Compare commits

12 Commits

Author SHA1 Message Date
grendervill d2443ae460 release: glchat 0.1.2
Версия 0.1.1 выпускалась до удаления OAuth: приводим номер в соответствие с
состоянием кода (в 0.1.2 входа через внешние провайдеры уже нет, схема БД — 27).

- VERSION, tauri.conf.json, Cargo.toml, Cargo.lock → 0.1.2;
- состав изменений с 0.1.1: удалён OAuth целиком (D-084), миграция 00027
  убирает таблицу oauth_accounts, зависимость golang.org/x/oauth2 убрана.
2026-09-27 18:49:15 +03:00
grendervill a48b865bc9 refactor: убрать вход через внешние провайдеры (OAuth) полностью
Решение владельца 27.09.2026 (D-084): сервис ставится на сервер конкретного
человека, и ему всё равно нужен свой OAuth у провайдера — поддержка общего
входа только создаёт трение (регистрация приложений, redirect URI, модерация,
чужие ключи в конфиге). Способы входа остаются: пароль + 2FA и ключи доступа
(WebAuthn).

Удалено:
- сервер: internal/auth/oauth.go, internal/server/oauth.go, internal/store/oauth.go
  и их тесты; поля и методы конфига OAuth*; oauthLimiter и регистрация ручек;
  отображение ошибок oauth.*; features.oauth_enabled/oauth_providers в /meta;
- клиент: web/src/api/oauth.ts, раздел «Вход через внешние сервисы», кнопки
  провайдеров на странице входа, ключи i18n (ru/en), тесты и фикстуры;
- установщик: переменные OAUTH_* из .env, .env.example и шаблона (хелпер
  чтения существующих значений переименован в existing_value — он остался нужен
  для VAPID_SUBJECT);
- зависимость golang.org/x/oauth2 (go mod tidy).

Схема: миграция 00027 удаляет таблицу oauth_accounts (00019 не переписываем —
она применена на стендах). Откат миграции возвращает структуру; тест
TestOAuthRemovalMigration проверяет накат, откат и повторный накат.

AGENT.md (локальный) помечает пункты про OAuth как отменённые.
2026-09-27 18:27:33 +03:00
grendervill c88f774749 feat(auth): VK ID работает и как публичное приложение
Публичному приложению VK ID сервисный ключ не нужен: обмен кода защищает PKCE,
и VK выдаёт токен по одному client_id. Раньше провайдер включался только при
заполненных id и секрете, то есть публичный вариант был недоступен.

- у провайдера появился флаг SecretOptional (у VK ID — true);
- включение провайдера и каталог учитывают флаг;
- тест TestOAuthVKPublicAppWithoutSecret: вход работает без секрета, в запросе
  обмена нет ни client_secret, ни service_token.
2026-09-27 17:59:49 +03:00
grendervill 00d86bb70c feat(auth): вход через VK ID и Яндекс ID
Владельцу нужны VK и Яндекс (Google/Discord/GitHub остаются в каталоге и
включаются своими ключами).

VK ID (id.vk.ru, OAuth 2.1):
- обязательный PKCE: code_challenge в запросе авторизации, code_verifier при
  обмене; верификатор выводится из подписанного state (HMAC), хранить нечего;
- device_id из callback уходит в обмен кода;
- для конфиденциальных приложений секрет передаётся как service_token, а не
  client_secret (и обмен идёт параметрами в теле, не Basic);
- профиль: POST /oauth2/user_info с client_id и access_token; права email и
  vkid.personal_info.

Яндекс ID:
- права login:email и login:info; секрет — в теле запроса обмена;
- профиль: GET login.yandex.ru/info?format=json с заголовком
  "Authorization: OAuth <токен>" (не Bearer).

Общее:
- в профиль добавлено DisplayName: VK отдаёт имя и фамилию, Яндекс — real_name,
  раньше они терялись;
- почта считается подтверждённой, если провайдер её отдал (отдельного флага нет,
  адрес приходит только по соответствующему праву) — D-083;
- новые переменные OAUTH_VK_* и OAUTH_YANDEX_* в установщике и .env.example;
- тесты: полные флоу обоих провайдеров на мок-серверах, каталог и ручки.
2026-09-27 17:58:04 +03:00
grendervill a835903938 fix(install,e2e): установка на VPS владельца — четыре дефекта шаблонов и хелперов
Установка на VPS (Debian 13, 1 vCPU/2 ГБ) с внешним прокси на том же хосте
вскрыла дефекты, которые не проявлялись на стенде:

- compose: с --no-turn порты TURN всё равно публиковались, и стек не стартовал
  («failed to bind host port 0.0.0.0:3478/udp» — порт держит чужой coturn).
  Теперь строки портов TURN подставляет установщик (GLCHAT_TURN_PORTS).
- LiveKit: добавлен отдельный адрес публикации медиапортов
  (--livekit-media-bind-addr / GLCHAT_LIVEKIT_MEDIA_BIND): сигналинг остаётся
  внутренним для прокси, а 7881/tcp и 7882/udp доступны клиентам из интернета.
- external-proxy.conf: адреса апстримов берутся из фактической привязки
  (--app-bind-addr/--livekit-bind-addr), а не жёсткого 127.0.0.1.
- при --no-files-subdomain шаблоны внешнего прокси и встроенного Caddy писали
  два блока с одним адресом сайта (Caddy отвергает такой конфиг и в embedded
  режиме установка ломалась целиком): блок пользовательского контента теперь
  появляется только при отдельном домене (GLCHAT_FILES_BLOCK).
- e2e: postWithRetry/repeat429 читают retry_after_ms из конверта ошибки
  ({"error":{...}}) — без этого хелперы сдавались раньше, чем сервер разрешал
  повтор, и регистрация пробных аккаунтов на свежем инстансе падала.
- e2e: voice.spec.ts ищет комнату «Голос» точным именем: пока сайдбар
  дорисовывает сервер, видны комнаты предыдущего («Голос A»/«Голос B»).
2026-09-27 17:40:58 +03:00
grendervill 1fd9734fff docs(desktop): решение владельца — без подписи и нотаризации, Windows/Linux позже через GitHub Actions
- .dmg распространяется неподписанным; инструкция для конечного пользователя
  (правый клик → «Открыть» или снятие карантина xattr) — в README
- хеш и путь текущего установщика 0.1.1
- сборки Windows/Linux отложены: репозиторий в Gitea, раннеры есть у GitHub
  Actions; локальная часть (desktop-check, desktop-release --target) готова
2026-09-27 15:42:50 +03:00
grendervill 8814fe7cf4 release: glchat 0.1.1
Версия — в одном месте: файл VERSION в корне, из него её берут Makefile,
deploy/install.sh (IMAGE_TAG) и desktop-обёртка (tauri.conf.json, Cargo.toml).

Публикация обновлений (scripts/desktop-release.sh):
- манифесты прошлых релизов удаляются: оставшийся <старая версия>.json
  перекрывал новый релиз — обёртка спрашивает манифест своей версии и видела
  «обновлений нет»;
- mktemp-каталог раскладки получает 755, каталоги на инстансе
  нормализуются: rsync -a переносил режим 0700 на корень каталога обновлений,
  и приложение не могло читать манифесты (404 при живых файлах);
- --remote работает без TTY и без sudo, если каталог обновлений записываем;
  опции ssh — в GLCHAT_SSH_OPTS;
- предупреждение при публикации версии старше уже опубликованной.

Сервер: HEAD /updates/... (chi не выводит его из GET) — размер и тип артефакта
без скачивания; тест TestUpdatesAnswersHead.

Приёмка на живом канале: 0.1.0 → 0.1.1 на стенде (скачивание, проверка
подписи, установка, перезапуск), /Applications/glchat.app = 0.1.1.
2026-09-26 20:14:25 +03:00
grendervill 8cf6bedf58 fix(cli): не отдавать stdin обёртки командам обслуживания
docker compose exec -T подключает stdin и съедал его у скрипта, поданного на
stdin (ssh … bash -s): обёртка обрывала такой скрипт после первой команды.
Найдено живой проверкой build/cli-live-check.sh (create-user выполнялся, дальше
скрипт молча заканчивался). Командам обслуживания stdin не нужен: </dev/null.

Плюс e2e web/e2e/query-retry.spec.ts: живая проверка повтора при 429 — запрос
участников дважды получает 429 с retry_after_ms и проходит с третьей попытки,
раздел «Участники» заполняется без кнопки «Повторить».
2026-09-26 18:40:46 +03:00
grendervill b9d458e133 fix(cli,web): команды аккаунтов в CLI и повтор запросов при 429
- deploy/glchat-cli.sh: reset-password/make-admin/remove-admin больше не
  заглушки «появится в фазе 1» (AGENT.md 10.7), добавлены totp-setup,
  totp-reset и delete-user; подкоманды обслуживания идут через общий app_cli
- cmd/glchat: команда delete-user (мягкое удаление как в админ-панели,
  защита от удаления инстанс-админа и подтверждение --yes), исправлен
  потерянный комментарий cliCleanup
- deploy/install.sh: убраны устаревшие формулировки про фазу 1
- web: политика повторов запросов — 429 повторяется с паузой retry_after_ms
  (до двух раз, не дольше 5 с), 4xx не повторяются; тесты web/tests/queryRetry.test.ts
- scripts/test-install.sh: проверка, что заглушек в CLI не осталось
2026-09-26 18:32:51 +03:00
grendervill e7c9c93443 docs(desktop): приёмка автообновления, .dmg в песочнице и открытые пункты
- `--update-now` в таблице аргументов и в разделе «Автообновление»: что делает,
  как запускать, что подпись проверяется так же, пример записей в журнале;
- «Локальная проверка «поверх старой версии»»: пошаговый рецепт прогона
  0.1.0 → 0.1.1 на локальном сервере инстанса и три грабли — http-эндпоинт
  требует временного `dangerousInsecureTransportProtocol`, путь приложения не
  должен содержать символических ссылок (`/tmp` → `/private/tmp`), в headless
  нужен `--update-now`;
- `.dmg`: точные команды — обычным терминалом (`make desktop-build`, с
  оформлением окна) и без графической сессии (`bundle_dmg.sh --sandbox-safe`,
  проверено: образ монтируется, `hdiutil verify` — VALID);
- «Что не сделано»: автообновление end-to-end проверено локально, открытым
  остаётся публикация реального релиза; добавлено наблюдение, что `open --args`
  из песочницы агента аргументы не доставляет (проверено на macOS 27).
2026-09-26 18:12:42 +03:00
grendervill 2d013df0bb fix(make): не передавать Tauri CLI недопустимый --bundles all
`make desktop-build` не запускался вовсе: Tauri CLI отвергает `--bundles all`
(«possible values: ios, app, dmg»), а значение по умолчанию в Makefile было
именно `all`. Теперь при `all` флаг не передаётся, и список бандлов берётся из
`bundle.targets` в tauri.conf.json — то есть собирается всё, что положено для
текущей ОС. `make desktop-build-app` (`--bundles app`) работает как раньше.

Обнаружено при попытке собрать `.dmg` (make desktop-build).
2026-09-26 18:12:38 +03:00
grendervill b53cf9d6e7 feat(desktop): тихая установка обновления по флагу --update-now
Установка обновления всегда спрашивала согласие диалогом, поэтому сквозная
проверка «поверх старой версии» не автоматизировалась (в headless-прогоне
кликнуть некому), а на управляемых машинах обновление ставит оператор, а не
пользователь. С флагом `--update-now` обёртка проверяет обновление сразу при
старте (не через 30 секунд) и ставит найденное без диалога, после чего
перезапускается; при отсутствии обновления работает как обычно.

По умолчанию флаг выключен — трей, страница настроек и фоновая проверка
по-прежнему спрашивают согласие. Подпись артефакта проверяется в обоих
режимах: флаг убирает вопрос, но не проверку. Ход тихого обновления виден в
журнале, а в строку запуска добавлена версия сборки — иначе после перезапуска
не понять, какая версия работает.

