我正在使用实验性打字稿装饰器来管理 express 中的访问控制。
class AccountController extends Controller {
login(req: Request, res: Response) {
const { email, password } = req.body;
const token = await this.model.login(email, password);
return res.json({
token
});
}
@hasRole('ADMIN')
list(req: Request, res: Response) {
res.json({
data: await this.model.findAll()
});
}
}
hasRole方法装饰器工作正常,我很满意。
Controller实现 REST 方法:
class Controller {
list(req: Request, res: Response) { // impl }
get(req: Request, res: Response) { // impl }
create(req: Request, res: Response) { // impl }
update(req: Request, res: Response) { // impl }
delete(req: Request, res: Response) { // impl }
}
问题是,我必须对大多数其他控制器应用相同的装饰器,而且我发现它非常重复。例如,StockController应该只允许访问MERCHANT角色,我必须执行如下操作:
class StockController extends Controller {
@hasRole('MERCHANT')
list(req: Request, res: Response) {
return super.list(req, res);
}
@hasRole('MERCHANT')
get(req: Request, res: Response) {
return super.get(req, res);
}
@hasRole('MERCHANT')
create(req: Request, res: Response) {
return super.create(req, res);
}
@hasRole('MERCHANT')
update(req: Request, res: Response) {
return super.update(req, res);
}
@hasRole('MERCHANT')
delete(req: Request, res: Response) {
return super.delete(req, res);
}
}
这种方法不仅乏味和重复而且不安全,因为如果我添加了一个方法Controller并且不小心忘记了将方法添加到子控制器,它们将允许不需要的访问。
我想用类装饰器处理这个问题并使用如下内容:
@requireRole('MERCHANT')
class StockController extends Controller {}
但是,根据我在文档中看到的内容:
类装饰器应用于类的构造函数,可用于观察、修改或替换类定义。
据我了解,我无法在类装饰器中实现“方法挂钩”。有什么建议么?
供您参考,hasRole装饰器如下所示:
export function hasRole(role: string) {
return function(target: Object, propertyKey: string, descriptor: PropertyDescriptor) {
const originalMethod = descriptor.value;
descriptor.value = function(req: Request, res: Response) {
const user = res.locals.user;
if (user && user.hasRole(role)) {
originalMethod.apply(this, [req, res]);
} else {
res.status(403).json({});
}
}
}
}
萧十郎
相关分类