalServerError, "internal_error", "an internal error occurred")
  176. return
  177. }
  178. s.loginLimiter.recordSuccess(limiterKey)
  179. s.auditAuth(r, credentials.Principal.Username, "success")
  180. s.setAuthCookies(w, credentials.SessionToken, credentials.CSRFToken, credentials.ExpiresAt)
  181. writeJSON(w, http.StatusOK, map[string]any{
  182. "data": map[string]any{
  183. "user": credentials.Principal,
  184. "csrf_token": credentials.CSRFToken,
  185. "expires_at": credentials.ExpiresAt.Format(time.RFC3339),
  186. "authenticated": true,
  187. "status": "ok",
  188. },
  189. })
  190. }
  191. // loginKey builds the rate-limit key from the client address and username so
  192. // brute-force attempts against one account from one source are throttled.
  193. func (s *Server) loginKey(r *http.Request, username string) string {
  194. address := s.currentAccessConfig().clientIP(r)
  195. return address.String() + "|" + strings.ToLower(strings.TrimSpace(username))
  196. }
  197. func (s *Server) handleSession(w http.ResponseWriter, r *http.Request) {
  198. w.Header().Set("Cache-Control", "no-store")
  199. if !requireMethod(w, r, http.MethodGet) {
  200. return
  201. }
  202. sessionToken, ok := s.sessionToken(w, r)
  203. if !ok {
  204. return
  205. }
  206. existingCSRF := ""
  207. if cookie, cookieErr := r.Cookie(csrfCookieName); cookieErr == nil {
  208. existingCSRF = cookie.Value
  209. }
  210. session, csrfToken, err := s.auth.CSRFToken(r.Context(), sessionToken, existingCSRF)
  211. if errors.Is(err, auth.ErrUnauthorized) {
  212. s.clearAuthCookies(w)
  213. writeError(w, http.StatusUnauthorized, "unauthorized", "authentication is required")
  214. return
  215. }
  216. if err != nil {
  217. s.logger.Error("load session failed", "error", err)
  218. writeError(w, http.StatusInternalServerError, "internal_error", "an internal error occurred")
  219. return
  220. }
  221. s.setCSRFCookie(w, csrfToken, session.ExpiresAt)
  222. writeJSON(w, http.StatusOK, map[string]any{
  223. "data": map[string]any{
  224. "user": session.Principal,
  225. "csrf_token": csrfToken,
  226. "expires_at": session.ExpiresAt.Format(time.RFC3339),
  227. "authenticated": true,
  228. },
  229. })
  230. }
  231. func (s *Server) handleLogout(w http.ResponseWriter, r *http.Request) {
  232. w.Header().Set("Cache-Control", "no-store")
  233. if !requireMethod(w, r, http.MethodPost) {
  234. return
  235. }
  236. sessionToken, ok := s.sessionToken(w, r)
  237. if !ok {
  238. return
  239. }
  240. csrfToken, ok := s.validateDoubleSubmitCSRF(w, r)
  241. if !ok {
  242. return
  243. }
  244. if _, err := s.auth.ValidateCSRF(r.Context(), sessionToken, csrfToken); err != nil {
  245. switch {
  246. case errors.Is(err, auth.ErrUnauthorized):
  247. s.clearAuthCookies(w)
  248. writeError(w, http.StatusUnauthorized, "unauthorized", "authentication is required")
  249. case errors.Is(err, auth.ErrInvalidCSRF):
  250. writeError(w, http.StatusForbidden, "invalid_csrf", "CSRF validation failed")
  251. default:
  252. s.logger.Error("logout validation failed", "error", err)
  253. writeError(w, http.StatusInternalServerError, "internal_error", "an internal error occurred")
  254. }
  255. return
  256. }
  257. if err := s.auth.Logout(r.Context(), sessionToken); err != nil {
  258. s.logger.Error("logout failed", "error", err)
  259. writeError(w, http.StatusInternalServerError, "internal_error", "an internal error occurred")
  260. return
  261. }
  262. s.clearAuthCookies(w)
  263. writeJSON(w, http.StatusOK, map[string]any{
  264. "data": map[string]bool{"logged_out": true},
  265. })
  266. }
  267. func (s *Server) handleAPINotFound(w http.ResponseWriter, r *http.Request) {
  268. writeError(w, http.StatusNotFound, "not_found", "API endpoint not found")
  269. }
  270. func (s *Server) handleAPI(w http.ResponseWriter, r *http.Request) {
  271. // The UI language preference is not sensitive; exposing the read side lets
  272. // the login page render in the persisted language before authentication.