Решение — D-077, приёмка — desktop/README.md («Локальная проверка»).
2026-09-26 18:12:35 +03:00
51 changed files with 1032 additions and 1861 deletions
-13
View File
@@ -38,19 +38,6 @@ TOTP_ENCRYPTION_KEY= # шифрование TOTP-секрет
WEBHOOK_SECRET= # подпись вебхуков
LIVEKIT_API_KEY= # ключ LiveKit (фаза 3)
LIVEKIT_API_SECRET= # секрет LiveKit (фаза 3)
# --- OAuth-провайдеры (Фаза 7): вход через внешние сервисы ---
# Пусто — провайдер выключен, ручка входа отвечает oauth.provider_not_configured.
# Адрес возврата для настроек приложения у провайдера:
# <домен>/api/v1/auth/oauth/<github|google|discord>/callback
OAUTH_GITHUB_CLIENT_ID=
OAUTH_GITHUB_CLIENT_SECRET=
OAUTH_GOOGLE_CLIENT_ID=
OAUTH_GOOGLE_CLIENT_SECRET=
OAUTH_DISCORD_CLIENT_ID=
OAUTH_DISCORD_CLIENT_SECRET=
# Необязательно: внешний адрес инстанса для redirect_uri (пусто — берётся из DOMAIN).
OAUTH_REDIRECT_BASE=
# --- Web Push (Фаза 7): уведомления в браузере и на телефоне ---
# Приватный VAPID-ключ (P-256) в PKCS#8 DER (base64, одной строкой). Пусто —
# Web Push выключен. Ключ генерирует установщик; вручную — `glchat vapid-keys`.
+11 -5
View File
@@ -3,7 +3,10 @@ SHELL := /usr/bin/env bash
APP := glchat
MODULE := glchat
VERSION ?= $(shell git describe --tags --always --dirty 2>/dev/null || echo dev)
# Версия релиза — единственный источник правды: файл VERSION в корне (его же
# читает установщик, а tauri.conf.json/Cargo.toml держат то же значение).
# Без файла (например, в архиве без него) работает прежнее правило по git.
VERSION ?= $(shell cat $(CURDIR)/VERSION 2>/dev/null || git describe --tags --always --dirty 2>/dev/null || echo dev)
COMMIT ?= $(shell git rev-parse --short HEAD 2>/dev/null || echo none)
BUILD_DATE ?= $(shell date -u +%Y-%m-%dT%H:%M:%SZ)
@@ -191,9 +194,12 @@ web-build: ## Сборка web-клиента в web/dist
DESKTOP_DIR := $(ROOT)/desktop
DESKTOP_TAURI_DIR := $(DESKTOP_DIR)/src-tauri
DESKTOP_KEY ?= $(BUILD_DIR)/desktop-keys/glchat-updater.key
# Бандлы Tauri: `all` — обычная сборка, `app` — только .app (и артефакты
# обновления) без .dmg: сборка .dmg монтирует образ и требует Finder.
# Бандлы Tauri: `all` — обычная сборка (значение по умолчанию из tauri.conf.json),
# `app` — только .app (и артефакты обновления) без .dmg: сборка .dmg монтирует
# образ и требует Finder. Tauri CLI не принимает `all` в --bundles: при `all`
# флаг не передаётся вовсе, и список бандлов берётся из bundle.targets.
DESKTOP_BUNDLES ?= all
DESKTOP_BUNDLES_ARG := $(if $(filter-out all,$(DESKTOP_BUNDLES)),--bundles $(DESKTOP_BUNDLES),)
TAURI_CLI ?= npx --yes @tauri-apps/cli@^2
export CARGO_HOME ?= $(CACHE_DIR)/cargo
export NPM_CONFIG_CACHE ?= $(CACHE_DIR)/npm
@@ -211,11 +217,11 @@ desktop-build: ## Собрать desktop-приложение (бандлы по
cd $(DESKTOP_TAURI_DIR) && \
TAURI_SIGNING_PRIVATE_KEY="$$(cat $(DESKTOP_KEY))" \
TAURI_SIGNING_PRIVATE_KEY_PASSWORD="$${TAURI_SIGNING_PRIVATE_KEY_PASSWORD:-glchat-local-dev}" \
$(TAURI_CLI) build --bundles $(DESKTOP_BUNDLES); \
$(TAURI_CLI) build $(DESKTOP_BUNDLES_ARG); \
else \
echo " ключа $(DESKTOP_KEY) нет: сборка без артефактов автообновления"; \
cd $(DESKTOP_TAURI_DIR) && \
$(TAURI_CLI) build --bundles $(DESKTOP_BUNDLES) \
$(TAURI_CLI) build $(DESKTOP_BUNDLES_ARG) \
--config '{"bundle":{"createUpdaterArtifacts":false}}'; \
fi
+1
View File
@@ -0,0 +1 @@
0.1.2
+47 -2
View File
@@ -38,6 +38,8 @@ func runCLI(args []string) int {
return cliTOTPReset(args[1:])
case "create-user":
return cliCreateUser(args[1:])
case "delete-user":
return cliDeleteUser(args[1:])
case "cleanup":
return cliCleanup(args[1:])
case "reindex":
@@ -278,8 +280,6 @@ func cliSetInstanceAdmin(command string, args []string) int {
})
}
// cliCleanup запускает чистку вручную: сессии, аудит и файлы без ссылок
// (AGENT.md 6.4, 10.7).
// cliCreateUser создаёт аккаунты по команде обслуживания: регистрация на
// инстансе может быть выключена, а для нагрузочного теста (AGENT.md 11.4)
// нужны десятки пользователей. Пароль задаёт оператор, аккаунты создаются без
@@ -381,6 +381,51 @@ func cliCreateUser(args []string) int {
return 0
}
// cliDeleteUser мягко удаляет аккаунт по команде обслуживания — ровно то же,
// что делает админ-панель инстанса (`DELETE /instance/users/{id}`): запись
// пользователя остаётся, но он исчезает из серверов, списков и сессий, а
// сообщения и журнал аудита сохраняются (AGENT.md 6.4). Аккаунт инстанс-админа
// удалить нельзя: это оставило бы инстанс без администратора — сначала
// `glchat remove-admin`.
func cliDeleteUser(args []string) int {
flags := flag.NewFlagSet("delete-user", flag.ContinueOnError)
email := flags.String("email", "", "email пользователя")
yes := flags.Bool("yes", false, "подтверждение удаления (без него команда только показывает, что будет удалено)")
positional := flags.Args()
if err := flags.Parse(args); err != nil {
return 2
}
if *email == "" && len(positional) > 0 {
*email = positional[0]
}
if *email == "" {
fmt.Fprintln(os.Stderr, "glchat delete-user: укажите email")
return 2
}
return withServices(func(ctx context.Context, st *store.Store, authService *auth.Service, _ config.Config) error {
user, err := authService.UserByEmail(ctx, *email)
if err != nil {
return fmt.Errorf("пользователь с таким email не найден")
}
if user.IsInstanceAdmin {
return fmt.Errorf("аккаунт %s — администратор инстанса: сначала снимите права командой glchat remove-admin", user.Username)
}
if !*yes {
fmt.Printf("будет удалён аккаунт %s <%s> (id %d): сессии отзываются, участие в серверах снимается,\n"+
"сообщения и журнал аудита остаются. Ничего не удалено — повторите с --yes.\n", user.Username, *email, user.ID)
return nil
}
if err := st.SoftDeleteUser(ctx, user.ID); err != nil {
return err
}
fmt.Printf("аккаунт %s <%s> удалён, сессии отозваны\n", user.Username, *email)
return nil
})
}
// cliCleanup запускает чистку вручную: сессии, аудит и файлы без ссылок
// (AGENT.md 6.4, 10.7).
func cliCleanup(args []string) int {
flags := flag.NewFlagSet("cleanup", flag.ContinueOnError)
auditDays := flags.Int("audit-days", -1, "сколько дней хранить журнал аудита (по умолчанию из конфигурации)")
+3 -3
View File
@@ -38,12 +38,12 @@ func main() {
os.Exit(healthcheck())
}
// Подкоманды обслуживания (AGENT.md 10.7): bootstrap-admin, reset-password,
// make-admin, remove-admin, totp-setup, totp-reset, cleanup, reindex.
// Остальные команды реализует shell-обёртка glchat.
// make-admin, remove-admin, totp-setup, totp-reset, create-user, delete-user,
// cleanup, reindex. Остальные команды реализует shell-обёртка glchat.
if len(os.Args) > 1 {
switch os.Args[1] {
case "bootstrap-admin", "reset-password", "make-admin", "remove-admin", "totp-setup", "totp-reset",
"create-user", "cleanup", "reindex", "vapid-keys":
"create-user", "delete-user", "cleanup", "reindex", "vapid-keys":
os.Exit(runCLI(os.Args[1:]))
}
}
+1 -7
View File
@@ -55,10 +55,4 @@ ${DOMAIN} {
}
}
${FILES_DOMAIN} {
encode zstd gzip
import security_headers
handle {
reverse_proxy app:8080
}
}
${GLCHAT_FILES_BLOCK}
+6 -12
View File
@@ -1,7 +1,8 @@
# Сгенерировано deploy/install.sh — не редактируйте вручную.
# Режим: внешний reverse proxy (--external-proxy). Собственный Caddy не запускается:
# блок ниже нужно вставить в конфиг вашего прокси (например, Caddyfile) и перезагрузить его.
# Приложение и LiveKit слушают только 127.0.0.1.
# Приложение и LiveKit слушают ${APP_BIND}:${APP_PORT} и ${LIVEKIT_BIND}:${LIVEKIT_WS_PORT}
# (по умолчанию 127.0.0.1 — в этом случае прокси и стек на одном хосте).
{
email ${ACME_EMAIL}
}
@@ -31,7 +32,7 @@ ${DOMAIN} {
# WebSocket Gateway (фаза 1): длинные соединения без таймаутов.
@gateway path /gateway
handle @gateway {
reverse_proxy 127.0.0.1:${APP_PORT} {
reverse_proxy ${APP_BIND}:${APP_PORT} {
transport http {
read_timeout 1h
write_timeout 1h
@@ -42,7 +43,7 @@ ${DOMAIN} {
# LiveKit сигналинг (WebSocket).
@rtc path /rtc*
handle @rtc {
reverse_proxy 127.0.0.1:${LIVEKIT_WS_PORT} {
reverse_proxy ${LIVEKIT_BIND}:${LIVEKIT_WS_PORT} {
transport http {
read_timeout 1h
write_timeout 1h
@@ -52,16 +53,9 @@ ${DOMAIN} {
# API и статика клиента.
handle {
reverse_proxy 127.0.0.1:${APP_PORT}
reverse_proxy ${APP_BIND}:${APP_PORT}
}
}
# Пользовательский контент — отдельный origin (изоляция cookies/CSP).
${FILES_DOMAIN} {
encode zstd gzip
import glchat_security_headers
handle {
reverse_proxy 127.0.0.1:${APP_PORT}
}
}
${GLCHAT_FILES_BLOCK}
# --- glchat: конец блока --------------------------------------------------
+13 -9
View File
@@ -76,15 +76,19 @@ services:
LIVEKIT_KEYS: "${LIVEKIT_API_KEY}: ${LIVEKIT_API_SECRET}"
ports:
- "${GLCHAT_LIVEKIT_BIND}:${LIVEKIT_WS_PORT}:7880"
# Медиапорты: тот же адрес привязки (для инстанса за NAT это адрес туннеля).
- "${GLCHAT_LIVEKIT_BIND}:${LIVEKIT_TCP_PORT}:7881"
- "${GLCHAT_LIVEKIT_BIND}:${LIVEKIT_UDP_PORT}:7882/udp"
# TURN: UDP и TURN/TLS. На хосте без белого IP эти порты доступны только
# из туннеля (внешний прокси/релей публикует их на своём адресе).
- "${GLCHAT_LIVEKIT_BIND}:${TURN_UDP_PORT}:${TURN_UDP_PORT}/udp"
- "${GLCHAT_LIVEKIT_BIND}:${TURN_TLS_PORT}:${TURN_TLS_PORT}/tcp"
# Диапазон релея TURN (медиа через relay).
- "${GLCHAT_LIVEKIT_BIND}:${TURN_RELAY_START}-${TURN_RELAY_END}:${TURN_RELAY_START}-${TURN_RELAY_END}/udp"
# Медиапорты: по умолчанию тот же адрес привязки (инстанс за NAT
# публикует их на адресе туннеля). Когда прокси стоит на том же хосте,
# что и стек, адреса расходятся: сигналинг отдаётся наружу через прокси и
# публикуется только для него, а медиапорты обязаны быть доступны
# клиентам из интернета — GLCHAT_LIVEKIT_MEDIA_BIND (по умолчанию равен
# адресу привязки, то есть поведение прежнее).
- "${GLCHAT_LIVEKIT_MEDIA_BIND}:${LIVEKIT_TCP_PORT}:7881"
- "${GLCHAT_LIVEKIT_MEDIA_BIND}:${LIVEKIT_UDP_PORT}:7882/udp"
# TURN: UDP, TURN/TLS и диапазон релея. Строки подставляет установщик
# (GLCHAT_TURN_PORTS): при --no-turn встроенного TURN в стеке нет, и порты
# не публикуются вовсе — иначе занятый на хосте порт (например, чужим
# coturn) ломает запуск стека, а наружу открывались бы лишние порты.
${GLCHAT_TURN_PORTS}
volumes:
- ./livekit/livekit.yaml:/etc/livekit.yaml:ro
- ${GLCHAT_TURN_CERT_DIR}:/etc/certs:ro
+32 -14
View File
@@ -36,9 +36,12 @@ glchat — управление инстансом
glchat restore <файл> восстановление из бэкапа
glchat verify-backup <файл> проверить бэкап, не трогая данные
glchat update [--channel X] обновление (бэкап → pull → up → smoke)
glchat reset-password <email> сброс пароля пользователя (фаза 1)
glchat make-admin <email> выдать права инстанс-админа (фаза 1)
glchat remove-admin <email> снять права инстанс-админа (фаза 1)
glchat reset-password <email> сброс пароля пользователя; --password <пароль>
glchat make-admin <email> выдать права инстанс-админа
glchat remove-admin <email> снять права инстанс-админа
glchat totp-setup <email> включить 2FA и напечатать секрет с резервными кодами
glchat totp-reset <email> удалить секрет 2FA (потеря устройства и кодов)
glchat delete-user <email> мягко удалить аккаунт (нужен --yes)
glchat unban <ip> снять бан fail2ban (jail'ы этого хоста;
на внешнем прокси — fail2ban-client там)
glchat fail2ban-status статус jails и забаненных IP
@@ -223,32 +226,46 @@ cmd_verify_backup() {
GLCHAT_ETC_DIR="${GLCHAT_ETC_DIR}" bash "${GLCHAT_ETC_DIR}/verify-backup.sh" "$@"
}
cmd_reindex() {
# app_cli выполняет подкоманду обслуживания внутри контейнера приложения
# (AGENT.md 10.7): команды, которым нужна БД, живут в Go-бинарнике, а shell-обёртка
# доставляет их с хоста. `</dev/null` обязателен: `docker compose exec -T`
# подключает stdin и без этого съедает его у вызывающего скрипта — а обёртку
# часто зовут из скрипта, поданного на stdin (`ssh … bash -s`), и он обрывался
# после первой же команды.
app_cli() {
require_stack
${COMPOSE} exec -T app glchat reindex
${COMPOSE} exec -T app glchat "$@" </dev/null
}
# cmd_reindex пересобирает индекс полнотекстового поиска (AGENT.md 10.7).
cmd_reindex() {
app_cli reindex
}
# cmd_vapid_keys печатает новую пару VAPID-ключей (Фаза 7): строки из вывода
# добавляются в .env инстанса вручную — смена ключа отзывает все подписки,
# поэтому автоматически её никто не делает.
cmd_vapid_keys() {
require_stack
${COMPOSE} exec -T app glchat vapid-keys "$@"
app_cli vapid-keys "$@"
}
# cmd_cleanup запускает чистку данных вручную: те же правила, что у
# периодического обслуживания (AGENT.md 6.4).
cmd_cleanup() {
require_stack
${COMPOSE} exec -T app glchat cleanup "$@"
app_cli cleanup "$@"
}
# cmd_create_user создаёт аккаунты командой обслуживания: регистрация может
# быть выключена, а для нагрузочного теста нужны десятки пользователей
# (AGENT.md 10.7, 11.4). Флаг --sessions сразу выдаёт сессии для генератора.
cmd_create_user() {
require_stack
${COMPOSE} exec -T app glchat create-user "$@"
