diff --git a/Dockerfile b/Dockerfile index a3ce0c8..e4f6121 100644 --- a/Dockerfile +++ b/Dockerfile @@ -18,28 +18,31 @@ ARG BUILD_DATE=unknown ARG GOPROXY=https://proxy.golang.org,direct ARG GOSUMDB=sum.golang.org ENV GOPROXY=${GOPROXY} GOSUMDB=${GOSUMDB} GOTOOLCHAIN=local +# Статическая сборка: SQLite (CGO) линкуется с musl, чтобы рантайм обходился +# без glibc и базового образа на 100+ MB. +RUN apt-get update \ + && apt-get install -y --no-install-recommends musl-tools \ + && rm -rf /var/lib/apt/lists/* COPY go.mod go.sum ./ RUN go mod download COPY cmd/ ./cmd/ COPY internal/ ./internal/ -RUN CGO_ENABLED=1 go build \ +RUN CC=musl-gcc CGO_ENABLED=1 go build \ -tags "sqlite_omit_load_extension" \ -trimpath \ - -ldflags "-s -w -X main.version=${VERSION} -X main.commit=${COMMIT} -X main.buildDate=${BUILD_DATE}" \ + -ldflags "-s -w -linkmode external -extldflags -static -X main.version=${VERSION} -X main.commit=${COMMIT} -X main.buildDate=${BUILD_DATE}" \ -o /out/glchat ./cmd/glchat # ---------- runtime ---------- -FROM debian:bookworm-slim AS runtime +# База alpine + статический бинарник: образ укладывается в бюджет §9.1 +# (<50 MB). Проверка: docs/DECISIONS.md, решение D-007. +FROM alpine:3.20 AS runtime -# Корневой набор сертификатов берём из официального образа: полный пакет -# ca-certificates с хэш-ссылками занимает десятки мегабайт, а нужен только -# сам bundle. Рантайм не тянет apt-пакеты — образ укладывается в бюджет §9.1. -COPY --from=alpine:3.22 /etc/ssl/certs/ca-certificates.crt /etc/ssl/certs/ca-certificates.crt - -RUN groupadd --system --gid 10001 glchat \ - && useradd --system --uid 10001 --gid glchat --home-dir /app --shell /usr/sbin/nologin glchat \ +RUN addgroup -S -g 10001 glchat \ + && adduser -S -u 10001 -G glchat -h /app -s /sbin/nologin glchat \ && mkdir -p /app/data/db /app/data/files /app/data/backups /app/web \ - && chown -R glchat:glchat /app + && chown -R glchat:glchat /app \ + && apk add --no-cache ca-certificates tzdata COPY --from=gobuild /out/glchat /usr/local/bin/glchat COPY --from=web /src/web/dist /app/web diff --git a/deploy/install.sh b/deploy/install.sh index 0ae6a8f..73135ec 100755 --- a/deploy/install.sh +++ b/deploy/install.sh @@ -348,6 +348,16 @@ print_plan() { printf '\n' } +# set_data_ownership приводит владельца каталогов данных к UID/GID контейнера. +set_data_ownership() { + local uid="${GLCHAT_CONTAINER_UID:-10001}" gid="${GLCHAT_CONTAINER_GID:-10001}" + for dir in db files backups; do + chown -R "${uid}:${gid}" "${GLCHAT_DATA_DIR}/${dir}" 2>/dev/null || + warn "не удалось сменить владельца ${GLCHAT_DATA_DIR}/${dir} на ${uid}:${gid}" + done + chmod 750 "${GLCHAT_DATA_DIR}"/{db,files,backups} 2>/dev/null || true +} + # --- установка пакетов ---------------------------------------------------- install_packages() { @@ -428,6 +438,9 @@ generate_secrets() { mkdir -p "${GLCHAT_DATA_DIR}"/{db,files,backups} chmod 700 "$GLCHAT_DATA_DIR" + # Каталоги монтируются в контейнер, который работает не от root (UID 10001): + # без смены владельца приложение не сможет создать базу (AGENT.md 4.3). + set_data_ownership if [ "$env_existing" = "1" ] && [ "$RECONFIGURE" = "1" ] && [ -f "${GLCHAT_DATA_DIR}/backups/age-key.txt" ]; then AGE_KEY_FILE="${GLCHAT_DATA_DIR}/backups/age-key.txt"