Files
MVE/app/controllers/login.php
2025-05-23 13:27:22 -06:00

519 lines
20 KiB
PHP

<?php
require_once __DIR__ . '/../helpers/session.php';
require_once __DIR__ . '/../../config/database.php';
require_once __DIR__ . '/../helpers/crypto.php';
require_once __DIR__ . '/../helpers/bitacoras.php';
require_once __DIR__ . '/../helpers/env.php';
require_once __DIR__ . '/../../vendor/autoload.php';
use PHPMailer\PHPMailer\PHPMailer;
use PHPMailer\PHPMailer\Exception;
loadEnv();
function index()
{
include __DIR__ . '/../../views/login/index.php';
}
function validar()
{
$conn = getConnection();
$email = trim($_POST['email'] ?? '');
$password = $_POST['password'] ?? '';
$ip = $_SERVER['REMOTE_ADDR'] ?? 'N/A';
if (empty($email) || empty($password)) {
$_SESSION['login_error'] = 'Debes ingresar ambos campos.';
header('Location: /IMPORTADORES/login');
exit;
}
$emailEncrypted = encrypt($email);
// Obtenemos el usuario
$sql = "SELECT id_usuario, nombre, email, password_hash, tipo_usuario, activo
FROM usuarios_sistema WHERE email = ?";
$stmt = sqlsrv_query($conn, $sql, [$emailEncrypted]);
if ($stmt && $row = sqlsrv_fetch_array($stmt, SQLSRV_FETCH_ASSOC)) {
if (!$row['activo']) {
registrarBitacora($conn, $row['id_usuario'], $email, $ip, 0, 'Usuario inactivo');
$_SESSION['login_error'] = 'Tu usuario está inactivo.';
header('Location: /IMPORTADORES/login');
exit;
}
if (password_verify($password, $row['password_hash'])) {
$_SESSION['usuario_id'] = $row['id_usuario'];
$_SESSION['usuario_nombre'] = decrypt($row['nombre']);
$_SESSION['usuario_email'] = $email;
$_SESSION['tipo_usuario'] = $row['tipo_usuario'];
registrarBitacora($conn, $row['id_usuario'], $email, $ip, 1, 'Login exitoso');
// Buscar RFC y teléfono desde solicitudes_importadores
$sqlSolicitudes = "SELECT rfc, phone FROM solicitudes_importadores WHERE email = ?";
$stmtSolicitudes = sqlsrv_query($conn, $sqlSolicitudes, [$email]);
if ($stmtSolicitudes && $solRow = sqlsrv_fetch_array($stmtSolicitudes, SQLSRV_FETCH_ASSOC)) {
// Desencriptar RFC
$rfc = strtoupper(decrypt(trim($solRow['rfc'])));
// Validar teléfono (ej. 123 4567890)
$telefono = trim($solRow['phone']);
if (!preg_match('/^\d{3}\s\d{7}$/', $telefono)) {
$telefono = null; // o puedes dejarlo como ''
}
}
$nombreUsuario = decrypt($row['nombre']);
$sqlCheck = "SELECT COUNT(*) AS total FROM informacion_general WHERE id_usuario = ?";
$stmtCheck = sqlsrv_query($conn, $sqlCheck, [$row['id_usuario']]);
$checkRow = sqlsrv_fetch_array($stmtCheck, SQLSRV_FETCH_ASSOC);
if ($checkRow['total'] == 0) {
$sqlInsert = "INSERT INTO informacion_general (id_usuario, nombre, rfc, telefono, correo)
VALUES (?, ?, ?, ?, ?)";
$paramsInsert = [$row['id_usuario'], $nombreUsuario, $rfc, $telefono, $email];
sqlsrv_query($conn, $sqlInsert, $paramsInsert);
} else {
$sqlUpdate = "UPDATE informacion_general SET rfc = ?, telefono = ? WHERE id_usuario = ?";
$paramsUpdate = [$rfc, $telefono, $row['id_usuario']];
sqlsrv_query($conn, $sqlUpdate, $paramsUpdate);
}
$codigo = rand(100000, 999999);
$expiracion = date('Y-m-d H:i:s', strtotime('+1 minutes'));
