OfficeCore Docs
Referência técnica da API REST e do sistema de filas BullMQ.
Endpoints da API
Base URL: https://api.officecore.com.br
/healthStatus da API e timestamp
/auth/loginAutenticação — retorna accessToken + refreshToken
/auth/refreshRotação de refresh token — invalida o anterior
/auth/sessions/revoke-allJWTRevoga todas as sessões do usuário
/dashboard/summaryJWTKPIs consolidados do tenant (usuários, documentos, saldo, auditoria)
/plans/currentJWTPlano ativo do tenant com limites e uso
/plans/can-create-branchJWTVerifica se o plano permite criar mais filiais
/companiesJWTLista empresas do tenant com filiais e perfis de negócio
/companies/branchesJWTCria filial (valida limite do plano, registra auditoria)
/documents/capabilitiesFuncionalidades disponíveis no módulo de documentos
/documentsJWTLista documentos do tenant (?tenantId=&empresaId=)
/documentsJWTCria documento (draft) — hash gerado assincronamente via worker
/documents/:idJWTDetalhe do documento com versões
/documents/:id/activateJWTAtiva documento — despacha jobs de ativação e assinatura sistêmica
/documents/:id/archiveJWTArquiva documento com registro de auditoria
/auditJWTÚltimos 50 eventos de auditoria do tenant com hash chain
/integrations/asaas/webhooksRecebe eventos de pagamento Asaas (x-tenant-id header)
Filas BullMQ (Worker)
Conexão Redis: redis://127.0.0.1:6379
auditoriaPersiste AuditEvent com hash chain encadeadonotificacoesEmail (SMTP pendente) e webhooks de saída HTTPwebhooksProcessa WebhookLog RECEIVED → PROCESSED/FAILEDdocumentosSHA-256 do conteúdo, ativação e arquivamentoassinatura-sistemicaHMAC-SHA256 vinculado ao documento e timestamprelatoriosQueries agregadas: auditoria, usuários, documentos, assinaturasintegracoes-financeirasEventos Asaas → atualiza status da SubscriptionAutenticação
A API usa JWT (15 min) + Refresh Token (30 dias). O refresh token é rotacionado a cada uso — o anterior é revogado imediatamente. Tokens são hasheados com Argon2id antes de persistir no banco.
Cabeçalho: Authorization: Bearer <accessToken>
Auditoria
Cada evento de auditoria possui um hash encadeado (HMAC-SHA256) vinculado ao evento anterior do tenant — formando uma cadeia imutável verificável. Eventos sensíveis (login de SUPER_ADMIN, revogação de sessões) são marcados comsensivel: true.