immich/server/src/utils/access.ts

342 lines
11 KiB
TypeScript
Raw Normal View History

2024-08-20 07:49:56 -04:00
import { BadRequestException, UnauthorizedException } from '@nestjs/common';
import { AuthSharedLink } from 'src/database';
2024-08-20 07:49:56 -04:00
import { AuthDto } from 'src/dtos/auth.dto';
import { AlbumUserRole, Permission } from 'src/enum';
2025-01-21 11:09:24 -05:00
import { AccessRepository } from 'src/repositories/access.repository';
import { areSetsEqual, isSetSuperset, setDifference, setUnion } from 'src/utils/set';
export type GrantedRequest = {
requested: Permission[];
current: Permission[];
};
export const isGranted = ({ requested, current }: GrantedRequest) => {
2025-07-15 14:50:13 -04:00
if (current.includes(Permission.All)) {
return true;
}
return isSetSuperset(new Set(current), new Set(requested));
};
2024-08-20 07:49:56 -04:00
export type AccessRequest = {
auth: AuthDto;
permission: Permission;
ids: Set<string> | string[];
};
type SharedLinkAccessRequest = { sharedLink: AuthSharedLink; permission: Permission; ids: Set<string> };
2024-08-20 07:49:56 -04:00
type OtherAccessRequest = { auth: AuthDto; permission: Permission; ids: Set<string> };
export const requireUploadAccess = (auth: AuthDto | null): AuthDto => {
if (!auth || (auth.sharedLink && !auth.sharedLink.allowUpload)) {
throw new UnauthorizedException();
}
return auth;
};
2025-01-21 11:09:24 -05:00
export const requireAccess = async (access: AccessRepository, request: AccessRequest) => {
2024-08-20 07:49:56 -04:00
const allowedIds = await checkAccess(access, request);
if (!areSetsEqual(new Set(request.ids), allowedIds)) {
2024-08-20 07:49:56 -04:00
throw new BadRequestException(`Not found or no ${request.permission} access`);
}
};
export const checkAccess = async (
2025-01-21 11:09:24 -05:00
access: AccessRepository,
{ ids, auth, permission }: AccessRequest,
): Promise<Set<string>> => {
2024-08-20 07:49:56 -04:00
const idSet = Array.isArray(ids) ? new Set(ids) : ids;
if (idSet.size === 0) {
return new Set<string>();
}
return auth.sharedLink
? checkSharedLinkAccess(access, { sharedLink: auth.sharedLink, permission, ids: idSet })
: checkOtherAccess(access, { auth, permission, ids: idSet });
};
const checkSharedLinkAccess = async (
2025-01-21 11:09:24 -05:00
access: AccessRepository,
request: SharedLinkAccessRequest,
): Promise<Set<string>> => {
2024-08-20 07:49:56 -04:00
const { sharedLink, permission, ids } = request;
const sharedLinkId = sharedLink.id;
switch (permission) {
2025-07-15 14:50:13 -04:00
case Permission.AssetRead: {
2024-08-20 07:49:56 -04:00
return await access.asset.checkSharedLinkAccess(sharedLinkId, ids);
}
2025-07-15 14:50:13 -04:00
case Permission.AssetView: {
2024-08-20 07:49:56 -04:00
return await access.asset.checkSharedLinkAccess(sharedLinkId, ids);
}
2025-07-15 14:50:13 -04:00
case Permission.AssetDownload: {
2024-08-20 07:49:56 -04:00
return sharedLink.allowDownload ? await access.asset.checkSharedLinkAccess(sharedLinkId, ids) : new Set();
}
2025-07-15 14:50:13 -04:00
case Permission.AssetUpload: {
2024-08-20 07:49:56 -04:00
return sharedLink.allowUpload ? ids : new Set();
}
2025-07-15 14:50:13 -04:00
case Permission.AlbumRead: {
2024-08-20 07:49:56 -04:00
return await access.album.checkSharedLinkAccess(sharedLinkId, ids);
}
2025-07-15 14:50:13 -04:00
case Permission.AlbumDownload: {
2024-08-20 07:49:56 -04:00
return sharedLink.allowDownload ? await access.album.checkSharedLinkAccess(sharedLinkId, ids) : new Set();
}
case Permission.AlbumAssetCreate: {
2024-08-20 07:49:56 -04:00
return sharedLink.allowUpload ? await access.album.checkSharedLinkAccess(sharedLinkId, ids) : new Set();
}
default: {
return new Set<string>();
}
}
};
2025-01-21 11:09:24 -05:00
const checkOtherAccess = async (access: AccessRepository, request: OtherAccessRequest): Promise<Set<string>> => {
2024-08-20 07:49:56 -04:00
const { auth, permission, ids } = request;
switch (permission) {
// uses album id
2025-07-15 14:50:13 -04:00
case Permission.ActivityCreate: {
2024-08-20 07:49:56 -04:00
