[Session 2026-06-13] KI-Server Forgejo-Backup + Cline-Doku + OCR-Key maskiert #102

Open
opened 2026-06-13 12:09:33 +00:00 by orbitalo · 0 comments
Owner

Was wurde gemacht

  • Forgejo-Sicherheitsnetz fuer das KI-Server-Tooling (C:\dev\homelab) eingerichtet: privates Repo orbitalo/ki-server-tools, .gitignore, Auto-Push-Skript, Windows Task Scheduler (alle 15 Min, als SYSTEM). End-to-End getestet.
  • .clinerules um Regel 1c (Git/Forgejo-Backup-Disziplin) ergaenzt.
  • Neue Doku hosts/ki-server-cline.md in CT 999 angelegt + im index.md verlinkt (Beschreibung des Cline-Agenten: MCPs, Regeln, Backup, Fallen).
  • Security-Analyse: Cline nutzt OpenRouter / deepseek-v4-pro (Cloud); Secrets aus credentials.md gehen damit an Cloud-Modelle (gilt genauso fuer Cursor/Claude). Nutzer akzeptiert das bewusst (agentisches Coding braucht Zugriff).
  • OpenRouter-OCR-Key in credentials.md (Z.67) + ct-147-paperless.md (Z.106) maskiert; voller Key nur noch in den pve-mu-3-Skripten.
  • Key-Rotation versucht, dann verworfen: der neue Key war versehentlich ein Provisioning-Key (kann keine Inference, liefert 401 User not found). Skripte auf alten Key zurueckgesetzt, OCR live getestet (OK), Provisioning-Key vom Nutzer geloescht. Alter Key bleibt bewusst aktiv.

Aenderungen an Infrastruktur

  • KI-Server (Windows): C:\dev\homelab ist jetzt Git-Repo mit Remote; C:\dev\homelab_autopush.bat; Task KI-Server homelab Auto-Push (SYSTEM, 15 Min); repo-lokale Git-Identitaet + safe.directory; credential.helper lokal deaktiviert.
  • Forgejo: neues privates Repo orbitalo/ki-server-tools.
  • CT 999 (Docs): neue Datei hosts/ki-server-cline.md; index.md-Link; credentials.md Z.67 + container/ct-147-paperless.md Z.106 maskiert.
  • pve-mu-3 / CT 147 (Paperless): /opt/paperless-scripts/{post-consume.sh,batch_import.py,test_ocr_api.py} kurz auf neuen Key geaendert, dann auf alten zurueckgesetzt -> netto unveraendert, OCR funktioniert.

Erkannte Probleme

  • credentials.md enthaelt weitere volle Keys (OpenAI sk-proj, Dify, weitere OpenRouter), die bei Agenten-Zugriff ebenfalls in die Cloud gehen -- bewusst akzeptiert, nicht maskiert.
  • Task Scheduler laeuft als SYSTEM, weil kein wutti-Konto-Passwort verfuegbar ist (nur lokale PIN).
  • Cline (DeepSeek) folgt Regeln weniger zuverlaessig als Claude -> Guardrails (.clinerules) + Auto-Push-Netz noetig.
  • Merke: OpenRouter-Provisioning-Keys koennen keine Inference -- fuer Dienste immer normale API-Keys verwenden.

Naechste Schritte

  • Optional: weitere Keys in credentials.md analog maskieren (voller Key nur in der jeweiligen Service-Config).
  • Optional: secret-beruehrende Cline-Tasks ueber das lokale Ollama statt OpenRouter routen.
  • Auto-Push-Netz im Betrieb beobachten (C:\dev\homelab_autopush.log).

Betroffene Systeme

KI-Server (100.84.255.83), Forgejo (orbitalo/ki-server-tools), CT 999 (Docs, pve-hetzner), CT 147 / pve-mu-3 (Paperless), pve-hetzner (Hub).

## Was wurde gemacht - Forgejo-Sicherheitsnetz fuer das KI-Server-Tooling (`C:\dev\homelab`) eingerichtet: privates Repo `orbitalo/ki-server-tools`, `.gitignore`, Auto-Push-Skript, Windows Task Scheduler (alle 15 Min, als SYSTEM). End-to-End getestet. - `.clinerules` um **Regel 1c** (Git/Forgejo-Backup-Disziplin) ergaenzt. - Neue Doku `hosts/ki-server-cline.md` in CT 999 angelegt + im `index.md` verlinkt (Beschreibung des Cline-Agenten: MCPs, Regeln, Backup, Fallen). - Security-Analyse: Cline nutzt **OpenRouter / `deepseek-v4-pro` (Cloud)**; Secrets aus `credentials.md` gehen damit an Cloud-Modelle (gilt genauso fuer Cursor/Claude). Nutzer akzeptiert das **bewusst** (agentisches Coding braucht Zugriff). - OpenRouter-**OCR-Key** in `credentials.md` (Z.67) + `ct-147-paperless.md` (Z.106) **maskiert**; voller Key nur noch in den pve-mu-3-Skripten. - Key-Rotation **versucht, dann verworfen**: der neue Key war versehentlich ein **Provisioning-Key** (kann keine Inference, liefert `401 User not found`). Skripte auf alten Key zurueckgesetzt, OCR live getestet (OK), Provisioning-Key vom Nutzer geloescht. Alter Key bleibt bewusst aktiv. ## Aenderungen an Infrastruktur - **KI-Server (Windows):** `C:\dev\homelab` ist jetzt Git-Repo mit Remote; `C:\dev\homelab_autopush.bat`; Task `KI-Server homelab Auto-Push` (SYSTEM, 15 Min); repo-lokale Git-Identitaet + `safe.directory`; `credential.helper` lokal deaktiviert. - **Forgejo:** neues privates Repo `orbitalo/ki-server-tools`. - **CT 999 (Docs):** neue Datei `hosts/ki-server-cline.md`; `index.md`-Link; `credentials.md` Z.67 + `container/ct-147-paperless.md` Z.106 maskiert. - **pve-mu-3 / CT 147 (Paperless):** `/opt/paperless-scripts/{post-consume.sh,batch_import.py,test_ocr_api.py}` kurz auf neuen Key geaendert, dann auf alten zurueckgesetzt -> netto unveraendert, OCR funktioniert. ## Erkannte Probleme - `credentials.md` enthaelt weitere volle Keys (OpenAI `sk-proj`, Dify, weitere OpenRouter), die bei Agenten-Zugriff ebenfalls in die Cloud gehen -- bewusst akzeptiert, nicht maskiert. - Task Scheduler laeuft als SYSTEM, weil kein `wutti`-Konto-Passwort verfuegbar ist (nur lokale PIN). - Cline (DeepSeek) folgt Regeln weniger zuverlaessig als Claude -> Guardrails (`.clinerules`) + Auto-Push-Netz noetig. - Merke: OpenRouter-**Provisioning-Keys** koennen keine Inference -- fuer Dienste immer normale API-Keys verwenden. ## Naechste Schritte - Optional: weitere Keys in `credentials.md` analog maskieren (voller Key nur in der jeweiligen Service-Config). - Optional: secret-beruehrende Cline-Tasks ueber das lokale Ollama statt OpenRouter routen. - Auto-Push-Netz im Betrieb beobachten (`C:\dev\homelab_autopush.log`). ## Betroffene Systeme KI-Server (100.84.255.83), Forgejo (`orbitalo/ki-server-tools`), CT 999 (Docs, pve-hetzner), CT 147 / pve-mu-3 (Paperless), pve-hetzner (Hub).
Sign in to join this conversation.
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set.

Reference: orbitalo/homelab-brain#102
No description provided.