Vinculaciones multi-agencia

This commit is contained in:
2025-06-25 12:38:50 -06:00
parent a830e3a84a
commit c5c698dbe4
62 changed files with 5107 additions and 1454 deletions

View File

@@ -20,9 +20,9 @@ function validar()
{
$conn = getConnection();
$email = trim($_POST['email'] ?? '');
$email = trim($_POST['email'] ?? '');
$password = $_POST['password'] ?? '';
$ip = $_SERVER['REMOTE_ADDR'] ?? 'N/A';
$ip = $_SERVER['REMOTE_ADDR'] ?? 'N/A';
if (empty($email) || empty($password)) {
$_SESSION['login_error'] = 'Debes ingresar ambos campos.';
@@ -49,59 +49,25 @@ function validar()
if (password_verify($password, $row['password_hash'])) {
// Credenciales válidas, establecer sesión básica
$_SESSION['usuario_id'] = $row['id_usuario'];
$_SESSION['usuario_id'] = $row['id_usuario'];
$_SESSION['usuario_nombre'] = decrypt($row['nombre']);
$_SESSION['usuario_email'] = $email;
$_SESSION['tipo_usuario'] = $row['tipo_usuario'];
// Buscar RFC y teléfono desde solicitudes_importadores
$sqlSolicitudes = "SELECT rfc, phone FROM solicitudes_importadores WHERE email = ?";
$stmtSolicitudes = sqlsrv_query($conn, $sqlSolicitudes, [$email]);
$rfc = null;
$telefono = null;
if ($stmtSolicitudes && $solRow = sqlsrv_fetch_array($stmtSolicitudes, SQLSRV_FETCH_ASSOC)) {
// Desencriptar RFC
$rfc = strtoupper(decrypt(trim($solRow['rfc'])));
// Validar teléfono (ej. 123 4567890)
$telefono = trim($solRow['phone']);
if (!preg_match('/^\d{3}\s\d{7}$/', $telefono)) {
$telefono = null;
}
}
$_SESSION['usuario_email'] = $email;
$_SESSION['tipo_usuario'] = $row['tipo_usuario'];
$nombreUsuario = decrypt($row['nombre']);
// Actualizar/insertar información general
$sqlCheck = "SELECT COUNT(*) AS total FROM informacion_general WHERE id_usuario = ?";
$stmtCheck = sqlsrv_query($conn, $sqlCheck, [$row['id_usuario']]);
$checkRow = sqlsrv_fetch_array($stmtCheck, SQLSRV_FETCH_ASSOC);
if ($checkRow['total'] == 0) {
$sqlInsert = "INSERT INTO informacion_general (id_usuario, nombre, rfc, telefono, correo)
VALUES (?, ?, ?, ?, ?)";
$paramsInsert = [$row['id_usuario'], $nombreUsuario, $rfc, $telefono, $email];
sqlsrv_query($conn, $sqlInsert, $paramsInsert);
} else {
$sqlUpdate = "UPDATE informacion_general SET rfc = ?, telefono = ? WHERE id_usuario = ?";
$paramsUpdate = [$rfc, $telefono, $row['id_usuario']];
sqlsrv_query($conn, $sqlUpdate, $paramsUpdate);
}
// **LÓGICA DE DOS FACTORES**
$dos_factores_activo = (int)$row['dos_factores'] === 1;
if ($dos_factores_activo) {
// Dos factores ACTIVADO - Generar código y enviar correo
$codigo = rand(100000, 999999);
$codigo = rand(100000, 999999);
$expiracion = date('Y-m-d H:i:s', strtotime('+5 minutes'));
$usuarioId = $row['id_usuario'];
$usuarioId = $row['id_usuario'];
$sqlCodigo = "INSERT INTO verificaciones (id_usuario, codigo, expiracion) VALUES (?, ?, ?)";
