miroirs : les quatre depots utiles du genome suivent leur amont
Some checks are pending
verifier / verifier (push) Waiting to run

Le jeton de lecture seule porte read:repository SEUL -- mesure : organization,
package, user et admin rendent tous 403 -- et lit malgre tout les depots prives
d'organisation. La question laissee ouverte est tranchee par la mesure.

Eprouver un miroir authentifie demande le bon instrument : le justificatif n'est
pas dans le git config, Forgejo le range en base. Un ls-remote a la main rend
"could not read Password" et ne prouve rien. Le juge est mirror_updated, et il a
avance pour les deux.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
Daniel Allaire 2026-08-23 13:10:31 -04:00
parent d94fca490f
commit 3ec3768799

View file

@ -175,11 +175,25 @@ les deux dépôts publics sont désormais des **miroirs** Forgejo, resynchronis
huit heures depuis la forge amont. L'étiquette signée `v2026.08.21` traverse le miroir
intacte — vérifié `SSH SIGNATURE` présente sur le dépôt reconstruit.
Les trois dépôts privés attendent un jeton amont en **lecture seule**. Le premier jeton
fourni pouvait ÉCRIRE : un `PATCH` sur le dépôt parent a été accepté (HTTP 200), alors que
`administration`, `organisation` et `user` rendaient bien 403 — l'instrument était donc
fiable, et le verdict aussi. Un enfant qui peut réécrire son parent inverse le sens de la
filiation ; le jeton est refusé tant qu'il n'est pas ramené à `read:repository`.
Les deux dépôts privés utiles suivent désormais eux aussi, authentifiés par un jeton de
**lecture seule**. `ops-chezlepro` n'en a pas : c'est le plan d'un tenant voisin, sans
usage chez patient 0.
Le premier jeton fourni pouvait ÉCRIRE — un `PATCH` sur le dépôt parent accepté (HTTP
200), alors qu'`administration`, `organisation` et `user` rendaient bien 403 :
l'instrument était fiable, et le verdict aussi. Un enfant qui peut réécrire son parent
inverse le sens de la filiation ; il a été refusé et regénéré.
Le second porte **`read:repository` seul** — mesuré : `organization`, `package`, `user` et
`admin` rendent tous 403 — et lit malgré tout les dépôts privés appartenant à une
organisation. La question qu'on avait laissée ouverte (« faut-il aussi `organization` ? »)
est donc tranchée par la mesure, et non par la précaution.
ÉPROUVER UN MIROIR AUTHENTIFIÉ DEMANDE LE BON INSTRUMENT. Le justificatif n'est pas dans
le `git config` du dépôt — Forgejo le range dans sa base et l'injecte au moment de la
synchronisation. Un `git ls-remote` à la main rend donc `could not read Password`, ce qui
ne prouve rien. Le seul juge est l'horodatage `mirror_updated` que la forge tient
elle-même : il a avancé pour les deux, donc l'amont privé a réellement été joint.
### Le piège du jour : un nom, deux réponses