# Runbook: Seguridad ## Secretos No guardar en el repo: - Passwords de Proxmox o LXC. - Secretos de token API. - Claves privadas SSH. - Tickets, cookies o backups de configuracion con credenciales. Usar: - `.env.local.ps1` para entorno local. - `.env.example` para plantilla sin secretos reales. - Rotacion de tokens si un secreto fue expuesto en Markdown o logs. ## Politica de cambios Antes de cambios con impacto: 1. Capturar estado actual. 2. Confirmar el objetivo exacto. 3. Identificar rollback posible. 4. Ejecutar una accion pequena y verificable. 5. Verificar servicio, logs y recursos. ## Acciones sensibles Requieren confirmacion explicita: - Reinicios de host, LXC, VM o containers productivos. - Cambios de red, firewall, storage o volumenes. - `destroy`, `rm`, `prune`, `wipe`, `resize`, updates masivos. - Cambios en permisos, tokens, claves o usuarios.