panels-origin/db/iam/changesets/002-rls.sql
Cursor Agent b87b0205a8
db: migrar infraestructura de BD a Postgres (fase 0-1)
- Fase 0: scripts de aprovisionamiento (db/provision/) para roles, dos
  bases de datos separadas (panels_platform / panels_product con
  esquemas iam+core) y ACLs de Redis por modulo, con verificacion
  automatizada de aislamiento (verify-isolation.sh) y setup local
  reproducible (dev-local.sh).
- Fase 1: changelogs de Liquibase reescritos para Postgres
  (db/platform, db/iam, db/core reemplazan db/app + los changesets
  SQLite de platform). Baseline como estado final (no replay literal),
  tipos traducidos (IDENTITY, TIMESTAMPTZ/DATE, NUMERIC, BOOLEAN,
  CITEXT), contexts dev vs. schema/catalogos, RLS por tenant_id como
  defensa en profundidad, uploaded_by/created_by como snapshot
  desnormalizado (sin FK hacia iam).
- Migraciones ya no corren en el arranque de la API: paso explicito de
  deploy via db/update.sh con credenciales _owner.

Verificado end-to-end contra Postgres 16 + Redis local.

Co-authored-by: alberto.martinez <alberto.martinez@mrdev.mx>
2026-09-02 20:00:49 +00:00

28 lines
1.6 KiB
SQL

--liquibase formatted sql
-- PANELS · panels_product.iam (Postgres) · Row Level Security (Fase 4b)
--
-- Defensa en profundidad contra el bug de IDOR cross-tenant encontrado en
-- la revisión de seguridad: aunque un handler olvide el WHERE tenant_id=?,
-- Postgres ya no devuelve/permite escribir filas de otro tenant.
--
-- Cómo se activa: el rol de runtime (panels_iam_app) NO es dueño de la
-- tabla (panels_iam_owner sí lo es), así que ENABLE ROW LEVEL SECURITY ya
-- restringe automáticamente a panels_iam_app sin necesitar FORCE (FORCE
-- haría que la política también aplique al dueño, lo cual rompería las
-- migraciones/backfills que sí necesitan ver todos los tenants).
--
-- El valor de comparación viene de un parámetro de sesión que la API fija
-- al inicio de cada transacción: SET LOCAL app.tenant_id = '<id>'. Si el
-- código olvida fijarlo, current_setting(...) devuelve NULL y la
-- comparación "tenant_id = NULL" es siempre falsa -- es decir, "fail
-- closed": sin tenant_id explícito no se ve ni se escribe ninguna fila,
-- en vez de exponer todo por defecto.
--changeset panel:iam-002a-rls-users endDelimiter:; splitStatements:true
--preconditions onFail:MARK_RAN
--precondition-sql-check expectedResult:0 SELECT COUNT(*) FROM pg_policies WHERE schemaname='iam' AND tablename='users' AND policyname='tenant_isolation'
ALTER TABLE iam.users ENABLE ROW LEVEL SECURITY;
CREATE POLICY tenant_isolation ON iam.users
USING (tenant_id = NULLIF(current_setting('app.tenant_id', true), '')::integer)
WITH CHECK (tenant_id = NULLIF(current_setting('app.tenant_id', true), '')::integer);