release: glchat 0.1.1
Версия — в одном месте: файл VERSION в корне, из него её берут Makefile, deploy/install.sh (IMAGE_TAG) и desktop-обёртка (tauri.conf.json, Cargo.toml). Публикация обновлений (scripts/desktop-release.sh): - манифесты прошлых релизов удаляются: оставшийся <старая версия>.json перекрывал новый релиз — обёртка спрашивает манифест своей версии и видела «обновлений нет»; - mktemp-каталог раскладки получает 755, каталоги на инстансе нормализуются: rsync -a переносил режим 0700 на корень каталога обновлений, и приложение не могло читать манифесты (404 при живых файлах); - --remote работает без TTY и без sudo, если каталог обновлений записываем; опции ssh — в GLCHAT_SSH_OPTS; - предупреждение при публикации версии старше уже опубликованной. Сервер: HEAD /updates/... (chi не выводит его из GET) — размер и тип артефакта без скачивания; тест TestUpdatesAnswersHead. Приёмка на живом канале: 0.1.0 → 0.1.1 на стенде (скачивание, проверка подписи, установка, перезапуск), /Applications/glchat.app = 0.1.1.
This commit is contained in:
@@ -3,7 +3,10 @@ SHELL := /usr/bin/env bash
|
|||||||
|
|
||||||
APP := glchat
|
APP := glchat
|
||||||
MODULE := glchat
|
MODULE := glchat
|
||||||
VERSION ?= $(shell git describe --tags --always --dirty 2>/dev/null || echo dev)
|
# Версия релиза — единственный источник правды: файл VERSION в корне (его же
|
||||||
|
# читает установщик, а tauri.conf.json/Cargo.toml держат то же значение).
|
||||||
|
# Без файла (например, в архиве без него) работает прежнее правило по git.
|
||||||
|
VERSION ?= $(shell cat $(CURDIR)/VERSION 2>/dev/null || git describe --tags --always --dirty 2>/dev/null || echo dev)
|
||||||
COMMIT ?= $(shell git rev-parse --short HEAD 2>/dev/null || echo none)
|
COMMIT ?= $(shell git rev-parse --short HEAD 2>/dev/null || echo none)
|
||||||
BUILD_DATE ?= $(shell date -u +%Y-%m-%dT%H:%M:%SZ)
|
BUILD_DATE ?= $(shell date -u +%Y-%m-%dT%H:%M:%SZ)
|
||||||
|
|
||||||
|
|||||||
+5
-1
@@ -105,7 +105,11 @@ ENABLE_UFW="${ENABLE_UFW:-true}"
|
|||||||
ENABLE_NFTABLES="${ENABLE_NFTABLES:-true}"
|
ENABLE_NFTABLES="${ENABLE_NFTABLES:-true}"
|
||||||
ENABLE_SSH_HARDENING="${ENABLE_SSH_HARDENING:-true}"
|
ENABLE_SSH_HARDENING="${ENABLE_SSH_HARDENING:-true}"
|
||||||
APP_IMAGE="${APP_IMAGE:-glchat:local}"
|
APP_IMAGE="${APP_IMAGE:-glchat:local}"
|
||||||
IMAGE_TAG="${IMAGE_TAG:-v0.1.0}"
|
# Версия образа: файл VERSION в корне репозитория (тот же, что читает Makefile и
|
||||||
|
# держит desktop-обёртка), с запасным значением для установки без репозитория.
|
||||||
|
SCRIPT_VERSION="$(cat "${REPO_DIR}/VERSION" 2>/dev/null || true)"
|
||||||
|
SCRIPT_VERSION="${SCRIPT_VERSION:-0.1.0}"
|
||||||
|
IMAGE_TAG="${IMAGE_TAG:-v${SCRIPT_VERSION#v}}"
