cfgmon: CFGMON-11 Token-Rotationen erledigt, a89bfb als Registrierungstoken geklaert
Co-Authored-By: Claude Fable 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01PKhFj1S3UdD6xL2fbWPeYj
This commit is contained in:
co-authored by
Claude Fable 5
parent
4c870854f1
commit
59df406a19
+18
-9
@@ -191,8 +191,8 @@ Voraussetzungen, beide beim User:
|
||||
|
||||
## CFGMON-11 — Gitea-CI-Rückbau nach GitLab-Umzug
|
||||
|
||||
**Status:** in Arbeit — Rückbau am 2026-08-01 weitgehend ausgeführt, es verbleiben
|
||||
**drei manuelle Host-/UI-Schritte** (siehe unten).
|
||||
**Status:** in Arbeit — Rückbau + Token-Rotationen ausgeführt, es verbleibt
|
||||
**ein manueller Host-Schritt** (Punkt 1 unten).
|
||||
|
||||
**Erledigt (2026-08-01, autonom):**
|
||||
- Actions-Toggles deaktiviert: `ThreadNet-Web`, `threadnet-call`, `axion1337.chat-gitops`
|
||||
@@ -210,13 +210,22 @@ Voraussetzungen, beide beim User:
|
||||
docker compose up -d --remove-orphans`, danach `builder-1` in der Gitea-Admin-UI
|
||||
(Site Administration → Actions → Runners) löschen und `runner-data/` im
|
||||
Checkout entfernen.
|
||||
2. **Token-Rotation a**: der Gitea-Token aus deinen Notizen, der am 2026-07-31
|
||||
versehentlich als Runner-Token in die Windows-VM getippt wurde (lag kurz in
|
||||
`config.toml` + PowerShell-History) — in Gitea widerrufen/neu erstellen; falls es
|
||||
der `REGISTRY_PASSWORD`-Token war, GitLab-Gruppen-Variable nachziehen.
|
||||
3. **Token-Rotation b**: npm-Token in threadnet-calls lokaler `embedded/web/.npmrc`
|
||||
widerrufen; Ersatz ist die GitLab-CI-Variable `GITEA_NPM_TOKEN` (neuer Token,
|
||||
Scope `write:package`) für den manuellen `publish_npm`-Job — danach `.npmrc` löschen.
|
||||
2. ~~Token-Rotation a~~ **geklärt (2026-07-31 abends)**: der versehentlich in die VM
|
||||
getippte Token (`a89bfb…`) war der Gitea-**Actions-Runner-Registrierungstoken**
|
||||
(taucht nicht unter Access Tokens auf) — kein Access-Token-Risiko; wird mit
|
||||
Schritt 1 obsolet. Nach dem Runner-Löschen in der Admin-UI den
|
||||
Registrierungstoken dort einmal neu generieren (ein Klick), dann ist auch der
|
||||
exponierte Wert wertlos.
|
||||
3. ~~Token-Rotation b~~ **erledigt (2026-07-31 abends)**: Generalschlüssel
|
||||
(`Projectplaning and implemantation axion`, war npm-Publish UND Issue-Verwaltung,
|
||||
Klartext in `.npmrc` + Scratchpad + macOS-Schlüsselbund) gelöscht und durch drei
|
||||
least-privilege-Tokens ersetzt: `gitlab-ci-npm` (write:package, als maskierte
|
||||
GitLab-Gruppen-Variable `GITEA_NPM_TOKEN`), `claude-issues` (write:issue,
|
||||
`~/.config/gitea-rohana/token` auf dem Mac), `claude-push` (write:repository,
|
||||
`~/.config/gitea-rohana/push-token`). Erster CI-Publish `0.19.2-threadnet.6`
|
||||
verifiziert → threadnet-call#1 geschlossen. Alle Klartext-Reste entfernt
|
||||
(.npmrc, Skript, Schlüsselbund-Eintrag). Zusätzlich aufgeräumt: ungenutzte
|
||||
Alt-Tokens `claude-push-20260730`, `claude-monitoring-rework-20260730` gelöscht.
|
||||
|
||||
Entscheidung vom 2026-07-30: Build-CI/CD zieht ins Homelab-GitLab
|
||||
(`git.lab/axion1337.chat`, Gruppe mit importierten Projekten angelegt; die Domain ist
|
||||
|
||||
Reference in New Issue
Block a user