Files
soft_usite/pkg/models/ai_config_test.go
T
Lizandro GuarnizoandClaude Opus 5 b125ceef95 fix(umind): la config de IA de un cliente podía atender tareas del sistema
Auditando el aislamiento apareció el agujero al revés del que se buscaba: no
un cliente leyendo datos de otro, sino la cuenta de IA de un cliente pagando
trabajo nuestro.

GetAiConfigForService recorre las configs activas y devuelve la primera sin
módulo asignado. Las configs de cliente no llevan módulo — ninguna lo lleva, es
parte del diseño — así que caían justo en ese fallback. Con un cliente que
hubiera conectado su cuenta, su clave terminaba clasificando correos de
soporte, importando plantillas o atendiendo la vCard. Ninguno de los dos se
enteraba: la respuesta llegaba igual y la factura le llegaba a él.

Todos los resolvedores globales filtran ahora tenant_id IS NULL. Un test lo
verifica sobre el código de cada uno, porque son consultas a base y acá no hay
una.

El de embeddings además no podía ser de cliente por otra razón: los vectores de
todos los agentes tienen que salir del mismo modelo o la similitud coseno entre
ellos no significa nada. Un cliente con su propio modelo de embeddings rompía
su propia búsqueda sin un solo error visible.

Del alcance entre clientes, que era lo que se auditaba: los 39 handlers de
uMind validan, y el CRUD de espacios y planes ni siquiera se monta en las rutas
del portal. Lo que faltaba era prueba: UmindScopeDe distingue "staff" de
"cliente sin espacios" por nil contra slice vacío, y esa diferencia no tenía
un solo test. Ahora la cubre uno que además falla si se invierte el fail-closed
de una ruta sin scope — probado inyectando las dos fugas.

Y dos cosas que quedaban colgando:

En /app/ai-config toda config de cliente se mostraba como "Global", que es
justo lo que no es. Ahora dice de qué espacio es, por nombre.

El consumo de una cuenta propia se registraba con el costo del plan. Se sigue
midiendo —el cliente quiere ver cuánto usa su asistente— pero con costo cero y
marcado como cuenta propia: cobrarlo también sería cobrar dos veces lo mismo.
En la pantalla de consumo aparece "va por tu cuenta de IA" en vez de un "$0"
que parecería un error. El OCR y la transcripción siguen costando: son
servicios nuestros, los use quien los use.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-20 23:15:28 -05:00

69 lines
2.2 KiB
Go

package models
import (
"os"
"strings"
"testing"
)
// El fallback de GetAiConfigForService puede terminar usando una config que no
// declara el servicio pedido. Lo que no puede es agarrar una dedicada a
// embeddings o a Whisper: esos endpoints no conversan, y el error del proveedor
// no se parece en nada a la causa real.
func TestConfigsDeUsoEspecialNoSirvenDeComodin(t *testing.T) {
casos := map[string]bool{
"whisper": true,
"umind_embeddings": true,
"landing,umind_embeddings": true,
"": false,
"ia": false,
"landing,query_runner": false,
}
for modulo, want := range casos {
if got := esConfigDeUsoEspecial(modulo); got != want {
t.Errorf("esConfigDeUsoEspecial(%q) = %v, want %v", modulo, got, want)
}
}
}
// La consulta de todo resolvedor global tiene que excluir las configs de
// cliente. Sin ese filtro, la config que carga un cliente —que no lleva módulo,
// ninguna lo lleva— cae en el fallback y pasa a atender tareas nuestras:
// clasificar correos de soporte, importar plantillas, la vCard. Su cuenta
// pagando nuestro trabajo, y sin que se entere ninguno de los dos.
//
// Se verifica sobre el código porque son consultas a base: acá no hay una.
func TestLosResolvedoresGlobalesExcluyenConfigsDeCliente(t *testing.T) {
fuente, err := os.ReadFile("ai_config.go")
if err != nil {
t.Fatal(err)
}
texto := string(fuente)
// Toda función que resuelve una config para uso del sistema.
resolvedores := []string{
"func GetAiConfigForService(",
"func GetWhisperConfig(",
"func GetUmindEmbeddingsConfig(",
"func GetAgenteBotAiConfig(",
"func GetAgenteBotConfig(",
"func HayAiConfigParaModulo(",
}
for _, firma := range resolvedores {
i := strings.Index(texto, firma)
if i < 0 {
t.Errorf("no encontré %s — ¿se renombró?", firma)
continue
}
// El cuerpo hasta la próxima función de nivel superior.
resto := texto[i+len(firma):]
if j := strings.Index(resto, "\nfunc "); j > 0 {
resto = resto[:j]
}
if !strings.Contains(resto, "tenant_id IS NULL") {
t.Errorf("%s no filtra tenant_id IS NULL: puede devolver la config de un cliente para una tarea del sistema", firma)
}
}
}