|
||||||
# Тег + digest: реестр может перезаписать тег, digest фиксирует содержимое
|
# Тег + digest: реестр может перезаписать тег, digest фиксирует содержимое
|
||||||
# (AGENT.md 11.3). Обновление — заменить digest после проверки образа.
|
# (AGENT.md 11.3). Обновление — заменить digest после проверки образа.
|
||||||
CADDY_IMAGE_TAG="${CADDY_IMAGE_TAG:-2.10-alpine@sha256:4c6e91c6ed0e2fa03efd5b44747b625fec79bc9cd06ac5235a779726618e530d}"
|
CADDY_IMAGE_TAG="${CADDY_IMAGE_TAG:-2.10-alpine@sha256:4c6e91c6ed0e2fa03efd5b44747b625fec79bc9cd06ac5235a779726618e530d}"
|
||||||
|
|||||||
+81
-11
@@ -134,25 +134,68 @@ Caddy не нужна: и встроенный Caddy профиля, и внеш
|
|||||||
└── darwin/aarch64/
|
└── darwin/aarch64/
|
||||||
├── glchat.app.tar.gz # артефакт релиза (создаёт tauri build)
|
├── glchat.app.tar.gz # артефакт релиза (создаёт tauri build)
|
||||||
├── glchat.app.tar.gz.sig # подпись ed25519 (формат minisign)
|
├── glchat.app.tar.gz.sig # подпись ed25519 (формат minisign)
|
||||||
├── 0.1.0.json # манифест версии
|
├── 0.1.1.json # манифест текущего релиза
|
||||||
└── latest.json # манифест последнего релиза — его и отдаёт инстанс
|
└── latest.json # манифест последнего релиза — его и отдаёт инстанс
|
||||||
```
|
```
|
||||||
|
|
||||||
Публикация релиза:
|
Манифестов прошлых релизов в каталоге быть не должно: обёртка спрашивает
|
||||||
|
`/updates/{target}/{arch}/{своя версия}`, и оставшийся `<старая версия>.json`
|
||||||
|
перекрыл бы новый релиз — клиент со старой версией получил бы «обновлений нет».
|
||||||
|
Публикующий скрипт сам убирает такие файлы (см. ниже).
|
||||||
|
|
||||||
|
## Выпуск релиза
|
||||||
|
|
||||||
|
Версия живёт в одном месте — файл `VERSION` в корне репозитория; из него её
|
||||||
|
берут `Makefile` (версия сервера и образов), `deploy/install.sh` (`IMAGE_TAG`)
|
||||||
|
и desktop-обёртка (`desktop/src-tauri/tauri.conf.json` + `Cargo.toml` — их
|
||||||
|
значения должны совпадать с `VERSION`).
|
||||||
|
|
||||||
|
1. Поднять версию:
|
||||||
|
|
||||||
```bash
|
```bash
|
||||||
make desktop-build # собрать бандл (.app/.dmg) и артефакты обновления
|
echo 0.1.2 > VERSION # версия сервера и обёртки
|
||||||
sudo make desktop-release # разложить в /opt/glchat/updates + создать манифест
|
# те же значения — в desktop/src-tauri/tauri.conf.json, Cargo.toml, Cargo.lock
|
||||||
make desktop-release-upload HOST=user@server # то же, но по SSH (sudo спросит пароль в терминале)
|
make web-build && make build # сервер собирается с новой версией
|
||||||
make desktop-release ARGS='--dry-run' # посмотреть план, ничего не записывая
|
|
||||||
```
|
```
|
||||||
|
|
||||||
|
2. Проверки и сборка бандла:
|
||||||
|
|
||||||
|
```bash
|
||||||
|
make go-lint && go test -tags sqlite_fts5 -race -count=1 ./internal/...
|
||||||
|
cd web && npm run check && npm run lint && npm test && cd ..
|
||||||
|
make desktop-check # fmt, clippy, cargo test
|
||||||
|
make desktop-build # .app + .dmg + артефакты обновления
|
||||||
|
```
|
||||||
|
|
||||||
|
3. Зафиксировать и пометить релиз:
|
||||||
|
|
||||||
|
```bash
|
||||||
|
git add VERSION Makefile deploy/install.sh desktop/src-tauri scripts/desktop-release.sh
|
||||||
|
git commit -m "release: 0.1.2"
|
||||||
|
git tag -a v0.1.2 -m "glchat 0.1.2" && git push origin main --tags
|
||||||
|
```
|
||||||
|
|
||||||
|
4. Опубликовать обновление на инстансе:
|
||||||
|
|
||||||
|
```bash
|
||||||
|
sudo make desktop-release # локальный инстанс
|
||||||
|
make desktop-release-upload HOST=user@server # по SSH (sudo спросит пароль)
|
||||||
|
make desktop-release-upload HOST=user@server \
|
||||||
|
GLCHAT_SSH_OPTS="-i ~/.ssh/key -o IdentitiesOnly=yes" # свой ключ, без TTY (CI)
|
||||||
|
make desktop-release ARGS='--dry-run' # посмотреть план
|
||||||
|
```
|
||||||
|
|
||||||
|
5. Проверить канал и живьём обновиться со старой версии — см. следующий раздел.