app_cli create-user "$@"
}
# cmd_account обслуживает аккаунт: сброс пароля, права инстанс-админа, 2FA и
# мягкое удаление (AGENT.md 10.7) — тонкая обёртка над подкомандами бинарника.
cmd_account() {
app_cli "$@"
}
main() {
@@ -261,9 +278,10 @@ main() {
backup) cmd_backup "$@" ;;
restore) cmd_restore "$@" ;;
update) cmd_update "$@" ;;
reset-password | make-admin | remove-admin)
echo "glchat ${cmd}: команда появится в фазе 1 (аккаунты и инстанс)." >&2
exit 1
reset-password | make-admin | remove-admin | totp-setup | totp-reset | delete-user)
# Команды аккаунтов живут в Go-бинарнике (AGENT.md 10.7): обёртка
# только доставляет их в контейнер приложения.
cmd_account "$cmd" "$@"
;;
unban) cmd_unban "$@" ;;
fail2ban-status) cmd_fail2ban_status "$@" ;;
+74 -45
View File
@@ -78,6 +78,11 @@ APP_BIND_ADDR="${APP_BIND_ADDR:-127.0.0.1}"
ALLOW_PORTS="${ALLOW_PORTS:-}"
ALLOW_FROM="${ALLOW_FROM:-10.77.0.0/24}"
LIVEKIT_BIND_ADDR="${LIVEKIT_BIND_ADDR:-127.0.0.1}"
# Адрес публикации медиапортов LiveKit (TCP/UDP): по умолчанию совпадает с
# адресом привязки сигналинга. Разделять нужно, когда прокси стоит на том же
# хосте: сигналинг публикуется только для прокси, а медиа обязано быть
# доступно клиентам из интернета (AGENT.md 10.4, 10.13).
LIVEKIT_MEDIA_BIND_ADDR="${LIVEKIT_MEDIA_BIND_ADDR:-}"
TURN_CERT_REMOTE="${TURN_CERT_REMOTE:-}"
TURN_CERT_REMOTE_CRT="${TURN_CERT_REMOTE_CRT:-}"
TURN_CERT_REMOTE_KEY="${TURN_CERT_REMOTE_KEY:-}"
@@ -105,7 +110,11 @@ ENABLE_UFW="${ENABLE_UFW:-true}"
ENABLE_NFTABLES="${ENABLE_NFTABLES:-true}"
ENABLE_SSH_HARDENING="${ENABLE_SSH_HARDENING:-true}"
APP_IMAGE="${APP_IMAGE:-glchat:local}"
IMAGE_TAG="${IMAGE_TAG:-v0.1.0}"
# Версия образа: файл VERSION в корне репозитория (тот же, что читает Makefile и
# держит desktop-обёртка), с запасным значением для установки без репозитория.
SCRIPT_VERSION="$(cat "${REPO_DIR}/VERSION" 2>/dev/null || true)"
SCRIPT_VERSION="${SCRIPT_VERSION:-0.1.0}"
IMAGE_TAG="${IMAGE_TAG:-v${SCRIPT_VERSION#v}}"
# Тег + digest: реестр может перезаписать тег, digest фиксирует содержимое
# (AGENT.md 11.3). Обновление — заменить digest после проверки образа.
CADDY_IMAGE_TAG="${CADDY_IMAGE_TAG:-2.10-alpine@sha256:4c6e91c6ed0e2fa03efd5b44747b625fec79bc9cd06ac5235a779726618e530d}"
@@ -185,7 +194,11 @@ install.sh — установка glchat (AGENT.md 10).
--allow-port <порт/прото> разрешить порт только из подсети --allow-from
(можно указывать несколько раз), например 8080/tcp
--allow-from <cidr> источник для --allow-port (по умолчанию 10.77.0.0/24)
--livekit-bind-addr <addr> адрес LiveKit (по умолчанию 127.0.0.1)
--livekit-bind-addr <addr> адрес публикации LiveKit WS (по умолчанию 127.0.0.1)
--livekit-media-bind-addr <addr> адрес публикации медиапортов LiveKit TCP/UDP
(по умолчанию — как у WS; отдельный адрес нужен,
когда прокси стоит на том же хосте: WS публикуется
только для прокси, медиа — для клиентов из интернета)
--turn-cert-remote <user@host> тянуть сертификат TURN/TLS с внешнего узла по SSH
--turn-cert-remote-crt <путь> путь к сертификату на внешнем узле
--turn-cert-remote-key <путь> путь к ключу на внешнем узле
@@ -250,6 +263,7 @@ parse_args() {
--allow-port) ALLOW_PORTS="${ALLOW_PORTS} ${2:?}"; shift 2 ;;
--allow-from) ALLOW_FROM="${2:?}"; shift 2 ;;
--livekit-bind-addr) LIVEKIT_BIND_ADDR="${2:?}"; shift 2 ;;
--livekit-media-bind-addr) LIVEKIT_MEDIA_BIND_ADDR="${2:?}"; shift 2 ;;
--turn-cert-remote) TURN_CERT_REMOTE="${2:?}"; shift 2 ;;
--turn-cert-remote-crt) TURN_CERT_REMOTE_CRT="${2:?}"; shift 2 ;;
--turn-cert-remote-key) TURN_CERT_REMOTE_KEY="${2:?}"; shift 2 ;;
@@ -426,11 +440,49 @@ resolve_derived_values() {
fi
GLCHAT_APP_BIND="${APP_BIND_ADDR}"
GLCHAT_LIVEKIT_BIND="${LIVEKIT_BIND_ADDR}"
# Пустое значение — прежнее поведение: медиа публикуется там же, где сигналинг.
[ -n "$LIVEKIT_MEDIA_BIND_ADDR" ] || LIVEKIT_MEDIA_BIND_ADDR="$LIVEKIT_BIND_ADDR"
GLCHAT_LIVEKIT_MEDIA_BIND="${LIVEKIT_MEDIA_BIND_ADDR}"
# Порты TURN публикуются только при включённом TURN. С --no-turn встроенного
# TURN в стеке нет: публикация занимала бы порты хоста (3478/udp и диапазон
# релея) и ломала запуск, если их держит чужой сервис — например, отдельный
# coturn на том же VPS (найдено при установке на VPS 27.09.2026), а наружу
# открывались бы порты, за которыми ничего не слушает.
if [ "$TURN_ENABLED" = "true" ]; then
GLCHAT_TURN_PORTS=" # TURN: UDP, TURN/TLS и диапазон релея (медиа через relay).
- \"${LIVEKIT_MEDIA_BIND_ADDR}:${TURN_UDP_PORT}:${TURN_UDP_PORT}/udp\"
- \"${LIVEKIT_MEDIA_BIND_ADDR}:${TURN_TLS_PORT}:${TURN_TLS_PORT}/tcp\"
- \"${LIVEKIT_MEDIA_BIND_ADDR}:${TURN_RELAY_START}-${TURN_RELAY_END}:${TURN_RELAY_START}-${TURN_RELAY_END}/udp\""
else
GLCHAT_TURN_PORTS=" # TURN выключен (--no-turn): порты 3478/5349 и диапазон релея не публикуются"
fi
# Блок пользовательского контента (files.<домен>) в конфиг прокси попадает
# только когда для него есть отдельный домен. Иначе в Caddyfile оказывались
# два блока с одним и тем же адресом, и Caddy отказывался стартовать
# («ambiguous site definition») — найдено при установке с --no-files-subdomain
# на VPS 27.09.2026. Адрес апстрима зависит от режима: во встроенном прокси
# это имя контейнера, во внешнем — адрес привязки приложения.
if [ "$PROXY_MODE" = "embedded" ]; then
files_upstream="app:8080"
else
files_upstream="${APP_BIND_ADDR}:${APP_PORT}"
fi
if [ "$FILES_DOMAIN_RESOLVED" != "$DOMAIN" ]; then
GLCHAT_FILES_BLOCK="$(printf '# Пользовательский контент — отдельный origin (изоляция cookies/CSP).\n%s {\n\tencode zstd gzip\n\timport glchat_security_headers\n\thandle {\n\t\treverse_proxy %s\n\t}\n}' \
"${FILES_DOMAIN_RESOLVED}" "${files_upstream}")"
if [ "$PROXY_MODE" = "embedded" ]; then
# Во встроенном Caddy сниппет заголовков называется иначе.
GLCHAT_FILES_BLOCK="${GLCHAT_FILES_BLOCK/import glchat_security_headers/import security_headers}"
fi
else
GLCHAT_FILES_BLOCK="# Отдельного домена для пользовательского контента нет
# (--no-files-subdomain): файлы отдаются с основного домена по /files/*."
fi
export FILES_DOMAIN_RESOLVED CADDY_PROFILE LIVEKIT_PUBLISH TURN_EXTERNAL_TLS \
livekit_extra_codecs \
livekit_extra_codecs GLCHAT_TURN_PORTS GLCHAT_FILES_BLOCK \
PROFILE_LIVEKIT_DISABLE_SIMULCAST PROFILE_LIVEKIT_USE_EXTERNAL_IP \
GLCHAT_DATA_DIR GLCHAT_UPDATES_DIR GLCHAT_CADDY_PROFILE GLCHAT_TURN_CERT_DIR \
GLCHAT_APP_BIND GLCHAT_LIVEKIT_BIND TLS_ENABLED \
GLCHAT_APP_BIND GLCHAT_LIVEKIT_BIND GLCHAT_LIVEKIT_MEDIA_BIND TLS_ENABLED \
TURN_DOMAIN_RESOLVED TURN_CERT_DIR TURN_RELAY_HOST_RESOLVED TURN_RELAY_TLS_HOST \
TURN_RELAY_USER TURN_RELAY_PASSWORD
}
@@ -517,6 +569,7 @@ print_plan() {
if [ "$PROXY_MODE" = "external" ]; then
printf ' %-18s %-10s %s\n' "app (API+web)" "${APP_BIND_ADDR}:${APP_PORT}" "внутренний, наружу не публикуется"
printf ' %-18s %-10s %s\n' "LiveKit WS" "${LIVEKIT_BIND_ADDR}:${LIVEKIT_WS_PORT}" "внутренний"
printf ' %-18s %-10s %s\n' "LiveKit медиа" "${LIVEKIT_MEDIA_BIND_ADDR}:${LIVEKIT_TCP_PORT}/${LIVEKIT_UDP_PORT}" "TCP+UDP для клиентов"
printf ' %-18s %-10s %s\n' "80/443" "-" "обслуживает внешний прокси (не меняем)"
else
printf ' %-18s %-10s %s\n' "HTTP" "${HTTP_PORT}/tcp" "ACME + редирект на HTTPS"
@@ -665,9 +718,10 @@ generate_secrets() {
# расшифровывает email/PII и TOTP-секреты, SESSION_PEPPER — blind index,
# LIVEKIT_API_SECRET подписывает токены. Их смена делает существующие
# данные нечитаемыми, поэтому она возможна только явным --rotate-secrets.
# oauth_value отдаёт значение OAuth-настройки: сначала из окружения
# (оператор задал при запуске), затем из существующего .env.
oauth_value() {
# existing_value отдаёт значение необязательной настройки: сначала из
# окружения (оператор задал при запуске), затем из существующего .env —
# чтобы `--reconfigure` её не потерял.
existing_value() {
local key="$1"
local value="${!key:-}"
if [ -z "$value" ] && [ "$env_existing" = "1" ]; then
@@ -721,7 +775,7 @@ generate_secrets() {
fi
# Контакт администратора для push-сервисов: значение можно задать заранее,
# иначе берём email администратора или адрес домена.
VAPID_SUBJECT="$(oauth_value VAPID_SUBJECT)"
VAPID_SUBJECT="$(existing_value VAPID_SUBJECT)"
if [ -z "$VAPID_SUBJECT" ]; then
if [ -n "${ADMIN_EMAIL:-}" ]; then
VAPID_SUBJECT="mailto:${ADMIN_EMAIL}"
@@ -730,17 +784,6 @@ generate_secrets() {
fi
fi
# OAuth (Фаза 7) не генерируется: клиентские id/секреты выдаёт провайдер.
# Значение берём из окружения, иначе сохраняем прежнее из .env — иначе
# `--reconfigure` молча выключил бы вход через провайдеров.
OAUTH_GITHUB_CLIENT_ID="$(oauth_value OAUTH_GITHUB_CLIENT_ID)"
OAUTH_GITHUB_CLIENT_SECRET="$(oauth_value OAUTH_GITHUB_CLIENT_SECRET)"
OAUTH_GOOGLE_CLIENT_ID="$(oauth_value OAUTH_GOOGLE_CLIENT_ID)"
OAUTH_GOOGLE_CLIENT_SECRET="$(oauth_value OAUTH_GOOGLE_CLIENT_SECRET)"
OAUTH_DISCORD_CLIENT_ID="$(oauth_value OAUTH_DISCORD_CLIENT_ID)"
OAUTH_DISCORD_CLIENT_SECRET="$(oauth_value OAUTH_DISCORD_CLIENT_SECRET)"
OAUTH_REDIRECT_BASE="$(oauth_value OAUTH_REDIRECT_BASE)"
if [ "$DRY_RUN" = "1" ]; then
log_file_only "DRY-RUN: секреты сгенерированы в памяти (в файл не пишутся)"
ok "секреты подготовлены (dry-run)"
@@ -847,6 +890,9 @@ GLCHAT_CADDY_PROFILE=@CADDY_PROFILE@
GLCHAT_TURN_CERT_DIR=@GLCHAT_TURN_CERT_DIR@
GLCHAT_APP_BIND=@GLCHAT_APP_BIND@
GLCHAT_LIVEKIT_BIND=@GLCHAT_LIVEKIT_BIND@
# Адрес публикации медиапортов LiveKit: обычно совпадает с адресом WS, но при
# прокси на том же хосте отличается (WS — только для прокси, медиа — в интернет).
GLCHAT_LIVEKIT_MEDIA_BIND=@GLCHAT_LIVEKIT_MEDIA_BIND@
# --- порты ---
APP_PORT=@APP_PORT@
@@ -912,17 +958,6 @@ BACKUP_OFFSITE_TARGET=@BACKUP_OFFSITE_TARGET@
BACKUP_OFFSITE_KEEP_DAYS=@BACKUP_OFFSITE_KEEP_DAYS@
AGE_RECIPIENT=@AGE_RECIPIENT@
# --- OAuth-провайдеры (Фаза 7) ---
# Пусто — провайдер выключен. Адрес возврата: <домен>/api/v1/auth/oauth/<id>/callback.
OAUTH_GITHUB_CLIENT_ID=@OAUTH_GITHUB_CLIENT_ID@
OAUTH_GITHUB_CLIENT_SECRET=@OAUTH_GITHUB_CLIENT_SECRET@
OAUTH_GOOGLE_CLIENT_ID=@OAUTH_GOOGLE_CLIENT_ID@
OAUTH_GOOGLE_CLIENT_SECRET=@OAUTH_GOOGLE_CLIENT_SECRET@
OAUTH_DISCORD_CLIENT_ID=@OAUTH_DISCORD_CLIENT_ID@
OAUTH_DISCORD_CLIENT_SECRET=@OAUTH_DISCORD_CLIENT_SECRET@
# Необязательно: внешний адрес инстанса для redirect_uri (пусто — из домена).
OAUTH_REDIRECT_BASE=@OAUTH_REDIRECT_BASE@
# --- Web Push (Фаза 7) ---
# Приватный VAPID-ключ (PKCS#8 DER в base64). Пусто — Web Push выключен.
VAPID_PRIVATE_KEY=@VAPID_PRIVATE_KEY@
@@ -970,6 +1005,7 @@ CADDY_PROFILE=${CADDY_PROFILE}
GLCHAT_TURN_CERT_DIR=${TURN_CERT_DIR}
GLCHAT_APP_BIND=${APP_BIND_ADDR}
GLCHAT_LIVEKIT_BIND=${LIVEKIT_BIND_ADDR}
GLCHAT_LIVEKIT_MEDIA_BIND=${LIVEKIT_MEDIA_BIND_ADDR}
APP_PORT=${APP_PORT}
LIVEKIT_WS_PORT=${LIVEKIT_WS_PORT}
LIVEKIT_TCP_PORT=${LIVEKIT_TCP_PORT}
@@ -998,17 +1034,6 @@ LIVEKIT_API_KEY=${LIVEKIT_API_KEY}
LIVEKIT_API_SECRET=${LIVEKIT_API_SECRET}
LIVEKIT_PUBLIC_URL=${LIVEKIT_PUBLIC_URL}
# OAuth-провайдеры (Фаза 7): пусто — провайдер выключен. Кавычки добавляет
# установщик только для значений со спецсимволами (docker compose разбирает
# .env своим парсером и пустые кавычки ему не нравятся).
OAUTH_GITHUB_CLIENT_ID=$(env_quote "$OAUTH_GITHUB_CLIENT_ID")
OAUTH_GITHUB_CLIENT_SECRET=$(env_quote "$OAUTH_GITHUB_CLIENT_SECRET")
OAUTH_GOOGLE_CLIENT_ID=$(env_quote "$OAUTH_GOOGLE_CLIENT_ID")
OAUTH_GOOGLE_CLIENT_SECRET=$(env_quote "$OAUTH_GOOGLE_CLIENT_SECRET")
OAUTH_DISCORD_CLIENT_ID=$(env_quote "$OAUTH_DISCORD_CLIENT_ID")
OAUTH_DISCORD_CLIENT_SECRET=$(env_quote "$OAUTH_DISCORD_CLIENT_SECRET")
OAUTH_REDIRECT_BASE=$(env_quote "$OAUTH_REDIRECT_BASE")
# Web Push (Фаза 7): приватный VAPID-ключ переиспользуется при переустановке.
VAPID_PRIVATE_KEY=${VAPID_PRIVATE_KEY}
VAPID_SUBJECT=$(env_quote "$VAPID_SUBJECT")
@@ -1254,6 +1279,8 @@ render_all_templates() {
"GLCHAT_CADDY_PROFILE=${CADDY_PROFILE}" \
"GLCHAT_TURN_CERT_DIR=${TURN_CERT_DIR}" \
"GLCHAT_APP_BIND=${APP_BIND_ADDR}" "GLCHAT_LIVEKIT_BIND=${LIVEKIT_BIND_ADDR}" \
"GLCHAT_LIVEKIT_MEDIA_BIND=${LIVEKIT_MEDIA_BIND_ADDR}" \
"GLCHAT_TURN_PORTS=${GLCHAT_TURN_PORTS}" \
"TURN_UDP_PORT=${TURN_UDP_PORT}" "TURN_TLS_PORT=${TURN_TLS_PORT}" \
"TURN_RELAY_START=${TURN_RELAY_START}" "TURN_RELAY_END=${TURN_RELAY_END}" \
"LIVEKIT_API_KEY=${LIVEKIT_API_KEY}" "LIVEKIT_API_SECRET=${LIVEKIT_API_SECRET}" \
@@ -1262,11 +1289,13 @@ render_all_templates() {
if [ "$PROXY_MODE" = "external" ]; then
render_template "${DEPLOY_DIR}/caddy/external-proxy.conf.tpl" "${TARGET_DIR}/external-proxy.conf" \
"DOMAIN=${DOMAIN}" "FILES_DOMAIN=${FILES_DOMAIN_RESOLVED}" "ACME_EMAIL=${ACME_EMAIL}" \
"APP_PORT=${APP_PORT}" "LIVEKIT_WS_PORT=${LIVEKIT_WS_PORT}"
"APP_PORT=${APP_PORT}" "LIVEKIT_WS_PORT=${LIVEKIT_WS_PORT}" \
"APP_BIND=${APP_BIND_ADDR}" "LIVEKIT_BIND=${LIVEKIT_BIND_ADDR}" \
"GLCHAT_FILES_BLOCK=${GLCHAT_FILES_BLOCK}"
else
render_template "${DEPLOY_DIR}/caddy/Caddyfile.tpl" "${TARGET_DIR}/caddy/Caddyfile" \
