# Agent coding read-boundary for high-risk secret lanes (WARDEN-WP-0026 T04 / WP-0028). # # Coding agents MUST NOT hold raw data-read on high-risk recovery/upload/admin # or tenant mailbox secrets. Metadata + capabilities only. # --- platform high-risk --- path "platform/data/workloads/railiance/backup/offsite-lane" { capabilities = ["deny"] } path "platform/metadata/workloads/railiance/backup/offsite-lane" { capabilities = ["read"] } path "platform/data/workloads/forgejo/forgejo-admin" { capabilities = ["deny"] } path "platform/metadata/workloads/forgejo/forgejo-admin" { capabilities = ["read"] } path "platform/data/workloads/activity-core/llm-connect/llm-connect-provider-secrets" { capabilities = ["deny"] } path "platform/metadata/workloads/activity-core/llm-connect/llm-connect-provider-secrets" { capabilities = ["read"] } path "platform/data/workloads/issue-core/issue-core/issue-core-runtime" { capabilities = ["deny"] } path "platform/metadata/workloads/issue-core/issue-core/issue-core-runtime" { capabilities = ["read"] } path "platform/data/workloads/reuse/reuse-surface/runtime-secrets" { capabilities = ["deny"] } path "platform/metadata/workloads/reuse/reuse-surface/runtime-secrets" { capabilities = ["read"] } path "platform/data/workloads/core-hub/runtime" { capabilities = ["deny"] } path "platform/metadata/workloads/core-hub/runtime" { capabilities = ["read"] } path "platform/data/workloads/coulomb/whynot-design/npm-publish" { capabilities = ["deny"] } path "platform/metadata/workloads/coulomb/whynot-design/npm-publish" { capabilities = ["read"] } path "platform/data/workloads/rapp-qonto/keycape-client" { capabilities = ["deny"] } path "platform/metadata/workloads/rapp-qonto/keycape-client" { capabilities = ["read"] } path "platform/data/workloads/agent-harness/forgejo-deploy-key" { capabilities = ["deny"] } path "platform/metadata/workloads/agent-harness/forgejo-deploy-key" { capabilities = ["read"] } path "platform/data/workloads/audit-core/senders" { capabilities = ["deny"] } path "platform/metadata/workloads/audit-core/senders" { capabilities = ["read"] } path "platform/data/workloads/email-connect/transactional" { capabilities = ["deny"] } path "platform/metadata/workloads/email-connect/transactional" { capabilities = ["read"] } path "platform/data/workloads/railiance/scaleway/bootstrap" { capabilities = ["deny"] } path "platform/metadata/workloads/railiance/scaleway/bootstrap" { capabilities = ["read"] } # --- tenant high-risk (WARDEN-WP-0028) --- path "tenants/data/binky/company-email/imap" { capabilities = ["deny"] } path "tenants/metadata/binky/company-email/imap" { capabilities = ["read"] } path "tenants/data/binky/qonto-api" { capabilities = ["deny"] } path "tenants/metadata/binky/qonto-api" { capabilities = ["read"] } path "sys/capabilities-self" { capabilities = ["update"] } path "auth/token/lookup-self" { capabilities = ["read"] } path "auth/token/revoke-self" { capabilities = ["update"] } path "platform/data/workloads/policy-nexus/forgejo-source-read" { capabilities = ["deny"] } path "platform/metadata/workloads/policy-nexus/forgejo-source-read" { capabilities = ["deny"] }