對話摘要 2026-08-26
description: 2 note(s) today.
name: ‘2026-08-26’
📏 MEMORY.md 超標檢查 2026-08-26 04:30 HKT
wc -c MEMORY.md = 13561 bytes(閾值 20480 = 20KB)
- 結果:未超標,無需精簡,任務完成,不發 Telegram 通知。
- memory/2026-08-26/docker-prune-and-infra-memory-updates.md name: docker-prune-and-infra-memory-updates description: 2026-08-26:docker builder prune -af 已提交 host 背景執行(toolcall-call_63230659,預期釋放 ~14.7GB build cache,等完成後回報)。同日對話包含兩項 MEMORY.md 更新:①工具設置新增 Fail2Ban 條目(08-19 實測 sshd jail 10min/5次→ban 1h ignore 內網;查 ban 數用 sudo -n fail2ban-client status sshd | grep -E ‘Currently banned|Total banned|Total failed’,opc 有 NOPASSWD sudo;08-19 實測 0/0/0,OCI 22 port 已封無外部掃描;script 喺 /home/opc/install-fail2ban-dnfautomatic.sh);②用戶偏好→部署/收編新增 E2E 測試鐵律(新服務必須測試:curl health/業務 endpoint + domain 經 CF Tunnel/Access 可訪問 + list-site/AdGuard/Access/Proxy 收編;失敗不算完成)。另外 08-20 掃描未測試服務:worldmonitor 172.21.0.61:8080 內網 healthy、worldmonitor-ais-relay :3004 healthy、redis-rest :80 Up、world.benhoweb.com 302 CF Access(Authentik OIDC 0abce3f9 生效)、Dockhand 無再報 worldmonitor failed to solve;待補:list-site 收錄確認(host data.json 路徑唔啱要查 GitHub repo 分支)+ AdGuard clients 確認(ADGUARD_BASIC_PASSWORD 攞取失敗,Infisical token 路徑唔啱);wm-seed 6 個 FAIL 屬 graceful skip(缺外部 API key/數據文件,exit 0 無 data lost)。
- memory/2026-08-26/floci-research-deployment.md name: floci-research-deployment description: Floci 調研與部署全記錄(2026-08-26):floci.io 本地雲模擬器(MIT 免費,AWS 4566/Azure 4577/GCP 4588/OCI 4599,主倉 22.2k★,Quarkus+GraalVM 24ms 啟動 13MiB idle,真引擎非 mock,LocalStack 2026-03 收費嘅免費替代,社區質疑 commit/驗證品質);OCI ARM host 部署 Floci v1.7.0 cf_network 172.21.0.82:4566(Dockhand stack 80 commit eaabc9d,方案 A 掛 docker.sock 真引擎,E2E S3 測試過,AdGuard floci 已加,MEMORY/IP 表已更新);同日部署 floci-ui v0.3.0 web console 172.21.0.83:4500(one image 包 frontend+API,commit 9c638cd,UI 200、AWS runtime 連線 OK,Cloud Explorer 揀 AWS 見 floci-test-bucket);加 domain floci.benhoweb.com 後 Cloudflare Access ✅ 已全部搞掂:用 Infisical 入面 CLOUDFLARE_API_TOKEN_MESH(cfut_b len 53,08-15 遷移 Access IdP 用過、有 Zero Trust Edit 權限,經 fastmcp INFISICAL_SERVICE_TOKEN 攞)建 Access app floci(82f1974b)+ app-scoped policy floci-policy(7f953388,allow via Authentik OIDC 0abce3f9,allowed_idps 同 erp/card/sign 一致)+ tunnel rule 開返 .83:4500,E2E 302 → shinggo.cloudflareaccess.com login 通過;中途坑:用錯 endpoint 建咗 reusable policy(app_count 0)冇綁 app → 登入全 reject「That account does not have access.」,已重建 app-scoped + 刪孤立 policy;list-site(shinggo8000/list-site)已加 floci card commit 6dcde573(GITHUB_PAT_LIST_SITE,CF Pages 自動 build);Lambda 真引擎 E2E 跑通(aws-cli container create+invoke floci-hello StatusCode 200、自動 pull public.ecr.aws/lambda/python:3.12 起真 container + CloudWatch Logs 模擬,S3 整合 floci-s3-reader / 環境變數 floci-env-echo / error floci-error-demo 三例子全過,UI 位置 COMPUTE→Serverless /cloud-explorer/aws/serverless,timeout 實測 Task timed out Function.TimedOut 同 AWS 一致但底層係 Docker 非 Firecracker microVM——開發/測試可用、非 production runtime);同日加埋 Azure+GCP:floci-az .84:4577 stack81 + floci-gcp .85:4588 stack82(獨立 image 唔使 docker.sock/DB,host repo commit e944d3f 用 stash 隔開 amneziawg changes,E2E Blob 201+upload/download 同 GCS bucket 201+object 200 全過,AdGuard .84/.85 收編,MEMORY/IP map 已更新);floci-ui 加 FLOCI_AZURE_ENDPOINT/FLOCI_GCP_ENDPOINT/FLOCI_GCP_PROJECT env 變三 cloud console(內部 API 實測 Azure Compute available + GCP GKE available、GCP Compute adapter 未註冊 coming_soon),floci-gcp 補返 docker.sock(官方要求 Cloud SQL 要起真 Postgres);技術坑:Dockhand API 1.0.44 POST /api/git/stacks 只收 stackName+repositoryId(冇 composePath field)、compose_path 要直接寫 pg-main(08-16 已由 sqlite 遷,sqlite 係空殼寫錯會 sync「Compose file not found」但 deploy job 照完成容器唔起)、AdGuard req() 缺 Content-Type header、Infisical projectId=80078068-44e7-45f7-96a5-571c730848c8 + env=dev、Cloudflare token zone-scoped 要 zone reverse lookup 攞 Account ID、Access 建 policy 要用 app-scoped endpoint、script 誤判 201≠200、PUT allowed_idps Error 12130 要完整 app body、aws cli v2 payload 要 raw-in-base64-out。
## 🔐 每日安全審查 2026-08-26
- 全部 14 項正常:QwenPaw 2.1.0 stable、patches 完整、無 governance deny、fail2ban/dnf-automatic active、外部端口同基線、77 容器 healthy、無 privileged、無 Web port 映射、Tunnel healthy(4 conn)、Access 全 Authentik(唯一例外 Warp 特例)、DNS 無可疑、依賴最新(crawl4ai 0.9.2 / fastmcp 3.4.6 / alist 3.63.0)
- ⚠️ 低:cryptography 48.0.1 落後 50.0.0(CVE-2026-69248/69249)— 待排程升級
- ⚠️ 低:LSM 容器內無法驗證(需 root host 側查)
- 資訊:SSH 配置需 root 先驗證;shinggo.xyz DNS 403(token 缺權限)
- 結論:無異常,建議照舊。報告已發 Telegram。