orch publish y orch-cloud: dónde vive la página del cliente

orch publish y orch-cloud: dónde vive la página del cliente An architecture diagram generated by Archify. snapshot.Build · tasks.json + orch.db · Máquina del operador snapshot.Build tasks.json + orch.db publish.Export · index.html, data.json, assets/ · Máquina del operador publish.Export index.html, data.json, assets/ Carpeta local · --to dir, abre en file:// · Máquina del operador Carpeta local --to dir, abre en file:// ~/.orch/credentials · 0600: URL + tokens · Máquina del operador ~/.orch/credentials 0600: URL + tokens Rama gh-pages · huérfana, reemplazada entera · GitHub · GitHub Rama gh-pages huérfana, reemplazada entera GitHub Pages · sirve la rama · GitHub · GitHub GitHub Pages sirve la rama Worker orch-cloud · cuenta del operador · Cuenta Cloudflare del operador · Cloudflare Worker orch-cloud cuenta del operador KV ORCH · blobs + tokens solo SHA-256 · Cuenta Cloudflare del operador KV ORCH blobs + tokens solo SHA-256 Navegador del cliente · sin login · Architecture component Navegador del cliente sin login sitio estático HTTPS PUT /site GET /v/<view_token>/ --to dir --to git, push HTTPS lee y escribe publish token Máquina del operador GitHub Cuenta Cloudflare del operador Legend Frontend Backend Database Cloud Security External

Tres destinos, un mismo sitio

  • • publish.Export escribe el sitio igual para dir, git y cloud
  • • --to git clona origin en temporal y nunca toca el checkout
  • • --watch vuelve a publicar solo si cambia el digest del snapshot

Secretos

  • • Un publish token por proyecto; el admin token queda en la máquina del operador
  • • El Worker guarda solo SHA-256 de los tokens
  • • orch cloud rotate emite un view token nuevo; el enlace viejo pasa a 404

Lo que ve el cliente

  • • El enlace no nombra el proyecto: el view token es el único secreto
  • • Referrer-Policy: no-referrer y noindex en cada respuesta
  • • KV es eventualmente consistente: hasta un minuto en propagarse