Email — Resposta ao Parecer do Auditor Externo (2026-05-28)¶
De: Daniel Azevedo Novais — TELECOM-TOWER-POWER Para: [auditor externo] Assunto: Re: Parecer 2026-05-28 sobre TTP — resposta técnica + endpoints de verificação
Prezado(a) [nome],
Obrigado pelo parecer entregue em 28/05. Registramos o ponto de "custos extras" como aceitável — assim como Atoll e Planet, o TTP cobra por uso/SKU. Para os 3 pontos restantes (rótulo "prototype", instabilidade de links, dados expostos, falta de padronização), preparamos uma resposta auditável com endpoints públicos de verificação que dispensam NDA.
1. Resposta consolidada (1 doc + 3 endpoints públicos)¶
-
Documento:
docs-site/docs/audit/rebuttal-2026-05-28-external-auditor.md(no PR #351, mergeado em main após review). Cada afirmação cita arquivo:linha do código de produção. -
GET https://api.telecomtowerpower.com.br/platform/maturity— snapshot JSON sem auth com: - Padrões implementados (ITU-R P.1812, P.1546, P.2040, P.833, Sionna RT, Hata, ITM/Longley-Rice, ANATEL Mosaico).
- 38 workflows CI ativos (lista completa).
- SLO publicado por tier (99.9% Enterprise / 99.95% Ultra).
- Modos de deploy (SaaS sa-east-1, on-prem Docker Compose, on-prem Helm).
- Postura de compliance (LGPD sa-east-1, SOC 2 Type I em curso, audit_log criptografado com KMS + HMAC por linha).
-
Formatos de interop (Atoll, Planet, QGIS, KMZ, MapInfo MIF/MID, Shapefile, GeoJSON, GeoPackage).
-
GET https://api.telecomtowerpower.com.br/health/audit-gate— boolean públicopassedindicando se o modelo carregado em produção respeita o threshold de qualidade (defaultcv_rmse_db < 8). Modelos que não passam são refusados em produção. -
GET https://api.telecomtowerpower.com.br/coverage/engines— engines RF disponíveis e estado de cada uma.
2. Pacote de evidência reproduzível¶
git clone https://github.com/danielnovais-tech/TELECOM-TOWER-POWER
cd TELECOM-TOWER-POWER
bash scripts/build_auditor_evidence_pack.sh
# → docs-site/static/auditor-packs/pack-YYYY-MM-DD.zip
# + .sha256
O pacote contém dumps reais dos endpoints acima, lista das execuções de
workflows críticos dos últimos 90 dias, lista de PRs mergeados nos últimos
90 dias, e o documento de rebuttal — todos com hash SHA-256 em
manifest.json para auditoria offline.
3. Sobre o rótulo "prototype"¶
Aplica-se corretamente aos tiers Free e Personal/Solo (scouting). Para
Pro/Business/Enterprise/Ultra o produto é GA, com:
- Contrato + SLA escrito (matriz pública em /docs/operations/sla-tiers/).
- On-prem completo (docker-compose.onprem.yml) — operador opera sem nenhuma
dependência de nuvem pública.
- Drive-test close-the-loop (POST /coverage/observations → retrain →
audit_gate) implementado e em piloto.
- Motor 3D determinístico (Sionna RT, Mitsuba 3, materiais ITU-R P.2040).
- Trilha SOC 2 com 14 políticas em compliance/soc2/policies/.
4. Próximos passos a partir do nosso lado¶
- Phase 2 (em planejamento): drive-test piloto em região de operador parceiro; pentest externo (3 fornecedores em avaliação); plugin QGIS empacotado.
- Phase 3 (este e-mail + reposicionamento README): concluído.
Disponível para sessão técnica de 30 min para navegar os endpoints e o pacote de evidência ao vivo. Sugiro: terça [data] 14h ou quarta [data] 10h.
Atenciosamente, Daniel Azevedo Novais TELECOM-TOWER-POWER
Este e-mail referencia o evento de auditoria registrado via
audit_log.log_sync(action="external-auditor-rebuttal-2026-05-28-email-sent", ...)
no momento do envio. O event_id será fornecido no acuse de recebimento.