return await access.activity.checkCreateAccess(auth.user.id, ids);
}
// uses activity id
2025-07-15 14:50:13 -04:00
case Permission.ActivityDelete: {
2024-08-20 07:49:56 -04:00
const isOwner = await access.activity.checkOwnerAccess(auth.user.id, ids);
const isAlbumOwner = await access.activity.checkAlbumOwnerAccess(auth.user.id, setDifference(ids, isOwner));
return setUnion(isOwner, isAlbumOwner);
}
2025-07-15 14:50:13 -04:00
case Permission.AssetRead: {
const isOwner = await access.asset.checkOwnerAccess(auth.user.id, ids, auth.session?.hasElevatedPermission);
2024-08-20 07:49:56 -04:00
const isAlbum = await access.asset.checkAlbumAccess(auth.user.id, setDifference(ids, isOwner));
const isPartner = await access.asset.checkPartnerAccess(auth.user.id, setDifference(ids, isOwner, isAlbum));
return setUnion(isOwner, isAlbum, isPartner);
}
2025-07-15 14:50:13 -04:00
case Permission.AssetShare: {
const isOwner = await access.asset.checkOwnerAccess(auth.user.id, ids, false);
2024-08-20 07:49:56 -04:00
const isPartner = await access.asset.checkPartnerAccess(auth.user.id, setDifference(ids, isOwner));
return setUnion(isOwner, isPartner);
}
2025-07-15 14:50:13 -04:00
case Permission.AssetView: {
const isOwner = await access.asset.checkOwnerAccess(auth.user.id, ids, auth.session?.hasElevatedPermission);
2024-08-20 07:49:56 -04:00
const isAlbum = await access.asset.checkAlbumAccess(auth.user.id, setDifference(ids, isOwner));
const isPartner = await access.asset.checkPartnerAccess(auth.user.id, setDifference(ids, isOwner, isAlbum));
return setUnion(isOwner, isAlbum, isPartner);
}
2025-07-15 14:50:13 -04:00
case Permission.AssetDownload: {
const isOwner = await access.asset.checkOwnerAccess(auth.user.id, ids, auth.session?.hasElevatedPermission);
2024-08-20 07:49:56 -04:00
const isAlbum = await access.asset.checkAlbumAccess(auth.user.id, setDifference(ids, isOwner));
const isPartner = await access.asset.checkPartnerAccess(auth.user.id, setDifference(ids, isOwner, isAlbum));
return setUnion(isOwner, isAlbum, isPartner);
}
2025-07-15 14:50:13 -04:00
case Permission.AssetUpdate: {
return await access.asset.checkOwnerAccess(auth.user.id, ids, auth.session?.hasElevatedPermission);
2024-08-20 07:49:56 -04:00
}
2025-07-15 14:50:13 -04:00
case Permission.AssetDelete: {
return await access.asset.checkOwnerAccess(auth.user.id, ids, auth.session?.hasElevatedPermission);
2024-08-20 07:49:56 -04:00
}
2025-10-29 14:43:47 +01:00
case Permission.AssetCopy: {
return await access.asset.checkOwnerAccess(auth.user.id, ids, auth.session?.hasElevatedPermission);
}
2026-01-09 17:59:52 -05:00
case Permission.AssetEditGet: {
return await access.asset.checkOwnerAccess(auth.user.id, ids, auth.session?.hasElevatedPermission);
}
case Permission.AssetEditCreate: {
return await access.asset.checkOwnerAccess(auth.user.id, ids, auth.session?.hasElevatedPermission);
}
case Permission.AssetEditDelete: {
return await access.asset.checkOwnerAccess(auth.user.id, ids, auth.session?.hasElevatedPermission);
}
2025-07-15 14:50:13 -04:00
case Permission.AlbumRead: {
2024-08-20 07:49:56 -04:00
const isOwner = await access.album.checkOwnerAccess(auth.user.id, ids);
const isShared = await access.album.checkSharedAlbumAccess(
auth.user.id,
setDifference(ids, isOwner),
2025-07-15 14:50:13 -04:00
AlbumUserRole.Viewer,
2024-08-20 07:49:56 -04:00
);
return setUnion(isOwner, isShared);
}
case Permission.AlbumAssetCreate: {
2024-08-20 07:49:56 -04:00
const isOwner = await access.album.checkOwnerAccess(auth.user.id, ids);
const isShared = await access.album.checkSharedAlbumAccess(
auth.user.id,
setDifference(ids, isOwner),
2025-07-15 14:50:13 -04:00
AlbumUserRole.Editor,
2024-08-20 07:49:56 -04:00
);
return setUnion(isOwner, isShared);
}
2025-07-15 14:50:13 -04:00
case Permission.AlbumUpdate: {
const isOwner = await access.album.checkOwnerAccess(auth.user.id, ids);
const isShared = await access.album.checkSharedAlbumAccess(
auth.user.id,
setDifference(ids, isOwner),
AlbumUserRole.Editor,
);
return setUnion(isOwner, isShared);
