No-Secret-Checkliste
Public-JSON, CSV und Markdown enthalten nur Referenznamen, Status, Evidence-URLs, Kommandonamen und Kriterien.
Keine Secret-Werte, DSN, API-Keys, Tokens, Zielsystem-URLs, Empfänger, Rohpayloads oder Besucherlogs im Export.
Dry-run-/Deny-Smokes wurden vor Signoff referenziert und zeigen keine produktiven Nebenwirkungen.
Rollback-Verantwortlichkeit, Review-Datum und Scope sind im Signoff-Record gesetzt.
Produktive Claims bleiben blockiert, bis Betreiberfreigabe und phasenspezifische Gates vollständig sind.
Abnahme und Stop
Abnahme: Alert-Delivery-Readiness-Smoke ist grün: HTTP-Ziele erreichbar, failed_check_count=0, Dry-run sent_count=0 und Runner sent_count=0. · Mindestens ein externes natives Zielsystem ist serverseitig konfiguriert oder der lokale File-Sink ist bewusst nur für Audit-Dry-runs zugelassen. · SAFERPAGE_ALERT_DISPATCH_APPROVED=yes ist erst nach dokumentierter Betreiberfreigabe gesetzt.
Stop: sent_count steigt ohne Approval-Record. · Webhook-URL, Token oder Empfänger erscheinen in Public-State, Logs oder Exporten. · Zielsystem erzeugt Duplikate trotz Idempotency-Key.