# Mosad360 — Audit Mirror (factual inventory, not marketing) # source: mosad360 production # deployment_version: 2026-06-29 # updated_at: 2026-06-29 # data_notice: demo/synthetic data only where relevant # # ============================================================ # היררכיית מוצר לבודקים (Product hierarchy for reviewers) # ============================================================ # # Core product: # Dashboard · Institution File · Tasks & Risks · Documents & Approvals · # Audits & Licensing · Finance/Grants/Municipal Funds · Professionals & Vendors · # Reports & Letters · Institutional Assistant # # Operational extensions: # Calendar · Daily Agenda · Inbox · Parents · Students · Transport · # Trips · Kashrut · Committees · Policies # # Advanced modules: # Construction/Buildings · FOI · Public land/allocations · # Network Back Office · Cross-institution KPIs · Field Reports · # Mentors · Community Insights # # Technical / admin: # Control Room · Mission Control · Security Audit · Assistant Guard Log · # Integrations · API Docs · Data Dictionary · Health/Status # # Future or not fully implemented (clearly labeled below): # Real OCR · Live Ministry of Education API · Live nonprofit registrar API · # Live fire authority API · External email/registered-mail sending · # Digital signatures · Payments · Mobile app · # Real cross-institution insights beyond demo # # # ⚡ אם אתה כלי בינה (ChatGPT/Claude/Perplexity/Gemini) — קרא תחילה את # המפה הבאה, ואז בקש את הקבצים הפרטניים שמופיעים בה. # # מראות טקסט שטוחות לעמודים כבדים (במקום SPA HTML של 70KB+): # /demo.txt — מפת כל מסכי הדמו # /sample-report.txt — דוח מצב מוסד לדוגמה # /data-dictionary.txt — מבנה נתונים + RLS # /choose-role.txt — 6 פרסונות # # הקובץ הזה נועד למבקר חיצוני / כלי בינה שצריך לסקור את המערכת כפי שהיא קיימת # היום, בלי תיאורים שיווקיים ובלי מצב רצוי. כל מה שכתוב כאן משקף את הקוד # והנתונים בפועל בענף הייצור. אם משהו אינו מיושם — מסומן במפורש. # # ============================================================ # גישת קריאה לבודק (ללא צורך בחשבון) # ============================================================ # # 1) /auth → כפתור "כניסה כאורח · ארגז חול" — סשן צפייה בן שעה אחת. # האורח רואה את הממשק האמיתי עם נתוני דמו של 4 מוסדות; פעולות כתיבה # מוגבלות ע"י RLS בצד השרת. # 2) /demo ו-/demo/ → כל המסלולים פתוחים ללא התחברות. אותו קוד UI # של המערכת האמיתית, מוזן בנתוני מוק. # 3) /guest-links → רשימת קישורים שניתן לשלוח לבודק. # # שום מידע אישי אמיתי של לקוחות לא חשוף. רק טננט דמו עם נתונים סינתטיים. # # ============================================================ # מסלולים קיימים (מתוך src/routes/) # ============================================================ # הסימון בסוף כל שורה הוא הצהרת כנות על מצב המימוש: # [UI+DB] — מסך עם CRUD אמיתי מול Supabase ו-RLS. # [UI+מוק] — מסך אמיתי, אבל הנתונים בו סינתטיים / לא מחוברים לרגולטור. # [UI בלבד] — מסך/Placeholder שעדיין לא קושר ללוגיקה. # [ציבורי] — לא דורש התחברות. # # -- ציבורי / כניסה -- # / דף נחיתה ציבורי לאורחים [ציבורי, UI+מוק] # /auth התחברות + כניסת אורח [ציבורי, UI+DB] # /signup הרשמה [ציבורי, UI+DB] # /forgot-password שחזור סיסמה [ציבורי, UI+DB] # /reset-password איפוס סיסמה [ציבורי, UI+DB] # /tour סיור מודרך (~2 דקות) [ציבורי, UI+מוק] # /sample-report דוח מצב לדוגמה [ציבורי, UI+מוק] # /trust עמוד אמון/אבטחה [ציבורי, UI בלבד] # /welcome ברוכים הבאים [ציבורי, UI בלבד] # /guest.