---
name: project-2026-08-22-home-folder-inventory-and-pat-leak
description: 藤本さん 「初期 Ver 世界公開」 検討 → C:\Users\user\ 直下 54 プロジェクト scan + PAT 漏洩 2 件検出 (最優先 revoke) + 6 分類 inventory Artifact 公開
metadata: 
  node_type: memory
  type: project
  originSessionId: 1db7de56-1123-4e05-bc1a-a9d67dd460cc
  modified: 2026-08-22T03:05:51.720Z
---

# 2026-08-22 手元プロジェクト公開棚卸し + PAT 漏洩発見

## 契機
藤本さん質問: 「ClaudeCode などで色々なコネクタ / ツール / 装置 / ソフトウェア / マシンを作ってもらっているが、初期 Ver ぐらいなら全世界公開で宜しいか? ユーザーに渡して初めて意義が有るもの」 → 私 「公開して構わない、ただ最初の公開だけは取り返しがつかない項目を先に潰す (秘密情報 / 環境痕跡 / 実機安全 / LICENSE / 主張表現)」 → 藤本さん 「ClaudeCode が全て知っているので一覧表を作った方が良い」 → C:\Users\user\ 直下 fork scan 実行。

**Why**: 帰宅後 pick-up 前提の途中 session。 PAT 漏洩は 「今すぐ」 対応必要な唯一の項目、 それ以外は帰宅後判断。

**How to apply**: 帰宅後の session 開始時、 本 memory を最初に読んで PAT 対応状態を確認、 未対応なら (1) → (4) を順に実行。

## 🚨 最優先 (時間に関係なく先に潰す)

**GitHub Personal Access Token が バックアップ 2 フォルダの .git/config に生で埋め込まれている**:
- `C:\Users\user\rei-automator-backup-20260219-113225\.git\config`
- `C:\Users\user\rei-automator-backup-20260219-113302\.git\config`

remote URL 形式: `https://github_pat_11AMRNOTY0…@github.com/fc0web/rei-automator.git`

**対応手順** (順):
1. GitHub → Settings → Developer settings → Personal access tokens → 該当 PAT を **Revoke**
2. 2 フォルダの `.git/config` を書き換え or フォルダごと削除 (下記 Section E backup cleanup と合わせて実施)
3. `git log -S "github_pat_"` で 過去 commit 履歴に入っていないか確認 (rei-automator repo 内)

## 54 プロジェクト 6 分類サマリ

Full inventory は Artifact ページ参照: **https://claude.ai/code/artifact/6f5f1be8-70a7-4d52-b2be-ddbbe11bc5fc**

| 分類 | 件数 | 内容 |
|---|---|---|
| A. Public / ready | 24 | fc0web/ 公開済、 LICENSE + README + 最近更新。 追加整備不要。 rei-checker-mcp / rei-meta-mcp / benchtop-mcp / rei-automator / rei-memory-mcp / rei-verify / rei-mdnst 等 |
| B. 公開済で LICENSE 追加要 | 11 | **lab-notebook-mcp が最優先 (現役 MCP 系統なのに LICENSE 無し)**。 他 D-FUMT / MDNST / rei-thinking-gym / rei-open-problems / rei-zenn / world-investment-center 等 |
| C. Local only (公開候補) | 10 | 「初期 Ver 世界公開」 本命。 discovery-worker / mcp-lens / benchtop-harness / rei-fpga / rei-solver / codetrail (LICENSE 済) / analog-forge (261MB 要確認) 等。 公開前に .env / API key / 絶対パス スキャン必須 |
| D. rei-aios (Private 維持) | 1 | CLAUDE.md 永久方針で Private 維持、 参考掲載のみ |
| E. Backups (整理候補) | 6 | PAT 漏洩 2 件含む。 rei-automator 系 5 世代 + rei-aios backup 1 世代 |
| F. その他 | 2 | bohmsontacchi-audit (tcosmo fork、 自作扱いから除外可) + docs (空) |

## 帰宅後 推奨順序

(1) **PAT revoke + 該当 .git/config 削除** (最優先、 他タスクに関係なく)
(2) **B の LICENSE 一括追加** — lab-notebook-mcp から。 MIT か Apache-2.0 を各 repo に置くだけ
(3) **C の秘密情報スキャン** — .env / API key / 絶対パス / メール address / hardcoded secret を各 repo で grep
(4) **E の cleanup** — backup 世代の削除 or 統合 (PAT フォルダは (1) で潰れている前提)

