feat(episode): DEPURA_episodio-1-episodio-143-vaultwarden-3_S20260824.R1_XX.non.2.hot_inf.in.ex.es.000.MGQ_J.PDDFW_E.EPNFD

Skill: AEGIS | Type: troubleshooting
Summary: EPISODIO 1 — EPISODIO 143 — Vaultwarden: 3 acciones de mayor impacto (preview —
This commit is contained in:
Ember 2026-08-24 16:42:02 +00:00
parent 0dfb20d739
commit f5f25f3d7e

View file

@ -0,0 +1,38 @@
---
episode_id: "eec55ffd-8578-4160-b4a7-b7175838ed72"
puente_flat: "DEPURA_episodio-1-episodio-143-vaultwarden-3_S20260824.R1_XX.non.2.hot_inf.in.ex.es.000.MGQ_J.PDDFW_E.EPNFD"
session_code: "S20260702.PIPELINE_RETRIEVAL_CALIDAD"
acto_dialogico: "informar"
actor_flujo: "multi_actor"
criticidad_aegis: "low"
skill_dominante: "AEGIS"
fase_proyecto: "none"
tipo_semantico: "troubleshooting"
summary_one_line: "EPISODIO 1 — EPISODIO 143 — Vaultwarden: 3 acciones de mayor impacto (preview — detalle completo al t"
source_type: "chat_ember"
trust_boundary: "internal"
created_at: "2026-08-24T16:42:02.437321+00:00"
relectura_tagged: false
forgejo_commit_sha: "pending"
---
**Controles positivos sólidos** ✓ — exposición de red mínima (solo 80/443/SSH públicos; **todas** las DBs en 127.0.0.1), CrowdSec + fail2ban activos, SSH endurecido (sin root, sin password, solo pubkey), `warden-mcp:3005` firewalleado a loopback, Docker 29.3.0 reciente, unattended-upgrades activo.
**Gaps vivos** 🔴 — `socket-proxy EXEC=1` + `ember-mcp` en esa red (cadena RCE-lateral confirmada); identidad SSH con docker+sudo.
**LUMEN** (nunca auditado) 🟠 — Ollama 0.18.2 **sin autenticación** pero **solo por WireGuard** (verificado: NO expuesto a Internet). Riesgo = pivote lateral interno MEDIO, no exposición pública.
### 3 acciones de mayor impacto (preview — detalle completo al terminar el workflow)
1. **John rota los 4 secretos de `settings.json` + Vaultwarden** (runbook listo con comandos exactos) — cierra los críticos que hoy mantienen el ROJO.
2. **Poner `EXEC=0 POST=0` en docker-socket-proxy** — mata el primitivo de RCE lateral (una línea + `--force-recreate`).
3. **Commitear+desplegar la Ola 1** a los 3 remotos — los fixes ya existen, solo falta persistirlos.
- **Hice:** leí el plan de seguridad existente (auditoría S20260623 + remediación + runbook), verifiqué EN VIVO el estado real de MEMORIA y LUMEN por SSH, y lancé un workflow exhaustivo que está terminando la verificación de los 41 hallazgos + descubrimiento de vulnerabilidades nuevas + threat model de LUMEN.
- **Falta:** que el workflow termine (en curso) para entregarte el reporte completo + plan de hardening máximo con comandos copy-paste, separando lo que hago yo ahora de lo que requiere tu mano (rotaciones, server).
- **Mi consejo:** el veredicto sigue ROJO pero por causas concretas y acotadas; el camino más corto a AMARILLO son las 3 acciones de arriba. Espero el workflow y te lo consolido; no toco nada destructivo sin tu OK.
- **Para avanzar, cuando entregue el reporte podrás elegir:** 🟢A ejecuto ya las acciones locales seguras de Ember (commit Ola 1, borrar FRASE.TXT muerta, gitignore, pre-commit) · 🟡B además preparo los scripts de rotación para que tú solo pegues · ⚪C solo el reporte, sin tocar nada.
Continúo en cuanto el workflow entregue resultados.
---