Foro (escritura): crear tema y responder, con saneado HTML

- lib/forum-sanitize.ts: cleanPostHtml con sanitize-html (misma allowlist que
  forum/sanitize.py de nh3: formato básico + a/img/tablas, rel nofollow, esquemas
  http/https/mailto). Verificado XSS-safe (script/onclick/javascript: eliminados).
- lib/forum-write.ts: createTopic (tema + primer post), createPost (respuesta +
  updated_at), forumIsPostable / topicIsReplyable.
- Routes /api/forum/topic y /api/forum/reply (guard de sesión; identidad = cuenta de
  juego: poster=username, poster_id=accountId). Componentes NewTopicForm y ReplyForm
  (clientes). Se muestran solo si hay sesión; el tema cerrado no admite respuesta.

Verificado: escritura 401 sin sesión, saneado correcto. Pendiente: editar/borrar,
moderación (fijar/cerrar/mover), búsqueda, editor enriquecido.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
2026-07-12 23:49:53 +00:00
parent e743d98777
commit 239392b876
12 changed files with 516 additions and 3 deletions
@@ -2,6 +2,8 @@ import { notFound } from 'next/navigation'
import { getTranslations, setRequestLocale } from 'next-intl/server'
import { Link } from '@/i18n/navigation'
import { getForum, getTopics } from '@/lib/forum'
import { getSession } from '@/lib/session'
import { NewTopicForm } from '@/components/NewTopicForm'
export const dynamic = 'force-dynamic'
@@ -18,6 +20,8 @@ export default async function ForumPage({
const forum = await getForum(id)
if (!forum) notFound()
const topics = await getTopics(id)
const session = await getSession()
const canPost = Boolean(session.username)
return (
<main className="mx-auto max-w-4xl px-4 py-8">
@@ -52,6 +56,12 @@ export default async function ForumPage({
))}
</ul>
)}
{canPost ? (
<NewTopicForm forumId={id} />
) : (
<p className="mt-8 text-sm text-amber-200/60">{t('loginToPost')}</p>
)}
</main>
)
}