# Rutas que NO viajan con ningún repo y sin las cuales la máquina nueva no funciona.
#
# Estaban cableadas dentro de `censar.py` y eso costó dos agujeros (medidos 2026-09-14):
#
#   1. La lista traía `~/.config/hammer`, ruta muerta desde el renombre (ADR 0016). Existe vacía;
#      lo vivo es `~/.config/takana`, que es donde está la CLAVE PRIVADA de release. El renombre no
#      rompió nada: dejó de mirar.
#   2. El censo corre como root, así que `~` era `/root` y el home de la persona no se miraba nunca
#      — la huella en el censo viejo es que `~/.ssh` y `/root/.ssh` salen IDÉNTICOS.
#
# Formato: `ruta # por qué importa`. Una ruta que empieza con `~/` se expande por CADA home real de
# `/etc/passwd` (root incluido); una ruta absoluta se mira una sola vez. El motivo no es adorno: se
# emite al censo y al plan, porque «copiá ~/.config/takana» sin decir qué hay dentro no se prioriza.
#
# Se reporta EXISTENCIA y nombres de entrada, nunca contenido: un censo no copia secretos.

~/.ssh                    # llaves privadas, `authorized_keys` y `known_hosts`: el acceso a y desde esta máquina
~/.ssh/config             # los alias de host — el bloque `git.gioser.net` con `Port 2345` sin el cual no se clona del gitea
~/.config/takana          # ⚠ la CLAVE PRIVADA de release (`keys/release.ed25519`). El `.pub` está en el repo; esto NO
~/.config/gh              # el token de GitHub: el que crea y empuja los espejos de los repos que sólo existen acá
~/.gitconfig              # identidad de commit y los `insteadOf`, que REESCRIBEN remotos y pueden esconder que un repo es local
~/.npmrc                  # tokens de registries privados
~/.claude                 # la memoria y los transcripts del proyecto — no es config, es trabajo acumulado
~/.local/bin              # binarios instalados a mano que ningún paquete provee
/etc/caddy                # la configuración del servidor web: los vhosts, que son el mapa de lo que esta máquina sirve
/etc/nginx                # ídem, si quedó algo del servidor anterior
/etc/letsencrypt          # certificados y cuentas ACME
/etc/gitea                # el `app.ini` del gitea: dónde está su DB, con qué dominio se sirve y sus SECRETOS generados
/var/lib/gitea            # los repos servidos, la sqlite y las claves del gitea
/etc/arje/cards.d         # las tarjetas de arje: qué arranca esta máquina
/ente                     # la Semilla de arje-zero

# ── AMPLIACIÓN 2026-09-16: el barrido del frente tawasuyu ───────────────────────────────────────
# El agente de tawasuyu barrió SU home y encontró 572 KB de secretos que ninguna de las 15 rutas de
# arriba miraba. Son identidades y semillas: no se «vuelven a generar», porque generar otras
# significa ser OTRA máquina para el resto de la flota. Van acá para que el censo las vea sin que
# nadie tenga que acordarse — que es el modo de fallo que esta lista existe para cerrar.
~/.wawa/seeds             # ⚠ el anillo de la ceremonia de capacidades del génesis: sin él NINGUNA app nueva de wawa nace
~/.config/wawa            # las tres llaves del operador de wawa (primaria, secundaria, recuperación)
~/.tejido                 # la IDENTIDAD de esta máquina en tejido + el padrón de teléfonos dados de alta
~/.local/share/agora      # el grafo de confianza de ágora: el mismo padrón que usa `minga listen --admission`
~/.config/minga           # la frase del espejo (16 B): sin ella el post-commit se aparta EN SILENCIO
~/.config/thasnuna        # el token de telegram y el roster: INSTALAR.md dice que esto no va al repo a propósito
~/.config/shuma           # identidad x25519, token del gateway y pares conocidos de shuma
~/.config/mirada          # el escritorio afinado a mano: `perfiles-escritorio.ron` (178 KB) no lo genera nada
~/.config/hcloud          # credenciales de Hetzner Cloud
~/.config/hammer          # ⚠ ruta VIEJA del renombre, pero acá viven los `storagebox*.env` del respaldo
~/.rumi/seeds             # semillas de rumi
~/keys                    # ⚠ claves de FIRMA DE APPS (`rizoma.p12`): perderlas impide ACTUALIZAR lo ya instalado
~/fdroid                  # ⚠ `keystore.p12` firma el índice del repo F-Droid, y `config.yml` trae su contraseña
~/.gnupg                  # el llavero GPG
~/.pgpass                 # contraseñas de postgres
~/.local/share/keyrings   # llavero del escritorio
~/.local/share/pki        # certificados de cliente
~/kkk                     # la credencial de deepseek (46 B): sin ella `scripts/agentes/deepseek` deja de existir
~/.zshrc                  # el entorno de trabajo de la persona, afinado a mano
~/.zshenv                 # ídem — y define rutas de las que dependen los guiones sueltos
/etc/wireguard            # ⚠ `server.key` y `wg0.conf`: la VPN de la flota. Otra clave = otros pares
/etc/shuma                # `gateway.env` del gateway de shuma
/etc/sandokan             # `cerebro.json`
/etc/tawasuyu/agente      # las autoridades del agente
/etc/local.d              # los `*.start` de OpenRC escritos a mano (tejido-relay, arje-boot-guard)
