()
| 97 | * valid across restarts). Memoized; mirrors {@link resolveSecretKey}. |
| 98 | */ |
| 99 | export const resolveAuthSecret = (): string => { |
| 100 | if (cachedAuthSecret) return cachedAuthSecret; |
| 101 | const fromEnv = (process.env.BETTER_AUTH_SECRET ?? process.env.AUTH_SECRET)?.trim(); |
| 102 | if (fromEnv) { |
| 103 | cachedAuthSecret = fromEnv; |
| 104 | return fromEnv; |
| 105 | } |
| 106 | const keyPath = join(resolveDataDir(), "auth-secret.key"); |
| 107 | if (existsSync(keyPath)) { |
| 108 | cachedAuthSecret = readFileSync(keyPath, "utf8").trim(); |
| 109 | return cachedAuthSecret; |
| 110 | } |
| 111 | mkdirSync(resolveDataDir(), { recursive: true }); |
| 112 | const generated = randomBytes(32).toString("base64"); |
| 113 | writeFileSync(keyPath, generated, { mode: 0o600 }); |
| 114 | console.warn( |
| 115 | `[executor] generated a session secret at ${keyPath}. Set BETTER_AUTH_SECRET to manage it explicitly (rotating it signs everyone out).`, |
| 116 | ); |
| 117 | cachedAuthSecret = generated; |
| 118 | return generated; |
| 119 | }; |
| 120 | |
| 121 | let warnedNoPublicUrl = false; |
| 122 |
no test coverage detected