Pular para o conteúdo
POST

/v1/agents/{key}/preflight

Observar os gates F02 do agente (sem autorizar execução)

Somente token de serviço, e key precisa ser o próprio agente autenticado (X-Agent-Key). Humanos → 403 service_only; outro agente → 403 agent_context_mismatch.

Corpo aceita só trace_id, requested_operation (declaração não confiável; não comprova PURPOSE_ALLOWED) e conversation_id. Qualquer outro campo (ex.: allowed, consent, clinic_id) → 400 preflight_untrusted_field.

Resposta com 16 gates PASS | FAIL | UNVERIFIED, sem dados pessoais. Sem fonte canônica = UNVERIFIED → HOLD; algum FAIL → DENY. `authorized` e `send` são sempre false: é evidência para o motor de automação, não licença de execução nem snapshot transacional (não reserva lock nem limite, não grava nada, não chama o motor de automação nem modelo de linguagem).

Conversa de outra clínica, inexistente ou sessão de prévia de outro agente → 404.

Permissão:agents:read

Autenticação

Envie o token de acesso do usuário no cabeçalho Authorization e, se ele tiver mais de uma clínica, o X-Clinic-Id. Integrações servidor a servidor usam o token de serviço com X-Clinic-Id e X-Agent-Key. Como autenticar

Authorization: Bearer <TOKEN>X-Clinic-Id: <clinic_id>

Parâmetros

Parâmetros de caminho

  • keystringObrigatório

    Padrão (regex): ^[a-z0-9-]{2,64}$

Cabeçalhos

  • X-Clinic-IdstringOpcional

    Clínica ativa. Obrigatório só para quem tem acesso a mais de uma clínica (ou token de serviço). Validado contra o vínculo do usuário. · Padrão (regex): ^[A-Za-z0-9._-]{1,64}$

Corpo da requisição

application/json · obrigatório

  • trace_idstringObrigatório

    Entre 1 e 128 caracteres · Padrão (regex): ^[A-Za-z0-9._:-]+$

  • requested_operationstringObrigatório

    Entre 1 e 128 caracteres · Padrão (regex): ^[A-Za-z0-9._:-]+$

  • conversation_idstringOpcional

    Entre 1 e 128 caracteres · Padrão (regex): ^[A-Za-z0-9._:-]+$

Exemplo de requisição

Gerado do contrato. Troque os marcadores entre < > pelos seus valores.

const res = await fetch("https://myclinc.leadpoint.com.br/v1/agents/<key>/preflight", {  method: "POST",  headers: {    Authorization: "Bearer <TOKEN>",    "X-Clinic-Id": "<clinic_id>",    "X-Agent-Key": "<agent_key>",    "Content-Type": "application/json",  },  body: JSON.stringify({    "trace_id": "<trace_id>",    "requested_operation": "<requested_operation>",    "conversation_id": "<conversation_id>"  }),})​if (!res.ok) {  const { error } = await res.json()  throw new Error(`${error.code}: ${error.message} (${error.requestId})`)}const { data } = await res.json()

Resposta

200OK — Sucesso.
JSON
{  "data": {    "policy_version": "f02-observation-v1",    "request_id": "<request_id>",    "trace_id": "<trace_id>",    "clinic_id": "<clinic_id>",    "agent_key": "<agent_key>",    "observed_at": "2026-09-18T14:00:00.000Z",    "observation_only": true,    "decision": "HOLD",    "authorized": false,    "send": false,    "gates": [      {        "gate": "REQUEST_CONTRACT",        "status": "PASS",        "reason": "<reason>"      }    ]  }}

Exemplo gerado do esquema da resposta; valores entre < > são ilustrativos.

Códigos de erro

Corpo no formato padrão { error: { code, message, requestId } }. Veja todos os códigos.

400

Bad Request — Requisição malformada (JSON inválido, cursor inválido ou clínica ativa não informada).

401

Unauthorized — Token ausente, inválido ou expirado.

403

Forbidden — Autenticado, mas sem permissão (perfil ou clínica).

404

Not Found — Recurso não encontrado na clínica ativa.

422

Unprocessable Entity — Dados semanticamente inválidos (erros por campo em details).

429

Too Many Requests — Limite de requisições excedido (veja Retry-After).

500

Internal Server Error — Erro interno (sem detalhes expostos).

503

Service Unavailable — Banco de dados indisponível ou não configurado.

Limites

Esta operação tem limite próprio: 60 requisições / 60 s. Sobre limites