|
||||||
|
|
||||||
Скрипт `scripts/desktop-release.sh` берёт версию из `tauri.conf.json`, сам
|
Скрипт `scripts/desktop-release.sh` берёт версию из `tauri.conf.json`, сам
|
||||||
определяет target/arch по имени артефакта, копирует артефакт и `.sig`, собирает
|
определяет target/arch по имени артефакта, копирует артефакт и `.sig`, собирает
|
||||||
манифест (`version`, `notes`, `pub_date`, `platforms.<target>-<arch>.signature/url`)
|
манифест (`version`, `notes`, `pub_date`, `platforms.<target>-<arch>.signature/url`),
|
||||||
и кладёт его и как `<version>.json`, и как `latest.json`. Несколько платформ
|
кладёт его и как `<version>.json`, и как `latest.json`, а манифесты прошлых
|
||||||
одной версии (macOS + Windows + Linux) складываются в один манифест: запускайте
|
релизов убирает. Несколько платформ одной версии (macOS + Windows + Linux)
|
||||||
скрипт по разу на артефакт.
|
складываются в один манифест: запускайте скрипт по разу на артефакт. Каталог
|
||||||
|
обновлений на инстансе обычно принадлежит root — тогда rsync идёт через sudo;
|
||||||
|
если каталог записываем (стенд), sudo не нужен и загрузка работает без
|
||||||
|
терминала.
|
||||||
|
|
||||||
`latest.json` нужен потому, что обёртка приходит со **своей установленной**
|
`latest.json` нужен потому, что обёртка приходит со **своей установленной**
|
||||||
версией: «новее ли релиз» решает клиент сравнением semver
|
версией: «новее ли релиз» решает клиент сравнением semver
|
||||||
@@ -169,7 +212,8 @@ catch-all `handle` и доходит до приложения (так же, к
|
|||||||
Проверка (стенд):
|
Проверка (стенд):
|
||||||
|
|
||||||
```bash
|
```bash
|
||||||
curl -s https://gl.mhspx.su/updates/darwin/aarch64/0.1.0 | jq .
|
curl -s https://gl.mhspx.su/updates/darwin/aarch64/0.1.0 | jq . # манифест для старой версии
|
||||||
|
curl -sI https://gl.mhspx.su/updates/darwin/aarch64/glchat.app.tar.gz | head -3 # 200 + размер
|
||||||
# в логе обёртки (~/Library/Logs/su.mhspx.glchat/glchat.log) —
|
# в логе обёртки (~/Library/Logs/su.mhspx.glchat/glchat.log) —
|
||||||
# «обновлений нет» (манифест разобран) вместо
|
# «обновлений нет» (манифест разобран) вместо
|
||||||
# «проверка обновлений не удалась: … 404»
|
# «проверка обновлений не удалась: … 404»
|
||||||
@@ -179,6 +223,32 @@ curl -s https://gl.mhspx.su/updates/darwin/aarch64/0.1.0 | jq .
|
|||||||
подтверждение в диалоге (во время звонка перезапуск без согласия не делается) →
|
подтверждение в диалоге (во время звонка перезапуск без согласия не делается) →
|
||||||
подпись проверяется до установки, downgrade отклоняется.
|
подпись проверяется до установки, downgrade отклоняется.
|
||||||
|
|
||||||
|
### Приёмка релиза на живом инстансе (26.09.2026, 0.1.0 → 0.1.1)
|
||||||
|
|
||||||
|
Проверено на боевом канале стенда, без локальных заглушек:
|
||||||
|
|
||||||
|
- манифест опубликован `scripts/desktop-release.sh --remote`, артефакт
|
||||||
|
`glchat.app.tar.gz` (3 204 953 Б) и подпись лежат в
|
||||||
|
`/opt/glchat/updates/darwin/aarch64/`;
|
||||||
|
- обёртка 0.1.0, запущенная с `--update-now`, в журнале (UTC) показала:
|
||||||
|
`доступно обновление 0.1.1` → `тихое обновление по флагу: 0.1.0 → 0.1.1` →
|
||||||
|
`обновление 0.1.1 установлено, перезапуск` → `обёртка запущена: версия=0.1.1` →
|
||||||
|
`обновлений нет` (17:08:23–17:08:25Z);
|
||||||
|
- запрос старой версии `GET /updates/darwin/aarch64/0.1.0` отдаёт манифест
|
||||||
|
**0.1.1** — это и есть та точка, где раньше мешал оставшийся `0.1.0.json`;
|
||||||
|
- `/Applications/glchat.app` после установки — 0.1.1, ярлык на рабочем столе
|
||||||
|
(`~/Desktop/glchat.app`) указывает на него.
