diff --git a/.agents/skills/unidesk-secret/SKILL.md b/.agents/skills/unidesk-secret/SKILL.md index a5f443c1..6265c8c3 100644 --- a/.agents/skills/unidesk-secret/SKILL.md +++ b/.agents/skills/unidesk-secret/SKILL.md @@ -47,19 +47,17 @@ description: UniDesk 统一管理员密码的 YAML-first 分发与清理技能 - PikaOA 的 `PIKAOA_BOOTSTRAP_ADMIN_PASSWORD` 只用于创建尚不存在的管理员: - `secrets sync` 和 Deployment rollout 不会轮换数据库中已有管理员的密码哈希; - - sync 完成后先用已投影的 `OA_ADMIN_TOKEN` 执行 `whoami`,再用 - `employees update --password-stdin` 从统一 raw file 经 stdin 显式轮换; + - sync 完成后先用已投影的 `OA_ADMIN_TOKEN` 执行 `whoami`,再用 `employees update --password-stdin` 从统一 raw file 经 stdin 显式轮换; - 密码不得进入命令参数、日志、issue 或报告; - - `OA_ADMIN_TOKEN` 未投影时先修正当前 consumer 的 YAML/source artifact,禁止从 - Kubernetes Secret 反解 token 或启动临时高权限 Pod 绕过。 + - `OA_ADMIN_TOKEN` 未投影时: + - 先修正当前 consumer 的 YAML/source artifact; + - 禁止从 Kubernetes Secret 反解 token 或启动临时高权限 Pod 绕过。 - Secret apply 成功但 consumer rollout 失败时,先用领域 status 区分运行面未部署和已部署 workload 异常: - namespace 存在但 workload 为 `0/0` 时,记录为“Secret 已预置、登录不适用”,不得重复 restart 或宣称密码已在业务入口生效; - workload 存在时,rollout 未 ready 属于分发未完成,禁止清理旧来源。 - 只使用已有 repo-owned typed command 验证登录: - - PikaOA development 使用 - `web-probe product-smoke --product pikaoa --target NC01 --profile admin-mvp --runtime development`; - - PikaOA release 使用 - `web-probe product-smoke --product pikaoa --target NC01 --profile admin-mvp --runtime release`; + - PikaOA development 使用 `web-probe product-smoke --product pikaoa --target NC01 --profile admin-mvp --runtime development`; + - PikaOA release 使用 `web-probe product-smoke --product pikaoa --target NC01 --profile admin-mvp --runtime release`; - Sub2Rank/ApiState 使用 `web-probe product-smoke --product apistate --target NC01 --profile operations`; - HWLAB 已部署 lane 使用 `web-probe run --node --lane --origin public`。 - WebProbe 报告底层错误为 `Target page, context or browser has been closed` 时: