1. Sesiones Auth reales
Contraseñas introducidas por el usuario en estos formularios. Se eliminan del campo antes del envío. Login debe verificar UUID y proyecto mediante GetUser. No hay almacenamiento persistente ni SDK externo.
2. Q07 · Armado y cobro único
Solo QA B participa. Las llamadas V2 usan {}: no hay campos de monto, UUID o URL libres. La asignación se recupera del recibo real del servidor.
Con B armada: iniciar C en Dashboard y A por MCP según los scripts revisados. Polling secuencial cada 250 ms; deadline de lectura 2 s y máximo 90 s. El primer READY consume la bandera antes de enviar un único cobro fijo. No hay reintentos financieros ni rearmado en esta pestaña.
Sin asignación ni armado.
Un timeout, desarmado o AbortController no prueba cancelación de una operación admitida por el servidor. Después de enviar cobro se exige lectura y conciliación; la evidencia HTTP no aprueba Q07.
3. Q12 · Mismo JWT antes y después del cierre
Capturar A/B antes de logout y del nuevo ban final. Se conserva exactamente ese access JWT en memoria: login o refresh posteriores no lo sustituyen. QA A sigue inactiva en CRM.
Primero, con ambos perfiles CRM ya inactivos/Pausa, ejecutar las seis negativas PREBAN. Después se realizan logout global y ban. POSTBAN repite exactamente esas tres rutas por actor con el mismo JWT capturado, todavía vigente.
El ban se aplica mediante la interfaz oficial, fuera de este cliente. Primero deben constar ambos logout global HTTP 204 y refresh rechazado por revocación. Declarar sus horas aquí no acredita por sí solo el ban. El nuevo login debe dar user_banned con la misma contraseña previamente validada y conserva el JWT original. Seguir el orden del manifiesto revisado; retirar permisos solo después de POSTBAN.
Orden único recomendado: PREBAN → logout global 204 A/B → refresh rechazado → ban oficial 24 h A/B → POSTBAN con los mismos JWT → cierre y ACL de rutas e historial → nuevo login user_banned → descarte.
Primera fase: errores candidatos PT403 exactos, actor/clave/PID y JWT todavía vigente según hora de servidor. Segunda fase: 403/42501 por ACL. Un rechazo de perímetro, JWT expirado o respuesta inesperada detiene la serie.
4. Evidencia y descarte
No se exportan contraseñas, JWT, refresh tokens, API keys, textos SQL, cabeceras ni respuestas Auth completas. No recargar durante una operación. Descartar memoria no equivale a cerrar CRM, permisos o sesiones remotas.
0 eventos.
[]