7 Commits
Author SHA1 Message Date
code002lover 87cceb861e Delete renovate.json 2026-08-06 20:30:58 +02:00
code002lover f3dba4c483 remove csrf 2026-01-19 17:15:34 +01:00
code002lover 5584299d44 fix CSP 2026-01-19 16:20:55 +01:00
code002lover 97ac27e78a fix no data error 2026-01-19 16:18:31 +01:00
code002lover c84f617e5c use || instead of ?? 2026-01-19 16:07:58 +01:00
code002lover 15d3ab79bd use proper rand 2026-01-12 23:58:55 +01:00
code002lover 4abe8a53df do stuffs 2026-01-12 23:30:36 +01:00
12 changed files with 235 additions and 85 deletions
Generated
+1
View File
@@ -147,6 +147,7 @@ dependencies = [
"prost",
"prost-build",
"prost-types",
"rand 0.9.2",
"reqwest",
"rocket",
"rocket_prost_responder_derive",
+1
View File
@@ -19,6 +19,7 @@ serde_json = "1.0"
reqwest = { version = "0.13", features = ["json"] }
aes-gcm = "0.10"
base64 = "0.22"
rand = "0.9.2"
[build-dependencies]
prost-build = "0.14"
-2
View File
@@ -7,7 +7,6 @@ use std::collections::{HashMap, HashSet};
use uuid::Uuid;
pub struct AuthState {
// Map token -> username
tokens: Mutex<HashMap<String, String>>,
storage: AuthStorage,
}
@@ -65,7 +64,6 @@ impl<'r> rocket::request::FromRequest<'r> for Token {
match token {
Some(token) => {
// Check if token starts with "Bearer "
if let Some(token) = token.strip_prefix("Bearer ") {
let state = request.guard::<&State<AuthState>>().await.unwrap();
let tokens = state.tokens.lock().await;
+1 -35
View File
@@ -185,7 +185,7 @@ impl AuthStorage {
}
};
let nonce_bytes: [u8; NONCE_SIZE] = rand::thread_rng().generate_bytes();
let nonce_bytes: [u8; NONCE_SIZE] = rand::random();
let nonce = Nonce::from_slice(&nonce_bytes);
let ciphertext = match self.cipher.encrypt(nonce, plaintext.as_ref()) {
Ok(encrypted) => encrypted,
@@ -225,37 +225,3 @@ impl AuthStorage {
}
}
}
mod rand {
use std::cell::Cell;
thread_local! {
static STATE: Cell<u64> = Cell::new(
std::time::SystemTime::now()
.duration_since(std::time::UNIX_EPOCH)
.unwrap_or_default()
.as_nanos() as u64
);
}
pub struct ThreadRng;
pub fn thread_rng() -> ThreadRng {
ThreadRng
}
impl ThreadRng {
pub fn generate_bytes<const N: usize>(&mut self) -> [u8; N] {
let mut result = [0u8; N];
STATE.with(|state| {
let mut s = state.get();
for byte in result.iter_mut() {
s = s.wrapping_mul(1103515245).wrapping_add(12345);
*byte = (s >> (s % 8)) as u8;
}
state.set(s);
});
result
}
}
}
+3
View File
@@ -8,7 +8,10 @@ pub mod items {
pub mod auth;
pub mod auth_persistence;
pub mod proto_utils;
pub mod security_headers;
pub mod store;
pub mod validation;
pub use auth::AdminState;
pub use security_headers::SecurityHeaders;
pub use store::User;
+77 -36
View File
@@ -6,7 +6,9 @@ use backend::auth;
use backend::auth::AdminState;
use backend::items::{self, Game};
use backend::proto_utils;
use backend::security_headers::SecurityHeaders;
use backend::store::{self, User, save_state};
use backend::validation;
#[macro_use]
extern crate rocket;
@@ -17,6 +19,10 @@ async fn get_user(
user_list: &rocket::State<Mutex<Vec<User>>>,
name: &str,
) -> Option<items::Person> {
if validation::validate_username(name).is_err() {
return None;
}
let users = user_list.lock().await;
users
.iter()
@@ -41,6 +47,10 @@ async fn get_game(
game_list: &rocket::State<Mutex<Vec<Game>>>,
title: &str,
) -> Option<items::Game> {
if validation::validate_game_title(title).is_err() {
return None;
}
let games = game_list.lock().await;
games
.iter()
@@ -53,12 +63,16 @@ async fn get_games_batch(
_token: auth::Token,
game_list: &rocket::State<Mutex<Vec<Game>>>,
req: proto_utils::Proto<items::GetGameInfoRequest>,
) -> items::GameList {
let games = game_list.lock().await;
) -> Result<items::GameList, String> {
let req = req.into_inner();
let games_set: std::collections::HashSet<String> = req.games.into_iter().collect();
