feat(episode): EXPLORA_para-john-s-701-cierre_S20260618.R2_XX.ops.2.hot_inf.in.cc.es.000.MGQ_J.PMCFK_E.SGNFD
Skill: NONE | Type: design
Summary: EPISODIO 2 — BLINDADAS: 📍 PARA JOHN — S-701 (cierre)
This commit is contained in:
parent
18f3d85ad0
commit
8a708506a7
1 changed files with 34 additions and 0 deletions
|
|
@ -0,0 +1,34 @@
|
||||||
|
---
|
||||||
|
episode_id: "fa9a198d-563c-4111-90be-e32e0b008fc6"
|
||||||
|
puente_flat: "EXPLORA_para-john-s-701-cierre_S20260618.R2_XX.ops.2.hot_inf.in.cc.es.000.MGQ_J.PMCFK_E.SGNFD"
|
||||||
|
session_code: "S20260618.PIPELINE_RETRIEVAL_DEDUP"
|
||||||
|
acto_dialogico: "informar"
|
||||||
|
actor_flujo: "multi_actor"
|
||||||
|
criticidad_aegis: "low"
|
||||||
|
skill_dominante: "NONE"
|
||||||
|
fase_proyecto: "operations"
|
||||||
|
tipo_semantico: "design"
|
||||||
|
summary_one_line: "EPISODIO 2 — BLINDADAS: 📍 PARA JOHN — S-701 (cierre)"
|
||||||
|
source_type: "claude_code"
|
||||||
|
trust_boundary: "internal"
|
||||||
|
created_at: "2026-06-18T13:26:23.713881+00:00"
|
||||||
|
relectura_tagged: false
|
||||||
|
forgejo_commit_sha: "pending"
|
||||||
|
---
|
||||||
|
|
||||||
|
El mega-hook de escritura **bloqueó mi edición** — `.secrets.baseline.json` matchea el patrón protegido `'secrets'`: **"John must edit manually."** Correcto y esperado: los archivos de seguridad son John-only por defensa-en-profundidad. Ember propone, tú aplicas.
|
||||||
|
|
||||||
|
Así que te dejo el cambio **copy-paste-ready** (10 segundos). En `.secrets.baseline.json`, alrededor de la línea 131, dentro del filtro `regex.should_exclude_file`:
|
||||||
|
|
||||||
|
**Línea actual:**
|
||||||
|
|
||||||
|
**Reemplázala por (añade `|backups/db-snapshots/db_snapshot_meta\\.json` antes de la comilla de cierre):**
|
||||||
|
|
||||||
|
Eso es todo el cambio. **Por qué funciona:** detect-secrets-hook busca ese regex contra el path de cada archivo staged; al matchear `db_snapshot_meta.json`, deja de escanearlo — el `\\.` escapa el punto. Es el mismo mecanismo que ya excluye `node_modules/`, `.bak`, etc., así que ningún snapshot semanal volverá a bloquear un commit, y el resto de la cobertura del scanner queda intacta.
|
||||||
|
|
||||||
|
**Después de tu edit**, si quieres sellar: stagear `.secrets.baseline.json` + `backups/db-snapshots/db_snapshot_meta.json` y commit — ahora pasará detect-secrets. Si prefieres, lo hago yo el commit una vez que el archivo de seguridad esté editado por ti.
|
||||||
|
|
||||||
|
### 📍 PARA JOHN — S-701 (cierre)
|
||||||
|
- **Verdicto:** falso positivo confirmado (SHA-256 de integridad, no credencial) — sin fuga.
|
||||||
|
- **Fix listo:** la línea de arriba; **requiere tu mano** (archivo protegido, el hook me bloquea por diseño).
|
||||||
|
- **Mi consejo:** aplica el one-liner y avísame; yo cierro con el commit. Si prefieres no tocar la baseline ahora, también vale dejar el `meta.json` uncommitted — no hay riesgo, solo la fricción recurrente que este fix elimina.
|
||||||
Loading…
Reference in a new issue