mirror of
https://github.com/melgarafael/DeskcommCRM.git
synced 2026-10-02 01:28:34 +08:00
Decisao do dono (30/09): a ferramenta de privacidade do MCP fica liberada para empresa suspensa, porque LGPD nunca e bloqueada. Antes o token de empresa parada morria no /api/mcp inteiro com 403. O /api/mcp agora valida o token com permiteOrgSuspensa e o recebe marcado (orgSuspensa). O servidor recusa com org_suspended toda ferramenta que nao declara permiteOrgSuspensa - hoje so crm_list_privacy_requests, que e leitura. A recusa fica depois do teto (a integracao em laco nao escreve auditoria sem freio) e dentro do try que audita. O token de API nas rotas REST (auth-dual, /api/v1/contacts) segue 403: so quem passa a opcao abre a porta. A cerca org-suspensa-so-nas-rotas-permitidas passa a admitir a chave nos dois arquivos do MCP e exige que o /api/mcp e a ferramenta de privacidade a passem; o fragmento diz o que continua respondendo. Co-Authored-By: Claude Opus 5.5 (1M context) <noreply@anthropic.com>