$usuarioId = $row['id_usuario'];
$sql = "INSERT INTO verificaciones (id_usuario, codigo, expiracion) VALUES (?, ?, ?)";
$params = [$usuarioId, $codigo, $expiracion];
$stmt = sqlsrv_query($conn, $sql, $params);
enviarConfirmacion($email, $codigo);
if (!$stmt) {
die('Error al generar código de verificación.');
}
// Redirección por rol
if ($row['tipo_usuario'] === 'importador') {
header('Location: /IMPORTADORES/login/confirmar');
} elseif ($row['tipo_usuario'] === 'agente_aduanal') {
header('Location: /IMPORTADORES/AGENTES/dashboard');
} else {
header('Location: /IMPORTADORES/login/confirmar');
}
exit;
} else {
registrarBitacora($conn, $row['id_usuario'], $email, $ip, 0, 'Contraseña incorrecta');
}
} else {
registrarBitacora($conn, null, $email, $ip, 0, 'Usuario no encontrado');
}
$_SESSION['login_error'] = 'Credenciales incorrectas.';
header('Location: /IMPORTADORES/login');
}
function enviarConfirmacion($email, $codigo)
{
$mail = new PHPMailer(true);
try {
$mail->isSMTP();
$mail->Host = 'secure.emailsrvr.com';
$mail->SMTPAuth = true;
$mail->Username = 'noreply@aduanasoft.com.mx';
$mail->Password = $_ENV['SMTP_PASS'];
$mail->SMTPSecure = PHPMailer::ENCRYPTION_STARTTLS;
$mail->Port = 587;
$mail->setFrom('noreply@aduanasoft.com.mx', 'SIIH | AduanaSoft');
$mail->addAddress($email);
$mail->CharSet = 'UTF-8';
$mail->isHTML(true);
$mail->Subject = 'Código de verificación';
$mail->Body = "
<div style='font-family: Segoe UI, sans-serif; background-color: #f4f6f9; padding: 40px;'>
<div style='max-width: 600px; margin: auto; background: #fff; border: 1px solid #ddd; border-radius: 10px; overflow: hidden;'>
<div style='background: linear-gradient(to right, #003366, #0055A5); padding: 20px; text-align: center;'>
<h2 style='color: white;'>¿Solicitaste acceso a la plataforma?</h2>
</div>
<div style='padding: 30px; color: #333; font-size: 16px;'>
<p>Se ha intentado iniciar sesión con tu cuenta.</p>
<div style='text-align: center; margin: 30px 0;'>
<p>Tu código de verificación es:</p>
<h2 style='color:#333;'>$codigo</h2>
</div>
<p>Este código expirará en 10 minutos.</p>
</div>
<div style='background: #e9ecef; text-align: center; padding: 15px; font-size: 13px; color: #666;'>
&copy; " . date('Y') . " SIIH · Desarrollado por AduanaSoft
</div>
</div>
</div>";
$mail->send();
} catch (Exception $e) {
error_log("Error al enviar confirmación: {$mail->ErrorInfo}");
}
}
function confirmarAcceso()
{
$conn = getConnection(); // Asegúrate que esta función retorne una conexión válida
$codigoIngresado = trim($_POST['codigo'] ?? '');
$usuarioId = $_SESSION['usuario_id'] ?? null;
$email = $_SESSION['usuario_email'] ?? ''; // Asegúrate de tenerlo en sesión
$ip = $_SERVER['REMOTE_ADDR'];
if (!$usuarioId || !$codigoIngresado) {
registrarBitacora($conn, $usuarioId, $email, $ip, 0, 'Código no ingresado o datos incompletos');
$_SESSION['codigo_error'] = '❌ Datos incompletos.';
header('Location: /IMPORTADORES/login/confirmar');
exit;
}
$sql = "SELECT codigo, expiracion FROM verificaciones
WHERE id_usuario = ? AND codigo = ?
