fix(andreknie.de): harden personal data lifecycle

This commit is contained in:
2026-07-28 11:13:27 +02:00
parent 772a63c622
commit b31da6175a
11 changed files with 276 additions and 124 deletions
+21 -14
View File
@@ -1,8 +1,8 @@
import { Router } from 'express'
import { contactLimiter } from '../middleware/rateLimiter.js'
import { antiSpam } from '../middleware/antiSpam.js'
import { createToken, verifyToken } from '../services/confirmationToken.js'
import { sendConfirmationEmail, sendStakeholderNotification } from '../services/mailer.js'
import { createToken, reserveToken, completeToken, releaseToken } from '../services/confirmationToken.js'
import { sendConfirmationEmail, sendStakeholderNotification, MailerNotReadyError } from '../services/mailer.js'
const router = Router()
@@ -11,27 +11,34 @@ router.post('/', contactLimiter, antiSpam, async (req, res) => {
const errors = {}
if (!name || name.trim().length === 0) errors.name = 'Name ist erforderlich.'
if (name && name.length > 100) errors.name = 'Max. 100 Zeichen.'
if (!email || !/^[^\s@]+@[^\s@]+\.[^\s@]+$/.test(email)) errors.email = 'Gültige E-Mail erforderlich.'
if (!email || !/^[^\s@]+@[^\s@]+\.[^\s@]+$/.test(email)) errors.email = 'Gueltige E-Mail erforderlich.'
if (!message || message.trim().length === 0) errors.message = 'Nachricht ist erforderlich.'
if (message && message.length > 2000) errors.message = 'Max. 2000 Zeichen.'
if (Object.keys(errors).length > 0) {
return res.status(400).json({ errors })
}
if (Object.keys(errors).length > 0) return res.status(400).json({ errors })
const token = await createToken('contact', { name, email, message }, 24)
await sendConfirmationEmail(email, 'contact', token)
res.status(201).json({ ok: true, message: 'Bestätigungs-E-Mail gesendet.' })
try {
const token = await createToken('contact', { name, email, message }, 24)
await sendConfirmationEmail(email, 'contact', token)
res.status(201).json({ ok: true, message: 'Bestaetigungs-E-Mail gesendet.' })
} catch (error) {
res.status(error instanceof MailerNotReadyError ? 503 : 502).json({ error: 'Die Anfrage konnte derzeit nicht versendet werden.' })
}
})
router.get('/confirm/:token', async (req, res) => {
const baseUrl = process.env.BASE_URL || ''
const entry = await verifyToken(req.params.token)
if (!entry) {
return res.redirect(baseUrl + '/bestaetigung?status=error')
const entry = await reserveToken(req.params.token)
if (!entry) return res.redirect(baseUrl + '/bestaetigung?status=error')
try {
await sendStakeholderNotification('contact', entry.data)
await completeToken(req.params.token)
res.redirect(baseUrl + '/bestaetigung?status=success')
} catch (error) {
await releaseToken(req.params.token)
res.status(error instanceof MailerNotReadyError ? 503 : 502).redirect(baseUrl + '/bestaetigung?status=error')
}
await sendStakeholderNotification('contact', entry.data)
res.redirect(baseUrl + '/bestaetigung?status=success')
})
export default router