Der Abschnitt in tools/audit-notary/README.md war an drei Stellen
ueberholt. Er sagte "nimm dein Administratorkonto" - seit der Aufteilung
von DSGVO und Audit-Betrieb hat die Admin-Rolle gar keine Audit-Rechte
mehr, das Recht kommt jetzt ueber den Haken "Audit-Betrieb". Er kannte
weder das RESEAL-Gate noch die Rehash-Anzeige noch den Zustand "leer".
Neu geschrieben, mit dem, was die Praxis gezeigt hat:
- Wer darf es, und warum nicht ueber DSGVO oder Admin
- Vier Felder, die vor dem Siegeln stimmen muessen - allen voran
rehashes:[], denn nach einer Neuberechnung sagt chainGaps nichts mehr
ueber die Zeit davor
- Den HTTP-Code beim Pruefen IMMER mit ausgeben: Token laufen nach 15
Minuten ab, und ohne den Code liest sich eine 401 wie ein fehlender
Eintrag. Genau das ist uns bei der Vorbereitung des Prod-Siegels
passiert und haette fast zu einem falschen Stopp gefuehrt.
- Die drei Punkte zur Gegenpruefung danach, inklusive "intakt" statt
"leer"
- Der Hinweis, dass ein unversiegeltes CRM nicht "bewacht mit Warnung"
ist, sondern unbewacht: Das Gegenbuch bricht vor dem Anhaengen ab.
Ausserdem im Haupt-README verlinkt. Wer AUDIT_HMAC_KEY auf einer
bestehenden Installation setzt, hat zwangslaeufig einen Altbestand -
erfuhr davon aber nur, wenn er ein Gegenbuch betreibt. Die Anleitung gilt
auch ohne.
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>