session()->put('locale', $locale); if ($user = $request->user()) { $user->forceFill(['locale' => $locale])->save(); } } return redirect()->back(); })->name('locale.set'); // Caddy on-demand TLS gate: Caddy calls this before issuing a certificate for a host. // Approve ONLY the configured panel domain, so Caddy can never be tricked into // requesting certs for arbitrary domains pointed at this IP (rate-limit abuse). Route::get('/_caddy/ask', function (Request $request, DeploymentService $deployment) { $asked = strtolower(trim((string) $request->query('domain'))); $domain = $deployment->domain(); abort_unless($domain !== null && $asked !== '' && $asked === $domain, 403); return response('ok', 200); })->name('caddy.ask'); Route::middleware('guest')->group(function () { Route::get('/login', Auth\Login::class)->name('login'); Route::get('/two-factor-challenge', Auth\TwoFactorChallenge::class)->name('two-factor.challenge'); }); Route::middleware('auth')->group(function () { // Security onboarding — reachable before the panel is unlocked. Route::get('/password', Auth\PasswordChange::class)->name('password.change'); Route::get('/two-factor-setup', Auth\TwoFactorSetup::class)->name('two-factor.setup'); Route::post('/logout', function () { AuthFacade::logout(); session()->invalidate(); session()->regenerateToken(); return redirect()->route('login'); })->name('logout'); // The panel — requires completed onboarding (password rotated + 2FA enrolled). Route::middleware(EnsureSecurityOnboarded::class)->group(function () { Route::get('/', Dashboard::class)->name('dashboard'); Route::get('/servers', Servers\Index::class)->name('servers.index'); Route::get('/servers/{server}', Servers\Show::class)->name('servers.show'); Route::get('/services', Services\Index::class)->name('services.index'); Route::get('/files', Files\Index::class)->name('files.index'); Route::get('/audit', Audit\Index::class)->name('audit.index'); Route::get('/settings', Settings\Index::class)->name('settings'); Route::get('/versions', Versions\Index::class)->name('versions'); Route::get('/system', System\Index::class)->name('system'); }); });