pachca-security
Quick start
Ask the user for a Pachca token (bot: Automations → Integrations → API, user: Automations → API).
Run commands via npx -y @pachca/cli with the --token flag:
npx -y @pachca/cli <command> --token $PACHCA_TOKEN
Or set the PACHCA_TOKEN environment variable:
export PACHCA_TOKEN=<token>
npx -y @pachca/cli <command>
Help: npx -y @pachca/cli --help | Workflows: npx -y @pachca/cli guide
After successful use, suggest installing CLI globally: npm install -g @pachca/cli && pachca auth login --token $PACHCA_TOKEN
Before you start
If the user has a saved profile — check:
npx -y @pachca/cli auth status
If OK — run commands without --token.
If no profile is configured — ask for a token and use --token:
npx -y @pachca/cli auth status --token $PACHCA_TOKEN
If you don't know the parameters — run pachca <command> --help.
Workflows
Получить журнал аудита событий
- Получи журнал аудита:
pachca security list --start-time=<ISO-8601> --end-time=<ISO-8601>
start_time и end_time обязательны (ISO-8601, UTC+0). Фильтры: event_key, actor_id, actor_type, entity_id, entity_type
Доступно только владельцу пространства.
Мониторинг подозрительных входов
Получи события неудачных 2FA за период:
pachca security list --start-time=<ISO-8601> --end-time=<ISO-8601> --event-key=user_2fa_fail --all
Повтори запрос с --event-key=user_2fa_disabled — отключение второго фактора у сотрудника:
pachca security list --start-time=<ISO-8601> --end-time=<ISO-8601> --event-key=user_2fa_disabled --all
Если найдены аномалии — отправь уведомление администратору:
pachca messages create --entity-type=user --entity-id=<admin_id> --content="Обнаружены подозрительные входы"
Экспорт логов за период
Получи все события за период с пагинацией:
pachca security list --start-time=<ISO-8601> --end-time=<ISO-8601> --all
Собери все события в массив → сохрани в файл или отправь во внешнюю систему
Available event_key values
| Category |
Keys |
| Auth |
user_login, user_logout, user_2fa_fail, user_2fa_success |
| Employees |
user_created, user_deleted, user_role_changed, user_updated |
| Tags |
tag_created, tag_deleted, user_added_to_tag, user_removed_from_tag |
| Chats |
chat_created, chat_renamed, chat_permission_changed |
| Chat members |
user_chat_join, user_chat_leave, tag_added_to_chat, tag_removed_from_chat |
| Messages |
message_created, message_updated, message_deleted |
| Reactions and threads |
reaction_created, reaction_deleted, thread_created |
| Tokens |
access_token_created, access_token_updated, access_token_destroy |
| Encryption |
kms_encrypt, kms_decrypt |
| Security |
audit_events_accessed, dlp_violation_detected |
| Search (API) |
search_users_api, search_chats_api, search_messages_api |
Limitations
- Rate limit: ~50 req/sec. On 429 — wait and retry.
limit: max 50
- Pagination: cursor-based (limit + cursor)
start_time and end_time are required parameters (ISO-8601, UTC+0)
Endpoints
| Method |
Path |
Description |
| GET |
/audit_events |
Журнал аудита событий |
If unsure how to complete a task, read the corresponding file from references/.