|
||||||
|
|
||||||
|
**Важно про место установки.** `tauri-plugin-updater` распаковывает обновление
|
||||||
|
во временный каталог и переносит бандл `rename(2)`. Если приложение лежит на
|
||||||
|
другом томе, чем временный каталог (например, на внешнем диске
|
||||||
|
`/Volumes/…`, а `TMPDIR` — на загрузочном), установка падает с
|
||||||
|
`установка обновления не удалась: Cross-device link (os error 18)`, хотя
|
||||||
|
скачивание и проверка подписи проходят. Поэтому приложение для автообновления
|
||||||
|
надо держать на загрузочном томе — так делает `.dmg` (ставит в `/Applications`);
|
||||||
|
ярлык на рабочем столе лучше вести на `/Applications/glchat.app`, а не на
|
||||||
|
сборку в репозитории.
|
||||||
|
|
||||||
### Локальная проверка «поверх старой версии» (без стенда)
|
### Локальная проверка «поверх старой версии» (без стенда)
|
||||||
|
|
||||||
Установка обновления проверена локально на настоящем сервере инстанса: сборка
|
Установка обновления проверена локально на настоящем сервере инстанса: сборка
|
||||||
|
|||||||
Generated
+1
-1
@@ -1474,7 +1474,7 @@ dependencies = [
|
|||||||
|
|
||||||
[[package]]
|
[[package]]
|
||||||
name = "glchat-desktop"
|
name = "glchat-desktop"
|
||||||
version = "0.1.0"
|
version = "0.1.1"
|
||||||
dependencies = [
|
dependencies = [
|
||||||
"log",
|
"log",
|
||||||
"serde",
|
"serde",
|
||||||
|
|||||||
@@ -1,6 +1,6 @@
|
|||||||
[package]
|
[package]
|
||||||
name = "glchat-desktop"
|
name = "glchat-desktop"
|
||||||
version = "0.1.0"
|
version = "0.1.1"
|
||||||
description = "glchat — desktop-обёртка вокруг веб-клиента (Tauri 2)"
|
description = "glchat — desktop-обёртка вокруг веб-клиента (Tauri 2)"
|
||||||
authors = ["glchat"]
|
authors = ["glchat"]
|
||||||
license = "AGPL-3.0-or-later"
|
license = "AGPL-3.0-or-later"
|
||||||
|
|||||||
@@ -1,7 +1,7 @@
|
|||||||
{
|
{
|
||||||
"$schema": "https://schema.tauri.app/config/2",
|
"$schema": "https://schema.tauri.app/config/2",
|
||||||
"productName": "glchat",
|
"productName": "glchat",
|
||||||
"version": "0.1.0",
|
"version": "0.1.1",
|
||||||
"identifier": "su.mhspx.glchat",
|
"identifier": "su.mhspx.glchat",
|
||||||
"build": {
|
"build": {
|
||||||
"frontendDist": "./ui"
|
"frontendDist": "./ui"
|
||||||
|
|||||||
@@ -291,9 +291,13 @@ func (s *Server) registerRoutes(router chi.Router) {
|
|||||||
// Манифест автообновления desktop-обёртки (docs/client-tauri.md §4): обычная
|
// Манифест автообновления desktop-обёртки (docs/client-tauri.md §4): обычная
|
||||||
// статика без сессии — обёртка проверяет обновления до входа в аккаунт.
|
// статика без сессии — обёртка проверяет обновления до входа в аккаунт.
|
||||||
// Обработчик берётся через поле, а не значением метода: каталог обновлений
|
// Обработчик берётся через поле, а не значением метода: каталог обновлений
|
||||||
// задаётся конфигом и в тестах подменяется до первого запроса.
|
// задаётся конфигом и в тестах подменяется до первого запроса. HEAD
|
||||||
|
// регистрируется отдельно (chi не выводит его из GET): по нему удобно
|
||||||
|
// проверять размер и тип артефакта, не скачивая его.
|
||||||
router.Get("/updates/*", func(w http.ResponseWriter, r *http.Request) { s.updates.serve(w, r) })
|
router.Get("/updates/*", func(w http.ResponseWriter, r *http.Request) { s.updates.serve(w, r) })
|
||||||
router.Get("/updates", func(w http.ResponseWriter, r *http.Request) { s.updates.serve(w, r) })
|
router.Get("/updates", func(w http.ResponseWriter, r *http.Request) { s.updates.serve(w, r) })
|
||||||
|
router.Head("/updates/*", func(w http.ResponseWriter, r *http.Request) { s.updates.serve(w, r) })
|
||||||
|
router.Head("/updates", func(w http.ResponseWriter, r *http.Request) { s.updates.serve(w, r) })
|
||||||
|
|
||||||
router.NotFound(s.handleFallback)
|
router.NotFound(s.handleFallback)
|
||||||
router.MethodNotAllowed(func(w http.ResponseWriter, _ *http.Request) {
|
router.MethodNotAllowed(func(w http.ResponseWriter, _ *http.Request) {
|
||||||
|
|||||||
@@ -108,6 +108,27 @@ func TestUpdatesServesArtifactAndSignature(t *testing.T) {
|
|||||||
}
|
}
|
||||||
}
|
}
|
||||||
|
|
||||||
|
// TestUpdatesAnswersHead: HEAD отдаёт заголовки файла без тела — по нему
|
||||||
|
// удобно проверять размер и тип артефакта, не скачивая его (chi не выводит
|
||||||
|
// HEAD из GET, маршрут регистрируется отдельно).
|
||||||
|
func TestUpdatesAnswersHead(t *testing.T) {
|
||||||
|
srv, _ := updatesFixture(t)
|
||||||
|
|
||||||
|
rec := httptest.NewRecorder()
|
||||||
|
srv.Handler().ServeHTTP(rec,
|
||||||
|
httptest.NewRequestWithContext(context.Background(), http.MethodHead,
|
||||||
|
"/updates/darwin/aarch64/glchat_0.2.0_aarch64.app.tar.gz", nil))
|
||||||
|
if rec.Code != http.StatusOK {
|
||||||
|
t.Fatalf("status = %d, want 200", rec.Code)
|
||||||
|
}
|
||||||
|
if rec.Body.Len() != 0 {
|
||||||
|
t.Errorf("тело ответа на HEAD = %q, want пусто", rec.Body.String())
|
||||||
|
}
|
||||||
|
if rec.Header().Get("Content-Length") == "" {
|
||||||
|
t.Error("HEAD без Content-Length: размер артефакта не узнать")
|
||||||
|
}
|
||||||
|
}
|
||||||
|
|
||||||
// TestUpdatesMissingManifestIsNotFound: неизвестная версия — честный 404, а не
|
// TestUpdatesMissingManifestIsNotFound: неизвестная версия — честный 404, а не
|
||||||
// SPA-заглушка: иначе обёртка получила бы HTML вместо манифеста.
|
// SPA-заглушка: иначе обёртка получила бы HTML вместо манифеста.
|
||||||
func TestUpdatesMissingManifestIsNotFound(t *testing.T) {
|
func TestUpdatesMissingManifestIsNotFound(t *testing.T) {
|
||||||
|
|||||||
@@ -10,7 +10,13 @@
|
|||||||
# 3. пишет манифест <каталог>/<target>/<arch>/<version>.json и его копию
|
# 3. пишет манифест <каталог>/<target>/<arch>/<version>.json и его копию
|
||||||
# latest.json — её инстанс отдаёт в ответ на
|
# latest.json — её инстанс отдаёт в ответ на
|
||||||
# GET /updates/{target}/{arch}/{current_version} (обёртка приходит со
|
# GET /updates/{target}/{arch}/{current_version} (обёртка приходит со
|
||||||
# своей установленной версией, а «новее ли релиз» решает клиент).
|
# своей установленной версией, а «новее ли релиз» решает клиент);
|
||||||
|
# 4. убирает манифесты прошлых релизов (`<старая версия>.json`): обёртка
|
||||||
|
# спрашивает манифест своей версии, и оставшийся файл перекрыл бы новый
|
||||||
|
# релиз — клиент со старой версией не увидел бы обновления вовсе.
|
||||||
|
#
|
||||||
|
# Версия релиза берётся из desktop/src-tauri/tauri.conf.json, а та — из файла
|
||||||
|
# VERSION в корне репозитория (единый источник версии, см. desktop/README.md).
|
||||||
#
|
#
|
||||||
# Приватный ключ подписи не нужен: подпись уже лежит рядом с артефактом (её
|
# Приватный ключ подписи не нужен: подпись уже лежит рядом с артефактом (её
|
||||||
# делает `make desktop-build`), сервер только отдаёт файлы, а проверяет
|
# делает `make desktop-build`), сервер только отдаёт файлы, а проверяет
|
||||||
@@ -67,7 +73,8 @@ desktop-release.sh — раскладка артефактов обновлен
|
|||||||
--dir DIR каталог обновлений (по умолчанию $GLCHAT_UPDATES_DIR или /opt/glchat/updates)
|
--dir DIR каталог обновлений (по умолчанию $GLCHAT_UPDATES_DIR или /opt/glchat/updates)
|
||||||
--base-url URL публичный адрес инстанса для ссылок (по умолчанию https://gl.mhspx.su)
|
--base-url URL публичный адрес инстанса для ссылок (по умолчанию https://gl.mhspx.su)
|
||||||
--notes TEXT текст «что нового» в манифесте
|
--notes TEXT текст «что нового» в манифесте
|
||||||
--remote HOST разложить в --dir на удалённом хосте: rsync через sudo по SSH
|
--remote HOST разложить в --dir на удалённом хосте: rsync по SSH (через
|
||||||
|
sudo, если каталог не записываем; опции ssh — GLCHAT_SSH_OPTS)
|
||||||
--dry-run показать план, ничего не записывать
|
--dry-run показать план, ничего не записывать
|
||||||
-h, --help эта справка
|
-h, --help эта справка
|
||||||
EOF
|
EOF
|
||||||
@@ -128,6 +135,27 @@ have() { command -v "$1" >/dev/null 2>&1; }
|
|||||||
have jq || die "нужен jq (генерация манифеста)"
|
have jq || die "нужен jq (генерация манифеста)"
|
||||||
BASE_URL="${BASE_URL%/}"
|
BASE_URL="${BASE_URL%/}"
|
||||||
|
|
||||||
|
# newer_version <a> <b> → true, если a новее b. Сравниваем по числам (0.1.10
|
||||||
|
# новее 0.1.9 — обычное сравнение строк тут ошибается), недостающие части
|
||||||
|
# считаем нулями.
|
||||||
|
newer_version() {
|
||||||
|
jq -n --arg a "$1" --arg b "$2" '
|
||||||
|
def parts: split(".") | map(tonumber? // 0) | . + [0, 0, 0] | .[0:3];
|
||||||
|
(($a | parts) > ($b | parts))'
|
||||||
|
}
|
||||||
|
|
||||||
|
# drop_stale_manifests <каталог> — убирает манифесты прошлых релизов, оставляя
|
||||||
|
# только манифест публикуемой версии и latest.json.
|
||||||
|
#
|
||||||
|
# Зачем: обёртка спрашивает `/updates/{target}/{arch}/{своя_версия}`, сервер
|
||||||
|
# отдаёт `<версия>.json`, а если его нет — latest.json. Файл прошлого релиза
|
||||||
|
# (например 0.1.0.json) перекрывал бы новый: клиент со старой версией получал бы
|
||||||
|
# «обновлений нет» и автообновление не приходило бы никому.
|
||||||
|
drop_stale_manifests() {
|
||||||
|
find "$1" -maxdepth 1 -type f -name '*.json' \
|
||||||
|
! -name "${VERSION}.json" ! -name latest.json -print -delete
|
||||||
|
}
|
||||||
|
|
||||||
# --- сбор артефактов ------------------------------------------------------
|
# --- сбор артефактов ------------------------------------------------------
|
||||||
|
|
||||||
# Версия релиза: единственный источник правды — tauri.conf.json
|
# Версия релиза: единственный источник правды — tauri.conf.json
|
||||||
@@ -183,6 +211,11 @@ arch_from_name() {
|
|||||||
# и тем же кодом.
|
# и тем же кодом.
|
||||||
STAGE="$(mktemp -d)"
|
STAGE="$(mktemp -d)"
|
||||||
trap 'rm -rf "$STAGE"' EXIT
|
trap 'rm -rf "$STAGE"' EXIT
|
||||||
|
# mktemp создаёт каталог с режимом 0700, а rsync -a переносит атрибуты корня
|
||||||
|
# источника на корень назначения: каталог обновлений на инстансе становился
|
||||||
|
# 0700 и приложение (другой пользователь) переставало читать манифесты —
|
||||||
|
# /updates/… отвечал 404, хотя файлы лежали на месте.
|
||||||
|
chmod 755 "$STAGE"
|
||||||
: >"${STAGE}/layout.txt"
|
: >"${STAGE}/layout.txt"
|
||||||
PLATFORMS_FILE="${STAGE}/platforms.json"
|
PLATFORMS_FILE="${STAGE}/platforms.json"
|
||||||
printf '{}' >"$PLATFORMS_FILE"
|
printf '{}' >"$PLATFORMS_FILE"
|
||||||
@@ -251,6 +284,15 @@ if [ -z "$REMOTE" ]; then
|
|||||||
while read -r target arch artifact_name; do
|
while read -r target arch artifact_name; do
|
||||||
install_dir="${UPDATES_DIR}/${target}/${arch}"
|
install_dir="${UPDATES_DIR}/${target}/${arch}"
|
||||||
mkdir -p "$install_dir"
|
mkdir -p "$install_dir"
|
||||||
|
# Понижение версии ничего не сломает (клиент отвергает даунгрейд), но
|
||||||
|
# публиковать его бессмысленно — предупреждаем.
|
||||||
|
if [ -f "${install_dir}/latest.json" ]; then
|
||||||
|
published="$(jq -r '.version // empty' "${install_dir}/latest.json" 2>/dev/null || true)"
|
||||||
|
if [ -n "$published" ] && [ "$published" != "$VERSION" ] &&
|
||||||
|
[ "$(newer_version "$published" "$VERSION")" = "true" ]; then
|
||||||
|
warn "в ${install_dir} уже опубликована версия ${published} — она новее ${VERSION}: обёртки её не увидят"
|
||||||
|
fi
|
||||||
|
fi
|
||||||
cp -f "${STAGE}/${target}/${arch}/${artifact_name}" "${install_dir}/${artifact_name}"
|
cp -f "${STAGE}/${target}/${arch}/${artifact_name}" "${install_dir}/${artifact_name}"
|
||||||
cp -f "${STAGE}/${target}/${arch}/${artifact_name}.sig" "${install_dir}/${artifact_name}.sig"
|
cp -f "${STAGE}/${target}/${arch}/${artifact_name}.sig" "${install_dir}/${artifact_name}.sig"
|
||||||
# Манифест этой версии мог уже существовать (другая платформа той же
|
# Манифест этой версии мог уже существовать (другая платформа той же
|
||||||
@@ -264,8 +306,14 @@ if [ -z "$REMOTE" ]; then
|
|||||||
# latest.json указывает на последнюю опубликованную версию для этой
|
# latest.json указывает на последнюю опубликованную версию для этой
|
||||||
# платформы: именно её отдаёт инстанс на запрос обёртки.
|
# платформы: именно её отдаёт инстанс на запрос обёртки.
|
||||||
cp -f "$PLATFORMS_FILE" "${install_dir}/latest.json"
|
cp -f "$PLATFORMS_FILE" "${install_dir}/latest.json"
|
||||||
|
drop_stale_manifests "$install_dir" | while read -r stale; do
|
||||||
|
info "убран манифест прошлого релиза: ${stale}"
|
||||||
|
done
|
||||||
chmod 644 "${install_dir}/${artifact_name}" "${install_dir}/${artifact_name}.sig" \
|
chmod 644 "${install_dir}/${artifact_name}" "${install_dir}/${artifact_name}.sig" \
|
||||||
"${install_dir}/${VERSION}.json" "${install_dir}/latest.json"
|
"${install_dir}/${VERSION}.json" "${install_dir}/latest.json"
|
||||||
|
# Каталоги — 755: приложение читает их под другим пользователем, а
|
||||||
|
# манифест прошлого релиза мог прийти с чужого стенда с режимом 700.
|
||||||
|
find "$install_dir" -type d -exec chmod 755 {} +
|
||||||
ok "разложено в ${install_dir}"
|
ok "разложено в ${install_dir}"
|
||||||
done <"${STAGE}/layout.txt"
|
done <"${STAGE}/layout.txt"
|
||||||
|
|
||||||
@@ -282,13 +330,40 @@ fi
|
|||||||
|
|
||||||
# --- доставка на удалённый инстанс ---------------------------------------
|
# --- доставка на удалённый инстанс ---------------------------------------
|
||||||
|
|
||||||
# Каталог обновлений принадлежит root (его создаёт установщик), поэтому на
|
# Каталог обновлений обычно принадлежит root (его создаёт установщик) — тогда
|
||||||
# удалённой стороне rsync запускается через sudo: пароль спросит ssh -t.
|
# rsync на удалённой стороне идёт через sudo и пароль спрашивает ssh -t. Но
|
||||||
|
# каталог может быть и пользовательским (например, на стенде): если он
|
||||||
|
# записываем, sudo не нужен вовсе, и загрузка работает без терминала (CI,
|
||||||
|
# `ssh` без TTY). Дополнительные опции ssh — в GLCHAT_SSH_OPTS.
|
||||||
have rsync || die "нужен rsync для --remote"
|
have rsync || die "нужен rsync для --remote"
|
||||||
info "загружаем на ${REMOTE}:${UPDATES_DIR} (sudo спросит пароль)"
|
# Опции ssh задаются строкой (её разбиение по словам здесь намеренное) — так
|
||||||
rsync -az --rsync-path="sudo rsync" -e "ssh -t" "${STAGE}/" "${REMOTE}:${UPDATES_DIR}/" ||
|
# скрипт работает и на bash 3.2 из macOS, где пустой массив под `set -u` падает.
|
||||||
|
# shellcheck disable=SC2086
|
||||||
|
SSH_EXTRA="${GLCHAT_SSH_OPTS:-}"
|
||||||
|
|
||||||
|
if ssh ${SSH_EXTRA} -o BatchMode=yes "$REMOTE" "test -w '${UPDATES_DIR}'" >/dev/null 2>&1; then
|
||||||
|
info "загружаем на ${REMOTE}:${UPDATES_DIR} (каталог записываем — без sudo)"
|
||||||
|
# shellcheck disable=SC2086
|
||||||
|
rsync -az -e "ssh ${SSH_EXTRA}" "${STAGE}/" "${REMOTE}:${UPDATES_DIR}/" ||
|
||||||
die "не удалось загрузить артефакты на ${REMOTE}"
|
die "не удалось загрузить артефакты на ${REMOTE}"
|
||||||
ssh -t "$REMOTE" "sudo find '${UPDATES_DIR}' -type f -exec chmod 644 {} +"
|
# shellcheck disable=SC2086
|
||||||
|
ssh ${SSH_EXTRA} "$REMOTE" "find '${UPDATES_DIR}' -type d -exec chmod 755 {} +"
|
||||||
|
ssh ${SSH_EXTRA} "$REMOTE" "find '${UPDATES_DIR}' -type f -exec chmod 644 {} +"
|
||||||
|
# shellcheck disable=SC2086
|
||||||
|
ssh ${SSH_EXTRA} "$REMOTE" "find '${UPDATES_DIR}' -type f -name '*.json' ! -name '${VERSION}.json' ! -name latest.json -print -delete"
|
||||||
|
else
|
||||||
|
info "загружаем на ${REMOTE}:${UPDATES_DIR} (sudo спросит пароль)"
|
||||||
|
# shellcheck disable=SC2086
|
||||||
|
rsync -az --rsync-path="sudo rsync" -e "ssh -t ${SSH_EXTRA}" "${STAGE}/" "${REMOTE}:${UPDATES_DIR}/" ||
|
||||||
|
die "не удалось загрузить артефакты на ${REMOTE}"
|
||||||
|
# shellcheck disable=SC2086
|
||||||
|
ssh -t ${SSH_EXTRA} "$REMOTE" "sudo find '${UPDATES_DIR}' -type d -exec chmod 755 {} +"
|
||||||
|
ssh -t ${SSH_EXTRA} "$REMOTE" "sudo find '${UPDATES_DIR}' -type f -exec chmod 644 {} +"
|
||||||
|
# Манифесты прошлых релизов на удалённой стороне убираются по тому же
|
||||||
|
# правилу, что и локально: иначе старый <версия>.json перекрывает новый релиз.
|
||||||
|
# shellcheck disable=SC2086
|
||||||
|
ssh -t ${SSH_EXTRA} "$REMOTE" "sudo find '${UPDATES_DIR}' -type f -name '*.json' ! -name '${VERSION}.json' ! -name latest.json -print -delete"
|
||||||
|
fi
|
||||||
ok "обновления на ${REMOTE}:${UPDATES_DIR}"
|
ok "обновления на ${REMOTE}:${UPDATES_DIR}"
|
||||||
cat <<EOF
|
cat <<EOF
|
||||||
|
|
||||||
|
|||||||
Reference in New Issue
Block a user