Seguridad (crítico): - Los webhooks de Bold y dLocal solo validaban la firma si el atacante la enviaba: sin cabecera se aceptaba cualquier payload. Ahora es obligatoria. - GET /pago-exitoso marcaba contratos como pagados leyendo un query param del navegador. Ahora solo muestra estado; la confirmación la hace la verificación contra la API de la pasarela o el webhook firmado. - /uploads se servía como estático público: se descargaban RUTs, facturas y entregables sabiendo la ruta. Ahora exige sesión. - Los secretos JWT no se podían sobreescribir por entorno (faltaba el tag env:) y su valor estaba en el repo, permitiendo firmarse una sesión de admin. Ahora son configurables y el arranque se detiene si siguen con el valor publicado. - .env y session.db salen del control de versiones. - Query Runner, gestión de usuarios/roles/módulos y seeds quedan restringidos a administradores; antes bastaba con tener sesión. Pasarelas de pago: - dLocal generaba enlaces que nunca se reconciliaban: mandaba el ID numérico en vez de "contrato-N", la URL de retorno apuntaba a la API de dLocal y nunca se enviaba notification_url, así que su webhook jamás se disparaba. - PayPal solo tenía pantalla de configuración. Se implementa el servicio completo (OAuth, orden, captura, verificación de webhook) y queda seleccionable como pasarela. - La moneda estaba fija en COP: un contrato en USD generaba un cobro por esa cifra en pesos. Contratos: - pago_confirmado nunca volvía a false, así que el segundo ciclo de renovación no se cobraba aunque el cliente pagara. Se reinicia al generar enlace nuevo. - Los contratos vencidos nunca cambiaban de estado y recibían correo a diario de forma indefinida; ahora se cierran tras 30 días de gracia. Otros: - Coolify: coolifyCall ignoraba el status HTTP y reportaba errores como éxito. El agente pasa de 10 a cobertura completa (servicios, bases de datos, variables de entorno, proyectos, equipos y recursos de servidor). - SeedBalanceData ya no corre en cada arranque (recreaba transacciones borradas); ahora se invoca con SEED_BALANCE=1. - Los seeds dejan de devolver permisos revocados en cada despliegue. - Timeouts en las llamadas HTTP a Telegram y dLocal que podían colgarse. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
38 lines
1.3 KiB
Go
38 lines
1.3 KiB
Go
package middlewares
|
|
|
|
import (
|
|
"log"
|
|
|
|
"github.com/gofiber/fiber/v2"
|
|
"github.com/sujit-baniya/fiber-boilerplate/pkg/auth"
|
|
)
|
|
|
|
// SoloAdmin restringe una ruta a usuarios administradores.
|
|
//
|
|
// Hasta ahora todo /app solo verificaba que hubiera sesión iniciada: cualquier
|
|
// usuario del panel, sin importar su rol, podía ejecutar SQL arbitrario en el
|
|
// Query Runner, crear usuarios, cambiar la contraseña de otros o reasignar
|
|
// permisos. MenuMiddleware no autoriza nada, solo arma el menú lateral.
|
|
//
|
|
// Se aplica únicamente a las operaciones sensibles (gestión de usuarios, roles,
|
|
// módulos, Query Runner y seeds) en vez de a todo el panel, para no dejar sin
|
|
// acceso a nadie que hoy esté usando las pantallas operativas normales.
|
|
func SoloAdmin(c *fiber.Ctx) error {
|
|
user, err := auth.User(c)
|
|
if err != nil || user == nil {
|
|
return c.Status(fiber.StatusUnauthorized).JSON(fiber.Map{
|
|
"error": true,
|
|
"message": "Usuario no autenticado",
|
|
})
|
|
}
|
|
if !user.IsAdmin {
|
|
log.Printf("[AUTORIZACION] Usuario %d (%s) intentó acceder a %s sin ser administrador",
|
|
user.ID, user.Email, c.Path())
|
|
return c.Status(fiber.StatusForbidden).JSON(fiber.Map{
|
|
"error": true,
|
|
"message": "Necesitas permisos de administrador para esta acción",
|
|
})
|
|
}
|
|
return c.Next()
|
|
}
|