Skip to content
知識ノード5分 reference更新 2026-07-21

Service、公開route、state、trust boundaryを一枚で確認します。

  • architecture
  • routes
  • services
  • state

プラットフォーム地図

Serviceの責任

Service所有するもの所有しないもの
gatewayTLS、公開routing、WebSocketrepository data、app build
frontenddiscovery、repository presentationGit history、Space process
forgejorepository、auth、permission、Issue、PR、Actions metadatahost container lifecycle
spaces-runnervalidation、clone、build、lifecycle、Pages servinguser identity source
seedidempotentなsample/bootstrap長時間request処理
maintenance-agentIssue起点の/goal、evidence gate、guarded merge制限のないhost操作
forgejo-actions-runner隔離DinD上のrepository workflowhost Docker socket

公開route

text
https://host/
├─ /models /datasets /spaces /skills /mcps /prompts → frontend
├─ /openface/{repository}                         → frontend repository view
├─ /git/                                          → Forgejo
├─ /run/{owner}/{space}/                          → running Space proxy
├─ /runner-api/                                   → runner API
└─ /pages/{owner}/{repository}/                   → published Pages

State

  • Forgejo volume: repository、user、permission、Issue、PR、Actions metadata。
  • Runner volume: registration、shared control token、runtime metadata。
  • Docker: build済みimage、Space container、build cache。
  • Git checkout: Compose、frontend、service code、sample、docs。production secretは置かない。

Trust boundary

BrowserはForgejoで認証します。Frontendはinternal tokenでrunnerへprivilegedなlifecycle操作を依頼し、runnerはrepository permissionを確認します。Agentは別々のscope tokenを使い、Claudeはhost Docker socketやbot credentialを持たないunprivileged userとして実行されます。

Released under the MIT License. Third-party components retain their own licenses.