"DOMAIN=${DOMAIN}" "FILES_DOMAIN=${FILES_DOMAIN_RESOLVED}" "ACME_EMAIL=${ACME_EMAIL}" \
"PROXY_MODE=${PROXY_MODE}"
"PROXY_MODE=${PROXY_MODE}" "GLCHAT_FILES_BLOCK=${GLCHAT_FILES_BLOCK}"
fi
render_template "${DEPLOY_DIR}/livekit/livekit.yaml.tpl" "${TARGET_DIR}/livekit/livekit.yaml" \
@@ -1734,7 +1763,7 @@ start_stack() {
bootstrap_admin() {
info "bootstrap инстанса (админ, главный сервер, роли)"
if [ -z "$ADMIN_EMAIL" ]; then
warn "админ не задан (--admin): bootstrap будет выполнен вручную в фазе 1"
warn "админ не задан (--admin): bootstrap пропущен — создайте администратора командой glchat bootstrap-admin --email <email>"
return 0
fi
if [ "$DRY_RUN" = "1" ]; then
@@ -1746,7 +1775,7 @@ bootstrap_admin() {
--instance-name "$INSTANCE_NAME" --main-guild "$MAIN_GUILD_NAME" >/dev/null 2>&1; then
ok "инстанс-админ создан"
else
warn "bootstrap-admin недоступен в этой версии образа (появится в фазе 1); данные сохранены в .env"
warn "bootstrap-admin не выполнился: посмотрите 'docker logs glchat-app' и повторите вручную — glchat bootstrap-admin --email <email>; данные сохранены в .env"
fi
# 2FA обязательна для инстанс-админов (AGENT.md 7.19): секрет и резервные
# коды печатает команда totp-setup. По умолчанию не выполняем её, чтобы
+233 -26
View File
@@ -32,6 +32,12 @@ open desktop/src-tauri/target/release/bundle/macos/glchat.app
Finder через AppleScript, поэтому из песочницы агента и из headless-окружения он
падает (см. «Что не сделано»).
`open --args` из песочницы агента аргументы не доставляет (проверено на
macOS 27: и на бандле glchat, и на системном TextEdit — процесс запускается без
них; из обычного терминала то же самое работает). Поэтому `make desktop-run
ARGS='--minimized'` и замер свёрнутого окна в `scripts/desktop-perf.py` надо
запускать из обычного терминала, а не из песочницы.
Сборка релиза с артефактами автообновления использует ключ подписи:
```bash
@@ -53,6 +59,7 @@ make desktop-build
| `--minimized` | запуск свёрнутым в трей (используется автозапуском) |
| `--settings` | сразу открыть страницу настроек обёртки |
| `--autostart on\|off` | включить или выключить автозапуск при установке скриптом |
| `--update-now` | сразу проверить обновление и поставить его без диалога (тихое обновление) |
## Настройки
@@ -87,6 +94,33 @@ make desktop-build
`GET {instance}/updates/{target}/{arch}/{current_version}` (target:
`darwin`/`windows`/`linux`, arch: `aarch64`/`x86_64`; см. `src/updates.rs`).
Найденное обновление показывается в интерфейсе, установка спрашивается
отдельным диалогом («во время звонка перезапуск без согласия недопустим»).
Для управляемых машин есть тихий режим — флаг `--update-now`:
```bash
open -a /Applications/glchat.app --args --update-now # из обычного терминала
```
С этим флагом обёртка проверяет обновление сразу при старте (не через 30 секунд)
и ставит найденное без вопросов, после чего перезапускается; диалогов нет вовсе,
а если обновления нет — приложение просто работает дальше. По умолчанию флаг
выключен, поведение обычного запуска не меняется. Подпись артефакта проверяется
в обоих режимах: флаг убирает только вопрос пользователю, но не проверку
(docs/DECISIONS.md, D-077).
В журнале (`~/Library/Logs/su.mhspx.glchat/glchat.log`) видны и версия запущенной
сборки, и ход обновления:
```
обёртка запущена: версия=0.1.0, адрес=https://gl.mhspx.su, окно=видимо, автозапуск=true
тихое обновление по флагу --update-now: проверка сразу при старте
доступно обновление 0.1.1
тихое обновление по флагу: 0.1.0 → 0.1.1
обновление 0.1.1 установлено, перезапуск
обёртка запущена: версия=0.1.1, …
```
Манифест отдаёт сам инстанс (`internal/server/updates.go`), отдельная статика в
Caddy не нужна: и встроенный Caddy профиля, и внешний прокси стенда проксируют
весь домен на приложение, поэтому `/updates/...` доходит до него без правок
@@ -100,25 +134,68 @@ Caddy не нужна: и встроенный Caddy профиля, и внеш
└── darwin/aarch64/
├── glchat.app.tar.gz # артефакт релиза (создаёт tauri build)
├── glchat.app.tar.gz.sig # подпись ed25519 (формат minisign)
├── 0.1.0.json # манифест версии
├── 0.1.1.json # манифест текущего релиза
└── latest.json # манифест последнего релиза — его и отдаёт инстанс
```
Публикация релиза:
Манифестов прошлых релизов в каталоге быть не должно: обёртка спрашивает
`/updates/{target}/{arch}/{своя версия}`, и оставшийся `<старая версия>.json`
перекрыл бы новый релиз — клиент со старой версией получил бы «обновлений нет».
Публикующий скрипт сам убирает такие файлы (см. ниже).
## Выпуск релиза
Версия живёт в одном месте — файл `VERSION` в корне репозитория; из него её
берут `Makefile` (версия сервера и образов), `deploy/install.sh` (`IMAGE_TAG`)
и desktop-обёртка (`desktop/src-tauri/tauri.conf.json` + `Cargo.toml` — их
значения должны совпадать с `VERSION`).
1. Поднять версию:
```bash
make desktop-build # собрать бандл (.app/.dmg) и артефакты обновления
sudo make desktop-release # разложить в /opt/glchat/updates + создать манифест
make desktop-release-upload HOST=user@server # то же, но по SSH (sudo спросит пароль в терминале)
make desktop-release ARGS='--dry-run' # посмотреть план, ничего не записывая
echo 0.1.2 > VERSION # версия сервера и обёртки
# те же значения — в desktop/src-tauri/tauri.conf.json, Cargo.toml, Cargo.lock
make web-build && make build # сервер собирается с новой версией
```
2. Проверки и сборка бандла:
```bash
make go-lint && go test -tags sqlite_fts5 -race -count=1 ./internal/...
cd web && npm run check && npm run lint && npm test && cd ..
make desktop-check # fmt, clippy, cargo test
make desktop-build # .app + .dmg + артефакты обновления
```
3. Зафиксировать и пометить релиз:
```bash
git add VERSION Makefile deploy/install.sh desktop/src-tauri scripts/desktop-release.sh
git commit -m "release: 0.1.2"
git tag -a v0.1.2 -m "glchat 0.1.2" && git push origin main --tags
```
4. Опубликовать обновление на инстансе:
```bash
sudo make desktop-release # локальный инстанс
make desktop-release-upload HOST=user@server # по SSH (sudo спросит пароль)
make desktop-release-upload HOST=user@server \
GLCHAT_SSH_OPTS="-i ~/.ssh/key -o IdentitiesOnly=yes" # свой ключ, без TTY (CI)
make desktop-release ARGS='--dry-run' # посмотреть план
```
5. Проверить канал и живьём обновиться со старой версии — см. следующий раздел.
Скрипт `scripts/desktop-release.sh` берёт версию из `tauri.conf.json`, сам
определяет target/arch по имени артефакта, копирует артефакт и `.sig`, собирает
манифест (`version`, `notes`, `pub_date`, `platforms.<target>-<arch>.signature/url`)
и кладёт его и как `<version>.json`, и как `latest.json`. Несколько платформ
одной версии (macOS + Windows + Linux) складываются в один манифест: запускайте
скрипт по разу на артефакт.
манифест (`version`, `notes`, `pub_date`, `platforms.<target>-<arch>.signature/url`),
кладёт его и как `<version>.json`, и как `latest.json`, а манифесты прошлых
релизов убирает. Несколько платформ одной версии (macOS + Windows + Linux)
складываются в один манифест: запускайте скрипт по разу на артефакт. Каталог
обновлений на инстансе обычно принадлежит root — тогда rsync идёт через sudo;
если каталог записываем (стенд), sudo не нужен и загрузка работает без
терминала.
`latest.json` нужен потому, что обёртка приходит со **своей установленной**
версией: «новее ли релиз» решает клиент сравнением semver
@@ -135,7 +212,8 @@ catch-all `handle` и доходит до приложения (так же, к
Проверка (стенд):
```bash
curl -s https://gl.mhspx.su/updates/darwin/aarch64/0.1.0 | jq .
curl -s https://gl.mhspx.su/updates/darwin/aarch64/0.1.0 | jq . # манифест для старой версии
curl -sI https://gl.mhspx.su/updates/darwin/aarch64/glchat.app.tar.gz | head -3 # 200 + размер
# в логе обёртки (~/Library/Logs/su.mhspx.glchat/glchat.log) —
# «обновлений нет» (манифест разобран) вместо
# «проверка обновлений не удалась: … 404»
@@ -145,6 +223,80 @@ curl -s https://gl.mhspx.su/updates/darwin/aarch64/0.1.0 | jq .
подтверждение в диалоге (во время звонка перезапуск без согласия не делается) →
подпись проверяется до установки, downgrade отклоняется.
### Приёмка релиза на живом инстансе (26.09.2026, 0.1.0 → 0.1.1)
Проверено на боевом канале стенда, без локальных заглушек:
- манифест опубликован `scripts/desktop-release.sh --remote`, артефакт
`glchat.app.tar.gz` (3 204 953 Б) и подпись лежат в
`/opt/glchat/updates/darwin/aarch64/`;
- обёртка 0.1.0, запущенная с `--update-now`, в журнале (UTC) показала:
`доступно обновление 0.1.1` → `тихое обновление по флагу: 0.1.0 → 0.1.1` →
`обновление 0.1.1 установлено, перезапуск` → `обёртка запущена: версия=0.1.1` →
`обновлений нет` (17:08:23–17:08:25Z);
- запрос старой версии `GET /updates/darwin/aarch64/0.1.0` отдаёт манифест
**0.1.1** — это и есть та точка, где раньше мешал оставшийся `0.1.0.json`;
- `/Applications/glchat.app` после установки — 0.1.1, ярлык на рабочем столе
(`~/Desktop/glchat.app`) указывает на него.
**Важно про место установки.** `tauri-plugin-updater` распаковывает обновление
во временный каталог и переносит бандл `rename(2)`. Если приложение лежит на
другом томе, чем временный каталог (например, на внешнем диске
`/Volumes/…`, а `TMPDIR` — на загрузочном), установка падает с
`установка обновления не удалась: Cross-device link (os error 18)`, хотя
скачивание и проверка подписи проходят. Поэтому приложение для автообновления
надо держать на загрузочном томе — так делает `.dmg` (ставит в `/Applications`);
ярлык на рабочем столе лучше вести на `/Applications/glchat.app`, а не на
сборку в репозитории.
### Локальная проверка «поверх старой версии» (без стенда)
Установка обновления проверена локально на настоящем сервере инстанса: сборка
0.1.0 → манифест 0.1.1 → скачивание → проверка подписи → установка → перезапуск
на 0.1.1. Порядок действий (все данные — в каталоге репозитория, стенд не
затрагивается):
```bash
# 1. артефакт текущей версии и приложение 0.1.0 (с ключом подписи)
make desktop-build-app
# 2. версия 0.1.1 в desktop/src-tauri/tauri.conf.json и Cargo.toml, затем:
make desktop-build-app
# 3. раскладка манифеста в свой каталог, ссылки — на локальный сервер
bash scripts/desktop-release.sh --artifact \
desktop/src-tauri/target/release/bundle/macos/glchat.app.tar.gz \
--version 0.1.1 --base-url http://127.0.0.1:8100 --dir /tmp/updates
# 4. настоящий сервер инстанса со своим каталогом обновлений и клиентом
LISTEN_ADDR=127.0.0.1:8099 DATA_DIR=/tmp/glchat-e2e/data WEB_ROOT=$PWD/web/dist \
UPDATES_DIR=/tmp/updates DOMAIN=127.0.0.1:8099 TLS_ENABLED=false \
APP_VERSION=0.1.0-local SESSION_PEPPER=… MASTER_KEY=… TOTP_ENCRYPTION_KEY=… \
./build/glchat
# 5. запуск 0.1.0 с тихим обновлением (адрес инстанса — локальный)
/Applications/glchat.app/Contents/MacOS/glchat-desktop \
--instance http://127.0.0.1:8099 --update-now
```
Что нужно знать, повторяя это:
- **локальный стенд — http, а `tauri-plugin-updater` по умолчанию требует
`https`** («The configured updater endpoint must use a secure protocol»), для
проверки сборку делают с временным флагом
`tauri build --config '{"plugins":{"updater":{"dangerousInsecureTransportProtocol":true}}}'`.
В релизной сборке этого флага быть не должно: боевой адрес — `https://`;
- **приложение должно лежать на пути без символических ссылок**: macOS-проверка
`tauri-utils` отвергает `current_exe()` с symlink-компонентом, поэтому
`/tmp/glchat-e2e/…` не годится (`/tmp` — ссылка на `/private/tmp`), а
`/private/tmp/glchat-e2e/…` годится. Тот же смысл у требования ставить
приложение в `/Applications`, а не запускать через ссылку;
- **`--update-now` обязателен**: без него установку спрашивают диалогом, а
кликнуть в headless-прогоне некому;
- диагностика в логе: `GET /updates/darwin/aarch64/0.1.0` в журнале сервера,
затем `доступно обновление 0.1.1` → `тихое обновление по флагу: 0.1.0 → 0.1.1`
→ `обновление 0.1.1 установлено, перезапуск` → строка запуска с
`версия=0.1.1` и запрос манифеста уже для `0.1.1`;
- проверка подписи проверяется и «от обратного»: если испортить байт в
артефакте, установка обязана упасть с `The signature verification failed`,
а версия на диске — остаться прежней.
## Уведомления и переход в канал
Решение «показывать ли уведомление» принимает веб-клиент (упоминания и личные
@@ -196,26 +348,39 @@ python3 scripts/desktop-perf.py --runs 3 # 3 холодных старта +
## Что не сделано (открытые пункты Фазы 6)
- **Автообновление end-to-end не проверено на реальном релизе**: манифест
отдаётся и разбирается (проверено на стенде), но установка «поверх старой
версии» требует публикации версии с бо́льшим номером — это действие оператора
(см. «Публикация релиза» выше).
- **Автообновление проверено локально «поверх старой версии»** (2026-09-26):
0.1.0 → манифест 0.1.1 → скачивание → проверка подписи → установка →