ORDER BY id DESC";
$stmt = sqlsrv_query($conn, $sql, [$usuarioId, $codigoIngresado]);
if (!$stmt || !($row = sqlsrv_fetch_array($stmt, SQLSRV_FETCH_ASSOC))) {
registrarBitacora($conn, $usuarioId, $email, $ip, 0, 'Código incorrecto');
$_SESSION['codigo_error'] = '❌ Código incorrecto.';
header('Location: /IMPORTADORES/login/confirmar');
exit;
}
// Validar expiración
$expiracion = $row['expiracion'];
if ($expiracion instanceof DateTime && $expiracion->getTimestamp() < time()) {
registrarBitacora($conn, $usuarioId, $email, $ip, 0, 'Código vencido');
$_SESSION['codigo_error'] = '❌ El código ha expirado.';
header('Location: /IMPORTADORES/login/index');
exit;
}
// Código válido
registrarBitacora($conn, $usuarioId, $email, $ip, 1, 'Login exitoso');
$_SESSION['pendiente_confirmacion'] = false;
$_SESSION['codigo_exito'] = '✅ Código verificado correctamente.';
header('Location: /IMPORTADORES/importadores/dashboard');
exit;
}
function confirmar()
{
include __DIR__ . '/../../views/login/confirmacion.php';
}
function recuperar()
{
include __DIR__ . '/../../views/login/recuperar.php';
}
function enviarCodigo()
{
header('Content-Type: application/json');
$conn = getConnection();
// Obtener el correo proporcionado en el formulario
$email = trim($_POST['email'] ?? '');
// Verificar si el correo es válido
if (!filter_var($email, FILTER_VALIDATE_EMAIL)) {
echo json_encode(['success' => false, 'message' => '❌ Correo inválido.']);
exit;
}
// Encriptar el correo ingresado para comparar con el de la base de datos
$emailEncrypted = encrypt($email);
// Consultar si el correo encriptado existe en la base de datos
$sql = "SELECT id_usuario FROM usuarios_sistema WHERE email = ?";
$stmt = sqlsrv_query($conn, $sql, [$emailEncrypted]);
if (!$stmt || !($row = sqlsrv_fetch_array($stmt, SQLSRV_FETCH_ASSOC))) {
echo json_encode(['success' => false, 'message' => '❌ Correo no encontrado.']);
exit;
}
// 🧠 Verificar si ya hay un código activo y no expirado
$now = date('Y-m-d H:i:s');
$sqlCheck = "SELECT COUNT(*) AS total FROM recuperacion_password
WHERE email = ? AND estatus = 0 AND expiracion > ?";
$checkStmt = sqlsrv_query($conn, $sqlCheck, [$emailEncrypted, $now]);
$checkRow = sqlsrv_fetch_array($checkStmt, SQLSRV_FETCH_ASSOC);
if ($checkRow['total'] > 0) {
echo json_encode(['success' => false, 'message' => '⚠️ Ya tienes un código activo. Revisa tu correo o espera 10 minutos.']);
exit;
}
// Generar el código de recuperación y la expiración
$codigo = strval(rand(100000, 999999)); // Convertir a string
$expira = date('Y-m-d H:i:s', strtotime('+10 minutes'));
$estatus = 0; // Estatus inicial
// Guardar el código y la expiración en la tabla de recuperación de contraseñas
$insert = "INSERT INTO recuperacion_password (email, codigo, expiracion, estatus) VALUES (?, ?, ?, ?)";
$params = [$emailEncrypted, $codigo, $expira, $estatus];
$result = sqlsrv_query($conn, $insert, $params);
if (!$result) {
echo json_encode(['success' => false, 'message' => '❌ Error al guardar el código de recuperación.']);
exit;
}
// Enviar correo con el código utilizando PHPMailer
try {
$mail = new PHPMailer(true);
// ConfigEuración de servidor SMTP
$mail->isSMTP();
$mail->Host = 'secure.emailsrvr.com';
$mail->SMTPAuth = true;
$mail->Username = 'noreply@aduanasoft.com.mx';
$mail->Password = $_ENV['SMTP_PASS'];
$mail->SMTPSecure = PHPMailer::ENCRYPTION_STARTTLS;
$mail->Port = 587;
// Configuración del correo
$mail->setFrom('noreply@aduanasoft.com.mx', 'SIIH | AduanaSoft');
$mail->addAddress($email);
$mail->CharSet = 'UTF-8';
$mail->isHTML(true);
$mail->Subject = 'Código de recuperación de contraseña';
// Cuerpo del correo
$mail->Body = "<div style='font-family: Segoe UI, sans-serif; background-color: #f4f6f9; padding: 40px;'>
