Pular para o conteúdo principal

Auditoria

A tela Auditoria é a trilha imutável de tudo que aconteceu na conta: quem fez, o quê e quando. Não é um log de sistema, é evidência: o registro que você apresenta quando um devedor, um advogado ou um juiz pergunta "por que vocês fizeram isso?".

Auditoria

Append-only de verdade

A trilha é imutável no banco de dados: um gatilho (trigger) do Postgres rejeita qualquer UPDATE ou DELETE na tabela de auditoria. Nem um administrador, nem a própria aplicação conseguem reescrever o passado — só acrescentar. Não há rotina de expurgo: o histórico fica.

A mesma proteção cobre os comprovantes de entrega de notificação: depois que uma mensagem consta como entregue, o banco impede apagar a notificação ou limpar a data de entrega e o identificador no provedor. Esse é o lastro probatório exigido pela jurisprudência de notificação do devedor (STJ, Tema 1.315): o credor precisa provar que notificou, e a prova não pode ser editável.

O que cada registro guarda

  • Ator: usuário (com nome), sistema ou job — ações automáticas também assinam.
  • Ação: um código estável, como dispute.resolved, rule.version_published, email_layout.created.
  • Entidade: tipo e identificador do registro afetado.
  • Antes e depois: snapshots JSON do estado, lado a lado no detalhe.
  • Motivo (reason), quando a ação exige justificativa (decisão de disputa, por exemplo).
  • IP e User-Agent de quem executou.
  • Data/hora exata.

O que entra na trilha

Entre outros: publicação de versões de régua, transições de enrollment, supressões de contato, abertura e decisão de disputas (com fundamentação), motivos de não-envio, eventos de pagamento, negativações e protestos pendentes de revisão, ações sensíveis do portal do devedor, mudanças de membros/roles/estrutura e criação de chaves de API e webhooks.

Usando a tela

  • Filtro por ação: digite parte do código (ex.: dispute.resolved).
  • Filtro por ator: Todos, Usuário, Sistema ou Job.
  • Paginação: 25 eventos por página.
  • Ver detalhes abre o registro completo, com IP, motivo e os painéis Antes/Depois em JSON.

Acesso via API

A trilha é exposta somente para leitura em GET /api/v1/audit-logs, com filtros por ação, tipo/ID de entidade, tipo/ID de ator e intervalo de datas (from/to), paginada em até 100 por página. A escrita é exclusiva do serviço de auditoria: não existe endpoint para criar, editar ou apagar registros.

Ver a auditoria exige a permissão audit.list (os roles de sistema Gestor e Visualizador têm; chaves de API de integração, não — auditoria é recurso administrativo).