Files
mercadodevida/work/artifacts/F-137/security.json
2026-08-21 21:03:28 +02:00

48 lines
2.8 KiB
JSON

{
"feature_id": "F-137",
"agent": "security",
"stage": "security_gate",
"verdict": "APPROVED",
"reviewed_at": "2026-08-21T19:03:30Z",
"summary": "Refactor puramente frontend: persistencia centralizada en el botón principal 'Guardar cambios'. Sin cambios en endpoints, sin nuevos inputs de datos no saneados, sin bypass de auth/role checks. La superficie de ataque efectiva se mantiene igual.",
"checks": [
{
"item": "Sin nuevos endpoints ni rutas",
"ok": true,
"evidence": "git diff solo toca apps/admin/src/features/products/. No hay cambios en project/src/ ni project/migrations/."
},
{
"item": "Endpoints invocados siguen siendo los mismos que antes, con misma auth/role enforcement",
"ok": true,
"evidence": "PUT /api/pricing/variants/:id (admin only — verificado en pricing.routes.ts:74), PUT /api/inventory/:id/stock (admin), PATCH /api/products/:id/variants/:vid (admin), PATCH /api/products/:id (admin). forwardRef no bypasea el cliente HTTP; cada llamada sigue pasando por api-client.ts que mantiene credentials: include."
},
{
"item": "forwardRef + useImperativeHandle no expone superficie de ataque nueva",
"ok": true,
"evidence": "El handle se expone solo a ProductEditor (mismo archivo padre-hijo, mismo origen React). Imposible acceder desde fuera del árbol de componentes sin ref injection, que requiere colaboración manual del dev."
},
{
"item": "Inputs siguen validando igual; no se introducen campos no saneados",
"ok": true,
"evidence": "Los helpers eurToCents/parseFloat/parseInt siguen normalizando coma→punto y clamping de rangos. Sin dangerouslySetInnerHTML ni innerHTML."
},
{
"item": "Sin secretos hardcodeados ni nuevas env vars",
"ok": true,
"evidence": "Diff solo toca .tsx; sin variables de entorno nuevas."
},
{
"item": "useImperativeHandle deps array correctamente constituido para evitar closures stale",
"ok": true,
"evidence": "deps incluyen todos los state values (gross, net, cost, offer, vatRate, stock, ean, unitWeightGr, minPurchaseQty, taxRates, variant, productId). El handle siempre ve los últimos valores del formulario. Sin race que pueda guardar valores antiguos en lugar de los actuales."
},
{
"item": "Eliminación de auto-save en blur/Enter reduce ventana de race conditions",
"ok": true,
"evidence": "Antes, si el usuario tecleaba y daba Enter o salía del campo, se hacía una petición sincrónica incluso si había clicks intermedios. Ahora solo se hace en el saveAll centralizado, lo que elimina la posibilidad de dos saves concurrentes pisándose."
}
],
"issues": [],
"notes": "Cambio puramente UI/refactor. Riesgo de seguridad nulo. No se observa ninguna superficie de ataque nueva."
}