fix: seguridad de pagos y accesos, integración PayPal y Coolify ampliado
Seguridad (crítico): - Los webhooks de Bold y dLocal solo validaban la firma si el atacante la enviaba: sin cabecera se aceptaba cualquier payload. Ahora es obligatoria. - GET /pago-exitoso marcaba contratos como pagados leyendo un query param del navegador. Ahora solo muestra estado; la confirmación la hace la verificación contra la API de la pasarela o el webhook firmado. - /uploads se servía como estático público: se descargaban RUTs, facturas y entregables sabiendo la ruta. Ahora exige sesión. - Los secretos JWT no se podían sobreescribir por entorno (faltaba el tag env:) y su valor estaba en el repo, permitiendo firmarse una sesión de admin. Ahora son configurables y el arranque se detiene si siguen con el valor publicado. - .env y session.db salen del control de versiones. - Query Runner, gestión de usuarios/roles/módulos y seeds quedan restringidos a administradores; antes bastaba con tener sesión. Pasarelas de pago: - dLocal generaba enlaces que nunca se reconciliaban: mandaba el ID numérico en vez de "contrato-N", la URL de retorno apuntaba a la API de dLocal y nunca se enviaba notification_url, así que su webhook jamás se disparaba. - PayPal solo tenía pantalla de configuración. Se implementa el servicio completo (OAuth, orden, captura, verificación de webhook) y queda seleccionable como pasarela. - La moneda estaba fija en COP: un contrato en USD generaba un cobro por esa cifra en pesos. Contratos: - pago_confirmado nunca volvía a false, así que el segundo ciclo de renovación no se cobraba aunque el cliente pagara. Se reinicia al generar enlace nuevo. - Los contratos vencidos nunca cambiaban de estado y recibían correo a diario de forma indefinida; ahora se cierran tras 30 días de gracia. Otros: - Coolify: coolifyCall ignoraba el status HTTP y reportaba errores como éxito. El agente pasa de 10 a cobertura completa (servicios, bases de datos, variables de entorno, proyectos, equipos y recursos de servidor). - SeedBalanceData ya no corre en cada arranque (recreaba transacciones borradas); ahora se invoca con SEED_BALANCE=1. - Los seeds dejan de devolver permisos revocados en cada despliegue. - Timeouts en las llamadas HTTP a Telegram y dLocal que podían colgarse. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
co-authored by
Claude Opus 5
parent
5607836261
commit
c8e5afceb2
@@ -3,11 +3,15 @@ package main
|
||||
import (
|
||||
"flag"
|
||||
"log"
|
||||
"os"
|
||||
|
||||
"github.com/gofiber/fiber/v2"
|
||||
"github.com/gofiber/fiber/v2/middleware/cors"
|
||||
"github.com/pyroscope-io/pyroscope/pkg/agent/profiler"
|
||||
"github.com/sujit-baniya/fiber-boilerplate/app"
|
||||
"github.com/sujit-baniya/fiber-boilerplate/config"
|
||||
"github.com/sujit-baniya/fiber-boilerplate/migrations"
|
||||
"github.com/sujit-baniya/fiber-boilerplate/pkg/auth"
|
||||
"github.com/sujit-baniya/fiber-boilerplate/pkg/models"
|
||||
"github.com/sujit-baniya/fiber-boilerplate/pkg/services"
|
||||
"github.com/sujit-baniya/fiber-boilerplate/rest/routes"
|
||||
@@ -33,6 +37,13 @@ func main() {
|
||||
// Actualizar versión del servidor
|
||||
app.Http.Server.Version = app.Version
|
||||
|
||||
// Los archivos de /uploads dejan de ser públicos: solo se sirven a usuarios
|
||||
// con sesión iniciada en el panel. Los clientes del portal siguen bajando sus
|
||||
// documentos por los endpoints dedicados, que validan que les pertenezcan.
|
||||
config.UploadsGuard = func(c *fiber.Ctx) bool {
|
||||
return auth.IsLoggedIn(c)
|
||||
}
|
||||
|
||||
// Habilitar CORS
|
||||
app.Http.Server.App.Use(cors.New(cors.Config{
|
||||
AllowOrigins: "*",
|
||||
@@ -146,7 +157,14 @@ func main() {
|
||||
migrations.SeedShield()
|
||||
migrations.SeedPartnerRecursos()
|
||||
models.SeedContabilidad()
|
||||
models.SeedBalanceData()
|
||||
// SeedBalanceData carga transacciones contables reales de 2026. Ya no se
|
||||
// ejecuta en cada arranque: si el contador editaba o borraba una de esas
|
||||
// filas, el siguiente reinicio la recreaba y el balance quedaba duplicado.
|
||||
// Para recargarla puntualmente: SEED_BALANCE=1 ./apiv2
|
||||
if os.Getenv("SEED_BALANCE") == "1" {
|
||||
log.Println("[SEED] SEED_BALANCE=1 — cargando datos de balance")
|
||||
models.SeedBalanceData()
|
||||
}
|
||||
migrations.SeedContabilidadMenu()
|
||||
migrations.SeedWebSms()
|
||||
migrations.SeedUrlMonitor()
|
||||
|
||||
Reference in New Issue
Block a user