$sqlCodigo = "INSERT INTO verificaciones (id_usuario, codigo, expiracion) VALUES (?, ?, ?)";
$paramsCodigo = [$usuarioId, $codigo, $expiracion];
$stmtCodigo = sqlsrv_query($conn, $sqlCodigo, $paramsCodigo);
$stmtCodigo = sqlsrv_query($conn, $sqlCodigo, $paramsCodigo);
if (!$stmtCodigo) {
registrarBitacora($conn, $row['id_usuario'], $email, $ip, 0, 'Error al generar código de verificación');
@@ -128,9 +94,11 @@ function validar()
registrarBitacora($conn, $row['id_usuario'], $email, $ip, 1, 'Login exitoso - Sin 2FA');
// Redirección directa por rol
redirectByRole($row['tipo_usuario']);
exit;
// Obtener el tipo de usuario para redirección
$tipoUsuario = $_SESSION['tipo_usuario'] ?? 'importador';
// Redirigir según el rol
redirectByRole($tipoUsuario);
}
} else {
@@ -152,15 +120,26 @@ function validar()
function redirectByRole($tipoUsuario)
{
switch ($tipoUsuario) {
case 'importador':
header('Location: /IMPORTADORES/importadores/dashboard');
break;
case 'super_admin':
header('Location: /IMPORTADORES/administrador/dashboard');
exit;
case 'admin_agencia':
header('Location: /IMPORTADORES/agencias/dashboard');
exit;
case 'agente_aduanal':
header('Location: /IMPORTADORES/agentes/dashboard');
break;
default:
exit;
case 'importador':
header('Location: /IMPORTADORES/importadores/dashboard');
break;
exit;
default:
// Fallback para tipos de usuario no reconocidos
header('Location: /IMPORTADORES/login');
exit;
}
}
@@ -170,12 +149,12 @@ function enviarConfirmacion($email, $codigo)
try {
$mail->isSMTP();
$mail->Host = 'secure.emailsrvr.com';
$mail->SMTPAuth = true;
$mail->Username = 'noreply@aduanasoft.com.mx';
$mail->Password = $_ENV['SMTP_PASS'];
$mail->Host = 'secure.emailsrvr.com';
$mail->SMTPAuth = true;
$mail->Username = 'noreply@aduanasoft.com.mx';
$mail->Password = $_ENV['SMTP_PASS'];
$mail->SMTPSecure = PHPMailer::ENCRYPTION_STARTTLS;
$mail->Port = 587;
$mail->Port = 587;
$mail->setFrom('noreply@aduanasoft.com.mx', 'SIIH | AduanaSoft');
$mail->addAddress($email);
@@ -219,9 +198,9 @@ function confirmarAcceso()
}
$codigoIngresado = trim($_POST['codigo'] ?? '');
$usuarioId = $_SESSION['usuario_id'] ?? null;
$email = $_SESSION['usuario_email'] ?? '';
$ip = $_SERVER['REMOTE_ADDR'] ?? 'N/A';
$usuarioId = $_SESSION['usuario_id'] ?? null;
$email = $_SESSION['usuario_email'] ?? '';
$ip = $_SERVER['REMOTE_ADDR'] ?? 'N/A';
// Verificar que el usuario tenga una sesión válida y pendiente de confirmación
if (!$usuarioId || !$codigoIngresado || !($_SESSION['pendiente_confirmacion'] ?? false)) {
@@ -234,9 +213,9 @@ function confirmarAcceso()
exit;
}
$sql = "SELECT codigo, expiracion FROM verificaciones
WHERE id_usuario = ? AND codigo = ?
ORDER BY id DESC";
$sql = "SELECT codigo, expiracion FROM verificaciones
WHERE id_usuario = ? AND codigo = ?
