import { createAdminClient } from "npm:@insforge/sdk"; const corsHeaders = { "Access-Control-Allow-Origin": "*", "Access-Control-Allow-Methods": "POST, OPTIONS", "Access-Control-Allow-Headers": "Content-Type, Authorization", }; function sha256Hex(text: string): Promise { return crypto.subtle .digest("SHA-256", new TextEncoder().encode(text)) .then((buf) => Array.from(new Uint8Array(buf)) .map((b) => b.toString(16).padStart(2, "0")) .join("") ); } export default async function (req: Request): Promise { if (req.method === "OPTIONS") { return new Response(null, { status: 204, headers: corsHeaders }); } if (req.method !== "POST") { return new Response(JSON.stringify({ error: "Method not allowed" }), { status: 405, headers: { ...corsHeaders, "Content-Type": "application/json" }, }); } try { const { username, password } = await req.json(); if ( typeof username !== "string" || typeof password !== "string" || !username.trim() || !password ) { return new Response(JSON.stringify({ error: "Username & password wajib." }), { status: 400, headers: { ...corsHeaders, "Content-Type": "application/json" }, }); } const admin = createAdminClient({ baseUrl: Deno.env.get("INSFORGE_BASE_URL")!, apiKey: Deno.env.get("INSFORGE_API_KEY")!, }); const { data: user } = await admin.database .from("app_users") .select("username, password_hash, salt, approved") .eq("username", username.trim()) .maybeSingle(); if (!user) { return new Response(JSON.stringify({ error: "Username atau password salah." }), { status: 401, headers: { ...corsHeaders, "Content-Type": "application/json" }, }); } if (!user.approved) { return new Response( JSON.stringify({ error: "Akun Anda belum disetujui oleh admin." }), { status: 403, headers: { ...corsHeaders, "Content-Type": "application/json" } } ); } const pepper = Deno.env.get("AUTH_PEPPER") ?? ""; const hash = await sha256Hex(`${user.salt}|${password}|${pepper}`); if (hash !== user.password_hash) { return new Response(JSON.stringify({ error: "Username atau password salah." }), { status: 401, headers: { ...corsHeaders, "Content-Type": "application/json" }, }); } const token = await sha256Hex(`${user.username}|${pepper}`); return new Response( JSON.stringify({ ok: true, username: user.username, token }), { status: 200, headers: { ...corsHeaders, "Content-Type": "application/json" }, }); } catch (err) { return new Response( JSON.stringify({ error: err instanceof Error ? err.message : "Unknown error" }), { status: 500, headers: { ...corsHeaders, "Content-Type": "application/json" } } ); } }