Files
mercadodevida/spec/tech.md
rikrdo 75293f39bc feat(identity): F-005 register/login/logout with argon2 sessions and rate limiting
- Hexagonal identity module: domain ports, use cases, argon2id hasher, pg repos
- Migration 002_identity: identity_users + identity_sessions (token hash only)
- Opaque 512-bit session tokens; DB stores SHA-256 hash; 7-day TTL in SQL
- Cookie HttpOnly + Secure (COOKIE_SECURE, default true) + SameSite=Lax
- LoginRateLimiter: 10 failures -> 429 + Retry-After, 15-min cooldown
- Anti-enumeration: identical generic 401 + dummy-hash timing equalization
- buildApp gains optional pool/cookieSecure; foundation-only app preserved
- 47 unit + 14 integration tests; live smoke covers all acceptance criteria
2026-08-14 22:58:32 +02:00

2.4 KiB

Technical Spec — MercadoDeVida vNext

Stack

  • Lenguaje: TypeScript (strict) — backend y frontend
  • Framework backend: Fastify 5 (monolito modular; elegido por tipado, simplicidad y ausencia de magia)
  • Framework frontend: Next.js + React + Tailwind (llega en F-013; SSG/ISR para SEO)
  • Runtime: Node.js >= 22
  • Base de datos: PostgreSQL (fuente de verdad) + Redis (solo caché) — desde F-002

Dependencias (justificación obligatoria por política de seguridad)

Dependencia Versión Justificación
fastify ^5.2 Servidor HTTP tipado, maintained, sin magia; única dep de runtime en F-001
typescript ^5.7 Tipado estricto (dev)
vitest ^3 Tests unit/integración TS-native (dev)
eslint + @eslint/js + typescript-eslint + eslint-config-prettier ^9 / ^8 / ^10 Linting estándar (dev)
prettier ^3 Formato consistente (dev)
pg ^8 Driver PostgreSQL estándar; única forma de hablar con la DB (F-002)
node-pg-migrate ^8 Migraciones SQL up/down trackeadas en DB; elegida sobre runner propio (no reinvención) y sobre Flyway/golang-migrate (toolchains ajenos a Node) (F-002)
@types/pg ^8 Tipos para pg (dev) (F-002)
pino ^9 Logging JSON estructurado; estándar del ecosistema Fastify, rápido y sin magia (F-003)
zod ^4 Validación explícita de inputs vía parseJson en handlers; sin decoradores ni magic binding (F-003)
argon2 ^1 Hash de contraseñas Argon2id (parámetros OWASP 2024); implementación canónica, output PHC. Elegida sobre bcrypt (menos resistente a GPU/ASIC) y scrypt. Detrás del puerto PasswordHasher; fallback @node-rs/argon2 si el build nativo fallara (F-005)
@fastify/cookie ^1 setCookie/clearCookie explícitos para la sesión HttpOnly; plugin oficial Fastify, sin reinvención de parsing/serialización (F-005)

Regla: toda dependencia nueva debe agregarse a esta tabla con justificación en el ticket que la introduce.

Restricciones

  • Seguridad: nunca confiar en frontend para precio/stock/descuento/estado de pago; envelopes de error sin stack traces; sin secretos en repo
  • Rendimiento: caché solo donde sea medible (F-027)
  • Compatibilidad: URLs públicas estables /productos/, /categoria/, /marca/

Observabilidad

  • Logging: estructurado con request_id (F-003)
  • Métricas: Prometheus con métricas de negocio (F-029)
  • Alertas: fuera de alcance inicial