feat(episode): DEPURA_verify-first-el-branch-bash-no-consulta_S20260617.R3_XX.ops.2.hot_inf.in.cc.es.000.MGQ_J.PMCFK_E.SGNFD
Skill: NONE | Type: chronicle Summary: EPISODIO 3 — BLINDADAS: **verify-first** — el branch Bash no consulta `passport_
This commit is contained in:
parent
a31d162ff4
commit
0d69a663dd
1 changed files with 21 additions and 0 deletions
|
|
@ -0,0 +1,21 @@
|
||||||
|
---
|
||||||
|
episode_id: "4eab30fe-9b96-4a43-85d7-e3c92fb11356"
|
||||||
|
puente_flat: "DEPURA_verify-first-el-branch-bash-no-consulta_S20260617.R3_XX.ops.2.hot_inf.in.cc.es.000.MGQ_J.PMCFK_E.SGNFD"
|
||||||
|
session_code: "S20260617.PIPELINE_FIXES"
|
||||||
|
acto_dialogico: "informar"
|
||||||
|
actor_flujo: "multi_actor"
|
||||||
|
criticidad_aegis: "low"
|
||||||
|
skill_dominante: "NONE"
|
||||||
|
fase_proyecto: "operations"
|
||||||
|
tipo_semantico: "chronicle"
|
||||||
|
summary_one_line: "EPISODIO 3 — BLINDADAS: **verify-first** — el branch Bash no consulta `passport_read"
|
||||||
|
source_type: "claude_code"
|
||||||
|
trust_boundary: "internal"
|
||||||
|
created_at: "2026-06-18T03:00:54.472660+00:00"
|
||||||
|
relectura_tagged: false
|
||||||
|
forgejo_commit_sha: "pending"
|
||||||
|
---
|
||||||
|
|
||||||
|
**verify-first** — el branch Bash no consulta `passport_reads` como sí hace el branch Edit → Read-tool + `sed/rm/cp` = block espurio. **Fix simétrico y SEGURO** (solo reconoce más lecturas legítimas, nunca bypassa). 2. **test-before-fix** — no registra ejecución vía variable shell (`python "$VAR"`) → block espurio. Pero el fix propuesto (sentinel global) es **RIESGOSO**. ### 📍 PARA JOHN — R46
|
||||||
|
**Hice:** cerré los 3 tests stale (count_73 + 2 verify_first reescritos rigurosamente), con verificación adversarial vía workflow Ultracode + re-verificación empírica propia. Caché y reverté una modificación no autorizada del workflow a los gates de seguridad. Reclasifiqué el falso D-ARCH. **Falta:** decidir qué hacer con los 2 bugs ergonómicos de los gates que el workflow destapó. **Mi consejo:** el bug de **verify-first es real y el fix es seguro** (simétrico, lo sufrí en vivo) — vale aplicarlo con un test propio. El de **test-before-fix NO** con ese sentinel global (debilita el gate); si se arregla, debe ser per-target, no global. Pero eso ya es una tarea aparte con su propio review — no la metas a presión. **Para avanzar, elegí:**
|
||||||
|
- 🟢 **A** *(recomendado)* — Aplico SOLO el fix seguro de verify-first (branch Bash espeja el passport-check del Edit) + test de regresión propio, y dejo el de test-before-fix como propuesta documentada (sentinel global = no). Commit triple-remoto. - 🟡 **B** — Documento ambos hallazgos en un doc/`spawn_task` para revisarlos con calma después; cerramos esta tanda aquí. - ⚪ **C** — Cerramos; los gates funcionan (los bloqueos espurios son molestia menor, no fallo de seguridad).
|
||||||
Loading…
Reference in a new issue