|
| 1 | +import requests |
| 2 | +from requests.auth import HTTPBasicAuth |
| 3 | + |
| 4 | +import urllib.parse |
| 5 | + |
| 6 | +from django.db import IntegrityError |
| 7 | +from django.core.urlresolvers import reverse |
| 8 | +from django.shortcuts import render |
| 9 | +from django.views.generic.base import RedirectView |
| 10 | +from django.views.generic.base import View |
| 11 | +from django.http import HttpResponseRedirect |
| 12 | +from django.contrib.sites.requests import RequestSite |
| 13 | +from django.contrib.auth import login, get_user_model, authenticate |
| 14 | +from django.conf import settings |
| 15 | + |
| 16 | +from mygpo.utils import random_token |
| 17 | +from . import models |
| 18 | + |
| 19 | +import logging |
| 20 | +logger = logging.getLogger(__name__) |
| 21 | + |
| 22 | + |
| 23 | +AVAILABLE_SCOPES = [ |
| 24 | + 'subscriptions', |
| 25 | + 'suggestions', |
| 26 | + 'account', |
| 27 | + 'favorites', |
| 28 | + 'podcastlists', |
| 29 | + 'apps:get', |
| 30 | + 'apps:sync', |
| 31 | + 'actions:get', |
| 32 | + 'actions:add', |
| 33 | +] |
| 34 | + |
| 35 | +class InitiateOAuthLogin(RedirectView): |
| 36 | + |
| 37 | + def get_redirect_url(self): |
| 38 | + |
| 39 | + client_id = settings.MYGPO_AUTH_CLIENT_ID |
| 40 | + redir_uri = self._get_callback_url() |
| 41 | + state = random_token() |
| 42 | + response_type = 'code' |
| 43 | + |
| 44 | + models.AuthRequest.objects.create( |
| 45 | + scopes = AVAILABLE_SCOPES, |
| 46 | + state = state, |
| 47 | + ) |
| 48 | + logger.info('Initiated new new auth request "%s"', state) |
| 49 | + |
| 50 | + scopes = AVAILABLE_SCOPES |
| 51 | + qs = self._get_qs(client_id, redir_uri, scopes, state, response_type) |
| 52 | + return _get_authorize_url('/authorize', qs) |
| 53 | + |
| 54 | + def _get_qs(self, client_id, redirect_uri, scopes, state, response_type): |
| 55 | + return urllib.parse.urlencode([ |
| 56 | + ('client_id', client_id), |
| 57 | + ('redirect_uri', redirect_uri), |
| 58 | + ('scope', ' '.join(scopes)), |
| 59 | + ('state', state), |
| 60 | + ('response_type', response_type), |
| 61 | + ]) |
| 62 | + |
| 63 | + def _get_callback_url(self): |
| 64 | + protocol = 'https' if self.request.is_secure() else 'http' |
| 65 | + site = RequestSite(self.request) |
| 66 | + domain = site.domain |
| 67 | + view = reverse('oauth-callback') |
| 68 | + return '{0}://{1}{2}'.format(protocol, domain, view) |
| 69 | + |
| 70 | + |
| 71 | +class OAuthCallback(View): |
| 72 | + """ OAuth 2 callback handler |
| 73 | +
|
| 74 | + Gets and verifies token, logs in user """ |
| 75 | + |
| 76 | + def get(self, request): |
| 77 | + |
| 78 | + if 'error' in self.request.GET: |
| 79 | + # handle error |
| 80 | + # error=server_error&error_description=An+unknown+error+occured |
| 81 | + return |
| 82 | + |
| 83 | + code = self.request.GET.get('code', None) |
| 84 | + state = self.request.GET.get('state', None) |
| 85 | + |
| 86 | + try: |
| 87 | + authreq = models.AuthRequest.objects.get(state=state) |
| 88 | + except models.AuthRequest.DoesNotExist: |
| 89 | + # handle |
| 90 | + return |
| 91 | + |
| 92 | + access_token, token_info_url = self._get_access_token(code) |
| 93 | + |
| 94 | + user = authenticate(token_info_url=token_info_url) |
| 95 | + login(self.request, user) |
| 96 | + |
| 97 | + return HttpResponseRedirect(reverse('home')) |
| 98 | + |
| 99 | + def _get_access_token(self, code): |
| 100 | + payload = { |
| 101 | + 'grant_type': 'authorization_code', |
| 102 | + 'code': code, |
| 103 | + 'client_id': settings.MYGPO_AUTH_CLIENT_ID, |
| 104 | + } |
| 105 | + auth = HTTPBasicAuth(settings.MYGPO_AUTH_CLIENT_ID, |
| 106 | + settings.MYGPO_AUTH_CLIENT_SECRET) |
| 107 | + |
| 108 | + qs = self._get_qs(AVAILABLE_SCOPES) |
| 109 | + token_url = _get_authorize_url('/token', qs) |
| 110 | + r = requests.post(token_url, data=payload, auth=auth) |
| 111 | + if r.status_code != 200: |
| 112 | + return # handle error |
| 113 | + |
| 114 | + resp = r.json() |
| 115 | + access_token = resp['access_token'] |
| 116 | + expires_in = resp['expires_in'] |
| 117 | + token_type = resp['token_type'] |
| 118 | + scopes = resp['scope'].split(' ') |
| 119 | + #{ |
| 120 | + # 'expires_in': 3599.995724, |
| 121 | + # 'access_token': 'a46de116972b46e88481e7a082db60ca', |
| 122 | + # 'token_type': 'Bearer', |
| 123 | + # 'scope': 'podcastlists subscriptions suggestions apps:get actions:get account actions:add apps:sync favorites' |
| 124 | + #} |
| 125 | + logger.info( |
| 126 | + 'Received %s token "%s" for scopes "%s", expires in %f', |
| 127 | + token_type, access_token, ' '.join(scopes), expires_in |
| 128 | + ) |
| 129 | + |
| 130 | + token_info = r.links['https://gpodder.net/relation/token-info']['url'] |
| 131 | + |
| 132 | + # Reference Resolution |
| 133 | + # https://tools.ietf.org/html/rfc3986#section-5 |
| 134 | + token_info_url = urllib.parse.urljoin(settings.MYGPO_AUTH_URL, |
| 135 | + token_info) |
| 136 | + |
| 137 | + return access_token, token_info_url |
| 138 | + |
| 139 | + login(self.request, user) |
| 140 | + |
| 141 | + |
| 142 | + def _get_qs(self, scopes): |
| 143 | + return urllib.parse.urlencode([ |
| 144 | + ('scope', ' '.join(scopes)), |
| 145 | + ]) |
| 146 | + |
| 147 | + |
| 148 | +def _get_authorize_url(endpoint, qs): |
| 149 | + r = urllib.parse.urlsplit(settings.MYGPO_AUTH_URL) |
| 150 | + path = r.path |
| 151 | + if path.endswith('/'): |
| 152 | + path = path[:-1] |
| 153 | + |
| 154 | + path = path + endpoint |
| 155 | + parts = (r.scheme, r.netloc, path, qs, r.fragment) |
| 156 | + return urllib.parse.urlunsplit(parts) |
0 commit comments