feat(episode): TRAZA_1-el-problema-qu-es-b-001_S20260618.R1_XX.ops.2.hot_inf.in.cc.es.000.MGQ_J.PMCFK_E.SGNFD

Skill: NONE | Type: troubleshooting
Summary: EPISODIO 1 — Meilisearch: 1. El problema (qué es "B-001")
This commit is contained in:
Ember 2026-06-18 18:45:29 +00:00
parent 08194f22bb
commit 5f77478c0c

View file

@ -0,0 +1,43 @@
---
episode_id: "c42e1848-8675-4109-90c6-25e7c1409354"
puente_flat: "TRAZA_1-el-problema-qu-es-b-001_S20260618.R1_XX.ops.2.hot_inf.in.cc.es.000.MGQ_J.PMCFK_E.SGNFD"
session_code: "S20260618.VERIFY_FIRST_PASSPORT_FIX"
acto_dialogico: "informar"
actor_flujo: "multi_actor"
criticidad_aegis: "low"
skill_dominante: "NONE"
fase_proyecto: "operations"
tipo_semantico: "troubleshooting"
summary_one_line: "EPISODIO 1 — Meilisearch: 1. El problema (qué es "B-001")"
source_type: "claude_code"
trust_boundary: "internal"
created_at: "2026-06-18T18:45:28.080591+00:00"
relectura_tagged: false
forgejo_commit_sha: "pending"
---
Decidí **no usar el diagrama** — la herramienta de visualización saltó como servidor MCP no-whitelisteado (aviso de seguridad), y además lo que necesitas es claridad, no adornos. Te lo explico en cristiano, sin jerga.
## 1. El problema (qué es "B-001")
`settings.json` es como la **libreta de contactos** de Claude Code: le dice cómo conectarse a tus servicios. El problema: en esa libreta hay **4 llaves/contraseñas escritas a la vista** (de neo4j, meilisearch, karakeep, paperless).
Y esa libreta está en Git y ya se subió a tus **3 repositorios remotos**. O sea, esas 4 llaves quedaron **publicadas en el historial de Git**. Aunque tus repos sean privados, quien tenga acceso las puede leer.
> 🔑 Analogía: es como tener las contraseñas escritas en un cuaderno que ya **fotocopiaste y repartiste en 3 archivadores**. Tachar el cuaderno original no recoge las fotocopias.
## 2. Cómo se arregla DE VERDAD — son 2 pasos, y hacen falta los dos
**Paso 1 — Sacar las llaves de la libreta pública** (lo que yo llamaba "scrub"):
Mover esas 4 llaves de `settings.json` (que Git sí sube) a otro archivo, `.mcp.json`, que **Git ignora a propósito** — nunca lo sube. Ahí ya guardas otras llaves así; es el lugar correcto.
→ Esto frena que se sigan publicando **hacia el futuro**. Pero **NO borra las que ya están en el historial** (las fotocopias repartidas siguen ahí).
**Paso 2 — Cambiar las 4 llaves** (lo que yo llamaba "rotación"):
Borrar el historial de Git es peligroso y está **prohibido en tu ecosistema** (reescribir historia + force-push). Así que las llaves viejas se quedan en el historial para siempre. La **única** forma de que dejen de ser un riesgo es **generar llaves nuevas** en cada servicio → las viejas quedan en el historial pero **muertas, ya no abren nada**.
→ Este es el arreglo **real**. Pero toca los servicios vivos (entrar a neo4j, meili, etc. y cambiarles la llave), por eso **necesita tu permiso explícito** y se hace con cuidado, uno por uno.
## 3. Qué decidiste y qué ya hice
Te di 3 caminos (hacer el Paso 1 ya / hacer 1+2 ya / solo escribir el plan) y elegiste **"solo escribir el plan"** — no tocar nada vivo todavía.