fix: seguridad de pagos y accesos, integración PayPal y Coolify ampliado
Seguridad (crítico): - Los webhooks de Bold y dLocal solo validaban la firma si el atacante la enviaba: sin cabecera se aceptaba cualquier payload. Ahora es obligatoria. - GET /pago-exitoso marcaba contratos como pagados leyendo un query param del navegador. Ahora solo muestra estado; la confirmación la hace la verificación contra la API de la pasarela o el webhook firmado. - /uploads se servía como estático público: se descargaban RUTs, facturas y entregables sabiendo la ruta. Ahora exige sesión. - Los secretos JWT no se podían sobreescribir por entorno (faltaba el tag env:) y su valor estaba en el repo, permitiendo firmarse una sesión de admin. Ahora son configurables y el arranque se detiene si siguen con el valor publicado. - .env y session.db salen del control de versiones. - Query Runner, gestión de usuarios/roles/módulos y seeds quedan restringidos a administradores; antes bastaba con tener sesión. Pasarelas de pago: - dLocal generaba enlaces que nunca se reconciliaban: mandaba el ID numérico en vez de "contrato-N", la URL de retorno apuntaba a la API de dLocal y nunca se enviaba notification_url, así que su webhook jamás se disparaba. - PayPal solo tenía pantalla de configuración. Se implementa el servicio completo (OAuth, orden, captura, verificación de webhook) y queda seleccionable como pasarela. - La moneda estaba fija en COP: un contrato en USD generaba un cobro por esa cifra en pesos. Contratos: - pago_confirmado nunca volvía a false, así que el segundo ciclo de renovación no se cobraba aunque el cliente pagara. Se reinicia al generar enlace nuevo. - Los contratos vencidos nunca cambiaban de estado y recibían correo a diario de forma indefinida; ahora se cierran tras 30 días de gracia. Otros: - Coolify: coolifyCall ignoraba el status HTTP y reportaba errores como éxito. El agente pasa de 10 a cobertura completa (servicios, bases de datos, variables de entorno, proyectos, equipos y recursos de servidor). - SeedBalanceData ya no corre en cada arranque (recreaba transacciones borradas); ahora se invoca con SEED_BALANCE=1. - Los seeds dejan de devolver permisos revocados en cada despliegue. - Timeouts en las llamadas HTTP a Telegram y dLocal que podían colgarse. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
co-authored by
Claude Opus 5
parent
5607836261
commit
c8e5afceb2
@@ -0,0 +1,64 @@
|
||||
package config
|
||||
|
||||
import (
|
||||
"log"
|
||||
"os"
|
||||
"strings"
|
||||
)
|
||||
|
||||
// Valores que estuvieron publicados en el repositorio y deben considerarse
|
||||
// comprometidos. Si siguen en uso, cualquiera que haya visto el repo puede
|
||||
// fabricarse una sesión de administrador o descifrar las contraseñas guardadas.
|
||||
const (
|
||||
jwtAppComprometido = "SECRET_APP"
|
||||
jwtApiComprometido = "SECRET_API"
|
||||
appKeyComprometida = "1894cde6c936a294a478cff0a9227fd276d86df6573b51af5dc59c9064edf426"
|
||||
)
|
||||
|
||||
// VerificarSecretos se ejecuta al arrancar. Los secretos JWT comprometidos
|
||||
// abortan el arranque (permiten suplantar a cualquier usuario y el único costo
|
||||
// de rotarlos es volver a iniciar sesión). La clave de cifrado solo advierte,
|
||||
// porque cambiarla invalida las contraseñas de integraciones ya guardadas y eso
|
||||
// requiere volver a capturarlas a mano desde el panel.
|
||||
func (cfg *AppConfig) VerificarSecretos() {
|
||||
var criticos []string
|
||||
|
||||
if esSecretoDebil(cfg.Token.AppJwtSecret, jwtAppComprometido) {
|
||||
criticos = append(criticos, "APP_JWT_SECRET")
|
||||
}
|
||||
if esSecretoDebil(cfg.Token.ApiJwtSecret, jwtApiComprometido) {
|
||||
criticos = append(criticos, "API_JWT_SECRET")
|
||||
}
|
||||
|
||||
if len(criticos) > 0 {
|
||||
log.Printf("[SEGURIDAD] Los siguientes secretos siguen con el valor publicado en el repositorio: %s", strings.Join(criticos, ", "))
|
||||
log.Printf("[SEGURIDAD] Con ese valor cualquiera puede firmarse una cookie de sesión y entrar como administrador.")
|
||||
log.Printf("[SEGURIDAD] Define variables de entorno con valores nuevos y aleatorios antes de arrancar, por ejemplo:")
|
||||
for _, nombre := range criticos {
|
||||
log.Printf("[SEGURIDAD] %s=$(openssl rand -hex 32)", nombre)
|
||||
}
|
||||
log.Fatalf("[SEGURIDAD] Arranque abortado para no exponer el sistema. Al rotarlos, las sesiones abiertas se cierran y hay que volver a iniciar sesión.")
|
||||
}
|
||||
|
||||
if cfg.Server.Key == "" || cfg.Server.Key == appKeyComprometida {
|
||||
log.Printf("[SEGURIDAD] APP_KEY tiene el valor por defecto publicado en el repositorio.")
|
||||
log.Printf("[SEGURIDAD] Con esa clave, cualquiera con acceso a la base de datos puede descifrar las contraseñas SMTP y de integraciones.")
|
||||
log.Printf("[SEGURIDAD] Define APP_KEY=$(openssl rand -hex 32) y vuelve a guardar las contraseñas de SMTP e integraciones desde el panel")
|
||||
log.Printf("[SEGURIDAD] (al cambiar la clave, las contraseñas cifradas con la anterior dejan de poder descifrarse).")
|
||||
}
|
||||
}
|
||||
|
||||
// esSecretoDebil indica si el secreto está vacío o es el valor comprometido.
|
||||
func esSecretoDebil(valor, comprometido string) bool {
|
||||
v := strings.TrimSpace(valor)
|
||||
return v == "" || v == comprometido
|
||||
}
|
||||
|
||||
// SecretoDesdeEntorno lee un secreto del entorno con un valor por defecto.
|
||||
// Se usa para credenciales que no deben vivir en config.yml.
|
||||
func SecretoDesdeEntorno(nombre, porDefecto string) string {
|
||||
if v := strings.TrimSpace(os.Getenv(nombre)); v != "" {
|
||||
return v
|
||||
}
|
||||
return porDefecto
|
||||
}
|
||||
Reference in New Issue
Block a user