"Avisame el 15 de marzo que vence la póliza de Acme, y todos los años" queda programado desde la conversación, visible y cancelable en el panel. Tres tools: programar, listar, cancelar. El aviso vuelve por donde se pidió — Telegram a ese chat, correo a esa casilla — o al dueño del espacio por correo y campanita. Nunca a una dirección que dicte la conversación: eso sería un cañón de spam con destinatario libre. Y las tools de aviso solo se le OFRECEN al modelo cuando la sesión es interna: el chat de prueba del panel (que corre autenticado) o un canal marcado como línea privada del dueño. En el widget público escribe cualquiera, y cualquiera no puede programarle recordatorios ni gastarle el plan a otro. El gate está en dos capas: la tool no se declara, y si igual la pide, el ejecutor la rechaza. Tres detalles que se pagan una sola vez: - El cron corre en memoria del proceso, sin lock distribuido: con dos instancias cada aviso saldría dos veces. El reclamo es un UPDATE condicional — la base ya es el árbitro, no hace falta traer otro. - Si el servidor estuvo caído, una repetición diaria se saltea los ciclos perdidos en vez de disparar diez avisos viejos de golpe. - Un fallo de SMTP devuelve el aviso a pendiente: una caída de correo no puede perder un vencimiento de póliza. Una fecha sin hora se entrega a las 9, no a medianoche, que es cuando nadie mira el teléfono. De paso: los archivos de los espacios uMind nunca se sirven por el estático de /uploads. El guard genérico solo sabe si hay sesión de panel, no de quién es el archivo — salen por su endpoint, que sí valida propiedad. Cerrado por construcción y no por acordarse. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
37 lines
1.6 KiB
Go
37 lines
1.6 KiB
Go
package config
|
|
|
|
import (
|
|
"strings"
|
|
|
|
"github.com/gofiber/fiber/v2"
|
|
)
|
|
|
|
// UploadsGuard decide si una petición puede leer archivos de /uploads.
|
|
// Se inyecta desde main.go porque el paquete config no puede importar pkg/auth
|
|
// (sería una dependencia circular vía app). Se consulta en cada petición, no al
|
|
// registrar la ruta, así que puede definirse después de cargar la configuración.
|
|
//
|
|
// Mientras esté en nil, /uploads queda cerrado: es preferible que un archivo no
|
|
// cargue a que quede expuesto sin autenticación.
|
|
var UploadsGuard func(*fiber.Ctx) bool
|
|
|
|
// uploadsProtegidos bloquea el acceso anónimo a los archivos subidos.
|
|
// Antes /uploads se servía como estático público: sabiendo (o adivinando) la
|
|
// ruta se podía descargar el RUT de un cliente, una factura o un entregable sin
|
|
// iniciar sesión. Los clientes del portal siguen usando los endpoints de
|
|
// descarga dedicados, que además validan que el archivo les pertenezca.
|
|
func uploadsProtegidos(c *fiber.Ctx) error {
|
|
// Los archivos de los espacios uMind NUNCA se sirven por el estático: son
|
|
// de un cliente concreto y el guard genérico solo sabe si hay sesión de
|
|
// panel, no de quién es el archivo. Salen por su endpoint, que sí valida
|
|
// propiedad. Cerrado por construcción y no por acordarse.
|
|
if strings.HasPrefix(c.Path(), "/uploads/umind/") {
|
|
return c.Status(fiber.StatusNotFound).SendString("Not found")
|
|
}
|
|
if UploadsGuard != nil && UploadsGuard(c) {
|
|
return c.Next()
|
|
}
|
|
// 404 en vez de 401 para no confirmar si el archivo existe.
|
|
return c.Status(fiber.StatusNotFound).SendString("Not found")
|
|
}
|