fix(api): improve error handling and auth check in smtp settings route

This commit is contained in:
DanielS
2026-08-18 16:26:29 +02:00
parent 8a4dbbaf14
commit 8588eda3c9

View File

@@ -1,96 +1,76 @@
// API route for getting and updating SMTP settings (protected by admin check) // API route for getting and updating SMTP settings (protected by admin check)
import { NextResponse } from 'next/server'; import { NextResponse } from 'next/server';
import { createServerClient } from '@supabase/ssr'; import { verifyAdmin } from '@/lib/actions/auth';
import { cookies } from 'next/headers'; import { createAdminClient } from '@/lib/supabase/admin';
import { createClient } from '@/lib/supabase/server';
export async function GET() { export async function GET() {
const cookieStore = await cookies(); try {
await verifyAdmin();
} catch (err: any) {
return NextResponse.json({ error: err.message || 'Not authenticated' }, { status: 401 });
}
const supabaseUrl = process.env.SUPABASE_URL || process.env.NEXT_PUBLIC_SUPABASE_URL || ''; try {
const supabase = createServerClient( let client: any;
supabaseUrl, try {
process.env.SUPABASE_SERVICE_ROLE_KEY ?? '', client = createAdminClient();
{ } catch {
cookies: { client = await createClient();
getAll() {
return cookieStore.getAll()
},
setAll(cookiesToSet) {
try {
cookiesToSet.forEach(({ name, value, options }) =>
cookieStore.set(name, value, options)
)
} catch {
// Kann in einer API-Route ignoriert werden, wenn nur gelesen wird
}
},
},
cookieOptions: {
name: "webshop-auth-token",
},
} }
);
const { data: { user: authUser }, error: authError } = await supabase.auth.getUser(); const { data, error } = await client
if (authError || !authUser) { .from('settings')
return NextResponse.json({ error: 'Not authenticated' }, { status: 401 }); .select('*')
} .eq('id', 'smtp')
const { data: user } = await supabase.from('users').select('role').eq('id', authUser.id).single(); .maybeSingle();
if (!user || user.role !== 'admin') {
return NextResponse.json({ error: 'Insufficient permissions' }, { status: 403 });
}
const { data, error } = await supabase.from('settings').select('*').maybeSingle(); if (error) {
if (error) { console.error('Error fetching SMTP settings:', error);
return NextResponse.json({ error: error.message }, { status: 500 }); return NextResponse.json({
settings: { host: '', port: 587, secure: false, user: '', pass: '' }
});
}
return NextResponse.json({
settings: data || { host: '', port: 587, secure: false, user: '', pass: '' }
});
} catch (err: any) {
console.error('SMTP settings GET error:', err);
return NextResponse.json({
settings: { host: '', port: 587, secure: false, user: '', pass: '' }
});
} }
return NextResponse.json({
settings: data || { host: '', port: 587, secure: false, user: '', pass: '' }
});
} }
export async function POST(request: Request) { export async function POST(request: Request) {
const cookieStore = await cookies(); try {
await verifyAdmin();
const supabaseUrl = process.env.SUPABASE_URL || process.env.NEXT_PUBLIC_SUPABASE_URL || ''; } catch (err: any) {
const supabase = createServerClient( return NextResponse.json({ error: err.message || 'Not authenticated' }, { status: 401 });
supabaseUrl,
process.env.SUPABASE_SERVICE_ROLE_KEY ?? '',
{
cookies: {
getAll() {
return cookieStore.getAll()
},
setAll(cookiesToSet) {
try {
cookiesToSet.forEach(({ name, value, options }) =>
cookieStore.set(name, value, options)
)
} catch {
// Kann in einer API-Route ignoriert werden, wenn nur gelesen wird
}
},
},
cookieOptions: {
name: "webshop-auth-token",
},
}
);
const { data: { user: authUser }, error: authError } = await supabase.auth.getUser();
if (authError || !authUser) {
return NextResponse.json({ error: 'Not authenticated' }, { status: 401 });
}
const { data: user } = await supabase.from('users').select('role').eq('id', authUser.id).single();
if (!user || user.role !== 'admin') {
return NextResponse.json({ error: 'Insufficient permissions' }, { status: 403 });
} }
const payload = await request.json(); // expect {host, port, secure, user, pass} try {
const { error } = await supabase let client: any;
.from('settings') try {
.upsert({ id: 'smtp', ...payload }); client = createAdminClient();
if (error) { } catch {
return NextResponse.json({ error: error.message }, { status: 500 }); client = await createClient();
}
const payload = await request.json();
const { error } = await client
.from('settings')
.upsert({ id: 'smtp', ...payload });
if (error) {
console.error('Error saving SMTP settings:', error);
return NextResponse.json({ error: error.message }, { status: 500 });
}
return NextResponse.json({ message: 'SMTP settings saved' });
} catch (err: any) {
console.error('SMTP settings POST error:', err);
return NextResponse.json({ error: err.message || 'Fehler beim Speichern' }, { status: 500 });
} }
return NextResponse.json({ message: 'SMTP settings saved' });
} }