Objetivo
Realizar una auditoría exhaustiva del proyecto PETS (código, arquitectura, seguridad, trading/riesgo, performance, infraestructura, observabilidad, tests, calidad, documentación) y generar un roadmap de issues de corrección priorizado de P0→P3.
Alcance de auditoría
A. Arquitectura (Clean Architecture + DDD + Hexagonal)
- Cumplimiento dependency rule (domain sin deps externas).
- Separación application/orchestration vs infra/presentation.
- Cohesión, acoplamiento, límites de módulos, anti-patterns (god objects, cyclic deps).
B. Seguridad
- Gestión de secrets (.env, rotación, gitleaks).
- Wallet management: hot/cold, BIP39 recovery, no logging de keys, nonces en Redis.
- Surface de ataque API (FastAPI): authn/z, rate limiting, CORS, input validation.
C. Riesgo & Trading constraints
- Enforcement real de reglas: POST_ONLY, prohibiciones Z4-Z5 directional, Half/Quarter Kelly.
- Circuit breakers: 3 pérdidas / 5% daily / 25% bot / 40% portfolio (test & runtime).
- Manejo de desconexiones WS, degradación, reintentos, idempotencia de órdenes.
D. Performance & Latencia
- Presupuestos p99: DB <10ms simple, <50ms agg, dashboard <100ms, WS <50ms.
- Índices, hypertables, chunking, compresión, continuous aggregates.
- Hot paths: order placement, event bus, orchestrator state transitions.
E. Observabilidad & Operaciones
- Logging JSON con correlación (order_id/position_id/bot_id).
- Métricas Prometheus/Grafana y alertas (fill-rate, rejects, latency, WS drops).
- Runbooks: incident response, emergency halt, backup/restore.
F. Calidad de código y pruebas
- mypy strict, ruff/black, typing coverage.
- Tests: unit/integration/e2e; cobertura ≥80% y flakiness.
- Property-based / contract tests para invariantes de riesgo (opcional).
G. Documentación
- README y docs consistentes con implementación.
- ADRs cuando aplique, guías de contribución y release.
Entregables
- Informe
docs/audit/AUDIT_REPORT.md con findings, severidad, evidencia y recomendaciones.
- Lista de issues derivadas priorizadas:
- P0 (crítico): riesgo de pérdida/cuenta comprometida/violación constraints.
- P1 (alto): degradación fuerte de PnL/latencia/robustez.
- P2 (medio): mantenibilidad/observabilidad/documentación.
- P3 (bajo): refactors y mejoras menores.
- Roadmap de ejecución (semanas) con dependencias.
Roadmap inicial (plantilla de issues de corrección)
P0
- Validar y centralizar enforcement de constraints (zones/POST_ONLY/Kelly) en un único punto.
- Auditoría de secrets + gitleaks + hardening wallet (no key leakage).
- Idempotencia y reconciliación de órdenes/posiciones ante WS drops.
P1
- Benchmarks reproducibles (latencia p99) y optimización de consultas críticas.
- Mejoras de circuit breakers (por mercado/estrategia) y tests de estrés.
P2
- Observabilidad: métricas faltantes, alertas, runbooks.
- Refactors para reducir acoplamiento y mejorar boundaries.
P3
- Limpieza de docs, naming, duplicación, ergonomía dev.
Criterios de aceptación
- Informe de auditoría completo con evidencias y severidades.
- Roadmap de issues generado y ordenado por criticidad.
- Cada issue incluye: contexto, riesgo, propuesta, criterios de aceptación, pruebas requeridas.
Objetivo
Realizar una auditoría exhaustiva del proyecto PETS (código, arquitectura, seguridad, trading/riesgo, performance, infraestructura, observabilidad, tests, calidad, documentación) y generar un roadmap de issues de corrección priorizado de P0→P3.
Alcance de auditoría
A. Arquitectura (Clean Architecture + DDD + Hexagonal)
B. Seguridad
C. Riesgo & Trading constraints
D. Performance & Latencia
E. Observabilidad & Operaciones
F. Calidad de código y pruebas
G. Documentación
Entregables
docs/audit/AUDIT_REPORT.mdcon findings, severidad, evidencia y recomendaciones.Roadmap inicial (plantilla de issues de corrección)
P0
P1
P2
P3
Criterios de aceptación