feat(umind): el agente programa recordatorios, y solo para su dueño

"Avisame el 15 de marzo que vence la póliza de Acme, y todos los años" queda
programado desde la conversación, visible y cancelable en el panel. Tres tools:
programar, listar, cancelar.

El aviso vuelve por donde se pidió — Telegram a ese chat, correo a esa casilla
— o al dueño del espacio por correo y campanita. Nunca a una dirección que
dicte la conversación: eso sería un cañón de spam con destinatario libre.

Y las tools de aviso solo se le OFRECEN al modelo cuando la sesión es interna:
el chat de prueba del panel (que corre autenticado) o un canal marcado como
línea privada del dueño. En el widget público escribe cualquiera, y cualquiera
no puede programarle recordatorios ni gastarle el plan a otro. El gate está en
dos capas: la tool no se declara, y si igual la pide, el ejecutor la rechaza.

Tres detalles que se pagan una sola vez:
- El cron corre en memoria del proceso, sin lock distribuido: con dos
  instancias cada aviso saldría dos veces. El reclamo es un UPDATE condicional
  — la base ya es el árbitro, no hace falta traer otro.
- Si el servidor estuvo caído, una repetición diaria se saltea los ciclos
  perdidos en vez de disparar diez avisos viejos de golpe.
- Un fallo de SMTP devuelve el aviso a pendiente: una caída de correo no puede
  perder un vencimiento de póliza.

Una fecha sin hora se entrega a las 9, no a medianoche, que es cuando nadie
mira el teléfono.

De paso: los archivos de los espacios uMind nunca se sirven por el estático de
/uploads. El guard genérico solo sabe si hay sesión de panel, no de quién es el
archivo — salen por su endpoint, que sí valida propiedad. Cerrado por
construcción y no por acordarse.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
Lizandro Guarnizo
2026-08-24 21:32:48 -05:00
co-authored by Claude Opus 5
parent 9da2a057f2
commit b2e2e83fe8
30 changed files with 757 additions and 144 deletions
+12 -1
View File
@@ -1,6 +1,10 @@
package config
import "github.com/gofiber/fiber/v2"
import (
"strings"
"github.com/gofiber/fiber/v2"
)
// UploadsGuard decide si una petición puede leer archivos de /uploads.
// Se inyecta desde main.go porque el paquete config no puede importar pkg/auth
@@ -17,6 +21,13 @@ var UploadsGuard func(*fiber.Ctx) bool
// iniciar sesión. Los clientes del portal siguen usando los endpoints de
// descarga dedicados, que además validan que el archivo les pertenezca.
func uploadsProtegidos(c *fiber.Ctx) error {
// Los archivos de los espacios uMind NUNCA se sirven por el estático: son
// de un cliente concreto y el guard genérico solo sabe si hay sesión de
// panel, no de quién es el archivo. Salen por su endpoint, que sí valida
// propiedad. Cerrado por construcción y no por acordarse.
if strings.HasPrefix(c.Path(), "/uploads/umind/") {
return c.Status(fiber.StatusNotFound).SendString("Not found")
}
if UploadsGuard != nil && UploadsGuard(c) {
return c.Next()
}