from datetime import datetime, timezone from fastapi import APIRouter, Depends, HTTPException, Response, status from sqlalchemy import select from sqlalchemy.ext.asyncio import AsyncSession from app.db import get_db from app.deps import SESSION_COOKIE_NAME, get_current_user from app.models.auth_session import AuthSession, SESSION_TTL, generate_session_token from app.models.user import User from app.schemas import LoginRequest, RegisterRequest, UserOut from app.security import hash_password, verify_password router = APIRouter(prefix="/auth", tags=["auth"]) @router.post("/register", response_model=UserOut, status_code=status.HTTP_201_CREATED) async def register(payload: RegisterRequest, db: AsyncSession = Depends(get_db)): existing = await db.scalar(select(User).where(User.username == payload.username)) if existing is not None: raise HTTPException(status_code=status.HTTP_409_CONFLICT, detail="username taken") user = User( username=payload.username, password_hash=hash_password(payload.password), email=payload.email, ) db.add(user) await db.commit() await db.refresh(user) return user @router.post("/login", response_model=UserOut) async def login(payload: LoginRequest, response: Response, db: AsyncSession = Depends(get_db)): user = await db.scalar(select(User).where(User.username == payload.username)) if user is None or not verify_password(payload.password, user.password_hash): raise HTTPException(status_code=status.HTTP_401_UNAUTHORIZED, detail="invalid credentials") raw_token, token_hash = generate_session_token() session = AuthSession( user_id=user.id, token_hash=token_hash, expires_at=datetime.now(timezone.utc) + SESSION_TTL, ) db.add(session) await db.commit() response.set_cookie( SESSION_COOKIE_NAME, raw_token, httponly=True, samesite="lax", max_age=int(SESSION_TTL.total_seconds()), ) return user @router.post("/logout", status_code=status.HTTP_204_NO_CONTENT) async def logout(response: Response): response.delete_cookie(SESSION_COOKIE_NAME) @router.get("/me", response_model=UserOut) async def me(user: User = Depends(get_current_user)): return user