fix(andreknie.de): harden personal data lifecycle

This commit is contained in:
2026-07-28 11:13:27 +02:00
parent 772a63c622
commit b31da6175a
11 changed files with 276 additions and 124 deletions
@@ -5,8 +5,8 @@ import { fileURLToPath } from 'url'
import { Mutex } from 'async-mutex'
import { newsletterLimiter } from '../middleware/rateLimiter.js'
import { antiSpam } from '../middleware/antiSpam.js'
import { createToken, verifyToken } from '../services/confirmationToken.js'
import { sendConfirmationEmail } from '../services/mailer.js'
import { createToken, reserveToken, completeToken, releaseToken } from '../services/confirmationToken.js'
import { sendConfirmationEmail, MailerNotReadyError } from '../services/mailer.js'
const __dirname = dirname(fileURLToPath(import.meta.url))
const SUBS_FILE = join(__dirname, '..', 'data', 'subscribers.json')
@@ -27,38 +27,46 @@ const router = Router()
router.post('/', newsletterLimiter, antiSpam, async (req, res) => {
const { email } = req.body
if (!email || !/^[^\s@]+@[^\s@]+\.[^\s@]+$/.test(email)) {
return res.status(400).json({ errors: { email: 'Gültige E-Mail erforderlich.' } })
return res.status(400).json({ errors: { email: 'Gueltige E-Mail erforderlich.' } })
}
// Check for existing subscription
const subs = loadSubscribers()
if (subs.find(s => s.email === email && s.active)) {
return res.status(409).json({ error: 'Diese E-Mail ist bereits abonniert.' })
}
const token = await createToken('newsletter', { email }, 48)
await sendConfirmationEmail(email, 'newsletter', token)
res.status(201).json({ ok: true, message: 'Bestätigungs-E-Mail gesendet.' })
try {
const token = await createToken('newsletter', { email }, 48)
await sendConfirmationEmail(email, 'newsletter', token)
res.status(201).json({ ok: true, message: 'Bestaetigungs-E-Mail gesendet.' })
} catch (error) {
res.status(error instanceof MailerNotReadyError ? 503 : 502).json({ error: 'Die Anfrage konnte derzeit nicht versendet werden.' })
}
})
router.get('/confirm/:token', async (req, res) => {
const baseUrl = process.env.BASE_URL || ''
const entry = await verifyToken(req.params.token)
if (!entry) {
return res.redirect(baseUrl + '/bestaetigung?status=error')
}
const entry = await reserveToken(req.params.token)
if (!entry) return res.redirect(baseUrl + '/bestaetigung?status=error')
await subsMutex.runExclusive(async () => {
const subs = loadSubscribers()
subs.push({
email: entry.data.email,
subscribedAt: new Date().toISOString(),
active: true,
try {
await subsMutex.runExclusive(async () => {
const subs = loadSubscribers()
if (!subs.find(s => s.email === entry.data.email && s.active)) {
subs.push({
email: entry.data.email,
subscribedAt: new Date().toISOString(),
active: true,
})
saveSubscribers(subs)
}
})
saveSubscribers(subs)
})
res.redirect(baseUrl + '/bestaetigung?status=success')
await completeToken(req.params.token)
res.redirect(baseUrl + '/bestaetigung?status=success')
} catch {
await releaseToken(req.params.token)
res.status(502).redirect(baseUrl + '/bestaetigung?status=error')
}
})
export default router