  273. if r.Method == http.MethodGet &&
  274. strings.Trim(strings.TrimPrefix(r.URL.Path, "/api"), "/") == "settings/preferences" {
  275. s.writeUIPreferences(w, r)
  276. return
  277. }
  278. if !s.requireAuthenticated(w, r) {
  279. return
  280. }
  281. if r.Method != http.MethodGet &&
  282. r.Method != http.MethodHead &&
  283. r.Method != http.MethodOptions {
  284. sessionToken, ok := s.sessionToken(w, r)
  285. if !ok {
  286. return
  287. }
  288. csrfToken, ok := s.validateDoubleSubmitCSRF(w, r)
  289. if !ok {
  290. return
  291. }
  292. if _, err := s.auth.ValidateCSRF(r.Context(), sessionToken, csrfToken); err != nil {
  293. switch {
  294. case errors.Is(err, auth.ErrUnauthorized):
  295. s.clearAuthCookies(w)
  296. writeError(w, http.StatusUnauthorized, "unauthorized", "authentication is required")
  297. case errors.Is(err, auth.ErrInvalidCSRF):
  298. writeError(w, http.StatusForbidden, "invalid_csrf", "CSRF validation failed")
  299. default:
  300. s.logger.Error("API CSRF validation failed", "error", err)
  301. writeError(w, http.StatusInternalServerError, "internal_error", "an internal error occurred")
  302. }
  303. return
  304. }
  305. }
  306. if s.routeDeviceAPI(w, r) {
  307. return
  308. }
  309. if s.routeGeneralAPI(w, r) {
  310. return
  311. }
  312. s.handleAPINotFound(w, r)
  313. }
  314. func (s *Server) handleSPA(w http.ResponseWriter, r *http.Request) {
  315. if r.Method != http.MethodGet && r.Method != http.MethodHead {
  316. w.Header().Set("Allow", "GET, HEAD")
  317. writeError(w, http.StatusMethodNotAllowed, "method_not_allowed", "method not allowed")
  318. return
  319. }
  320. name := strings.TrimPrefix(path.Clean(r.URL.Path), "/")
  321. if name != "." && fs.ValidPath(name) {
  322. if info, err := fs.Stat(s.assets, name); err == nil && info.Mode().IsRegular() {
  323. if strings.HasPrefix(name, "assets/") {
  324. w.Header().Set("Cache-Control", "public, max-age=31536000, immutable")
  325. }
  326. s.fileServer.ServeHTTP(w, r)
  327. return
  328. }
  329. }
  330. w.Header().Set("Cache-Control", "no-cache")
  331. w.Header().Set("Content-Type", mime.TypeByExtension(".html"))
  332. http.ServeContent(w, r, "index.html", time.Time{}, bytes.NewReader(s.indexHTML))
  333. }
  334. func (s *Server) decodeJSON(w http.ResponseWriter, r *http.Request, destination any) error {
  335. contentType := r.Header.Get("Content-Type")
  336. if contentType != "" {
  337. mediaType, _, err := mime.ParseMediaType(contentType)
  338. if err != nil ||
  339. (mediaType != "application/json" && !strings.HasSuffix(mediaType, "+json")) {
  340. return errors.New("Content-Type must be application/json")
  341. }
  342. }
  343. r.Body = http.MaxBytesReader(w, r.Body, s.maxRequestBodyBytes)
  344. decoder := json.NewDecoder(r.Body)
  345. decoder.DisallowUnknownFields()
  346. if err := decoder.Decode(destination); err != nil {
  347. var maxBytesError *http.MaxBytesError
  348. if errors.As(err, &maxBytesError) {
  349. return fmt.Errorf("request body exceeds %d bytes", s.maxRequestBodyBytes)
  350. }
  351. return errors.New("request body must contain one valid JSON object")
  352. }
  353. var trailing any
  354. if err := decoder.Decode(&trailing); !errors.Is(err, io.EOF) {
