Ir para o conteúdo

Email — Resposta ao Parecer do Auditor Externo (2026-05-28)

De: Daniel Azevedo Novais — TELECOM-TOWER-POWER Para: [auditor externo] Assunto: Re: Parecer 2026-05-28 sobre TTP — resposta técnica + endpoints de verificação


Prezado(a) [nome],

Obrigado pelo parecer entregue em 28/05. Registramos o ponto de "custos extras" como aceitável — assim como Atoll e Planet, o TTP cobra por uso/SKU. Para os 3 pontos restantes (rótulo "prototype", instabilidade de links, dados expostos, falta de padronização), preparamos uma resposta auditável com endpoints públicos de verificação que dispensam NDA.

1. Resposta consolidada (1 doc + 3 endpoints públicos)

  • Documento: docs-site/docs/audit/rebuttal-2026-05-28-external-auditor.md (no PR #351, mergeado em main após review). Cada afirmação cita arquivo:linha do código de produção.

  • GET https://api.telecomtowerpower.com.br/platform/maturity — snapshot JSON sem auth com:

  • Padrões implementados (ITU-R P.1812, P.1546, P.2040, P.833, Sionna RT, Hata, ITM/Longley-Rice, ANATEL Mosaico).
  • 38 workflows CI ativos (lista completa).
  • SLO publicado por tier (99.9% Enterprise / 99.95% Ultra).
  • Modos de deploy (SaaS sa-east-1, on-prem Docker Compose, on-prem Helm).
  • Postura de compliance (LGPD sa-east-1, SOC 2 Type I em curso, audit_log criptografado com KMS + HMAC por linha).
  • Formatos de interop (Atoll, Planet, QGIS, KMZ, MapInfo MIF/MID, Shapefile, GeoJSON, GeoPackage).

  • GET https://api.telecomtowerpower.com.br/health/audit-gate — boolean público passed indicando se o modelo carregado em produção respeita o threshold de qualidade (default cv_rmse_db < 8). Modelos que não passam são refusados em produção.

  • GET https://api.telecomtowerpower.com.br/coverage/engines — engines RF disponíveis e estado de cada uma.

2. Pacote de evidência reproduzível

git clone https://github.com/danielnovais-tech/TELECOM-TOWER-POWER
cd TELECOM-TOWER-POWER
bash scripts/build_auditor_evidence_pack.sh
# → docs-site/static/auditor-packs/pack-YYYY-MM-DD.zip
#   + .sha256

O pacote contém dumps reais dos endpoints acima, lista das execuções de workflows críticos dos últimos 90 dias, lista de PRs mergeados nos últimos 90 dias, e o documento de rebuttal — todos com hash SHA-256 em manifest.json para auditoria offline.

3. Sobre o rótulo "prototype"

Aplica-se corretamente aos tiers Free e Personal/Solo (scouting). Para Pro/Business/Enterprise/Ultra o produto é GA, com: - Contrato + SLA escrito (matriz pública em /docs/operations/sla-tiers/). - On-prem completo (docker-compose.onprem.yml) — operador opera sem nenhuma dependência de nuvem pública. - Drive-test close-the-loop (POST /coverage/observations → retrain → audit_gate) implementado e em piloto. - Motor 3D determinístico (Sionna RT, Mitsuba 3, materiais ITU-R P.2040). - Trilha SOC 2 com 14 políticas em compliance/soc2/policies/.

4. Próximos passos a partir do nosso lado

  • Phase 2 (em planejamento): drive-test piloto em região de operador parceiro; pentest externo (3 fornecedores em avaliação); plugin QGIS empacotado.
  • Phase 3 (este e-mail + reposicionamento README): concluído.

Disponível para sessão técnica de 30 min para navegar os endpoints e o pacote de evidência ao vivo. Sugiro: terça [data] 14h ou quarta [data] 10h.

Atenciosamente, Daniel Azevedo Novais TELECOM-TOWER-POWER


Este e-mail referencia o evento de auditoria registrado via audit_log.log_sync(action="external-auditor-rebuttal-2026-05-28-email-sent", ...) no momento do envio. O event_id será fornecido no acuse de recebimento.