Files
management/STATUS.md
T
Thore CimbalandClaude Opus 5 fd66b39bb6 docs(issues): #0103 - a wiki login without a group ends in silence
Decision sorb, after diagnosing why @apo could not reach the wiki. apo logs in
fine; the account exists since 2026-08-16 and was used again today. It is in no
group, and wiki-anwender has zero members, so the wiki is effectively admin-only
and every non-admin who ever tried met the same wall.

Three deliberate settings compose into a dead end: OIDC self-registration creates
the account, autoEnrollGroups is empty so it gets no group, and Guests was stripped
to no permissions while the only rule for home belongs to wiki-anwender. Default
deny then applies to every path including the start page - the user sees nothing
rather than a reason, and at the current log level nothing records the attempt
either. Same class as the mrtc outage: healthy, green, unusable, silent.

The issue asks for a decision rather than assuming one: auto-enroll into
wiki-anwender (the population is already curated by the invitation token, and
betrieb/* stays admin-only through default deny), or keep per-person curation and
make the dead end speak. Acceptance is a real login, not a config diff.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-18 12:00:00 +00:00

14 KiB

STATUS

Issues (63 open, 34 closed)

Verteilung: M1 17 · M2 16 · M3 4 · M4 11 · M5 15

Issue Status Meilenstein Priorität Title
0002 waiting M1 medium GAME-01: Host von CFGMON aus nicht erreichbar, 2 Prometheus-Targets down
0004 waiting M1 low OVERMIND-02: e1000e-NIC-Hang — Beobachtung nach EEE-Fix + Firmware-Update
0008 waiting M1 medium CFGMON-03: Prometheus-Remote-Write und Loki öffentlich ohne Auth — Weg A, nachgelagerte Prüfung
0009 open M2 low CFGMON-04: Grafana-Admin-Credentials aus .env gelten nicht für die HTTP-API
0014 open M2 low CFGMON-14: Root-Zugang über die docker-Gruppe umgeht sudo und hinterlässt keine Spur
0015 waiting M2 medium CFGMON-15: Token-Hygiene — Einmal-Tokens der LABNET-02-Nacht widerrufen
0019 open M2 low DOC-02: Veralteten wiki-Branch im gitops-Repo entfernen?
0021 waiting M2 medium OVERMIND-03: Windows-Build-VM verschwindet — CI kann sie nur starten, nicht anlegen
0022 open M4 low BUILD-01: macOS-Client reproduzierbar bauen — aktuell nur manuell auf sorbs Mac
0027 open M2 medium AUDIT-01: Acht Widersprüche aus dem LABNET-02-Nachlauf (Selbst-Audit CFGMON-Session)
0029 open M4 medium UI harmonisieren: gleiche Farben und Formen über alle Oberflächen
0030 in-progress M1 medium Der Restore ist nie geprobt — Sicherungen sind bisher eine Vermutung
0031 open M1 low Stillstandsprüfung: GITEA_TOKEN und Authentik-Teil nachziehen
0032 open M2 medium gameserver hat keinen Push-Mirror — und auf Gitea liegt ein anderer Stand
0033 open M2 low OVERMIND-01 — element-desktop-build von rohana in die Lab-Registry umziehen
0034 open M2 medium CFGMON-11 — Gitea-CI-Rückbau abschließen (sicher rückbaubare Schritte)
0040 open M2 low neckbeard-Rückmeldungen aus dem Feldtest einreichen
0051 open M5 high CVE-Remediation-Pass: Schwachstellen-Report abarbeiten
0053 open M2 low Historien-Durchgang: acht nicht-kanonische Commits mitziehen
0056 open M1 high External PostgreSQL Migration: CloudNativePG or Hetzner
0057 open M4 medium Element Call: VP9 codec retry
0058 open M5 medium Web Application Firewall (WAF)
0059 open M5 medium Pod Security Admission (Restricted)
0060 open M1 medium Federation allowlist or closed federation decision
0061 open M2 low External-Secrets Operator vs. current SOPS setup
0062 open M5 medium Renovate/Dependabot for chart and image updates
0063 open M5 medium Security advisory monitoring (ESS/Element)
0064 open M5 medium Disable automountServiceAccountToken where not needed
0065 open M5 high K3s API security hardening
0066 open M5 medium auditd for file integrity & syscall audit
0067 open M5 medium Kernel hardening (sysctl)
0068 open M5 medium Lynis security baseline
0069 open M5 medium CrowdSec integration
0070 open M5 medium Falco runtime monitoring
0071 open M5 low Trivy image scanning for CVEs
0072 open M1 low DSGVO/Datenschutz-Compliance konkretisieren
0073 open M2 medium Architektur: Monorepo-Umbau mit generalisiertem Config-Overlay
0074 open M2 low Cleanup-Checkliste (laufend)
0076 open M2 low Registry-/Git-Traffic zum Gitea-Host ueber privates Hetzner-Netzwerk statt oeffentlichem Internet routen
0077 open M1 low Grafana-Dashboard für ClamAV-Scan-Ergebnisse (Issue #19)
0078 open M1 medium CVE-Meldeweg v2: Metriken, Grafana-Dashboard, Alerts in eigenen Matrix-Raum
0080 open M3 medium Raidplaner mit sozialer Komponente (Verfügbarkeiten, Aufgaben, Roadmap, Fotoalbum)
0081 open M3 medium Gäste-Invite-Workflow per Bot (3-Tage-Accounts, Admin-Freischaltung, begrenzte Reaktivierung)
0082 open M1 high CVE-Alarme: eine Matrix-Nachricht pro CVE flutet den Security-Raum -- Zustellung derzeit stumm
0083 open M1 medium Monitoring-Deploy: geaenderte Configs greifen nicht ohne --force-recreate (Inode-Falle bei Einzeldatei-Mounts)
0084 next M1 medium CI: CANONIZE_TOKEN für die automatische TURN-Rotation hinterlegen
0085 open M2 low docs/ trägt zwei Altbestände abgeschlossener Umzüge: TASKS.md und oldwiki/
0086 open M4 low k8s-Ressourcen heißen noch element-web-docs (Rest des ThreadNet-Rebrands)
0087 waiting M4 low Logo für die Authentik-Anmeldemaske entwerfen (Querformat/SVG)
0088 open M1 medium NetworkPolicy: ausgehender Verkehr ist unbeschränkt (13 Ingress-Regeln, 1 Egress)
0089 open M5 low Eigene Images sind unsigniert — beim Deploy prüft nichts die Herkunft
0090 open M5 low Kein Kubernetes-Audit-Log — Zugriffe an der API werden nicht protokolliert
0092 waiting M3 low Default-Client-Einstellungen (Theme, Features) für Neuinstallationen provisionieren
0093 open M4 medium Settings normalisieren: Video/Audio-Einstellungen nur im Call-Widget, nicht im Haupt-Client
0094 open M3 medium Direkter Link zur 2FA/Passkey-Einrichtung in den Account-Settings
0095 open M4 low Windows-Desktop: Code-Signing (+ Installer-Branding)
0096 waiting M4 medium Rebranding: Element → aXion1337 (Web + Desktop, Gesamtklammer)
0097 open M4 low Feedback-/Bugreport-Weg: eigener Rageshake oder Alternative (Zammad nachhalten)
0099 open M1 medium Upstream-Sicherheitsfixes lassen sich nicht mergen — kein gemeinsamer Vorfahre
0100 open M4 low Asset-Pfade tragen weiterhin "element" (themes/element/…)
0101 open M4 low Kaputtes Paket 0.19.2-threadnet.6 in der Registry — Herkunft ungeklärt
0102 open M1 medium DMARC der Plattform-Zone axion1337.chat steht auf p=none — und gehört IONOS, nicht uns
0103 open M1 medium Wiki: Anmeldung ohne Gruppe endet stumm — wiki-anwender hat null Mitglieder

