Files
picpeak/backend/src/middleware/feedbackRateLimit.js
T
Paul Nothaft ad4e5a7506 feat: guest selections with per-person identity (#292)
Introduces a new "Per-guest selections" identity mode for event
feedback, letting each visitor register under their own name so their
likes/favorites/comments/ratings are tracked independently. Includes
admin insights (list, per-guest detail, aggregate view, export) and
advanced identity features (forget-me, email recovery, invite tokens,
merge).

New event-level setting
- event_feedback_settings.identity_mode = 'simple' | 'guest' (default
  'simple' → zero behavior change for existing events).
- Admin UI radio under Feedback Settings to toggle per event.

Root cause of the previous "all guests share state" bug
- generateGuestIdentifier() was sha256(ip + userAgent), so every visitor
  on the same WiFi + similar device collided into one identity.
- Now: when a verified guest JWT is present (x-guest-token header),
  req.guest.identifier takes precedence — per-person rate limits and
  per-person deduplication.

Phase 1 — identity layer
- Migration 078: new gallery_guests, guest_invites, guest_verification_
  codes tables; identity_mode column + check constraint; nullable
  guest_id FK on photo_feedback.
- New guest JWT type scoped to (eventId, guestId).
- New middleware guestAuth.resolveGuest (non-blocking) + requireGuest.
- POST /gallery/:slug/guest, GET /guest/me, DELETE /guest/me.
- Gallery feedback route enforces guest identity in guest mode and
  reads name/email from the verified token (never from the body).
- Frontend GuestIdentityContext + GuestNamePromptModal; axios
  interceptor injects x-guest-token on gallery API calls.
- Feedback-only blocking: gallery opens freely, prompt only on first
  interactive feedback action.
- Admin "Guests" tab (conditional on identity_mode='guest') with the
  AdminGuestsList component.

Phase 2 — admin insights
- GET /admin/events/:eventId/guests list + aggregated counts.
- GET /admin/events/:eventId/guests/:guestId detail with per-type
  groupings; AdminGuestDetail modal with thumbnail grid + tabs.
- GET /admin/events/:eventId/guests/aggregate sorted by distinct guest
  pick count; GuestSelectionsAggregate component.
- Per-guest export (txt/csv/json) and bulk export-all ZIP.

Phase 3 — polish
- 3.1 Self-service forget-me link in gallery footer.
- 3.2 Email-based identity recovery: POST /guest/recover sends a
  6-digit code via the existing emailProcessor, POST /guest/verify
  exchanges it for a token (rate-limited, enumeration-safe).
- 3.3 Admin invite tokens: pre-mint identities, share URLs with
  ?invite=, single-use redemption stripping the param from history.
- 3.4 Admin merge endpoint reassigns feedback + soft-deletes sources.

Shared helper
- useGalleryFeedbackAction hook wraps the identity-check logic for
  inline like buttons across Masonry/Grid/Justified/Mosaic/Carousel/
  Timeline/Premium layouts.

Backwards compatibility
- Existing events default to 'simple' after migration; behavior
  unchanged.
- Legacy photo_feedback rows keep guest_id NULL; admin shows them in
  the generic feedback moderation view as before.
- feedback_count denormalized stat now uses COALESCE(guest_id,
  guest_identifier) so per-guest counts are accurate without touching
  legacy rows.

Verified end-to-end against local Docker
- Migration clean on existing data.
- Simple mode unchanged (no prompt, legacy flow).
- Guest mode: Alice registers on click, tokens persist in
  sessionStorage, feedback rows carry guest_id.
- Carol via invite link auto-redeems, sees Alice's "1 likes" badge.
- Admin Guests tab shows both with correct counts; detail modal
  displays thumbnail grid with badges; aggregate view sorts by picker
  count (photo 227 = 2, others = 1); CSV/JSON export matches DB.
- Merge Carol into Alice: feedback reassigned, Carol soft-deleted,
  Alice count = 4.
2026-04-11 07:48:23 +02:00

250 lines
7.0 KiB
JavaScript

const crypto = require('crypto');
const { db } = require('../database/db');
const logger = require('../utils/logger');
/**
* Generate a unique identifier for the guest.
*
* In guest identity mode, `req.guest.identifier` is a server-issued UUID
* unique per person per event (set by the resolveGuest middleware). When
* present it takes precedence, so rate limits and deduplication become
* per-person instead of per-device.
*
* In simple (legacy) mode, the identifier falls back to a hash of IP + UA,
* matching prior behavior.
*/
function generateGuestIdentifier(req) {
if (req.guest && req.guest.identifier) {
return req.guest.identifier;
}
const ip = req.ip || req.connection.remoteAddress || 'unknown';
const userAgent = req.headers['user-agent'] || 'unknown';
return crypto
.createHash('sha256')
.update(`${ip}:${userAgent}`)
.digest('hex');
}
/**
* Get rate limit settings from app_settings
*/
async function getRateLimitSettings() {
try {
const settings = await db('app_settings')
.where('setting_key', 'feedback_rate_limits')
.first();
if (settings && settings.setting_value) {
// setting_value is already a JSON object in PostgreSQL
return typeof settings.setting_value === 'string'
? JSON.parse(settings.setting_value)
: settings.setting_value;
}
// Default settings
return {
rating: { max: 100, window: 3600 }, // 100 ratings per hour
comment: { max: 20, window: 3600 }, // 20 comments per hour
like: { max: 200, window: 3600 }, // 200 likes per hour
favorite: { max: 100, window: 3600 } // 100 favorites per hour
};
} catch (error) {
logger.error('Error getting rate limit settings:', error);
// Return defaults on error
return {
rating: { max: 100, window: 3600 },
comment: { max: 20, window: 3600 },
like: { max: 200, window: 3600 },
favorite: { max: 100, window: 3600 }
};
}
}
/**
* Check if action is rate limited
*/
async function checkRateLimit(identifier, eventId, actionType) {
try {
const settings = await getRateLimitSettings();
const limit = settings[actionType] || { max: 100, window: 3600 };
// Clean old entries (older than window)
const cutoff = new Date(Date.now() - limit.window * 1000);
await db('feedback_rate_limits')
.where('window_start', '<', cutoff)
.delete();
// Count recent actions
const recentActions = await db('feedback_rate_limits')
.where({
identifier,
event_id: eventId,
action_type: actionType
})
.where('window_start', '>', cutoff)
.sum('action_count as total')
.first();
const currentCount = recentActions?.total || 0;
if (currentCount >= limit.max) {
return {
limited: true,
limit: limit.max,
window: limit.window,
current: currentCount,
resetAt: new Date(Date.now() + limit.window * 1000)
};
}
return {
limited: false,
limit: limit.max,
window: limit.window,
current: currentCount,
remaining: limit.max - currentCount
};
} catch (error) {
logger.error('Error checking rate limit:', error);
// Allow action on error to avoid blocking legitimate users
return { limited: false };
}
}
/**
* Record an action for rate limiting
*/
async function recordAction(identifier, eventId, actionType) {
try {
await db('feedback_rate_limits').insert({
identifier,
event_id: eventId,
action_type: actionType,
action_count: 1,
window_start: new Date()
});
} catch (error) {
logger.error('Error recording rate limit action:', error);
}
}
/**
* Middleware factory for feedback rate limiting
*/
function feedbackRateLimit(actionType) {
return async (req, res, next) => {
try {
// Extract event ID from params, body or event object (set by verifyGalleryAccess)
const eventId = req.params.eventId || req.body?.event_id || req.event?.id;
if (!eventId) {
return res.status(400).json({ error: 'Event ID required' });
}
// Generate guest identifier
const identifier = generateGuestIdentifier(req);
req.guestIdentifier = identifier;
// Check rate limit
const rateLimitStatus = await checkRateLimit(identifier, eventId, actionType);
// Set rate limit headers
res.set({
'X-RateLimit-Limit': rateLimitStatus.limit,
'X-RateLimit-Remaining': rateLimitStatus.remaining || 0,
'X-RateLimit-Reset': rateLimitStatus.resetAt ? rateLimitStatus.resetAt.toISOString() : new Date().toISOString()
});
if (rateLimitStatus.limited) {
logger.warn(`Rate limit exceeded for ${actionType}`, {
identifier: identifier.substring(0, 16) + '...',
eventId,
actionType
});
return res.status(429).json({
error: 'Too many requests',
message: `Rate limit exceeded. Please try again later.`,
retryAfter: rateLimitStatus.window
});
}
// Record the action after successful processing
res.on('finish', async () => {
if (res.statusCode >= 200 && res.statusCode < 300) {
await recordAction(identifier, eventId, actionType);
}
});
next();
} catch (error) {
logger.error('Error in rate limit middleware:', error);
// Allow request to proceed on error
next();
}
};
}
/**
* IP-based rate limiting for more strict control
*/
function strictRateLimit(options = {}) {
const {
windowMs = 15 * 60 * 1000, // 15 minutes
max = 100, // limit each IP to 100 requests per windowMs
message = 'Too many requests from this IP, please try again later.',
skipSuccessfulRequests = false
} = options;
const store = new Map();
// Clean up old entries periodically
setInterval(() => {
const now = Date.now();
for (const [key, data] of store.entries()) {
if (data.resetTime < now) {
store.delete(key);
}
}
}, windowMs);
return (req, res, next) => {
const ip = req.ip || req.connection.remoteAddress;
const now = Date.now();
const resetTime = now + windowMs;
let data = store.get(ip);
if (!data || data.resetTime < now) {
data = {
count: 0,
resetTime
};
store.set(ip, data);
}
if (data.count >= max) {
return res.status(429).json({
error: 'Too many requests',
message,
retryAfter: Math.ceil((data.resetTime - now) / 1000)
});
}
if (!skipSuccessfulRequests || res.statusCode >= 400) {
data.count++;
}
res.setHeader('X-RateLimit-Limit', max);
res.setHeader('X-RateLimit-Remaining', Math.max(0, max - data.count));
res.setHeader('X-RateLimit-Reset', new Date(data.resetTime).toISOString());
next();
};
}
module.exports = {
feedbackRateLimit,
strictRateLimit,
generateGuestIdentifier,
checkRateLimit,
recordAction
};