перезапуск на 0.1.1, подробности и команды — «Локальная проверка» выше.
Открытым остаётся публикация реального релиза на стенде (номер версии
поднимает оператор) и то, что локальная проверка шла по http с временным
флагом `dangerousInsecureTransportProtocol` — на стенде канал https.
- **Аватары в уведомлениях** (thumb/буква) и группировка — сейчас иконка приложения.
- **Захват экрана и микрофон**: разрешения macOS выдаёт webview, отдельных
экранов-инструкций у обёртки нет.
- **Developer ID и нотаризация** macOS, EV/Trusted Signing для Windows — только
в CI с платными сертификатами (ниже — точные команды).
- **`.dmg`**: собирается только из обычного терминала (Finder/AppleScript).
- **Подпись и нотаризация macOS — сознательно не делаются** (решение владельца
26.09.2026): приложение распространяется неподписанным `.dmg`, карантин
снимает конечный пользователь (инструкция ниже). EV/Trusted Signing для
Windows — тем же решением не делаем.
- **`.dmg`**: собирается из обычного терминала (Finder/AppleScript для раскладки
окна); в песочнице агента `hdiutil create` и AppleScript запрещены, но образ
**без оформления окна** собирается флагом `--sandbox-safe` к `bundle_dmg.sh`
(проверено 2026-09-26, см. ниже).
- **Windows/Linux-бандлы**: конфигурация кросс-платформенная, но собирались и
проверялись только macOS-arm64.
проверялись только macOS-arm64. Сборки под другие ОС **отложены**: репозиторий
живёт в Gitea на мини-ПК, а `windows-latest`/`ubuntu-24.04`-раннеры есть у
GitHub Actions, поэтому владелец зеркалит проект в GitHub позже и запускает
сборку там. Локальная часть готова и проверена: `make desktop-check`,
`scripts/desktop-release.sh --artifact … --target windows|linux` (манифест
обновления для каждой платформы складывается в общий файл версии).
## Что осталось оператору (точные команды)
### macOS: `.dmg`
`bundle_dmg.sh` монтирует образ (`hdiutil`) и управляет Finder через AppleScript,
поэтому из песочницы агента и из headless-сессии он падает. Из обычного
терминала на macOS:
`bundle_dmg.sh` создаёт образ через `hdiutil create` и раскладывает иконки через
AppleScript/Finder. Из песочницы агента и из headless-сессии обе операции
запрещены (`hdiutil create` → «Операция не разрешена», AppleScript → -10004).
Из обычного терминала на macOS:
```bash
cd /Volumes/Samsung/projects/glchat
@@ -223,13 +388,56 @@ make desktop-build # .app + .dmg + артефакты обнов
ls -lh desktop/src-tauri/target/release/bundle/dmg/
```
Если терминала с графической сессией нет (CI, headless), тот же образ
собирается без оформления окна — тем же скриптом Tauri с флагом
`--sandbox-safe` (он пропускает AppleScript и `hdiutil create`):
```bash
cd /Volumes/Samsung/projects/glchat
make desktop-build-app # .app и артефакты обновления
rm -rf /tmp/dmg-stage && mkdir -p /tmp/dmg-stage
cp -R desktop/src-tauri/target/release/bundle/macos/glchat.app /tmp/dmg-stage/
cd desktop/src-tauri/target/release/bundle/dmg
bash bundle_dmg.sh --volname glchat --volicon icon.icns \
--icon glchat.app 180 170 --app-drop-link 480 170 --hide-extension glchat.app \
--sandbox-safe glchat_0.1.0_aarch64.dmg /tmp/dmg-stage
hdiutil verify glchat_0.1.0_aarch64.dmg
```
Такой `.dmg` монтируется и содержит `glchat.app` и ссылку `Applications`, но без
красивой раскладки иконок — для локальных проверок и CI этого достаточно, для
публикации лучше собрать обычным `make desktop-build`.
Артефакты без `.dmg` (для автообновления) собираются где угодно:
`make desktop-build-app`.
### macOS: подпись Developer ID и нотаризация
### macOS: подпись Developer ID и нотаризация — сознательно не делаем
Нужны сертификат Developer ID Application в связке ключей и пароль приложения
(appleid.apple.com → App-Specific Passwords):
**Решение владельца (2026-09-26): подпись Developer ID и нотаризацию не
делаем** — это платный аккаунт Apple Developer, а приложение распространяется
внутри своего круга. Распространяется **неподписанный** `.dmg`; действия при
первом запуске выполняет конечный пользователь (ниже). Подпись артефакта
обновления (ed25519, ключ инстанса) от этого не зависит и проверяется всегда —
её отсутствие или порча артефакта установку отменяют.
Что делает конечный пользователь (короткая инструкция, её же можно передать
вместе с файлом):
1. Открыть `.dmg` и перетащить `glchat` в `Applications`.
2. Первый запуск — **правый клик по приложению → «Открыть» → «Открыть»** в
диалоге «разработчик не может быть проверен». Дальше приложение запускается
обычным двойным кликом.
3. Если macOS не показывает кнопку «Открыть» (карантин): в терминале
`xattr -dr com.apple.quarantine /Applications/glchat.app`, либо «Системные
настройки → Конфиденциальность и безопасность → Всё равно открыть».
Текущий установщик релиза 0.1.1:
`desktop/src-tauri/target/release/bundle/dmg/glchat_0.1.1_aarch64.dmg`
(3,1 МБ, sha256 `7f93609164dc5fdfe6255b88eaf909c02ba819a7e4fb79951cc50b142da825c0`).
Собирается `make desktop-build` (или `bundle_dmg.sh --sandbox-safe` в headless).
Если однажды понадобится подпись, команды остаются прежними (переменные читает
сам Tauri, в репозиторий они не попадают):
```bash
security find-identity -v -p codesigning # проверить наличие сертификата
@@ -242,7 +450,6 @@ xcrun stapler validate desktop/src-tauri/target/release/bundle/macos/glchat.app
spctl --assess --type execute --verbose=4 desktop/src-tauri/target/release/bundle/macos/glchat.app
```
Переменные читает сам Tauri (`APPLE_*`), в репозиторий они не попадают.
Проверка «не подписано»: `codesign -dv --verbose=4 <app>` покажет `Signature=adhoc`.
### Windows (x64): MSI/NSIS + подпись
+1 -1
View File
@@ -1474,7 +1474,7 @@ dependencies = [
[[package]]
name = "glchat-desktop"
version = "0.1.0"
version = "0.1.2"
dependencies = [
"log",
"serde",
+1 -1
View File
@@ -1,6 +1,6 @@
[package]
name = "glchat-desktop"
version = "0.1.0"
version = "0.1.2"
description = "glchat — desktop-обёртка вокруг веб-клиента (Tauri 2)"
authors = ["glchat"]
license = "AGPL-3.0-or-later"
+1 -1
View File
@@ -120,7 +120,7 @@ pub fn desktop_reload<R: Runtime>(app: AppHandle<R>) -> Result<(), String> {
/// Проверяет обновления (кнопка на странице настроек).
#[tauri::command]
pub async fn desktop_check_updates<R: Runtime>(app: AppHandle<R>) {
updates::check(app, true).await;
updates::check(app, true, false).await;
}
/// Открывает ссылку в системном браузере.
+26 -5
View File
@@ -44,6 +44,9 @@ struct Cli {
settings: bool,
/// Принудительно включить или выключить автозапуск (установка скриптом).
autostart: Option<bool>,
/// Проверить обновление сразу при старте и установить его без диалога
/// (тихое обновление управляемых машин; по умолчанию выключено).
update_now: bool,
}
impl Cli {
@@ -60,6 +63,7 @@ impl Cli {
"--instance" => cli.instance = args.next(),
"--minimized" => cli.minimized = true,
"--settings" => cli.settings = true,
"--update-now" => cli.update_now = true,
"--autostart" => cli.autostart = args.next().as_deref().and_then(parse_switch),
other => {
if let Some(value) = other.strip_prefix("--instance=") {
@@ -250,8 +254,11 @@ fn setup(app: &tauri::AppHandle, cli: &Cli) {
deeplink::install(app);
// Версия в журнале: после автообновления это единственный след того, какая
// сборка реально запустилась (проверка обновления сама версию не печатает).
log::info!(
"обёртка запущена: адрес={}, окно={}, автозапуск={}",
"обёртка запущена: версия={}, адрес={}, окно={}, автозапуск={}",
app.package_info().version,
current.instance_url,
if cli.minimized {
"свёрнуто"
@@ -267,16 +274,27 @@ fn setup(app: &tauri::AppHandle, cli: &Cli) {
}
}
spawn_update_check(app.clone());
spawn_update_check(app.clone(), cli.update_now);
spawn_autostart_prompt(app.clone());
}
/// Фоновая проверка обновлений при старте (без диалогов).
fn spawn_update_check(app: tauri::AppHandle) {
/// Проверка обновлений при старте.
///
/// Обычный режим — фоновая проверка через [`UPDATE_CHECK_DELAY`], найденное
/// обновление ставится только после подтверждения пользователя. С флагом
/// `--update-now` проверка идёт сразу, а установка — без диалога: это режим
/// управляемых машин, где обновление ставит оператор, а не пользователь
/// (desktop/README.md, «Автообновление»). Подпись проверяется в обоих режимах:
/// флаг убирает только вопрос, а не проверку артефакта.
fn spawn_update_check(app: tauri::AppHandle, update_now: bool) {
std::thread::spawn(move || {
if update_now {
log::info!("тихое обновление по флагу --update-now: проверка сразу при старте");
} else {
std::thread::sleep(UPDATE_CHECK_DELAY);
}
tauri::async_runtime::spawn(async move {
updates::check(app, false).await;
updates::check(app, false, update_now).await;
});
});
}
@@ -332,6 +350,9 @@ mod tests {
assert!(cli.minimized);
assert!(cli.settings);
assert_eq!(cli.autostart, None);
// Тихая установка обновления включается только явным флагом.
assert!(!cli.update_now);
assert!(parse(&["--update-now"]).update_now);
}
#[test]
+1 -1
View File
@@ -121,7 +121,7 @@ fn on_menu_event<R: Runtime>(app: &AppHandle<R>, event: tauri::menu::MenuEvent)
"updates" => {
let handle = app.clone();
tauri::async_runtime::spawn(async move {
updates::check(handle, true).await;
updates::check(handle, true, false).await;
});
}
// Выход из трея — такой же выход, как закрытие окна: если в клиенте
+17 -3
View File
@@ -28,7 +28,9 @@ const UPDATE_PATH: &str = "/updates/{{target}}/{{arch}}/{{current_version}}";
/// Проверяет обновления. `interactive` — вызов из меню трея или настроек,
/// тогда пользователь видит результат в диалоге; фоновая проверка молчит.
pub async fn check<R: Runtime>(app: AppHandle<R>, interactive: bool) {
/// `auto_install` — тихий режим (`--update-now`): найденное обновление ставится
/// без вопроса, диалогов нет вовсе.
pub async fn check<R: Runtime>(app: AppHandle<R>, interactive: bool, auto_install: bool) {
if UPDATER_PUBKEY.is_empty() {
log::info!("автообновление не настроено: в сборке нет публичного ключа подписи");
if interactive {
@@ -82,7 +84,7 @@ pub async fn check<R: Runtime>(app: AppHandle<R>, interactive: bool) {
version: version.clone(),
},
);
prompt_install(app, update, version).await;
prompt_install(app, update, version, auto_install).await;
}
Ok(None) => {
log::info!("обновлений нет");
@@ -108,13 +110,22 @@ pub async fn check<R: Runtime>(app: AppHandle<R>, interactive: bool) {
}
}
/// Спрашивает согласие и устанавливает обновление.
/// Спрашивает согласие и устанавливает обновление (в тихом режиме — сразу).
async fn prompt_install<R: Runtime>(
app: AppHandle<R>,
update: tauri_plugin_updater::Update,
version: String,
auto_install: bool,
) {
let handle = app.clone();
if auto_install {
// Тихая установка: подпись артефакта проверяет плагин до распаковки —
// флаг убирает вопрос пользователю, но не проверку релиза.
log::info!(
"тихое обновление по флагу: {} → {version}",
app.package_info().version
);
} else {
let question = format!(
"Доступна версия {version}. Скачать и установить сейчас? Приложение будет перезапущено, \
активный голосовой звонок прервётся."
@@ -135,6 +146,7 @@ async fn prompt_install<R: Runtime>(
if !confirmed {
return;
}
}
match update
.download_and_install(|_chunk, _total| {}, || {})
@@ -146,6 +158,7 @@ async fn prompt_install<R: Runtime>(
}
Err(error) => {
log::error!("установка обновления не удалась: {error}");
if !auto_install {
app.dialog()
.message(format!(
"Обновление не установлено: {error}. Скачать установщик вручную можно на \
@@ -157,6 +170,7 @@ async fn prompt_install<R: Runtime>(
}
}
}
}
#[cfg(test)]
mod tests {
+1 -1
View File
@@ -1,7 +1,7 @@
{
"$schema": "https://schema.tauri.app/config/2",
"productName": "glchat",
"version": "0.1.0",
"version": "0.1.2",
"identifier": "su.mhspx.glchat",
"build": {
"frontendDist": "./ui"
+2 -3
View File
@@ -3,6 +3,7 @@ module glchat
go 1.26.0
require (
github.com/SherClockHolmes/webpush-go v1.4.0
github.com/coder/websocket v1.8.15
github.com/danielgtaylor/huma/v2 v2.39.1
github.com/fxamacker/cbor/v2 v2.9.4
@@ -12,11 +13,10 @@ require (
github.com/pquerna/otp v1.5.0
github.com/pressly/goose/v3 v3.28.0
golang.org/x/crypto v0.57.0
golang.org/x/oauth2 v0.37.0
golang.org/x/net v0.59.0
)
require (
github.com/SherClockHolmes/webpush-go v1.4.0 // indirect
github.com/boombuler/barcode v1.0.1-0.20190219062509-6c824513bacc // indirect
github.com/go-viper/mapstructure/v2 v2.5.0 // indirect
github.com/go-webauthn/x v0.3.1 // indirect
@@ -29,7 +29,6 @@ require (
github.com/tinylib/msgp v1.6.4 // indirect
github.com/x448/float16 v0.8.4 // indirect
go.uber.org/multierr v1.11.0 // indirect
golang.org/x/net v0.59.0 // indirect
golang.org/x/sync v0.22.0 // indirect
golang.org/x/sys v0.48.0 // indirect
)
-2
View File
@@ -86,8 +86,6 @@ golang.org/x/net v0.21.0/go.mod h1:bIjVDfnllIU7BJ2DNgfnXvpSvtn8VRwhlsaeUTyUS44=
