67 lines
3.6 KiB
TypeScript
67 lines
3.6 KiB
TypeScript
import { and, eq } from "drizzle-orm";
|
|
import { getDb } from "@/db";
|
|
import { commissionCheckouts, commissionPayments, commissionTickets } from "@/db/schema";
|
|
import { notifyCommission, requireCommissionUser } from "@/lib/commission/server";
|
|
import { notifyPaidTicketDiscord } from "@/lib/commission/discord";
|
|
import { verifyCommissionSlip } from "@/lib/commission/payment";
|
|
import { getMediaStorage } from "@/lib/media/storage";
|
|
import { inspectImage } from "@/lib/media/inspect";
|
|
import { boundedBody, errorResponse, HttpError, requireSameOrigin, withUploadSlot } from "@/lib/security/http";
|
|
import { limitRequest } from "@/lib/security/rate-limit";
|
|
|
|
const MAX_SLIP_BYTES = 6 * 1024 * 1024;
|
|
|
|
export async function POST(request: Request, context: RouteContext<"/api/commission/checkouts/[id]/verify">) {
|
|
try {
|
|
requireSameOrigin(request);
|
|
const user = await requireCommissionUser();
|
|
await limitRequest("commission-slip", user.id, 10);
|
|
const { id } = await context.params;
|
|
const [checkout] = await getDb().select().from(commissionCheckouts)
|
|
.where(and(eq(commissionCheckouts.id, id), eq(commissionCheckouts.userId, user.id))).limit(1);
|
|
if (!checkout) throw new HttpError(404, "checkout-not-found");
|
|
const [existing] = await getDb().select({ id: commissionTickets.id }).from(commissionTickets)
|
|
.where(eq(commissionTickets.checkoutId, id)).limit(1);
|
|
if (existing) return Response.json({ ticketId: existing.id });
|
|
if (!request.headers.get("content-type")?.startsWith("multipart/form-data;"))
|
|
throw new HttpError(415, "expected-multipart");
|
|
return await withUploadSlot(async () => {
|
|
const form = await boundedBody(request, MAX_SLIP_BYTES + 64 * 1024).formData();
|
|
const file = form.get("file");
|
|
if (!(file instanceof File) || file.size === 0 || file.size > MAX_SLIP_BYTES ||
|
|
!["image/png", "image/jpeg", "image/webp"].includes(file.type))
|
|
throw new HttpError(415, "invalid-slip-image");
|
|
const bytes = new Uint8Array(await file.arrayBuffer());
|
|
await inspectImage(bytes, file.type as "image/png" | "image/jpeg" | "image/webp");
|
|
const verified = await verifyCommissionSlip(file, checkout.amountBaht, checkout.createdAt);
|
|
const objectKey = `commission/slips/${crypto.randomUUID()}`;
|
|
const storage = await getMediaStorage();
|
|
await storage.write(objectKey, bytes, { type: file.type, acl: "private" });
|
|
let ticketId: string;
|
|
try {
|
|
ticketId = await getDb().transaction(async (tx) => {
|
|
const [ticket] = await tx.insert(commissionTickets).values({
|
|
checkoutId: checkout.id, userId: user.id,
|
|
}).returning({ id: commissionTickets.id });
|
|
await tx.insert(commissionPayments).values({
|
|
checkoutId: checkout.id, ticketId: ticket.id, slipObjectKey: objectKey,
|
|
slipMimeType: file.type, ...verified,
|
|
});
|
|
return ticket.id;
|
|
});
|
|
} catch (cause) {
|
|
await storage.delete(objectKey).catch(() => undefined);
|
|
const [paid] = await getDb().select({ id: commissionTickets.id }).from(commissionTickets)
|
|
.where(eq(commissionTickets.checkoutId, checkout.id)).limit(1);
|
|
if (paid) return Response.json({ ticketId: paid.id });
|
|
if (cause && typeof cause === "object" && "code" in cause && cause.code === "23505")
|
|
throw new HttpError(409, "payment-already-used");
|
|
throw cause;
|
|
}
|
|
await notifyCommission(ticketId, user.id);
|
|
await notifyPaidTicketDiscord(ticketId, checkout.amountBaht);
|
|
return Response.json({ ticketId }, { status: 201, headers: { "Cache-Control": "no-store" } });
|
|
});
|
|
} catch (cause) { return errorResponse(cause); }
|
|
}
|