Active design docs (0)

none active

ADRs (19)

ADR Status Title
0001 accepted 0001 — git.lab ist kanonisch, Gitea wird per Push-Mirror beliefert
0002 superseded 0002 — Issues und Management-Repo ziehen ins Lab („das Lab ist die Quelle der Wahrheit")
0003 accepted 0003 — CVE-Meldeweg: aggregierte Alarme, eigener Security-Raum, gleicher Bot
0004 accepted 0004 — Site-to-Site-VPN Hetzner-Projektnetz ↔ Lab, schaltbar über die UDM
0005 accepted 0005 — Projektmanagement: Kanban-Rückgrat mit leichten Scrum-Elementen
0006 superseded 0006 — Wikis ins Lab konsolidieren, Docusaurus als gemeinsame Lesefläche
0007 superseded 0007 — Wiki-Oberfläche: Docusaurus läuft, BookStack als Gegenentwurf
0008 accepted 0008 — Agenten-Sessions auf CFGMON laufen root-äquivalent über die docker-Gruppe
0009 accepted 0009 — Commit-Konventionen und rückwirkende Anonymisierung der Historie
0010 accepted 0010 — Härtung ist ein eigener Meilenstein (M5); M1 misst nur Kaputtes
0011 accepted 0011 — Provisionierung verweigert Localpart-Kollisionen, statt an bestehende Konten zu verknüpfen
0012 accepted ADR-0012: Issues leben im Repo; GitLab wird deterministisch bespiegelt
0013 accepted ADR-0013: Gruppenregeln kanonisch im management-Repo, Komponenten zeigen und werden geprüft
0014 accepted 0014 — Wiki.js löst Docusaurus ab: abgeschottete Betriebs-/Anwenderdoku, docs-as-code
0015 accepted 0015 — Wiki.js Git-Storage: Inhalt fließt Cluster→Gitea→kanonisiert nach git.lab
0016 accepted 0016 — Das Notfallhandbuch bleibt lab-intern und wird nicht gespiegelt
0017 accepted 0017 — Split-DNS auf CFGMON: vier Zonen statt einer, je Zone begründet
0018 accepted 0018 — KI-Geräuschunterdrückung in threadnet-call: client-seitig, opt-in, selbst ausgeliefert
0019 accepted ADR-0019: Komponenten-Issues in docs/issues/ adoptiert — eine Nummernwelt für die Gruppe

Open AARs (0)

none — nothing awaiting harvest