O que a execução ensinou
Uma atualização segura não é uma lista de versões. É um ciclo: baseline, ranking, gate, execução limitada, validação e janela de confiança. Nesta sessão, um agente gráfico que não interagia, um caminho de log incorreto, pouca swap, um aplicativo aberto e pacotes em phasing foram sinais operacionais — não detalhes a esconder.
Cada sinal recebeu uma resposta: sudo -A com askpass sem senha no log, raiz resolvida pelo script, preflight de recursos, lotes separados e consumidor ativo preservado. O resultado pode ser PARTIAL, BLOCKED_AUTH ou SKIPPED_CONSUMER_ACTIVE; isso é mais honesto e mais útil que um verde agregado.
Contrato multi-tudo
A rotina agora usa o envelope argenta.update-run.v1: identidade do harness, capabilities observadas, perfil R0–R3, autoridade, baseline, comandos, exit codes, resultado por componente, rollback, health e residual. Codex, Claude, AGY, Copilot, Kimi, OpenCode, Hermes, Kiro e um executor genérico podem transportar o mesmo contrato. O harness muda o transporte, não a segurança.
SDKs, hooks e plugins ajudam com lifecycle, contexto, tracing e permissões, mas podem ser ausentes ou fail-open. O fallback universal continua sendo markdown, scripts versionados e um gate humano explícito.
O que ficou preparado
A skill canônica e o espelho Hermes foram atualizados. A retrospectiva registra a arqueologia dos lotes. O validador read-only verifica 49 invariantes estruturais — sintaxe, frontmatter, referências, lifecycle e material de credencial — sem mutar o host. Os cronjobs continuam apenas como templates de auditoria; askpass gráfico não é mecanismo unattended.
Estado de encerramento
R0 está validado; R1 e parte de R2 foram exercitados. R2-Docker e R3 permanecem condicionais e operator-owned. O Code aguarda ser fechado, nove pacotes APT aguardam phasing/dependência e Hermes, Compose, venv, Ollama, Docker/Qdrant, credenciais e cron mantêm gates próprios.
Registro operacional: argenta-fenix-rabelus/ops/update-orchestration/2026-08-26/SESSION-CLOSURE.md.