AuthorizationManager.mjs 12 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263264265266267268269270271272273274275276277278279280281282283284285286287288289290291292293294295296297298299300301302303304305306307308309310311312313314315316317318319320321322323324325326327328329330331332333334335336337338339340341342343344345346347348349350351352353354355356357358359360361362363364365366367368369370371372373374375376377378379380381382383384385386387388389390391392393394395396397398399400401402403404405406407408409410411412413414415416417418419420421422423424425426427428429430431
  1. const { callbackify } = require('util')
  2. const { ObjectId } = require('mongodb-legacy')
  3. const Features = require('../../infrastructure/Features')
  4. const CollaboratorsGetter = require('../Collaborators/CollaboratorsGetter')
  5. const CollaboratorsHandler = require('../Collaborators/CollaboratorsHandler')
  6. const ProjectGetter = require('../Project/ProjectGetter')
  7. const { User } = require('../../models/User')
  8. const PrivilegeLevels = require('./PrivilegeLevels')
  9. const TokenAccessHandler = require('../TokenAccess/TokenAccessHandler')
  10. const PublicAccessLevels = require('./PublicAccessLevels')
  11. const Errors = require('../Errors/Errors')
  12. const {
  13. hasAdminAccess,
  14. getAdminCapabilities,
  15. } = require('../Helpers/AdminAuthorizationHelper')
  16. const Settings = require('@overleaf/settings')
  17. const ChatApiHandler = require('../Chat/ChatApiHandler')
  18. function isRestrictedUser(
  19. userId,
  20. privilegeLevel,
  21. isTokenMember,
  22. isInvitedMember
  23. ) {
  24. if (privilegeLevel === PrivilegeLevels.NONE) {
  25. return true
  26. }
  27. return (
  28. privilegeLevel === PrivilegeLevels.READ_ONLY &&
  29. (isTokenMember || !userId) &&
  30. !isInvitedMember
  31. )
  32. }
  33. async function isRestrictedUserForProject(userId, projectId, token) {
  34. const privilegeLevel = await getPrivilegeLevelForProject(
  35. userId,
  36. projectId,
  37. token
  38. )
  39. const isTokenMember = await CollaboratorsHandler.promises.userIsTokenMember(
  40. userId,
  41. projectId
  42. )
  43. const isInvitedMember =
  44. await CollaboratorsGetter.promises.isUserInvitedMemberOfProject(
  45. userId,
  46. projectId
  47. )
  48. return isRestrictedUser(
  49. userId,
  50. privilegeLevel,
  51. isTokenMember,
  52. isInvitedMember
  53. )
  54. }
  55. async function getPublicAccessLevel(projectId) {
  56. if (!ObjectId.isValid(projectId)) {
  57. throw new Error('invalid project id')
  58. }
  59. // Note, the Project property in the DB is `publicAccesLevel`, without the second `s`
  60. const project = await ProjectGetter.promises.getProject(projectId, {
  61. publicAccesLevel: 1,
  62. })
  63. if (!project) {
  64. throw new Errors.NotFoundError(`no project found with id ${projectId}`)
  65. }
  66. return project.publicAccesLevel
  67. }
  68. /**
  69. * Get the privilege level that the user has for the project.
  70. *
  71. * @param userId - The id of the user that wants to access the project.
  72. * @param projectId - The id of the project to be accessed.
  73. * @param {string} token
  74. * @param {Object} opts
  75. * @param {boolean} opts.ignoreSiteAdmin - Do not consider whether the user is
  76. * a site admin.
  77. * @param {boolean} opts.ignorePublicAccess - Do not consider the project is
  78. * publicly accessible.
  79. *
  80. * @returns {string|boolean} The privilege level. One of "owner",
  81. * "readAndWrite", "readOnly" or false.
  82. */
  83. async function getPrivilegeLevelForProject(
  84. userId,
  85. projectId,
  86. token,
  87. opts = {}
  88. ) {
  89. if (userId) {
  90. return await getPrivilegeLevelForProjectWithUser(
  91. userId,
  92. projectId,
  93. null,
  94. opts
  95. )
  96. } else {
  97. return await getPrivilegeLevelForProjectWithoutUser(projectId, token, opts)
  98. }
  99. }
  100. /**
  101. * Get the privilege level that the user has for the project.