ORDER BY id DESC";
$stmt = sqlsrv_query($conn, $sql, [$usuarioId, $codigoIngresado]);
if (!$stmt || !($row = sqlsrv_fetch_array($stmt, SQLSRV_FETCH_ASSOC))) {
@@ -262,7 +241,7 @@ function confirmarAcceso()
registrarBitacora($conn, $usuarioId, $email, $ip, 1, 'Confirmación 2FA exitosa - Login completado');
$_SESSION['pendiente_confirmacion'] = false;
$_SESSION['codigo_exito'] = '✅ Verificación de dos factores completada correctamente.';
$_SESSION['codigo_exito'] = '✅ Verificación de dos factores completada correctamente.';
// Obtener el tipo de usuario para redirección
$tipoUsuario = $_SESSION['tipo_usuario'] ?? 'importador';
@@ -306,7 +285,7 @@ function enviarCodigo()
$emailEncrypted = encrypt($email);
$sql = "SELECT id_usuario, activo FROM usuarios_sistema WHERE email = ?";
$sql = "SELECT id_usuario, activo FROM usuarios_sistema WHERE email = ?";
$stmt = sqlsrv_query($conn, $sql, [$emailEncrypted]);
if (!$stmt || !($row = sqlsrv_fetch_array($stmt, SQLSRV_FETCH_ASSOC))) {
@@ -314,7 +293,7 @@ function enviarCodigo()
exit;
}
$id_usuario = $row['id_usuario'];
$activo = $row['activo'];
$activo = $row['activo'];
// Validación del estado de la cuenta
if ($activo != 1) {
@@ -322,19 +301,19 @@ function enviarCodigo()
exit;
}
$now = (new DateTime())->format('Y-m-d H:i:s');
$now = (new DateTime())->format('Y-m-d H:i:s');
$sqlCheck = "SELECT COUNT(*) AS total FROM recuperacion_password
WHERE email = ? AND estatus = 0 AND expiracion > ?";
$checkStmt = sqlsrv_query($conn, $sqlCheck, [$emailEncrypted, $now]);
$checkRow = sqlsrv_fetch_array($checkStmt, SQLSRV_FETCH_ASSOC);
$checkRow = sqlsrv_fetch_array($checkStmt, SQLSRV_FETCH_ASSOC);
if ($checkRow['total'] > 0) {
echo json_encode(['success' => false, 'message' => '⚠️ Ya tienes un código activo. Revisa tu correo o espera 10 minutos.']);
exit;
}
$codigo = strval(random_int(100000, 999999));
$expira = (new DateTime('+10 minutes'))->format('Y-m-d H:i:s');
$codigo = strval(random_int(100000, 999999));
$expira = (new DateTime('+10 minutes'))->format('Y-m-d H:i:s');
$estatus = 0;
$insert = "INSERT INTO recuperacion_password (email, codigo, expiracion, estatus) VALUES (?, ?, ?, ?)";
@@ -353,10 +332,10 @@ function enviarCodigo()
try {
$mail = new PHPMailer(true);
$mail->isSMTP();
$mail->Host = 'secure.emailsrvr.com';
$mail->SMTPAuth = true;
$mail->Username = 'noreply@aduanasoft.com.mx';
$mail->Password = $_ENV['SMTP_PASS'];
$mail->Host = 'secure.emailsrvr.com';
$mail->SMTPAuth = true;
$mail->Username = 'noreply@aduanasoft.com.mx';
$mail->Password = $_ENV['SMTP_PASS'];
$mail->SMTPSecure = PHPMailer::ENCRYPTION_STARTTLS;
$mail->Port = 587;
@@ -398,7 +377,7 @@ function enviarCodigo()
function enviarCorreoRespaldo($conn, $id_usuario, $codigo)
{
// Obtener correo de respaldo
$sql = "SELECT TOP 1 correo FROM correo_respaldo WHERE id_usuario = ?";
$sql = "SELECT TOP 1 correo FROM correo_respaldo WHERE id_usuario = ?";
$stmt = sqlsrv_query($conn, $sql, [$id_usuario]);
if (!$stmt || !($row = sqlsrv_fetch_array($stmt, SQLSRV_FETCH_ASSOC))) {
@@ -412,10 +391,10 @@ function enviarCorreoRespaldo($conn, $id_usuario, $codigo)
$mail = new PHPMailer(true);
// ConfigEuración de servidor SMTP
$mail->isSMTP();
$mail->Host = 'secure.emailsrvr.com';
$mail->SMTPAuth = true;
$mail->Username = 'noreply@aduanasoft.com.mx';
$mail->Password = $_ENV['SMTP_PASS'];
$mail->Host = 'secure.emailsrvr.com';
$mail->SMTPAuth = true;