golang.org/x/net v0.25.0/go.mod h1:JkAGAh7GEvH74S6FOH42FLoXpXbE/aqXSrIQjXgsiwM=
golang.org/x/net v0.59.0 h1:5zfYln+w5XCxwrnMMJPufRgNoXEaGxl0wo5GqPXyues=
golang.org/x/net v0.59.0/go.mod h1:2DA/G1UfVbCpQPeWTmMPGY7Cs2PkBkwu743bVX5PIVg=
golang.org/x/oauth2 v0.37.0 h1:JUlcxA8oAtauLfiH8FX2/FkAWHAdi0QtGCGc+hofE98=
golang.org/x/oauth2 v0.37.0/go.mod h1:IxwZNxUULJmpBFf9K/9NTMSIfZZuvuTy1gGxhigP/58=
golang.org/x/sync v0.0.0-20190423024810-112230192c58/go.mod h1:RxMgew5VJxzue5/jJTE5uejpjVlOe/izrB70Jof72aM=
golang.org/x/sync v0.0.0-20220722155255-886fb9371eb4/go.mod h1:RxMgew5VJxzue5/jJTE5uejpjVlOe/izrB70Jof72aM=
golang.org/x/sync v0.1.0/go.mod h1:RxMgew5VJxzue5/jJTE5uejpjVlOe/izrB70Jof72aM=
-620
View File
@@ -1,620 +0,0 @@
package auth
import (
"context"
"crypto/hmac"
"crypto/sha256"
"encoding/base64"
"encoding/json"
"errors"
"fmt"
"io"
"log/slog"
"net/http"
"net/url"
"strconv"
"strings"
"time"
"golang.org/x/oauth2"
"glchat/internal/config"
"glchat/internal/crypto"
"glchat/internal/store"
)
// OAuth-вход (AGENT.md 7.1): провайдеры включаются переменными окружения,
// привязка внешнего аккаунта идёт по подтверждённому email через blind index.
// Токены провайдера не сохраняются: они нужны только на время обмена кода.
const (
// oauthStateTTL — срок жизни подписанного state (защита от CSRF).
oauthStateTTL = 10 * time.Minute
// oauthHTTPTimeout ограничивает запросы к провайдеру.
oauthHTTPTimeout = 10 * time.Second
)
var (
// ErrOAuthNotConfigured — провайдер выключен (нет client id/secret).
ErrOAuthNotConfigured = errors.New("oauth.provider_not_configured")
// ErrOAuthUnknownProvider — неизвестное имя провайдера.
ErrOAuthUnknownProvider = errors.New("oauth.provider_unknown")
// ErrOAuthState — state не прошёл проверку подписи или истёк.
ErrOAuthState = errors.New("oauth.state_invalid")
// ErrOAuthExchange — обмен кода или запрос профиля не удался.
ErrOAuthExchange = errors.New("oauth.exchange_failed")
// ErrOAuthEmailUnverified — провайдер не подтвердил email.
ErrOAuthEmailUnverified = errors.New("oauth.email_unverified")
// ErrOAuthEmailMissing — провайдер не отдал email.
ErrOAuthEmailMissing = errors.New("oauth.email_missing")
)
// oauthProvider — описание провайдера: всё, что нужно для входа.
type oauthProvider struct {
ID string
Name string
Endpoint oauth2.Endpoint
Scopes []string
// FetchProfile получает профиль по токену: email, признак подтверждения,
// внешний идентификатор и логин.
FetchProfile func(ctx context.Context, client *http.Client, token *oauth2.Token) (oauthProfile, error)
}
// oauthProfile — нормализованный профиль внешнего аккаунта.
type oauthProfile struct {
Subject string
Email string
EmailVerified bool
Login string
}
// OAuthProviderInfo — описание включённого провайдера для клиента.
type OAuthProviderInfo struct {
ID string `json:"id"`
Name string `json:"name"`
}
// oauthProviderSet — каталог провайдеров. Переменная, а не функция, чтобы
// тесты подменяли адреса провайдеров на httptest-сервер (в бою — значения по
// умолчанию, см. defaultOAuthProviders).
var oauthProviderSet = defaultOAuthProviders()
// oauthProviders возвращает каталог поддерживаемых провайдеров (AGENT.md 7.1:
// Google, GitHub, Discord). Новый провайдер добавляется одной записью.
func oauthProviders() map[string]oauthProvider { return oauthProviderSet }
//nolint:gosec // G101: здесь публичные адреса провайдеров, а не учётные данные
func defaultOAuthProviders() map[string]oauthProvider {
return map[string]oauthProvider{
"github": {
ID: "github",
Name: "GitHub",
Endpoint: oauth2.Endpoint{
AuthURL: "https://github.com/login/oauth/authorize",
TokenURL: "https://github.com/login/oauth/access_token",
},
Scopes: []string{"read:user", "user:email"},
FetchProfile: fetchGitHubProfile,
},
"google": {
ID: "google",
Name: "Google",
Endpoint: oauth2.Endpoint{
AuthURL: "https://accounts.google.com/o/oauth2/v2/auth",
TokenURL: "https://oauth2.googleapis.com/token",
},
Scopes: []string{"openid", "email", "profile"},
FetchProfile: fetchGoogleProfile,
},
"discord": {
ID: "discord",
Name: "Discord",
Endpoint: oauth2.Endpoint{
AuthURL: "https://discord.com/oauth2/authorize",
TokenURL: "https://discord.com/api/oauth2/token",
},
Scopes: []string{"identify", "email"},
FetchProfile: fetchDiscordProfile,
},
}
}
// oauthConfigs — включённые провайдеры: id → параметры клиента.
func (s *Service) oauthConfigs() map[string]oauthProvider {
providers := oauthProviders()
enabled := make(map[string]oauthProvider, len(providers))
for id, provider := range providers {
credentials, ok := s.oauth[id]
if !ok || credentials.clientID == "" || credentials.clientSecret == "" {
continue
}
provider.Scopes = append([]string{}, provider.Scopes...)
enabled[id] = provider
if id == "google" {
// Google требует offline-доступ только при необходимости refresh;
// нам достаточно одноразового обмена кода.
enabled[id] = provider
}
}
return enabled
}
// OAuthProviders перечисляет включённые провайдеры для клиента.
func (s *Service) OAuthProviders() []OAuthProviderInfo {
configs := s.oauthConfigs()
// Порядок стабилен, чтобы клиент не переставлял кнопки между запросами.
order := []string{"github", "google", "discord"}
infos := make([]OAuthProviderInfo, 0, len(configs))
for _, id := range order {
if provider, ok := configs[id]; ok {
infos = append(infos, OAuthProviderInfo{ID: provider.ID, Name: provider.Name})
}
}
return infos
}
// OAuthEnabled сообщает, настроен ли хотя бы один провайдер.
func (s *Service) OAuthEnabled() bool { return len(s.oauthConfigs()) > 0 }
// oauthClientCredentials — client id/secret конкретного провайдера.
type oauthClientCredentials struct {
clientID string
clientSecret string
}
// OAuthAuthorizeURL строит ссылку на провайдера с подписанным state.
// redirect — куда вернуть пользователя внутри клиента после входа.
func (s *Service) OAuthAuthorizeURL(providerID, redirect string) (string, error) {
configs := s.oauthConfigs()
provider, ok := configs[strings.ToLower(strings.TrimSpace(providerID))]
if !ok {
if _, known := oauthProviders()[strings.ToLower(strings.TrimSpace(providerID))]; known {
return "", ErrOAuthNotConfigured
}
return "", ErrOAuthUnknownProvider
}
state, err := s.signOAuthState(provider.ID, redirect)
if err != nil {
return "", err
}
oauthConfig := s.oauthConfig(provider)
return oauthConfig.AuthCodeURL(state, oauth2.AccessTypeOnline), nil
}
// OAuthCallback обменивает код на профиль, находит или создаёт аккаунт и
// выдаёт сессию. Возвращает также признак «аккаунт создан впервые».
func (s *Service) OAuthCallback(ctx context.Context, providerID, code, state, ip, userAgent string) (*store.User, string, *store.Session, string, error) {
if strings.TrimSpace(code) == "" {
return nil, "", nil, "", fmt.Errorf("%w: empty code", ErrOAuthExchange)
}
redirect, err := s.verifyOAuthState(providerID, state)
if err != nil {
return nil, "", nil, "", err
}
configs := s.oauthConfigs()
provider, ok := configs[strings.ToLower(strings.TrimSpace(providerID))]
if !ok {
if _, known := oauthProviders()[strings.ToLower(strings.TrimSpace(providerID))]; known {
return nil, "", nil, "", ErrOAuthNotConfigured
}
return nil, "", nil, "", ErrOAuthUnknownProvider
}
oauthConfig := s.oauthConfig(provider)
client := &http.Client{Timeout: oauthHTTPTimeout}
token, err := oauthConfig.Exchange(ctx, code)
if err != nil {
return nil, "", nil, "", fmt.Errorf("%w: exchange: %w", ErrOAuthExchange, err)
}
profile, err := provider.FetchProfile(ctx, client, token)
if err != nil {
return nil, "", nil, "", err
}
if profile.Email == "" {
return nil, "", nil, "", ErrOAuthEmailMissing
}
if !profile.EmailVerified {
return nil, "", nil, "", ErrOAuthEmailUnverified
}
email := crypto.NormalizeEmail(profile.Email)
emailIndex := s.masterKey.BlindIndex(email)
subjectIndex := s.masterKey.BlindIndex(provider.ID + ":" + profile.Subject)
// 1. Уже привязанный внешний аккаунт — вход без создания новых записей.
if account, lookupErr := s.store.OAuthAccountBySubject(ctx, provider.ID, subjectIndex); lookupErr == nil {
user, userErr := s.store.GetUser(ctx, account.UserID)
if userErr != nil {
return nil, "", nil, "", userErr
}
if err := s.oauthBanCheck(ctx, user, ip, userAgent); err != nil {
return nil, "", nil, "", err
}
if err := s.store.TouchOAuthAccount(ctx, account.ID); err != nil {
s.logger.WarnContext(ctx, "не удалось обновить время входа OAuth-аккаунта", slog.Any("error", err))
}
sessionToken, session, loginErr := s.finishOAuthLogin(ctx, user, ip, userAgent, "oauth_login")
return user, sessionToken, session, redirect, loginErr
} else if !errors.Is(lookupErr, store.ErrNotFound) {
return nil, "", nil, "", lookupErr
}
// 2. Аккаунт с таким email — привязываем провайдера к нему.
if user, lookupErr := s.store.GetUserByEmailIndex(ctx, emailIndex); lookupErr == nil {
if err := s.oauthBanCheck(ctx, user, ip, userAgent); err != nil {
return nil, "", nil, "", err
}
account, linkErr := s.store.LinkOAuthAccount(ctx, user.ID, provider.ID, subjectIndex, emailIndex)
if linkErr != nil {
return nil, "", nil, "", linkErr
}
if err := s.store.TouchOAuthAccount(ctx, account.ID); err != nil {
s.logger.WarnContext(ctx, "не удалось обновить время входа OAuth-аккаунта", slog.Any("error", err))
}
_ = s.store.RecordSecurityEvent(ctx, &user.ID, "oauth_linked", ip, userAgent,
`{"provider":`+quoteJSON(provider.ID)+`}`)
if err := s.store.RecordAudit(ctx, store.AuditParams{
ActorID: &user.ID,
Action: "user.oauth_link",
TargetType: "user",
TargetID: &user.ID,
Changes: map[string]any{"provider": provider.ID},
}); err != nil {
s.logger.WarnContext(ctx, "не удалось записать привязку OAuth в аудит", slog.Any("error", err))
}
sessionToken, session, loginErr := s.finishOAuthLogin(ctx, user, ip, userAgent, "oauth_linked")
return user, sessionToken, session, redirect, loginErr
} else if !errors.Is(lookupErr, store.ErrNotFound) {
return nil, "", nil, "", lookupErr
}
// 3. Новый аккаунт: регистрация должна быть разрешена (флаг инстанса).
settings, err := s.settings.InstanceSettings(ctx)
if err != nil {
return nil, "", nil, "", fmt.Errorf("load instance settings: %w", err)
}
if !settings.RegistrationEnabled {
return nil, "", nil, "", ErrRegistrationOff
}
user, err := s.createOAuthUser(ctx, email, emailIndex, profile, ip, userAgent)
if err != nil {
return nil, "", nil, "", err
}
if _, err := s.store.LinkOAuthAccount(ctx, user.ID, provider.ID, subjectIndex, emailIndex); err != nil {
return nil, "", nil, "", err
}
sessionToken, session, err := s.finishOAuthLogin(ctx, user, ip, userAgent, "oauth_register")
return user, sessionToken, session, redirect, err
}
// finishOAuthLogin создаёт сессию и пишет событие безопасности.
func (s *Service) finishOAuthLogin(ctx context.Context, user *store.User, ip, userAgent, event string) (string, *store.Session, error) {
token, session, err := s.createSession(ctx, user.ID, userAgent, ip)
if err != nil {
return "", nil, err
}
_ = s.store.RecordSecurityEvent(ctx, &user.ID, event, ip, userAgent, "")
return token, session, nil
}
// oauthBanCheck проверяет глобальный бан инстанса до выдачи сессии (7.18).
func (s *Service) oauthBanCheck(ctx context.Context, user *store.User, ip, userAgent string) error {
banned, err := s.store.IsInstanceBanned(ctx, user.ID)
if err != nil {
return err
}
if banned {
_ = s.store.RecordSecurityEvent(ctx, &user.ID, "login_banned", ip, userAgent, `{"method":"oauth"}`)
return ErrUserBanned
}
return nil
}
// createOAuthUser заводит аккаунт по данным провайдера: логин из профиля,
// пароль — случайный (вход только через провайдера), email шифруется.
func (s *Service) createOAuthUser(ctx context.Context, email, emailIndex string, profile oauthProfile, ip, userAgent string) (*store.User, error) {
username, err := s.uniqueUsername(ctx, profile.Login, email)
if err != nil {
return nil, err
}
randomPassword, _, err := crypto.NewSessionToken()
if err != nil {
return nil, err
}
passwordHash, err := s.hasher.Hash(randomPassword)
if err != nil {
return nil, fmt.Errorf("hash password: %w", err)
}
userID := s.store.NextID()
encrypted, err := s.encryptEmail(userID, email)
if err != nil {
return nil, err
}
displayName := strings.TrimSpace(profile.Login)
if displayName == "" {
displayName = username
}
user, err := s.store.CreateUser(ctx, store.CreateUserParams{
ID: userID,
Username: username,
DisplayName: defaultDisplayName(displayName, username),
EmailEnc: encrypted,
EmailIndex: emailIndex,
PasswordHash: passwordHash,
Locale: "ru",
})
if err != nil {
return nil, err
}
_ = s.store.RecordSecurityEvent(ctx, &user.ID, "oauth_register", ip, userAgent, "")
return user, nil
}
// uniqueUsername подбирает свободный username: из логина провайдера, иначе из
// локальной части email; суффикс добавляется только при конфликте.
