a30a4afece8ce14a4c5b31fd57447bccf4f7d1ff
Domyka PRE-16 po stronie manifestow. Kod (astrololo#21) potrafi juz szyfrowac ruch miedzy warstwami AES-256-GCM; tu dokladamy klucze i wymuszenie. - astrololo-link: nowy sekret z dwoma kluczami (LINK_KEY_PRESENTATION_LOGIC, LINK_KEY_LOGIC_DATA), tworzony POZA repo jak pozostale. Osobny klucz na pare rozmowcow: przejecie klucza prezentacji nie otwiera warstwy danych. Logika bierze oba, prezentacja i dane wylacznie swoj (secretKeyRef). - LINK_ENCRYPTION_REQUIRED=true we wszystkich trzech: bez klucza pod NIE wstaje, a klient nie wysyla niczego. Fail-closed w obie strony jest celowy — usluga, ktora wstala i po cichu nie szyfruje, jest gorsza niz CrashLoop, bo awarii nie widac. README: sekcja o sekrecie astrololo-link (tworzenie, wymiana, restart calej trojki naraz) oraz uczciwa nota, ze szyfrowane sa ciala, nie naglowki — sciezka i token jada czytelnie, ale sam token bez klucza nic nie daje. Sprawdzone: kubectl kustomize + apply --dry-run=server przechodza dla obu profili. Pelna instrukcja wdrozenia: docs/wdrozenie-pre16.md w repo astrololo. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
Description
No description provided