feat(episode): TRAZA_r29s1-respuesta-directa-a-tus-5-puntos_S20260605.R40_XX.ops.2.hot_inf.in.cc.es.000.MGQ_J.PMCFK_E.SGNFD
Skill: NONE | Type: troubleshooting Summary: EPISODIO 40 — MNEMO: R29.s1 — Respuesta directa a tus 5 puntos (cómo los resuelv
This commit is contained in:
parent
f393a0c6cb
commit
298c5728ee
1 changed files with 37 additions and 0 deletions
|
|
@ -0,0 +1,37 @@
|
|||
---
|
||||
episode_id: "2d13eaf5-42ed-499c-990b-5a16fcb5e2a9"
|
||||
puente_flat: "TRAZA_r29s1-respuesta-directa-a-tus-5-puntos_S20260605.R40_XX.ops.2.hot_inf.in.cc.es.000.MGQ_J.PMCFK_E.SGNFD"
|
||||
session_code: "S20260605.AGENTES_READINESS_PIPELINE"
|
||||
acto_dialogico: "informar"
|
||||
actor_flujo: "multi_actor"
|
||||
criticidad_aegis: "low"
|
||||
skill_dominante: "NONE"
|
||||
fase_proyecto: "operations"
|
||||
tipo_semantico: "troubleshooting"
|
||||
summary_one_line: "EPISODIO 40 — MNEMO: R29.s1 — Respuesta directa a tus 5 puntos (cómo los resuelve"
|
||||
source_type: "claude_code"
|
||||
trust_boundary: "internal"
|
||||
created_at: "2026-06-06T03:52:09.497280+00:00"
|
||||
relectura_tagged: false
|
||||
forgejo_commit_sha: "pending"
|
||||
---
|
||||
|
||||
Entregada: **[POLITICA_ENRUTAMIENTO_EMBER.md](clonacion-ecosistema-ember/POLITICA_ENRUTAMIENTO_EMBER.md)** — el enrutamiento real codificado, no inventado.
|
||||
|
||||
## R29.s1 — Respuesta directa a tus 5 puntos (cómo los resuelve v2, cada uno anclado a lo YA existente)
|
||||
|
||||
**1 · Permisos Casbin** → las 3 políticas (`policies/aegis_capability_authz_policy.csv`, `policies/destructive_patterns.csv`, `docs/casbin/agent_role_permissions.csv`) viven en el **repo** → `git clone` las trae. El clonador verifica que ember-mcp + los hooks `.claude/` las cargan y que `casbin_aegis_capability_authz.py` resuelve. *(Casbin = permisos de agentes/capabilities, no de la red — son capas distintas.)*
|
||||
|
||||
**2 · Secretos vía Vaultwarden** → uso tu patrón **ya establecido**: `bw` CLI v2025.1.0 (instalado, usado por tus scripts). El clonador hace `bw get` de cada secreto desde Vaultwarden con tu `BW_SESSION` y genera los `.env` reales en el acto. Cero secretos en git, cero SOPS inventado.
|
||||
|
||||
**3 · Enrutamiento unificado anti-ruptura** → la política ya entregada (4 redes = 4 roles + Caddy bridge dual-homed + **7 invariantes**) + un validador `validar-enrutamiento.sh` que chequea los 7 invariantes **antes y después** de cada cambio. Eso es lo que impide que se rompa cuando tocas un contenedor.
|
||||
|
||||
**4 · Verificación total AEGIS del script** → instalo y corro **shellcheck** sobre todos los `.sh` (hoy NO está instalado — el bug CRLF lo habría marcado) + `set -euo pipefail` + idempotencia + el validador de enrutamiento + checklist AEGIS (scan anti-leak de secretos, action-classes, no-hardcoded-creds).
|
||||
|
||||
**5 · Log + servicios vivos** → el clonador escribe `clone-<fecha>.log` paso a paso + **reinstala el crontab** (backup-5am, sync-lumen, `crisol_cron.sh` ← pipeline memoria, decay, lexicon→neo4j, health-check) + corre una **verificación de pipeline de memoria** al final (Qdrant reachable + ember-mcp healthy + crisol + `store_memory` de prueba que se recupera).
|
||||
|
||||
## R29.s2 — La historia de la pregunta (lo único que necesito de ti antes de codificar)
|
||||
|
||||
**Reframe:** tú temes que yo *invente* el enrutamiento. La política que escribí **describe la realidad** (verificable hoy) — pero al codificar el *validador* tengo que fijar la **regla going-forward** (sec. 6 del doc), y ahí hay un fork que **solo tú decides** porque es la intención de TU arquitectura:
|
||||
|
||||
Detecté **2 anomalías reales** (no inventadas): las DBs de n8n (`postgres-n8n-*`) y `qdrant` están en la red `proxy` (ingress) en vez de una red de datos. *Funcionan* hoy, pero rompen el espíritu de "DBs aisladas". La pregunta esencial:
|
||||
Loading…
Reference in a new issue