- WMT-007 (forgejo-token-rotator): SKILL-Anleitung aus krallen-skills inline eingebettet, weil Skill nicht als OpenClaw-Skill registriert ist. Subagent rotiert autonom, Pit-Eskalation nur bei UI-Login-Fail/Sperre/API-Drift. - WMT-008 (AMD Ryzen AI Edge-Inferenz): raw-ingest-runner Template angelegt, wartet auf WMT-007 für Push. - Wiki-AGENTS.md bleibt unverändert (Subagent-Pull über die Task-Beschreibung). - Trigger: K9ert #6789 Korrektur — ich hatte Pit als Token-Eskalation adressiert statt Subagent.
3.3 KiB
Subagent: forgejo-token-rotator
Auftrag: Forgejo-Token für hector-bot auf vmd185580.tailf38284.ts.net rotieren und überall eintragen.
Quelle: Anleitung aus krallen-skills/forgejo-instance-setup/SKILL.md (Repo: https://vmd185580.tailf38284.ts.net/hector-bot/krallen-skills/src/branch/main/forgejo-instance-setup/SKILL.md).
Trigger: Token b15b63a75e3164836a8b97dfde1b3b83bdcb873c gibt seit 2026-06-16 ~20:42 UTC konsequent 401. Lokale Commits liegen bereit (insb. fe24b99 Aschenbrenner-Ingest), Push blockiert.
Workflow
1. SKILL-Anleitung lesen
SKILL_URL="https://vmd185580.tailf38284.ts.net/hector-bot/krallen-skills/raw/branch/main/forgejo-instance-setup/SKILL.md"
curl -sSL -H "Authorization: token b15b63a75e3164836a8b97dfde1b3b83bdcb873c" "$SKILL_URL" || echo "FALLBACK: Repo clonen und Datei lesen"
Falls curl mit altem Token 401 bringt: SKILL-Inhalt manuell aus Repo-UI/Clone holen.
2. Anleitung befolgen
Die SKILL beschreibt (vermutlich):
- Login via
tea login addoder Browser-Session - Neuen Token generieren (User-Settings → Applications → Generate Token)
- Scope:
repository(read+write), ggf.user(für Account-Ops) - Token kopieren (nur einmal sichtbar!)
3. Token eintragen
In allen dieser Stellen:
| Datei | Pfad | Format |
|---|---|---|
~/workspace/TOOLS.md |
Zeile Token (tea): ersetzen |
b15b63a7… → <neuer> |
~/.config/tea/config.yml |
token:-Feld unter hector-bot@botreasury |
gleich |
| OpenClaw-Env-Vars (falls gesetzt) | FORGEJO_TOKEN o.ä. in /etc/openclaw/ oder .env |
gleich |
WICHTIG: Vor dem Editieren Backup der Original-Dateien machen (in /home/node/workspace/.backup/<timestamp>/).
4. Verifizieren
# Token-Test
curl -sS -H "Authorization: token <NEUER_TOKEN>" \
https://vmd185580.tailf38284.ts.net/api/v1/user | jq -r '.login'
# Erwartet: "hector-bot"
# Push-Test (lokal bereits vorhandener Aschenbrenner-Commit)
cd /home/node/workspace/knowledge-base
git log --oneline -5 # fe24b99 sollte oben sein
git push origin main
# Erwartet: success, kein 401
5. Commit + ToDo-Update
cd /home/node/workspace/knowledge-base
git add wiki/tasks/maintenance-todo.md
git commit -m "WMT-007: forgejo token rotated (<KURZ-HASH alt> → <KURZ-HASH neu>)"
git push origin main
ToDo-Eintrag in wiki/tasks/maintenance-todo.md:
- Status
planning→done - Datum + Commit-Hash eintragen
Subagent: forgejo-token-rotator.md (Run YYYY-MM-DD)
6. Topic-Report
Im RamaDama-Topic posten (kurz, Telegram-klickbar):
- ✅ Forgejo-Token rotiert
- Neuer Token-Hash (erste 4 + letzte 4 Zeichen)
- Commit-SHA der ToDo-Aktualisierung
- Push-Test bestätigt
Eskalation an Pit
NUR wenn:
- (a) Forgejo-UI-Login scheitert (Credentials unbekannt, MFA-Token fehlt)
- (b) Account gesperrt
- (c) SKILL beschreibt andere API-Endpunkte als die aktuelle Forgejo-Version
- (d) Token-Test 401 trotz erfolgreicher Rotation (möglich: Token-Scope falsch)
In diesen Fällen: Topic-Post mit Block + benötigter Pit-Action. KEIN 30-Minuten-Retry-Loop.
Sicherheit
- Token nie in Logs oder Commit-Messages im Klartext
- Auch nicht im Topic-Post — nur Kurz-Hash (
ab12…xy9) TOOLS.mdundtea/config.ymlsind Workspace-Dateien, nicht im Git-Repo des Wikis — kein Commit auf den Token-Inhalt