security: eliminar exposición de contraseñas en frontend y proteger endpoints

This commit is contained in:
urieljareth
2026-08-13 17:11:59 -06:00
parent 1961287d81
commit d1be2269a4
4 changed files with 15 additions and 15 deletions
+2 -2
View File
@@ -191,7 +191,7 @@ app.delete('/api/vote/:voter', async (req: Request, res: Response): Promise<void
const providedKey = req.headers['x-admin-key'] || req.body?.password || req.query?.key;
if (!isValidAdminKey(providedKey)) {
res.status(401).json({ success: false, error: 'Contraseña de administración incorrecta. Use REMOVERVOTOE3.' });
res.status(401).json({ success: false, error: 'Contraseña de autorización incorrecta.' });
return;
}
@@ -227,7 +227,7 @@ app.delete('/api/votes', async (req: Request, res: Response): Promise<void> => {
const providedKey = req.headers['x-admin-key'] || req.body?.password || req.query?.key;
if (!isValidAdminKey(providedKey)) {
res.status(401).json({ success: false, error: 'Contraseña de administración incorrecta. Use REMOVERVOTOE3.' });
res.status(401).json({ success: false, error: 'Contraseña de autorización incorrecta.' });
return;
}
+8 -8
View File
@@ -41,8 +41,8 @@ export const AdminPanel: React.FC<AdminPanelProps> = ({
}
const trimmedPass = password.trim();
if (trimmedPass !== 'REMOVERVOTOE3' && trimmedPass !== 'RESETEOE3') {
setAdminMsg({ text: 'Contraseña incorrecta. Se requiere "REMOVERVOTOE3".', type: 'error' });
if (!trimmedPass) {
setAdminMsg({ text: 'Ingresa la contraseña de autorización.', type: 'error' });
return;
}
@@ -60,7 +60,7 @@ export const AdminPanel: React.FC<AdminPanelProps> = ({
setPassword('');
} catch (err) {
setAdminMsg({
text: `Error al remover voto: ${err instanceof Error ? err.message : 'Error desconocido'}`,
text: err instanceof Error ? err.message : 'Error al remover voto',
type: 'error',
});
} finally {
@@ -70,8 +70,8 @@ export const AdminPanel: React.FC<AdminPanelProps> = ({
const handleResetAllVotes = async () => {
const trimmedPass = password.trim();
if (trimmedPass !== 'REMOVERVOTOE3' && trimmedPass !== 'RESETEOE3') {
setAdminMsg({ text: 'Ingresa la contraseña "REMOVERVOTOE3" para vaciar todos los votos.', type: 'error' });
if (!trimmedPass) {
setAdminMsg({ text: 'Ingresa la contraseña de autorización para vaciar todos los votos.', type: 'error' });
return;
}
@@ -93,7 +93,7 @@ export const AdminPanel: React.FC<AdminPanelProps> = ({
setPassword('');
} catch (err) {
setAdminMsg({
text: `Error al vaciar votos: ${err instanceof Error ? err.message : 'Error desconocido'}`,
text: err instanceof Error ? err.message : 'Error al vaciar votos',
type: 'error',
});
} finally {
@@ -378,7 +378,7 @@ const VOTOS_EMBEBIDOS = ${JSON.stringify(rawVotes, null, 2)};`;
Remover Voto Individual o de Pruebas (DELETE)
</label>
<span className="text-[10px] font-mono text-amber-400/80 bg-amber-400/10 px-2 py-0.5 rounded">
Clave requerida: REMOVERVOTOE3
Requiere clave de autorización
</span>
</div>
@@ -403,7 +403,7 @@ const VOTOS_EMBEBIDOS = ${JSON.stringify(rawVotes, null, 2)};`;
type="password"
value={password}
onChange={(e) => setPassword(e.target.value)}
placeholder="Clave: REMOVERVOTOE3"
placeholder="Contraseña de autorización"
className="w-full px-3 py-2.5 bg-white/[0.04] border border-white/10 rounded-xl text-white text-xs focus:border-[#00B7D4] focus:outline-none"
/>
</div>
+3 -3
View File
@@ -31,8 +31,8 @@ export const VotingStep: React.FC<VotingStepProps> = ({
const handleRemoveExistingVote = async () => {
if (!normalizedVoter) return;
const trimmedPass = removePassword.trim();
if (trimmedPass !== 'REMOVERVOTOE3' && trimmedPass !== 'RESETEOE3') {
setRemoveError('Contraseña incorrecta. Se requiere "REMOVERVOTOE3".');
if (!trimmedPass) {
setRemoveError('Ingresa la contraseña de autorización.');
return;
}
@@ -208,7 +208,7 @@ export const VotingStep: React.FC<VotingStepProps> = ({
type="password"
value={removePassword}
onChange={(e) => setRemovePassword(e.target.value)}
placeholder="Clave: REMOVERVOTOE3"
placeholder="Contraseña de autorización"
className="flex-1 px-3 py-2 bg-black/60 border border-red-500/30 rounded-lg text-white text-xs placeholder:text-gray-500 focus:outline-none focus:border-red-400"
/>
<button
+2 -2
View File
@@ -80,7 +80,7 @@ export class ApiService {
/**
* Restablece el voto de un usuario específico (Administrador / Pruebas)
*/
public static async deleteVote(voterName: string, adminKey: string = 'REMOVERVOTOE3'): Promise<boolean> {
public static async deleteVote(voterName: string, adminKey: string): Promise<boolean> {
const voter = voterName.trim().toUpperCase();
if (!voter) {
throw new Error('Debes especificar el nombre del votante a restablecer.');
@@ -105,7 +105,7 @@ export class ApiService {
/**
* Restablece / elimina TODOS los votos (Administrador / Limpieza de Pruebas)
*/
public static async deleteAllVotes(adminKey: string = 'REMOVERVOTOE3'): Promise<{ success: boolean; count: number }> {
public static async deleteAllVotes(adminKey: string): Promise<{ success: boolean; count: number }> {
const response = await fetch('/api/votes', {
method: 'DELETE',
headers: {