teecup/frontend/app/page.tsx
Erol Haagenrud b0c65d983b Gjør /logg-inn til den ekte innloggingssiden
/logg-inn (clubhouse-palett, TeeCupAuth) var en foreldreløs V0-
utforskning -- ingenting i appen lenket eller redirectet dit, og
TeeCupAuth var 100% mock (sleep()-baserte stubber, hardkodet
demo-passord, falske invitasjonskoder, en falsk "2FA-kode sendes"-tekst
som aldri sendte noe). Flagget eksplisitt til bruker før arbeid startet,
siden dette er sikkerhetskritisk kode og omfanget var langt større enn
en ren redirect-ombytting.

Full port: ekte POST /auth/request-link, POST /auth/login-password
(identisk LoginResult-statushåndtering som den gamle LoginForm), GET
/public/tournaments/by-code/{code}. TwoFactorVerifyForm/
TwoFactorSetupForm gjenbrukt UENDRET (lavest mulig risiko for
sikkerhetskritisk 2FA-kode). app/page.tsx redusert til en tynn
videresending (autentisert -> /dashboard//account, uautentisert ->
/logg-inn), beholdt for gamle bokmerker. Gammel LoginForm slettet.
Alle ~11 uautentisert-redirect-steder (committet i forrige commit)
pekte allerede til /logg-inn.

Én reell bug funnet og rettet under scratch-verifisering:
app/logg-inn/page.tsx kalte redirect() INNI en try/catch som fanget
Next.js sin egen NEXT_REDIRECT-kontrollflyt-exception stille -- en
allerede innlogget bruker fikk se innloggingsskjemaet på nytt i stedet
for å bli sendt videre. Rettet ved å flytte redirect()-kallet utenfor
try/catch, samme mønster som den opprinnelige /-siden alltid brukte.

Se CHANGELOG.md punkt 42 for full verifiseringsdetalj.
2026-08-08 12:34:50 +02:00

51 lines
2.4 KiB
TypeScript

import { cookies } from "next/headers"
import { redirect } from "next/navigation"
// Server-side, IKKE nettleser-fetch -- går derfor IKKE gjennom
// next.config.mjs sin rewrites() (samme mønster som generateMetadata i
// app/t/[id]/page.tsx). Peker direkte på API-et.
const API_ORIGIN = process.env.TEECUP_API_ORIGIN || "http://localhost:8000"
// Må matche SESSION_COOKIE_NAME i app/auth.py -- ingen delt konstant på
// tvers av Python/TypeScript, samme mønster som andre API-kontrakt-felt
// som dupliseres bevisst i frontend-koden.
const SESSION_COOKIE_NAME = "teecup_session"
export default async function Page() {
// Reell bug funnet 2026-07-19: denne siden viste ALLTID innloggingsskjemaet,
// uansett om brukeren allerede hadde en helt gyldig sesjonscookie (30 dager,
// bekreftet riktig satt) -- Dashboard sjekker /auth/me og sender deg HIT ved
// manglende sesjon, men ingenting gjorde det motsatte. En bruker som besøkte
// teecup.teeoff.no direkte (i stedet for å navigere til /dashboard) så derfor
// alltid innloggingsskjemaet og ba unødvendig om en ny magic-link hver gang.
const cookieStore = await cookies()
const session = cookieStore.get(SESSION_COOKIE_NAME)
let authenticated = false
let profileComplete = true
if (session) {
try {
const res = await fetch(`${API_ORIGIN}/auth/me`, {
headers: { Cookie: `${SESSION_COOKIE_NAME}=${session.value}` },
cache: "no-store",
})
authenticated = res.ok
if (res.ok) {
const data = await res.json()
profileComplete = Boolean(data.profile_complete)
}
} catch {
// API utilgjengelig -- vis innloggingsskjemaet i stedet for å henge.
authenticated = false
}
}
// Obligatorisk profil-fullføring (2026-07-22): en innlogget bruker som
// ennå ikke har fylt ut de obligatoriske profilfeltene sendes til
// /account (som selv viser en fokusert fullførings-visning) i stedet
// for dashbordet -- se AccountSettings sin profile_complete-gren.
//
// /logg-inn overtok rollen som ekte innloggingsside 2026-08-08 (se
// CHANGELOG.md) -- denne siden (root) er nå bare en tynn videresending,
// beholdt for gamle bokmerker/lenker til teecup.golf/. Selve
// innloggingsskjemaet (LoginForm, Forest Green) er fjernet -- erstattet
// av TeeCupAuth (clubhouse-palett) på /logg-inn.
redirect(authenticated ? (profileComplete ? "/dashboard" : "/account") : "/logg-inn")
}