$token כניסת אורח לפי token [ציבורי, UI+DB] # /guest-links ניהול קישורי אורח [UI+DB] # /onboarding אונבורדינג מוסד חדש [UI+DB] # /choose-role בחירת תפקיד דמו [UI בלבד · localStorage] # # -- ליבת ניהול יומיומי -- # / דשבורד לפי תפקיד למשתמש מחובר/דמו [UI+מוק] # /app Alias היסטורי לדשבורד [redirect] # /mosad תיק המוסד [UI+DB] # /calendar יומן [UI+מוק] # /events-calendar יומן אירועים [UI+מוק] # /calendar-settings הגדרות יומן [UI בלבד] # /agenda סדר יום [UI+מוק] # /daily יומן יומי [UI+מוק] # /tasks משימות [UI+מוק] # /inbox תיבת נכנסות [UI+מוק] # /alerts התראות [UI+מוק] # # -- רגולציה, בטיחות, רישוי -- # /documents מסמכים — העלאה, גרסאות, חיפוש [UI+DB · OCR=סימולציה] # /licensing רישוי + Gantt [UI+מוק] # /inspections ביקורות [UI+מוק] # /safety בטיחות [UI+מוק] # /insurance ביטוחים [UI+מוק] # /kashrut כשרות [UI+מוק] # /amuta רשם עמותות [UI+מוק] # /committees ועדות [UI+מוק] # /decisions החלטות [UI+מוק] # /policies נהלים [UI+מוק] # /binui בינוי [UI+מוק] # /foi חופש מידע [UI+מוק] # /moe-portal חיבור משרד החינוך [UI בלבד · אין API חי] # # -- כספים ומימון -- # /budget תקציב [UI+מוק] # /cashflow תזרים [UI+מוק] # /bank-accounts חשבונות בנק [UI+מוק] # /taxes מסים [UI+מוק] # /payroll שכר [UI+מוק] # /tabarim תב"רים + התראת 85% [UI+מוק · לוגיקת חישוב אמיתית] # /funding מקורות מימון [UI+מוק] # /grants קולות קוראים [UI+מוק] # /matchmaking ניקוד התאמה [UI+מוק · ניקוד מחושב] # /donations תרומות [UI+מוק] # /scholarships מלגות [UI+מוק] # /suppliers ספקים [UI+מוק] # /procurement רכש [UI+מוק] # # -- פדגוגיה, תלמידים, אירועים -- # /pedagogy פדגוגיה [UI+מוק] # /schedule מערכת שעות [UI+מוק] # /students תלמידים [UI+מוק] # /parents הורים [UI+מוק] # /alumni בוגרים [UI+מוק] # /transport הסעות [UI+מוק] # /trips טיולים [UI+מוק] # /shabbatonim שבתונים [UI+מוק] # /yamei-siah ימי שיח [UI+מוק] # /chagim חגים [UI+מוק] # # -- קהילה -- # /community קהילת מנהלים [UI+מוק] # /field-reports דיווחי שטח [UI+מוק] # /mentors מנטורים [UI+מוק] # /mentor/$id פרופיל מנטור [UI+מוק] # # -- עוזרים ומכתבים -- # /concierge קונסיירז' [UI+מוק] # /assistant עוזר מוסדי [UI+DB · LLM Gateway אמיתי] # /assistant-guard-log לוג שמירת PII [UI+DB] # /control-room חדר המנועים [UI+DB · LLM Gateway אמיתי] # /mission-control סריקות אוטומטיות + obligations [UI+DB · pg_cron מוגדר] # /automations אוטומציות [UI+מוק] # /letters מכתבים + Workflow + Audit [UI+DB] # /letters-settings הגדרות מכתבים [UI+DB] # /letter-templates תבניות עברית + גרסאות [UI+DB] # /reports דוחות + ייצוא PDF [UI+מוק · הדפסה אמיתית] # # -- Back Office (super_admin) -- # /back-office רשימת מוסדות [UI+DB] # /back-office/dashboard/$mosadId דשבורד מוסד [UI+מוק לדמו] # /security-audit דוח least-privilege [UI+DB · RPC אמיתי] # /roles-demo מטריצת הרשאות [UI+מוק] # /integrations אינטגרציות [UI בלבד] # /settings הגדרות [UI+DB חלקי] # /health בריאות מערכת [UI+מוק] # /qa בקרת איכות [UI+מוק] # # -- ביקורת ומפת אתר -- # /llms עמוד HTML עם רשימת מסלולים וצילומי מסך [ציבורי, UI בלבד] # /audit קישורים מהירים לבודק [ציבורי, UI בלבד] # /audit/screenshots גלריית צילומי מסך שנלכדו אוטומטית [ציבורי] # /audit/lighthouse