mirror of
https://github.com/warmbly/warmbly.git
synced 2026-08-19 16:01:16 +00:00
b9a5871308
cipher.CipherService.Cipher(ctx, orgID) now resolves, generates, and caches DEKs per organization (Redis key decrypted_key:<orgID>). Platform-level secrets keep the zero-UUID identity, renamed to platformCipherID since it no longer partitions against user keys.
50 lines
886 B
Go
50 lines
886 B
Go
package cipher
|
|
|
|
import (
|
|
"context"
|
|
|
|
"github.com/getsentry/sentry-go"
|
|
"github.com/google/uuid"
|
|
)
|
|
|
|
type Cipher struct {
|
|
plainDEK []byte
|
|
}
|
|
|
|
func (s *cipherService) Cipher(ctx context.Context, orgID uuid.UUID) (*Cipher, error) {
|
|
key, err := s.getDecryptedKey(ctx, orgID)
|
|
if err != nil {
|
|
return nil, err
|
|
}
|
|
|
|
encDEKB64, err := s.encryptedKeys.Get(ctx, orgID)
|
|
if err != nil {
|
|
return nil, err
|
|
}
|
|
|
|
if encDEKB64 == "" {
|
|
var encryptedDEK string
|
|
key, encryptedDEK, err = s.kms.GenerateDataKey(ctx)
|
|
if err != nil {
|
|
return nil, err
|
|
}
|
|
|
|
if err := s.encryptedKeys.Put(ctx, orgID, encryptedDEK); err != nil {
|
|
return nil, err
|
|
}
|
|
} else {
|
|
key, err = s.kms.GetDecryptedKey(ctx, encDEKB64)
|
|
if err != nil {
|
|
return nil, err
|
|
}
|
|
}
|
|
|
|
if err := s.saveDecryptedKey(ctx, orgID, key); err != nil {
|
|
sentry.CaptureException(err)
|
|
}
|
|
|
|
return &Cipher{
|
|
plainDEK: key,
|
|
}, nil
|
|
}
|