POST/api/v1/zeek/leak-auditAudit a mesh control-plane session for a zero-knowledge leak (HIGH finding)
GET/api/v1/zeek/leak-auditList mesh control-plane leak-audit results
POST/api/v1/zeek/mtu-profileProfile mesh transit MTU/fragmentation (MEDIUM finding outside the clamp)
GET/api/v1/zeek/coverageNetwork-monitoring coverage by segment
POST/api/v1/zeek/sensorsRegister a Zeek network sensor on a segment/tap
POST/api/v1/zeek/noticesIngest a Zeek notice (raises a network finding)
POST/api/v1/zeek/intel-matchMatch a Zeek Intel-framework observation against feeds
POST/api/v1/rulesPublish a detection rule (append-versioned)
POST/api/v1/rules/{id}/reenableRe-enable an auto-disabled rule
POST/api/v1/eventsIngest a detection event
GET/api/v1/findings/{id}Get a finding
GET/api/v1/cases/{id}Get a case with evidence + enrichment
POST/api/v1/cases/{id}/containmentsCreate a containment on a case
POST/api/v1/containments/{id}/approveApprove a containment (dual-control)
POST/api/v1/containments/{id}/executeExecute an approved containment
POST/api/v1/intel/screenScreen an observable against intel feeds
POST/api/v1/huntsStart a threat hunt
POST/api/v1/hunts/{id}/promotePromote a hunt to a standing rule
POST/api/v1/cde/assessmentRun a CDE segmentation assessment