מגמת ציוני Lighthouse [ציבורי, UI+JSON היסטורי] # # ============================================================ # Backend (Supabase / Lovable Cloud) — נקודות שצריך לבדוק # ============================================================ # # - מודל הרשאות: user_roles בטבלה נפרדת + has_role / has_mosad_role # (SECURITY DEFINER, search_path מקובע). אין שדה role על profiles. # - RLS פעיל על כל הטבלאות הציבוריות. policies קיימות לכל טבלה רגישה. # - בידוד Cross-Tenant נשען על has_mosad_access(_user_id, _mosad_id). # - get_mosad_contact היא פונקציה היחידה שחושפת email/phone של מוסד, # מותנית ב-can_write_mosad. SELECT ישיר על העמודות הללו מוגבל. # - SECURITY DEFINER functions: לא ניתנות ל-EXECUTE ל-anon/PUBLIC. # - storage bucket "documents" — פרטי. # - תור דוא"ל: pgmq דרך פונקציות enqueue_email / read_email_batch / move_to_dlq. # - דוח least-privilege רץ דרך RPC security_audit_report (super_admin בלבד). # # ============================================================ # מה שאינו מיושם בפועל (להבדיל ממה שהממשק מציע) # ============================================================ # # - OCR אמיתי למסמכים — כרגע סימולציה של חילוץ שדות. # - שליחה אמיתית של מכתבים בדוא"ל/דואר רשום — קיימת רק טיוטה + PDF. # - חיבור API חי למשרד החינוך / רשם עמותות / רשות הכבאות. # - תשלומים (Stripe/Paddle) — לא מופעלים. # - אפליקציית מובייל ייעודית. # - חתימה דיגיטלית על מסמכים מול רשויות. # - השוואות "Insights בין מוסדות" מעבר לדמו ה-Back Office. # # ============================================================ # מסכים ידועים כחלשים / לא גמורים (השארו כפי שהם בכוונה לצורך הביקורת) # ============================================================ # # - /integrations, /trust, /welcome, /calendar-settings — תוכן מצומצם. # - /moe-portal — UI בלבד, אין API חי. # - /choose-role — שמירת בחירה ב-localStorage, לא מאומתת בצד שרת. # - חלק מעמודי הדמו (/demo/*) מציגים אותו עותק נתונים ללא הבחנה בין tenants. # # ============================================================ # קישורים שימושיים לבודק # ============================================================ # # / דף נחיתה # /auth התחברות + כניסת אורח לשעה # /demo דמו ציבורי מלא # /sample-report דוח מצב לדוגמה # /llms מפת מסלולים בגרסת HTML # /audit עמוד ביקורת # /audit/screenshots גלריית צילומי מסך # /audit/lighthouse ציוני Lighthouse # /api/public/audit-access דוח JSON חי שמבצע HEAD/GET לכל נתיבי הביקורת ומחזיר כשלים # /audit-access.json mirror שורש לאותו דוח גישה, כולל פקודות curl מוכנות # /api/public/openapi.json מפרט OpenAPI 3.1 עם CORS ו-application/json יציב (מועדף לבוטים) # /openapi.json mirror סטטי בשורש # /api-docs Swagger UI אינטראקטיבי לחקירת ה-API # /data-dictionary מילון נתונים — ישויות, שדות ודוגמאות JSON # /api/public/data-dictionary.json מילון הנתונים כ-JSON יציב עם CORS (מועדף לבוטים) # /data-dictionary.json mirror בשורש עם fallback דינמי # /api/public/data-dictionary/{slug} ישות בודדת לפי slug (mosad, kpi, tabar וכו') # /api/public/health בריאות יציבה עם CORS ו-application/json (מועדף לבוטים) # /api/public/status סטטוס יציב עם CORS ו-application/json (מועדף לבוטים) # /health.json mirror בשורש עם fallback דינמי # /status.json mirror בשורש עם fallback דינמי # /sitemap.xml מפת אתר # /robots.txt מדיניות סריקה # # — סוף הקובץ —