fix: seguridad de pagos y accesos, integración PayPal y Coolify ampliado
Seguridad (crítico): - Los webhooks de Bold y dLocal solo validaban la firma si el atacante la enviaba: sin cabecera se aceptaba cualquier payload. Ahora es obligatoria. - GET /pago-exitoso marcaba contratos como pagados leyendo un query param del navegador. Ahora solo muestra estado; la confirmación la hace la verificación contra la API de la pasarela o el webhook firmado. - /uploads se servía como estático público: se descargaban RUTs, facturas y entregables sabiendo la ruta. Ahora exige sesión. - Los secretos JWT no se podían sobreescribir por entorno (faltaba el tag env:) y su valor estaba en el repo, permitiendo firmarse una sesión de admin. Ahora son configurables y el arranque se detiene si siguen con el valor publicado. - .env y session.db salen del control de versiones. - Query Runner, gestión de usuarios/roles/módulos y seeds quedan restringidos a administradores; antes bastaba con tener sesión. Pasarelas de pago: - dLocal generaba enlaces que nunca se reconciliaban: mandaba el ID numérico en vez de "contrato-N", la URL de retorno apuntaba a la API de dLocal y nunca se enviaba notification_url, así que su webhook jamás se disparaba. - PayPal solo tenía pantalla de configuración. Se implementa el servicio completo (OAuth, orden, captura, verificación de webhook) y queda seleccionable como pasarela. - La moneda estaba fija en COP: un contrato en USD generaba un cobro por esa cifra en pesos. Contratos: - pago_confirmado nunca volvía a false, así que el segundo ciclo de renovación no se cobraba aunque el cliente pagara. Se reinicia al generar enlace nuevo. - Los contratos vencidos nunca cambiaban de estado y recibían correo a diario de forma indefinida; ahora se cierran tras 30 días de gracia. Otros: - Coolify: coolifyCall ignoraba el status HTTP y reportaba errores como éxito. El agente pasa de 10 a cobertura completa (servicios, bases de datos, variables de entorno, proyectos, equipos y recursos de servidor). - SeedBalanceData ya no corre en cada arranque (recreaba transacciones borradas); ahora se invoca con SEED_BALANCE=1. - Los seeds dejan de devolver permisos revocados en cada despliegue. - Timeouts en las llamadas HTTP a Telegram y dLocal que podían colgarse. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
co-authored by
Claude Opus 5
parent
5607836261
commit
c8e5afceb2
+29
-1
@@ -236,14 +236,42 @@ func DeleteContrato(id uint) error {
|
||||
return db.Delete(&c).Error
|
||||
}
|
||||
|
||||
// GuardarEnlacePago persiste el enlace de pago Bold en el contrato.
|
||||
// GuardarEnlacePago persiste el enlace de cobro de un ciclo en el contrato.
|
||||
//
|
||||
// Generar un enlace nuevo significa que empieza un ciclo de cobro nuevo, así que
|
||||
// también se reinicia pago_confirmado. Sin esto el flag quedaba en true para
|
||||
// siempre desde el primer pago: en la segunda renovación el cliente pagaba, pero
|
||||
// GetContratosConEnlacePendiente lo excluía del polling y MarcarContratoPagado
|
||||
// salía por "ya estaba pagado" sin extender la fecha de vencimiento.
|
||||
func GuardarEnlacePago(contratoID uint, linkID, url string) error {
|
||||
return app.Http.Database.DB.Model(&Contrato{}).Where("id = ?", contratoID).Updates(map[string]interface{}{
|
||||
"enlace_pago": url,
|
||||
"enlace_pago_link_id": linkID,
|
||||
"pago_confirmado": false,
|
||||
"fecha_pago": nil,
|
||||
}).Error
|
||||
}
|
||||
|
||||
// MarcarContratosVencidos pasa a estado "vencido" los contratos activos sin
|
||||
// auto-renovación cuya fecha de vencimiento quedó atrás hace más de los días de
|
||||
// gracia indicados.
|
||||
//
|
||||
// Sin esto ningún contrato salía nunca de "activo", y el cron de vencidos les
|
||||
// seguía mandando correo con enlace de pago todos los días indefinidamente.
|
||||
func MarcarContratosVencidos(diasGracia int) (int64, error) {
|
||||
limite := time.Now().AddDate(0, 0, -diasGracia)
|
||||
result := app.Http.Database.DB.Model(&Contrato{}).
|
||||
Where("estado = ? AND fecha_vencimiento < ? AND pago_confirmado = ?", "activo", limite, false).
|
||||
Update("estado", "vencido")
|
||||
if result.Error != nil {
|
||||
return 0, result.Error
|
||||
}
|
||||
if result.RowsAffected > 0 {
|
||||
log.Printf("[CONTRATOS] %d contrato(s) pasaron a estado 'vencido' tras %d días sin pago", result.RowsAffected, diasGracia)
|
||||
}
|
||||
return result.RowsAffected, nil
|
||||
}
|
||||
|
||||
// LimpiarEnlacePago borra el enlace vigente cuando se registra un pago aprobado,
|
||||
// para que la próxima notificación genere un link nuevo.
|
||||
func LimpiarEnlacePago(contratoID uint) error {
|
||||
|
||||
Reference in New Issue
Block a user