func (s *Service) uniqueUsername(ctx context.Context, login, email string) (string, error) {
candidate := sanitizeUsername(login)
if candidate == "" {
local := email
if at := strings.Index(email, "@"); at > 0 {
local = email[:at]
}
candidate = sanitizeUsername(local)
}
if candidate == "" {
candidate = "user"
}
for attempt := 0; attempt < 20; attempt++ {
value := candidate
if attempt > 0 {
suffix := strconv.Itoa(attempt + 1)
limit := 32 - len(suffix)
if len(value) > limit {
value = value[:limit]
}
value += suffix
}
if _, err := s.store.GetUserByUsername(ctx, value); errors.Is(err, store.ErrNotFound) {
return value, nil
} else if err != nil {
return "", err
}
}
return "", fmt.Errorf("cannot pick a free username for oauth account")
}
// signOAuthState подписывает state ключом сессий: хранить его в БД не нужно,
// подпись защищает от подмены (AGENT.md 9.2).
func (s *Service) signOAuthState(providerID, redirect string) (string, error) {
payload, err := json.Marshal(map[string]string{
"provider": providerID,
"redirect": safeRedirect(redirect),
"issued": strconv.FormatInt(time.Now().UTC().Unix(), 10),
"nonce": crypto.HashToken(strconv.FormatInt(time.Now().UTC().UnixNano(), 10))[:16],
})
if err != nil {
return "", err
}
encoded := base64.RawURLEncoding.EncodeToString(payload)
return encoded + "." + s.signStatePayload(encoded), nil
}
// verifyOAuthState проверяет подпись, срок и провайдера, возвращая redirect.
func (s *Service) verifyOAuthState(providerID, state string) (string, error) {
parts := strings.Split(state, ".")
if len(parts) != 2 || parts[0] == "" || parts[1] == "" {
return "", ErrOAuthState
}
expected := s.signStatePayload(parts[0])
if !hmac.Equal([]byte(expected), []byte(parts[1])) {
return "", ErrOAuthState
}
payload, err := base64.RawURLEncoding.DecodeString(parts[0])
if err != nil {
return "", ErrOAuthState
}
var values map[string]string
if err := json.Unmarshal(payload, &values); err != nil {
return "", ErrOAuthState
}
if !strings.EqualFold(values["provider"], providerID) {
return "", ErrOAuthState
}
issued, err := strconv.ParseInt(values["issued"], 10, 64)
if err != nil || time.Since(time.Unix(issued, 0).UTC()) > oauthStateTTL {
return "", ErrOAuthState
}
return safeRedirect(values["redirect"]), nil
}
func (s *Service) signStatePayload(encoded string) string {
mac := hmac.New(sha256.New, []byte(s.stateKey))
mac.Write([]byte("oauth-state:" + encoded))
return base64.RawURLEncoding.EncodeToString(mac.Sum(nil))
}
// oauthConfig собирает oauth2.Config провайдера с адресом возврата.
func (s *Service) oauthConfig(provider oauthProvider) *oauth2.Config {
credentials := s.oauth[provider.ID]
return &oauth2.Config{
ClientID: credentials.clientID,
ClientSecret: credentials.clientSecret,
Endpoint: provider.Endpoint,
RedirectURL: strings.TrimRight(s.oauthRedirectBase, "/") + "/api/v1/auth/oauth/" + provider.ID + "/callback",
Scopes: provider.Scopes,
}
}
// OAuthRedirectURL возвращает адрес возврата: его оператор прописывает в
// настройках приложения у провайдера.
func (s *Service) OAuthRedirectURL() string {
return s.oauthRedirectBase + "/api/v1/auth/oauth/{provider}/callback"
}
// safeRedirect пропускает только внутренние пути клиента: открытый редирект
// после входа недопустим (AGENT.md 9.7).
func safeRedirect(value string) string {
if value == "" || !strings.HasPrefix(value, "/") {
return "/app"
}
// `//host` и `/\host` браузеры понимают как чужой хост: оставляем только
// внутренние пути клиента (AGENT.md 9.7).
if strings.HasPrefix(value, "//") || strings.ContainsAny(value, "\\") {
return "/app"
}
return value
}
// sanitizeUsername приводит логин провайдера к правилам glchat (7.1).
func sanitizeUsername(value string) string {
value = strings.ToLower(strings.TrimSpace(value))
var builder strings.Builder
for _, r := range value {
switch {
case r >= 'a' && r <= 'z', r >= '0' && r <= '9', r == '_', r == '.':
builder.WriteRune(r)
case r == '-' || r == ' ':
builder.WriteByte('_')
}
if builder.Len() >= 32 {
break
}
}
result := strings.Trim(builder.String(), "._")
if len(result) < 2 {
return ""
}
return result
}
// --- провайдеры: получение нормализованного профиля ---
func fetchGitHubProfile(ctx context.Context, client *http.Client, token *oauth2.Token) (oauthProfile, error) {
var user struct {
ID int64 `json:"id"`
Login string `json:"login"`
Email string `json:"email"`
}
if err := oauthGetJSON(ctx, client, token, "https://api.github.com/user", &user); err != nil {
return oauthProfile{}, err
}
var emails []struct {
Email string `json:"email"`
Primary bool `json:"primary"`
Verified bool `json:"verified"`
}
if err := oauthGetJSON(ctx, client, token, "https://api.github.com/user/emails", &emails); err != nil {
return oauthProfile{}, err
}
profile := oauthProfile{Subject: strconv.FormatInt(user.ID, 10), Login: user.Login}
for _, candidate := range emails {
// Берём только подтверждённый адрес: иначе чужой email в профиле GitHub
// позволил бы войти в чужой аккаунт glchat.
if candidate.Primary && candidate.Verified && candidate.Email != "" {
profile.Email = candidate.Email
profile.EmailVerified = true
break
}
}
if profile.Email == "" {
for _, candidate := range emails {
if candidate.Verified && candidate.Email != "" {
profile.Email = candidate.Email
profile.EmailVerified = true
break
}
}
}
if profile.Email == "" && user.Email != "" {
// Публичный email из профиля GitHub подтверждённым не считаем.
profile.Email = user.Email
}
return profile, nil
}
func fetchGoogleProfile(ctx context.Context, client *http.Client, token *oauth2.Token) (oauthProfile, error) {
var user struct {
Sub string `json:"sub"`
Email string `json:"email"`
EmailVerified bool `json:"email_verified"`
Name string `json:"name"`
}
if err := oauthGetJSON(ctx, client, token, "https://openidconnect.googleapis.com/v1/userinfo", &user); err != nil {
return oauthProfile{}, err
}
return oauthProfile{
Subject: user.Sub,
Email: user.Email,
EmailVerified: user.EmailVerified,
Login: user.Name,
}, nil
}
func fetchDiscordProfile(ctx context.Context, client *http.Client, token *oauth2.Token) (oauthProfile, error) {
var user struct {
ID string `json:"id"`
Username string `json:"username"`
GlobalName string `json:"global_name"`
Email string `json:"email"`
Verified bool `json:"verified"`
EmailVerified bool `json:"email_verified"`
}
if err := oauthGetJSON(ctx, client, token, "https://discord.com/api/users/@me", &user); err != nil {
return oauthProfile{}, err
}
login := user.GlobalName
if login == "" {
login = user.Username
}
return oauthProfile{
Subject: user.ID,
Email: user.Email,
EmailVerified: user.Verified || user.EmailVerified,
Login: login,
}, nil
}
// oauthGetJSON выполняет GET к API провайдера с токеном доступа.
func oauthGetJSON(ctx context.Context, client *http.Client, token *oauth2.Token, endpoint string, dst any) error {
if _, err := url.Parse(endpoint); err != nil {
return fmt.Errorf("%w: bad endpoint", ErrOAuthExchange)
}
request, err := http.NewRequestWithContext(ctx, http.MethodGet, endpoint, nil)
if err != nil {
return fmt.Errorf("%w: build request: %w", ErrOAuthExchange, err)
}
request.Header.Set("Accept", "application/json")
request.Header.Set("User-Agent", "glchat")
token.SetAuthHeader(request)
response, err := client.Do(request)
if err != nil {
return fmt.Errorf("%w: request: %w", ErrOAuthExchange, err)
}
defer func() { _ = response.Body.Close() }()
if response.StatusCode != http.StatusOK {
return fmt.Errorf("%w: provider returned %d", ErrOAuthExchange, response.StatusCode)
}
body, err := io.ReadAll(io.LimitReader(response.Body, 1<<20))
if err != nil {
return fmt.Errorf("%w: read body: %w", ErrOAuthExchange, err)
}
if err := json.Unmarshal(body, dst); err != nil {
return fmt.Errorf("%w: decode profile: %w", ErrOAuthExchange, err)
}
return nil
}
// oauthFromConfig собирает включённые провайдеры из конфигурации инстанса.
func oauthFromConfig(cfg config.Config, baseURL string) (map[string]oauthClientCredentials, string) {
credentials := map[string]oauthClientCredentials{}
add := func(id, clientID, clientSecret string) {
if clientID != "" && clientSecret != "" {
credentials[id] = oauthClientCredentials{clientID: clientID, clientSecret: clientSecret}
}
}
add("github", cfg.OAuthGitHubClientID, cfg.OAuthGitHubClientSecret)
add("google", cfg.OAuthGoogleClientID, cfg.OAuthGoogleClientSecret)
add("discord", cfg.OAuthDiscordClientID, cfg.OAuthDiscordClientSecret)
redirectBase := strings.TrimSpace(cfg.OAuthRedirectBase)
if redirectBase == "" {
redirectBase = baseURL
}
return credentials, redirectBase
}
-452
View File
@@ -1,452 +0,0 @@
package auth
import (
"bytes"
"context"
"encoding/base64"
"encoding/json"
"errors"
"log/slog"
"net/http"
"net/http/httptest"
"net/url"
"path/filepath"
"strconv"
"strings"
"testing"
"time"
"golang.org/x/oauth2"
"glchat/internal/config"
"glchat/internal/crypto"
"glchat/internal/database"
"glchat/internal/store"
)
// oauthTestConfig — конфиг тестового сервиса с включённым GitHub-провайдером.
func oauthTestConfig() config.Config {
return config.Config{
Domain: "gl.mhspx.su",
InstanceName: "glchat",
SessionPepper: "unit-test-session-pepper",
MasterKey: "00112233445566778899aabbccddeeff00112233445566778899aabbccddeeff",
TOTPEncryptionKey: "unit-test-totp-key",
SessionTTLHours: 24,
// Низкие параметры Argon2id: тесты не должны работать секундами.
Argon2MemoryKiB: 1024,
Argon2Iterations: 1,
Argon2Parallelism: 1,
OAuthGitHubClientID: "client-id",
OAuthGitHubClientSecret: "client-secret",
}
}
// oauthTestBaseConfig — конфиг без OAuth: проверяем выключенные провайдеры.
func oauthTestBaseConfig() config.Config {
cfg := oauthTestConfig()
cfg.OAuthGitHubClientID = ""
cfg.OAuthGitHubClientSecret = ""
return cfg
}
// oauthTestServer поднимает фальшивого провайдера: обмен кода на токен и
// профиль. Адреса подставляются в каталог провайдеров на время теста.
func oauthTestServer(t *testing.T, profile oauthProfile) *httptest.Server {
t.Helper()
mux := http.NewServeMux()
mux.HandleFunc("/token", func(w http.ResponseWriter, r *http.Request) {
if err := r.ParseForm(); err != nil {
w.WriteHeader(http.StatusBadRequest)
return
}
if r.Form.Get("code") != "good-code" {
w.WriteHeader(http.StatusBadRequest)
_, _ = w.Write([]byte(`{"error":"invalid_grant"}`))
return
}
// Провайдер отвечает JSON: так же ведёт себя GitHub при
// `Accept: application/json`, который ставит golang.org/x/oauth2.
w.Header().Set("Content-Type", "application/json")
_ = json.NewEncoder(w).Encode(map[string]any{
"access_token": "test-access-token",
"token_type": "bearer",
"expires_in": 3600,
})
})
mux.HandleFunc("/profile", func(w http.ResponseWriter, r *http.Request) {
if r.Header.Get("Authorization") != "Bearer test-access-token" {
w.WriteHeader(http.StatusUnauthorized)
return
}
_ = json.NewEncoder(w).Encode(map[string]any{"ok": true})
})
server := httptest.NewServer(mux)
t.Cleanup(server.Close)
original := oauthProviderSet
oauthProviderSet = map[string]oauthProvider{
"github": {
ID: "github",
Name: "GitHub",
Endpoint: oauth2.Endpoint{
AuthURL: server.URL + "/authorize",
TokenURL: server.URL + "/token",
},
Scopes: []string{"user:email"},
FetchProfile: func(ctx context.Context, _ *http.Client, token *oauth2.Token) (oauthProfile, error) {
// Провайдер получает токен так же, как в бою: через oauth2-клиент.
authorized := oauth2.NewClient(ctx, oauth2.StaticTokenSource(token))
request, err := http.NewRequestWithContext(ctx, http.MethodGet, server.URL+"/profile", nil)
if err != nil {
return oauthProfile{}, err
}
response, err := authorized.Do(request)
if err != nil {
return oauthProfile{}, err
}
defer func() { _ = response.Body.Close() }()
if response.StatusCode != http.StatusOK {
return oauthProfile{}, errors.New("profile request failed")
}
return profile, nil
},
},
}
t.Cleanup(func() { oauthProviderSet = original })
return server
}
func oauthTestService(t *testing.T, cfg config.Config) (*Service, *store.Store) {
t.Helper()
ctx := context.Background()
db, err := database.Open(ctx, database.Options{
Path: filepath.Join(t.TempDir(), "glchat.db"),
ReadPool: 2,
Migrate: true,
})
if err != nil {
t.Fatalf("open database: %v", err)
}
t.Cleanup(func() { _ = db.Close() })
st := store.New(db)
service, err := New(ctx, cfg, st, slog.New(slog.DiscardHandler))
if err != nil {
t.Fatalf("auth.New: %v", err)
}
return service, st
}
// TestOAuthNotConfigured — без клиентских id ручки отвечают понятной ошибкой,
// а не пытаются увести пользователя к провайдеру (AGENT.md 7.1).
func TestOAuthNotConfigured(t *testing.T) {
service, _ := oauthTestService(t, oauthTestBaseConfig())
if service.OAuthEnabled() {
t.Fatal("oauth must be disabled without client credentials")
}
if _, err := service.OAuthAuthorizeURL("github", "/app"); !errors.Is(err, ErrOAuthNotConfigured) {