2024-08-20 07:49:56 -04:00
}
2025-07-15 14:50:13 -04:00
case Permission.AlbumDelete: {
2024-08-20 07:49:56 -04:00
return await access.album.checkOwnerAccess(auth.user.id, ids);
}
2025-07-15 14:50:13 -04:00
case Permission.AlbumShare: {
const isOwner = await access.album.checkOwnerAccess(auth.user.id, ids);
const isShared = await access.album.checkSharedAlbumAccess(
auth.user.id,
setDifference(ids, isOwner),
AlbumUserRole.Editor,
);
return setUnion(isOwner, isShared);
2024-08-20 07:49:56 -04:00
}
2025-07-15 14:50:13 -04:00
case Permission.AlbumDownload: {
2024-08-20 07:49:56 -04:00
const isOwner = await access.album.checkOwnerAccess(auth.user.id, ids);
const isShared = await access.album.checkSharedAlbumAccess(
auth.user.id,
setDifference(ids, isOwner),
2025-07-15 14:50:13 -04:00
AlbumUserRole.Viewer,
2024-08-20 07:49:56 -04:00
);
return setUnion(isOwner, isShared);
}
case Permission.AlbumAssetDelete: {
2024-08-20 07:49:56 -04:00
const isOwner = await access.album.checkOwnerAccess(auth.user.id, ids);
const isShared = await access.album.checkSharedAlbumAccess(
auth.user.id,
setDifference(ids, isOwner),
2025-07-15 14:50:13 -04:00
AlbumUserRole.Editor,
2024-08-20 07:49:56 -04:00
);
return setUnion(isOwner, isShared);
}
2025-07-15 14:50:13 -04:00
case Permission.AssetUpload: {
2024-08-20 07:49:56 -04:00
return ids.has(auth.user.id) ? new Set([auth.user.id]) : new Set<string>();
}
2025-07-15 14:50:13 -04:00
case Permission.ArchiveRead: {
2024-08-20 07:49:56 -04:00
return ids.has(auth.user.id) ? new Set([auth.user.id]) : new Set();
}
feat(server): resolve duplicates (#25316) * feat(web): Synchronize information from deduplicated images * Added new settings menu to the the deduplication tab. * The toggable options in the settings are synchronization of: albums, favorites, ratings, description, visibility and location. * When synchronizing the albums, the resolved images will be added to all albums of the duplicates. * When synchronizing the favorite status, the resolved images will be marked as favorite, if at least one selectable image is marked as favorite. * When synchronizing the ratings, the highest rating from the selectable images will be applied to the resolved image. * When synchronizing the description, all descriptions from the selectable images will be merged into one description for the resolved image. * When synchronizing the visibility, the most restrictive visibility setting from the selectable images will be applied to the resolved image. * When synchronizing the location, if exactly one unique location exists among the selectable images, this location will be applied to the resolved image. * There is no additional UI for these settings to keep the visual clutter minimal. The settings are applied automatically based on the user's preferences. * Replace addAssetToAlbums with copyAsset * fix linter * feat(web): add duplicate sync fields and fix typo * feat(web): add tag sync and enhance duplicate resolution This update introduces tag synchronization for duplicate resolution, ensuring all unique tag IDs from duplicates are applied to kept assets. The visibility sync logic is updated to use a simplified ordering, as the hidden status items will never show up in a duplicate set. Album synchronization now merges albums directly via addAssetsToAlbums; as the approach with copyAsset API endpoint was ineffiecient. Description, rating, and location sync logic is improved for correctness. and deduplication. i18n strings were added / updated. * feat(server): move duplicate resolution to backend with sync and stacking Moves duplicate metadata synchronization from frontend to backend, enabling robust batch operations and proper validation. This is an improved refactor of PR #13851. New endpoints: - POST /duplicates/resolve - batch resolve with configurable metadata sync - POST /duplicates/stack - create stacks from duplicate groups - GET /duplicates - now includes suggestedKeepAssetIds based on file size and EXIF Key changes: - Move sync logic (albums, tags, favorites, ratings, descriptions, location, visibility) to server - Add server-side metadata merge policies with proper conflict resolution - Replace client-side resolution logic with new backend endpoints - Add comprehensive E2E tests (70+ test cases) and unit tests - Update OpenAPI specs and TypeScript SDK No breaking changes - only additions to existing API. * feat(preferences): enable all duplicate sync settings by default * chore: clean up * chore: clean up * refactor: rename & clean up * fix: preference upgrade * chore: linting * refactor(e2e): use updateAssets API for setAssetDuplicateId * fix: visibility sync logic in duplicate resolution * fix(duplicate): write description to exifUpdate Previously the duplicate resolution populated assetUpdate.description even though description belongs to exif info. * fix(duplicate): remove redundant updateLockedColumns wrapper updateAllExif already computes lockedProperties via distinctLocked using Object.keys(options). The wrapper added a lockedProperties key to the options object, causing the spurious string 'lockedProperties' to be stored in the lockedProperties array. * fix(duplicate): write merged tags to asset_exif to survive metadata re-extraction During duplicate resolution, replaceAssetTags correctly wrote merged tag IDs to the tag_asset table, but never updated asset_exif.tags or locked the tags property. The subsequent SidecarWrite → AssetExtractMetadata chain calls applyTagList, which destructively replaces tag_asset rows with whatever is in asset_exif.tags — still the original per-asset tags, not the merged set. Write merged tag values to asset_exif.tags via updateAllExif (which also locks the property via distinctLocked), and queue SidecarWrite when tags change so they persist to the sidecar file. * docs(duplicates): clarify location and tag sync behavior * refactor(duplicate): remove sync settings, always sync all metadata on resolve Remove DuplicateSyncSettingsDto and the per-field sync toggles (albums, favorites, rating, description, visibility, location, tags). Duplicate resolution now unconditionally syncs all metadata from trashed assets to kept assets. - Remove DuplicateSyncSettingsDto and settings field from DuplicateResolveDto - Update DuplicateService to always run all sync logic without conditionals - Delete DuplicateSettingsModal.svelte and settings gear button from UI - Remove DuplicateSettings type and duplicateSettings persisted store - Update unit and e2e tests to remove settings from resolve requests * docs: update duplicates utility to reflect automatic metadata sync * docs(web): replace duplicates info modal with link to documentation * chore: clean up * fix: add missing type cast to jsonAgg in duplicate repository getAll * fix: skip persisting rating=0 in duplicate merge to avoid unnecessary sidecar write --------- Co-authored-by: Toni <51962051+EinToni@users.noreply.github.com> Co-authored-by: Jason Rasmussen <jason@rasm.me> Co-authored-by: Jason Rasmussen <jrasm91@gmail.com>
2026-03-26 19:33:55 +01:00
case Permission.DuplicateRead:
case Permission.DuplicateDelete: {
return access.duplicate.checkOwnerAccess(auth.user.id, ids);
}
2025-07-15 14:50:13 -04:00
case Permission.AuthDeviceDelete: {
2024-08-20 07:49:56 -04:00
return await access.authDevice.checkOwnerAccess(auth.user.id, ids);
}
2025-07-15 14:50:13 -04:00
case Permission.FaceDelete: {
return access.person.checkFaceOwnerAccess(auth.user.id, ids);
}
2025-07-15 14:50:13 -04:00
case Permission.NotificationRead:
case Permission.NotificationUpdate:
case Permission.NotificationDelete: {
return access.notification.checkOwnerAccess(auth.user.id, ids);
}
2025-07-15 14:50:13 -04:00
case Permission.TagAsset:
case Permission.TagRead:
case Permission.TagUpdate:
case Permission.TagDelete: {
return await access.tag.checkOwnerAccess(auth.user.id, ids);
}
2025-07-15 14:50:13 -04:00
case Permission.TimelineRead: {
2024-08-20 07:49:56 -04:00
const isOwner = ids.has(auth.user.id) ? new Set([auth.user.id]) : new Set<string>();
