SMTP y correo
SMTP y correo
Section titled “SMTP y correo”El backend usa nodemailer via src/services/email/providers/nodemailer.provider.js. Los flujos de recuperacion de password y correos transaccionales dependen de esta configuracion.
Variables
Section titled “Variables”| Variable | Uso |
|---|---|
EMAIL_PROVIDER | Provider de correo; default observado smtp. |
SMTP_HOST | Host SMTP. |
SMTP_PORT | Puerto SMTP; default 587. |
SMTP_SECURE | TLS directo si aplica. |
SMTP_USER | Usuario SMTP. |
SMTP_PASSWORD o SMTP_PASS | Password SMTP. |
EMAIL_FROM | Remitente obligatorio. |
EMAIL_REPLY_TO | Reply-To opcional. |
SMTP_FROM no fue observado en codigo; usa EMAIL_FROM.
Flujos que dependen de correo
Section titled “Flujos que dependen de correo”| Flujo | Dependencia |
|---|---|
Forgot password sendOtp | Envia codigo al email asociado. |
| Reset password confirmation | Puede enviar confirmacion si el flujo esta activo. |
| Firma documental por correo | Depende de templates y provider si se usa envio remoto. |
Prueba segura
Section titled “Prueba segura”- Usar SMTP sandbox o destinatario QA autorizado.
- No usar datos reales de pacientes.
- Configurar
EMAIL_FROMcon dominio validado. - Validar SPF/DKIM/DMARC en proveedor real.
- Enviar flujo
sendOtpa usuario QA ficticio. - Confirmar que logs no imprimen OTP completo ni password.
- Confirmar rate limit en abuso de
sendOtp. - Confirmar reset invalida sesiones y refresh tokens.
Checklist antes de produccion
Section titled “Checklist antes de produccion”SMTP_HOST,SMTP_PORT,SMTP_USER,SMTP_PASSWORDconfigurados.EMAIL_FROMautorizado por el proveedor.- Credencial SMTP no compartida con usuarios humanos.
- Sandbox validado antes de proveedor real.
- Alertas por picos de envio.
- Runbook de credencial SMTP comprometida.
- No hay credenciales SMTP en docs, tickets o logs.
Pendientes si no hay SMTP real
Section titled “Pendientes si no hay SMTP real”Si todavia no hay provider final:
- Definir proveedor.
- Definir dominio remitente.
- Configurar SPF/DKIM/DMARC.
- Crear credencial productiva.
- Crear credencial sandbox.
- Ejecutar reset password end-to-end.
- Documentar limites de envio.