perf(container): статический musl-образ 30.2 MB, владение каталогами данных

- Dockerfile: musl-tools + полная статическая линковка, рантайм на alpine 3.20
  (debian-slim сам весит 113 MB, бюджет §9.1 <50 MB с ним недостижим)
- измерено на HomeServer: образ 30.2 MB, RSS 3.6 MB, холодный старт 0.21 с
- install.sh: set_data_ownership приводит data/{db,files,backups} к 10001:10001;
  без этого контейнер не может создать БД (проверено e2e)
- docs/DECISIONS.md: D-006 (временный stdlib-роутер до Фазы 1), D-007 (musl+alpine),
  D-008 (владение каталогами данных)
This commit is contained in:
2026-09-19 19:39:47 +03:00
parent 35cf719d58
commit d4c6cfa643
2 changed files with 27 additions and 11 deletions
+14 -11
View File
@@ -18,28 +18,31 @@ ARG BUILD_DATE=unknown
ARG GOPROXY=https://proxy.golang.org,direct ARG GOPROXY=https://proxy.golang.org,direct
ARG GOSUMDB=sum.golang.org ARG GOSUMDB=sum.golang.org
ENV GOPROXY=${GOPROXY} GOSUMDB=${GOSUMDB} GOTOOLCHAIN=local ENV GOPROXY=${GOPROXY} GOSUMDB=${GOSUMDB} GOTOOLCHAIN=local
# Статическая сборка: SQLite (CGO) линкуется с musl, чтобы рантайм обходился
# без glibc и базового образа на 100+ MB.
RUN apt-get update \
&& apt-get install -y --no-install-recommends musl-tools \
&& rm -rf /var/lib/apt/lists/*
COPY go.mod go.sum ./ COPY go.mod go.sum ./
RUN go mod download RUN go mod download
COPY cmd/ ./cmd/ COPY cmd/ ./cmd/
COPY internal/ ./internal/ COPY internal/ ./internal/
RUN CGO_ENABLED=1 go build \ RUN CC=musl-gcc CGO_ENABLED=1 go build \
-tags "sqlite_omit_load_extension" \ -tags "sqlite_omit_load_extension" \
-trimpath \ -trimpath \
-ldflags "-s -w -X main.version=${VERSION} -X main.commit=${COMMIT} -X main.buildDate=${BUILD_DATE}" \ -ldflags "-s -w -linkmode external -extldflags -static -X main.version=${VERSION} -X main.commit=${COMMIT} -X main.buildDate=${BUILD_DATE}" \
-o /out/glchat ./cmd/glchat -o /out/glchat ./cmd/glchat
# ---------- runtime ---------- # ---------- runtime ----------
FROM debian:bookworm-slim AS runtime # База alpine + статический бинарник: образ укладывается в бюджет §9.1
# (<50 MB). Проверка: docs/DECISIONS.md, решение D-007.
FROM alpine:3.20 AS runtime
# Корневой набор сертификатов берём из официального образа: полный пакет RUN addgroup -S -g 10001 glchat \
# ca-certificates с хэш-ссылками занимает десятки мегабайт, а нужен только && adduser -S -u 10001 -G glchat -h /app -s /sbin/nologin glchat \
# сам bundle. Рантайм не тянет apt-пакеты — образ укладывается в бюджет §9.1.
COPY --from=alpine:3.22 /etc/ssl/certs/ca-certificates.crt /etc/ssl/certs/ca-certificates.crt
RUN groupadd --system --gid 10001 glchat \
&& useradd --system --uid 10001 --gid glchat --home-dir /app --shell /usr/sbin/nologin glchat \
&& mkdir -p /app/data/db /app/data/files /app/data/backups /app/web \ && mkdir -p /app/data/db /app/data/files /app/data/backups /app/web \
&& chown -R glchat:glchat /app && chown -R glchat:glchat /app \
&& apk add --no-cache ca-certificates tzdata
COPY --from=gobuild /out/glchat /usr/local/bin/glchat COPY --from=gobuild /out/glchat /usr/local/bin/glchat
COPY --from=web /src/web/dist /app/web COPY --from=web /src/web/dist /app/web
+13
View File
@@ -348,6 +348,16 @@ print_plan() {
printf '\n' printf '\n'
} }
# set_data_ownership приводит владельца каталогов данных к UID/GID контейнера.
set_data_ownership() {
local uid="${GLCHAT_CONTAINER_UID:-10001}" gid="${GLCHAT_CONTAINER_GID:-10001}"
for dir in db files backups; do
chown -R "${uid}:${gid}" "${GLCHAT_DATA_DIR}/${dir}" 2>/dev/null ||
warn "не удалось сменить владельца ${GLCHAT_DATA_DIR}/${dir} на ${uid}:${gid}"
done
chmod 750 "${GLCHAT_DATA_DIR}"/{db,files,backups} 2>/dev/null || true
}
# --- установка пакетов ---------------------------------------------------- # --- установка пакетов ----------------------------------------------------
install_packages() { install_packages() {
@@ -428,6 +438,9 @@ generate_secrets() {
mkdir -p "${GLCHAT_DATA_DIR}"/{db,files,backups} mkdir -p "${GLCHAT_DATA_DIR}"/{db,files,backups}
chmod 700 "$GLCHAT_DATA_DIR" chmod 700 "$GLCHAT_DATA_DIR"
# Каталоги монтируются в контейнер, который работает не от root (UID 10001):
# без смены владельца приложение не сможет создать базу (AGENT.md 4.3).
set_data_ownership
if [ "$env_existing" = "1" ] && [ "$RECONFIGURE" = "1" ] && [ -f "${GLCHAT_DATA_DIR}/backups/age-key.txt" ]; then if [ "$env_existing" = "1" ] && [ "$RECONFIGURE" = "1" ] && [ -f "${GLCHAT_DATA_DIR}/backups/age-key.txt" ]; then
AGE_KEY_FILE="${GLCHAT_DATA_DIR}/backups/age-key.txt" AGE_KEY_FILE="${GLCHAT_DATA_DIR}/backups/age-key.txt"