Przegląd operacyjny Subactor — 2026-07-21

Werdykt

Projekt autonomicznosc-pl jest wdrożony i zgodny z manifestem. Publiczne https://autonomicznosc.pl/ zwraca HTTP 200, certyfikat obejmuje domenę, a hash publicznego index.html jest identyczny z lokalnym źródłem. Kontroler zamknął PLF-614 jako converged; wykonanie produkcyjne ma osobny receipt w PLF-687.

Lokalny runtime działa. http://127.0.0.1:8199/api/status zwraca healthy: 16/16 usług, 0 błędów. Po odtworzeniu usług z overlayem Connector LAN wszystkie kontenery są uruchomione, a usługi posiadające Docker healthcheck są zdrowe. Grafana i Prometheus nie mają healthchecka w Compose, więc ich stan trzeba nadal oceniać osobnym probe'em.

Publiczna powierzchnia Subactor nie jest w pełni zdrowa. status.subactor.com, contracts.subactor.com i founder.subactor.com nadal rozwiązują się przez Cloudflare do subactor.github.io i prezentują certyfikat *.github.io. Plesk origin dla statusu działa pod adresem 217.160.250.222, lecz wpis w strefie Plesk nie zmienia publicznego DNS, ponieważ autorytatywne nameservery domeny subactor.com to addyson.ns.cloudflare.com i roman.ns.cloudflare.com.

Co zostało wykonane

ObszarWynikDowód
Dokumenty prawne Autonomiczność.pltreść kompletna 5/5; publiczne strony jeszcze niewdrożonePLF-617, PLF-697
DNS i TLS Autonomiczność.plgotoweA 217.160.250.222; SAN autonomicznosc.pl, mail, www
Publikacja Autonomiczność.pl9 plików, 41 014 B przez SFTPPLF-687, plan ec65f065…
Publiczny postflightHTTP 200, asset 200, hash zgodnyPLF-614 = converged
Rejestr niezależnych webspace Pleskdocroot i profil transportu w SSOTcore@f7e4cb1, platform@9297ce4
Semantyka wyniku URI Processrozróżnia transport, dry-run i applyconnectors@d127d4c
Diagnostyka SFTPograniczona inwentaryzacja docroot bez treści i sekretówurirun-connector-plesk@a8cfb9a
Ticket-first capability preflightticket + idempotency key przechodzą do bridgeplatform@9297ce4, core@f7e4cb1
Connector LAN po restartachodtworzony z właściwym overlayemhr-bridge i urirun-lan-gateway healthy
Lokalny status platformy16/16 usług, 0 błędów127.0.0.1:8199/api/status = healthy

Rozszerzona walidacja po wdrożeniu

Kolejna sesja testowa potwierdziła pełny agregat npm test platformy oraz:

ZestawWynik
Core control276 passed, 6 skipped, 0 failed
Bridge connectors34/34
Plesk connector94/94
Observability5/5
Panel25/25
Reliability9/9
Connector LAN live mTLS/ACLPASS

Negatywne wywołanie dozwolonego URI bez ticket_id zwróciło HTTP 409 process_ticket_required. Bramki mutacji pozostały wyłączone, a lease mutacji nie istniał. Publiczny hash Autonomiczność.pl nadal wynosi 5bb84efbf8bee4d19691cca012a2a9d75840360a377d77f0763036eab4b93ce1.

Test obserwowalności wykrył fałszywie otwarty historyczny incydent. Planfile zwracał zamknięty PLF-107 po dokładnym ID, ale nie umieszczał archiwalnego ticketu na bieżącej liście. Observer traktował brak na liście jako stan otwarty. Po poprawce wykonuje ograniczony lookup po ID, zachowując fail-safe przy błędzie; liczba otwartych incydentów spadła z 1 do 0 (observability@f54c26a).

Test ujawnił też lukę publikacyjną: zatwierdzone dokumenty z projekty/06_legal nie należą do synchronizowanego katalogu projekty/02_landing, więc nie mają publicznych URL-i ani odnośników w stopce. Cały katalog projekty/ jest ponadto poza repozytorium Git. PLF-697 wymaga najpierw wersjonowanego źródła, następnie pięciu stron HTML, dry-runu, grantu i publicznego postflightu.

Dlaczego wcześniejsza publikacja nie zadziałała

Wystąpiły cztery niezależne problemy, które wcześniej zlewały się w jeden status:

  1. PLF-652 wykonał poprawny dry-run (executed:false, dry_run:true), lecz

warstwa evidence nie schodziła dostatecznie głęboko przez envelope bridge → urirun → function-subprocess. W skrócie procesu pola były null.

  1. Reguła domena różna od subactor.com → /<domena> działa dla domen w webspace

subactor.com, ale autonomicznosc.pl jest osobnym webspace. Jego rzeczywisty transportowy docroot to /var/www/vhosts/autonomicznosc.pl/httpdocs.

