Contexto
En .env.example aparece VITE_PINATA_SECRET. Todo lo prefijado con VITE_ se bundlea en el JS público del frontend y queda visible a cualquier usuario.
Si esa variable es:
- ✅ Un JWT público de Pinata (gateway-only, sin permisos de mutación) → ok, solo renombrar a algo menos confuso (
VITE_PINATA_GATEWAY_TOKEN).
- ❌ Un API secret con permisos de upload → riesgo crítico: cualquiera puede subir archivos a tu cuenta o quemar la cuota.
Tareas
Referencia
bimex-frontend/.env.example
bimex-frontend/src/utils/ipfs.js
Contexto
En
.env.exampleapareceVITE_PINATA_SECRET. Todo lo prefijado conVITE_se bundlea en el JS público del frontend y queda visible a cualquier usuario.Si esa variable es:
VITE_PINATA_GATEWAY_TOKEN).Tareas
/upload-ipfsenbimex-indexerque reciba el archivo, valide tamaño/tipo (ya existevalidarArchivo), y haga el upload desde backend con el secret real.docs/.Referencia
bimex-frontend/.env.examplebimex-frontend/src/utils/ipfs.js