permissions.cpp 5.9 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239
  1. #include "smartbotic/webserver/permissions.hpp"
  2. namespace smartbotic::permissions {
  3. auto BuildWorkspacePermission(std::string_view workspace_id,
  4. std::string_view action) -> std::string {
  5. std::string result;
  6. result.reserve(10 + workspace_id.size() + action.size());
  7. result.append("workspace:");
  8. result.append(workspace_id);
  9. result.append(":");
  10. result.append(action);
  11. return result;
  12. }
  13. auto BuildCollectionPermission(std::string_view workspace_id,
  14. std::string_view collection,
  15. std::string_view action) -> std::string {
  16. std::string result;
  17. result.reserve(12 + workspace_id.size() + collection.size() + action.size());
  18. result.append("collection:");
  19. result.append(workspace_id);
  20. result.append(":");
  21. result.append(collection);
  22. result.append(":");
  23. result.append(action);
  24. return result;
  25. }
  26. auto BuildPagePermission(std::string_view workspace_id,
  27. std::string_view action) -> std::string {
  28. std::string result;
  29. result.reserve(6 + workspace_id.size() + action.size());
  30. result.append("page:");
  31. result.append(workspace_id);
  32. result.append(":");
  33. result.append(action);
  34. return result;
  35. }
  36. auto BuildFieldPermission(std::string_view workspace_id,
  37. std::string_view collection,
  38. std::string_view field,
  39. std::string_view action) -> std::string {
  40. std::string result;
  41. result.reserve(8 + workspace_id.size() + collection.size() + field.size() + action.size());
  42. result.append("field:");
  43. result.append(workspace_id);
  44. result.append(":");
  45. result.append(collection);
  46. result.append(":");
  47. result.append(field);
  48. result.append(":");
  49. result.append(action);
  50. return result;
  51. }
  52. auto ParsePermission(std::string_view permission) -> std::vector<std::string> {
  53. std::vector<std::string> parts;
  54. std::string part;
  55. for (char c : permission) {
  56. if (c == ':') {
  57. parts.push_back(std::move(part));
  58. part.clear();
  59. } else {
  60. part += c;
  61. }
  62. }
  63. if (!part.empty()) {
  64. parts.push_back(std::move(part));
  65. }
  66. return parts;
  67. }
  68. auto MatchesPermission(std::string_view required,
  69. std::string_view granted) -> bool {
  70. // Wildcard "*" matches everything
  71. if (granted == kWildcard) {
  72. return true;
  73. }
  74. // Exact match
  75. if (required == granted) {
  76. return true;
  77. }
  78. // Parse both permissions into parts
  79. auto required_parts = ParsePermission(required);
  80. auto granted_parts = ParsePermission(granted);
  81. // If granted has fewer parts, it can't match
  82. if (granted_parts.size() < required_parts.size()) {
  83. // Unless the last part is a wildcard that covers the rest
  84. // e.g., "system:*" should match "system:users:read"
  85. if (granted_parts.empty()) {
  86. return false;
  87. }
  88. if (granted_parts.back() != "*") {
  89. return false;
  90. }
  91. // Check if the prefix matches
  92. for (size_t i = 0; i < granted_parts.size() - 1; ++i) {
  93. if (granted_parts[i] != "*" && granted_parts[i] != required_parts[i]) {
  94. return false;
  95. }
  96. }
  97. return true;
  98. }
  99. // Compare part by part
  100. for (size_t i = 0; i < required_parts.size(); ++i) {
  101. if (i >= granted_parts.size()) {
  102. return false;
  103. }
  104. // Wildcard in granted matches any value in required
  105. if (granted_parts[i] == "*") {
  106. continue;
  107. }
  108. if (granted_parts[i] != required_parts[i]) {
  109. return false;
  110. }
  111. }
  112. return true;
  113. }
  114. auto GetAllSystemPermissions() -> std::vector<std::string_view> {
  115. return {
  116. // Authentication
  117. kLoginAllow,
  118. kLoginDeny,
  119. // User management
  120. kUsersRead,
  121. kUsersCreate,
  122. kUsersUpdate,
  123. kUsersDelete,
  124. // Group management
  125. kGroupsRead,
  126. kGroupsCreate,
  127. kGroupsUpdate,
  128. kGroupsDelete,
  129. // System group management
  130. kSystemGroupsRead,
  131. kSystemGroupsCreate,
  132. kSystemGroupsUpdate,
  133. kSystemGroupsDelete,
  134. // Workspace management
  135. kWorkspacesRead,
  136. kWorkspacesCreate,
  137. kWorkspacesUpdate,
  138. kWorkspacesDelete,
  139. // Collection management
  140. kCollectionsRead,
  141. kCollectionsCreate,
  142. kCollectionsUpdate,
  143. kCollectionsDelete,
  144. // API key management
  145. kApiKeysRead,
  146. kApiKeysCreate,
  147. kApiKeysUpdate,
  148. kApiKeysDelete,
  149. // Membership management
  150. kMembershipsRead,
  151. kMembershipsCreate,
  152. kMembershipsUpdate,
  153. kMembershipsDelete,
  154. // View management
  155. kViewsRead,
  156. kViewsCreate,
  157. kViewsUpdate,
  158. kViewsDelete,
  159. // Page management
  160. kPagesRead,
  161. kPagesCreate,
  162. kPagesUpdate,
  163. kPagesDelete,
  164. // LLM Provider management
  165. kLlmProvidersRead,
  166. kLlmProvidersCreate,
  167. kLlmProvidersUpdate,
  168. kLlmProvidersDelete,
  169. // LLM Chat access
  170. kLlmChat,
  171. // Archive management
  172. kArchivesRead,
  173. kArchivesRestore,
  174. kArchivesDelete,
  175. kArchivesExport,
  176. };
  177. }
  178. auto GetAllCollectionActions() -> std::vector<std::string_view> {
  179. return {
  180. "read_all",
  181. "read_own",
  182. "write_all",
  183. "write_own",
  184. "create",
  185. "delete_all",
  186. "delete_own",
  187. "manage",
  188. };
  189. }
  190. auto GetAllFieldActions() -> std::vector<std::string_view> {
  191. return {
  192. "read",
  193. "write",
  194. };
  195. }
  196. auto GetAllPageActions() -> std::vector<std::string_view> {
  197. return {
  198. "create",
  199. "read_all",
  200. "read_own",
  201. "write_all",
  202. "write_own",
  203. "delete_all",
  204. "delete_own",
  205. "share",
  206. };
  207. }
  208. } // namespace smartbotic::permissions