# Relatório de validação — SUPER Comercial v1.0.0

Data de fecho técnico: 20-08-2026.

## Resultado

**Aprovado para entrega como base de fundação, com validação de ambiente de produção pendente.**

## Validações executadas neste pacote

- `RELEASE-VALIDATION`: OK.
- sintaxe PHP: 48 ficheiros PHP validados sem erro (`php -l`).
- coerência de versão: `VERSION = 1.0.0`.
- ficheiros obrigatórios, schema, RBAC e estrutura de release: presentes.
- ledger SHA-256 da migração inicial: coerente com o ficheiro de migração.
- ausência de `config/*.php` activos no pacote: confirmada; apenas `.example`.
- smoke-test HTTP local da página de login: HTTP 200.
- smoke-test criptográfico do `id_token`: token RS256 válido aceite; `aud` incorrecta e `nonce` incorrecto rejeitados.
- PWA: Service Worker limitado ao shell público; rotas autenticadas/API não são cacheadas.
- anexos: armazenamento privado, MIME allowlist, limite de tamanho e SHA-256 previstos.
- SSO: Authorization Code + PKCE, `state`, `nonce`, assinatura RS256, `iss`, `aud`, `exp` e backchannel logout assinado implementados/configuráveis.
- integração SUPER Embaixador: HMAC, timestamp, nonce, idempotência, allowlist opcional, rate limit e logging sem conteúdo sensível.
- RBAC/scope: permissões locais e âmbitos `global/team/portfolio/self`; pesquisa, leads, oportunidades, contactos e organizações respeitam o âmbito.
- SLA: criação automática para lead, satisfação apenas por actividade de contacto e processador de incumprimentos/escalonamento.

## Limitação do ambiente de validação

O ambiente de construção disponível não possui servidor MySQL/MariaDB nem as extensões PHP `pdo_mysql`, `curl` e `mbstring`. Consequentemente, **não foi possível executar uma instalação real do schema nem um fluxo SSO HTTP completo contra o SUPER GCH** neste ambiente.

Isto não é substituído por uma alegação de teste de produção. A aceitação antes do go-live deve executar, no servidor SUPER:

1. `php cli/health.php` com todas as extensões requeridas;
2. `php cli/migrate.php` numa base vazia de homologação;
3. criação do único Super Administrador Técnico local;
4. login SSO real com cliente registado no GCH;
5. revogação/backchannel logout real;
6. POST de indicação do SUPER Embaixador com segredo e IP de homologação;
7. `php cli/process-sla.php` com um SLA de teste vencido;
8. upload/download de anexo privado;
9. `php cli/validate-release.php` após instalação.

## v1.0.0 e actualização incremental

Esta é a primeira base oficial do SUPER Comercial. Não existe base anterior legítima, portanto não se cria um incremental fictício. A prova `base anterior + incremental = nova base` torna-se obrigatória a partir da v1.0.1.