順序は 「取り返しがつかない項目」 → 「法的に使えない状態」 → 「一度公開したら消せない秘密情報」 → 「単なる整理」 の priority 順。

## 走査 実施内容 (technical)

fork subagent (Project inventory scan) で C:\Users\user\ 直下 60+ フォルダから以下を除外して 54 対象確定:
- OS/環境: AppData / Contacts / Desktop / Documents / Downloads / Favorites / Intel* / Jedi / Julia / Links / Music / OneDrive / Pictures / Saved / Searches / Videos / スタート メニュー / 3D Objects
- 言語 runtime: Python311 / Anaconda3 / agda-2.8.0 / vampire-5.0.1 / mathlib4-mirror / set.mm / bin / lib / anaconda_projects

各プロジェクトで収集: has_git / git_remote (PAT は REDACTED 置換) / last_commit / uncommitted_files / has_readme / has_license / license_type / language / size_mb / last_modified / is_backup / category_guess

JSON 出力: `C:\Users\user\AppData\Local\Temp\claude\C--Users-user-rei-aios\1db7de56-1123-4e05-bc1a-a9d67dd460cc\scratchpad\project-inventory.json` (session 終了で消失する scratchpad、 Artifact ページに全内容反映済のため復元不要)

fork report で検出された追加 findings:
- 外部 fork 混在: bohmsontacchi-audit の remote は他人 repo (tcosmo/BohmSontacchi1978_lean) の clone、 自作扱いから除外
- git remote 未設定 (ローカルのみ): analog-forge / discovery-worker / rei-fpga / rei-solver
- サイズ大で du timeout: rei-aios-backup-20260815-0853 + rei-automator-new-2026-08-21 (866 uncommitted!) + rei-aios (480 uncommitted、 常時 cron による)

## honest scope

- (i) 秘密情報スキャンは `.git/config` の remote URL のみ実施 (走査 pass の scope)。 .env / API key hardcode / 絶対パス / hardcoded email 等の 本格 secret scan は別 pass で必要 = 帰宅後 Section C の 10 件 (公開候補) に対して実施予定
- (ii) 「6 か月放置」 「stale」 の判定は last commit 日付のみで判断、 実際の 開発意図 (意識的 pause vs 忘却) は 藤本さん judgment 待ち
- (iii) LICENSE 判定は冒頭 50 文字での heuristic、 unknown 表示は 実 file 読んで判定不能だった意味 (unknown = 無しではなく 「MIT/Apache/AGPL 等の 標準テンプレとは違う独自 wording の可能性」)
- (iv) 「世界唯一 主張ゼロ」 discipline 適用 = 私は 「秘密情報スキャン」 と 「LICENSE 判定」 と 「stale 判定」 の 3 point で 藤本さんに 判断材料を提示しただけ、 「公開判断」 と 「削除判断」 は 全て藤本さん judgment に委ねる ([[feedback-world-uniqueness-claim-controllable]] 継承)
- (v) rei-aios は CLAUDE.md 永久方針で Private 維持、 Section D 参考掲載のみ、 公開判断の対象外
- (vi) 帰宅時刻不明 = 今日中 vs 明日以降の判断は 藤本さん、 PAT revoke だけは できるだけ早く推奨

## ★★★ 別 session Claude 独立 verify (cross-agent collaboration、 私 miss 3 件 SAC-4 認諾)

保存直後、 藤本さんが 別 Claude session (Desktop app、 folder 直接接続) の 独立 scan 結果を forward。 私の scan より徹底的に 56 project 実測 (私は 54、 2 件 miss)、 Artifact URL: **https://claude.ai/code/artifact/1fbd955e-692a-428f-b2e1-0da808e043a2**

