middleware('auth:sanctum')->except([ 'login', // 2단계 인증 확인은 아직 토큰이 없는 상태에서 호출된다 — 주체는 challenge 가 식별한다 'verifyTwoFactor', 'register', 'forgotPassword', 'resetPassword', 'validateResetToken', ]); } /** * 사용자를 로그인시킵니다. * * @param LoginRequest $request 로그인 요청 데이터 * @return JsonResponse 로그인 결과와 사용자 정보, 토큰을 포함한 JSON 응답 */ public function login(LoginRequest $request): JsonResponse { try { $data = $this->authService->login( $request->validated()['email'], $request->validated()['password'] ); // 2단계 인증이 켜져 있으면 아직 토큰이 없다 — 인증 코드 확인 단계로 안내한다 if ($data['two_factor_required'] ?? false) { return $this->success('auth.two_factor_required', $data); } // 사용자 정보는 Resource로, 토큰은 그대로 $data['user'] = new UserResource($data['user']); return $this->success('auth.login_success', $data); } catch (AccountLockedException $e) { return $this->lockedResponse($e); } catch (ValidationException $e) { return $this->unauthorized('auth.login_failed'); } } /** * 2단계 인증 코드를 확인하고 로그인을 완료합니다. * * 비밀번호 확인 단계(`login`)는 토큰 대신 challenge 를 돌려주며, 이 엔드포인트가 * 코드 확인에 성공해야 비로소 토큰이 발급됩니다. * * @param TwoFactorChallengeRequest $request challenge 확인 요청 * @return JsonResponse 로그인 결과와 사용자 정보, 토큰을 포함한 JSON 응답 */ public function verifyTwoFactor(TwoFactorChallengeRequest $request): JsonResponse { $validated = $request->validated(); try { $data = $this->authService->completeTwoFactor( $validated['challenge_id'], ['code' => $validated['code']] ); $data['user'] = new UserResource($data['user']); return $this->success('auth.login_success', $data); } catch (AccountLockedException $e) { // 세션을 여는 지점이므로 `login` 과 같은 423 계약을 따른다 — 화면은 두 경로를 // 구분하지 않으므로 한쪽만 다른 모양이면 잠금 안내가 깨진다. return $this->lockedResponse($e); } catch (ValidationException $e) { return $this->unauthorized('auth.two_factor_failed'); } } /** * 계정 잠금 응답(423)을 구성합니다. * * 세션을 발급하는 모든 엔드포인트가 같은 페이로드를 돌려주도록 단일 지점에서 만든다. * * @param AccountLockedException $e 잠금 예외 * @return JsonResponse 423 응답 */ private function lockedResponse(AccountLockedException $e): JsonResponse { // 영구 잠금(무한대 설정)은 해제 시각·잔여 시간이 없다 — null 그대로 노출. return $this->error( $e->isPermanent() ? 'auth.account_locked_permanently' : 'auth.account_locked', 423, [ 'locked_until' => $e->lockedUntil?->toIso8601String(), 'retry_after_seconds' => $e->remainingMinutes === null ? null : $e->remainingMinutes * 60, 'permanent' => $e->isPermanent(), ], ['minutes' => $e->remainingMinutes] ); } /** * 새로운 사용자를 등록시킵니다. * * @param RegisterRequest $request 등록 요청 데이터 * @return JsonResponse 등록 결과와 사용자 정보, 토큰을 포함한 JSON 응답 */ public function register(RegisterRequest $request): JsonResponse { try { $data = $this->authService->register($request->validated()); // 사용자 정보는 Resource로, 토큰은 그대로 $data['user'] = new UserResource($data['user']); return $this->success('auth.register_success', $data, 201); } catch (ValidationException $e) { return $this->validationError($e->errors(), 'auth.register_failed'); } } /** * 사용자를 로그아웃시킵니다. (현재 디바이스만) * * @param AuthenticatedRequest $request 인증 세션 요청 (본문 입력 없음) * @return JsonResponse 로그아웃 성공 메시지 */ public function logout(AuthenticatedRequest $request): JsonResponse { $this->authService->logout($request->user()); return $this->success('auth.logout_success'); } /** * 모든 디바이스에서 사용자를 로그아웃시킵니다. * * @param AuthenticatedRequest $request 인증 세션 요청 (본문 입력 없음) * @return JsonResponse 로그아웃 성공 메시지 */ public function logoutFromAllDevices(AuthenticatedRequest $request): JsonResponse { $this->authService->logoutFromAllDevices($request->user()); return $this->success('auth.logout_all_devices_success'); } /** * 현재 로그인된 사용자의 정보를 반환합니다. * * @param AuthenticatedRequest $request 인증 세션 요청 (본문 입력 없음) * @return JsonResponse 사용자 정보를 포함한 JSON 응답 */ public function user(AuthenticatedRequest $request): JsonResponse { $user = $request->user(); // 역할 관계 로드 (권한은 역할을 통해 간접 연결) $user->load(['roles.permissions']); // toAuthArray(): core.user.filter_resource_data 필터를 적용해 모듈 필드(결제 통화 등)를 병합. // 프론트 currentUser 출처라, 로그인 시 계정 영속 통화 덮어씀(D-LOGIN-CUR)을 충족한다. return $this->success( 'common.success', (new UserResource($user))->toAuthArray($request) ); } /** * 사용자의 인증 토큰을 갱신합니다. * * @param AuthenticatedRequest $request 인증 세션 요청 (본문 입력 없음) * @return JsonResponse 새로운 토큰과 사용자 정보를 포함한 JSON 응답 */ public function refresh(AuthenticatedRequest $request): JsonResponse { try { $data = $this->authService->refreshToken($request->user()); } catch (AccountLockedException $e) { return $this->lockedResponse($e); } // 사용자 정보는 Resource로, 토큰은 그대로 if (isset($data['user'])) { $data['user'] = new UserResource($data['user']); } return $this->success('common.success', $data); } /** * 비밀번호 재설정 토큰을 검증합니다. * * @param ValidateResetTokenRequest $request 토큰 검증 요청 데이터 * @return JsonResponse 토큰 유효성 검증 결과 JSON 응답 */ public function validateResetToken(ValidateResetTokenRequest $request): JsonResponse { $validated = $request->validated(); $result = $this->authService->validateResetToken( $validated['token'], $validated['email'] ); if (! $result['valid']) { return $this->validationError( ['token' => [$result['error']]], 'auth.reset_token_invalid' ); } return $this->success('common.success', $result); } /** * 비밀번호 찾기 요청을 처리하고 인증 이메일을 발송합니다. * * @param ForgotPasswordRequest $request 비밀번호 찾기 요청 데이터 * @return JsonResponse 이메일 발송 결과 JSON 응답 */ public function forgotPassword(ForgotPasswordRequest $request): JsonResponse { try { $validated = $request->validated(); $this->authService->forgotPassword( $validated['email'], $validated['redirect_prefix'] ?? null ); return $this->success('auth.password_reset_email_sent'); } catch (ValidationException $e) { return $this->validationError($e->errors(), 'auth.password_reset_failed'); } } /** * 비밀번호를 재설정합니다. * * @param ResetPasswordRequest $request 비밀번호 재설정 요청 데이터 * @return JsonResponse 비밀번호 재설정 결과 JSON 응답 */ public function resetPassword(ResetPasswordRequest $request): JsonResponse { try { $validated = $request->validated(); $this->authService->resetPassword( $validated['token'], $validated['email'], $validated['password'] ); return $this->success('auth.password_reset_success'); } catch (ValidationException $e) { return $this->validationError($e->errors(), 'auth.password_reset_failed'); } } }