feat: migrate Nessa auth to Clerk session tokens (task 03)
- src/server/nessa-auth.ts: replace jose HS256 sign/verify with Clerk session JWT verification via @clerk/backend verifyToken (RS256/JWKS). signNessaToken removed — frontend now supplies Clerk session tokens. - src/server/api/utils.ts: createTRPCContext verifies Clerk JWT, resolves ctx.nessaUserId via SELECT id FROM users WHERE clerkUserId=? on the shared NessaConnectionFactory. Lookup miss throws typed UNAUTHORIZED (webhook has not run yet). Invalid/expired tokens are swallowed; the enforceNessaUser middleware rejects null nessaUserId. - src/server/api/routers/nessa-community-authz.test.ts: add clerkUserId lookup tests (seeded match, missing row, mismatched id, local≠clerk). - src/server/nessa-auth.test.ts: verifyNessaToken unit tests with mocked @clerk/backend (valid sub, missing sub, malformed/expired/wrong-signature rejection) plus static audit that signNessaToken is gone. - src/server/clerk-user-webhook.ts + src/routes/api/clerk-webhook.ts: Clerk user.created/user.updated webhook handler (Svix signature verification, idempotent upsert by clerkUserId, lazy ALTER TABLE migration) with full test suite. - src/server/api/routers/nessa.ts: remove legacy register/login/google/ apple sign-in mutations (Clerk is now the sole identity provider). - src/env/server.ts: add NESSA_CLERK_SECRET, NESSA_CLERK_JWT_ISSUER, NESSA_CLERK_WEBHOOK_SECRET; NESSA_JWT_SECRET moved to optional. - package.json: add @clerk/backend, svix; lineage/auth.test.ts and nessa-ownership.test.ts: add Clerk env vars to env mocks. - .env.example: document Clerk config vars and rotation. - delete nessa-google-oauth.test.ts (Google auth removed). ctx.nessaUserId remains the local users.id — router bodies are untouched.
This commit is contained in:
16
src/env/server.ts
vendored
16
src/env/server.ts
vendored
@@ -56,7 +56,16 @@ const serverEnvSchema = z.object({
|
||||
REDIS_URL: z.string().min(1),
|
||||
NESSA_DB_URL: z.string().min(1),
|
||||
NESSA_DB_TOKEN: z.string().min(1),
|
||||
NESSA_JWT_SECRET: z.string().min(1),
|
||||
// NESSA_JWT_SECRET retained for backwards-compat; removed from nessa-auth in task 02.
|
||||
// Delete in task 11 once all other references are gone.
|
||||
NESSA_JWT_SECRET: z.string().min(1).optional(),
|
||||
// Clerk authentication
|
||||
NESSA_CLERK_SECRET: z.string().min(1),
|
||||
NESSA_CLERK_JWT_ISSUER: z.string().min(1),
|
||||
// Clerk webhook signing secret (Svix). Used to verify `user.created` /
|
||||
// `user.updated` webhook payloads. Find it under Clerk Dashboard →
|
||||
// Webhooks → your endpoint → Signing Secret (starts with `whsec_`).
|
||||
NESSA_CLERK_WEBHOOK_SECRET: z.string().min(1),
|
||||
LINEAGE_JWT_SECRET: z.string().min(32),
|
||||
APPLE_CLIENT_ID_NESSA: z.string().min(1).optional(),
|
||||
APPLE_CLIENT_ID_LINEAGE: z.string().min(1).optional(),
|
||||
@@ -167,7 +176,10 @@ export const getMissingEnvVars = (): string[] => {
|
||||
"REDIS_URL",
|
||||
"NESSA_DB_URL",
|
||||
"NESSA_DB_TOKEN",
|
||||
"NESSA_JWT_SECRET",
|
||||
// NESSA_JWT_SECRET moved to optional — removed from nessa-auth in task 02
|
||||
"NESSA_CLERK_SECRET",
|
||||
"NESSA_CLERK_JWT_ISSUER",
|
||||
"NESSA_CLERK_WEBHOOK_SECRET",
|
||||
"LINEAGE_JWT_SECRET"
|
||||
];
|
||||
|
||||
|
||||
Reference in New Issue
Block a user