fix: seguridad del webhook de soporte, pagos en contabilidad y Telegram para tareas

- soporte: el webhook de correo entrante era público sin ninguna validación;
  ahora exige una API key (query ?key= o header) comparada en tiempo constante.
  Además evita tickets duplicados por reintentos del proveedor (dedup por
  Message-Id) y enhebra respuestas del mismo remitente en vez de abrir un
  ticket nuevo por cada correo.
- contabilidad: marcar una cuenta por cobrar/pagar como pagada ahora crea y
  vincula la Transaccion correspondiente (antes el dashboard de ingresos/
  egresos nunca reflejaba esos pagos). Se corrige además que actualizar una
  cuenta por cobrar borraba su transaccion_id en cada PUT.
- tareas: se activa por defecto el canal Telegram para tarea_asignada (estaba
  apagado desde el seed original) y se agrega un flujo real de vinculación de
  Telegram para el staff interno (código temporal + verificación), igual al
  que ya existía para los usuarios del portal — sin esto el chat_id de cada
  usuario había que pegarlo a mano y la notificación nunca llegaba.

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
This commit is contained in:
Lizandro GD
2026-08-03 01:25:17 +00:00
co-authored by Claude Sonnet 5
parent 1127d944c7
commit d2bf699b60
14 changed files with 612 additions and 100 deletions
+25 -8
View File
@@ -21,9 +21,15 @@
<div>
<label class="block text-sm font-medium text-slate-700 mb-1">API Key / Secreto</label>
<input x-model="cfg.api_key" type="text" placeholder="opcional para validación"
class="w-full border border-slate-200 rounded-lg px-3 py-2 text-sm outline-none">
<p class="text-xs text-slate-400 mt-1">Si el proveedor envía un token de verificación, pégalo aquí.</p>
<div class="flex gap-2">
<input x-model="cfg.api_key" type="text" placeholder="requerido para validar el webhook"
class="w-full border border-slate-200 rounded-lg px-3 py-2 text-sm outline-none">
<button type="button" @click="cfg.api_key = generarClave()"
class="px-3 py-2 rounded-lg text-xs font-medium border border-slate-200 text-slate-600 hover:bg-slate-50 whitespace-nowrap">
Generar
</button>
</div>
<p class="text-xs text-slate-400 mt-1">Obligatoria: las peticiones sin esta clave (como <code>?key=...</code>) son rechazadas. Configúrala también en el proveedor si soporta enviarla como parámetro/header.</p>
</div>
<div class="flex items-center gap-3">
@@ -113,10 +119,10 @@
</button>
</div>
<div x-show="webhookUrl" class="bg-slate-50 border border-slate-200 rounded-lg p-4 mt-4">
<div class="bg-slate-50 border border-slate-200 rounded-lg p-4 mt-4">
<p class="text-xs font-medium text-slate-600 mb-1">URL del webhook</p>
<p class="text-sm text-slate-800 font-mono break-all" x-text="webhookUrl"></p>
<p class="text-xs text-slate-400 mt-1">Configura esta URL en el proveedor de correo para enviar los emails entrantes.</p>
<p class="text-sm text-slate-800 font-mono break-all" x-text="webhookUrl()"></p>
<p class="text-xs text-slate-400 mt-1">Configura esta URL exacta (con la clave incluida) en el proveedor de correo para enviar los emails entrantes.</p>
</div>
</div>
</div>
@@ -142,7 +148,6 @@ function soporteWebhook() {
smtp_from_name: '',
},
admins: [],
webhookUrl: '',
async init() {
try {
@@ -156,7 +161,19 @@ function soporteWebhook() {
const r = await axios.get('/app/tickets/admins');
this.admins = r.data || [];
} catch {}
this.webhookUrl = window.location.origin + '/webhooks/soporte/' + this.cfg.provider;
if (!this.cfg.api_key) {
this.cfg.api_key = this.generarClave();
}
},
generarClave() {
if (window.crypto && crypto.randomUUID) return crypto.randomUUID().replace(/-/g, '');
return Array.from(crypto.getRandomValues(new Uint8Array(24))).map(b => b.toString(16).padStart(2, '0')).join('');
},
webhookUrl() {
const base = window.location.origin + '/webhooks/soporte/' + this.cfg.provider;
return this.cfg.api_key ? `${base}?key=${this.cfg.api_key}` : base;
},
async guardar() {