isSMTP();
$mail->Host = 'secure.emailsrvr.com';
$mail->SMTPAuth = true;
$mail->Username = 'noreply@aduanasoft.com.mx';
$mail->Password = $_ENV['SMTP_PASS'];
$mail->SMTPSecure = PHPMailer::ENCRYPTION_STARTTLS;
$mail->Port = 587;
$mail->setFrom('noreply@aduanasoft.com.mx', 'SIIH | AduanaSoft');
$mail->addAddress($email);
$mail->CharSet = 'UTF-8';
$mail->isHTML(true);
$mail->Subject = 'Código de verificación';
$mail->Body = "
¿Solicitaste acceso a la plataforma?
Se ha intentado iniciar sesión con tu cuenta.
Tu código de verificación es:
$codigo
Este código expirará en 10 minutos.
© " . date('Y') . " SIIH · Desarrollado por AduanaSoft
";
$mail->send();
} catch (Exception $e) {
error_log("Error al enviar confirmación: {$mail->ErrorInfo}");
}
}
function confirmarAcceso()
{
$conn = getConnection(); // Asegúrate que esta función retorne una conexión válida
if (!$conn) {
http_response_code(500);
exit('Error de conexión');
}
$codigoIngresado = trim($_POST['codigo'] ?? '');
$usuarioId = $_SESSION['usuario_id'] ?? null;
$email = $_SESSION['usuario_email'] ?? ''; // Asegúrate de tenerlo en sesión
$ip = $_SERVER['REMOTE_ADDR'];
if (!$usuarioId || !$codigoIngresado) {
registrarBitacora($conn, $usuarioId, $email, $ip, 0, 'Código no ingresado o datos incompletos');
$_SESSION['codigo_error'] = '❌ Datos incompletos.';
header('Location: /IMPORTADORES/login/confirmar');
exit;
}
$sql = "SELECT codigo, expiracion FROM verificaciones
WHERE id_usuario = ? AND codigo = ?
ORDER BY id DESC";
$stmt = sqlsrv_query($conn, $sql, [$usuarioId, $codigoIngresado]);
if (!$stmt || !($row = sqlsrv_fetch_array($stmt, SQLSRV_FETCH_ASSOC))) {
registrarBitacora($conn, $usuarioId, $email, $ip, 0, 'Código incorrecto');
$_SESSION['codigo_error'] = '❌ Código incorrecto.';
header('Location: /IMPORTADORES/login/confirmar');
exit;
}
// Validar expiración
$expiracion = $row['expiracion'];
if ($expiracion instanceof DateTime && $expiracion->getTimestamp() < time()) {
registrarBitacora($conn, $usuarioId, $email, $ip, 0, 'Código vencido');
$_SESSION['codigo_error'] = '❌ El código ha expirado.';
header('Location: /IMPORTADORES/login/index');
exit;
}
// Código válido
registrarBitacora($conn, $usuarioId, $email, $ip, 1, 'Login exitoso');
$_SESSION['pendiente_confirmacion'] = false;
$_SESSION['codigo_exito'] = '✅ Código verificado correctamente.';
header('Location: /IMPORTADORES/importadores/dashboard');
exit;
}
function confirmar()
{
include __DIR__ . '/../../views/login/confirmacion.php';
}
function recuperar()
{
include __DIR__ . '/../../views/login/recuperar.php';
}
function enviarCodigo()
{
header('Content-Type: application/json');
$conn = getConnection();
if (!$conn) {
echo json_encode(['success' => false, 'message' => '❌ Error de conexión con la base de datos.']);
exit;
}
$email = trim($_POST['email'] ?? '');
if (!filter_var($email, FILTER_VALIDATE_EMAIL)) {
echo json_encode(['success' => false, 'message' => '❌ Correo inválido.']);
exit;
}
$emailEncrypted = encrypt($email);
$sql = "SELECT id_usuario FROM usuarios_sistema WHERE email = ?";
$stmt = sqlsrv_query($conn, $sql, [$emailEncrypted]);
if (!$stmt || !($row = sqlsrv_fetch_array($stmt, SQLSRV_FETCH_ASSOC))) {
echo json_encode(['success' => false, 'message' => '❌ Correo no encontrado.']);
exit;
}
