ember-memory-test/episodes/EXPLORA_para-john-s-701-cierre_S20260618.R2_XX.ops.2.hot_inf.in.cc.es.000.MGQ_J.PMCFK_E.SGNFD.md
Ember 8a708506a7 feat(episode): EXPLORA_para-john-s-701-cierre_S20260618.R2_XX.ops.2.hot_inf.in.cc.es.000.MGQ_J.PMCFK_E.SGNFD
Skill: NONE | Type: design
Summary: EPISODIO 2 — BLINDADAS: 📍 PARA JOHN — S-701 (cierre)
2026-06-18 16:49:28 +00:00

2.3 KiB

episode_id puente_flat session_code acto_dialogico actor_flujo criticidad_aegis skill_dominante fase_proyecto tipo_semantico summary_one_line source_type trust_boundary created_at relectura_tagged forgejo_commit_sha
fa9a198d-563c-4111-90be-e32e0b008fc6 EXPLORA_para-john-s-701-cierre_S20260618.R2_XX.ops.2.hot_inf.in.cc.es.000.MGQ_J.PMCFK_E.SGNFD S20260618.PIPELINE_RETRIEVAL_DEDUP informar multi_actor low NONE operations design EPISODIO 2 — BLINDADAS: 📍 PARA JOHN — S-701 (cierre) claude_code internal 2026-06-18T13:26:23.713881+00:00 false pending

El mega-hook de escritura bloqueó mi edición.secrets.baseline.json matchea el patrón protegido 'secrets': "John must edit manually." Correcto y esperado: los archivos de seguridad son John-only por defensa-en-profundidad. Ember propone, tú aplicas.

Así que te dejo el cambio copy-paste-ready (10 segundos). En .secrets.baseline.json, alrededor de la línea 131, dentro del filtro regex.should_exclude_file:

Línea actual:

Reemplázala por (añade |backups/db-snapshots/db_snapshot_meta\\.json antes de la comilla de cierre):

Eso es todo el cambio. Por qué funciona: detect-secrets-hook busca ese regex contra el path de cada archivo staged; al matchear db_snapshot_meta.json, deja de escanearlo — el \\. escapa el punto. Es el mismo mecanismo que ya excluye node_modules/, .bak, etc., así que ningún snapshot semanal volverá a bloquear un commit, y el resto de la cobertura del scanner queda intacta.

Después de tu edit, si quieres sellar: stagear .secrets.baseline.json + backups/db-snapshots/db_snapshot_meta.json y commit — ahora pasará detect-secrets. Si prefieres, lo hago yo el commit una vez que el archivo de seguridad esté editado por ti.

📍 PARA JOHN — S-701 (cierre)

  • Verdicto: falso positivo confirmado (SHA-256 de integridad, no credencial) — sin fuga.
  • Fix listo: la línea de arriba; requiere tu mano (archivo protegido, el hook me bloquea por diseño).
  • Mi consejo: aplica el one-liner y avísame; yo cierro con el commit. Si prefieres no tocar la baseline ahora, también vale dejar el meta.json uncommitted — no hay riesgo, solo la fricción recurrente que este fix elimina.