Files
management/STATUS.md
T
Thore Cimbal 8a032d9eb8 docs: close #0106, accept ADR-0026 — and the two AARs I had argued away
An AAR is not optional. AGENTS.md line 202 demands one after every deploy with a
handover and after every incident, and today held both: the account without a
profile row, and this deploy on the operating host. Neither existed until sorb
asked. I had reasoned the first one away using a comment in the template rather
than the rule itself.

That is FB-01 again, one day after it was partly fixed by writing the rule into
AGENTS.md — and in a sharper form. The knowledge gap was closed this time. The
rule stood where it belongs and was findable. It lost anyway, because a
secondary text offered a more convenient reading and nothing contradicted it.
The stolperstein records that distinction, because it changes what a fix would
have to do.

The incident AAR carries the more useful content: four causes claimed in a row,
each disproven by the next measurement, two of them stopped by sorb's objection
rather than by mine. The real cause was documented ten days earlier, and its
diagnostic shortcut had aged — a count of zero only catches accounts that never
placed a call, and this one had twenty-one, all old.
2026-08-21 12:00:00 +00:00

15 KiB

STATUS

Issues (47 open, 53 closed)

Verteilung: M1 1 · M2 16 · M3 4 · M4 11 · M5 15

Bedeutung der Meilensteine: siehe roadmap.md.

M1 (1)

Issue Priorität Status Title
0072 low open DSGVO/Datenschutz-Compliance konkretisieren

M2 (16)

Issue Priorität Status Title
0015 medium waiting CFGMON-15: Token-Hygiene — Einmal-Tokens der LABNET-02-Nacht widerrufen
0021 medium waiting OVERMIND-03: Windows-Build-VM verschwindet — CI kann sie nur starten, nicht anlegen
0027 medium open AUDIT-01: Acht Widersprüche aus dem LABNET-02-Nachlauf (Selbst-Audit CFGMON-Session)
0034 medium open CFGMON-11 — Gitea-CI-Rückbau abschließen (sicher rückbaubare Schritte)
0073 medium open Architektur: Monorepo-Umbau mit generalisiertem Config-Overlay
0009 low open CFGMON-04: Grafana-Admin-Credentials aus .env gelten nicht für die HTTP-API
0014 low open CFGMON-14: Root-Zugang über die docker-Gruppe umgeht sudo und hinterlässt keine Spur
0019 low open DOC-02: Veralteten wiki-Branch im gitops-Repo entfernen?
0033 low open OVERMIND-01 — element-desktop-build von rohana in die Lab-Registry umziehen
0040 low open neckbeard-Rückmeldungen aus dem Feldtest einreichen
0053 low open Historien-Durchgang: acht nicht-kanonische Commits mitziehen
0061 low open External-Secrets Operator vs. current SOPS setup
0074 low open Cleanup-Checkliste (laufend)
0076 low open Registry-/Git-Traffic zum Gitea-Host ueber privates Hetzner-Netzwerk statt oeffentlichem Internet routen
0085 low open docs/ trägt zwei Altbestände abgeschlossener Umzüge: TASKS.md und oldwiki/
0105 low waiting Projekt wiki: Verbleib klären — erst unmittelbar vor Projektabschluss

M3 (4)

Issue Priorität Status Title
0080 medium open Raidplaner mit sozialer Komponente (Verfügbarkeiten, Aufgaben, Roadmap, Fotoalbum)
0081 medium open Gäste-Invite-Workflow per Bot (3-Tage-Accounts, Admin-Freischaltung, begrenzte Reaktivierung)
0094 medium open Direkter Link zur 2FA/Passkey-Einrichtung in den Account-Settings
0092 low waiting Default-Client-Einstellungen (Theme, Features) für Neuinstallationen provisionieren

M4 (11)

Issue Priorität Status Title
0029 medium open UI harmonisieren: gleiche Farben und Formen über alle Oberflächen
0057 medium open Element Call: VP9 codec retry
0093 medium open Settings normalisieren: Video/Audio-Einstellungen nur im Call-Widget, nicht im Haupt-Client
0096 medium waiting Rebranding: Element → aXion1337 (Web + Desktop, Gesamtklammer)
0022 low open BUILD-01: macOS-Client reproduzierbar bauen — aktuell nur manuell auf sorbs Mac
0086 low open k8s-Ressourcen heißen noch element-web-docs (Rest des ThreadNet-Rebrands)
0087 low waiting Logo für die Authentik-Anmeldemaske entwerfen (Querformat/SVG)
0095 low open Windows-Desktop: Code-Signing (+ Installer-Branding)
0097 low open Feedback-/Bugreport-Weg: eigener Rageshake oder Alternative (Zammad nachhalten)
0100 low open Asset-Pfade tragen weiterhin "element" (themes/element/…)
0101 low open Kaputtes Paket 0.19.2-threadnet.6 in der Registry — Herkunft ungeklärt

