From 1d5f35539d5469da680be85febe6b0b944eee978 Mon Sep 17 00:00:00 2001 From: codex Date: Mon, 31 Aug 2026 23:26:09 +0200 Subject: [PATCH] Record Policy Nexus OIDC bootstrap hold Assistant: codex Assistant-Model: gpt-5.6-sol Assistant-Session: 01a058f3-8ba0-7692-a042-9a870fc3d663 --- ...CCR-2026-0014-policy-nexus-forgejo-source-read.yaml | 10 ++++++++++ 1 file changed, 10 insertions(+) diff --git a/credential-change-requests/CCR-2026-0014-policy-nexus-forgejo-source-read.yaml b/credential-change-requests/CCR-2026-0014-policy-nexus-forgejo-source-read.yaml index db22f73..768e3a4 100644 --- a/credential-change-requests/CCR-2026-0014-policy-nexus-forgejo-source-read.yaml +++ b/credential-change-requests/CCR-2026-0014-policy-nexus-forgejo-source-read.yaml @@ -127,6 +127,16 @@ verification: - Approved metadata dry-run passed; two governed platform-admin OIDC attempts failed closed before command handoff; Warden revoked any possible session; no OpenBao mutation or secret provisioning occurred. + - at: '2026-08-31T21:26:07+00:00' + actor: codex attended operator + kind: attended_oidc_handoff + result: blocked + details: + - Canonical bootstrap command from railiance-platform commit 1b85a3e failed closed + before child handoff; Warden revoked any possible session. OpenBao is initialized/unsealed + and its public health endpoint returns 200; the KeyCape openbao-admin authorize + path returns 302. No Forgejo identity, PAT, OpenBao secret value, Actions secret, + or workflow run was created. lifecycle: deactivate: Remove the repository Actions secret, revoke the Forgejo PAT, disable the OpenBao access path, and leave scheduled publication failing closed.