  1. Endpoint wydający apply-grant uruchamiał live doctor przez chroniony bridge,

ale nie przekazywał ticket_id ani idempotency_key. Grant był więc odrzucany kodem 503 przed mutacją.

  1. Normalizator capability doctora nie rozpakowywał głębokiego envelope bridge,

przez co wszystkie wymagane capabilities wyglądały na brakujące.

Każdy z tych przypadków ma teraz test regresyjny. Produkcyjny apply odbył się dopiero po nowym dry-runie, grancie związanym z dokładnym plan_hash i krótkim lease. Lease został usunięty po operacji.

Stan publicznych hostów

HostStan strict HTTPSNastępna akcja
subactor.com200brak
docs.subactor.com200brak
docs-stage.subactor.com200brak
logo.subactor.com200brak
autonomicznosc.pl200, hash zgodnymonitoring
status.subactor.comcertyfikat *.github.ioPLF-685, PLF-689
contracts.subactor.comcertyfikat *.github.ioPLF-591, po connectorze Cloudflare
founder.subactor.comcertyfikat *.github.ioPLF-592, po connectorze Cloudflare

Wniosek operacyjny: panel DNS Plesk jest właściwym miejscem tylko wtedy, gdy Plesk obsługuje autorytatywną strefę. Dla subactor.com źródłem prawdy jest obecnie Cloudflare. Utworzenie rekordu w Plesk może przygotować przyszłą strefę, ale nie wykonuje publicznego cutover.

Aktualne tickety

Zamknięte i zweryfikowane

TicketWynik
PLF-617dokumenty prawne kompletne; historyczny last_error usunięty
PLF-614projekt converged, publiczny content zgodny
PLF-650cel generycznej publikacji osiągnięty przez PLF-687
PLF-673jednorazowa zgoda/apply rozwiązana; historyczny blocker usunięty
PLF-687produkcyjny upload i postflight zakończone receipt'em

Wymagają dalszej pracy technicznej

PriorytetTicketNastępny rezultat
criticalPLF-689connector Cloudflare DNS: query, exact upsert, vault, dry-run/grant/postflight
highPLF-685 / PLF-593publiczny cutover status.subactor.com; wcześniejszy receipt został unieważniony
highPLF-591deploy/cutover contracts.subactor.com po obsłudze autorytatywnego DNS
highPLF-592cutover founder.subactor.com, potem strict TLS i ingress
highPLF-690ograniczenie profilu SFTP do docrootu; brak listowania systemowego /
highPLF-697wersjonowane źródło i pięć publicznych stron prawnych Autonomiczność.pl
highPLF-682exact URI komunikacji i odpowiedzi Foundera
normalPLF-683exact URI dashboardu, reconciliation i recruitment
highPLF-684exact URI secret intake i dowodów vault

Wymagają danych albo działania Foundera

PriorytetTicketBrakujące wejście
criticalPLF-679złożenie sprawozdań Softreck OÜ za 2024–2025
highPLF-653podstawa stażu, wynagrodzenie, czas, start, opiekun, pracodawca, URL aplikacji oraz sprawny surface Lenovo/KVM

PLF-597 pozostaje ticketem zbiorczym, ale jego stare blokery legal_documents_incomplete i TLS Autonomiczność.pl zostały usunięte. Aktualny zakres to autorytatywny DNS dla status, contracts i founder.

Plan dalszej refaktoryzacji

  1. Zrealizować PLF-689 jako osobny urirun-connector-cloudflare-dns.

Provider DNS musi być częścią desired-state; Plesk connector nie może raportować publicznego sukcesu na podstawie swojej nieautorytatywnej strefy.

  1. Dodać EQL „authoritative DNS observed” do definicji ukończenia każdego

publicznego hosta. Receipt ma powstawać dopiero po zapytaniu autorytatywnych NS i strict TLS z publicznego resolvera.

  1. Zrealizować PLF-690: capability discovery dla dostępnych profili shell,

konto/chroot ograniczone do webspace i negatywny test listowania /.

  1. Ujednolicić site-resources.json z obserwacją plesk://…/site/query/docroot.

Docroot, profil credential i provider DNS są danymi topologii, nie slotami wybieranymi przez LLM.

  1. Rozszerzyć completion receipt o obowiązkowe biznesowe EQL. Sukces transportu

i dry_run_passed nie mogą same zamknąć nadrzędnego celu publikacji.

  1. Utrwalić regułę restartu: usługi należące do Connector LAN należy odtwarzać

z docker-compose.connector-lan.yml; restart tylko z bazowym Compose usuwa sieć connector-execution z hr-bridge.

Bezpieczne wznowienie

Najbliższa automatyczna praca nie wymaga kolejnego uploadu Autonomiczność.pl. Najpierw wykonawca security-bot powinien podjąć PLF-689 i PLF-690. Do czasu gotowego konektora Cloudflare nie należy ponawiać zmian DNS status.subactor.com przez Plesk ani oznaczać PLF-685 jako zakończonego.