$id_usuario = $row['id_usuario'];
$now = (new DateTime())->format('Y-m-d H:i:s');
$sqlCheck = "SELECT COUNT(*) AS total FROM recuperacion_password
WHERE email = ? AND estatus = 0 AND expiracion > ?";
$checkStmt = sqlsrv_query($conn, $sqlCheck, [$emailEncrypted, $now]);
$checkRow = sqlsrv_fetch_array($checkStmt, SQLSRV_FETCH_ASSOC);
if ($checkRow['total'] > 0) {
echo json_encode(['success' => false, 'message' => '⚠️ Ya tienes un código activo. Revisa tu correo o espera 10 minutos.']);
exit;
}
$codigo = strval(random_int(100000, 999999));
$expira = (new DateTime('+10 minutes'))->format('Y-m-d H:i:s');
$estatus = 0;
$insert = "INSERT INTO recuperacion_password (email, codigo, expiracion, estatus) VALUES (?, ?, ?, ?)";
$params = [$emailEncrypted, $codigo, $expira, $estatus];
$result = sqlsrv_query($conn, $insert, $params);
if (!$result) {
echo json_encode(['success' => false, 'message' => '❌ Error al guardar el código de recuperación.']);
exit;
}
// ✅ AGREGAR ESTAS LÍNEAS PARA ESTABLECER LA SESIÓN
$_SESSION['email_recuperacion'] = $email;
$_SESSION['id_usuario'] = $id_usuario;
try {
$mail = new PHPMailer(true);
$mail->isSMTP();
$mail->Host = 'secure.emailsrvr.com';
$mail->SMTPAuth = true;
$mail->Username = 'noreply@aduanasoft.com.mx';
$mail->Password = $_ENV['SMTP_PASS'];
$mail->SMTPSecure = PHPMailer::ENCRYPTION_STARTTLS;
$mail->Port = 587;
$mail->setFrom('noreply@aduanasoft.com.mx', 'SIIH | AduanaSoft');
$mail->addAddress($email);
$mail->CharSet = 'UTF-8';
$mail->isHTML(true);
$mail->Subject = 'Código de recuperación de contraseña';
$mail->Body = "
Recuperación de contraseña
Has solicitado recuperar tu contraseña.
Tu código de recuperación es:
$codigo
Este código expirará en 10 minutos.
© " . date('Y') . " SIIH · Desarrollado por AduanaSoft
";
$mail->send();
echo json_encode(['success' => true, 'message' => '✅ Código enviado. Revisa tu correo.']);
} catch (Exception $e) {
error_log("Error al enviar correo de recuperación: {$mail->ErrorInfo}");
echo json_encode(['success' => false, 'message' => '❌ Error al enviar el correo. Intenta más tarde.']);
}
}
function enviarCorreoRespaldo($conn, $id_usuario, $codigo)
{
// Obtener correo de respaldo
$sql = "SELECT TOP 1 correo FROM correo_respaldo WHERE id_usuario = ?";
$stmt = sqlsrv_query($conn, $sql, [$id_usuario]);
if (!$stmt || !($row = sqlsrv_fetch_array($stmt, SQLSRV_FETCH_ASSOC))) {
error_log("❌ No se encontró correo de respaldo para el usuario ID $id_usuario.");
return false; // No hay correo de respaldo
}
$correoRespaldo = $row['correo'];
try {
$mail = new PHPMailer(true);
// ConfigEuración de servidor SMTP
$mail->isSMTP();
$mail->Host = 'secure.emailsrvr.com';
$mail->SMTPAuth = true;
$mail->Username = 'noreply@aduanasoft.com.mx';
$mail->Password = $_ENV['SMTP_PASS'];
$mail->SMTPSecure = PHPMailer::ENCRYPTION_STARTTLS;
$mail->Port = 587;
// Configuración del correo
$mail->setFrom('noreply@aduanasoft.com.mx', 'SIIH | AduanaSoft');
$mail->addAddress($correoRespaldo);
$mail->CharSet = 'UTF-8';
$mail->isHTML(true);
$mail->Subject = 'Código de recuperación de contraseña';
// Cuerpo del correo
$mail->Body = "
Recupera tu contraseña
Hola,
Has solicitado recuperar tu contraseña. Aquí está tu código:
$codigo
Este código expira en 10 minutos.
Si no lo solicitaste, ignora este mensaje.