  102. *
  103. * @param userId - The id of the user that wants to access the project.
  104. * @param projectId - The id of the project to be accessed.
  105. * @param {string} token
  106. * @param {ProjectAccess} projectAccess
  107. * @param {Object} opts
  108. * @param {boolean} opts.ignoreSiteAdmin - Do not consider whether the user is
  109. * a site admin.
  110. * @param {boolean} opts.ignorePublicAccess - Do not consider the project is
  111. * publicly accessible.
  112. *
  113. * @returns {string|boolean} The privilege level. One of "owner",
  114. * "readAndWrite", "readOnly" or false.
  115. */
  116. async function getPrivilegeLevelForProjectWithProjectAccess(
  117. userId,
  118. projectId,
  119. token,
  120. projectAccess,
  121. opts = {}
  122. ) {
  123. if (userId) {
  124. return await getPrivilegeLevelForProjectWithUser(
  125. userId,
  126. projectId,
  127. projectAccess,
  128. opts
  129. )
  130. } else {
  131. return await _getPrivilegeLevelForProjectWithoutUserWithPublicAccessLevel(
  132. projectId,
  133. token,
  134. projectAccess.publicAccessLevel(),
  135. opts
  136. )
  137. }
  138. }
  139. // User is present, get their privilege level from database
  140. async function getPrivilegeLevelForProjectWithUser(
  141. userId,
  142. projectId,
  143. projectAccess,
  144. opts = {}
  145. ) {
  146. let adminReadOnly = false
  147. if (!opts.ignoreSiteAdmin && (await isUserSiteAdmin(userId))) {
  148. if (!Settings.adminRolesEnabled) {
  149. return PrivilegeLevels.OWNER
  150. }
  151. const { adminCapabilities } = await getAdminCapabilities({ _id: userId })
  152. if (adminCapabilities.includes('modify-project-content')) {
  153. return PrivilegeLevels.OWNER
  154. }
  155. if (adminCapabilities.includes('view-project-content')) {
  156. adminReadOnly = true
  157. }
  158. }
  159. projectAccess =
  160. projectAccess ||
  161. (await CollaboratorsGetter.promises.getProjectAccess(projectId))
  162. const privilegeLevel = projectAccess.privilegeLevelForUser(userId)
  163. if (privilegeLevel && privilegeLevel !== PrivilegeLevels.NONE) {
  164. // The user has direct access
  165. return privilegeLevel
  166. }
  167. if (!opts.ignorePublicAccess) {
  168. // Legacy public-access system
  169. // User is present (not anonymous), but does not have direct access
  170. const publicAccessLevel = projectAccess.publicAccessLevel()
  171. if (publicAccessLevel === PublicAccessLevels.READ_ONLY) {
  172. return PrivilegeLevels.READ_ONLY
  173. }
  174. if (publicAccessLevel === PublicAccessLevels.READ_AND_WRITE) {
  175. return PrivilegeLevels.READ_AND_WRITE
  176. }
  177. }
  178. if (adminReadOnly) {
  179. return PrivilegeLevels.READ_ONLY
  180. }
  181. return PrivilegeLevels.NONE
  182. }
  183. // User is Anonymous, Try Token-based access
  184. async function getPrivilegeLevelForProjectWithoutUser(
  185. projectId,
  186. token,
  187. opts = {}
  188. ) {
  189. return await _getPrivilegeLevelForProjectWithoutUserWithPublicAccessLevel(
  190. projectId,
  191. token,
  192. await getPublicAccessLevel(projectId),
  193. opts
  194. )
  195. }
  196. // User is Anonymous, Try Token-based access
  197. async function _getPrivilegeLevelForProjectWithoutUserWithPublicAccessLevel(
  198. projectId,
  199. token,
  200. publicAccessLevel,
  201. opts = {}
  202. ) {
  203. if (!Features.hasFeature('link-sharing')) {
  204. // Link sharing disabled globally.