validation::validate_game_titles_batch(&games_set)?;
let games = game_list.lock().await;
let mut games = games.clone();
games.retain(|g| req.games.contains(&g.title));
items::GameList { games }
games.retain(|g| games_set.contains(&g.title));
Ok(items::GameList { games })
}
#[get("/games")]
@@ -72,55 +86,75 @@ async fn get_games(
}
}
#[post("/game", data = "<game>")]
#[post("/game", data = "<game>", rank = 1)]
async fn add_game(
_token: auth::Token,
game_list: &rocket::State<Mutex<Vec<Game>>>,
user_list: &rocket::State<Mutex<Vec<User>>>,
game: proto_utils::Proto<items::Game>,
) -> Option<items::Game> {
let mut games = game_list.lock().await;
) -> Result<Option<items::Game>, String> {
let mut game = game.into_inner();
game.title = game.title.trim().to_string();
if game.remote_id == 0 {
return None;
validation::validate_game_title(&game.title)?;
validation::validate_remote_id(game.remote_id)?;
validation::validate_player_count(game.min_players, game.max_players)?;
validation::validate_price(game.price)?;
if game.title.len() > validation::MAX_GAME_TITLE_TRIMMED_LENGTH {
game.title = game
.title
.chars()
.take(validation::MAX_GAME_TITLE_TRIMMED_LENGTH)
.collect();
}
let users = user_list.lock().await;
let mut games = game_list.lock().await;
if let Some(existing) = games.iter().find(|g| {
g.title == game.title || (g.remote_id == game.remote_id && g.source == game.source)
}) {
return Some(existing.clone());
return Ok(Some(existing.clone()));
}
games.push(game.clone());
games.sort_unstable_by(|g1, g2| g1.title.cmp(&g2.title));
let users = user_list.lock().await;
save_state(&games, &users);
Some(game)
Ok(Some(game))
}
#[patch("/game", data = "<game>")]
#[patch("/game", data = "<game>", rank = 1)]
async fn update_game(
_token: auth::AdminToken,
game_list: &rocket::State<Mutex<Vec<Game>>>,
user_list: &rocket::State<Mutex<Vec<User>>>,
game: proto_utils::Proto<items::Game>,
) -> Option<items::Game> {
let mut games = game_list.lock().await;
let mut users = user_list.lock().await;
) -> Result<Option<items::Game>, String> {
let mut game = game.into_inner();
game.title = game.title.trim().to_string();
if game.remote_id == 0 {
return None;
validation::validate_game_title(&game.title)?;
validation::validate_remote_id(game.remote_id)?;
validation::validate_player_count(game.min_players, game.max_players)?;
validation::validate_price(game.price)?;
if game.title.len() > validation::MAX_GAME_TITLE_TRIMMED_LENGTH {
game.title = game
.title
.chars()
.take(validation::MAX_GAME_TITLE_TRIMMED_LENGTH)
.collect();
}
let mut users = user_list.lock().await;
let mut games = game_list.lock().await;
let mut r_existing = None;
if let Some(existing) = games.iter_mut().find(|g| {
@@ -128,7 +162,6 @@ async fn update_game(
}) {
if existing.title != game.title {
let old_title = existing.title.clone();
// Update title for every opinion
for person in users.iter_mut() {
let opinion = person
.person
@@ -154,16 +187,19 @@ async fn update_game(
save_state(&games, &users);
r_existing
Ok(r_existing)
}
#[delete("/game/<title>")]
#[delete("/game/<title>", rank = 1)]
async fn delete_game(
_token: auth::AdminToken,
game_list: &rocket::State<Mutex<Vec<Game>>>,
user_list: &rocket::State<Mutex<Vec<User>>>,
title: &str,
) -> Option<items::Game> {
) -> Result<Option<items::Game>, String> {
validation::validate_game_title(title)?;
let mut users = user_list.lock().await;
let mut games = game_list.lock().await;
if let Some(pos) = games
@@ -172,21 +208,19 @@ async fn delete_game(
{
let game = games.remove(pos);
let mut users = user_list.lock().await;
for person in users.iter_mut() {
person.person.opinion.retain_mut(|o| o.title != game.title);
}
save_state(&games, &users);
return Some(game);
return Ok(Some(game));
}
