Files
soft_usite/main.go
T
Lizandro GDandClaude Opus 5 c8e5afceb2 fix: seguridad de pagos y accesos, integración PayPal y Coolify ampliado
Seguridad (crítico):
- Los webhooks de Bold y dLocal solo validaban la firma si el atacante la
  enviaba: sin cabecera se aceptaba cualquier payload. Ahora es obligatoria.
- GET /pago-exitoso marcaba contratos como pagados leyendo un query param del
  navegador. Ahora solo muestra estado; la confirmación la hace la verificación
  contra la API de la pasarela o el webhook firmado.
- /uploads se servía como estático público: se descargaban RUTs, facturas y
  entregables sabiendo la ruta. Ahora exige sesión.
- Los secretos JWT no se podían sobreescribir por entorno (faltaba el tag env:)
  y su valor estaba en el repo, permitiendo firmarse una sesión de admin. Ahora
  son configurables y el arranque se detiene si siguen con el valor publicado.
- .env y session.db salen del control de versiones.
- Query Runner, gestión de usuarios/roles/módulos y seeds quedan restringidos a
  administradores; antes bastaba con tener sesión.

Pasarelas de pago:
- dLocal generaba enlaces que nunca se reconciliaban: mandaba el ID numérico en
  vez de "contrato-N", la URL de retorno apuntaba a la API de dLocal y nunca se
  enviaba notification_url, así que su webhook jamás se disparaba.
- PayPal solo tenía pantalla de configuración. Se implementa el servicio
  completo (OAuth, orden, captura, verificación de webhook) y queda
  seleccionable como pasarela.
- La moneda estaba fija en COP: un contrato en USD generaba un cobro por esa
  cifra en pesos.

Contratos:
- pago_confirmado nunca volvía a false, así que el segundo ciclo de renovación
  no se cobraba aunque el cliente pagara. Se reinicia al generar enlace nuevo.
- Los contratos vencidos nunca cambiaban de estado y recibían correo a diario
  de forma indefinida; ahora se cierran tras 30 días de gracia.

Otros:
- Coolify: coolifyCall ignoraba el status HTTP y reportaba errores como éxito.
  El agente pasa de 10 a cobertura completa (servicios, bases de datos,
  variables de entorno, proyectos, equipos y recursos de servidor).
- SeedBalanceData ya no corre en cada arranque (recreaba transacciones
  borradas); ahora se invoca con SEED_BALANCE=1.
- Los seeds dejan de devolver permisos revocados en cada despliegue.
- Timeouts en las llamadas HTTP a Telegram y dLocal que podían colgarse.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-03 03:20:00 +00:00

