Files
takana/scripts/mudanza/rutas-fuera-de-git.txt
SergioandClaude Opus 5 1c237f9da2 mudanza: decidir SIN teclas unitarias, /mnt/vvv entra al censo, y 25 rutas de secretos más
Tres cosas que salieron de usar la herramienta de verdad.

1. `--decidir <fichero>`: decidir EN LOTE desde `<ruta-o-nombre> <decision>` por línea.

   El usuario: «no sé cómo activar o desactivar cosas aquí desde shuma llimphi remoto, que las
   opciones son con teclas unitarias». El modo interactivo lee una tecla por entrada, y hay
   terminales donde eso no se puede usar — una herramienta cuya única forma de decidir exige un
   tipo de terminal no es una herramienta, es una herramienta PARA ESA TERMINAL. El fichero anda en
   cualquiera, se revisa antes de aplicarlo, se versiona y se vuelve a correr.

   Una clave que no empareja con nada, o que empareja con varias, es ERROR RUIDOSO y no se escribe
   NADA: un lote a medias deja decidido lo que nadie revisó.

2. `/mnt/vvv` entra a las raíces del censo. No estaba, y ahí vive el trabajo: los repos de la
   persona, el monorepo, el store, work/sources. El agujero se vio preguntando por `humanoid`: el
   censo sólo conocía `/home/sergio/humanoid` —200 M de `build/` de junio— mientras el proyecto de
   verdad, con su `.git`, estaba en `/mnt/vvv/humanoid`, fuera de toda raíz censada. `repos_git` SÍ
   lo miraba: una parte del censo conocía el árbol y la otra no.

3. 25 rutas más en `rutas-fuera-de-git.txt`, del barrido que hizo el frente tawasuyu sobre su home:
   `~/.wawa/seeds` (sin él ninguna app nueva del génesis nace), `~/.tejido` (la identidad de esta
   máquina en la flota), `~/.local/share/agora`, `~/.config/{wawa,minga,thasnuna,shuma,mirada,hcloud}`,
   `~/keys` y `~/fdroid` (⚠ firma de apps Android), `~/.gnupg`, `~/.pgpass`, `/etc/wireguard`,
   `/etc/{shuma,sandokan,tawasuyu/agente,local.d}`. Son identidades y semillas: no se «vuelven a
   generar», porque generar otras significa ser OTRA máquina para el resto de la flota.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-16 18:01:16 +00:00

63 lines
5.1 KiB
Plaintext

# Rutas que NO viajan con ningún repo y sin las cuales la máquina nueva no funciona.
#
# Estaban cableadas dentro de `censar.py` y eso costó dos agujeros (medidos 2026-09-14):
#
# 1. La lista traía `~/.config/hammer`, ruta muerta desde el renombre (ADR 0016). Existe vacía;
# lo vivo es `~/.config/takana`, que es donde está la CLAVE PRIVADA de release. El renombre no
# rompió nada: dejó de mirar.
# 2. El censo corre como root, así que `~` era `/root` y el home de la persona no se miraba nunca
# — la huella en el censo viejo es que `~/.ssh` y `/root/.ssh` salen IDÉNTICOS.
#
# Formato: `ruta # por qué importa`. Una ruta que empieza con `~/` se expande por CADA home real de
# `/etc/passwd` (root incluido); una ruta absoluta se mira una sola vez. El motivo no es adorno: se
# emite al censo y al plan, porque «copiá ~/.config/takana» sin decir qué hay dentro no se prioriza.
#
# Se reporta EXISTENCIA y nombres de entrada, nunca contenido: un censo no copia secretos.
~/.ssh # llaves privadas, `authorized_keys` y `known_hosts`: el acceso a y desde esta máquina
~/.ssh/config # los alias de host — el bloque `git.gioser.net` con `Port 2345` sin el cual no se clona del gitea
~/.config/takana # ⚠ la CLAVE PRIVADA de release (`keys/release.ed25519`). El `.pub` está en el repo; esto NO
~/.config/gh # el token de GitHub: el que crea y empuja los espejos de los repos que sólo existen acá
~/.gitconfig # identidad de commit y los `insteadOf`, que REESCRIBEN remotos y pueden esconder que un repo es local
~/.npmrc # tokens de registries privados
~/.claude # la memoria y los transcripts del proyecto — no es config, es trabajo acumulado
~/.local/bin # binarios instalados a mano que ningún paquete provee
/etc/caddy # la configuración del servidor web: los vhosts, que son el mapa de lo que esta máquina sirve
/etc/nginx # ídem, si quedó algo del servidor anterior
/etc/letsencrypt # certificados y cuentas ACME
/etc/gitea # el `app.ini` del gitea: dónde está su DB, con qué dominio se sirve y sus SECRETOS generados
/var/lib/gitea # los repos servidos, la sqlite y las claves del gitea
/etc/arje/cards.d # las tarjetas de arje: qué arranca esta máquina
/ente # la Semilla de arje-zero
# ── AMPLIACIÓN 2026-09-16: el barrido del frente tawasuyu ───────────────────────────────────────
# El agente de tawasuyu barrió SU home y encontró 572 KB de secretos que ninguna de las 15 rutas de
# arriba miraba. Son identidades y semillas: no se «vuelven a generar», porque generar otras
# significa ser OTRA máquina para el resto de la flota. Van acá para que el censo las vea sin que
# nadie tenga que acordarse — que es el modo de fallo que esta lista existe para cerrar.
~/.wawa/seeds # ⚠ el anillo de la ceremonia de capacidades del génesis: sin él NINGUNA app nueva de wawa nace
~/.config/wawa # las tres llaves del operador de wawa (primaria, secundaria, recuperación)
~/.tejido # la IDENTIDAD de esta máquina en tejido + el padrón de teléfonos dados de alta
~/.local/share/agora # el grafo de confianza de ágora: el mismo padrón que usa `minga listen --admission`
~/.config/minga # la frase del espejo (16 B): sin ella el post-commit se aparta EN SILENCIO
~/.config/thasnuna # el token de telegram y el roster: INSTALAR.md dice que esto no va al repo a propósito
~/.config/shuma # identidad x25519, token del gateway y pares conocidos de shuma
~/.config/mirada # el escritorio afinado a mano: `perfiles-escritorio.ron` (178 KB) no lo genera nada
~/.config/hcloud # credenciales de Hetzner Cloud
~/.config/hammer # ⚠ ruta VIEJA del renombre, pero acá viven los `storagebox*.env` del respaldo
~/.rumi/seeds # semillas de rumi
~/keys # ⚠ claves de FIRMA DE APPS (`rizoma.p12`): perderlas impide ACTUALIZAR lo ya instalado
~/fdroid # ⚠ `keystore.p12` firma el índice del repo F-Droid, y `config.yml` trae su contraseña
~/.gnupg # el llavero GPG
~/.pgpass # contraseñas de postgres
~/.local/share/keyrings # llavero del escritorio
~/.local/share/pki # certificados de cliente
~/kkk # la credencial de deepseek (46 B): sin ella `scripts/agentes/deepseek` deja de existir
~/.zshrc # el entorno de trabajo de la persona, afinado a mano
~/.zshenv # ídem — y define rutas de las que dependen los guiones sueltos
/etc/wireguard # ⚠ `server.key` y `wg0.conf`: la VPN de la flota. Otra clave = otros pares
/etc/shuma # `gateway.env` del gateway de shuma
/etc/sandokan # `cerebro.json`
/etc/tawasuyu/agente # las autoridades del agente
/etc/local.d # los `*.start` de OpenRC escritos a mano (tejido-relay, arje-boot-guard)