fix: seguridad de pagos y accesos, integración PayPal y Coolify ampliado
Seguridad (crítico): - Los webhooks de Bold y dLocal solo validaban la firma si el atacante la enviaba: sin cabecera se aceptaba cualquier payload. Ahora es obligatoria. - GET /pago-exitoso marcaba contratos como pagados leyendo un query param del navegador. Ahora solo muestra estado; la confirmación la hace la verificación contra la API de la pasarela o el webhook firmado. - /uploads se servía como estático público: se descargaban RUTs, facturas y entregables sabiendo la ruta. Ahora exige sesión. - Los secretos JWT no se podían sobreescribir por entorno (faltaba el tag env:) y su valor estaba en el repo, permitiendo firmarse una sesión de admin. Ahora son configurables y el arranque se detiene si siguen con el valor publicado. - .env y session.db salen del control de versiones. - Query Runner, gestión de usuarios/roles/módulos y seeds quedan restringidos a administradores; antes bastaba con tener sesión. Pasarelas de pago: - dLocal generaba enlaces que nunca se reconciliaban: mandaba el ID numérico en vez de "contrato-N", la URL de retorno apuntaba a la API de dLocal y nunca se enviaba notification_url, así que su webhook jamás se disparaba. - PayPal solo tenía pantalla de configuración. Se implementa el servicio completo (OAuth, orden, captura, verificación de webhook) y queda seleccionable como pasarela. - La moneda estaba fija en COP: un contrato en USD generaba un cobro por esa cifra en pesos. Contratos: - pago_confirmado nunca volvía a false, así que el segundo ciclo de renovación no se cobraba aunque el cliente pagara. Se reinicia al generar enlace nuevo. - Los contratos vencidos nunca cambiaban de estado y recibían correo a diario de forma indefinida; ahora se cierran tras 30 días de gracia. Otros: - Coolify: coolifyCall ignoraba el status HTTP y reportaba errores como éxito. El agente pasa de 10 a cobertura completa (servicios, bases de datos, variables de entorno, proyectos, equipos y recursos de servidor). - SeedBalanceData ya no corre en cada arranque (recreaba transacciones borradas); ahora se invoca con SEED_BALANCE=1. - Los seeds dejan de devolver permisos revocados en cada despliegue. - Timeouts en las llamadas HTTP a Telegram y dLocal que podían colgarse. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
co-authored by
Claude Opus 5
parent
5607836261
commit
c8e5afceb2
@@ -5,6 +5,8 @@ import (
|
||||
"encoding/json"
|
||||
"fmt"
|
||||
"log"
|
||||
"math"
|
||||
"strings"
|
||||
"text/template"
|
||||
"time"
|
||||
|
||||
@@ -328,11 +330,49 @@ func ObtenerOCrearEnlacePago(contrato *models.Contrato, gateway string) string {
|
||||
switch gateway {
|
||||
case "dlocal":
|
||||
return obtenerEnlaceDlocal(contrato)
|
||||
case "paypal":
|
||||
return obtenerEnlacePaypal(contrato)
|
||||
default: // "bold"
|
||||
return obtenerEnlaceBold(contrato)
|
||||
}
|
||||
}
|
||||
|
||||
// obtenerEnlacePaypal crea una orden de pago en PayPal y persiste el enlace.
|
||||
func obtenerEnlacePaypal(contrato *models.Contrato) string {
|
||||
cfg, err := models.GetPaypalConfig()
|
||||
if err != nil {
|
||||
log.Printf("[PAYPAL] sin config activa para contrato %d", contrato.ID)
|
||||
return ""
|
||||
}
|
||||
|
||||
desc := fmt.Sprintf("Renovación contrato #%d", contrato.ID)
|
||||
if len(contrato.Servicios) > 0 {
|
||||
desc = fmt.Sprintf("Renovación: %s", contrato.Servicios[0].Nombre)
|
||||
}
|
||||
|
||||
referencia := fmt.Sprintf("contrato-%d", contrato.ID)
|
||||
orderID, urlAprobacion, err := PaypalCrearOrden(cfg, referencia, desc, monedaDeContrato(contrato), contrato.PrecioAcordado)
|
||||
if err != nil {
|
||||
log.Printf("[PAYPAL] error creando orden para contrato %d: %v", contrato.ID, err)
|
||||
return ""
|
||||
}
|
||||
|
||||
_ = models.GuardarEnlacePago(contrato.ID, orderID, urlAprobacion)
|
||||
contrato.EnlacePago = urlAprobacion
|
||||
contrato.EnlacePagoLinkID = orderID
|
||||
return urlAprobacion
|
||||
}
|
||||
|
||||
// monedaDeContrato devuelve la moneda del contrato, con COP como valor por
|
||||
// defecto. Antes la moneda iba fija a "COP" en ambas pasarelas: un contrato
|
||||
// pactado en USD generaba un cobro por esa cifra en pesos (500 USD → 500 COP).
|
||||
func monedaDeContrato(contrato *models.Contrato) string {
|
||||
if m := strings.ToUpper(strings.TrimSpace(contrato.Moneda)); m != "" {
|
||||
return m
|
||||
}
|
||||
return "COP"
|
||||
}
|
||||
|
||||
// obtenerEnlaceBold crea un payment link en Bold y lo persiste en el contrato.
|
||||
func obtenerEnlaceBold(contrato *models.Contrato) string {
|
||||
cfg, err := models.GetBoldConfig()
|
||||
@@ -349,8 +389,8 @@ func obtenerEnlaceBold(contrato *models.Contrato) string {
|
||||
req := BoldPaymentLinkRequest{
|
||||
AmountType: "CLOSE",
|
||||
Amount: BoldAmountField{
|
||||
Currency: "COP",
|
||||
TotalAmount: int64(contrato.PrecioAcordado),
|
||||
Currency: monedaDeContrato(contrato),
|
||||
TotalAmount: int64(math.Round(contrato.PrecioAcordado)),
|
||||
},
|
||||
Description: desc,
|
||||
Reference: fmt.Sprintf("contrato-%d", contrato.ID),
|
||||
@@ -382,13 +422,18 @@ func obtenerEnlaceDlocal(contrato *models.Contrato) string {
|
||||
desc = fmt.Sprintf("Renovación: %s", contrato.Servicios[0].Nombre)
|
||||
}
|
||||
|
||||
referencia := fmt.Sprintf("contrato-%d", contrato.ID)
|
||||
pagoReq := PagoRequest{
|
||||
Currency: "COP",
|
||||
Currency: monedaDeContrato(contrato),
|
||||
Amount: contrato.PrecioAcordado,
|
||||
OrderID: int(contrato.ID),
|
||||
OrderID: referencia,
|
||||
Description: desc,
|
||||
SuccessURL: cfg.UrlProd + "/pago-exitoso",
|
||||
BackURL: cfg.UrlProd + "/pago-cancelado",
|
||||
// Las URLs de retorno y notificación son las del panel, no las de la API
|
||||
// de dLocal: antes apuntaban a cfg.UrlProd y el cliente terminaba en una
|
||||
// página inexistente. Sin notification_url, dLocal nunca llamaba al webhook.
|
||||
SuccessURL: absAppURL("/pago-exitoso?ref=" + referencia),
|
||||
BackURL: absAppURL("/pago-cancelado?ref=" + referencia),
|
||||
NotificationURL: absAppURL("/webhooks/dlocal"),
|
||||
}
|
||||
|
||||
body, err := CreatePago(*cfg, pagoReq)
|
||||
|
||||
Reference in New Issue
Block a user