AIDocumentos 9.1: correccion de seguridad y ver antes de aprobar en bloque
Actualiza a la 9.1: corrige un fallo de seguridad
Lo contamos claro porque conviene actualizar, y porque lo hemos encontrado nosotros revisando el codigo.
Que pasaba
El boton de aprobar en bloque los borradores de confianza alta no era un boton: era un enlace. Una direccion normal y corriente, de las que el navegador abre con solo pulsarlas:
/AIDocumentos?action=aprobar-masivo
Y el panel de AIDocumentos no comprobaba el token de formulario en ninguna de sus acciones. El token es el mecanismo estandar de FacturaScripts para asegurarse de que una peticion viene de verdad de un formulario de la aplicacion, y no de otro sitio.
Juntando las dos cosas: si tenias la sesion abierta en FacturaScripts y visitabas una pagina cualquiera que incluyera un enlace o una imagen apuntando a esa direccion, tu propio navegador podia disparar la aprobacion masiva y crear hasta cincuenta facturas de proveedor sin que tu hubieras pedido nada. Es lo que se llama un CSRF.
No hace falta que nadie te robe la contrasena: basta con que estes dentro y abras otra pestana.
Que se ha cambiado
- La aprobacion masiva pasa a ser un formulario POST con token. Un enlace ya no la dispara.
- Todas las acciones del panel que cambian datos exigen ahora token valido: guardar configuracion, crear factura, borrar reglas de proveedor, regenerar el token de la API, procesar lotes, revisar correos y las pruebas de conexion.
- Quedan fuera a proposito dos cosas: las exportaciones a CSV, que solo leen; y el punto de entrada de la API externa (
api-upload), que se autentica con su propio token y no con el del formulario. Si usas la API para subir documentos desde fuera, sigue funcionando igual.
Si alguna vez ves el aviso "la accion no se ha ejecutado: el formulario habia caducado", es esto: recarga la pagina y vuelve a pulsar.
Y la novedad: ver antes de aprobar
La aprobacion masiva de la 9.0 resolvia un problema real de las gestorias con volumen, pero pedia un acto de fe: pulsabas un boton y se creaban cincuenta facturas de proveedor. Sin ver cuales.
Ahora hay dos botones:
- Ver los N que se aprobarian: enseña la lista completa —numero de borrador, proveedor, numero de factura, fecha, importe y porcentaje de confianza de cada uno— sin tocar nada.
- Aprobar: desde esa misma lista, o directamente si ya te fias.
Es la diferencia entre usar la funcion y no atreverse. Y al ver la lista se detectan de un vistazo los casos raros: un proveedor mal leido, una fecha del ano pasado, un importe con un cero de mas.
El umbral de confianza
Lo que entra en esa lista lo decide el umbral de confianza que tengas configurado en el panel. La IA puntua de 0 a 100 lo segura que esta de cada extraccion; con el umbral en 90, solo se aprueban en bloque los borradores que llegan a 90.
Una forma sensata de ajustarlo: pon el umbral alto (95), pulsa Ver los que se aprobarian y mira si la lista te convence. Si todo esta bien un par de veces seguidas, bajalo a 90. Cada empresa tiene sus proveedores y sus formatos de factura, y el numero bueno no es el mismo para todos.
Como actualizar
Desde Panel de control > Plugins, actualiza AIDocumentos a la 9.1. No cambia nada de tu configuracion: ni el proveedor de IA, ni las claves, ni las reglas por proveedor, ni el buzon de correo. Solo el panel y como se disparan sus acciones.