diff --git a/hosts/cfgmon.md b/hosts/cfgmon.md index 81cb734..b8875b4 100644 --- a/hosts/cfgmon.md +++ b/hosts/cfgmon.md @@ -191,8 +191,8 @@ Voraussetzungen, beide beim User: ## CFGMON-11 — Gitea-CI-Rückbau nach GitLab-Umzug -**Status:** in Arbeit — Rückbau am 2026-08-01 weitgehend ausgeführt, es verbleiben -**drei manuelle Host-/UI-Schritte** (siehe unten). +**Status:** in Arbeit — Rückbau + Token-Rotationen ausgeführt, es verbleibt +**ein manueller Host-Schritt** (Punkt 1 unten). **Erledigt (2026-08-01, autonom):** - Actions-Toggles deaktiviert: `ThreadNet-Web`, `threadnet-call`, `axion1337.chat-gitops` @@ -210,13 +210,22 @@ Voraussetzungen, beide beim User: docker compose up -d --remove-orphans`, danach `builder-1` in der Gitea-Admin-UI (Site Administration → Actions → Runners) löschen und `runner-data/` im Checkout entfernen. -2. **Token-Rotation a**: der Gitea-Token aus deinen Notizen, der am 2026-07-31 - versehentlich als Runner-Token in die Windows-VM getippt wurde (lag kurz in - `config.toml` + PowerShell-History) — in Gitea widerrufen/neu erstellen; falls es - der `REGISTRY_PASSWORD`-Token war, GitLab-Gruppen-Variable nachziehen. -3. **Token-Rotation b**: npm-Token in threadnet-calls lokaler `embedded/web/.npmrc` - widerrufen; Ersatz ist die GitLab-CI-Variable `GITEA_NPM_TOKEN` (neuer Token, - Scope `write:package`) für den manuellen `publish_npm`-Job — danach `.npmrc` löschen. +2. ~~Token-Rotation a~~ **geklärt (2026-07-31 abends)**: der versehentlich in die VM + getippte Token (`a89bfb…`) war der Gitea-**Actions-Runner-Registrierungstoken** + (taucht nicht unter Access Tokens auf) — kein Access-Token-Risiko; wird mit + Schritt 1 obsolet. Nach dem Runner-Löschen in der Admin-UI den + Registrierungstoken dort einmal neu generieren (ein Klick), dann ist auch der + exponierte Wert wertlos. +3. ~~Token-Rotation b~~ **erledigt (2026-07-31 abends)**: Generalschlüssel + (`Projectplaning and implemantation axion`, war npm-Publish UND Issue-Verwaltung, + Klartext in `.npmrc` + Scratchpad + macOS-Schlüsselbund) gelöscht und durch drei + least-privilege-Tokens ersetzt: `gitlab-ci-npm` (write:package, als maskierte + GitLab-Gruppen-Variable `GITEA_NPM_TOKEN`), `claude-issues` (write:issue, + `~/.config/gitea-rohana/token` auf dem Mac), `claude-push` (write:repository, + `~/.config/gitea-rohana/push-token`). Erster CI-Publish `0.19.2-threadnet.6` + verifiziert → threadnet-call#1 geschlossen. Alle Klartext-Reste entfernt + (.npmrc, Skript, Schlüsselbund-Eintrag). Zusätzlich aufgeräumt: ungenutzte + Alt-Tokens `claude-push-20260730`, `claude-monitoring-rework-20260730` gelöscht. Entscheidung vom 2026-07-30: Build-CI/CD zieht ins Homelab-GitLab (`git.lab/axion1337.chat`, Gruppe mit importierten Projekten angelegt; die Domain ist