Files
craftvia/prisma/migrations/20260914200000_qualitaet_audit_append_only/migration.sql
T

8 lines
624 B
SQL

-- L10a Qualität & Abnahmetests: Audit-Log append-only für die eingeschränkte App-Rolle.
-- Spec §26 (revisionsfähige Protokollierung) und §43.4 („Audit-Log-Manipulation"):
-- Die App schreibt Audit-Einträge ausschließlich per INSERT (writeAuditLog, Owner-Client) und liest sie
-- im Audit-Viewer. Mit RLS_ENFORCED=true soll auch ein kompromittierter Fachpfad über die Rolle
-- craftvia_app bestehende Einträge weder ändern noch löschen können. Backup/Restore und DSGVO-Löschung
-- laufen über die Owner-Rolle und sind nicht betroffen.
REVOKE UPDATE, DELETE, TRUNCATE ON TABLE audit_logs FROM craftvia_app;