diff --git a/HANDOFF.md b/HANDOFF.md index d6ecf94..0848c65 100644 --- a/HANDOFF.md +++ b/HANDOFF.md @@ -4,7 +4,7 @@ pnpm/turbo-monorepo: Fastify+Drizzle+BullMQ (apps/api, apps/worker), Expo (apps/ Roller: OpenClaw bygger. Extern granskare ("Sven", i Johans chatt) verifierar + ger promptar. ## Var saker finns -- Prod-server (EC2): 13.48.40.1, repo /opt/cibello-platform, HEAD 23c4a78 +- Prod-server (EC2): 13.48.40.1, repo /opt/cibello-platform, HEAD 81927b6 - OpenClaw-workspace: cibello-work/cibello - Region: eu-north-1 @@ -22,7 +22,12 @@ Roller: OpenClaw bygger. Extern granskare ("Sven", i Johans chatt) verifierar + för admin/beta (imageTraining=true); publika användare följer samtycke (gate ej byggd än). ## Hemligheter -- SSM /cibello/prod/* (SecureString). Gemini-nyckel = f.n. återanvänd /openclaw/-nyckel (ROTERA → egen). +- SSM /cibello/prod/* (SecureString). +- **ROTERADE (Grupp A):** JWT_ACCESS_SECRET, JWT_REFRESH_SECRET, ENTITLEMENT_SIGNING_SECRET, + db-password (cibello_admin). Både RDS och SSM uppdaterade; appen verifierad med nya värden. +- **VÄNTAR PÅ JOHAN (Grupp B):** + - Egen Cibello-Gemini-nyckel (ersätt återanvänd /openclaw/-nyckel). + - SMTP-pass för hello@cibello.app. ## KLART - [x] FAS 1 byggt: GeminiAamosClient + shadow-capture.ts + scans-integration. @@ -35,10 +40,10 @@ Roller: OpenClaw bygger. Extern granskare ("Sven", i Johans chatt) verifierar + - [x] `DEPLOY_MODE=production REQUIRE_REAL=1 ./infrastructure/deployment/first-deploy.sh` → **ALLA GRINDAR GRÖNA**. - [x] `https://api.cibello.app/healthz` och `/readyz` svarar. - [x] Röktest via HTTPS: registrering + token + recept fungerar. +- [x] JWT- + DB-hemligheter roterade och verifierade. ## PENDING (i ordning) -1. **Rotera exponerade hemligheter** (gemini-nyckel, JWT-secrets, db-password, eventuellt SMTP). - Några hemligheter exponerades i transkript/debug under felsökningen. +1. **Egen Gemini-nyckel + SMTP-pass** — Johan levererar värden lokalt; claw skriver till SSM/.env. 2. **End-user samtyckes-gate** för bildträning + in-app allergen-disclaimer före publik lansering. 3. **Säkerhetsgranskning**: öppna portar, Caddy-konfig, IAM, S3-bucket-policy. 4. **Övervakning/larm**: logga fel, sentry, health-check alert.