Informe SRE diario - 2026-08-12

Resumen operativo de almasrv.thehomelesssherlock.com para las últimas 24 horas, generado el 12 de agosto de 2026 a las 06:00 UTC. Las comprobaciones de salud finalizaron a las 06:01 UTC.

Estado general

DEGRADED. Los 13 endpoints supervisados están disponibles y no hay contenedores reiniciándose ni marcados como no saludables. Sin embargo, existe un fallo operativo activo en OpenClaw: la credencial OAuth de OpenAI Codex expiró el 4 de agosto y los intentos de renovación reciben respuestas 401, provocando el fallo de tareas programadas sin alternativa funcional.

Indicadores principales

Indicador Resultado Evaluación
Disponibilidad HTTP 13 de 13 endpoints disponibles OK
Docker 75 activos, 0 no saludables, 0 reiniciándose, 15 detenidos OK con revisión pendiente
Carga 2.32 / 2.67 / 2.72 Sin impacto confirmado
Memoria 15 GiB usados de 22 GiB; 6.8 GiB disponibles Vigilar
Swap 4.0 GiB usados de 4.0 GiB Riesgo preventivo
Disco raíz 128 GiB de 199 GiB, 65% OK
Disco /opt 18 GiB de 50 GiB, 36% OK
Certificados TLS 47 dominios activos; 2 certificados con 29 días restantes Atención preventiva
Protección SSH Fail2ban activo; 10 bloqueos actuales y 697 acumulados Operativo
Uptime 4 semanas, 6 días y 5 horas Estable

Incidentes críticos

OAuth de OpenClaw/OpenAI Codex expirado

La autorización OAuth figura como expirada desde el 4 de agosto de 2026 a las 10:06 UTC. A las 06:00 UTC del periodo analizado, el gateway registró fallos 401 al renovar la credencial. Los modelos solicitados fallaron por autenticación y la cadena de fallback terminó sin candidato disponible.

Impacto activo: las tareas programadas de OpenClaw que dependen de OpenAI Codex no pueden completarse. No se observa impacto sobre los 13 endpoints web supervisados.

Servicios degradados e impacto

  • OpenClaw: degradado por fallo de autenticación confirmado. El impacto se limita a las ejecuciones que requieren OpenAI Codex.
  • Memos, Vikunja y OneTimeSecret: respondieron correctamente tras un segundo intento, con tiempos totales observados de aproximadamente 8.8, 8.7 y 9.0 segundos. La respuesta HTTP final fue 200 y los tiempos efectivos de la solicitud posterior fueron inferiores a un segundo, comportamiento compatible con activación bajo demanda. No se consideran caídos.
  • Traefik y Authentik: se registraron dos cancelaciones transitorias en llamadas de autenticación delegada. Las comprobaciones posteriores de Traefik y Authentik devolvieron HTTP 200, por lo que no hay evidencia de impacto sostenido.
  • Nextcloud: se observaron solicitudes externas de reconocimiento contra archivos de configuración y credenciales habituales. El servidor las rechazó por configuración; no hay evidencia en los datos aportados de exposición ni indisponibilidad.

Riesgos preventivos

  • Swap agotada: los 4.0 GiB están ocupados. Aunque quedan 6.8 GiB de memoria disponible y no se acredita impacto actual, aumenta el riesgo de latencia y presión de memoria. Los mayores consumidores de swap incluyen procesos MySQL/MariaDB, Python, OpenCode, Chromium, Next.js y Celery.
  • Renovación TLS próxima: oproject.spintools.pro y preambular.spintools.pro vencen en 29 días. El resto de certificados activos dispone de al menos 33 días.
  • Contenedores detenidos: hay 15 contenedores no activos. Once están gestionados por Sablier y no deben interpretarse como caídos sin una prueba funcional negativa. Los endpoints comprobados asociados a Memos, Vikunja, Karakeep y OneTimeSecret respondieron correctamente.
  • Terminaciones forzadas: existen salidas con códigos 137 y 143, además de eventos donde Docker tuvo que forzar la detención después del tiempo de gracia. Conviene confirmar si corresponden a ciclos esperados de Sablier o a presión de recursos.
  • Configuración SSH/PAM: los registros muestran fallos repetidos del control de clave pública y ausencia de configuración de segundo factor para intentos dirigidos a root. Parte del tráfico corresponde a usuarios inexistentes y escaneo automatizado, pero la política PAM debe validarse para evitar rutas de autenticación inconsistentes.
  • Alertas SELinux: SELinux bloqueó repetidamente capacidades solicitadas por mandb. No se ha demostrado impacto en servicios, pero debe verificarse si se trata de una política esperada o de una anomalía de empaquetado/configuración.
  • Capacidad de disco: el volumen raíz está al 65%. No requiere intervención inmediata, aunque debe mantenerse la vigilancia debido al número de contenedores y al crecimiento potencial de imágenes, volúmenes y registros.

Acciones recomendadas

  1. Reautorizar OpenAI Codex en OpenClaw mediante la operación codex-reauth y ejecutar después una tarea de prueba para confirmar renovación, selección de modelo y finalización del cron.
  2. Investigar la ocupación completa de swap, correlacionando los procesos principales con su RSS, actividad y antigüedad. Evitar vaciar swap o reiniciar servicios indiscriminadamente sin confirmar memoria disponible y ventanas de impacto.
  3. Validar la renovación automática TLS de oproject.spintools.pro y preambular.spintools.pro antes de que entren en una ventana inferior a 14 días.
  4. Revisar los ciclos de Sablier y los contenedores con salidas 137, 143, 1 y 2 para distinguir apagados esperados de fallos reales; comprobar especialmente los servicios que necesitaron un segundo intento.
  5. Auditar la cadena SSH/PAM, incluyendo el verificador de claves públicas, la política de segundo factor y el tratamiento de root, manteniendo Fail2ban y la restricción de usuarios.
  6. Analizar las denegaciones SELinux con las herramientas de diagnóstico del sistema y corregir la causa sin desactivar SELinux ni generar permisos globales innecesarios.
  7. Correlacionar los eventos transitorios de Traefik/AuthentiK con reinicios o activaciones de contenedores, y mantener vigilancia sobre los escaneos rechazados por Nextcloud.

Contexto operativo

El servidor utiliza el kernel 5.14.0-570.58.1.el9_6.x86_64. La infraestructura web presenta disponibilidad completa en la muestra: todos los endpoints devolvieron HTTP 200, incluidos Traefik, Authentik, n8n, Nextcloud, Paperless, OnlyOffice, Memos, Vikunja, Karakeep, RSS, OneTimeSecret, Dozzle y Beszel.

Paperless procesó correctamente sus tareas de correo y entrenamiento durante la ventana. Los errores SSH observados corresponden principalmente a fallos previos a la autenticación, usuarios inexistentes, paquetes incompletos y conexiones remotas reiniciadas. Fail2ban permanece activo; estas entradas por sí solas no indican que la protección esté inoperativa ni demuestran acceso no autorizado.

En conjunto, la plataforma HTTP está operativa. La prioridad inmediata es restaurar la autenticación de OpenClaw; la swap completa, los certificados próximos a renovación y las anomalías de contenedores deben tratarse como trabajo preventivo.