© " . date('Y') . " SIIH · Desarrollado por AduanaSoft
";
// Enviar el correo
$mail->send();
} catch (Exception $e) {
error_log("Error al enviar correo: {$mail->ErrorInfo}");
return false;
}
return true;
}
function reenviarCodigo()
{
header('Content-Type: application/json');
// Validar sesión y datos requeridos
if (!isset($_SESSION['id_usuario'], $_SESSION['email_recuperacion'])) {
echo json_encode(['success' => false, 'message' => '⚠️ Sesión expirada. Vuelve a ingresar tu correo.']);
exit;
}
$conn = getConnection();
if (!$conn) {
echo json_encode(['success' => false, 'message' => '❌ Error de conexión con la base de datos.']);
exit;
}
$id_usuario = $_SESSION['id_usuario'];
$emailEncrypted = encrypt($_SESSION['email_recuperacion']);
// Obtener el último código activo de recuperación
$now = (new DateTime())->format('Y-m-d H:i:s');
$sql = "SELECT TOP 1 codigo FROM recuperacion_password
WHERE email = ? AND estatus = 0 AND expiracion > ?
ORDER BY expiracion DESC";
$stmt = sqlsrv_query($conn, $sql, [$emailEncrypted, $now]);
if (!$stmt || !($row = sqlsrv_fetch_array($stmt, SQLSRV_FETCH_ASSOC))) {
echo json_encode(['success' => false, 'message' => '❌ No se encontró un código activo para reenviar.']);
exit;
}
$codigo = $row['codigo'];
// Llamar a la función para reenviar el correo al respaldo
if (enviarCorreoRespaldo($conn, $id_usuario, $codigo)) {
echo json_encode(['success' => true, 'message' => '📤 Código reenviado al correo de respaldo.']);
} else {
echo json_encode(['success' => false, 'message' => '❌ Error al reenviar el código al correo de respaldo.']);
}
exit;
}
function verificarCodigoVista()
{
include __DIR__ . '/../../views/login/verificar_codigo.php';
}
function verificarCodigo()
{
// ❌ REMOVER session_start() - ya se maneja en session.php
header('Content-Type: application/json');
$conn = getConnection();
// Validar existencia de conexión, código y email en sesión
$codigo = isset($_POST['codigo']) ? trim($_POST['codigo']) : '';
$email = $_SESSION['email_recuperacion'] ?? '';
if (!$conn || empty($codigo) || empty($email)) {
echo json_encode(['success' => false, 'message' => '❌ Código o correo faltante.']);
exit;
}
// Encriptar el correo (asegurar que coincida con formato en base)
$emailEncrypted = encrypt($email);
// Consulta el último código válido para ese email
$sql = "SELECT TOP 1 id, codigo, expiracion FROM recuperacion_password
WHERE email = ? AND estatus = 0 ORDER BY id DESC";
$stmt = sqlsrv_query($conn, $sql, [$emailEncrypted]);
if ($stmt === false) {
echo json_encode(['success' => false, 'message' => '❌ Error al consultar el código.']);
exit;
}
$row = sqlsrv_fetch_array($stmt, SQLSRV_FETCH_ASSOC);
if (!$row) {
echo json_encode(['success' => false, 'message' => '❌ Código no encontrado o ya usado.']);
exit;
}
// Manejo de intentos fallidos en sesión
if (!isset($_SESSION['intentos_codigo'])) {
$_SESSION['intentos_codigo'] = 0;
}
$_SESSION['intentos_codigo']++;
if ($_SESSION['intentos_codigo'] > 5) {
// Bloquea el código en la base y resetea intentos
sqlsrv_query($conn, "UPDATE recuperacion_password SET estatus = 1 WHERE id = ?", [$row['id']]);
unset($_SESSION['intentos_codigo']);
echo json_encode(['success' => false, 'message' => '🚫 Has excedido el número de intentos. Solicita un nuevo código.']);
exit;
}
// Compara códigos - asegurando que no haya problemas con mayúsculas o espacios
if (strcasecmp($codigo, $row['codigo']) !== 0) {
echo json_encode(['success' => false, 'message' => "❌ Código incorrecto. Intento {$_SESSION['intentos_codigo']} de 5."]);
exit;
}
// Validar expiración - puede venir como DateTime o string
$expiracion = $row['expiracion'];
$expiracionTimestamp = null;
if ($expiracion instanceof DateTime) {
$expiracionTimestamp = $expiracion->getTimestamp();
