Skip to content

Auditoría exhaustiva end-to-end + roadmap de correcciones priorizadas (P0→P3) #3

Description

@juankaspain

Objetivo

Realizar una auditoría exhaustiva del proyecto PETS (código, arquitectura, seguridad, trading/riesgo, performance, infraestructura, observabilidad, tests, calidad, documentación) y generar un roadmap de issues de corrección priorizado de P0→P3.

Alcance de auditoría

A. Arquitectura (Clean Architecture + DDD + Hexagonal)

  • Cumplimiento dependency rule (domain sin deps externas).
  • Separación application/orchestration vs infra/presentation.
  • Cohesión, acoplamiento, límites de módulos, anti-patterns (god objects, cyclic deps).

B. Seguridad

  • Gestión de secrets (.env, rotación, gitleaks).
  • Wallet management: hot/cold, BIP39 recovery, no logging de keys, nonces en Redis.
  • Surface de ataque API (FastAPI): authn/z, rate limiting, CORS, input validation.

C. Riesgo & Trading constraints

  • Enforcement real de reglas: POST_ONLY, prohibiciones Z4-Z5 directional, Half/Quarter Kelly.
  • Circuit breakers: 3 pérdidas / 5% daily / 25% bot / 40% portfolio (test & runtime).
  • Manejo de desconexiones WS, degradación, reintentos, idempotencia de órdenes.

D. Performance & Latencia

  • Presupuestos p99: DB <10ms simple, <50ms agg, dashboard <100ms, WS <50ms.
  • Índices, hypertables, chunking, compresión, continuous aggregates.
  • Hot paths: order placement, event bus, orchestrator state transitions.

E. Observabilidad & Operaciones

  • Logging JSON con correlación (order_id/position_id/bot_id).
  • Métricas Prometheus/Grafana y alertas (fill-rate, rejects, latency, WS drops).
  • Runbooks: incident response, emergency halt, backup/restore.

F. Calidad de código y pruebas

  • mypy strict, ruff/black, typing coverage.
  • Tests: unit/integration/e2e; cobertura ≥80% y flakiness.
  • Property-based / contract tests para invariantes de riesgo (opcional).

G. Documentación

  • README y docs consistentes con implementación.
  • ADRs cuando aplique, guías de contribución y release.

Entregables

  1. Informe docs/audit/AUDIT_REPORT.md con findings, severidad, evidencia y recomendaciones.
  2. Lista de issues derivadas priorizadas:
    • P0 (crítico): riesgo de pérdida/cuenta comprometida/violación constraints.
    • P1 (alto): degradación fuerte de PnL/latencia/robustez.
    • P2 (medio): mantenibilidad/observabilidad/documentación.
    • P3 (bajo): refactors y mejoras menores.
  3. Roadmap de ejecución (semanas) con dependencias.

Roadmap inicial (plantilla de issues de corrección)

P0

  • Validar y centralizar enforcement de constraints (zones/POST_ONLY/Kelly) en un único punto.
  • Auditoría de secrets + gitleaks + hardening wallet (no key leakage).
  • Idempotencia y reconciliación de órdenes/posiciones ante WS drops.

P1

  • Benchmarks reproducibles (latencia p99) y optimización de consultas críticas.
  • Mejoras de circuit breakers (por mercado/estrategia) y tests de estrés.

P2

  • Observabilidad: métricas faltantes, alertas, runbooks.
  • Refactors para reducir acoplamiento y mejorar boundaries.

P3

  • Limpieza de docs, naming, duplicación, ergonomía dev.

Criterios de aceptación

  • Informe de auditoría completo con evidencias y severidades.
  • Roadmap de issues generado y ordenado por criticidad.
  • Cada issue incluye: contexto, riesgo, propuesta, criterios de aceptación, pruebas requeridas.

Metadata

Metadata

Assignees

No one assigned

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions