fix: start-ceo-web.sh reads the op-sa token through ~/bin/op-sa-token
Resumen
scripts/start-ceo-web.sh leía ~/.config/op/service-account-token directamente. El token del service account de 1Password (op-sa) pasa al llavero de sesión de thio (P1 de la revisión de seguridad del Mac mini, Mac-mini-Ops/docs/seguridad-2026-09.md). El helper común ~/bin/op-sa-token lo lee del llavero y cae al fichero mientras exista, así que nada cambia bajo el pm2 actual (LaunchDaemon, que no lee el llavero).
Plan de pruebas
-
bash -nde los scripts cambiados -
~/bin/op-sa-token --comprobardallaverodesde la sesión yficherodesde un proceso de pm2 -
Tras fusionar: reiniciar el servicio en pm2 y comprobar que sigue online