  355. return errors.New("request body must contain one valid JSON object")
  356. }
  357. return nil
  358. }
  359. func (s *Server) sessionToken(w http.ResponseWriter, r *http.Request) (string, bool) {
  360. cookie, err := r.Cookie(sessionCookieName)
  361. if err != nil || cookie.Value == "" {
  362. writeError(w, http.StatusUnauthorized, "unauthorized", "authentication is required")
  363. return "", false
  364. }
  365. return cookie.Value, true
  366. }
  367. func (s *Server) requireAuthenticated(w http.ResponseWriter, r *http.Request) bool {
  368. sessionToken, ok := s.sessionToken(w, r)
  369. if !ok {
  370. return false
  371. }
  372. if _, err := s.auth.Authenticate(r.Context(), sessionToken); err != nil {
  373. if errors.Is(err, auth.ErrUnauthorized) {
  374. s.clearAuthCookies(w)
  375. writeError(w, http.StatusUnauthorized, "unauthorized", "authentication is required")
  376. } else {
  377. s.logger.Error("request authentication failed", "error", err)
  378. writeError(w, http.StatusInternalServerError, "internal_error", "an internal error occurred")
  379. }
  380. return false
  381. }
  382. return true
  383. }
  384. func (s *Server) validateDoubleSubmitCSRF(w http.ResponseWriter, r *http.Request) (string, bool) {
  385. headerToken := r.Header.Get(csrfHeaderName)
  386. cookie, err := r.Cookie(csrfCookieName)
  387. if err != nil || headerToken == "" || cookie.Value == "" ||
  388. subtle.ConstantTimeCompare([]byte(headerToken), []byte(cookie.Value)) != 1 {
  389. writeError(w, http.StatusForbidden, "invalid_csrf", "CSRF validation failed")
  390. return "", false
  391. }
  392. return headerToken, true
  393. }
  394. func (s *Server) setAuthCookies(w http.ResponseWriter, sessionToken string, csrfToken string, expiresAt time.Time) {
  395. maxAge := int(time.Until(expiresAt).Seconds())
  396. if maxAge < 1 {
  397. maxAge = 1
  398. }
  399. http.SetCookie(w, &http.Cookie{
  400. Name: sessionCookieName,
  401. Value: sessionToken,
  402. Path: "/",
  403. Expires: expiresAt,
  404. MaxAge: maxAge,
  405. HttpOnly: true,
  406. Secure: s.secureCookies,
  407. SameSite: http.SameSiteStrictMode,
  408. })
  409. s.setCSRFCookie(w, csrfToken, expiresAt)
  410. }
  411. func (s *Server) setCSRFCookie(w http.ResponseWriter, csrfToken string, expiresAt time.Time) {
  412. maxAge := int(time.Until(expiresAt).Seconds())
  413. if maxAge < 1 {
  414. maxAge = 1
  415. }
  416. http.SetCookie(w, &http.Cookie{
  417. Name: csrfCookieName,
  418. Value: csrfToken,
  419. Path: "/",
  420. Expires: expiresAt,
  421. MaxAge: maxAge,
  422. HttpOnly: false,
  423. Secure: s.secureCookies,
  424. SameSite: http.SameSiteStrictMode,
  425. })
  426. }
  427. func (s *Server) clearAuthCookies(w http.ResponseWriter) {
  428. for _, name := range []string{sessionCookieName, csrfCookieName} {
  429. http.SetCookie(w, &http.Cookie{
  430. Name: name,
  431. Value: "",
  432. Path: "/",
  433. Expires: time.Unix(1, 0),
  434. MaxAge: -1,
  435. HttpOnly: name == sessionCookieName,
  436. Secure: s.secureCookies,
  437. SameSite: http.SameSiteStrictMode,
  438. })
  439. }
  440. }
  441. func requireMethod(w http.ResponseWriter, r *http.Request, allowed string) bool {
  442. if r.Method == allowed {
