Voeg Module 4 experts, waardebepalingspagina en projectverbeteringen toe

Experts (Module 4)
- Pagina Experts (CRM): experts uitnodigen per e-mail (zonder SMTP wordt de
  link getoond), rondes koppelen, opnieuw uitnodigen, verwijderen en
  "Inloggen als" (alleen lezen) om mee te kijken
- Uitnodigingspagina waar een expert zijn wachtwoord instelt (token 7 dagen
  geldig, eenmalig, alleen als hash opgeslagen)
- Expertpagina: projecten in waardebepaling uit de eigen rondes, project plan
  lezen en eigen beoordeling geven (3 scores, advies Bonus/Malus, toelichting)
- Rollen admin/expert: alle beheerpagina's en -acties controleren de rol
- Rikx calculatie gebruikt de beoordelingen van de experts in plaats van de
  handmatige expertkolommen; experts koppelen ook vanaf de rondepagina

Waardebepaling projecten
- Nieuwe pagina met projecten in waardebepaling op kosten/impact (laag naar
  hoog), filter op ronde, Rikx Waarde-veld dat live doorrekent en opslaat in
  de ronde, en een 75%-lijn bij een gekozen ronde

Projecten
- Rikx calculatie als tab, zichtbaar vanaf status Waardebepaling, met keuze
  rekenmethode (Arbeid; Jeugd nog niet beschikbaar) en beoordeling
  goedgekeurd/afgekeurd met reden
- Impactmaker gekoppeld aan een sociaal ondernemer
- Opslaan-knop bovenaan; ongeldige velden op een verborgen tab worden getoond
- Project toevoegen maakt direct een project aan; aparte pagina verwijderd
- Waarderingssystematiek Rikx juni 2023 toegevoegd aan _doc

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
This commit is contained in:
2026-10-08 14:42:22 +02:00
parent 9f0bd87c40
commit 53bf667f54
41 changed files with 2075 additions and 357 deletions
+62 -1
View File
@@ -1,4 +1,5 @@
import { cookies } from "next/headers";
import { redirect } from "next/navigation";
import { createHmac, timingSafeEqual, randomBytes, scryptSync } from "crypto";
import { getDb } from "./db";
@@ -6,7 +7,8 @@ const SESSION_SECRET = process.env.SESSION_SECRET!;
const COOKIE_NAME = "session";
const MAX_AGE = 60 * 60 * 24 * 7; // 7 dagen
type SessionPayload = { userId: number; email: string; name: string };
// impersonatorId: admin die via "Inloggen als" de pagina van een expert bekijkt (alleen lezen)
type SessionPayload = { userId: number; email: string; name: string; impersonatorId?: number };
function sign(payload: SessionPayload): string {
const data = JSON.stringify(payload);
@@ -57,6 +59,8 @@ export function hashPassword(password: string): string {
}
export function verifyPassword(password: string, stored: string): boolean {
// Uitgenodigde experts hebben nog geen wachtwoord (lege hash) en kunnen niet inloggen
if (!stored || !stored.includes(":")) return false;
const [salt, hash] = stored.split(":");
const attempt = scryptSync(password, salt, 64).toString("hex");
return timingSafeEqual(Buffer.from(hash, "hex"), Buffer.from(attempt, "hex"));
@@ -68,3 +72,60 @@ export function getUserByEmail(email: string) {
| { id: number; email: string; name: string; password_hash: string; role: string }
| undefined;
}
export type Role = "admin" | "expert";
export type CurrentUser = {
id: number;
email: string;
name: string;
role: Role;
// Gezet als een admin via "Inloggen als" meekijkt; alleen geldig als die gebruiker nog admin is
impersonator: { id: number; email: string; name: string } | null;
};
// Ingelogde gebruiker met zijn rol uit de database (niet uit de cookie), zodat een
// gewijzigde of verwijderde gebruiker direct geen toegang meer heeft.
export async function getCurrentUser(): Promise<CurrentUser | null> {
const session = await getSession();
if (!session) return null;
const user = getDb().prepare("SELECT id, email, name, role FROM users WHERE id = ?").get(session.userId) as
| { id: number; email: string; name: string; role: string }
| undefined;
if (!user) return null;
let impersonator: CurrentUser["impersonator"] = null;
if (session.impersonatorId) {
const admin = getDb()
.prepare("SELECT id, email, name FROM users WHERE id = ? AND role = 'admin'")
.get(session.impersonatorId) as { id: number; email: string; name: string } | undefined;
// Een meekijk-sessie van een gebruiker die geen admin (meer) is, is ongeldig
if (!admin) return null;
impersonator = { id: admin.id, email: admin.email, name: admin.name };
}
return {
id: user.id,
email: user.email,
name: user.name,
role: user.role === "expert" ? "expert" : "admin",
impersonator,
};
}
export function homeForRole(role: Role): string {
return role === "expert" ? "/expert" : "/tenants";
}
// Voor alle beheerpagina's en -acties: alleen admins. Experts gaan naar hun eigen pagina.
export async function requireAdmin(): Promise<CurrentUser> {
const user = await getCurrentUser();
if (!user) redirect("/login");
if (user.role !== "admin") redirect(homeForRole(user.role));
return user;
}
// Voor de expertpagina: alleen experts.
export async function requireExpert(): Promise<CurrentUser> {
const user = await getCurrentUser();
if (!user) redirect("/login");
if (user.role !== "expert") redirect(homeForRole(user.role));
return user;
}