feat: assert user is member of workspace for board routes
This commit is contained in:
@@ -1,60 +0,0 @@
|
||||
CREATE OR REPLACE FUNCTION is_workspace_admin(user_id UUID, workspace_id BIGINT)
|
||||
RETURNS BOOLEAN
|
||||
LANGUAGE SQL
|
||||
AS $$
|
||||
SELECT EXISTS (
|
||||
SELECT 1
|
||||
FROM workspace_members
|
||||
WHERE "workspaceId" = workspace_id
|
||||
AND "userId" = user_id
|
||||
AND "role" = 'admin'
|
||||
);
|
||||
$$;
|
||||
|
||||
CREATE OR REPLACE FUNCTION is_workspace_member(user_id UUID, workspace_id BIGINT)
|
||||
RETURNS BOOLEAN
|
||||
LANGUAGE SQL
|
||||
AS $$
|
||||
SELECT EXISTS (
|
||||
SELECT 1
|
||||
FROM workspace_members
|
||||
WHERE "userId" = user_id AND "workspaceId" = workspace_id
|
||||
);
|
||||
$$;
|
||||
|
||||
/* BUCKETS */
|
||||
insert into storage.buckets
|
||||
(id, name, public)
|
||||
values
|
||||
('avatars', 'avatars', true);
|
||||
|
||||
alter table storage.objects enable row level security;
|
||||
|
||||
CREATE POLICY "Users can upload their own avatar"
|
||||
ON storage.objects FOR INSERT
|
||||
TO authenticated
|
||||
WITH CHECK (
|
||||
bucket_id = 'avatars' AND
|
||||
(storage.foldername(name))[1] = auth.uid()::text
|
||||
);
|
||||
|
||||
CREATE POLICY "Users can update their own avatar"
|
||||
ON storage.objects FOR UPDATE
|
||||
TO authenticated
|
||||
USING (
|
||||
bucket_id = 'avatars' AND
|
||||
(storage.foldername(name))[1] = auth.uid()::text
|
||||
);
|
||||
|
||||
CREATE POLICY "Users can delete their own avatar"
|
||||
ON storage.objects FOR DELETE
|
||||
TO authenticated
|
||||
USING (
|
||||
bucket_id = 'avatars' AND
|
||||
(storage.foldername(name))[1] = auth.uid()::text
|
||||
);
|
||||
|
||||
CREATE POLICY "Avatar images are publicly accessible"
|
||||
ON storage.objects FOR SELECT
|
||||
TO anon, authenticated
|
||||
USING (bucket_id = 'avatars');
|
||||
@@ -311,6 +311,7 @@ export const getWithListIdsByPublicId = (
|
||||
return db.query.boards.findFirst({
|
||||
columns: {
|
||||
id: true,
|
||||
workspaceId: true,
|
||||
},
|
||||
with: {
|
||||
lists: {
|
||||
@@ -330,6 +331,7 @@ export const getWithLatestListIndexByPublicId = (
|
||||
return db.query.boards.findFirst({
|
||||
columns: {
|
||||
id: true,
|
||||
workspaceId: true,
|
||||
},
|
||||
with: {
|
||||
lists: {
|
||||
@@ -450,3 +452,17 @@ export const isSlugUnique = async (
|
||||
|
||||
return result === undefined;
|
||||
};
|
||||
|
||||
export const getWorkspaceIdByBoardPublicId = async (
|
||||
db: dbClient,
|
||||
boardPublicId: string,
|
||||
) => {
|
||||
const result = await db.query.boards.findFirst({
|
||||
columns: {
|
||||
workspaceId: true,
|
||||
},
|
||||
where: eq(boards.publicId, boardPublicId),
|
||||
});
|
||||
|
||||
return result?.workspaceId;
|
||||
};
|
||||
|
||||
@@ -220,3 +220,23 @@ export const isWorkspaceSlugAvailable = async (
|
||||
|
||||
return result === undefined;
|
||||
};
|
||||
|
||||
export const isUserInWorkspace = async (
|
||||
db: dbClient,
|
||||
userId: string,
|
||||
workspaceId: number,
|
||||
) => {
|
||||
const result = await db.query.workspaceMembers.findFirst({
|
||||
columns: {
|
||||
id: true,
|
||||
},
|
||||
where: and(
|
||||
eq(workspaceMembers.userId, userId),
|
||||
eq(workspaceMembers.workspaceId, workspaceId),
|
||||
eq(workspaceMembers.status, "active"),
|
||||
isNull(workspaceMembers.deletedAt),
|
||||
),
|
||||
});
|
||||
|
||||
return result?.id !== undefined;
|
||||
};
|
||||
|
||||
Reference in New Issue
Block a user