Files
Gnuboard7/app/Http/Controllers/Api/Admin/RoleController.php
T
HeuJung 71abdeaf60 fix(security): KVE-2026-1914/1915/1919 remediation 전건
위임 관리자(부관리자)가 권한·역할·표현식·비밀 콘텐츠 경계를 우회하던
결함군을 계층 대칭성 원칙으로 전건 차단한다. 약한 경로가 정상 응답을
내보내는 것이 유일한 증상이라, 게이트를 생산 지점 한 곳(SSoT)에 두고
같은 데이터를 내보내는 소비 경로 전부가 그 게이트를 경유하도록 맞췄다.

- 등급 상한(rank ceiling): 슈퍼관리자 보호·역할/사용자 역할 배정(추가·제거
 대칭)·일괄 상태변경·순서변경을 상세 경로와 동일 강도로 재적용. 가드는
 DB 쓰기에 선행하여 거부 시 상태 불변.
- 레이아웃 표현식: new Function/with 실행을 AST 화이트리스트 평가기로 교체.
 비-문자열 computed 키 정규화(normalizeKey)·Object facade(리플렉션 static
 제거)·legacy 접근자 차단. 저장측 검증·정적 검사와 3계층 동형.
- secret 게이트: 비밀글의 댓글·첨부·문의 독립 경로 재적용, hash 파일서빙
 소유권·비밀·발행 상태 검사 통일.
- 신뢰 스크립트 호스트: 확장 선언 기반 + same-origin 브라우저 정규화를
 런타임·저장측·정적검사 3층 동형화.
- 회귀 감지: 단위·Feature·E2E·시나리오 매니페스트 전축 + audit 룰 4종 신설.
2026-08-17 01:45:09 +09:00

