# Pendientes post-Serena (Serena validado)

## 0) Criterio de entrada (Serena OK)
- `status-serena-remote-server.ps1` devuelve `ok=true`, `running=true`, `mcpUp=true`, `dashboardUp=true` ✅
- `http://100.69.11.89:4191` puede devolver `404 Not Found` en raíz (servicio arriba, ruta no válida) ✅
- `http://100.69.11.89:24283/dashboard` redirige a `/dashboard/` (comportamiento esperado) ✅

Estado: **criterio de entrada cumplido**, continuar con bloque 1.

## 1) Seguridad: usuarios y permisos MCP
- Definir roles: `admin`, `operator`, `read-only`
- Añadir control por endpoint en `server.js` para acciones sensibles (`/serena/action`, deploy remoto)
- Restringir acciones por rol (start/stop/deploy/firewall)
- Registrar denegaciones y origen de petición
- Checklist:
  - [ ] Matriz rol->acción documentada
  - [ ] Middleware de autorización aplicado
  - [ ] Prueba de acceso no autorizado

## 2) Auditoría y logging operativo
- Normalizar eventos MCP en un stream único (acción, actor, resultado, duración)
- Persistir auditoría local en archivo rotado diario (JSONL)
- Añadir IDs de correlación por request
- Exponer endpoint de lectura segura para auditoría reciente
- Checklist:
  - [ ] Formato de evento definido
  - [ ] Rotación diaria funcionando
  - [ ] Consulta de últimos eventos disponible

## 3) Alertas y notificaciones
- Definir alertas mínimas:
  - fallo start/stop/deploy
  - health degradado > N intentos
  - restart-loop de contenedor Serena
- Canal inicial: Telegram/Webhook interno
- Deduplicación para evitar spam
- Checklist:
  - [ ] Regla de alerta implementada
  - [ ] Canal configurado
  - [ ] Prueba end-to-end de alerta

## 4) Hardening de ejecución remota (.16)
- Unificar ruta de logs remotos (`C:\stack\multiagent-supervisor\deploy\logs`)
- Asegurar wrapper `schtasks` con salida consistente
- Añadir script de diagnóstico rápido remoto (`diag-serena-remote.ps1`)
- Checklist:
  - [ ] Logs remotos siempre presentes
  - [ ] Diagnóstico ejecutable en 1 comando

## 5) MCP Lab: UX de operaciones
- Mostrar estado semafórico real (MCP/Dashboard/Container)
- Botón “Diagnóstico” con salida resumida (sin logs completos)
- Export de auditoría reciente desde panel
- Checklist:
  - [ ] Estado visual conectado a health real
  - [ ] Diagnóstico visible en UI

## 6) Calidad mínima de cierre por tarea
- `get_errors` en archivos tocados
- 1 verificación funcional por endpoint modificado
- Actualizar `HANDOFF.md` y este documento con delta

---

## Orden recomendado (rápido a crítico)
1. Usuarios/permisos MCP
2. Auditoría unificada
3. Alertas mínimas
4. Hardening remoto
5. UX MCP Lab

TokenPolicy: ULTRA_COMPACT handoff
