[ADN] Refactorización a arquitectura multi-hebra con Armonía Integral
This commit is contained in:
@@ -0,0 +1,41 @@
|
||||
# 03 - Hebra: Seguridad y Red
|
||||
|
||||
> Referencia canónica: [`adn/00_indice.md`](00_indice.md)
|
||||
|
||||
Esta hebra gobierna los protocolos de seguridad de red, gestión de secretos y contingencia ante fallos críticos de conectividad.
|
||||
|
||||
## 1. Protocolo de Seguridad de Red (Hombre Muerto)
|
||||
|
||||
- **Problemática**: La administración remota del servidor implica el riesgo de desconexión total ante cambios erróneos en la configuración de red.
|
||||
- **Directiva**: **Toda modificación de red debe incluir un mecanismo de reversión automática.**
|
||||
- **Implementación**:
|
||||
- Usar scripts con temporizador ("Dead Man's Switch").
|
||||
- **Flujo**:
|
||||
1. Aplicar cambios temporalmente.
|
||||
2. Esperar confirmación explícita del usuario durante un tiempo prudencial (5 minutos).
|
||||
3. **Si no hay confirmación**: Revertir cambios inmediatamente y restaurar estado anterior.
|
||||
4. **Si hay confirmación**: Hacer cambios persistentes.
|
||||
|
||||
## 2. Gestión de Secretos (Bóveda Operativa)
|
||||
|
||||
### 2.1 Prohibición de Texto Plano
|
||||
La Inteligencia Artificial operante tiene **expresamente prohibido** solicitar contraseñas administrativas, tokens o claves privadas al operador, así como también plasmarlas en logs, comandos literales temporales o en la bitácora.
|
||||
|
||||
### 2.2 Consumo Efímero de Bóveda
|
||||
Ante requerimientos de escalada de privilegios (`sudo`, `root`, `sshpass`), la IA accederá de forma autónoma a la bóveda encriptada:
|
||||
|
||||
- **Ubicación**: `scripts/.agent_secrets.json`
|
||||
- **Interfaz**: `ruby scripts/secret_box.rb decrypt <payload>`
|
||||
- **Cifrado**: AES-256-GCM con `.master.key` local (ignorada en Git).
|
||||
- **Ejecución**: Exclusivamente inyectando subshells para enmascarar la variable en los árboles de procesos:
|
||||
```bash
|
||||
CMD_PASS=$(ruby scripts/secret_box.rb decrypt "$PAYLOAD")
|
||||
sshpass -p "$CMD_PASS" ssh ...
|
||||
```
|
||||
|
||||
### 2.3 Archivos Protegidos (`.gitignore`)
|
||||
Los siguientes artefactos **nunca** deben ser rastreados por Git:
|
||||
- `.master.key` (clave maestra de la bóveda)
|
||||
- `scripts/.agent_secrets.json` (payloads cifrados)
|
||||
- `*.key` (claves privadas)
|
||||
- `tmp/` (artefactos transitorios de la IA)
|
||||
Reference in New Issue
Block a user