Pular para o conteúdo
DocumentaçãoEnterpriseAUD-2.0: auditoria e integridade de evidências
EnterpriseContrato atualVersão DOCS-2.0

AUD-2.0: auditoria e integridade de evidências

Eventos append-only, reconstrução de payload, cadeia criptográfica, retenção, legal hold e verificação periódica de integridade.

Como interpretar este documento

Este conteúdo descreve o comportamento técnico e metodológico implementado ou explicitamente planejado no produto. Quando um controle depende de configuração, provider, secret, contrato ou aprovação jurídica, essa dependência deve permanecer visível.

Repositório principal

ComplianceAuditEvent é a entidade principal de evidência do AUD-2.0. O AuditLog anterior permanece como histórico legado, não como cadeia principal.

Append-only

Eventos são gravados por fluxos backend com service role. Usuários comuns e administradores não recebem permissão genérica para atualizar ou apagar a cadeia de evidências.

Hashes

Cada evento persiste payload_hash, previous_hash e event_hash. A verificação reconstrói campos do payload e recalcula o hash, em vez de confiar cegamente no valor armazenado.

Cadeia

O baseline usa SHA-256 sobre previous_hash + payload_hash. Quando COMPLIANCE_HMAC_SECRET está configurado, novos eventos podem usar HMAC-SHA256.

Sanitização

Padrões de chaves sensíveis como password, secret, token, authorization, api_key, cookie, session, prompt, response, content e email são excluídos de snapshots genéricos de compliance.

Retenção

A policy ativa define retention_days e cada evento recebe retention_until. O baseline técnico atual é 2555 dias, aproximadamente sete anos, sem pretensão de ser regra jurídica universal.

Verificação

Checks periódicos registram eventos analisados, links quebrados, divergências de hash e o primeiro evento inválido quando ocorre falha.