fix: seguridad de pagos y accesos, integración PayPal y Coolify ampliado
Seguridad (crítico): - Los webhooks de Bold y dLocal solo validaban la firma si el atacante la enviaba: sin cabecera se aceptaba cualquier payload. Ahora es obligatoria. - GET /pago-exitoso marcaba contratos como pagados leyendo un query param del navegador. Ahora solo muestra estado; la confirmación la hace la verificación contra la API de la pasarela o el webhook firmado. - /uploads se servía como estático público: se descargaban RUTs, facturas y entregables sabiendo la ruta. Ahora exige sesión. - Los secretos JWT no se podían sobreescribir por entorno (faltaba el tag env:) y su valor estaba en el repo, permitiendo firmarse una sesión de admin. Ahora son configurables y el arranque se detiene si siguen con el valor publicado. - .env y session.db salen del control de versiones. - Query Runner, gestión de usuarios/roles/módulos y seeds quedan restringidos a administradores; antes bastaba con tener sesión. Pasarelas de pago: - dLocal generaba enlaces que nunca se reconciliaban: mandaba el ID numérico en vez de "contrato-N", la URL de retorno apuntaba a la API de dLocal y nunca se enviaba notification_url, así que su webhook jamás se disparaba. - PayPal solo tenía pantalla de configuración. Se implementa el servicio completo (OAuth, orden, captura, verificación de webhook) y queda seleccionable como pasarela. - La moneda estaba fija en COP: un contrato en USD generaba un cobro por esa cifra en pesos. Contratos: - pago_confirmado nunca volvía a false, así que el segundo ciclo de renovación no se cobraba aunque el cliente pagara. Se reinicia al generar enlace nuevo. - Los contratos vencidos nunca cambiaban de estado y recibían correo a diario de forma indefinida; ahora se cierran tras 30 días de gracia. Otros: - Coolify: coolifyCall ignoraba el status HTTP y reportaba errores como éxito. El agente pasa de 10 a cobertura completa (servicios, bases de datos, variables de entorno, proyectos, equipos y recursos de servidor). - SeedBalanceData ya no corre en cada arranque (recreaba transacciones borradas); ahora se invoca con SEED_BALANCE=1. - Los seeds dejan de devolver permisos revocados en cada despliegue. - Timeouts en las llamadas HTTP a Telegram y dLocal que podían colgarse. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
co-authored by
Claude Opus 5
parent
5607836261
commit
c8e5afceb2
+11
-8
@@ -9,13 +9,16 @@ import (
|
||||
)
|
||||
|
||||
type Token struct {
|
||||
Hash string `json:"token"`
|
||||
Expire int64 `mapstructure:"JWT_EXPIRE" json:"expires_in" yaml:"expires_in"`
|
||||
AppJwtSecret string `mapstructure:"APP_JWT_SECRET" yaml:"app_jwt_secret"`
|
||||
ApiJwtSecret string `mapstructure:"API_JWT_SECRET" yaml:"api_jwt_secret"`
|
||||
Hash string `json:"token"`
|
||||
Expire int64 `mapstructure:"JWT_EXPIRE" json:"expires_in" yaml:"expires_in"`
|
||||
// Los secretos JWT firman las cookies de sesión: si se filtran, cualquiera
|
||||
// puede fabricarse una sesión de administrador válida. El tag env: permite
|
||||
// definirlos por variable de entorno sin dejarlos escritos en config.yml.
|
||||
AppJwtSecret string `mapstructure:"APP_JWT_SECRET" yaml:"app_jwt_secret" env:"APP_JWT_SECRET"`
|
||||
ApiJwtSecret string `mapstructure:"API_JWT_SECRET" yaml:"api_jwt_secret" env:"API_JWT_SECRET"`
|
||||
}
|
||||
|
||||
//CreateToken authenticates the user
|
||||
// CreateToken authenticates the user
|
||||
func (t *Token) CreateToken(c *fiber.Ctx, userID uint, secret string, expire ...int64) (*Token, error) {
|
||||
token := jwt.New(jwt.SigningMethodHS256)
|
||||
|
||||
@@ -47,7 +50,7 @@ func (t *Token) CreateToken(c *fiber.Ctx, userID uint, secret string, expire ...
|
||||
return t, nil
|
||||
}
|
||||
|
||||
//ParseToken returns the users id or error
|
||||
// ParseToken returns the users id or error
|
||||
func (t *Token) ParseToken(c *fiber.Ctx, secret string) (uint, error) {
|
||||
tokenString := c.Cookies("Verify-Rest-Token")
|
||||
|
||||
@@ -74,12 +77,12 @@ func (t *Token) ParseToken(c *fiber.Ctx, secret string) (uint, error) {
|
||||
return uint(claims["id"].(float64)), nil
|
||||
}
|
||||
|
||||
//DeleteToken deletes the jwt token
|
||||
// DeleteToken deletes the jwt token
|
||||
func (t *Token) DeleteToken(c *fiber.Ctx) {
|
||||
c.ClearCookie("Verify-Rest-Token")
|
||||
}
|
||||
|
||||
//RefreshToken refreshes the token
|
||||
// RefreshToken refreshes the token
|
||||
func (t *Token) RefreshToken(c *fiber.Ctx, secret string) (*Token, error) {
|
||||
u, err := t.ParseToken(c, secret)
|
||||
|
||||
|
||||
Reference in New Issue
Block a user