feat(episode): TRAZA_y-el-poc-tampoco-es-correcto-tal-cual_S20260518.R42_XX.ops.2.hot_inf.in.cc.es.000.MGQ_J.PMCFK_E.SGNFD

Skill: AEGIS | Type: troubleshooting
Summary: EPISODIO 42 — HANDOFF_PROMPT.md: Y el POC tampoco es correcto tal cual:...
This commit is contained in:
Ember 2026-05-20 06:14:36 +00:00
parent f971f22991
commit 0acf7e387b

View file

@ -0,0 +1,24 @@
---
episode_id: "f0740723-0d9b-4784-bbf2-bbddc3632358"
puente_flat: "TRAZA_y-el-poc-tampoco-es-correcto-tal-cual_S20260518.R42_XX.ops.2.hot_inf.in.cc.es.000.MGQ_J.PMCFK_E.SGNFD"
session_code: "S20260518.PIPELINE_FIXES"
acto_dialogico: "informar"
actor_flujo: "multi_actor"
criticidad_aegis: "low"
skill_dominante: "AEGIS"
fase_proyecto: "operations"
tipo_semantico: "troubleshooting"
summary_one_line: "EPISODIO 42 — HANDOFF_PROMPT.md: Y el POC tampoco es correcto tal cual:..."
source_type: "claude_code"
trust_boundary: "internal"
created_at: "2026-05-20T06:12:44.371049+00:00"
relectura_tagged: false
forgejo_commit_sha: "pending"
---
Y el POC tampoco es correcto tal cual: los 10 patrones crudos **re-bloquean** `sed -i 's/rm -rf/x/'` (el sondeo lo confirma — fila "sed", Casbin POC = deny), re-introduciendo el over-trigger del caso #4. Ni el hook ni el POC aciertan. Lo correcto está en medio: distinguir *"el comando ES `rm -rf`"* de *"el comando MENCIONA `rm -rf` en un literal"* — parsing de shell de verdad. La Fase 5 deja de ser una migración y pasa a ser **un rediseño que arregla el bug**. ## Decisión — necesito tu rumbo
Hay un hueco de seguridad **vivo ahora**: desde el fix de S20260510, el servidor MEMORIA quedó sin protección efectiva contra comandos SSH destructivos. Eso es independiente de Casbin y, a mi juicio, no debe esperar a la migración. El dilema de fondo es de **orden**:
- **Camino A — arreglo-puente primero (mi recomendación).** Un fix mínimo y testeado del hook *hoy* que cierre el hueco (que distinga el wrapper `ssh "..."` del literal de texto). El servidor queda protegido en esta sesión. Después, la migración a Casbin como Fase 5 limpia, ya sobre un hook correcto, con tests de equivalencia que por fin miden contra el comportamiento bueno. - **Camino B — un solo esfuerzo.** La Fase 5 absorbe el arreglo: rediseño la detección correcta directamente en el marco Casbin/`policies/`, y el hook se reemplaza al final. Coherente, pero el hueco sigue abierto hasta terminar (posiblemente multi-sesión). **Mi recomendación, como paquete — confírmalo o ajústalo:**
1. **Camino A** — el hueco de seguridad está vivo y cerrarlo no debe depender de la migración. 2.