217 lines
7.8 KiB
PHP

<?php
namespace App\Http\Controllers\Api\Admin;
use App\Exceptions\CannotModifyProtectedRoleException;
use App\Exceptions\ExtensionOwnedRoleDeleteException;
use App\Exceptions\PermissionEscalationException;
use App\Exceptions\SystemRoleDeleteException;
use App\Helpers\PermissionHelper;
use App\Http\Controllers\Api\Base\AdminBaseController;
use App\Http\Requests\Role\ActiveRolesRequest;
use App\Http\Requests\Role\RoleListRequest;
use App\Http\Requests\Role\StoreRoleRequest;
use App\Http\Requests\Role\UpdateRoleRequest;
use App\Http\Resources\RoleCollection;
use App\Http\Resources\RoleResource;
use App\Models\Role;
use App\Models\User;
use App\Services\RoleService;
use Exception;
use Illuminate\Http\JsonResponse;
use Illuminate\Validation\ValidationException;
/**
* 관리자용 역할 관리 컨트롤러
*
* 관리자가 시스템 역할들을 관리할 수 있는 기능을 제공합니다.
*/
class RoleController extends AdminBaseController
{
public function __construct(
private RoleService $roleService
) {
parent::__construct();
}
/**
* 페이지네이션된 역할 목록을 조회합니다.
*
* @param RoleListRequest $request 역할 목록 요청 데이터
* @return JsonResponse 역할 목록을 포함한 JSON 응답
*/
public function index(RoleListRequest $request): JsonResponse
{
try {
$filters = $request->only(['search', 'is_active']);
$perPage = $request->input('per_page', 20);
$roles = $this->roleService->getPaginatedRoles($filters, $perPage);
return $this->successWithResource(
'role.fetch_success',
new RoleCollection($roles)
);
} catch (Exception $e) {
return $this->error('role.fetch_failed', 500, $e->getMessage());
}
}
/**
* 활성화된 역할 목록을 조회합니다. (선택 옵션용)
*
* core.permissions.read 권한 보유 시 전체 활성 역할을 반환하고,
* 미보유 시 현재 사용자에게 부여된 역할만 반환합니다.
*
* @param ActiveRolesRequest $request 활성 역할 조회 요청
* @return JsonResponse 활성화된 역할 목록을 포함한 JSON 응답
*/
public function active(ActiveRolesRequest $request): JsonResponse
{
try {
/** @var User $user */
$user = $request->user();
// 역할 관리 권한(core.permissions.read) 보유 → 전체 활성 역할 (사용자 관리용)
// 미보유 → 자기에게 부여된 역할만 (자기 정보 수정 폼 표시용)
$roles = PermissionHelper::check('core.permissions.read')
? $this->roleService->getActiveRoles()
: $this->roleService->getUserActiveRoles($user);
return $this->success('role.fetch_success', [
'data' => RoleResource::collection($roles),
'abilities' => [
// 역할 부여는 "사용자 관리"(core.users.update)의 일부다 — "역할 정의 수정"
// (core.permissions.update)이 아니다. 부여 가능한 개별 역할의 범위는 서버
// 상한(PermissionEscalationGuard)이 역할별로 강제한다.
'can_assign_roles' => PermissionHelper::check('core.users.update'),
],
]);
} catch (Exception $e) {
return $this->error('role.fetch_failed', 500, $e->getMessage());
}
}
/**
* 특정 역할의 상세 정보를 조회합니다.
*
* @param Role $role 조회할 역할 모델
* @return JsonResponse 역할 상세 정보를 포함한 JSON 응답
*/
public function show(Role $role): JsonResponse
{
try {
$role = $this->roleService->getRoleWithPermissions($role);
return $this->successWithResource(
'role.fetch_success',
new RoleResource($role)
);
} catch (Exception $e) {
return $this->error('role.fetch_failed', 500, $e->getMessage());
}
}
/**
* 새로운 역할을 생성합니다.
*
* @param StoreRoleRequest $request 역할 생성 요청 데이터
* @return JsonResponse 생성된 역할 정보를 포함한 JSON 응답
*/
public function store(StoreRoleRequest $request): JsonResponse
{
try {
$role = $this->roleService->createRole($request->validated());
return $this->successWithResource(
'role.create_success',
new RoleResource($role),
201
);
} catch (PermissionEscalationException $e) {
return $this->error('exceptions.cannot_grant_unheld_permission', 403);
} catch (ValidationException $e) {
return $this->error('role.create_failed', 422, $e->errors());
} catch (Exception $e) {
return $this->error('role.create_failed', 500, $e->getMessage());
}
}
/**
* 기존 역할 정보를 수정합니다.
*
* @param UpdateRoleRequest $request 역할 수정 요청 데이터
* @param Role $role 수정할 역할 모델
* @return JsonResponse 수정된 역할 정보를 포함한 JSON 응답
*/
public function update(UpdateRoleRequest $request, Role $role): JsonResponse
{
try {
$updatedRole = $this->roleService->updateRole($role, $request->validated());
return $this->successWithResource(
'role.update_success',
new RoleResource($updatedRole)
);
} catch (CannotModifyProtectedRoleException $e) {
return $this->error('exceptions.cannot_modify_protected_role', 403);
} catch (PermissionEscalationException $e) {
return $this->error('exceptions.cannot_grant_unheld_permission', 403);
} catch (ValidationException $e) {
return $this->error('role.update_failed', 422, $e->errors());
} catch (Exception $e) {
return $this->error('role.update_failed', 500, $e->getMessage());
}
}
/**
* 역할의 활성화 상태를 토글합니다.
*
* @param Role $role 토글할 역할 모델
* @return JsonResponse 토글 결과를 포함한 JSON 응답
*/
public function toggleStatus(Role $role): JsonResponse
{
try {
$result = $this->roleService->toggleRoleStatus($role);
if ($result) {
$role->refresh();
$role->loadCount('users');
return $this->successWithResource(
'role.update_success',
new RoleResource($role)
);
} else {
return $this->error('role.update_failed');
}
} catch (CannotModifyProtectedRoleException $e) {
return $this->error('exceptions.cannot_modify_protected_role', 403);
} catch (Exception $e) {
return $this->error('role.update_failed', 500, $e->getMessage());
}
}
/**
* 역할을 삭제합니다.
*
* @param Role $role 삭제할 역할 모델
* @return JsonResponse 삭제 결과 JSON 응답
*/
public function destroy(Role $role): JsonResponse
{
try {
$this->roleService->deleteRole($role);
return $this->success('role.delete_success');
} catch (SystemRoleDeleteException $e) {
return $this->error('role.system_role_delete_error', 403, $e->getMessage());
} catch (ExtensionOwnedRoleDeleteException $e) {
return $this->error('role.extension_owned_role_delete_error', 403, $e->getMessage());
} catch (Exception $e) {
return $this->error('role.delete_failed', 500, $e->getMessage());
}
}
}