# Rutas que NO viajan con ningún repo y sin las cuales la máquina nueva no funciona. # # Estaban cableadas dentro de `censar.py` y eso costó dos agujeros (medidos 2026-09-14): # # 1. La lista traía `~/.config/hammer`, ruta muerta desde el renombre (ADR 0016). Existe vacía; # lo vivo es `~/.config/takana`, que es donde está la CLAVE PRIVADA de release. El renombre no # rompió nada: dejó de mirar. # 2. El censo corre como root, así que `~` era `/root` y el home de la persona no se miraba nunca # — la huella en el censo viejo es que `~/.ssh` y `/root/.ssh` salen IDÉNTICOS. # # Formato: `ruta # por qué importa`. Una ruta que empieza con `~/` se expande por CADA home real de # `/etc/passwd` (root incluido); una ruta absoluta se mira una sola vez. El motivo no es adorno: se # emite al censo y al plan, porque «copiá ~/.config/takana» sin decir qué hay dentro no se prioriza. # # Se reporta EXISTENCIA y nombres de entrada, nunca contenido: un censo no copia secretos. ~/.ssh # llaves privadas, `authorized_keys` y `known_hosts`: el acceso a y desde esta máquina ~/.ssh/config # los alias de host — el bloque `git.gioser.net` con `Port 2345` sin el cual no se clona del gitea ~/.config/takana # ⚠ la CLAVE PRIVADA de release (`keys/release.ed25519`). El `.pub` está en el repo; esto NO ~/.config/gh # el token de GitHub: el que crea y empuja los espejos de los repos que sólo existen acá ~/.gitconfig # identidad de commit y los `insteadOf`, que REESCRIBEN remotos y pueden esconder que un repo es local ~/.npmrc # tokens de registries privados ~/.claude # la memoria y los transcripts del proyecto — no es config, es trabajo acumulado ~/.local/bin # binarios instalados a mano que ningún paquete provee /etc/caddy # la configuración del servidor web: los vhosts, que son el mapa de lo que esta máquina sirve /etc/nginx # ídem, si quedó algo del servidor anterior /etc/letsencrypt # certificados y cuentas ACME /etc/gitea # el `app.ini` del gitea: dónde está su DB, con qué dominio se sirve y sus SECRETOS generados /var/lib/gitea # los repos servidos, la sqlite y las claves del gitea /etc/arje/cards.d # las tarjetas de arje: qué arranca esta máquina /ente # la Semilla de arje-zero # ── AMPLIACIÓN 2026-09-16: el barrido del frente tawasuyu ─────────────────────────────────────── # El agente de tawasuyu barrió SU home y encontró 572 KB de secretos que ninguna de las 15 rutas de # arriba miraba. Son identidades y semillas: no se «vuelven a generar», porque generar otras # significa ser OTRA máquina para el resto de la flota. Van acá para que el censo las vea sin que # nadie tenga que acordarse — que es el modo de fallo que esta lista existe para cerrar. ~/.wawa/seeds # ⚠ el anillo de la ceremonia de capacidades del génesis: sin él NINGUNA app nueva de wawa nace ~/.config/wawa # las tres llaves del operador de wawa (primaria, secundaria, recuperación) ~/.tejido # la IDENTIDAD de esta máquina en tejido + el padrón de teléfonos dados de alta ~/.local/share/agora # el grafo de confianza de ágora: el mismo padrón que usa `minga listen --admission` ~/.config/minga # la frase del espejo (16 B): sin ella el post-commit se aparta EN SILENCIO ~/.config/thasnuna # el token de telegram y el roster: INSTALAR.md dice que esto no va al repo a propósito ~/.config/shuma # identidad x25519, token del gateway y pares conocidos de shuma ~/.config/mirada # el escritorio afinado a mano: `perfiles-escritorio.ron` (178 KB) no lo genera nada ~/.config/hcloud # credenciales de Hetzner Cloud ~/.config/hammer # ⚠ ruta VIEJA del renombre, pero acá viven los `storagebox*.env` del respaldo ~/.rumi/seeds # semillas de rumi ~/keys # ⚠ claves de FIRMA DE APPS (`rizoma.p12`): perderlas impide ACTUALIZAR lo ya instalado ~/fdroid # ⚠ `keystore.p12` firma el índice del repo F-Droid, y `config.yml` trae su contraseña ~/.gnupg # el llavero GPG ~/.pgpass # contraseñas de postgres ~/.local/share/keyrings # llavero del escritorio ~/.local/share/pki # certificados de cliente ~/kkk # la credencial de deepseek (46 B): sin ella `scripts/agentes/deepseek` deja de existir ~/.zshrc # el entorno de trabajo de la persona, afinado a mano ~/.zshenv # ídem — y define rutas de las que dependen los guiones sueltos /etc/wireguard # ⚠ `server.key` y `wg0.conf`: la VPN de la flota. Otra clave = otros pares /etc/shuma # `gateway.env` del gateway de shuma /etc/sandokan # `cerebro.json` /etc/tawasuyu/agente # las autoridades del agente /etc/local.d # los `*.start` de OpenRC escritos a mano (tejido-relay, arje-boot-guard)