- Shipped
- 15 agosto 2026 alle ore 22:50 UTC
- Author
- Kamo
- Commit
- 9ea4773
Tcp/22 è respinto per ogni uid tranne radice e salvia, keyed su socket proprietario così i conti futuri sono coperti senza re-running nulla. Riapplicato avvio da un'unità sistemata, dal momento che le regole nftables non sopravvivono a un riavvio. È un guardrail, non un confine: kamodev ha sudo apt senza password, che è radice-equivalente — i due requisiti sono in tensione e che è documentato. k1m1/k3m1 le voci degli host vanno nel cloud-init TEMPLATE così come /etc/hosts, perché Manage etc hosts rigenera il file su ogni boot e un semplice append silenziosamente scompare. Utilizza gli IP LAN; gli overlay WireGuard/CGNAT sono in pensione e 10.0.50.1 è solo il link nodo-to-nodo. cloud-init ora trasporta desktop/agent/ come un tarball deterministico piuttosto che un placeholder per file — il set è passato da tre file a dieci, e ogni aggiunta altrimenti significava modificare il modello e la resa CI passo troppo.