Estado
Backend seguro nuevo desplegado; falta cierre de verificación.
El PR #68 ya dejó main en modo fail-closed y agregó autenticación para SESSION_LIVE.
El 11/08/2026 se creó un proyecto Apps Script independiente porque el vínculo Extensiones → Apps Script de la Sheet original estaba roto. Se publicó un Web App nuevo y main ya apunta a ese deployment público mediante mobile-session-remote-config.js.
La URL pública del Web App no es una credencial. El token BANDA_SESSION_ACCESS_TOKEN sí lo es y nunca debe aparecer en GitHub, issues, PRs, README, commits ni mensajes públicos.
Completado
- Backend autenticado publicado como Web App nuevo.
mobile-session-remote-config.js actualizado al deployment nuevo.
enabled: false se mantiene para fail-closed.
index.html recibió cache-bust del archivo de configuración para evitar que navegadores reutilicen el endpoint anterior.
- La Sheet
Foundry — SESSION_LIVE sigue siendo privada.
Pendiente antes de cerrar
- Ejecutar
rotateSessionLiveAccessToken una última vez para invalidar cualquier token que haya quedado visible durante la configuración inicial.
- Guardar el nuevo token únicamente en un lugar privado.
- Abrir el Web App sin parámetros o con
action=health&protocolVersion=1 y comprobar:
ok: true
authRequired: true
authConfigured: true
- Confirmar que un navegador sin token queda en
LOCAL.
- Autorizar al menos un navegador con el token nuevo y confirmar sincronización.
Cerrar este issue únicamente después de esas verificaciones. Nunca registrar el token real aquí.
Estado
Backend seguro nuevo desplegado; falta cierre de verificación.
El PR #68 ya dejó
mainen modo fail-closed y agregó autenticación paraSESSION_LIVE.El 11/08/2026 se creó un proyecto Apps Script independiente porque el vínculo
Extensiones → Apps Scriptde la Sheet original estaba roto. Se publicó un Web App nuevo ymainya apunta a ese deployment público mediantemobile-session-remote-config.js.La URL pública del Web App no es una credencial. El token
BANDA_SESSION_ACCESS_TOKENsí lo es y nunca debe aparecer en GitHub, issues, PRs, README, commits ni mensajes públicos.Completado
mobile-session-remote-config.jsactualizado al deployment nuevo.enabled: falsese mantiene para fail-closed.index.htmlrecibió cache-bust del archivo de configuración para evitar que navegadores reutilicen el endpoint anterior.Foundry — SESSION_LIVEsigue siendo privada.Pendiente antes de cerrar
rotateSessionLiveAccessTokenuna última vez para invalidar cualquier token que haya quedado visible durante la configuración inicial.action=health&protocolVersion=1y comprobar:ok: trueauthRequired: trueauthConfigured: trueLOCAL.Cerrar este issue únicamente después de esas verificaciones. Nunca registrar el token real aquí.