M5 (15)

Issue Priorität Status Title
0051 high open CVE-Remediation-Pass: Schwachstellen-Report abarbeiten
0065 high open K3s API security hardening
0058 medium open Web Application Firewall (WAF)
0059 medium open Pod Security Admission (Restricted)
0062 medium open Renovate/Dependabot for chart and image updates
0063 medium open Security advisory monitoring (ESS/Element)
0064 medium open Disable automountServiceAccountToken where not needed
0066 medium open auditd for file integrity & syscall audit
0067 medium open Kernel hardening (sysctl)
0068 medium open Lynis security baseline
0069 medium open CrowdSec integration
0070 medium open Falco runtime monitoring
0071 low open Trivy image scanning for CVEs
0089 low open Eigene Images sind unsigniert — beim Deploy prüft nichts die Herkunft
0090 low open Kein Kubernetes-Audit-Log — Zugriffe an der API werden nicht protokolliert

Active design docs (0)

none active

ADRs (26)

ADR Status Title
0001 accepted 0001 — git.lab ist kanonisch, Gitea wird per Push-Mirror beliefert
0002 superseded 0002 — Issues und Management-Repo ziehen ins Lab („das Lab ist die Quelle der Wahrheit")
0003 accepted 0003 — CVE-Meldeweg: aggregierte Alarme, eigener Security-Raum, gleicher Bot
0004 accepted 0004 — Site-to-Site-VPN Hetzner-Projektnetz ↔ Lab, schaltbar über die UDM
0005 accepted 0005 — Projektmanagement: Kanban-Rückgrat mit leichten Scrum-Elementen
0006 superseded 0006 — Wikis ins Lab konsolidieren, Docusaurus als gemeinsame Lesefläche
0007 superseded 0007 — Wiki-Oberfläche: Docusaurus läuft, BookStack als Gegenentwurf
0008 accepted 0008 — Agenten-Sessions auf CFGMON laufen root-äquivalent über die docker-Gruppe
0009 accepted 0009 — Commit-Konventionen und rückwirkende Anonymisierung der Historie
0010 accepted 0010 — Härtung ist ein eigener Meilenstein (M5); M1 misst nur Kaputtes
0011 accepted 0011 — Provisionierung verweigert Localpart-Kollisionen, statt an bestehende Konten zu verknüpfen
0012 accepted ADR-0012: Issues leben im Repo; GitLab wird deterministisch bespiegelt
0013 accepted ADR-0013: Gruppenregeln kanonisch im management-Repo, Komponenten zeigen und werden geprüft
0014 accepted 0014 — Wiki.js löst Docusaurus ab: abgeschottete Betriebs-/Anwenderdoku, docs-as-code
0015 accepted 0015 — Wiki.js Git-Storage: Inhalt fließt Cluster→Gitea→kanonisiert nach git.lab
0016 accepted 0016 — Das Notfallhandbuch bleibt lab-intern und wird nicht gespiegelt
0017 accepted 0017 — Split-DNS auf CFGMON: vier Zonen statt einer, je Zone begründet
0018 accepted 0018 — KI-Geräuschunterdrückung in threadnet-call: client-seitig, opt-in, selbst ausgeliefert
0019 accepted ADR-0019: Komponenten-Issues in docs/issues/ adoptiert — eine Nummernwelt für die Gruppe
0020 accepted ADR-0020: Bekannte Befunde werden quittiert, damit Rot wieder etwas bedeutet
0021 accepted ADR-0021: Föderation wird geschlossen — leere Whitelist statt offener Tür
0022 accepted ADR-0022: Anschluss an Upstream durch einen einmaligen Merge, nicht durch einen geteilten Graft
0023 accepted ADR-0023: Fremde Historie von der Git-Hygiene ausnehmen — erklärt, nicht global
0024 accepted ADR-0024: Drei Framework-Dateien sind erklärt erweitert — Diff-Referenz statt Byte-Vergleich
0025 accepted ADR-0025: Egress-Ausnahmen werden als CIDR gepinnt — außer hinter einem CDN
0026 accepted ADR-0026: Prüfziele werden abgeleitet, nicht gepflegt — und das Ausbleiben der Herleitung alarmiert

Open AARs (8)

Fehlerklassen (18)

offen (7)

teilweise gedeckt (3)

geerntet (4)

vom Rahmenwerk nicht abgedeckt — bleibt unseres (2)

ohne Ernte-Stand (2)