trypost/app/Http/Controllers/Api/PostController.php
Paulo Castellano 06e01797d1 fix: security audit - IDOR, open redirect, authorization, session fixes
Critical:
- Fix EnsureUserSetupIsComplete middleware route name prefixes and
  redirect Subscription step to subscribe page (not onboarding)
- Fix MCP session pollution: Auth::setUser() instead of Auth::login()
- Remove dead BillingController::addWorkspace/removeWorkspace methods
- Remove broken Workspace::pendingInvites() method

Security (IDOR):
- MediaController: add workspace ownership verification on all endpoints
- UpdatePostRequest: scope label_ids validation to current workspace
- UpdatePostRequest: scope platform IDs validation to current post

Security (other):
- Fix open redirect in login and registration (validate internal URLs)
- Add validation to API PostController store/update (was $request->all())
- Prevent Owner role assignment via updateRole endpoint
- Fix API post author attribution to use workspace owner

Authorization:
- PostController: use createPost policy instead of view for store/update/destroy

Logic:
- Post Status enum labels now use translation system instead of hardcoded Portuguese
- Workspace deletion cleans up current_workspace_id for all affected members
- StoreWorkspaceInviteRequest: replace Portuguese validation messages with __()

Rename onboarding:
- Step1.vue -> Role.vue, Step2.vue -> Connect.vue
- Controller methods: step1->role, storeStep1->storeRole, step2->connect, storeStep2->storeConnect

All 728 tests passing.
2026-03-30 14:58:25 -03:00

102 lines
3.2 KiB
PHP

<?php
declare(strict_types=1);
namespace App\Http\Controllers\Api;
use App\Actions\Post\CreatePost;
use App\Actions\Post\DeletePost;
use App\Actions\Post\UpdatePost;
use App\Http\Resources\Api\PostResource;
use App\Models\Post;
use Illuminate\Http\JsonResponse;
use Illuminate\Http\Request;
use Illuminate\Http\Resources\Json\AnonymousResourceCollection;
use Symfony\Component\HttpFoundation\Response;
class PostController extends Controller
{
public function index(Request $request): AnonymousResourceCollection
{
$posts = $request->workspace->posts()
->with(['postPlatforms.socialAccount', 'user', 'labels'])
->latest('scheduled_at')
->paginate(15);
return PostResource::collection($posts);
}
public function show(Request $request, Post $post): PostResource
{
if ($post->workspace_id !== $request->workspace->id) {
abort(Response::HTTP_NOT_FOUND);
}
$post->load(['postPlatforms.socialAccount', 'user', 'labels']);
return new PostResource($post);
}
public function store(Request $request): JsonResponse
{
$validated = $request->validate([
'platforms' => ['required', 'array', 'min:1'],
'platforms.*.social_account_id' => ['required', 'uuid'],
'platforms.*.content_type' => ['required', 'string'],
'platforms.*.content' => ['nullable', 'string'],
'scheduled_at' => ['nullable', 'date', 'after:now'],
'status' => ['nullable', 'string', 'in:draft,scheduled,publishing'],
]);
$post = CreatePost::execute(
$request->workspace,
$request->workspace->owner,
$validated
);
$post->load(['postPlatforms.socialAccount']);
return (new PostResource($post))
->response()
->setStatusCode(Response::HTTP_CREATED);
}
public function update(Request $request, Post $post): PostResource|JsonResponse
{
if ($post->workspace_id !== $request->workspace->id) {
abort(Response::HTTP_NOT_FOUND);
}
$validated = $request->validate([
'platforms' => ['sometimes', 'array'],
'platforms.*.id' => ['required', 'uuid'],
'platforms.*.content' => ['nullable', 'string'],
'scheduled_at' => ['nullable', 'date'],
'status' => ['nullable', 'string', 'in:draft,scheduled,publishing'],
'label_ids' => ['sometimes', 'array'],
'label_ids.*' => ['uuid'],
]);
$result = UpdatePost::execute($request->workspace, $post, $validated);
if (data_get($result, 'action') === 'already_published') {
return response()->json(
['message' => 'Cannot edit a published post.'],
Response::HTTP_UNPROCESSABLE_ENTITY
);
}
return new PostResource(data_get($result, 'post'));
}
public function destroy(Request $request, Post $post): JsonResponse
{
if ($post->workspace_id !== $request->workspace->id) {
abort(Response::HTTP_NOT_FOUND);
}
DeletePost::execute($post);
return response()->json(null, Response::HTTP_NO_CONTENT);
}
}