feat(episode): TRAZA_evaluacin-preliminar-postura-de-seguri_S20260702.R2_XX.ops.2.hot_inf.in.cc.es.000.MGQ_J.PMCFK_E.SGNFD
Skill: AEGIS | Type: troubleshooting
Summary: EPISODIO 2 — Vaultwarden: 🛡️ Evaluación preliminar — Postura de seguridad EMBER
This commit is contained in:
parent
703f0a4915
commit
356faa99e2
1 changed files with 40 additions and 0 deletions
|
|
@ -0,0 +1,40 @@
|
|||
---
|
||||
episode_id: "a7cf17bf-19e6-46df-b2be-537ae0efce1c"
|
||||
puente_flat: "TRAZA_evaluacin-preliminar-postura-de-seguri_S20260702.R2_XX.ops.2.hot_inf.in.cc.es.000.MGQ_J.PMCFK_E.SGNFD"
|
||||
session_code: "S20260702.PIPELINE_RETRIEVAL_CALIDAD"
|
||||
acto_dialogico: "informar"
|
||||
actor_flujo: "multi_actor"
|
||||
criticidad_aegis: "low"
|
||||
skill_dominante: "AEGIS"
|
||||
fase_proyecto: "operations"
|
||||
tipo_semantico: "troubleshooting"
|
||||
summary_one_line: "EPISODIO 2 — Vaultwarden: 🛡️ Evaluación preliminar — Postura de seguridad EMBER (S2026"
|
||||
source_type: "claude_code"
|
||||
trust_boundary: "internal"
|
||||
created_at: "2026-07-02T12:53:54.031087+00:00"
|
||||
relectura_tagged: false
|
||||
forgejo_commit_sha: "pending"
|
||||
---
|
||||
|
||||
Tengo el runbook de rotación completo con comandos exactos. Un dato clave que actualiza el runbook: su §A marcaba la passphrase MCP como pendiente #1, pero **ya se rotó S20260627** (verificado) — el ítem más peligroso del ecosistema está cerrado. El resto del runbook (12/13 secretos) sigue pendiente.
|
||||
|
||||
El workflow exhaustivo sigue corriendo en background (`wgxtzaqfm`): verificación sistemática de los 41 hallazgos + barrido fresco de secretos + threat model LUMEN + revisión de artefactos nuevos + verificación adversarial + síntesis. Me notificará al terminar y entonces te entrego el reporte completo + plan de hardening. Mientras tanto, te adelanto la evaluación fundamentada con lo ya verificado en vivo.
|
||||
|
||||
—
|
||||
|
||||
## 🛡️ Evaluación preliminar — Postura de seguridad EMBER (S20260702)
|
||||
|
||||
**Veredicto actual: 🔴 ROJO** — pero con progreso real desde la auditoría de jun-23. Sigue ROJO por dos razones vivas y verificadas: **(1)** los secretos siguen en claro y git-trackeados, **(2)** el `docker-socket-proxy` mantiene `EXEC=1` (primitivo de RCE lateral a ~60 containers).
|
||||
|
||||
### ¿Qué plan existe y cómo de avanzado está?
|
||||
|
||||
Sí hay un plan maduro: **auditoría integral S20260623** (41 hallazgos, 8 críticos, verificación adversarial de 90 agentes) con plan de remediación en 4 olas. Estado real de implementación:
|
||||
|
||||
| Ola / Fase | Qué es | Estado verificado hoy |
|
||||
|---|---|---|
|
||||
| **Ola 1** — hardening de hooks (fail-closed, TTL cap, M3, shlex, SQL/Cypher param, deny block) | los 8 fixes locales | ✅ **Implementada** (S20260624) pero ⚠️ **SIN COMMITEAR** — vive en 135 cambios del working tree, **no desplegada a los 3 remotos** → los remotos siguen vulnerables y los fixes están en riesgo de pérdida |
|
||||
| **Ola 2** — rotación de secretos (parte de John) | 13 secretos vivos | 🟠 **~1/13 hecho** — solo la **passphrase MCP** (el #1, RCE en ember-mcp) se rotó S20260627 ✓. Los otros 12 siguen: 4 en claro en `settings.json`, Vaultwarden master-password, Langfuse, Neo4j, etc. `FRASE.TXT` sigue trackeada con la frase muerta |
|
||||
| **Ola 3** — hardening de servidor | socket-proxy EXEC=0, pg_hba scram, usuario SSH dedicado (LP-03) | ❌ **No hecha** — socket-proxy `EXEC=1+POST=1` sigue vivo; SSH del agente sigue siendo `johnember` (docker+sudo = root-equivalente) |
|
||||
| **CF Tunnel** (diseño ampliado S20260627) | Zero-Trust para MEMORIA | 📐 Diseñado, no implementado (sí existe el tunnel de ember-mcp de abril) |
|
||||
|
||||
### Lo que verifiqué EN VIVO este turno (read-only, SSH)
|
||||
Loading…
Reference in a new issue