From 2439eac01f98d00e26439048f0da4bff88dbbe7e Mon Sep 17 00:00:00 2001 From: bolbol Date: Mon, 24 Aug 2026 22:55:22 +0000 Subject: [PATCH] docs: index incident secrets en dur dsh-vps --- _INDEX.md | 1 + 1 file changed, 1 insertion(+) diff --git a/_INDEX.md b/_INDEX.md index 29a5e66..eacd8c4 100644 --- a/_INDEX.md +++ b/_INDEX.md @@ -233,3 +233,4 @@ - [common/dsh-resilience-opencode-direct-bifrost-proxy-tailscale-relay-20260824.md](common/dsh-resilience-opencode-direct-bifrost-proxy-tailscale-relay-20260824.md) -- DSH-VPS indépendant du NAS pour ses modèles cloud (provider opencode-direct, contourne Bifrost) ; décision OpenCode (forfait plafonné) plutôt qu OpenRouter (facturation non plafonnée) pour tout modèle gratuit-temporaire ; leçon bifrost-proxy (x-bf-vk non transmis, utiliser Authorization: Bearer sur le endpoint Tailscale 3086) ; fix tailscale-vps-ssh-relay (Tailscale userspace -> passage obligatoire par SOCKS5 127.0.0.1:1055, remplacement BusyBox nc par socat) (24/08/2026) - [hermes-nyora/dsh-vps-pnpm-plugins-bloques.md](hermes-nyora/dsh-vps-pnpm-plugins-bloques.md) -- pnpm absent de l image dsh-vps -> dsh plugin add impossible (bridge MCP inclus) ; skill-filesystem/tool-skill/skill-badge desactives dans le profil web -> le SKILL.md session-memory scaffolde a l entrypoint n a jamais ete visible par l agent (notes.md inchange depuis 9 jours). Fix pnpm applique et verifie (corepack + rebuild). Volet memoire/MCP en cours (24/08/2026) - [hermes-nyora/dsh-vps-defaultpreset-fix.md](hermes-nyora/dsh-vps-defaultpreset-fix.md) -- permission.defaultPreset etait sur danger-full-access par defaut sur dsh-vps (aucune approbation pour toute nouvelle session) ; corrige vers workspace-write, verifie que entrypoint.sh ne rescaffold pas settings.yaml (garde if ! -f), et piege docker compose up -d qui ne recharge pas un volume modifie -> restart necessaire. Verifie en direct apres redemarrage (24/08/2026). CLOTURE chantier DSH. +- [hermes-nyora/dsh-vps-secrets-en-dur-incident.md](hermes-nyora/dsh-vps-secrets-en-dur-incident.md) -- INCIDENT SECURITE : BIFROST_API_KEY et OPENCODE_DIRECT_API_KEY commitees en clair dans entrypoint.sh d'un repo Gitea initialement PUBLIC (bolbol/dsh-vps). Detecte par hermes-nyora en relisant avant validation. Repo passe prive, BIFROST_API_KEY rotee en base Bifrost (governance_virtual_keys) et testee fonctionnelle, entrypoint.sh corrige (fail loud au lieu de fallback secret). OPENCODE_DIRECT_API_KEY (= cle maitresse OpenCode.ai partagee, BIFROST_OPENCODE_KEY) reste a roter par Nabil (compte externe).