Skip to content

Auditar VITE_PINATA_SECRET: confirmar que sea JWT público o moverlo a proxy backend #145

Description

@David1984TK

Contexto

En .env.example aparece VITE_PINATA_SECRET. Todo lo prefijado con VITE_ se bundlea en el JS público del frontend y queda visible a cualquier usuario.

Si esa variable es:

  • ✅ Un JWT público de Pinata (gateway-only, sin permisos de mutación) → ok, solo renombrar a algo menos confuso (VITE_PINATA_GATEWAY_TOKEN).
  • ❌ Un API secret con permisos de upload → riesgo crítico: cualquiera puede subir archivos a tu cuenta o quemar la cuota.

Tareas

  • Inspeccionar la variable real en Vercel y verificar permisos del token en el dashboard de Pinata.
  • Si tiene permisos de upload:
    • Crear endpoint /upload-ipfs en bimex-indexer que reciba el archivo, valide tamaño/tipo (ya existe validarArchivo), y haga el upload desde backend con el secret real.
    • Frontend llama al proxy en lugar de a Pinata directamente.
    • Rotar el secret expuesto.
  • Documentar la decisión en docs/.
  • Agregar test E2E del flujo de upload.

Referencia

  • bimex-frontend/.env.example
  • bimex-frontend/src/utils/ipfs.js

Metadata

Metadata

Assignees

Labels

Stellar WaveIssue incluido en el Stellar Wave Program de DripssecuritySeguridad y auditoría del contratostellar-waveRelacionado con Stellar Network

Projects

No projects

Milestone

No milestone

Relationships

None yet

Development

No branches or pull requests

Issue actions