docs(rover): record calibration control acceptance and operating boundaries

This commit is contained in:
DCCONSTRUCTIONS
2026-09-25 16:39:19 +03:00
parent bc55901d4d
commit 6bbbd5bf7d
12 changed files with 4603 additions and 0 deletions
@@ -0,0 +1,75 @@
# Rover 006: инженерный SSH и административные действия
Проверено 23.09.2026 около 11:02 UTC. Источник: живой paired inventory Core,
Tailscale, сравнение SSH host key с ранее доверенной записью и успешный SSH.
## Проверенный путь
Текущий Ubuntu Mission Core Node и исторический Device Edge — разные записи
доступа. Для текущего борта подтверждён пользователь **`dcsudo`** и основной
персональный ключ оператора `~/.ssh/id_ed25519`. Приватный ключ не копируется.
Обычный вход работает с `BatchMode=yes`, без ввода пароля и без `sudo`.
Сохранённый в операторском `~/.ssh/config` alias `nodedc-edge` относится к
прежней записи с пользователем `ndcsudo` и старым LAN-адресом. Он не является
источником адреса/пользователя нынешнего Rover 006. Не менять его вслепую:
другие задачи могут использовать историческую запись.
На текущем операторском Mac создан и проверен отдельный приватный профиль:
`/Users/dcconstructions/Downloads/mnt/NODEDC/outputs/rover-006-vesc-context-20260923/ssh-config`
Он выбирает `rover-006`, актуальное MagicDNS-имя, `dcsudo`, персональный ключ,
`IdentitiesOnly=yes`, `BatchMode=yes`, `StrictHostKeyChecking=yes` и прежнюю
доверенную запись через `HostKeyAlias`. Команда проверки:
```sh
ssh -F /Users/dcconstructions/Downloads/mnt/NODEDC/outputs/rover-006-vesc-context-20260923/ssh-config rover-006 'id -un; hostname'
```
Адреса, полный host-key fingerprint и USB-идентификаторы не включаются в
переносимую документацию. Приватный профиль не содержит пароля или содержимого
ключа. Его отсутствие на другом Mac не означает отказ борта.
## Как восстанавливать контекст
1. Прочитать MISSIONCOR-76 и последнее дополнение об инженерном доступе.
2. Проверить `GET http://127.0.0.1:8000/api/v1/fleet`: выбрать именно сопряжённый
Rover 006, проверить свежесть inventory, hostname, node identity и адреса.
3. Сопоставить эту машину с текущим Tailscale peer. Worker 006 и старый Device
Edge не являются бортом. Не сканировать подсеть.
4. Использовать проверенный профиль. При новом адресе сначала сравнить ключ с
известной доверенной записью. `ssh-keyscan` сам по себе не устанавливает
доверие; 23.09 ключ совпал побайтово с ранее сохранённым ключом Ubuntu Mini.
5. Если получен `Permission denied`, проверить **пользователя и выбранный ключ**
до обсуждения пароля/sudo. Не подбирать аккаунты, не сбрасывать ключи и не
выключать host-key checking. Если доказанного пути нет, использовать
существующий GUI Node «Система → SSH · доверенные устройства».
Sandbox `Operation not permitted` и отказ запуска локального Tailscale CLI
не доказывают сетевой отказ. Повторить конкретное read-only действие с
разрешением инструмента, не менять маршруты и VPN на основании такой ошибки.
## SSH не равен sudo
Подтверждение владельцем пароля на экране Mini относится к административному
действию Ubuntu/установщика. Оно не требуется для обычного инженерного чтения.
Успешный SSH и членство в группе sudo не доказывают беспарольное повышение прав.
Установка и изменения runtime выполняются штатным versioned installer/profile.
Если такой шаг требует системного подтверждения, сначала подготовить точный
артефакт и объяснить действие, затем использовать существующий системный диалог.
Не просить пароль в чате; не добавлять NOPASSWD, глобальный dialout/chmod или
новый канал обхода ради диагностики. На этапе первоначального аудита sudo не вызывался. Позднее 23.09 владелец
ввёл пароль локально в versioned установщике Node0.8.22-1; установка
подтверждена report.json и фактической версией пакета.
Продуктовое управление устройствами проходит Core → mTLS → Node → plugin.
SSH остаётся инженерным инструментом, а не транспортом моторных команд.
## Результат 23.09
Подтверждены Ubuntu 24.04.4 LTS, kernel 7.0.0-31-generic, Node 0.8.21-3,
K1 0.1.14, X4 0.1.3-9. Повторный вход через отдельный профиль вернул
правильного пользователя и hostname. SSH/sshd, учётные записи, доверие,
Tailscale, VPN и sudo policy не изменялись.