const isPartner = await access.timeline.checkPartnerAccess(auth.user.id, setDifference(ids, isOwner));
return setUnion(isOwner, isPartner);
}
2025-07-15 14:50:13 -04:00
case Permission.TimelineDownload: {
2024-08-20 07:49:56 -04:00
return ids.has(auth.user.id) ? new Set([auth.user.id]) : new Set();
}
2025-07-15 14:50:13 -04:00
case Permission.MemoryRead: {
2024-08-20 07:49:56 -04:00
return access.memory.checkOwnerAccess(auth.user.id, ids);
}
2025-07-15 14:50:13 -04:00
case Permission.MemoryUpdate: {
2024-08-20 07:49:56 -04:00
return access.memory.checkOwnerAccess(auth.user.id, ids);
}
2025-07-15 14:50:13 -04:00
case Permission.MemoryDelete: {
2024-08-20 07:49:56 -04:00
return access.memory.checkOwnerAccess(auth.user.id, ids);
}
2025-07-15 14:50:13 -04:00
case Permission.PersonCreate: {
return access.person.checkFaceOwnerAccess(auth.user.id, ids);
2024-08-20 07:49:56 -04:00
}
2025-07-15 14:50:13 -04:00
case Permission.PersonRead:
case Permission.PersonUpdate:
case Permission.PersonDelete:
case Permission.PersonMerge: {
2024-08-20 07:49:56 -04:00
return await access.person.checkOwnerAccess(auth.user.id, ids);
}
2025-07-15 14:50:13 -04:00
case Permission.PersonReassign: {
2024-08-20 07:49:56 -04:00
return access.person.checkFaceOwnerAccess(auth.user.id, ids);
}
2025-07-15 14:50:13 -04:00
case Permission.PartnerUpdate: {
2024-08-20 07:49:56 -04:00
return await access.partner.checkUpdateAccess(auth.user.id, ids);
}
2025-07-15 14:50:13 -04:00
case Permission.SessionRead:
case Permission.SessionUpdate:
case Permission.SessionDelete:
case Permission.SessionLock: {
2025-05-15 18:08:31 -04:00
return access.session.checkOwnerAccess(auth.user.id, ids);
}
2025-07-15 14:50:13 -04:00
case Permission.StackRead: {
2024-08-20 07:49:56 -04:00
return access.stack.checkOwnerAccess(auth.user.id, ids);
}
2025-07-15 14:50:13 -04:00
case Permission.StackUpdate: {
2024-08-20 07:49:56 -04:00
return access.stack.checkOwnerAccess(auth.user.id, ids);
}
2025-07-15 14:50:13 -04:00
case Permission.StackDelete: {
2024-08-20 07:49:56 -04:00
return access.stack.checkOwnerAccess(auth.user.id, ids);
}
feat: workflow foundation (#23621) * feat: plugins * feat: table definition * feat: type and migration * feat: add repositories * feat: validate manifest with class-validator and load manifest info to database * feat: workflow/plugin controller/service layer * feat: implement workflow logic * feat: make trigger static * feat: dynamical instantiate plugin instances * fix: access control and helper script * feat: it works * chore: simplify * refactor: refactor and use queue for workflow execution * refactor: remove unsused property in plugin-schema * build wasm in prod * feat: plugin loader in transaction * fix: docker build arm64 * generated files * shell check * fix tests * fix: waiting for migration to finish before loading plugin * remove context reassignment * feat: use mise to manage extism tools (#23760) * pr feedback * refactor: create workflow now including create filters and actions * feat: workflow medium tests * fix: broken medium test * feat: medium tests * chore: unify workflow job * sign user id with jwt * chore: query plugin with filters and action * chore: read manifest in repository * chore: load manifest from server configs * merge main * feat: endpoint documentation * pr feedback * load plugin from absolute path * refactor:handle trigger * throw error and return early * pr feedback * unify plugin services * fix: plugins code * clean up * remove triggerConfig * clean up * displayName and methodName --------- Co-authored-by: Jason Rasmussen <jason@rasm.me> Co-authored-by: bo0tzz <git@bo0tzz.me>
2025-11-14 14:05:05 -06:00
case Permission.WorkflowRead:
case Permission.WorkflowUpdate:
case Permission.WorkflowDelete: {
return access.workflow.checkOwnerAccess(auth.user.id, ids);
}
2024-08-20 07:49:56 -04:00
default: {
return new Set<string>();
}
}
};
export const requireElevatedPermission = (auth: AuthDto) => {
if (!auth.session?.hasElevatedPermission) {
throw new UnauthorizedException('Elevated permission is required');
}
};