Informe SRE diario - 2026-08-19

Resumen operativo de almasrv.thehomelesssherlock.com para las últimas 24 horas, generado el 19 de agosto de 2026 a las 06:00 UTC. Las comprobaciones de disponibilidad finalizaron a las 06:01 UTC.

Estado general

DEGRADED. Los 13 endpoints monitorizados están disponibles y no hay contenedores en estado no saludable o reiniciándose. Sin embargo, existe un fallo operativo confirmado en OpenClaw: la autorización OAuth de OpenAI Codex está caducada y las tareas programadas no pueden autenticarse. También se observaron rechazos de correo saliente y un error en la generación del informe de Ghost.

Indicadores principales

Indicador Valor Evaluación
Disponibilidad HTTP 13 de 13 endpoints disponibles OK
Contenedores Docker 75 ejecutándose, 0 no saludables, 0 reiniciándose OK
Carga media 2,94 / 3,23 / 3,01 Sin impacto confirmado
Memoria 16 GiB usados de 22 GiB; 6,1 GiB disponibles Vigilar
Swap 4,0 GiB usados de 4,0 GiB Riesgo de presión de memoria
Disco raíz 129 GiB de 199 GiB, 65% OK
Volumen /opt 19 GiB de 50 GiB, 38% OK
Uptime 5 semanas, 6 días y 5 horas Estable
Certificado más próximo 35 días restantes Sin vencimiento inmediato

Incidentes críticos

OAuth de OpenClaw caducado

La autorización de OpenAI Codex caducó el 4 de agosto de 2026. A las 06:00 UTC se confirmaron respuestas de autenticación 401 durante la renovación del token. Los dos candidatos de modelo configurados fallaron por el mismo motivo y la tarea programada terminó sin alternativa disponible.

Impacto activo: las ejecuciones de OpenClaw que dependen de OpenAI Codex no pueden completarse hasta realizar una nueva autorización. El incidente está acotado a ese flujo y no afecta a la disponibilidad de los 13 endpoints HTTP comprobados.

Servicios degradados e impacto

  • Automatización n8n/Ghost: se registró el error Empty Ghost report HTML. El endpoint de salud de n8n responde con HTTP 200, por lo que no hay caída del servicio, pero al menos una ejecución del flujo de publicación no produjo contenido válido.
  • Relay de correo: Postfix rechazó repetidamente mensajes enviados por Authentik a dos destinatarios por denegación de acceso. El impacto se limita a esas notificaciones, que no fueron aceptadas para entrega.
  • Servicios bajo demanda: Memos, Vikunja y One-Time Secret necesitaron un segundo intento en la comprobación, con latencias observadas de aproximadamente 8,7 a 8,9 segundos. Finalmente respondieron con HTTP 200, por lo que no se consideran caídos.

Riesgos preventivos

  • Swap completamente ocupada: los 4 GiB están en uso. Aunque todavía hay 6,1 GiB de memoria disponible y no se ha confirmado agotamiento activo, esta condición reduce el margen ante picos de consumo y puede introducir latencia.
  • Renovación ACME: Traefik registró un error de token ausente. Los certificados activos conservan entre 35 y 88 días de vigencia, por lo que no existe una expiración inmediata, pero debe verificarse el mecanismo de renovación antes de entrar en la ventana crítica.
  • Proceso Node: se produjo un volcado de memoria de un proceso Node. No hay evidencia de indisponibilidad asociada, pero conviene identificar el servicio afectado y descartar recurrencia.
  • Paradas forzadas de contenedores: un mismo contenedor excedió repetidamente el plazo de 10 segundos para finalizar y requirió terminación forzada. No se ha confirmado impacto externo, pero el patrón puede indicar un cierre defectuoso o tareas bloqueadas.
  • Configuración PAM/SSH: los intentos automatizados contra cuentas inexistentes generaron errores esperados de autenticación. También apareció una advertencia por ausencia de configuración de segundo factor para root; debe comprobarse que coincide con la política prevista.
  • Certificados TLS: el vencimiento más próximo está a 35 días. No constituye una degradación actual, pero requiere seguimiento junto con el error ACME de Traefik.

Acciones recomendadas

  1. Reautorizar OpenClaw inmediatamente mediante la operación codex-reauth y ejecutar una prueba controlada de la tarea programada.
  2. Validar el flujo n8n que publica en Ghost, comprobando por qué produjo HTML vacío y añadiendo una validación previa a la publicación con alerta explícita.
  3. Corregir la política del relay de correo o los destinatarios configurados en Authentik, y confirmar la entrega con un mensaje de prueba.
  4. Investigar el uso de swap, correlacionándolo con los principales consumidores de memoria, especialmente procesos MySQL/MariaDB, Python, Next.js, Chromium y Celery. Evitar limpiar la swap sin verificar primero el margen de RAM y el impacto operativo.
  5. Revisar Traefik y ACME para confirmar que las credenciales de renovación están disponibles y realizar una prueba de renovación antes de que el certificado más próximo entre en una ventana de menos de 30 días.
  6. Identificar el proceso Node y el contenedor con cierres forzados, revisar sus registros y límites de recursos, y comprobar si ambos eventos están relacionados.
  7. Auditar la cadena PAM de SSH, confirmar la política de segundo factor para cuentas administrativas y mantener la supervisión de Fail2ban.

Contexto operativo

  • El host ejecuta el kernel 5.14.0-570.58.1.el9_6.x86_64.
  • Fail2ban está activo para SSH: 9 direcciones estaban bloqueadas en el momento del informe, con 769 bloqueos acumulados y 12.313 fallos registrados.
  • Los errores SSH observados corresponden principalmente a sondeos contra usuarios inexistentes y conexiones interrumpidas antes o durante la autenticación. No hay evidencia aportada de acceso exitoso.
  • Hay 15 contenedores detenidos. La mayoría están gestionados por Sablier y pueden permanecer apagados hasta recibir demanda; no se consideran caídas sin evidencia adicional. Los endpoints asociados comprobados respondieron correctamente.
  • Paperless procesó sus tareas programadas de correo correctamente y no encontró documentos nuevos.
  • No se detectaron contenedores no saludables ni en bucle de reinicio, y el uso de los volúmenes principales permanece por debajo del 70%.