  205. return PrivilegeLevels.NONE
  206. }
  207. if (!opts.ignorePublicAccess) {
  208. if (publicAccessLevel === PublicAccessLevels.READ_ONLY) {
  209. // Legacy public read-only access for anonymous user
  210. return PrivilegeLevels.READ_ONLY
  211. }
  212. if (publicAccessLevel === PublicAccessLevels.READ_AND_WRITE) {
  213. // Legacy public read-write access for anonymous user
  214. return PrivilegeLevels.READ_AND_WRITE
  215. }
  216. }
  217. if (publicAccessLevel === PublicAccessLevels.TOKEN_BASED) {
  218. return await getPrivilegeLevelForProjectWithToken(projectId, token)
  219. }
  220. // Deny anonymous user access
  221. return PrivilegeLevels.NONE
  222. }
  223. async function getPrivilegeLevelForProjectWithToken(projectId, token) {
  224. // Anonymous users can have read-only access to token-based projects,
  225. // while read-write access must be logged in,
  226. // unless the `enableAnonymousReadAndWriteSharing` setting is enabled
  227. const { isValidReadAndWrite, isValidReadOnly } =
  228. await TokenAccessHandler.promises.validateTokenForAnonymousAccess(
  229. projectId,
  230. token
  231. )
  232. if (isValidReadOnly) {
  233. // Grant anonymous user read-only access
  234. return PrivilegeLevels.READ_ONLY
  235. }
  236. if (isValidReadAndWrite) {
  237. // Grant anonymous user read-and-write access
  238. return PrivilegeLevels.READ_AND_WRITE
  239. }
  240. // Deny anonymous access
  241. return PrivilegeLevels.NONE
  242. }
  243. async function canUserReadProject(userId, projectId, token) {
  244. const privilegeLevel = await getPrivilegeLevelForProject(
  245. userId,
  246. projectId,
  247. token,
  248. { ignoreSiteAdmin: true }
  249. )
  250. return (
  251. [
  252. PrivilegeLevels.OWNER,
  253. PrivilegeLevels.READ_AND_WRITE,
  254. PrivilegeLevels.READ_ONLY,
  255. PrivilegeLevels.REVIEW,
  256. ].includes(privilegeLevel) ||
  257. (await hasAdminProjectCapability(userId, 'view-project-content'))
  258. )
  259. }
  260. async function canUserWriteProjectContent(userId, projectId, token) {
  261. const privilegeLevel = await getPrivilegeLevelForProject(
  262. userId,
  263. projectId,
  264. token,
  265. { ignoreSiteAdmin: true }
  266. )
  267. return (
  268. [PrivilegeLevels.OWNER, PrivilegeLevels.READ_AND_WRITE].includes(
  269. privilegeLevel
  270. ) || (await hasAdminProjectCapability(userId, 'modify-project-content'))
  271. )
  272. }
  273. async function canUserWriteOrReviewProjectContent(userId, projectId, token) {
  274. const privilegeLevel = await getPrivilegeLevelForProject(
  275. userId,
  276. projectId,
  277. token,
  278. { ignoreSiteAdmin: true }
  279. )
  280. return (
  281. privilegeLevel === PrivilegeLevels.OWNER ||
  282. privilegeLevel === PrivilegeLevels.READ_AND_WRITE ||
  283. privilegeLevel === PrivilegeLevels.REVIEW ||
  284. (await hasAdminProjectCapability(userId, 'modify-project-content'))
  285. )
  286. }
  287. async function canUserWriteProjectSettings(userId, projectId, token) {
  288. const privilegeLevel = await getPrivilegeLevelForProject(
  289. userId,
  290. projectId,
  291. token,
  292. { ignorePublicAccess: true, ignoreSiteAdmin: true }
  293. )
  294. return (
  295. [PrivilegeLevels.OWNER, PrivilegeLevels.READ_AND_WRITE].includes(
  296. privilegeLevel
  297. ) || (await hasAdminProjectCapability(userId, 'modify-project-setting'))
  298. )
  299. }
  300. async function canUserRenameProject(userId, projectId, token) {
  301. const privilegeLevel = await getPrivilegeLevelForProject(
  302. userId,
  303. projectId,