  443. return true
  444. }
  445. w.Header().Set("Allow", allowed)
  446. writeError(w, http.StatusMethodNotAllowed, "method_not_allowed", "method not allowed")
  447. return false
  448. }
  449. type statusWriter struct {
  450. http.ResponseWriter
  451. status int
  452. }
  453. func (w *statusWriter) Unwrap() http.ResponseWriter {
  454. return w.ResponseWriter
  455. }
  456. func (w *statusWriter) WriteHeader(status int) {
  457. if w.status != 0 {
  458. return
  459. }
  460. w.status = status
  461. w.ResponseWriter.WriteHeader(status)
  462. }
  463. func (w *statusWriter) Write(data []byte) (int, error) {
  464. if w.status == 0 {
  465. w.WriteHeader(http.StatusOK)
  466. }
  467. return w.ResponseWriter.Write(data)
  468. }
  469. func (s *Server) logRequests(next http.Handler) http.Handler {
  470. return http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) {
  471. startedAt := time.Now()
  472. writer := &statusWriter{ResponseWriter: w}
  473. next.ServeHTTP(writer, r)
  474. status := writer.status
  475. if status == 0 {
  476. status = http.StatusOK
  477. }
  478. s.logger.Info(
  479. "http request",
  480. "method", r.Method,
  481. "path", r.URL.Path,
  482. "status", status,
  483. "duration", time.Since(startedAt),
  484. )
  485. })
  486. }
  487. func (s *Server) securityHeaders(next http.Handler) http.Handler {
  488. return http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) {
  489. w.Header().Set("X-Content-Type-Options", "nosniff")
  490. w.Header().Set("Referrer-Policy", "same-origin")
  491. w.Header().Set("Permissions-Policy", "camera=(), microphone=(), geolocation=()")
  492. if strings.HasPrefix(r.URL.Path, "/websheets/") {
  493. // The self-hosted E911 websheet is embedded in an iframe by the SPA, so
  494. // it must be frameable same-origin. Every other route stays DENY.
  495. w.Header().Set("X-Frame-Options", "SAMEORIGIN")
  496. w.Header().Set(
  497. "Content-Security-Policy",
  498. "default-src 'self'; base-uri 'self'; frame-ancestors 'self'; "+
  499. "object-src 'none'; form-action 'self'; "+
  500. "script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'; font-src 'self'; "+
  501. "img-src 'self' data:; connect-src 'self'",
  502. )
  503. } else {
  504. w.Header().Set("X-Frame-Options", "DENY")
  505. w.Header().Set(
  506. "Content-Security-Policy",
  507. "default-src 'self'; base-uri 'self'; frame-ancestors 'none'; "+
  508. "object-src 'none'; form-action 'self'; "+
  509. "script-src 'self'; style-src 'self' 'unsafe-inline'; font-src 'self'; "+
  510. "img-src 'self' data:; connect-src 'self'",
  511. )
  512. }
  513. if s.secureCookies {
  514. w.Header().Set("Strict-Transport-Security", "max-age=31536000; includeSubDomains")
  515. }
  516. next.ServeHTTP(w, r)
  517. })
  518. }
  519. func (s *Server) recoverPanics(next http.Handler) http.Handler {
  520. return http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) {
  521. defer func() {
  522. if recovered := recover(); recovered != nil {
  523. s.logger.Error("panic while serving request", "panic", recovered)
  524. writeError(w, http.StatusInternalServerError, "internal_error", "an internal error occurred")
  525. }
  526. }()
  527. next.ServeHTTP(w, r)
  528. })
  529. }