2026-08-25 07:51:38 +02:00
|
|
|
import { NextResponse } from "next/server";
|
|
|
|
|
import { z } from "zod";
|
|
|
|
|
import { getEnv } from "@/lib/env";
|
|
|
|
|
import { timingSafeStringEqual } from "@/lib/auth/timing-safe-compare";
|
|
|
|
|
import { createSessionToken, sessionCookieOptions } from "@/lib/auth/session";
|
2026-08-26 08:45:15 +02:00
|
|
|
import { withRouteLogging } from "@/lib/api/with-route-logging";
|
|
|
|
|
import { createLogger } from "@/lib/logger";
|
2026-08-25 07:51:38 +02:00
|
|
|
|
2026-08-26 08:45:15 +02:00
|
|
|
const log = createLogger("auth");
|
2026-08-25 07:51:38 +02:00
|
|
|
const bodySchema = z.object({ secret: z.string().min(1) });
|
|
|
|
|
|
2026-08-26 08:45:15 +02:00
|
|
|
export const POST = withRouteLogging("auth.login", async (req: Request) => {
|
2026-08-25 07:51:38 +02:00
|
|
|
const parsed = bodySchema.safeParse(await req.json().catch(() => null));
|
|
|
|
|
if (!parsed.success) {
|
|
|
|
|
return NextResponse.json({ error: "secret is required" }, { status: 400 });
|
|
|
|
|
}
|
|
|
|
|
|
|
|
|
|
if (!timingSafeStringEqual(parsed.data.secret, getEnv().ACCESS_PASSWORD)) {
|
2026-08-26 08:45:15 +02:00
|
|
|
log.warn("login attempt with invalid secret");
|
2026-08-25 07:51:38 +02:00
|
|
|
return NextResponse.json({ error: "invalid secret" }, { status: 401 });
|
|
|
|
|
}
|
|
|
|
|
|
2026-08-26 08:45:15 +02:00
|
|
|
log.info("login succeeded");
|
2026-08-25 07:51:38 +02:00
|
|
|
const token = await createSessionToken();
|
|
|
|
|
const res = NextResponse.json({ ok: true });
|
|
|
|
|
res.cookies.set({ ...sessionCookieOptions, value: token });
|
|
|
|
|
return res;
|
2026-08-26 08:45:15 +02:00
|
|
|
});
|