tokyntraildocs

Reports & Verify-API

Fachlich: Diese Endpoints erzeugen die Unterlagen, die Prüfer sehen wollen — automatisierbar für wiederkehrende Audits (z. B. monatlicher Export ins GRC-System). Auth: App-Session (Browser-Download) oder API-Key.

GET /api/v1/reports/oversight#

Jede Aktion, die einen Menschen brauchte: was, wer, wann, Kanal, Begründung, Regel. Das PDF-Deckblatt enthält das Ergebnis der Hash-Chain-Verifikation — der Report ist damit als Audit-Anlage ohne Nachbearbeitung verwendbar.

GET /api/v1/reports/activity#

Alle Agentenaktivitäten inklusive auto_allowed: Top-Tools, Calls pro Tag und die Quote „hätte unter Enforce Freigabe gebraucht" — die Kennzahl für den Umstieg von Monitor auf Enforce.

Query-Parameter (beide Reports)#

ParameterDefaultBedeutung
from, toletzte 30 TageZeitraum, ISO-Datum (2026-06-01)
formatcsvcsv oder pdf
inline1 = im Browser anzeigen statt Download
curl -H "Authorization: Bearer $TOKYN_TRAIL_API_KEY" \
  "https://app.tokyn-trail.eu/api/v1/reports/oversight?from=2026-06-01&to=2026-07-01&format=pdf" \
  -o oversight-juni.pdf

GET /api/v1/audit/verify#

Verifiziert die komplette Hash-Chain der Organisation: hash = sha256(prev_hash + canonical_json(payload) + seq), verankert in sha256(org_id). Eine Manipulation oder Löschung bricht die Kette an exakt der betroffenen Sequenznummer.

{ "valid": true,  "checked": 1234 }
{ "valid": false, "checked": 41, "first_broken_seq": 42 }

Praxis-Tipp: Rufen Sie verify als Teil Ihres regelmäßigen Compliance-Checks auf und alarmieren Sie bei valid: false — das ist der eingebaute Integritätsnachweis Ihrer Evidenz.