webapi_admin.go 7.7 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255
  1. package http
  2. import (
  3. "context"
  4. "crypto/rand"
  5. "encoding/hex"
  6. "encoding/json"
  7. "fmt"
  8. "log/slog"
  9. "net/http"
  10. "time"
  11. "github.com/google/uuid"
  12. "github.com/mk6i/open-oscar-server/state"
  13. )
  14. // WebAPIKeyManager defines methods for managing Web API authentication keys.
  15. type WebAPIKeyManager interface {
  16. // CreateAPIKey creates a new Web API key.
  17. CreateAPIKey(ctx context.Context, key state.WebAPIKey) error
  18. // GetAPIKeyByDevID retrieves an API key by its developer ID.
  19. GetAPIKeyByDevID(ctx context.Context, devID string) (*state.WebAPIKey, error)
  20. // ListAPIKeys returns all Web API keys.
  21. ListAPIKeys(ctx context.Context) ([]state.WebAPIKey, error)
  22. // UpdateAPIKey updates an existing Web API key.
  23. UpdateAPIKey(ctx context.Context, devID string, updates state.WebAPIKeyUpdate) error
  24. // DeleteAPIKey removes a Web API key.
  25. DeleteAPIKey(ctx context.Context, devID string) error
  26. }
  27. // postWebAPIKeyHandler handles POST /admin/webapi/keys requests.
  28. func postWebAPIKeyHandler(w http.ResponseWriter, r *http.Request, keyManager WebAPIKeyManager, newUUID func() uuid.UUID, logger *slog.Logger) {
  29. var req createWebAPIKeyRequest
  30. if err := json.NewDecoder(r.Body).Decode(&req); err != nil {
  31. http.Error(w, "malformed request body", http.StatusBadRequest)
  32. return
  33. }
  34. // Validate required fields
  35. if req.AppName == "" {
  36. http.Error(w, "app_name is required", http.StatusBadRequest)
  37. return
  38. }
  39. // Set defaults
  40. if req.RateLimit <= 0 {
  41. req.RateLimit = 60 // Default rate limit
  42. }
  43. // Generate secure API key
  44. keyBytes := make([]byte, 32) // 256 bits
  45. if _, err := rand.Read(keyBytes); err != nil {
  46. logger.Error("failed to generate API key", "err", err.Error())
  47. http.Error(w, "internal server error", http.StatusInternalServerError)
  48. return
  49. }
  50. devKey := hex.EncodeToString(keyBytes)
  51. // Generate developer ID
  52. devID := fmt.Sprintf("dev_%s", newUUID().String())
  53. // Create the API key record
  54. apiKey := state.WebAPIKey{
  55. DevID: devID,
  56. DevKey: devKey,
  57. AppName: req.AppName,
  58. CreatedAt: time.Now(),
  59. IsActive: true,
  60. RateLimit: req.RateLimit,
  61. AllowedOrigins: req.AllowedOrigins,
  62. Capabilities: req.Capabilities,
  63. }
  64. // Save to database
  65. if err := keyManager.CreateAPIKey(r.Context(), apiKey); err != nil {
  66. if err == state.ErrDupAPIKey {
  67. http.Error(w, "API key already exists", http.StatusConflict)
  68. return
  69. }
  70. logger.Error("failed to create API key", "err", err.Error())
  71. http.Error(w, "internal server error", http.StatusInternalServerError)
  72. return
  73. }
  74. // Return the created key (including the dev_key which is only shown once)
  75. resp := webAPIKeyResponse{
  76. DevID: apiKey.DevID,
  77. DevKey: apiKey.DevKey, // Only shown on creation
  78. AppName: apiKey.AppName,
  79. CreatedAt: apiKey.CreatedAt,
  80. IsActive: apiKey.IsActive,
  81. RateLimit: apiKey.RateLimit,
  82. AllowedOrigins: apiKey.AllowedOrigins,
  83. Capabilities: apiKey.Capabilities,
  84. }
  85. w.Header().Set("Content-Type", "application/json")
  86. w.WriteHeader(http.StatusCreated)
  87. if err := json.NewEncoder(w).Encode(resp); err != nil {
  88. logger.Error("failed to encode response", "err", err.Error())
  89. }
  90. }
  91. // getWebAPIKeysHandler handles GET /admin/webapi/keys requests.
  92. func getWebAPIKeysHandler(w http.ResponseWriter, r *http.Request, keyManager WebAPIKeyManager, logger *slog.Logger) {
  93. keys, err := keyManager.ListAPIKeys(r.Context())
  94. if err != nil {
  95. logger.Error("failed to list API keys", "err", err.Error())
  96. http.Error(w, "internal server error", http.StatusInternalServerError)
  97. return
  98. }
  99. // Convert to response format (without dev_key)
  100. resp := make([]webAPIKeyResponse, 0, len(keys))
  101. for _, key := range keys {
  102. resp = append(resp, webAPIKeyResponse{
  103. DevID: key.DevID,
  104. AppName: key.AppName,
  105. CreatedAt: key.CreatedAt,
  106. LastUsed: key.LastUsed,
  107. IsActive: key.IsActive,
  108. RateLimit: key.RateLimit,
  109. AllowedOrigins: key.AllowedOrigins,
  110. Capabilities: key.Capabilities,
  111. })
  112. }
  113. w.Header().Set("Content-Type", "application/json")
  114. if err := json.NewEncoder(w).Encode(resp); err != nil {
  115. logger.Error("failed to encode response", "err", err.Error())
  116. }
  117. }
  118. // getWebAPIKeyHandler handles GET /admin/webapi/keys/{id} requests.