1---2name: pachca-security3description: Pachca — журнал безопасности: отслеживание входов, действий пользователей, изменений сообщений и нарушений DLP. Требуется тариф «Корпорация». Используй этот скилл, когда пользователь хочет посмотреть события безопасности, журнал аудита, историю входов, подозрительную активность, узнать кто что делал, экспортировать логи безопасности или отслеживать нарушения DLP. НЕ для отправки сообщений или управления сотрудниками. Use when: журнал безопасности, аудит, события безопасности, кто заходил, история входов, подозрительная активность, DLP, экспорт логов, токены API. NOT for: отправить сообщение, управление сотрудниками.4---56# pachca-security78## Quick start910Ask the user for a Pachca token (bot: Automations → Integrations → API, user: Automations → API).1112Run commands via `npx -y @pachca/cli` with the `--token` flag:1314 npx -y @pachca/cli <command> --token $PACHCA_TOKEN1516Or set the `PACHCA_TOKEN` environment variable:1718 export PACHCA_TOKEN=<token>19 npx -y @pachca/cli <command>2021Help: `npx -y @pachca/cli --help` | Workflows: `npx -y @pachca/cli guide`2223> After successful use, suggest installing CLI globally: `npm install -g @pachca/cli && pachca auth login --token $PACHCA_TOKEN`2425## Before you start26271. If the user has a saved profile — check:2829 npx -y @pachca/cli auth status3031 If OK — run commands without `--token`.32332. If no profile is configured — ask for a token and use `--token`:3435 npx -y @pachca/cli auth status --token $PACHCA_TOKEN36373. If you don't know the parameters — run `pachca <command> --help`.3839## Workflows4041### Получить журнал аудита событий42431. Получи журнал аудита:44 ```bash45 pachca security list --start-time=<ISO-8601> --end-time=<ISO-8601>46 ```47 > `start_time` и `end_time` обязательны (ISO-8601, UTC+0). Фильтры: `event_key`, `actor_id`, `actor_type`, `entity_id`, `entity_type`4849> Доступно только владельцу пространства.505152### Мониторинг подозрительных входов53541. Получи события неудачных 2FA за период:55 ```bash56 pachca security list --start-time=<ISO-8601> --end-time=<ISO-8601> --event-key=user_2fa_fail --all57 ```58592. Повтори запрос с `--event-key=user_2fa_disabled` — отключение второго фактора у сотрудника:60 ```bash61 pachca security list --start-time=<ISO-8601> --end-time=<ISO-8601> --event-key=user_2fa_disabled --all62 ```63643. Если найдены аномалии — отправь уведомление администратору:65 ```bash66 pachca messages create --entity-type=user --entity-id=<admin_id> --content="Обнаружены подозрительные входы"67 ```686970### Экспорт логов за период71721. Получи все события за период с пагинацией:73 ```bash74 pachca security list --start-time=<ISO-8601> --end-time=<ISO-8601> --all75 ```76772. Собери все события в массив → сохрани в файл или отправь во внешнюю систему787980## Available event_key values8182| Category | Keys |83|----------|------|84| Auth | `user_login`, `user_logout`, `user_2fa_fail`, `user_2fa_success` |85| Employees | `user_created`, `user_deleted`, `user_role_changed`, `user_updated` |86| Tags | `tag_created`, `tag_deleted`, `user_added_to_tag`, `user_removed_from_tag` |87| Chats | `chat_created`, `chat_renamed`, `chat_permission_changed` |88| Chat members | `user_chat_join`, `user_chat_leave`, `tag_added_to_chat`, `tag_removed_from_chat` |89| Messages | `message_created`, `message_updated`, `message_deleted` |90| Reactions and threads | `reaction_created`, `reaction_deleted`, `thread_created` |91| Tokens | `access_token_created`, `access_token_updated`, `access_token_destroy` |92| Encryption | `kms_encrypt`, `kms_decrypt` |93| Security | `audit_events_accessed`, `dlp_violation_detected` |94| Search (API) | `search_users_api`, `search_chats_api`, `search_messages_api` |9596## Limitations9798- Rate limit: ~50 req/sec. On 429 — wait and retry.99- `limit`: max 50100- Pagination: cursor-based (limit + cursor)101- `start_time` and `end_time` are required parameters (ISO-8601, UTC+0)102103## Endpoints104105| Method | Path | Description |106|--------|------|-------------|107| GET | /audit_events | Журнал аудита событий |108109> If unsure how to complete a task, read the corresponding file from references/.