Skip to content

fix(security): fix the broken admin role so /admin/* is reachable #171

Description

Summary

auth/service.go:149 hardcodes role: "user" in every JWT (CreateSessionGenerateJWTWithTTL(..., "user", ...)), and internal/api/middleware/auth.go:107-116 AdminMiddleware checks the JWT role claim — so no account can ever be admin, making every /admin/* endpoint unreachable via normal auth.

Acceptance Criteria

  • Support admin role assignment (DB column / flag)
  • Session/JWT issue correct role claim
  • AdminMiddleware tests with real admin + non-admin tokens
  • Admin endpoints verified reachable

Complexity

High — security + access model.

Metadata

Metadata

Assignees

Labels

Stellar WaveIssues in the Stellar wave programhigh-complexityHigh-complexity backend task requiring deep architectural worksecuritySecurity vulnerability

Type

No type

Projects

No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions