diff --git a/Makefile b/Makefile index a1a9a0b..91870af 100644 --- a/Makefile +++ b/Makefile @@ -3,7 +3,10 @@ SHELL := /usr/bin/env bash APP := glchat MODULE := glchat -VERSION ?= $(shell git describe --tags --always --dirty 2>/dev/null || echo dev) +# Версия релиза — единственный источник правды: файл VERSION в корне (его же +# читает установщик, а tauri.conf.json/Cargo.toml держат то же значение). +# Без файла (например, в архиве без него) работает прежнее правило по git. +VERSION ?= $(shell cat $(CURDIR)/VERSION 2>/dev/null || git describe --tags --always --dirty 2>/dev/null || echo dev) COMMIT ?= $(shell git rev-parse --short HEAD 2>/dev/null || echo none) BUILD_DATE ?= $(shell date -u +%Y-%m-%dT%H:%M:%SZ) diff --git a/VERSION b/VERSION new file mode 100644 index 0000000..17e51c3 --- /dev/null +++ b/VERSION @@ -0,0 +1 @@ +0.1.1 diff --git a/deploy/install.sh b/deploy/install.sh index f689603..aa47eae 100755 --- a/deploy/install.sh +++ b/deploy/install.sh @@ -105,7 +105,11 @@ ENABLE_UFW="${ENABLE_UFW:-true}" ENABLE_NFTABLES="${ENABLE_NFTABLES:-true}" ENABLE_SSH_HARDENING="${ENABLE_SSH_HARDENING:-true}" APP_IMAGE="${APP_IMAGE:-glchat:local}" -IMAGE_TAG="${IMAGE_TAG:-v0.1.0}" +# Версия образа: файл VERSION в корне репозитория (тот же, что читает Makefile и +# держит desktop-обёртка), с запасным значением для установки без репозитория. +SCRIPT_VERSION="$(cat "${REPO_DIR}/VERSION" 2>/dev/null || true)" +SCRIPT_VERSION="${SCRIPT_VERSION:-0.1.0}" +IMAGE_TAG="${IMAGE_TAG:-v${SCRIPT_VERSION#v}}" # Тег + digest: реестр может перезаписать тег, digest фиксирует содержимое # (AGENT.md 11.3). Обновление — заменить digest после проверки образа. CADDY_IMAGE_TAG="${CADDY_IMAGE_TAG:-2.10-alpine@sha256:4c6e91c6ed0e2fa03efd5b44747b625fec79bc9cd06ac5235a779726618e530d}" diff --git a/desktop/README.md b/desktop/README.md index 7618e77..97fccac 100644 --- a/desktop/README.md +++ b/desktop/README.md @@ -134,25 +134,68 @@ Caddy не нужна: и встроенный Caddy профиля, и внеш └── darwin/aarch64/ ├── glchat.app.tar.gz # артефакт релиза (создаёт tauri build) ├── glchat.app.tar.gz.sig # подпись ed25519 (формат minisign) - ├── 0.1.0.json # манифест версии + ├── 0.1.1.json # манифест текущего релиза └── latest.json # манифест последнего релиза — его и отдаёт инстанс ``` -Публикация релиза: +Манифестов прошлых релизов в каталоге быть не должно: обёртка спрашивает +`/updates/{target}/{arch}/{своя версия}`, и оставшийся `<старая версия>.json` +перекрыл бы новый релиз — клиент со старой версией получил бы «обновлений нет». +Публикующий скрипт сам убирает такие файлы (см. ниже). -```bash -make desktop-build # собрать бандл (.app/.dmg) и артефакты обновления -sudo make desktop-release # разложить в /opt/glchat/updates + создать манифест -make desktop-release-upload HOST=user@server # то же, но по SSH (sudo спросит пароль в терминале) -make desktop-release ARGS='--dry-run' # посмотреть план, ничего не записывая -``` +## Выпуск релиза + +Версия живёт в одном месте — файл `VERSION` в корне репозитория; из него её +берут `Makefile` (версия сервера и образов), `deploy/install.sh` (`IMAGE_TAG`) +и desktop-обёртка (`desktop/src-tauri/tauri.conf.json` + `Cargo.toml` — их +значения должны совпадать с `VERSION`). + +1. Поднять версию: + + ```bash + echo 0.1.2 > VERSION # версия сервера и обёртки + # те же значения — в desktop/src-tauri/tauri.conf.json, Cargo.toml, Cargo.lock + make web-build && make build # сервер собирается с новой версией + ``` + +2. Проверки и сборка бандла: + + ```bash + make go-lint && go test -tags sqlite_fts5 -race -count=1 ./internal/... + cd web && npm run check && npm run lint && npm test && cd .. + make desktop-check # fmt, clippy, cargo test + make desktop-build # .app + .dmg + артефакты обновления + ``` + +3. Зафиксировать и пометить релиз: + + ```bash + git add VERSION Makefile deploy/install.sh desktop/src-tauri scripts/desktop-release.sh + git commit -m "release: 0.1.2" + git tag -a v0.1.2 -m "glchat 0.1.2" && git push origin main --tags + ``` + +4. Опубликовать обновление на инстансе: + + ```bash + sudo make desktop-release # локальный инстанс + make desktop-release-upload HOST=user@server # по SSH (sudo спросит пароль) + make desktop-release-upload HOST=user@server \ + GLCHAT_SSH_OPTS="-i ~/.ssh/key -o IdentitiesOnly=yes" # свой ключ, без TTY (CI) + make desktop-release ARGS='--dry-run' # посмотреть план + ``` + +5. Проверить канал и живьём обновиться со старой версии — см. следующий раздел. Скрипт `scripts/desktop-release.sh` берёт версию из `tauri.conf.json`, сам определяет target/arch по имени артефакта, копирует артефакт и `.sig`, собирает -манифест (`version`, `notes`, `pub_date`, `platforms.-.signature/url`) -и кладёт его и как `.json`, и как `latest.json`. Несколько платформ -одной версии (macOS + Windows + Linux) складываются в один манифест: запускайте -скрипт по разу на артефакт. +манифест (`version`, `notes`, `pub_date`, `platforms.-.signature/url`), +кладёт его и как `.json`, и как `latest.json`, а манифесты прошлых +релизов убирает. Несколько платформ одной версии (macOS + Windows + Linux) +складываются в один манифест: запускайте скрипт по разу на артефакт. Каталог +обновлений на инстансе обычно принадлежит root — тогда rsync идёт через sudo; +если каталог записываем (стенд), sudo не нужен и загрузка работает без +терминала. `latest.json` нужен потому, что обёртка приходит со **своей установленной** версией: «новее ли релиз» решает клиент сравнением semver @@ -169,7 +212,8 @@ catch-all `handle` и доходит до приложения (так же, к Проверка (стенд): ```bash -curl -s https://gl.mhspx.su/updates/darwin/aarch64/0.1.0 | jq . +curl -s https://gl.mhspx.su/updates/darwin/aarch64/0.1.0 | jq . # манифест для старой версии +curl -sI https://gl.mhspx.su/updates/darwin/aarch64/glchat.app.tar.gz | head -3 # 200 + размер # в логе обёртки (~/Library/Logs/su.mhspx.glchat/glchat.log) — # «обновлений нет» (манифест разобран) вместо # «проверка обновлений не удалась: … 404» @@ -179,6 +223,32 @@ curl -s https://gl.mhspx.su/updates/darwin/aarch64/0.1.0 | jq . подтверждение в диалоге (во время звонка перезапуск без согласия не делается) → подпись проверяется до установки, downgrade отклоняется. +### Приёмка релиза на живом инстансе (26.09.2026, 0.1.0 → 0.1.1) + +Проверено на боевом канале стенда, без локальных заглушек: + +- манифест опубликован `scripts/desktop-release.sh --remote`, артефакт + `glchat.app.tar.gz` (3 204 953 Б) и подпись лежат в + `/opt/glchat/updates/darwin/aarch64/`; +- обёртка 0.1.0, запущенная с `--update-now`, в журнале (UTC) показала: + `доступно обновление 0.1.1` → `тихое обновление по флагу: 0.1.0 → 0.1.1` → + `обновление 0.1.1 установлено, перезапуск` → `обёртка запущена: версия=0.1.1` → + `обновлений нет` (17:08:23–17:08:25Z); +- запрос старой версии `GET /updates/darwin/aarch64/0.1.0` отдаёт манифест + **0.1.1** — это и есть та точка, где раньше мешал оставшийся `0.1.0.json`; +- `/Applications/glchat.app` после установки — 0.1.1, ярлык на рабочем столе + (`~/Desktop/glchat.app`) указывает на него. + +**Важно про место установки.** `tauri-plugin-updater` распаковывает обновление +во временный каталог и переносит бандл `rename(2)`. Если приложение лежит на +другом томе, чем временный каталог (например, на внешнем диске +`/Volumes/…`, а `TMPDIR` — на загрузочном), установка падает с +`установка обновления не удалась: Cross-device link (os error 18)`, хотя +скачивание и проверка подписи проходят. Поэтому приложение для автообновления +надо держать на загрузочном томе — так делает `.dmg` (ставит в `/Applications`); +ярлык на рабочем столе лучше вести на `/Applications/glchat.app`, а не на +сборку в репозитории. + ### Локальная проверка «поверх старой версии» (без стенда) Установка обновления проверена локально на настоящем сервере инстанса: сборка diff --git a/desktop/src-tauri/Cargo.lock b/desktop/src-tauri/Cargo.lock index d8629ba..43e5705 100644 --- a/desktop/src-tauri/Cargo.lock +++ b/desktop/src-tauri/Cargo.lock @@ -1474,7 +1474,7 @@ dependencies = [ [[package]] name = "glchat-desktop" -version = "0.1.0" +version = "0.1.1" dependencies = [ "log", "serde", diff --git a/desktop/src-tauri/Cargo.toml b/desktop/src-tauri/Cargo.toml index abda125..e9a5abf 100644 --- a/desktop/src-tauri/Cargo.toml +++ b/desktop/src-tauri/Cargo.toml @@ -1,6 +1,6 @@ [package] name = "glchat-desktop" -version = "0.1.0" +version = "0.1.1" description = "glchat — desktop-обёртка вокруг веб-клиента (Tauri 2)" authors = ["glchat"] license = "AGPL-3.0-or-later" diff --git a/desktop/src-tauri/tauri.conf.json b/desktop/src-tauri/tauri.conf.json index 40f5074..29996ab 100644 --- a/desktop/src-tauri/tauri.conf.json +++ b/desktop/src-tauri/tauri.conf.json @@ -1,7 +1,7 @@ { "$schema": "https://schema.tauri.app/config/2", "productName": "glchat", - "version": "0.1.0", + "version": "0.1.1", "identifier": "su.mhspx.glchat", "build": { "frontendDist": "./ui" diff --git a/internal/server/server.go b/internal/server/server.go index f61c378..5cf9f1c 100644 --- a/internal/server/server.go +++ b/internal/server/server.go @@ -291,9 +291,13 @@ func (s *Server) registerRoutes(router chi.Router) { // Манифест автообновления desktop-обёртки (docs/client-tauri.md §4): обычная // статика без сессии — обёртка проверяет обновления до входа в аккаунт. // Обработчик берётся через поле, а не значением метода: каталог обновлений - // задаётся конфигом и в тестах подменяется до первого запроса. + // задаётся конфигом и в тестах подменяется до первого запроса. HEAD + // регистрируется отдельно (chi не выводит его из GET): по нему удобно + // проверять размер и тип артефакта, не скачивая его. router.Get("/updates/*", func(w http.ResponseWriter, r *http.Request) { s.updates.serve(w, r) }) router.Get("/updates", func(w http.ResponseWriter, r *http.Request) { s.updates.serve(w, r) }) + router.Head("/updates/*", func(w http.ResponseWriter, r *http.Request) { s.updates.serve(w, r) }) + router.Head("/updates", func(w http.ResponseWriter, r *http.Request) { s.updates.serve(w, r) }) router.NotFound(s.handleFallback) router.MethodNotAllowed(func(w http.ResponseWriter, _ *http.Request) { diff --git a/internal/server/updates_test.go b/internal/server/updates_test.go index 18964f3..c5e445f 100644 --- a/internal/server/updates_test.go +++ b/internal/server/updates_test.go @@ -108,6 +108,27 @@ func TestUpdatesServesArtifactAndSignature(t *testing.T) { } } +// TestUpdatesAnswersHead: HEAD отдаёт заголовки файла без тела — по нему +// удобно проверять размер и тип артефакта, не скачивая его (chi не выводит +// HEAD из GET, маршрут регистрируется отдельно). +func TestUpdatesAnswersHead(t *testing.T) { + srv, _ := updatesFixture(t) + + rec := httptest.NewRecorder() + srv.Handler().ServeHTTP(rec, + httptest.NewRequestWithContext(context.Background(), http.MethodHead, + "/updates/darwin/aarch64/glchat_0.2.0_aarch64.app.tar.gz", nil)) + if rec.Code != http.StatusOK { + t.Fatalf("status = %d, want 200", rec.Code) + } + if rec.Body.Len() != 0 { + t.Errorf("тело ответа на HEAD = %q, want пусто", rec.Body.String()) + } + if rec.Header().Get("Content-Length") == "" { + t.Error("HEAD без Content-Length: размер артефакта не узнать") + } +} + // TestUpdatesMissingManifestIsNotFound: неизвестная версия — честный 404, а не // SPA-заглушка: иначе обёртка получила бы HTML вместо манифеста. func TestUpdatesMissingManifestIsNotFound(t *testing.T) { diff --git a/scripts/desktop-release.sh b/scripts/desktop-release.sh index f0caf3b..230585e 100644 --- a/scripts/desktop-release.sh +++ b/scripts/desktop-release.sh @@ -10,7 +10,13 @@ # 3. пишет манифест <каталог>///.json и его копию # latest.json — её инстанс отдаёт в ответ на # GET /updates/{target}/{arch}/{current_version} (обёртка приходит со -# своей установленной версией, а «новее ли релиз» решает клиент). +# своей установленной версией, а «новее ли релиз» решает клиент); +# 4. убирает манифесты прошлых релизов (`<старая версия>.json`): обёртка +# спрашивает манифест своей версии, и оставшийся файл перекрыл бы новый +# релиз — клиент со старой версией не увидел бы обновления вовсе. +# +# Версия релиза берётся из desktop/src-tauri/tauri.conf.json, а та — из файла +# VERSION в корне репозитория (единый источник версии, см. desktop/README.md). # # Приватный ключ подписи не нужен: подпись уже лежит рядом с артефактом (её # делает `make desktop-build`), сервер только отдаёт файлы, а проверяет @@ -67,7 +73,8 @@ desktop-release.sh — раскладка артефактов обновлен --dir DIR каталог обновлений (по умолчанию $GLCHAT_UPDATES_DIR или /opt/glchat/updates) --base-url URL публичный адрес инстанса для ссылок (по умолчанию https://gl.mhspx.su) --notes TEXT текст «что нового» в манифесте - --remote HOST разложить в --dir на удалённом хосте: rsync через sudo по SSH + --remote HOST разложить в --dir на удалённом хосте: rsync по SSH (через + sudo, если каталог не записываем; опции ssh — GLCHAT_SSH_OPTS) --dry-run показать план, ничего не записывать -h, --help эта справка EOF @@ -128,6 +135,27 @@ have() { command -v "$1" >/dev/null 2>&1; } have jq || die "нужен jq (генерация манифеста)" BASE_URL="${BASE_URL%/}" +# newer_version → true, если a новее b. Сравниваем по числам (0.1.10 +# новее 0.1.9 — обычное сравнение строк тут ошибается), недостающие части +# считаем нулями. +newer_version() { + jq -n --arg a "$1" --arg b "$2" ' + def parts: split(".") | map(tonumber? // 0) | . + [0, 0, 0] | .[0:3]; + (($a | parts) > ($b | parts))' +} + +# drop_stale_manifests <каталог> — убирает манифесты прошлых релизов, оставляя +# только манифест публикуемой версии и latest.json. +# +# Зачем: обёртка спрашивает `/updates/{target}/{arch}/{своя_версия}`, сервер +# отдаёт `<версия>.json`, а если его нет — latest.json. Файл прошлого релиза +# (например 0.1.0.json) перекрывал бы новый: клиент со старой версией получал бы +# «обновлений нет» и автообновление не приходило бы никому. +drop_stale_manifests() { + find "$1" -maxdepth 1 -type f -name '*.json' \ + ! -name "${VERSION}.json" ! -name latest.json -print -delete +} + # --- сбор артефактов ------------------------------------------------------ # Версия релиза: единственный источник правды — tauri.conf.json @@ -183,6 +211,11 @@ arch_from_name() { # и тем же кодом. STAGE="$(mktemp -d)" trap 'rm -rf "$STAGE"' EXIT +# mktemp создаёт каталог с режимом 0700, а rsync -a переносит атрибуты корня +# источника на корень назначения: каталог обновлений на инстансе становился +# 0700 и приложение (другой пользователь) переставало читать манифесты — +# /updates/… отвечал 404, хотя файлы лежали на месте. +chmod 755 "$STAGE" : >"${STAGE}/layout.txt" PLATFORMS_FILE="${STAGE}/platforms.json" printf '{}' >"$PLATFORMS_FILE" @@ -251,6 +284,15 @@ if [ -z "$REMOTE" ]; then while read -r target arch artifact_name; do install_dir="${UPDATES_DIR}/${target}/${arch}" mkdir -p "$install_dir" + # Понижение версии ничего не сломает (клиент отвергает даунгрейд), но + # публиковать его бессмысленно — предупреждаем. + if [ -f "${install_dir}/latest.json" ]; then + published="$(jq -r '.version // empty' "${install_dir}/latest.json" 2>/dev/null || true)" + if [ -n "$published" ] && [ "$published" != "$VERSION" ] && + [ "$(newer_version "$published" "$VERSION")" = "true" ]; then + warn "в ${install_dir} уже опубликована версия ${published} — она новее ${VERSION}: обёртки её не увидят" + fi + fi cp -f "${STAGE}/${target}/${arch}/${artifact_name}" "${install_dir}/${artifact_name}" cp -f "${STAGE}/${target}/${arch}/${artifact_name}.sig" "${install_dir}/${artifact_name}.sig" # Манифест этой версии мог уже существовать (другая платформа той же @@ -264,8 +306,14 @@ if [ -z "$REMOTE" ]; then # latest.json указывает на последнюю опубликованную версию для этой # платформы: именно её отдаёт инстанс на запрос обёртки. cp -f "$PLATFORMS_FILE" "${install_dir}/latest.json" + drop_stale_manifests "$install_dir" | while read -r stale; do + info "убран манифест прошлого релиза: ${stale}" + done chmod 644 "${install_dir}/${artifact_name}" "${install_dir}/${artifact_name}.sig" \ "${install_dir}/${VERSION}.json" "${install_dir}/latest.json" + # Каталоги — 755: приложение читает их под другим пользователем, а + # манифест прошлого релиза мог прийти с чужого стенда с режимом 700. + find "$install_dir" -type d -exec chmod 755 {} + ok "разложено в ${install_dir}" done <"${STAGE}/layout.txt" @@ -282,13 +330,40 @@ fi # --- доставка на удалённый инстанс --------------------------------------- -# Каталог обновлений принадлежит root (его создаёт установщик), поэтому на -# удалённой стороне rsync запускается через sudo: пароль спросит ssh -t. +# Каталог обновлений обычно принадлежит root (его создаёт установщик) — тогда +# rsync на удалённой стороне идёт через sudo и пароль спрашивает ssh -t. Но +# каталог может быть и пользовательским (например, на стенде): если он +# записываем, sudo не нужен вовсе, и загрузка работает без терминала (CI, +# `ssh` без TTY). Дополнительные опции ssh — в GLCHAT_SSH_OPTS. have rsync || die "нужен rsync для --remote" -info "загружаем на ${REMOTE}:${UPDATES_DIR} (sudo спросит пароль)" -rsync -az --rsync-path="sudo rsync" -e "ssh -t" "${STAGE}/" "${REMOTE}:${UPDATES_DIR}/" || - die "не удалось загрузить артефакты на ${REMOTE}" -ssh -t "$REMOTE" "sudo find '${UPDATES_DIR}' -type f -exec chmod 644 {} +" +# Опции ssh задаются строкой (её разбиение по словам здесь намеренное) — так +# скрипт работает и на bash 3.2 из macOS, где пустой массив под `set -u` падает. +# shellcheck disable=SC2086 +SSH_EXTRA="${GLCHAT_SSH_OPTS:-}" + +if ssh ${SSH_EXTRA} -o BatchMode=yes "$REMOTE" "test -w '${UPDATES_DIR}'" >/dev/null 2>&1; then + info "загружаем на ${REMOTE}:${UPDATES_DIR} (каталог записываем — без sudo)" + # shellcheck disable=SC2086 + rsync -az -e "ssh ${SSH_EXTRA}" "${STAGE}/" "${REMOTE}:${UPDATES_DIR}/" || + die "не удалось загрузить артефакты на ${REMOTE}" + # shellcheck disable=SC2086 + ssh ${SSH_EXTRA} "$REMOTE" "find '${UPDATES_DIR}' -type d -exec chmod 755 {} +" + ssh ${SSH_EXTRA} "$REMOTE" "find '${UPDATES_DIR}' -type f -exec chmod 644 {} +" + # shellcheck disable=SC2086 + ssh ${SSH_EXTRA} "$REMOTE" "find '${UPDATES_DIR}' -type f -name '*.json' ! -name '${VERSION}.json' ! -name latest.json -print -delete" +else + info "загружаем на ${REMOTE}:${UPDATES_DIR} (sudo спросит пароль)" + # shellcheck disable=SC2086 + rsync -az --rsync-path="sudo rsync" -e "ssh -t ${SSH_EXTRA}" "${STAGE}/" "${REMOTE}:${UPDATES_DIR}/" || + die "не удалось загрузить артефакты на ${REMOTE}" + # shellcheck disable=SC2086 + ssh -t ${SSH_EXTRA} "$REMOTE" "sudo find '${UPDATES_DIR}' -type d -exec chmod 755 {} +" + ssh -t ${SSH_EXTRA} "$REMOTE" "sudo find '${UPDATES_DIR}' -type f -exec chmod 644 {} +" + # Манифесты прошлых релизов на удалённой стороне убираются по тому же + # правилу, что и локально: иначе старый <версия>.json перекрывает новый релиз. + # shellcheck disable=SC2086 + ssh -t ${SSH_EXTRA} "$REMOTE" "sudo find '${UPDATES_DIR}' -type f -name '*.json' ! -name '${VERSION}.json' ! -name latest.json -print -delete" +fi ok "обновления на ${REMOTE}:${UPDATES_DIR}" cat <