Kobana

Toda ação explicável. Toda entrega comprovável. Nada some.

Log append-only garantido pelo banco de dados, comprovante de entrega preservado como evidência jurídica e um motor de envio com idempotência de ponta a ponta, fila de reprocessamento e reconciliação automática.

Auditoria e Confiabilidade
Trilha de auditoria imutável com ação, entidade e ator de cada evento
Append-only
garantido por trigger no Postgres
4
camadas de idempotência no envio
10 min
ciclo de reconciliação
0
mensagens perdidas silenciosamente

Confiabilidade garantida pela arquitetura, não por promessa

1

Tudo entra no log

Ator (usuário, sistema ou job), ação, entidade, antes/depois, motivo e IP. O banco rejeita UPDATE e DELETE no log.

2

Entrega vira evidência

Notificação entregue não pode ser apagada, nem o timestamp de entrega ou o ID no provedor — proteção alinhada ao STJ Tema 1.315.

3

O motor não perde mensagem

Webhooks deduplicados, estado e fila gravados na mesma transação, jobs com chave determinística e fila de reprocessamento para falhas.

4

A reconciliação vigia

A cada 10 minutos, o sistema compara estado esperado × fila e corrige divergências.

Do log imutável à fila de reprocessamento

AuditLog Append-Only
Trigger no Postgres rejeita alteração e exclusão de registros de auditoria. Nem administrador reescreve a história.
  • Ator, ação, antes/depois, motivo e IP
  • Cobre régua, supressões, disputas, pagamentos e portal
  • Consulta pela interface e pela API
Comprovante de Entrega Protegido
Notificação entregue é evidência: o banco impede deletá-la ou limpar deliveredAt e o ID do provedor.
  • Alinhado ao STJ Tema 1.315
  • Canal, template e destinatário preservados
  • Prova de notificação para negativação e protesto
Inbox de Webhooks
Toda entrega de webhook é persistida com chave de idempotência única antes de processar.
  • Reentregas do provedor deduplicadas
  • Falhas ficam reprocessáveis
  • Nada processado duas vezes
Outbox Transacional
Mudança de estado e agendamento do job são gravados na mesma transação — ou os dois acontecem, ou nenhum.
  • Dispatcher com jobId determinístico
  • Fila deduplica automaticamente
  • Sem estado órfão nem job fantasma
Revalidação Pré-Envio
Milissegundos antes de entregar ao provedor, o worker reconfere pagamento, cancelamento, disputa, supressões e estado da régua com dado fresco.
  • Reprovou → suprime com motivo
  • Testado em condição de corrida: pagamento com mensagem já na fila não gera envio
  • Motivo humanizado visível na interface
Dead-Letter Queue e Reconciliação
Job que esgota as tentativas vai para a fila de reprocessamento com o erro anexado. A reconciliação corrige divergências a cada 10 minutos.
  • Nada falha silenciosamente
  • Outbox pendente e notificações presas detectadas
  • Execuções dessincronizadas corrigidas

Casos de uso reais

“Por que essa mensagem não saiu?”

O detalhe da cobrança mostra: etapa suprimida — pagamento confirmado 40 segundos antes do envio. Motivo humanizado, timestamp e evidência.

Prova de notificação prévia

Para protestar, você precisa provar que notificou. O comprovante de entrega — protegido contra alteração — é a evidência, com data, canal e ID do provedor.

Auditoria externa

O auditor pede o histórico de uma dívida contestada. O log append-only entrega a sequência completa: cobrança, disputa, pausa, decisão e efeito — sem lacunas.

Notificações com comprovante de entrega e motivos de supressão

Comprovante de entrega protegido e revalidação pré-envio: cada notificação com status e motivo.

Detalhe de cobrança com a telemetria completa da régua

Telemetria completa da régua no detalhe da cobrança: por que cada mensagem saiu — ou não saiu.

Perguntas frequentes

Confiança se constrói com arquitetura

Veja a telemetria, o log de auditoria e o motor de envio confiável em funcionamento.