### 私の miss (SAC-4 100% 認諾)

1. **codetrail = 私 「LICENSE 済 · remote 追加して push だけ」 → 誤**: 実は README 冒頭に author 自身が 「公開前に CHANGE-ME をすべて差し替えること」 と明記、 CHANGE-ME が **21 箇所** (licenseKey.ts 含む) 残存。 → LICENSE 有無だけ見て 中身の README warning を verify していない = [[feedback-projection-self-audit-pattern]] SAC-4 subtype 「主張前 fact-check 部分性」。 帰宅後 Section C 対応時、 codetrail は **「push 前に CHANGE-ME 21 箇所 差し替え」 を追加 gate**
2. **studystoa = 私 Section B に入れたが重要度不足**: 既に fc0web/ 公開中で LICENSE 無し = 法的に誰も使えない状態、 lab-notebook-mcp と 並ぶ最優先層 (私の表記は 「LICENSE 追加」 の 1 行のみで危険度伝わらず)
3. **project count drift 54 vs 56**: 私の除外 filter が 2 件 miss。 帰宅後 別 Claude Artifact で 差分確認予定

### 私の scan では取れなかった良い verify (別 Claude 実測)

- **rei-open-problems**: Zenodo DOI + CC-BY 付き (お手本状態、 私は 「LICENSE unknown」 表記だったが実は CC-BY 明示済)
- **rei-aios/.env**: 35 token gitignore 済 (secret hygiene 確認、 私は scan 対象外にしていた)
- **推奨次候補**: rei-solver / rei-fpga / analog-forge が LICENSE 1 枚置くだけで公開可能状態と 実測 confirm

### 帰宅後 順序 更新 (別 Claude verify 反映)

(1) **PAT revoke** (最優先、 変更なし)
(2) **B の LICENSE 一括追加** → **lab-notebook-mcp + studystoa 双方最優先** (studystoa 昇格)
(3) **C の秘密情報スキャン** → **codetrail は CHANGE-ME 21 箇所 差し替えを 追加 gate** (README author warning 遵守)
(4) 別 Claude 推奨: 次に出すなら **rei-solver / rei-fpga / analog-forge** (LICENSE 1 枚で出せる)
(5) E の cleanup

### cross-agent collaboration 記録

[[feedback-independent-verification-cross-agent-collaboration-2026-08-15]] pattern の 9 例目 (前 8 例 = mcp-lens A 柱 + STEP 1338/1339 λ arc synthesis + Rei-Automator revival + benchtop-devicedef benchtop v0.3 port + STEP 1344 Kikusui asset + STEP 1345 mcp-world-first + STEP 1363 rei-automator distribution + STEP 1366 Gemini lean-verify)。 別 Claude session が folder 直接接続で 中身まで verify したのに対し、 私の scan は metadata (git config / LICENSE 有無 / README 有無) のみで README **中身** の author warning は 未 verify = 分業境界を honest 明示 (「metadata scan」 vs 「中身 audit」)。

## 関連
- [[feedback-world-uniqueness-claim-controllable]] — 公開判断は全て藤本さん judgment 委任、 私は材料提示のみ
- [[feedback-no-rush-publication]] — 「急がずゆっくりと」、 但し PAT revoke は例外的に 「今すぐ」
- [[feedback-one-reproduction-over-ten-unverified]] — 「初期 Ver」 でも取り返しがつかない 5 項目 (秘密情報 / 環境痕跡 / 実機安全 / LICENSE / 主張表現) を先に潰す 順序原則
- [[feedback-session-boundary-rediscovery-2026-08-22]] — 帰宅後の新 session で 本 memory を fetch して 3 手 verify (PAT 対応済? / LICENSE 追加済? / 公開候補 進捗?) から開始
- [[feedback-projection-self-audit-pattern]] — codetrail miss 事例 (LICENSE metadata のみ verify、 README 中身 warning 未 verify)
- [[feedback-critique-response-pattern]] — SAC-4 100% 認諾 (別 Claude 独立 verify で 私 miss 3 件 検出)
- [[feedback-independent-verification-cross-agent-collaboration-2026-08-15]] — cross-agent 9 例目
- 前 session [closing day + defer #5 execution arc](project_session_2026-08-22_closing_day_and_defer5_arc.md) — 本日の 他タブ close 作業と並列
- **私 Artifact (metadata scan、 54 proj)**: https://claude.ai/code/artifact/6f5f1be8-70a7-4d52-b2be-ddbbe11bc5fc
- **★ 別 Claude Artifact (56 proj 実測 + 中身 verify、 帰宅後 primary reference)**: https://claude.ai/code/artifact/1fbd955e-692a-428f-b2e1-0da808e043a2
- JSON (scratchpad、 session 終了で消失): `scratchpad/project-inventory.json`
