Estado do recorte
A documentação agora separa claramente o que é executável, o que é pacote estático e o que é runtime público. Isso fecha a principal lacuna externa que ainda restava depois de painel, AJAX/API, CRON, pagamentos, Asaas e webhook.
Achados reais
Pastas cobertas nesta rodada
/app
PWA com autenticação, manifest, service worker, shell de painel mobile e sete páginas operacionais internas.
/apps
Espelho estático de CSS e JS, sem regra de negócio nem endpoints próprios.
/public
Uploads públicos do site em public/uploads/site; runtime, não código-fonte funcional.
O que ainda falta fora do painel
/config e utilitários residuais
Agora esse bloco vira a principal frente externa ainda não fechada com o mesmo nível de auditoria.
Artefatos soltos de raiz
Ainda restam utilitários, arquivos públicos e scripts de manutenção fora do painel que merecem fechamento específico.
Coerência de deploy / cache
Com /app fechado, a próxima auditoria forte deve consolidar configuração, cache e bootstrap do sistema.
Depois desta rodada, o maior bloco externo que segue merecendo documentação específica é
/config e os utilitários residuais da raiz.
O recorte /app + /apps + /public ficou sem lacunas internas.