- middleware.ts: add /account to isSharedRoute so all roles can reach it
- components/account/change-password-form.tsx: re-auth with current password
then updateUser({password}) with client-side validation (length, match, diff)
- app/(protected)/account/page.tsx: dedicated account page, no role gate
- sidebar.tsx: Account link (all roles) above Logout in desktop footer
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01CPf5Rc8QPx6V8KLEEgfKEQ
73 lines
2.6 KiB
TypeScript
73 lines
2.6 KiB
TypeScript
import { createServerClient } from '@supabase/ssr'
|
|
import { NextResponse, type NextRequest } from 'next/server'
|
|
import { ROLE_HOME, isValidRole, type UserRole } from '@/lib/auth/roles'
|
|
|
|
export async function middleware(request: NextRequest) {
|
|
let supabaseResponse = NextResponse.next({ request })
|
|
|
|
const supabase = createServerClient(
|
|
process.env.NEXT_PUBLIC_SUPABASE_URL!,
|
|
process.env.NEXT_PUBLIC_SUPABASE_ANON_KEY!,
|
|
{
|
|
cookies: {
|
|
getAll() { return request.cookies.getAll() },
|
|
setAll(cookiesToSet) {
|
|
cookiesToSet.forEach(({ name, value }) => request.cookies.set(name, value))
|
|
supabaseResponse = NextResponse.next({ request })
|
|
cookiesToSet.forEach(({ name, value, options }) =>
|
|
supabaseResponse.cookies.set(name, value, options),
|
|
)
|
|
},
|
|
},
|
|
},
|
|
)
|
|
|
|
const { data: { user } } = await supabase.auth.getUser()
|
|
const { pathname } = request.nextUrl
|
|
const isPublicRoute = pathname.startsWith('/login') || pathname.startsWith('/auth') || pathname.startsWith('/api/cron')
|
|
const isSharedRoute = pathname.startsWith('/report') || pathname.startsWith('/account')
|
|
|
|
if (!user && !isPublicRoute) {
|
|
const redirectUrl = request.nextUrl.clone()
|
|
redirectUrl.pathname = '/login'
|
|
redirectUrl.searchParams.set('redirect', pathname + request.nextUrl.search)
|
|
return NextResponse.redirect(redirectUrl)
|
|
}
|
|
|
|
if (user && (pathname === '/' || pathname === '/login')) {
|
|
const redirect = request.nextUrl.searchParams.get('redirect')
|
|
if (redirect && redirect.startsWith('/') && !redirect.startsWith('//')) {
|
|
const url = request.nextUrl.clone()
|
|
url.pathname = redirect
|
|
url.search = ''
|
|
return NextResponse.redirect(url)
|
|
}
|
|
const { data: profile } = await supabase.from('users').select('role').eq('id', user.id).single()
|
|
const role = profile?.role
|
|
if (isValidRole(role)) {
|
|
const url = request.nextUrl.clone()
|
|
url.pathname = ROLE_HOME[role as UserRole]
|
|
return NextResponse.redirect(url)
|
|
}
|
|
}
|
|
|
|
if (user && !isPublicRoute && !isSharedRoute && pathname !== '/') {
|
|
const { data: profile } = await supabase.from('users').select('role').eq('id', user.id).single()
|
|
const role = profile?.role
|
|
if (isValidRole(role) && role !== 'admin') {
|
|
const allowedPrefix = ROLE_HOME[role as UserRole]
|
|
if (!pathname.startsWith(allowedPrefix)) {
|
|
const url = request.nextUrl.clone()
|
|
url.pathname = allowedPrefix
|
|
return NextResponse.redirect(url)
|
|
}
|
|
}
|
|
}
|
|
|
|
return supabaseResponse
|
|
}
|
|
|
|
export const config = {
|
|
matcher: ['/((?!_next/static|_next/image|favicon.ico|.*\\.(?:svg|png|jpg|jpeg|gif|webp)$).*)'],
|
|
}
|