<div style='max-width: 600px; margin: auto; background: #fff; border: 1px solid #ddd; border-radius: 10px; overflow: hidden;'>
<div style='background: linear-gradient(to right, #003366, #0055A5); padding: 20px; text-align: center;'>
<h2 style='color: white;'>Recupera tu contraseña</h2>
</div>
<div style='padding: 30px; color: #333; font-size: 16px;'>
<p>Hola,</p>
<p>Has solicitado recuperar tu contraseña. Aquí está tu código:</p>
<h3 style='font-size: 24px; color: #0055A5;'>$codigo</h3>
<p>Este código expira en 10 minutos.</p>
<p>Si no lo solicitaste, ignora este mensaje.</p>
</div>
<div style='background: #e9ecef; text-align: center; padding: 15px; font-size: 13px; color: #666;'>
&copy; " . date('Y') . " SIIH · Desarrollado por AduanaSoft
</div>
</div>
</div>";
// Enviar el correo
$mail->send();
} catch (Exception $e) {
error_log("Error al enviar correo: {$mail->ErrorInfo}");
echo json_encode(['success' => false, 'message' => '❌ Hubo un error al enviar el correo. Intenta más tarde.']);
exit;
}
$_SESSION['email_recuperacion'] = $email; // email sin cifrar
$_SESSION['intentos_codigo'] = 0; // Inicializa intentos
echo json_encode(['success' => true, 'message' => '✅ Código enviado correctamente. Revisa tu correo.']);
exit;
}
function verificarCodigoVista()
{
include __DIR__ . '/../../views/login/verificar_codigo.php';
}
function verificarCodigo()
{
header('Content-Type: application/json');
$conn = getConnection();
$codigo = trim($_POST['codigo'] ?? '');
$email = $_SESSION['email_recuperacion'] ?? '';
if (!$codigo || !$email) {
echo json_encode(['success' => false, 'message' => '❌ Código o correo faltante.']);
exit;
}
// Encriptar el correo ingresado
$emailEncrypted = encrypt($email);
// Consultar el código de recuperación y su expiración desde la base de datos
$sql = "SELECT id, codigo, expiracion FROM recuperacion_password
WHERE email = ? AND estatus = 0 ORDER BY id DESC";
$stmt = sqlsrv_query($conn, $sql, [$emailEncrypted]);
$row = sqlsrv_fetch_array($stmt, SQLSRV_FETCH_ASSOC);
if (!$row) {
echo json_encode(['success' => false, 'message' => '❌ Código no encontrado o ya usado.']);
exit;
}
// Manejo de intentos fallidos
$_SESSION['intentos_codigo'] = ($_SESSION['intentos_codigo'] ?? 0) + 1;
if ($_SESSION['intentos_codigo'] > 5) {
$update = "UPDATE recuperacion_password SET estatus = 1 WHERE id = ?";
sqlsrv_query($conn, $update, [$row['id']]);
unset($_SESSION['intentos_codigo']);
echo json_encode(['success' => false, 'message' => '🚫 Has excedido el número de intentos. Solicita un nuevo código.']);
exit;
}
if ($codigo != $row['codigo']) {
echo json_encode(['success' => false, 'message' => '❌ Código incorrecto. Intento {$_SESSION["intentos_codigo"]} de 5.']);
exit;
}
// Validar expiración
$expiracionTimestamp = strtotime($row['expiracion']->format('Y-m-d H:i:s'));
if ($expiracionTimestamp < time()) {
$update = "UPDATE recuperacion_password SET estatus = 1 WHERE id = ?";
sqlsrv_query($conn, $update, [$row['id']]);
echo json_encode(['success' => false, 'message' => '⏰ El código ha expirado.']);
exit;
}
// ✅ Código correcto
$update = "UPDATE recuperacion_password SET estatus = 1 WHERE id = ?";
sqlsrv_query($conn, $update, [$row['id']]);
// Habilitar cambio de contraseña
$_SESSION['recuperacion_autorizada'] = true;
unset($_SESSION['intentos_codigo']);
echo json_encode(['success' => true, 'message' => '✅ Código verificado. Redirigiendo...']);
exit;
}
function cambiarPasswordVista()
{
if (session_status() === PHP_SESSION_NONE) {
session_start();
}
if (!isset($_SESSION['recuperacion_autorizada'])) {
header('Location: /IMPORTADORES/login');
exit;
}
include __DIR__ . '/../../views/login/cambiar_password.php';
}
