miroirs : les quatre depots utiles du genome suivent leur amont
Some checks are pending
verifier / verifier (push) Waiting to run
Some checks are pending
verifier / verifier (push) Waiting to run
Le jeton de lecture seule porte read:repository SEUL -- mesure : organization, package, user et admin rendent tous 403 -- et lit malgre tout les depots prives d'organisation. La question laissee ouverte est tranchee par la mesure. Eprouver un miroir authentifie demande le bon instrument : le justificatif n'est pas dans le git config, Forgejo le range en base. Un ls-remote a la main rend "could not read Password" et ne prouve rien. Le juge est mirror_updated, et il a avance pour les deux. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
parent
d94fca490f
commit
3ec3768799
1 changed files with 19 additions and 5 deletions
24
CHANGELOG.md
24
CHANGELOG.md
|
|
@ -175,11 +175,25 @@ les deux dépôts publics sont désormais des **miroirs** Forgejo, resynchronis
|
|||
huit heures depuis la forge amont. L'étiquette signée `v2026.08.21` traverse le miroir
|
||||
intacte — vérifié `SSH SIGNATURE` présente sur le dépôt reconstruit.
|
||||
|
||||
Les trois dépôts privés attendent un jeton amont en **lecture seule**. Le premier jeton
|
||||
fourni pouvait ÉCRIRE : un `PATCH` sur le dépôt parent a été accepté (HTTP 200), alors que
|
||||
`administration`, `organisation` et `user` rendaient bien 403 — l'instrument était donc
|
||||
fiable, et le verdict aussi. Un enfant qui peut réécrire son parent inverse le sens de la
|
||||
filiation ; le jeton est refusé tant qu'il n'est pas ramené à `read:repository`.
|
||||
Les deux dépôts privés utiles suivent désormais eux aussi, authentifiés par un jeton de
|
||||
**lecture seule**. `ops-chezlepro` n'en a pas : c'est le plan d'un tenant voisin, sans
|
||||
usage chez patient 0.
|
||||
|
||||
Le premier jeton fourni pouvait ÉCRIRE — un `PATCH` sur le dépôt parent accepté (HTTP
|
||||
200), alors qu'`administration`, `organisation` et `user` rendaient bien 403 :
|
||||
l'instrument était fiable, et le verdict aussi. Un enfant qui peut réécrire son parent
|
||||
inverse le sens de la filiation ; il a été refusé et regénéré.
|
||||
|
||||
Le second porte **`read:repository` seul** — mesuré : `organization`, `package`, `user` et
|
||||
`admin` rendent tous 403 — et lit malgré tout les dépôts privés appartenant à une
|
||||
organisation. La question qu'on avait laissée ouverte (« faut-il aussi `organization` ? »)
|
||||
est donc tranchée par la mesure, et non par la précaution.
|
||||
|
||||
ÉPROUVER UN MIROIR AUTHENTIFIÉ DEMANDE LE BON INSTRUMENT. Le justificatif n'est pas dans
|
||||
le `git config` du dépôt — Forgejo le range dans sa base et l'injecte au moment de la
|
||||
synchronisation. Un `git ls-remote` à la main rend donc `could not read Password`, ce qui
|
||||
ne prouve rien. Le seul juge est l'horodatage `mirror_updated` que la forge tient
|
||||
elle-même : il a avancé pour les deux, donc l'amont privé a réellement été joint.
|
||||
|
||||
### Le piège du jour : un nom, deux réponses
|
||||
|
||||
|
|
|
|||
Loading…
Reference in a new issue