196 lines
6.4 KiB
Go
Executable File

package main
import (
"flag"
"log"
"os"
"github.com/gofiber/fiber/v2"
"github.com/gofiber/fiber/v2/middleware/cors"
"github.com/pyroscope-io/pyroscope/pkg/agent/profiler"
"github.com/sujit-baniya/fiber-boilerplate/app"
"github.com/sujit-baniya/fiber-boilerplate/config"
"github.com/sujit-baniya/fiber-boilerplate/migrations"
"github.com/sujit-baniya/fiber-boilerplate/pkg/auth"
"github.com/sujit-baniya/fiber-boilerplate/pkg/models"
"github.com/sujit-baniya/fiber-boilerplate/pkg/services"
"github.com/sujit-baniya/fiber-boilerplate/rest/routes"
"github.com/sujit-baniya/fiber-boilerplate/utils"
)
func main() {
configFile := flag.String("config", "config.yml", "User Config file from user")
migrate := flag.Bool("migrate", false, "Update db structure")
flag.Parse()
// Cargar configuración
app.Load(*configFile)
// Configurar Pyroscope profiler
if app.Http.Profiler.Enabled {
_, _ = profiler.Start(profiler.Config{
ApplicationName: app.Http.Server.Name,
ServerAddress: app.Http.Profiler.Server,
})
}
// Actualizar versión del servidor
app.Http.Server.Version = app.Version
// Los archivos de /uploads dejan de ser públicos: solo se sirven a usuarios
// con sesión iniciada en el panel. Los clientes del portal siguen bajando sus
// documentos por los endpoints dedicados, que validan que les pertenezcan.
config.UploadsGuard = func(c *fiber.Ctx) bool {
return auth.IsLoggedIn(c)
}
// Habilitar CORS
app.Http.Server.App.Use(cors.New(cors.Config{
AllowOrigins: "*",
AllowMethods: "GET,POST,PUT,DELETE,OPTIONS",
AllowHeaders: "Content-Type, Authorization",
}))
if *migrate {
// Ejecutar migraciones
migrations.Migrate()
} else {
// Crear/actualizar tablas de Renovaciones e idempotente)
migrations.MigrateRenovaciones()
// Crear/actualizar tablas de Portal, Telegram y Proyectos
migrations.MigratePortal()
// Crear tabla de Landing Generator
migrations.MigrateLanding()
// Crear tablas de integraciones y pasarelas si no existen
if err := app.Http.Database.DB.AutoMigrate(
// Tablas base del sistema (columnas nuevas)
&models.Users{},
&models.Roles{},
&models.Submodules{},
&models.QueryHistory{},
&models.OssApi{},
&models.QrVcard{},
&models.VcfVcard{},
&models.HostingerConfig{},
&models.CloudflareConfig{},
&models.BoldConfig{},
&models.BoldWebhookLog{},
&models.BoldCallbackLog{},
&models.DlocalPaymentLog{},
// Documentación por SaaS
&models.SaasProducto{},
&models.DocCategoria{},
&models.DocPagina{},
// Integraciones SaaS (dispatcher de pagos)
&models.SaasApiConfig{},
&models.SaasDispatchLog{},
// Notificaciones
&models.NotifEventoConfig{},
&models.SistemaNotificacion{},
&models.ServidorAlertaUmbral{},
// Shield
&models.ShieldConfig{},
// Partner
&models.PartnerRecurso{},
&models.PartnerComunicado{},
// Portal: recuperación de contraseña
&models.PortalPasswordResetToken{},
// Integración VCard API Admin
&models.VcardApiConfig{},
// Integración Coolify (multi-instancia)
&models.CoolifyConfig{},
// AI Config: campos del agente Telegram
&models.AiConfig{},
// Agente Telegram: historial y chats autorizados
&models.TelegramAgentHistory{},
&models.TelegramAgentAuth{},
// Servidores: nuevos campos de agente + tabla join de integraciones
&models.Servidor{},
&models.ConxDb{},
&models.ProvServidor{},
// SMTP
&models.SmtpConfig{},
// WebSMS (LabsMobile)
&models.WebSmsConfig{},
&models.WebSmsLog{},
&models.WebSmsWebhookLog{},
// Contabilidad
&models.Cuenta{},
&models.Entidad{},
&models.Transaccion{},
&models.CuentaCobro{},
&models.CuentaPagar{},
&models.ConsolidadoMensual{},
// Historial de métricas del agente
&models.ServidorMetricasHistory{},
// Monitor de disponibilidad de URLs
&models.UrlMonitor{},
&models.UrlMonitorLog{},
// Tablero de tareas
&models.Tarea{},
&models.TareaComentario{},
// Soporte: webhook de correo entrante
&models.SoporteWebhookConfig{},
// Automatización de cotizaciones, contratos, actas y cuentas de cobro con IA
&models.PlantillaDocumento{},
&models.Tarifa{},
&models.DocumentoGenerado{},
&models.Arquitectura{},
// Vinculación de Telegram para staff interno
&models.TelegramStaffToken{},
); err != nil {
// AutoMigrate se detiene en el primer error: si esto falla, todos los
// modelos que venían después en la lista se quedan sin crear en silencio.
log.Printf("[MIGRATE] Error en AutoMigrate: %v", err)
}
// Seed automático (idempotente) de módulos del sistema
migrations.SeedRenovaciones()
migrations.SeedIntegraciones()
migrations.SeedPasarelas()
migrations.SeedSaas()
migrations.SeedServidores()
migrations.SeedAdministracion()
migrations.SeedPlantillasBase()
migrations.SeedTelegram()
migrations.SeedPortalClientes()
migrations.SeedNotifDefaults()
migrations.SeedShield()
migrations.SeedPartnerRecursos()
models.SeedContabilidad()
// SeedBalanceData carga transacciones contables reales de 2026. Ya no se
// ejecuta en cada arranque: si el contador editaba o borraba una de esas
// filas, el siguiente reinicio la recreaba y el balance quedaba duplicado.
// Para recargarla puntualmente: SEED_BALANCE=1 ./apiv2
if os.Getenv("SEED_BALANCE") == "1" {
log.Println("[SEED] SEED_BALANCE=1 — cargando datos de balance")
models.SeedBalanceData()
}
migrations.SeedContabilidadMenu()
migrations.SeedWebSms()
migrations.SeedUrlMonitor()
migrations.SeedTareas()
migrations.SeedAutomatizacionIA()
// Cargar config SMTP desde BD (sobreescribe valores del .env/config.yml si hay registro activo)
if smtpCfg, err := models.GetSmtpConfig(); err == nil {
app.Http.Mail.Host = smtpCfg.Host
app.Http.Mail.Port = smtpCfg.Port
app.Http.Mail.Username = smtpCfg.Username
app.Http.Mail.Password = utils.Decrypt(smtpCfg.Password, app.Http.Server.Key)
app.Http.Mail.Encryption = smtpCfg.Encryption
app.Http.Mail.FromAddress = smtpCfg.FromAddress
app.Http.Mail.FromName = smtpCfg.FromName
app.Http.Mail.SetupMailer()
log.Println("[SMTP] Configuración cargada desde base de datos")
} else {
log.Println("[SMTP] Sin config en BD, usando valores del entorno")
}
// Iniciar cron de vencimientos
services.IniciarCron()
defer services.DetenerCron()
// Cargar rutas
routes.LoadRoutes(app.Http.Server.App)
app.Http.Route404()
log.Fatal(app.Http.Server.ServeWithGraceFullShutdown())
}
}