trails/apps/journal/app/routes/activities.$id.server.ts
Ullrich Schäfer 7a1dca378f
journal: branded ownership loading for routes and activities
Ownership was checked ad hoc: some handlers loaded-and-compared
ownerId, some lib mutators enforced it in WHERE clauses and silently
no-op'd for non-owners, and nothing tied the two together. Two real
authorization bugs hid in the gaps: linkActivityToRoute ignored its
ownerId parameter entirely (any logged-in user could relink any
activity), and createRouteFromActivity loaded any activity without an
ownership check (a non-owner could copy a private activity's GPX into
their own route). PUT /api/v1/routes/:id also returned ok:true for
non-owners without updating anything.

ownership.server.ts is now the single enforcement point:

- loadOwnedRoute / loadOwnedActivity (non-throwing, for callers with
  their own error vocabulary) and requireOwnedRoute /
  requireOwnedActivity (throwing data() 404/403 for web handlers; 404
  by default so guessed ids don't leak existence)
- the returned entities carry an Owned<> brand; mutators (updateRoute,
  deleteRoute, deleteActivity, updateActivityVisibility,
  linkActivityToRoute, createRouteFromActivity) now require an
  OwnedRef, so skipping the check is a compile error
- vouchOwnership is the explicit, greppable escape hatch for the one
  non-session authorization path (the Planner JWT callback)
- WHERE ownerId clauses stay in the mutators as defense in depth

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
2026-06-10 02:35:00 +02:00

103 lines
3.9 KiB
TypeScript

// Server-only loader/action for /activities/:id. See `home.server.ts`.
import { data, redirect } from "react-router";
import { canView } from "~/lib/auth.server";
import { getSessionUser, requireSessionUser } from "~/lib/auth/session.server";
import {
getActivity,
deleteActivity,
linkActivityToRoute,
createRouteFromActivity,
updateActivityVisibility,
} from "~/lib/activities.server";
import { deleteImportByActivity } from "~/lib/sync/imports.server";
import { listRoutes } from "~/lib/routes.server";
import { requireOwnedActivity, requireOwnedRoute } from "~/lib/ownership.server";
import type { Visibility } from "@trails-cool/db/schema/journal";
const VISIBILITY_VALUES = new Set<Visibility>(["private", "unlisted", "public"]);
export async function loadActivityDetail(request: Request, id: string | undefined) {
const fetched = await getActivity(id ?? "");
if (!fetched) throw data({ error: "Activity not found" }, { status: 404 });
// Remote-ingested activities have no local detail page — their
// canonical page lives on the origin instance; the feed links there.
if (fetched.ownerId === null) throw data({ error: "Activity not found" }, { status: 404 });
const activity = { ...fetched, ownerId: fetched.ownerId };
const user = await getSessionUser(request);
const isOwner = user?.id === activity.ownerId;
// Visibility gate — public always, unlisted on direct link, private owner-only.
// 404 (not 403) to avoid leaking existence.
if (!canView(activity, user, { asDirectLink: true })) {
throw data({ error: "Activity not found" }, { status: 404 });
}
const userRoutes = isOwner && user ? await listRoutes(user.id) : [];
return {
activity: {
id: activity.id,
name: activity.name,
description: activity.description,
distance: activity.distance,
elevationGain: activity.elevationGain,
elevationLoss: activity.elevationLoss,
duration: activity.duration,
routeId: activity.routeId,
hasGpx: !!activity.gpx,
geojson: activity.geojson ?? null,
startedAt: activity.startedAt?.toISOString() ?? null,
visibility: activity.visibility,
createdAt: activity.createdAt.toISOString(),
importSource: activity.importSource,
},
isOwner,
routes: userRoutes.map((r) => ({ id: r.id, name: r.name })),
};
}
export async function activityDetailAction(request: Request, id: string | undefined) {
const user = await requireSessionUser(request);
const activityId = id ?? "";
const formData = await request.formData();
const intent = formData.get("intent");
if (intent === "link-route") {
const activity = await requireOwnedActivity(activityId, user.id);
const routeIdRaw = formData.get("routeId") as string;
if (routeIdRaw) {
const route = await requireOwnedRoute(routeIdRaw, user.id);
await linkActivityToRoute(activity, route);
}
return redirect(`/activities/${activityId}`);
}
if (intent === "create-route") {
const activity = await requireOwnedActivity(activityId, user.id);
const routeId = await createRouteFromActivity(activity);
if (routeId) return redirect(`/routes/${routeId}`);
return data({ error: "No GPX data to create route from" }, { status: 400 });
}
if (intent === "delete") {
const activity = await requireOwnedActivity(activityId, user.id);
await deleteImportByActivity(activityId);
await deleteActivity(activity);
return redirect("/activities");
}
if (intent === "set-visibility") {
const raw = formData.get("visibility") as string | null;
if (!raw || !VISIBILITY_VALUES.has(raw as Visibility)) {
return data({ error: "Invalid visibility" }, { status: 400 });
}
const activity = await requireOwnedActivity(activityId, user.id);
await updateActivityVisibility(activity, raw as Visibility);
return redirect(`/activities/${activityId}`);
}
return data({ error: "Unknown action" }, { status: 400 });
}