function cambiarPassword()
{
if (!isset($_SESSION['recuperacion_autorizada']) || !isset($_SESSION['email_recuperacion'])) {
echo "⚠️ Acceso no autorizado.";
return;
}
$conn = getConnection();
$password = $_POST['password'] ?? '';
$confirmar = $_POST['confirmar'] ?? '';
// Validaciones
if (strlen($password) < 6) {
echo "❌ La contraseña debe tener al menos 6 caracteres.";
return;
}
if ($password !== $confirmar) {
echo "❌ Las contraseñas no coinciden.";
return;
}
$email = $_SESSION['email_recuperacion'];
// 🔐 Usa encrypt() en vez de hash() para coincidir con lo que hay en la base de datos
$emailEncrypted = encrypt($email);
$hash = password_hash($password, PASSWORD_BCRYPT);
// Actualizar contraseña
$sql = "UPDATE usuarios_sistema SET password_hash = ? WHERE email = ?";
$stmt = sqlsrv_prepare($conn, $sql, [$hash, $emailEncrypted]);
if (!$stmt || !sqlsrv_execute($stmt)) {
echo "❌ Error al actualizar la contraseña. Intenta nuevamente.";
return;
}
// Obtener ID de usuario para registrar en bitácora
$sqlUsuario = "SELECT id_usuario FROM usuarios_sistema WHERE email = ?";
$stmtUsuario = sqlsrv_query($conn, $sqlUsuario, [$emailEncrypted]);
$usuario = sqlsrv_fetch_array($stmtUsuario, SQLSRV_FETCH_ASSOC);
$idUsuario = $usuario['id_usuario'] ?? null;
// Registrar en bitácora
$ip = $_SERVER['REMOTE_ADDR'] ?? 'N/A';
registrarBitacora($conn, $idUsuario, $email, $ip, 1, 'Cambio de contraseña por recuperación');
// Enviar correo de confirmación
try {
$mail = new PHPMailer(true);
// Configuración de servidor SMTP
$mail->isSMTP();
$mail->Host = 'secure.emailsrvr.com';
$mail->SMTPAuth = true;
$mail->Username = 'noreply@aduanasoft.com.mx';
$mail->Password = $_ENV['SMTP_PASS'];
$mail->SMTPSecure = PHPMailer::ENCRYPTION_STARTTLS;
$mail->Port = 587;
// Configuración del correo
$mail->setFrom('noreply@aduanasoft.com.mx', 'SIIH | AduanaSoft');
$mail->addAddress($email);
$mail->CharSet = 'UTF-8';
$mail->isHTML(true);
$mail->Subject = 'Confirmación de cambio de contraseña';
// Cuerpo del correo
$mail->Body = "
<div style='font-family: Segoe UI, sans-serif; background-color: #f4f6f9; padding: 40px;'>
<div style='max-width: 600px; margin: auto; background: #fff; border: 1px solid #ddd; border-radius: 10px; overflow: hidden;'>
<div style='background: linear-gradient(to right, #003366, #0055A5); padding: 20px; text-align: center;'>
<h2 style='color: white;'>Contraseña actualizada</h2>
</div>
<div style='padding: 30px; color: #333; font-size: 16px;'>
<p>Hola,</p>
<p>Te informamos que tu contraseña ha sido <strong>cambiada exitosamente</strong>.</p>
<p>Si tú no realizaste esta acción, te recomendamos restablecer tu contraseña inmediatamente o contactar al área de soporte.</p>
</div>
<div style='background: #e9ecef; text-align: center; padding: 15px; font-size: 13px; color: #666;'>
&copy; " . date('Y') . " SIIH · Desarrollado por AduanaSoft
</div>
</div>
</div>";
$mail->send();
} catch (Exception $e) {
error_log("Error al enviar correo de confirmación: {$mail->ErrorInfo}");
echo "❌ Hubo un error al enviar el correo. Intenta más tarde.";
return;
// No se detiene el proceso si falla el correo
}
// Limpiar sesión
unset($_SESSION['recuperacion_autorizada']);
unset($_SESSION['email_recuperacion']);
// Mostrar mensaje de éxito y redirigir
echo "<div style='font-family:Segoe UI, sans-serif; max-width:500px; margin:auto; padding:20px; text-align:center; border:1px solid #ccc; border-radius:8px; background-color:#f4f6f9;'>
<h2 style='color:green;'>✅ ¡Contraseña actualizada!</h2>
<p>Tu contraseña ha sido cambiada exitosamente.</p>
<p>Serás redirigido al login en breve...</p>
</div>
<script>
setTimeout(() => { window.location.href = '/IMPORTADORES/login'; }, 4000);
</script>";
}