Reports & Verify-API
Fachlich: Diese Endpoints erzeugen die Unterlagen, die Prüfer sehen wollen — automatisierbar für wiederkehrende Audits (z. B. monatlicher Export ins GRC-System). Auth: App-Session (Browser-Download) oder API-Key.
GET /api/v1/reports/oversight#
Jede Aktion, die einen Menschen brauchte: was, wer, wann, Kanal, Begründung, Regel. Das PDF-Deckblatt enthält das Ergebnis der Hash-Chain-Verifikation — der Report ist damit als Audit-Anlage ohne Nachbearbeitung verwendbar.
GET /api/v1/reports/activity#
Alle Agentenaktivitäten inklusive auto_allowed: Top-Tools, Calls pro Tag und die Quote „hätte unter Enforce Freigabe gebraucht" — die Kennzahl für den Umstieg von Monitor auf Enforce.
Query-Parameter (beide Reports)#
| Parameter | Default | Bedeutung |
|---|---|---|
from, to | letzte 30 Tage | Zeitraum, ISO-Datum (2026-06-01) |
format | csv | csv oder pdf |
inline | — | 1 = im Browser anzeigen statt Download |
curl -H "Authorization: Bearer $TOKYN_TRAIL_API_KEY" \
"https://app.tokyn-trail.eu/api/v1/reports/oversight?from=2026-06-01&to=2026-07-01&format=pdf" \
-o oversight-juni.pdfGET /api/v1/audit/verify#
Verifiziert die komplette Hash-Chain der Organisation: hash = sha256(prev_hash + canonical_json(payload) + seq), verankert in sha256(org_id). Eine Manipulation oder Löschung bricht die Kette an exakt der betroffenen Sequenznummer.
{ "valid": true, "checked": 1234 }
{ "valid": false, "checked": 41, "first_broken_seq": 42 }Praxis-Tipp: Rufen Sie verify als Teil Ihres regelmäßigen Compliance-Checks auf und alarmieren Sie bei valid: false — das ist der eingebaute Integritätsnachweis Ihrer Evidenz.