Files
management/verfahren/aar-vorlage.md
T
Thore CimbalandClaude Opus 5 3e81f40178 verfahren: Deploy-Uebergabe als Standardverfahren, AAR zu gitops#47
Nach dem Deploy der CVE-Pipeline (gitops#47) als Verfahren festgehalten. Der
Stand war korrekt und gelintet; der Blocker entstand erst aus der Datenmenge,
gegen die er lief -- eine Alarm-Instanz pro CVE, real 126 CRITICAL und 1222
HIGH. So etwas faellt in keinem Diff auf, nur beim Messen vor dem Deploy.

Neu:
- .gitea/ISSUE_TEMPLATE/deploy-uebergabe.yaml -- Uebergabe-Issue mit
  Pflichtfeldern Mengengeruest, vollstaendiges Deploy-Kommando, Verifikation
  im laufenden Dienst, Aussenwirkung samt Not-Aus, Rollback
- verfahren/deploy-uebergabe.md -- Ablauf und Pruefliste
- verfahren/aar-vorlage.md -- AAR-Vorlage
- verfahren/aar/2026-08-01-cve-pipeline-gitops47.md -- der ausloesende AAR

Abgrenzung im README ergaenzt: hosts/ und shared/ halten offene Punkte,
verfahren/ haelt, wie wir arbeiten. Die Uebergabe-Issues laufen bewusst hier
statt im Projekt-Repo, weil das Verfahren repo-uebergreifend gilt.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-01 12:00:00 +00:00

1.5 KiB

AAR —

Datum: JJJJ-MM-TT · Host/Stack: … · Auftrag:

1. Ergebnis

Was ist live und verifiziert. Was ist bewusst nicht live, und warum. Diese Trennung steht ganz oben — sie ist die einzige Angabe, die jemand braucht, der nur eine Zeile liest.

2. Befunde

# Befund Schwere Status
1 HIGH / MEDIUM / LOW abgefangen / behoben / notiert · Issue

Schwere nach Auswirkung, nicht nach Aufwand. Zu jedem Befund gehört, wie er sichtbar wurde — falls das nicht offensichtlich ist, siehe Abschnitt 4.

3. Verdachtsfälle mit Entwarnung

Was geprüft und nicht bestätigt wurde, mit dem Messwert. Genauso wichtig wie die Befunde: verhindert, dass dieselbe Vermutung beim nächsten Mal erneut Zeit kostet.

4. Was die Befunde ermöglicht hat

Die Methode, nicht die Chronologie. Wenn ein Befund nur durch eine bestimmte Prüfung sichtbar wurde, gehört genau die hierher — das ist der Teil, der beim nächsten Deploy wiederverwendbar ist.

5. Offen

Was bleibt, wer entscheidet, was blockiert. Mit Issue-Referenz statt wiederholtem Inhalt.


Regeln:

  • Nicht verifizierte Aussagen als solche kennzeichnen — eine Vermutung, die wie ein Befund aussieht, kostet später mehr Zeit als sie spart (Konvention aus der README).
  • Zahlen statt Adjektive. „Viele Alarme" ist keine Angabe, „126 CRITICAL" ist eine.
  • Kurz. Ein AAR, der nicht gelesen wird, hat keinen Wert.