trypost/app/Http/Controllers/App/BillingController.php
Paulo Castellano 06e01797d1 fix: security audit - IDOR, open redirect, authorization, session fixes
Critical:
- Fix EnsureUserSetupIsComplete middleware route name prefixes and
  redirect Subscription step to subscribe page (not onboarding)
- Fix MCP session pollution: Auth::setUser() instead of Auth::login()
- Remove dead BillingController::addWorkspace/removeWorkspace methods
- Remove broken Workspace::pendingInvites() method

Security (IDOR):
- MediaController: add workspace ownership verification on all endpoints
- UpdatePostRequest: scope label_ids validation to current workspace
- UpdatePostRequest: scope platform IDs validation to current post

Security (other):
- Fix open redirect in login and registration (validate internal URLs)
- Add validation to API PostController store/update (was $request->all())
- Prevent Owner role assignment via updateRole endpoint
- Fix API post author attribution to use workspace owner

Authorization:
- PostController: use createPost policy instead of view for store/update/destroy

Logic:
- Post Status enum labels now use translation system instead of hardcoded Portuguese
- Workspace deletion cleans up current_workspace_id for all affected members
- StoreWorkspaceInviteRequest: replace Portuguese validation messages with __()

Rename onboarding:
- Step1.vue -> Role.vue, Step2.vue -> Connect.vue
- Controller methods: step1->role, storeStep1->storeRole, step2->connect, storeStep2->storeConnect

All 728 tests passing.
2026-03-30 14:58:25 -03:00

101 lines
3.1 KiB
PHP

<?php
declare(strict_types=1);
namespace App\Http\Controllers\App;
use Illuminate\Http\RedirectResponse;
use Illuminate\Http\Request;
use Inertia\Inertia;
use Inertia\Response;
use Symfony\Component\HttpFoundation\Response as SymfonyResponse;
class BillingController extends Controller
{
public function subscribe(Request $request): Response|RedirectResponse
{
$user = $request->user();
if ($user->subscribed('default')) {
return redirect()->route('app.billing.index');
}
return Inertia::render('billing/Subscribe', [
'trialDays' => config('cashier.trial_days'),
]);
}
public function index(Request $request): Response
{
$user = $request->user();
$subscription = $user->subscription('default');
return Inertia::render('billing/Index', [
'hasSubscription' => $user->subscribed('default'),
'onTrial' => $subscription?->onTrial() ?? false,
'trialEndsAt' => $subscription?->trial_ends_at?->toFormattedDateString(),
'subscription' => $subscription?->only([
'stripe_status',
'quantity',
'ends_at',
]),
'workspacesCount' => $user->ownedWorkspacesCount(),
'invoices' => $user->invoices()->map(fn ($invoice) => [
'id' => $invoice->id,
'date' => $invoice->date()->toFormattedDateString(),
'total' => $invoice->total(),
'status' => $invoice->status,
'invoice_pdf' => $invoice->invoice_pdf,
]),
'defaultPaymentMethod' => $user->defaultPaymentMethod()?->card?->only([
'brand',
'last4',
'exp_month',
'exp_year',
]),
]);
}
public function checkout(Request $request): SymfonyResponse
{
$user = $request->user();
$subscription = $user->newSubscription('default', config('cashier.plans.monthly.price_id'))
->allowPromotionCodes()
->trialDays(config('cashier.trial_days'))
->quantity(1);
$checkoutSession = $subscription->checkout([
'success_url' => route('app.billing.processing').'?status=success',
'cancel_url' => route('app.billing.processing').'?status=cancelled',
]);
return Inertia::location($checkoutSession->url);
}
public function processing(Request $request): Response|RedirectResponse
{
$user = $request->user();
$status = $request->query('status', 'processing');
if ($user->subscribed('default')) {
return redirect()->route('app.calendar');
}
if (! in_array($status, ['processing', 'success', 'cancelled'])) {
$status = 'processing';
}
return Inertia::render('billing/Processing', [
'userId' => $user->id,
'status' => $status,
]);
}
public function portal(Request $request): RedirectResponse
{
return $request->user()->redirectToBillingPortal(
route('app.billing.index')
);
}
}