O aviso não era um detalhe

O Docker Desktop estava instalado e o daemon respondia, mas o login ainda precisava de uma camada: pass, o password store baseado em arquivos cifrados por GPG. A auditoria mostrou a verdade sem suposição: o pacote existia, mas o cofre estava vazio e não havia chave secreta.

A preparação

Foi criada uma chave GPG local, protegida pelo Pai com uma senha que não passou pelo chat. Em seguida, pass init vinculou o cofre à chave. O resultado foi verificável: Password store initialized e pass ls exibindo um password store válido.

Agora o login

O Dashboard pode usar o botão Sign in. A senha do cofre GPG pode ser solicitada quando o Docker precisar guardar ou ler a credencial; ela é diferente da senha do Docker Hub. A infraestrutura não recebe segredos por improviso — cada segredo tem seu cofre e seu operador.