$mail->Username = 'noreply@aduanasoft.com.mx';
$mail->Password = $_ENV['SMTP_PASS'];
$mail->SMTPSecure = PHPMailer::ENCRYPTION_STARTTLS;
$mail->Port = 587;
@@ -472,7 +451,7 @@ function reenviarCodigo()
exit;
}
$id_usuario = $_SESSION['id_usuario'];
$id_usuario = $_SESSION['id_usuario'];
$emailEncrypted = encrypt($_SESSION['email_recuperacion']);
// Obtener el último código activo de recuperación
@@ -512,7 +491,7 @@ function verificarCodigo()
// Validar existencia de conexión, código y email en sesión
$codigo = isset($_POST['codigo']) ? trim($_POST['codigo']) : '';
$email = $_SESSION['email_recuperacion'] ?? '';
$email = $_SESSION['email_recuperacion'] ?? '';
if (!$conn) {
echo json_encode(['success' => false, 'message' => '❌ Error de conexión a la base de datos.']);
@@ -539,8 +518,8 @@ function verificarCodigo()
$emailEncrypted = encrypt($email);
// Consulta el último código válido para ese email
$sql = "SELECT TOP 1 id, codigo, expiracion FROM recuperacion_password
WHERE email = ? AND estatus = 0 ORDER BY id DESC";
$sql = "SELECT TOP 1 id, codigo, expiracion FROM recuperacion_password
WHERE email = ? AND estatus = 0 ORDER BY id DESC";
$stmt = sqlsrv_query($conn, $sql, [$emailEncrypted]);
if ($stmt === false) {
@@ -555,9 +534,9 @@ function verificarCodigo()
if (!$row) {
echo json_encode([
'success' => false,
'message' => '🚫 Has excedido el número de intentos permitidos. Tu cuenta ha sido bloqueada por seguridad. Contacta a tu agente aduanal.',
'blocked' => true,
'success' => false,
'message' => '🚫 Has excedido el número de intentos permitidos. Tu cuenta ha sido bloqueada por seguridad. Contacta a tu agente aduanal.',
'blocked' => true,
'redirect' => '/IMPORTADORES/login'
]);
exit;
@@ -607,7 +586,7 @@ function verificarCodigo()
}
// Validar expiración - puede venir como DateTime o string
$expiracion = $row['expiracion'];
$expiracion = $row['expiracion'];
$expiracionTimestamp = null;
if ($expiracion instanceof DateTime) {
@@ -630,7 +609,7 @@ function verificarCodigo()
}
// Código correcto: actualizar estado y permitir cambio de contraseña
$sqlSuccess = "UPDATE recuperacion_password SET estatus = 1 WHERE id = ?";
$sqlSuccess = "UPDATE recuperacion_password SET estatus = 1 WHERE id = ?";
$stmtSuccess = sqlsrv_query($conn, $sqlSuccess, [$row['id']]);
if ($stmtSuccess) {
@@ -682,7 +661,7 @@ function enviarNotificacionIntentosExcedidos($email)
}
// 🔐 Desencriptar datos sensibles
$usuario['email'] = decrypt($usuario['email']);
$usuario['email'] = decrypt($usuario['email']);
$usuario['nombre'] = decrypt($usuario['nombre']);
// Verificar si el usuario tiene habilitadas las notificaciones de seguridad
@@ -693,10 +672,10 @@ function enviarNotificacionIntentosExcedidos($email)
// Preparar datos para la notificación
$datosNotificacion = [
'email' => $usuario['email'],
'nombre' => $usuario['nombre'],
'email' => $usuario['email'],
'nombre' => $usuario['nombre'],
'fecha_hora' => date('Y-m-d H:i:s'),
'ip' => $_SERVER['REMOTE_ADDR'] ?? 'Desconocida',
'ip' => $_SERVER['REMOTE_ADDR'] ?? 'Desconocida',
'user_agent' => $_SERVER['HTTP_USER_AGENT'] ?? 'Desconocido'
];
@@ -743,12 +722,12 @@ function enviarNotificacionSeguridadIntentos($emailDestino, $nombreUsuario, $dat
// Configuración de servidor SMTP
$mail->isSMTP();
$mail->Host = 'secure.emailsrvr.com';
$mail->SMTPAuth = true;
$mail->Username = 'noreply@aduanasoft.com.mx';
$mail->Password = $_ENV['SMTP_PASS'];