  304. token,
  305. { ignoreSiteAdmin: true }
  306. )
  307. return (
  308. privilegeLevel === PrivilegeLevels.OWNER ||
  309. (await hasAdminProjectCapability(userId, 'modify-project-setting'))
  310. )
  311. }
  312. async function canUserAdminProject(userId, projectId, token) {
  313. const privilegeLevel = await getPrivilegeLevelForProject(
  314. userId,
  315. projectId,
  316. token,
  317. { ignoreSiteAdmin: true }
  318. )
  319. return (
  320. privilegeLevel === PrivilegeLevels.OWNER ||
  321. (await hasAdminProjectCapability(userId, 'modify-project-setting'))
  322. )
  323. }
  324. async function isUserSiteAdmin(userId) {
  325. if (!userId) {
  326. return false
  327. }
  328. if (!Settings.adminPrivilegeAvailable) return false
  329. const user = await User.findOne({ _id: userId }, { isAdmin: 1 }).exec()
  330. return hasAdminAccess(user)
  331. }
  332. /**
  333. * @param {string} userId
  334. * @param {'view-project-setting'|'view-project-content'|'modify-project-setting'|'modify-project-content'} adminCapability
  335. */
  336. async function hasAdminProjectCapability(userId, adminCapability) {
  337. if (!Settings.adminPrivilegeAvailable || !(await isUserSiteAdmin(userId))) {
  338. return false
  339. }
  340. if (!Settings.adminRolesEnabled) {
  341. return true
  342. }
  343. const { adminCapabilities } = await getAdminCapabilities({ _id: userId })
  344. return adminCapabilities.includes(adminCapability)
  345. }
  346. async function canUserDeleteOrResolveThread(
  347. userId,
  348. projectId,
  349. threadId,
  350. token
  351. ) {
  352. const privilegeLevel = await getPrivilegeLevelForProject(
  353. userId,
  354. projectId,
  355. token,
  356. { ignorePublicAccess: true }
  357. )
  358. if (
  359. privilegeLevel === PrivilegeLevels.OWNER ||
  360. privilegeLevel === PrivilegeLevels.READ_AND_WRITE
  361. ) {
  362. return true
  363. }
  364. if (privilegeLevel !== PrivilegeLevels.REVIEW) {
  365. return false
  366. }
  367. try {
  368. const thread = await ChatApiHandler.promises.getThread(projectId, threadId)
  369. // Check if the user created the thread (first message)
  370. return thread.messages.length > 0 && thread.messages[0].user_id === userId
  371. } catch (error) {
  372. // If thread doesn't exist or other error, deny access
  373. return false
  374. }
  375. }
  376. module.exports = {
  377. canUserReadProject: callbackify(canUserReadProject),
  378. canUserWriteProjectContent: callbackify(canUserWriteProjectContent),
  379. canUserWriteOrReviewProjectContent: callbackify(
  380. canUserWriteOrReviewProjectContent
  381. ),
  382. canUserDeleteOrResolveThread: callbackify(canUserDeleteOrResolveThread),
  383. canUserWriteProjectSettings: callbackify(canUserWriteProjectSettings),
  384. canUserRenameProject: callbackify(canUserRenameProject),
  385. canUserAdminProject: callbackify(canUserAdminProject),
  386. getPrivilegeLevelForProject: callbackify(getPrivilegeLevelForProject),
  387. isRestrictedUser,
  388. isRestrictedUserForProject: callbackify(isRestrictedUserForProject),
  389. isUserSiteAdmin: callbackify(isUserSiteAdmin),
  390. promises: {
  391. canUserReadProject,
  392. canUserWriteProjectContent,
  393. canUserWriteOrReviewProjectContent,
  394. canUserDeleteOrResolveThread,
  395. canUserWriteProjectSettings,
  396. canUserRenameProject,
  397. canUserAdminProject,
  398. getPrivilegeLevelForProject,
  399. getPrivilegeLevelForProjectWithProjectAccess,
  400. isRestrictedUserForProject,
  401. isUserSiteAdmin,
  402. },
  403. }