None
Ok(None)
}
#[post("/refresh")]
#[post("/refresh", rank = 1)]
async fn refresh_state(
_token: auth::AdminToken,
game_list: &rocket::State<Mutex<Vec<Game>>>,
@@ -194,8 +228,8 @@ async fn refresh_state(
admin_state: &rocket::State<AdminState>,
) -> items::RefreshResponse {
if let Some((new_games, new_users)) = store::load_state() {
let mut games = game_list.lock().await;
let mut users = user_list.lock().await;
let mut games = game_list.lock().await;
let mut admins = admin_state.admins.lock().await;
*games = new_games;
@@ -214,20 +248,21 @@ async fn refresh_state(
}
}
#[post("/opinion", data = "<req>")]
#[post("/opinion", data = "<req>", rank = 1)]
async fn add_opinion(
token: auth::Token,
game_list: &rocket::State<Mutex<Vec<Game>>>,
user_list: &rocket::State<Mutex<Vec<User>>>,
req: proto_utils::Proto<items::AddOpinionRequest>,
) -> Option<items::Person> {
) -> Result<Option<items::Person>, String> {
validation::validate_username(&token.username)?;
let games = game_list.lock().await;
let mut users = user_list.lock().await;
let mut result = None;
// Validate game exists
if !games.iter().any(|g| g.title == req.game_title) {
return None;
return Err("Game not found".to_string());
}
if let Some(user) = users
@@ -235,6 +270,8 @@ async fn add_opinion(
.find(|u| u.person.name.to_lowercase() == token.username.to_lowercase())
{
let req = req.into_inner();
validation::validate_game_title(&req.game_title)?;
let opinion = items::Opinion {
title: req.game_title.clone(),
would_play: req.would_play,
@@ -260,16 +297,18 @@ async fn add_opinion(
if result.is_some() {
save_state(&games, &users);
}
result
Ok(result)
}
#[patch("/opinion", data = "<req>")]
#[patch("/opinion", data = "<req>", rank = 1)]
async fn remove_opinion(
token: auth::Token,
game_list: &rocket::State<Mutex<Vec<Game>>>,
user_list: &rocket::State<Mutex<Vec<User>>>,
req: proto_utils::Proto<items::RemoveOpinionRequest>,
) -> Option<items::Person> {
) -> Result<Option<items::Person>, String> {
validation::validate_username(&token.username)?;
let games = game_list.lock().await;
let mut users = user_list.lock().await;
let mut result = None;
@@ -279,6 +318,7 @@ async fn remove_opinion(
.find(|u| u.person.name.to_lowercase() == token.username.to_lowercase())
{
let req = req.into_inner();
validation::validate_game_title(&req.game_title)?;
if let Some(existing) = user
.person
@@ -294,7 +334,7 @@ async fn remove_opinion(
if result.is_some() {
save_state(&games, &users);
}
result
Ok(result)
}
mod cached_option;
@@ -447,6 +487,7 @@ async fn main() -> Result<(), std::io::Error> {
});
rocket::build()
.attach(SecurityHeaders)
.manage(Mutex::new(user_list))
.manage(auth::AuthState::new())
.manage(auth::AdminState::new())
+33
View File
@@ -0,0 +1,33 @@
use rocket::fairing::{Fairing, Info, Kind};
use rocket::http::Header;
use rocket::{Request, Response};
pub struct SecurityHeaders;
#[rocket::async_trait]
impl Fairing for SecurityHeaders {
fn info(&self) -> Info {
Info {
name: "Security Headers",
kind: Kind::Response,
}
}
async fn on_response<'r>(&self, _request: &'r Request<'_>, response: &mut Response<'r>) {
response.set_header(Header::new("X-Content-Type-Options", "nosniff"));
response.set_header(Header::new("X-Frame-Options", "DENY"));
response.set_header(Header::new("X-XSS-Protection", "1; mode=block"));
response.set_header(Header::new(
"Referrer-Policy",
"strict-origin-when-cross-origin",
));
response.set_header(Header::new(
"Content-Security-Policy",
"default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'; img-src 'self' data:; font-src 'self' data:; connect-src 'self'; frame-ancestors 'none';",
));
response.set_header(Header::new(
"Permissions-Policy",
"geolocation=(), microphone=(), camera=()",
));
}
}
+108
View File
@@ -0,0 +1,108 @@
