Skip to content
Usuario

SMTP y correo

El backend usa nodemailer via src/services/email/providers/nodemailer.provider.js. Los flujos de recuperacion de password y correos transaccionales dependen de esta configuracion.

VariableUso
EMAIL_PROVIDERProvider de correo; default observado smtp.
SMTP_HOSTHost SMTP.
SMTP_PORTPuerto SMTP; default 587.
SMTP_SECURETLS directo si aplica.
SMTP_USERUsuario SMTP.
SMTP_PASSWORD o SMTP_PASSPassword SMTP.
EMAIL_FROMRemitente obligatorio.
EMAIL_REPLY_TOReply-To opcional.

SMTP_FROM no fue observado en codigo; usa EMAIL_FROM.

FlujoDependencia
Forgot password sendOtpEnvia codigo al email asociado.
Reset password confirmationPuede enviar confirmacion si el flujo esta activo.
Firma documental por correoDepende de templates y provider si se usa envio remoto.
  1. Usar SMTP sandbox o destinatario QA autorizado.
  2. No usar datos reales de pacientes.
  3. Configurar EMAIL_FROM con dominio validado.
  4. Validar SPF/DKIM/DMARC en proveedor real.
  5. Enviar flujo sendOtp a usuario QA ficticio.
  6. Confirmar que logs no imprimen OTP completo ni password.
  7. Confirmar rate limit en abuso de sendOtp.
  8. Confirmar reset invalida sesiones y refresh tokens.
  • SMTP_HOST, SMTP_PORT, SMTP_USER, SMTP_PASSWORD configurados.
  • EMAIL_FROM autorizado por el proveedor.
  • Credencial SMTP no compartida con usuarios humanos.
  • Sandbox validado antes de proveedor real.
  • Alertas por picos de envio.
  • Runbook de credencial SMTP comprometida.
  • No hay credenciales SMTP en docs, tickets o logs.

Si todavia no hay provider final:

  • Definir proveedor.
  • Definir dominio remitente.
  • Configurar SPF/DKIM/DMARC.
  • Crear credencial productiva.
  • Crear credencial sandbox.
  • Ejecutar reset password end-to-end.
  • Documentar limites de envio.