Matriz Endpoint -> Flag
Catálogo completo de HTTP (191 paths, métodos, CSRF): api/endpoints.md. Este documento é a matriz viva de autorização (flag × endpoint).
Este documento é a matriz viva de autorização do novo backend.
Regra:
- Toda API em
backend/api/**deve ter uma flag explícita quando executar ação sensível. - A UI pode ocultar botões com
data-permission, mas a API sempre revalida no servidor. - Super-admin tem bypass total via
backend_permission_user_can().
Convenção De Flags
Formato preferencial:
modulo.acao
modulo.recurso.acao
Exemplos:
usuarios.editar
propostas.criar
estabelecimentos.trocar_representante
white_label.gerenciar_taxas
Matriz Inicial
| Módulo | Endpoint/Página | Flag | Status |
|---|---|---|---|
| Auth | backend/api/auth/* | login/sessão | Público ou sessão |
| Usuários | backend/api/usuarios/listar.php | usuarios.ver_todos / escopo próprio | Parcial |
| Usuários | backend/api/usuarios/atualizar-status.php | usuarios.aprovar ou usuarios.editar | Implementado |
| Usuários | backend/api/usuarios/excluir.php | usuarios.excluir | Implementado |
| Permissões | backend/api/permissoes/usuarios.php | admin.permissoes ou permissoes.gerenciar ou permissoes.editar + Política B | Implementado |
| Permissões | backend/api/permissoes/buscar.php | admin.permissoes ou permissoes.gerenciar ou permissoes.editar + Política B | Implementado |
| Permissões | backend/api/permissoes/salvar.php | admin.permissoes ou permissoes.gerenciar ou permissoes.editar + CSRF + Política B | Implementado |
| White Label | backend/api/white-label/salvar.php | white_label.cadastrar | Implementado |
| White Label | backend/api/white-label/atualizar.php | white_label.editar | Implementado |
| White Label | backend/api/white-label/taxas.php | white_label.gerenciar_taxas | Implementado |
| Estabelecimentos | backend/api/estabelecimentos/trocar-representante.php | estabelecimentos.trocar_representante | Implementado |
| Comercial | backend/api/comercial/catalogo.php | comercial.read + leads.read + módulo tenant ativo | Implementado |
| Comercial | backend/api/comercial/dashboard.php | comercial.read + leads.read + módulo tenant ativo | Implementado |
| Comercial | backend/api/comercial/leads.php | leads.read + escopo read_all/próprio + módulo tenant ativo | Implementado |
| Comercial | backend/api/comercial/salvar-lead.php | leads.create ou leads.update + CSRF + módulo tenant ativo | Implementado |
| Comercial | backend/api/comercial/mudar-etapa.php | leads.stage.change + CSRF + regras de ganho/perda | Implementado |
| Comercial | backend/api/comercial/modulo-white-label.php | leads.admin + CSRF | Implementado |
| Comercial | backend/api/comercial/detalhes.php | leads.read + escopo read_all/próprio | Implementado |
| Comercial | backend/api/comercial/excluir-lead.php | leads.delete + CSRF | Implementado |
| Comercial | backend/api/comercial/atividades.php | leads.activities.manage + CSRF | Implementado |
| Comercial | backend/api/comercial/visitas.php | leads.visits.manage + CSRF em POST | Implementado |
| Comercial | backend/api/comercial/propostas.php | leads.proposals.manage + CSRF | Implementado |
| Comercial | backend/api/comercial/routes.php | leads.routes.manage + CSRF | Implementado |
| Comercial | backend/api/comercial/exportar-csv.php | leads.export | Implementado |
| Comercial | backend/api/comercial/importar-csv.php | leads.import + CSRF | Implementado |
| Comercial | backend/api/comercial/configuracoes.php | leads.admin + CSRF | Implementado |
| Comercial | backend/api/comercial/converter.php | leads.convert + CSRF | Implementado |
| Comercial | backend/api/comercial/places-search.php | leads.import + plataforma | Pendente integração Google |
| Comercial | backend/api/comercial/places-import.php | leads.import + plataforma | Pendente integração Google |
| Comercial | backend/api/comercial/places-quota.php | leads.import leitura / leads.admin escrita + plataforma | Implementado |
| Propostas | backend/api/propostas/salvar.php | propostas.criar / propostas.cadastrar | Implementado |
| Propostas | backend/api/propostas/atualizar.php | propostas.editar / propostas.gerenciar | Implementado |
| Propostas | backend/api/propostas/deletar.php | propostas.excluir / propostas.gerenciar | Implementado |
| Assinaturas | backend/api/assinaturas/criar.php | assinaturas.criar | Implementado |
| Assinaturas | backend/api/assinaturas/listar.php | assinaturas.visualizar | Implementado |
| Financeiro | backend/api/financeiro/alugueis/listar.php | escopo financeiro | Parcial |
| Transações | backend/api/transacoes/listar.php | transacoes.visualizar / dashboard.ver_todos | Implementado |
Pendências Da Matriz
- Revisar todos os endpoints em
backend/api/**. - Trocar checagens manuais por
backend_permission_require()oubackend_permission_require_any(). - Definir flag única para cada listagem financeira.
- Adicionar testes role x flag x escopo.