"""Silent, single-attempt creation of the three operator-reviewed T03 requests.""" import base64,json,os,stat,subprocess,time from pathlib import Path from datetime import datetime,timezone,timedelta from urllib.request import Request,build_opener,ProxyHandler,HTTPRedirectHandler from urllib.parse import urlencode from urllib.error import HTTPError import jwt ROOT=Path('/home/worsch/railiance-platform') RECEIPT=ROOT/'docs/evidence/2026-09-14-t03-native-approval-requests.json' POLICY='workload-kv-read-secrets-engine-requester-client' KV='platform/data/workloads/secrets-engine/approval-requester' ISSUER='https://kc.coulomb.social' class NoRedirect(HTTPRedirectHandler): def redirect_request(self,*args,**kwargs): return None def http(url,*,body=None,headers=None): req=Request(url,data=body,headers=headers or {}) try: with build_opener(ProxyHandler({}),NoRedirect()).open(req,timeout=20) as response: content=response.read(1048577);status=response.status except HTTPError as error: status=error.code;content=error.read(1048577);error.close() if len(content)>1048576:raise ValueError('response_too_large') return status,json.loads(content) def bao(*args): p=subprocess.run(['bao',*args],capture_output=True,text=True,timeout=20) if p.returncode:raise ValueError('metadata_failed') return json.loads(p.stdout) def check_identity(d): policies=set(d.get('policies',[]))|set(d.get('identity_policies',[])) if POLICY not in policies or policies-{POLICY,'default'} or not d.get('entity_id') or not 0