  119. func getWebAPIKeyHandler(w http.ResponseWriter, r *http.Request, keyManager WebAPIKeyManager, logger *slog.Logger) {
  120. devID := r.PathValue("id")
  121. if devID == "" {
  122. http.Error(w, "missing developer ID", http.StatusBadRequest)
  123. return
  124. }
  125. key, err := keyManager.GetAPIKeyByDevID(r.Context(), devID)
  126. if err != nil {
  127. if err == state.ErrNoAPIKey {
  128. http.Error(w, "API key not found", http.StatusNotFound)
  129. return
  130. }
  131. logger.Error("failed to get API key", "err", err.Error())
  132. http.Error(w, "internal server error", http.StatusInternalServerError)
  133. return
  134. }
  135. // Convert to response format (without dev_key)
  136. resp := webAPIKeyResponse{
  137. DevID: key.DevID,
  138. AppName: key.AppName,
  139. CreatedAt: key.CreatedAt,
  140. LastUsed: key.LastUsed,
  141. IsActive: key.IsActive,
  142. RateLimit: key.RateLimit,
  143. AllowedOrigins: key.AllowedOrigins,
  144. Capabilities: key.Capabilities,
  145. }
  146. w.Header().Set("Content-Type", "application/json")
  147. if err := json.NewEncoder(w).Encode(resp); err != nil {
  148. logger.Error("failed to encode response", "err", err.Error())
  149. }
  150. }
  151. // putWebAPIKeyHandler handles PUT /admin/webapi/keys/{id} requests.
  152. func putWebAPIKeyHandler(w http.ResponseWriter, r *http.Request, keyManager WebAPIKeyManager, logger *slog.Logger) {
  153. devID := r.PathValue("id")
  154. if devID == "" {
  155. http.Error(w, "missing developer ID", http.StatusBadRequest)
  156. return
  157. }
  158. var req updateWebAPIKeyRequest
  159. if err := json.NewDecoder(r.Body).Decode(&req); err != nil {
  160. http.Error(w, "malformed request body", http.StatusBadRequest)
  161. return
  162. }
  163. // Convert request to update struct
  164. updates := state.WebAPIKeyUpdate{
  165. AppName: req.AppName,
  166. IsActive: req.IsActive,
  167. RateLimit: req.RateLimit,
  168. AllowedOrigins: req.AllowedOrigins,
  169. Capabilities: req.Capabilities,
  170. }
  171. // Update the key
  172. if err := keyManager.UpdateAPIKey(r.Context(), devID, updates); err != nil {
  173. if err == state.ErrNoAPIKey {
  174. http.Error(w, "API key not found", http.StatusNotFound)
  175. return
  176. }
  177. logger.Error("failed to update API key", "err", err.Error())
  178. http.Error(w, "internal server error", http.StatusInternalServerError)
  179. return
  180. }
  181. // Retrieve the updated key to return
  182. key, err := keyManager.GetAPIKeyByDevID(r.Context(), devID)
  183. if err != nil {
  184. logger.Error("failed to retrieve updated API key", "err", err.Error())
  185. http.Error(w, "internal server error", http.StatusInternalServerError)
  186. return
  187. }
  188. // Convert to response format (without dev_key)
  189. resp := webAPIKeyResponse{
  190. DevID: key.DevID,
  191. AppName: key.AppName,
  192. CreatedAt: key.CreatedAt,
  193. LastUsed: key.LastUsed,
  194. IsActive: key.IsActive,
  195. RateLimit: key.RateLimit,
  196. AllowedOrigins: key.AllowedOrigins,
  197. Capabilities: key.Capabilities,
  198. }
  199. w.Header().Set("Content-Type", "application/json")
  200. if err := json.NewEncoder(w).Encode(resp); err != nil {
  201. logger.Error("failed to encode response", "err", err.Error())
  202. }
  203. }
  204. // deleteWebAPIKeyHandler handles DELETE /admin/webapi/keys/{id} requests.
  205. func deleteWebAPIKeyHandler(w http.ResponseWriter, r *http.Request, keyManager WebAPIKeyManager, logger *slog.Logger) {
  206. devID := r.PathValue("id")
  207. if devID == "" {
  208. http.Error(w, "missing developer ID", http.StatusBadRequest)
  209. return
  210. }
  211. if err := keyManager.DeleteAPIKey(r.Context(), devID); err != nil {
  212. if err == state.ErrNoAPIKey {
  213. http.Error(w, "API key not found", http.StatusNotFound)
  214. return
  215. }
  216. logger.Error("failed to delete API key", "err", err.Error())
  217. http.Error(w, "internal server error", http.StatusInternalServerError)
  218. return
  219. }
  220. w.WriteHeader(http.StatusNoContent)
  221. }