permissions.cpp 6.5 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263
  1. #include "smartbotic/webserver/permissions.hpp"
  2. namespace smartbotic::permissions {
  3. auto BuildWorkspacePermission(std::string_view workspace_id,
  4. std::string_view action) -> std::string {
  5. std::string result;
  6. result.reserve(10 + workspace_id.size() + action.size());
  7. result.append("workspace:");
  8. result.append(workspace_id);
  9. result.append(":");
  10. result.append(action);
  11. return result;
  12. }
  13. auto BuildCollectionPermission(std::string_view workspace_id,
  14. std::string_view collection,
  15. std::string_view action) -> std::string {
  16. std::string result;
  17. result.reserve(12 + workspace_id.size() + collection.size() + action.size());
  18. result.append("collection:");
  19. result.append(workspace_id);
  20. result.append(":");
  21. result.append(collection);
  22. result.append(":");
  23. result.append(action);
  24. return result;
  25. }
  26. auto BuildPagePermission(std::string_view workspace_id,
  27. std::string_view action) -> std::string {
  28. std::string result;
  29. result.reserve(6 + workspace_id.size() + action.size());
  30. result.append("page:");
  31. result.append(workspace_id);
  32. result.append(":");
  33. result.append(action);
  34. return result;
  35. }
  36. auto BuildFieldPermission(std::string_view workspace_id,
  37. std::string_view collection,
  38. std::string_view field,
  39. std::string_view action) -> std::string {
  40. std::string result;
  41. result.reserve(8 + workspace_id.size() + collection.size() + field.size() + action.size());
  42. result.append("field:");
  43. result.append(workspace_id);
  44. result.append(":");
  45. result.append(collection);
  46. result.append(":");
  47. result.append(field);
  48. result.append(":");
  49. result.append(action);
  50. return result;
  51. }
  52. auto BuildScriptPermission(std::string_view workspace_id,
  53. std::string_view action) -> std::string {
  54. std::string result;
  55. result.reserve(8 + workspace_id.size() + action.size());
  56. result.append("script:");
  57. result.append(workspace_id);
  58. result.append(":");
  59. result.append(action);
  60. return result;
  61. }
  62. auto ParsePermission(std::string_view permission) -> std::vector<std::string> {
  63. std::vector<std::string> parts;
  64. std::string part;
  65. for (char c : permission) {
  66. if (c == ':') {
  67. parts.push_back(std::move(part));
  68. part.clear();
  69. } else {
  70. part += c;
  71. }
  72. }
  73. if (!part.empty()) {
  74. parts.push_back(std::move(part));
  75. }
  76. return parts;
  77. }
  78. auto MatchesPermission(std::string_view required,
  79. std::string_view granted) -> bool {
  80. // Wildcard "*" matches everything
  81. if (granted == kWildcard) {
  82. return true;
  83. }
  84. // Exact match
  85. if (required == granted) {
  86. return true;
  87. }
  88. // Parse both permissions into parts
  89. auto required_parts = ParsePermission(required);
  90. auto granted_parts = ParsePermission(granted);
  91. // If granted has fewer parts, it can't match
  92. if (granted_parts.size() < required_parts.size()) {
  93. // Unless the last part is a wildcard that covers the rest
  94. // e.g., "system:*" should match "system:users:read"
  95. if (granted_parts.empty()) {
  96. return false;
  97. }
  98. if (granted_parts.back() != "*") {
  99. return false;
  100. }
  101. // Check if the prefix matches
  102. for (size_t i = 0; i < granted_parts.size() - 1; ++i) {
  103. if (granted_parts[i] != "*" && granted_parts[i] != required_parts[i]) {
  104. return false;
  105. }
  106. }
  107. return true;
  108. }
  109. // Compare part by part
  110. for (size_t i = 0; i < required_parts.size(); ++i) {
  111. if (i >= granted_parts.size()) {
  112. return false;
  113. }
  114. // Wildcard in granted matches any value in required
  115. if (granted_parts[i] == "*") {
  116. continue;
  117. }
  118. if (granted_parts[i] != required_parts[i]) {
  119. return false;
  120. }
  121. }
  122. return true;
  123. }
  124. auto GetAllSystemPermissions() -> std::vector<std::string_view> {
  125. return {
  126. // Authentication
  127. kLoginAllow,
  128. kLoginDeny,
  129. // User management
  130. kUsersRead,
  131. kUsersCreate,
  132. kUsersUpdate,
  133. kUsersDelete,
  134. // Group management
  135. kGroupsRead,
  136. kGroupsCreate,
  137. kGroupsUpdate,
  138. kGroupsDelete,
  139. // System group management
  140. kSystemGroupsRead,
  141. kSystemGroupsCreate,
  142. kSystemGroupsUpdate,
  143. kSystemGroupsDelete,
  144. // Workspace management
  145. kWorkspacesRead,
  146. kWorkspacesCreate,
  147. kWorkspacesUpdate,
  148. kWorkspacesDelete,
  149. // Collection management
  150. kCollectionsRead,
  151. kCollectionsCreate,
  152. kCollectionsUpdate,
  153. kCollectionsDelete,
  154. // API key management
  155. kApiKeysRead,
  156. kApiKeysCreate,
  157. kApiKeysUpdate,
  158. kApiKeysDelete,
  159. // Membership management
  160. kMembershipsRead,
  161. kMembershipsCreate,
  162. kMembershipsUpdate,
  163. kMembershipsDelete,
  164. // View management
  165. kViewsRead,
  166. kViewsCreate,
  167. kViewsUpdate,
  168. kViewsDelete,
  169. // Page management
  170. kPagesRead,
  171. kPagesCreate,
  172. kPagesUpdate,
  173. kPagesDelete,
  174. // LLM Provider management
  175. kLlmProvidersRead,
  176. kLlmProvidersCreate,
  177. kLlmProvidersUpdate,
  178. kLlmProvidersDelete,
  179. // LLM Chat access
  180. kLlmChat,
  181. // Archive management
  182. kArchivesRead,
  183. kArchivesRestore,
  184. kArchivesDelete,
  185. kArchivesExport,
  186. };
  187. }
  188. auto GetAllCollectionActions() -> std::vector<std::string_view> {
  189. return {
  190. "read_all",
  191. "read_own",
  192. "write_all",
  193. "write_own",
  194. "create",
  195. "delete_all",
  196. "delete_own",
  197. "manage",
  198. };
  199. }
  200. auto GetAllFieldActions() -> std::vector<std::string_view> {
  201. return {
  202. "read",
  203. "write",
  204. };
  205. }
  206. auto GetAllPageActions() -> std::vector<std::string_view> {
  207. return {
  208. "create",
  209. "read_all",
  210. "read_own",
  211. "write_all",
  212. "write_own",
  213. "delete_all",
  214. "delete_own",
  215. "share",
  216. };
  217. }
  218. auto GetAllScriptActions() -> std::vector<std::string_view> {
  219. return {
  220. "create",
  221. "read_all",
  222. "read_own",
  223. "write_all",
  224. "write_own",
  225. "delete_all",
  226. "delete_own",
  227. "execute",
  228. };
  229. }
  230. } // namespace smartbotic::permissions