Files
soft_usite/rest/middlewares/umind_scope.go
T
Lizandro GuarnizoandClaude Sonnet 5 5b78f6677c feat(umind): el cliente administra sus agentes desde el portal
Acá es donde uMind deja de ser una herramienta interna: el cliente entra
a /portal/studio con su sesión de portal y gestiona lo suyo.

- UmindScopePortal/UmindScopeStaff es el ÚNICO punto donde se decide el
  alcance. El del cliente sale de GetClienteIDsForPortalUser, el mismo
  que ya autoriza el resto del portal. nil = staff sin restricción,
  slice vacío = no ve nada; una ruta sin scope también cae en "no ve
  nada" para que olvidarse el middleware falle visible y no abra todo.
- Un solo set de handlers montado bajo /app/umind y /portal/umind
  (RegistrarRutasUmind). Duplicarlos sería duplicar las chances de
  olvidar un chequeo.
- Guarda de acceso en TODOS los handlers, incluidos los sub-recursos que
  llegan por :id (documento, tool, canal, conexión): hay que cargarlos
  para saber de quién son, si no un cliente podría borrar el canal de
  otro adivinando el id. Responden 404, no 403: un 403 confirmaría que
  el recurso existe.
- Cierra un bug preexistente: las lecturas GET /app/umind/* no tenían
  SoloAdmin ni pasaban por MenuMiddleware, así que cualquier usuario de
  staff podía leer los tenants de todos los clientes.
- Límite de agentes por plan (409 con mensaje claro). Un tenant sin plan
  no tiene límite: cortarles de golpe sería peor que dejarlos como estaban.
- /umind/ai-configs reemplaza con alcance a /app/api/ai-config/select,
  que devolvía TODAS las configs del sistema.
- El SPA deduce por la URL si es staff o cliente (base del router,
  prefijo de API y URL de login) y oculta lo que es solo de staff.
- Test de aislamiento entre clientes: 7 casos, incluido que un scope
  vacío no se confunda con staff.

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
2026-08-13 11:51:12 -05:00

81 lines
2.6 KiB
Go

package middlewares
import (
"github.com/gofiber/fiber/v2"
"github.com/sujit-baniya/fiber-boilerplate/pkg/models"
)
// umindScopeKey guarda en el contexto los tenants que el que llama puede ver.
//
// nil → staff, sin restricción
// []uint{} → no ve nada (fail-closed)
// []uint{1, 7} → solo esos tenants
//
// Es el ÚNICO lugar donde se decide el alcance: los handlers de uMind se
// montan bajo /app/umind (staff) y /portal/umind (cliente) con distinto
// middleware de scope, pero comparten implementación. Un bug acá es una fuga
// de datos entre clientes, así que no se replica esta lógica en ningún lado.
const umindScopeKey = "umind_tenant_ids"
// UmindScopeStaff deja el scope sin restricción. Existe como middleware
// explícito (en vez de "no poner nada") para que una ruta sin scope sea un
// error visible y no un permiso implícito.
func UmindScopeStaff(c *fiber.Ctx) error {
c.Locals(umindScopeKey, []uint(nil))
return c.Next()
}
// UmindScopePortal acota al cliente autenticado en el portal: sus tenants son
// los de los Cliente a los que tiene acceso (uno si es cliente, varios si es
// partner), resueltos por el mismo GetClienteIDsForPortalUser que ya autoriza
// el resto del portal.
func UmindScopePortal(c *fiber.Ctx) error {
u := PortalUserFromLocals(c)
if u == nil {
return c.Status(fiber.StatusUnauthorized).JSON(fiber.Map{"error": "no autenticado"})
}
clienteIDs := models.GetClienteIDsForPortalUser(u)
tenants, err := models.GetUmindTenantsByClientes(clienteIDs)
if err != nil {
return c.Status(fiber.StatusInternalServerError).JSON(fiber.Map{"error": "no se pudo resolver el alcance"})
}
// Siempre un slice no-nil, incluso vacío: nil significa "staff, sin
// restricción", y confundir los dos le daría acceso total a un cliente.
ids := make([]uint, 0, len(tenants))
for _, t := range tenants {
ids = append(ids, t.ID)
}
c.Locals(umindScopeKey, ids)
return c.Next()
}
// UmindScopeDe devuelve (tenants permitidos, esStaff).
func UmindScopeDe(c *fiber.Ctx) ([]uint, bool) {
v := c.Locals(umindScopeKey)
if v == nil {
// Ruta sin middleware de scope: fail-closed. Mejor romper visiblemente
// que servir datos de todos los clientes por omisión.
return []uint{}, false
}
ids, ok := v.([]uint)
if !ok {
return []uint{}, false
}
return ids, ids == nil
}
// UmindPuedeVerTenant es el chequeo que hacen los handlers.
func UmindPuedeVerTenant(c *fiber.Ctx, tenantID uint) bool {
ids, esStaff := UmindScopeDe(c)
if esStaff {
return true
}
for _, id := range ids {
if id == tenantID {
return true
}
}
return false
}