} else {
$expiracionTimestamp = strtotime($expiracion);
}
if ($expiracionTimestamp === false || $expiracionTimestamp < time()) {
// Código expirado: marcar como usado y enviar mensaje
sqlsrv_query($conn, "UPDATE recuperacion_password SET estatus = 1 WHERE id = ?", [$row['id']]);
echo json_encode(['success' => false, 'message' => '⏰ El código ha expirado.']);
exit;
}
// Código correcto: actualizar estado y permitir cambio de contraseña
sqlsrv_query($conn, "UPDATE recuperacion_password SET estatus = 1 WHERE id = ?", [$row['id']]);
$_SESSION['recuperacion_autorizada'] = true;
unset($_SESSION['intentos_codigo']);
echo json_encode(['success' => true, 'message' => '✅ Código verificado. Redirigiendo...']);
exit;
}
function cambiarPasswordVista()
{
if (!isset($_SESSION['recuperacion_autorizada'])) {
header('Location: /IMPORTADORES/login');
exit;
}
include __DIR__ . '/../../views/login/cambiar_password.php';
}
function cambiarPassword()
{
if (!isset($_SESSION['recuperacion_autorizada']) || !isset($_SESSION['email_recuperacion'])) {
echo "⚠️ Acceso no autorizado.";
return;
}
$conn = getConnection();
$password = $_POST['password'] ?? '';
$confirmar = $_POST['confirmar'] ?? '';
// Validaciones
if (strlen($password) < 6) {
echo "❌ La contraseña debe tener al menos 6 caracteres.";
return;
}
if ($password !== $confirmar) {
echo "❌ Las contraseñas no coinciden.";
return;
}
$email = $_SESSION['email_recuperacion'];
// 🔐 Usa encrypt() en vez de hash() para coincidir con lo que hay en la base de datos
$emailEncrypted = encrypt($email);
$hash = password_hash($password, PASSWORD_BCRYPT);
// Actualizar contraseña
$sql = "UPDATE usuarios_sistema SET password_hash = ? WHERE email = ?";
$stmt = sqlsrv_prepare($conn, $sql, [$hash, $emailEncrypted]);
if (!$stmt || !sqlsrv_execute($stmt)) {
echo "❌ Error al actualizar la contraseña. Intenta nuevamente.";
return;
}
// Obtener ID de usuario para registrar en bitácora
$sqlUsuario = "SELECT id_usuario FROM usuarios_sistema WHERE email = ?";
$stmtUsuario = sqlsrv_query($conn, $sqlUsuario, [$emailEncrypted]);
$usuario = sqlsrv_fetch_array($stmtUsuario, SQLSRV_FETCH_ASSOC);
$idUsuario = $usuario['id_usuario'] ?? null;
// Registrar en bitácora
$ip = $_SERVER['REMOTE_ADDR'] ?? 'N/A';
registrarBitacora($conn, $idUsuario, $email, $ip, 1, 'Cambio de contraseña por recuperación');
// Enviar correo de confirmación
try {
$mail = new PHPMailer(true);
// Configuración de servidor SMTP
$mail->isSMTP();
$mail->Host = 'secure.emailsrvr.com';
$mail->SMTPAuth = true;
$mail->Username = 'noreply@aduanasoft.com.mx';
$mail->Password = $_ENV['SMTP_PASS'];
$mail->SMTPSecure = PHPMailer::ENCRYPTION_STARTTLS;
$mail->Port = 587;
// Configuración del correo
$mail->setFrom('noreply@aduanasoft.com.mx', 'SIIH | AduanaSoft');
$mail->addAddress($email);
$mail->CharSet = 'UTF-8';
$mail->isHTML(true);
$mail->Subject = 'Confirmación de cambio de contraseña';
// Cuerpo del correo
$mail->Body = "
Contraseña actualizada
Hola,
Te informamos que tu contraseña ha sido cambiada exitosamente.
Si tú no realizaste esta acción, te recomendamos restablecer tu contraseña inmediatamente o contactar al área de soporte.
© " . date('Y') . " SIIH · Desarrollado por AduanaSoft
";
$mail->send();
} catch (Exception $e) {
error_log("Error al enviar correo de confirmación: {$mail->ErrorInfo}");
echo "❌ Hubo un error al enviar el correo. Intenta más tarde.";
return;
// No se detiene el proceso si falla el correo
}
// Limpiar sesión
unset($_SESSION['recuperacion_autorizada']);
unset($_SESSION['email_recuperacion']);
// Mostrar mensaje de éxito y redirigir
echo "
✅ ¡Contraseña actualizada!
Tu contraseña ha sido cambiada exitosamente.
Serás redirigido al login en breve...
";
}