$mail->Host = 'secure.emailsrvr.com';
$mail->SMTPAuth = true;
$mail->Username = 'noreply@aduanasoft.com.mx';
$mail->Password = $_ENV['SMTP_PASS'];
$mail->SMTPSecure = PHPMailer::ENCRYPTION_STARTTLS;
$mail->Port = 587;
$mail->Port = 587;
// Configuración del correo
$mail->setFrom('noreply@aduanasoft.com.mx', 'SIIH | AduanaSoft');
@@ -868,10 +847,10 @@ function enviarNotificacionCuentaBloqueada($email)
// Preparar datos para la notificación
$datosNotificacion = [
'email' => $usuario['email'],
'nombre' => $usuario['nombre'],
'email' => $usuario['email'],
'nombre' => $usuario['nombre'],
'fecha_hora' => date('Y-m-d H:i:s'),
'ip' => $_SERVER['REMOTE_ADDR'] ?? 'Desconocida',
'ip' => $_SERVER['REMOTE_ADDR'] ?? 'Desconocida',
'user_agent' => $_SERVER['HTTP_USER_AGENT'] ?? 'Desconocido'
];
@@ -915,12 +894,12 @@ function enviarEmailCuentaBloqueada($emailDestino, $nombreUsuario, $datos, $esCo
// Configuración de servidor SMTP
$mail->isSMTP();
$mail->Host = 'secure.emailsrvr.com';
$mail->SMTPAuth = true;
$mail->Username = 'noreply@aduanasoft.com.mx';
$mail->Password = $_ENV['SMTP_PASS'];
$mail->Host = 'secure.emailsrvr.com';
$mail->SMTPAuth = true;
$mail->Username = 'noreply@aduanasoft.com.mx';
$mail->Password = $_ENV['SMTP_PASS'];
$mail->SMTPSecure = PHPMailer::ENCRYPTION_STARTTLS;
$mail->Port = 587;
$mail->Port = 587;
// Configuración del correo
$mail->setFrom('noreply@aduanasoft.com.mx', 'SIIH | AduanaSoft');
@@ -1028,8 +1007,8 @@ function cambiarPassword()
return;
}
$conn = getConnection();
$password = $_POST['password'] ?? '';
$conn = getConnection();
$password = $_POST['password'] ?? '';
$confirmar = $_POST['confirmar'] ?? '';
// Validaciones
@@ -1047,10 +1026,10 @@ function cambiarPassword()
// 🔐 Usa encrypt() en vez de hash() para coincidir con lo que hay en la base de datos
$emailEncrypted = encrypt($email);
$hash = password_hash($password, PASSWORD_BCRYPT);
$hash = password_hash($password, PASSWORD_BCRYPT);
// Actualizar contraseña
$sql = "UPDATE usuarios_sistema SET password_hash = ? WHERE email = ?";
$sql = "UPDATE usuarios_sistema SET password_hash = ? WHERE email = ?";
$stmt = sqlsrv_prepare($conn, $sql, [$hash, $emailEncrypted]);
if (!$stmt || !sqlsrv_execute($stmt)) {
@@ -1059,10 +1038,10 @@ function cambiarPassword()
}
// Obtener ID de usuario para registrar en bitácora
$sqlUsuario = "SELECT id_usuario FROM usuarios_sistema WHERE email = ?";
$sqlUsuario = "SELECT id_usuario FROM usuarios_sistema WHERE email = ?";
$stmtUsuario = sqlsrv_query($conn, $sqlUsuario, [$emailEncrypted]);
$usuario = sqlsrv_fetch_array($stmtUsuario, SQLSRV_FETCH_ASSOC);
$idUsuario = $usuario['id_usuario'] ?? null;
$usuario = sqlsrv_fetch_array($stmtUsuario, SQLSRV_FETCH_ASSOC);
$idUsuario = $usuario['id_usuario'] ?? null;
// Registrar en bitácora
$ip = $_SERVER['REMOTE_ADDR'] ?? 'N/A';
@@ -1074,12 +1053,12 @@ function cambiarPassword()
// Configuración de servidor SMTP
$mail->isSMTP();
$mail->Host = 'secure.emailsrvr.com';
$mail->SMTPAuth = true;
$mail->Username = 'noreply@aduanasoft.com.mx';
$mail->Password = $_ENV['SMTP_PASS'];
$mail->Host = 'secure.emailsrvr.com';
$mail->SMTPAuth = true;
$mail->Username = 'noreply@aduanasoft.com.mx';
$mail->Password = $_ENV['SMTP_PASS'];
$mail->SMTPSecure = PHPMailer::ENCRYPTION_STARTTLS;
$mail->Port = 587;
$mail->Port = 587;
// Configuración del correo
$mail->setFrom('noreply@aduanasoft.com.mx', 'SIIH | AduanaSoft');