"자동으로 publish 되는 건 없어. 모든 crumb 은 기본 private 고, 건강 데이터는 정확히 문 하나로 나가 — 아빠가 직접 여는 문."
office 전용, 그리고 왜 절대적인가
Forge 는 가족 전체에서 가장 개인적으로 민감한 데이터 — 진짜 의료 기록 — 를 쥐니까, 배포 자세가 어떤 형제보다 엄격해. office 전용이야: fleet 배포 없음, mom-mode 표면 없음, cwk-site projection 없음. 그리고 경계는 절대 안 되는 것들의 단단한 목록으로 강제돼: public 노출 없음, 서드파티 analytics 없음, 기존 office-와-NAS 백업 경로 밖 클라우드 sync 없음, 증상·약 텍스트를 머신 밖으로 나를 서드파티 API 없음. 이 중 무엇도 아빠의 명시적 결정 없이는 안 풀리고, 그 결정은 아키텍처 문서에 기록돼.
단 하나의 의도적 문
건강 콘텐츠가 머신을 떠날 수 있는 승인된 방법이 정확히 하나 있어: crumb → Soul Stream publish lane. 그 모양은 전부 동의고 전부 기록이야. crumb 별 아빠-주도 — batch 도, 자동도 절대 아냐. body 는 뭐든 보내기 전에 publish sheet 에서 검토·자유 편집돼. attachment 는 그 운명과 함께 나열돼(이미지와 단일 video 사본은 같이 가고, PDF 와 미지원 타입은 집에 남아). location, dates, surface 메타데이터는 절대 안 실려. 그리고 모든 publication 이 떠난 정확한 body 로 publications 테이블에 기록돼 — privacy audit trail, 그래서 '실제로 뭐가 나갔지?' 에 늘 답이 있어.
왜 편의조차 거부하나
이 규칙의 판가름은 악의적인 것뿐 아니라 도움 되는 것도 거부한다는 거야. 아빠한테 매주 자동 이메일로 가는 건강 요약은 다정하게 들려 — 그리고 그게 정확히 ban 이 금지하는 거야, per-item 결정 없이 건강 데이터를 머신 밖으로 옮기니까. 선은 '이거 좋은 의도인가?' 가 아니라 '아빠가 이 특정한 것에 이 문을 열었나?' 야. 조용히 export 하는 편의도 여전히 export 야. 데이터가 이만큼 민감할 땐, 명시적·per-crumb·기록된 선택의 마찰이 다듬어 없앨 거친 모서리가 아니라 — 기능이야.