use std::collections::HashSet;
pub const MAX_USERNAME_LENGTH: usize = 50;
pub const MIN_USERNAME_LENGTH: usize = 2;
pub const MAX_GAME_TITLE_LENGTH: usize = 200;
const MIN_GAME_TITLE_LENGTH: usize = 1;
pub const MAX_GAME_TITLE_TRIMMED_LENGTH: usize = 200;
pub const MAX_PRICE: u32 = 1_000_000;
pub const MAX_PLAYERS: u32 = 10_000;
const VALID_USERNAME_CHARS: &str =
"abcdefghijklmnopqrstuvwxyzABCDEFGHIJKLMNOPQRSTUVWXYZ0123456789_-";
pub fn validate_username(username: &str) -> Result<(), String> {
let trimmed = username.trim();
if trimmed.is_empty() {
return Err("Username cannot be empty".to_string());
}
if trimmed.len() < MIN_USERNAME_LENGTH {
return Err(format!(
"Username must be at least {} characters long",
MIN_USERNAME_LENGTH
));
}
if trimmed.len() > MAX_USERNAME_LENGTH {
return Err(format!(
"Username must not exceed {} characters",
MAX_USERNAME_LENGTH
));
}
for c in trimmed.chars() {
if !VALID_USERNAME_CHARS.contains(c) {
return Err(format!(
"Username contains invalid character '{}'. Only alphanumeric characters, underscores and hyphens are allowed",
c
));
}
}
Ok(())
}
pub fn validate_game_title(title: &str) -> Result<(), String> {
if title.trim().is_empty() {
return Err("Game title cannot be empty".to_string());
}
if title.len() > MAX_GAME_TITLE_LENGTH {
return Err(format!(
"Game title must not exceed {} characters",
MAX_GAME_TITLE_LENGTH
));
}
Ok(())
}
pub fn validate_remote_id(remote_id: u64) -> Result<(), String> {
if remote_id == 0 {
return Err("Remote ID cannot be zero".to_string());
}
Ok(())
}
pub fn validate_player_count(min_players: u32, max_players: u32) -> Result<(), String> {
if min_players == 0 {
return Err("Minimum players must be at least 1".to_string());
}
if min_players > max_players {
return Err("Minimum players cannot be greater than maximum players".to_string());
}
if max_players > MAX_PLAYERS {
return Err(format!("Maximum players cannot exceed {}", MAX_PLAYERS));
}
Ok(())
}
pub fn validate_price(price: u32) -> Result<(), String> {
if price > MAX_PRICE {
return Err(format!("Price cannot exceed ${}", MAX_PRICE));
}
Ok(())
}
pub fn validate_game_titles_batch(titles: &HashSet<String>) -> Result<(), String> {
if titles.is_empty() {
return Ok(());
}
if titles.len() > 100 {
return Err("Cannot request more than 100 games at once".to_string());
}
for title in titles {
validate_game_title(title)?;
}
Ok(())
}
+1 -1
View File
@@ -1,6 +1,6 @@
// Code generated by protoc-gen-ts_proto. DO NOT EDIT.
// versions:
// protoc-gen-ts_proto v2.8.3
// protoc-gen-ts_proto v2.10.1
// protoc v6.33.1
// source: items.proto
@@ -35,7 +35,11 @@ export function FilteredGamesList({
const positiveCount = gameToPositive.get(game)?.size || 0;
const neutralCount = selectedPeopleCount - positiveCount;
const gameData = games.get(game);
const price = gameData?.price ?? 0;
if (!gameData) {
console.error("no data", game);
return null;
}
const price = gameData.price;
return (
<Link
@@ -81,7 +85,10 @@ export function FilteredGamesList({
padding: "0.2rem 0.6rem",
borderRadius: "4px",
display: "inline-block",
backgroundColor: price === 0 ? "rgba(76, 175, 80, 0.2)" : "rgba(255, 152, 0, 0.2)",
backgroundColor:
price === 0
? "rgba(76, 175, 80, 0.2)"
: "rgba(255, 152, 0, 0.2)",
color: price === 0 ? "#4caf50" : "#ff9800",
fontWeight: 600,
}}
+1 -3
View File
@@ -112,9 +112,7 @@ export function useGameFilter(
selectedPeople,
]);
const gamesMap = useMemo(() => {
return new Map(Object.entries(metaDataRef.current));
}, []);
const gamesMap = new Map(Object.entries(metaDataRef.current));
return { filteredGames, gameToPositive: gameToPositiveOpinion, games: gamesMap };
}
-6
View File
@@ -1,6 +0,0 @@
{
"$schema": "https://docs.renovatebot.com/renovate-schema.json",
"extends": [
"config:recommended"
]
}