t.Fatalf("authorize url without config: err = %v, want ErrOAuthNotConfigured", err)
}
if _, err := service.OAuthAuthorizeURL("vk", "/app"); !errors.Is(err, ErrOAuthUnknownProvider) {
t.Fatalf("unknown provider: err = %v, want ErrOAuthUnknownProvider", err)
}
if len(service.OAuthProviders()) != 0 {
t.Fatalf("providers = %v, want empty", service.OAuthProviders())
}
}
// TestOAuthAuthorizeURL — ссылка ведёт к провайдеру и несёт подписанный state.
func TestOAuthAuthorizeURL(t *testing.T) {
oauthTestServer(t, oauthProfile{Subject: "1", Email: "user@example.com", EmailVerified: true})
service, _ := oauthTestService(t, oauthTestConfig())
providers := service.OAuthProviders()
if len(providers) != 1 || providers[0].ID != "github" {
t.Fatalf("providers = %v, want [github]", providers)
}
authorizeURL, err := service.OAuthAuthorizeURL("github", "/app/invite/abc")
if err != nil {
t.Fatalf("authorize url: %v", err)
}
if !strings.HasPrefix(authorizeURL, "http") || !strings.Contains(authorizeURL, "client_id=client-id") {
t.Fatalf("unexpected authorize url: %s", authorizeURL)
}
parsed, err := url.Parse(authorizeURL)
if err != nil {
t.Fatalf("parse authorize url: %v", err)
}
state := parsed.Query().Get("state")
if state == "" || !strings.Contains(state, ".") {
t.Fatalf("state is not signed: %q", state)
}
redirect, err := service.verifyOAuthState("github", state)
if err != nil {
t.Fatalf("verify state: %v", err)
}
if redirect != "/app/invite/abc" {
t.Fatalf("redirect = %q", redirect)
}
// Подмена state и чужой провайдер отклоняются.
if _, err := service.verifyOAuthState("google", state); !errors.Is(err, ErrOAuthState) {
t.Fatalf("state for another provider must fail, got %v", err)
}
if _, err := service.verifyOAuthState("github", state+"x"); !errors.Is(err, ErrOAuthState) {
t.Fatalf("tampered state must fail, got %v", err)
}
}
// TestOAuthCallbackCreatesAndLinksAccounts — вход новым аккаунтом, привязка к
// существующему по email, повторный вход и запрет для забаненного инстанса.
func TestOAuthCallbackCreatesAndLinksAccounts(t *testing.T) {
oauthTestServer(t, oauthProfile{Subject: "42", Email: "OAuth@Example.com", EmailVerified: true, Login: "Octo Cat"})
service, st := oauthTestService(t, oauthTestConfig())
ctx := context.Background()
state, err := service.signOAuthState("github", "/app")
if err != nil {
t.Fatalf("sign state: %v", err)
}
user, token, session, redirect, err := service.OAuthCallback(ctx, "github", "good-code", state, "127.0.0.1", "test-agent")
if err != nil {
t.Fatalf("oauth callback: %v", err)
}
if redirect != "/app" || token == "" || session == nil {
t.Fatalf("unexpected callback result: redirect=%q token=%q", redirect, token)
}
if user.Username != "octo_cat" {
t.Fatalf("username = %q, want octo_cat", user.Username)
}
// Email зашифрован, наружу не отдаётся, но расшифровывается сервисом.
email, err := service.Email(ctx, user.ID)
if err != nil || email != "oauth@example.com" {
t.Fatalf("email = %q, err = %v", email, err)
}
accounts, err := st.ListOAuthAccounts(ctx, user.ID)
if err != nil || len(accounts) != 1 {
t.Fatalf("oauth accounts = %v, err = %v", accounts, err)
}
if accounts[0].SubjectIndex == "" || strings.Contains(accounts[0].SubjectIndex, "42") {
t.Fatalf("subject must be stored as blind index: %q", accounts[0].SubjectIndex)
}
// Повторный вход тем же аккаунтом: новой записи не появляется.
state, err = service.signOAuthState("github", "/app")
if err != nil {
t.Fatalf("sign state: %v", err)
}
again, _, _, _, err := service.OAuthCallback(ctx, "github", "good-code", state, "127.0.0.1", "test-agent")
if err != nil {
t.Fatalf("second oauth callback: %v", err)
}
if again.ID != user.ID {
t.Fatalf("second login created another account: %d != %d", again.ID, user.ID)
}
// Бан инстанса запрещает вход через провайдера.
if err := st.BanInstanceUser(ctx, user.ID, user.ID, "тест"); err != nil {
t.Fatalf("ban user: %v", err)
}
state, err = service.signOAuthState("github", "/app")
if err != nil {
t.Fatalf("sign state: %v", err)
}
if _, _, _, _, err := service.OAuthCallback(ctx, "github", "good-code", state, "127.0.0.1", "test-agent"); !errors.Is(err, ErrUserBanned) {
t.Fatalf("banned oauth login: err = %v, want ErrUserBanned", err)
}
}
// TestOAuthCallbackLinksExistingAccountByEmail — провайдер привязывается к
// уже существующему аккаунту с тем же подтверждённым email (blind index).
func TestOAuthCallbackLinksExistingAccountByEmail(t *testing.T) {
oauthTestServer(t, oauthProfile{Subject: "777", Email: "existing@example.com", EmailVerified: true, Login: "existing"})
service, st := oauthTestService(t, oauthTestConfig())
ctx := context.Background()
if _, _, _, err := service.Register(ctx, RegisterInput{
Username: "existing", Email: "existing@example.com", Password: "correct-horse-battery",
}); err != nil {
t.Fatalf("register: %v", err)
}
existing, err := service.UserByEmail(ctx, "existing@example.com")
if err != nil {
t.Fatalf("find user: %v", err)
}
state, err := service.signOAuthState("github", "/app")
if err != nil {
t.Fatalf("sign state: %v", err)
}
user, _, _, _, err := service.OAuthCallback(ctx, "github", "good-code", state, "127.0.0.1", "agent")
if err != nil {
t.Fatalf("oauth callback: %v", err)
}
if user.ID != existing.ID {
t.Fatalf("oauth login must reuse the account: %d != %d", user.ID, existing.ID)
}
accounts, err := st.ListOAuthAccounts(ctx, user.ID)
if err != nil || len(accounts) != 1 {
t.Fatalf("link was not created: %v, err = %v", accounts, err)
}
events, err := st.ListSecurityEvents(ctx, user.ID, 20)
if err != nil {
t.Fatalf("list security events: %v", err)
}
found := false
for _, event := range events {
if event.Type == "oauth_linked" {
found = true
}
}
if !found {
t.Fatal("security events have no oauth_linked")
}
}
// TestOAuthCallbackRejectsUnverifiedEmail — неподтверждённый email не даёт
// войти: иначе чужой адрес в профиле провайдера уводил бы в чужой аккаунт.
func TestOAuthCallbackRejectsUnverifiedEmail(t *testing.T) {
oauthTestServer(t, oauthProfile{Subject: "5", Email: "unverified@example.com", EmailVerified: false})
service, _ := oauthTestService(t, oauthTestConfig())
state, err := service.signOAuthState("github", "/app")
if err != nil {
t.Fatalf("sign state: %v", err)
}
if _, _, _, _, err := service.OAuthCallback(context.Background(), "github", "good-code", state, "127.0.0.1", "agent"); !errors.Is(err, ErrOAuthEmailUnverified) {
t.Fatalf("unverified email: err = %v, want ErrOAuthEmailUnverified", err)
}
}
// TestOAuthCallbackStateAndCodeErrors — неверный state и код отклоняются.
func TestOAuthCallbackStateAndCodeErrors(t *testing.T) {
oauthTestServer(t, oauthProfile{Subject: "6", Email: "user@example.com", EmailVerified: true})
service, _ := oauthTestService(t, oauthTestConfig())
ctx := context.Background()
if _, _, _, _, err := service.OAuthCallback(ctx, "github", "good-code", "broken", "127.0.0.1", "agent"); !errors.Is(err, ErrOAuthState) {
t.Fatalf("bad state: err = %v, want ErrOAuthState", err)
}
state, err := service.signOAuthState("github", "/app")
if err != nil {
t.Fatalf("sign state: %v", err)
}
if _, _, _, _, err := service.OAuthCallback(ctx, "github", "", state, "127.0.0.1", "agent"); !errors.Is(err, ErrOAuthExchange) {
t.Fatalf("empty code: err = %v, want ErrOAuthExchange", err)
}
if _, _, _, _, err := service.OAuthCallback(ctx, "github", "bad-code", state, "127.0.0.1", "agent"); !errors.Is(err, ErrOAuthExchange) {
t.Fatalf("bad code: err = %v, want ErrOAuthExchange", err)
}
}
// TestOAuthRegistrationDisabledBlocksNewAccounts — существующие аккаунты
// входят, новые не создаются при выключенной регистрации (7.1).
func TestOAuthRegistrationDisabledBlocksNewAccounts(t *testing.T) {
oauthTestServer(t, oauthProfile{Subject: "8", Email: "new@example.com", EmailVerified: true, Login: "new"})
service, st := oauthTestService(t, oauthTestConfig())
ctx := context.Background()
if err := st.SetInstanceSetting(ctx, "registration_enabled", "false"); err != nil {
t.Fatalf("disable registration: %v", err)
}
state, err := service.signOAuthState("github", "/app")
if err != nil {
t.Fatalf("sign state: %v", err)
}
if _, _, _, _, err := service.OAuthCallback(ctx, "github", "good-code", state, "127.0.0.1", "agent"); !errors.Is(err, ErrRegistrationOff) {
t.Fatalf("registration disabled: err = %v, want ErrRegistrationOff", err)
}
}
// TestOAuthStateExpires — state старше окна не принимается, даже если подпись
// верна: иначе ссылку можно было бы использовать неограниченно долго.
func TestOAuthStateExpires(t *testing.T) {
service, _ := oauthTestService(t, oauthTestConfig())
payload, err := json.Marshal(map[string]string{
"provider": "github",
"redirect": "/app",
"issued": strconv.FormatInt(time.Now().UTC().Add(-time.Hour).Unix(), 10),
"nonce": "deadbeefdeadbeef",
})
if err != nil {
t.Fatalf("marshal payload: %v", err)
}
encoded := base64.RawURLEncoding.EncodeToString(payload)
expired := encoded + "." + service.signStatePayload(encoded)
if _, err := service.verifyOAuthState("github", expired); !errors.Is(err, ErrOAuthState) {
t.Fatalf("expired state: err = %v, want ErrOAuthState", err)
}
}
// TestPasskeyHandleStableAndOpaque — user handle не раскрывает id аккаунта и
// стабилен между вызовами.
func TestPasskeyHandleStableAndOpaque(t *testing.T) {
service, _ := oauthTestService(t, oauthTestBaseConfig())
first := service.passkeyHandle(12345)
second := service.passkeyHandle(12345)
if len(first) != 16 || !bytes.Equal(first, second) {
t.Fatalf("handle must be 16 stable bytes: %v / %v", first, second)
}
if strings.Contains(string(first), "12345") {
t.Fatal("handle must not contain the account id")
}
if bytes.Equal(service.passkeyHandle(12346), first) {
t.Fatal("handles of different accounts must differ")
}
}
// TestPasskeyCeremonyStoreIsOneTime — церемония выдаётся один раз и по TTL.
func TestPasskeyCeremonyStoreIsOneTime(t *testing.T) {
store := newCeremonyStore()
now := time.Now().UTC()
store.now = func() time.Time { return now }
store.put("token", ceremony{userID: 1, expiresAt: now.Add(time.Minute)})
if _, ok := store.take("token"); !ok {
t.Fatal("ceremony must be available once")
}
if _, ok := store.take("token"); ok {
t.Fatal("ceremony must not be reusable")
}
store.put("expired", ceremony{userID: 1, expiresAt: now.Add(-time.Second)})
if _, ok := store.take("expired"); ok {
t.Fatal("expired ceremony must not be usable")
}
}
// TestSanitizeUsername — логин провайдера приводится к правилам glchat.
func TestSanitizeUsername(t *testing.T) {
cases := map[string]string{
"Octo-Cat": "octo_cat",
" John Doe ": "john_doe",
"ю": "",
"a": "",
"user.name": "user.name",
"UPPER": "upper",
}
for input, expected := range cases {
if got := sanitizeUsername(input); got != expected {
t.Errorf("sanitizeUsername(%q) = %q, want %q", input, got, expected)
}
}
}
// TestSafeRedirect — открытый редирект невозможен.
func TestSafeRedirect(t *testing.T) {
if safeRedirect("//evil.example") != "/app" || safeRedirect("https://evil.example") != "/app" {
t.Fatal("external redirects must be rejected")
}
if safeRedirect("/app/invite/x") != "/app/invite/x" || safeRedirect("") != "/app" {
t.Fatal("internal redirects must be preserved")
}
}
// проверяем, что ключ blind index провайдера не совпадает с email-индексом.
func TestOAuthSubjectIndexDiffersFromEmail(t *testing.T) {
key, err := crypto.ParseMasterKey(oauthTestConfig().MasterKey)
if err != nil {
t.Fatalf("parse master key: %v", err)
}
subject := key.BlindIndex("github:42")
email := key.BlindIndex("user@example.com")
if subject == email || len(subject) != len(email) {
t.Fatal("blind indexes must be independent")
}
}
+1 -8
View File
@@ -60,10 +60,7 @@ type Service struct {
webauthn *webauthn.WebAuthn
// ceremonies — начатые церемонии WebAuthn (в памяти, одноразовые).
ceremonies *ceremonyStore
// oauth — включённые провайдеры (client id/secret из env), oauthRedirectBase —
// внешний адрес инстанса для redirect_uri, stateKey — ключ подписи state.
oauth map[string]oauthClientCredentials
oauthRedirectBase string
stateKey string
}
@@ -113,9 +110,8 @@ func New(ctx context.Context, cfg config.Config, st *store.Store, logger *slog.L
sessionTTL = store.SessionTTL
}
// OAuth-провайдеры и RP-конфигурация passkeys: включаются конфигом, при
// RP-конфигурация passkeys: включается конфигом, при
// отсутствии настроек соответствующие ручки отвечают понятной ошибкой.
oauthClients, oauthRedirectBase := oauthFromConfig(cfg, cfg.BaseURL())
service := &Service{
store: st,
@@ -126,9 +122,6 @@ func New(ctx context.Context, cfg config.Config, st *store.Store, logger *slog.L
policy: policy,
cfg: Config{SessionTTL: sessionTTL, MaxLoginFails: 5, LockoutWindow: 15 * time.Minute},
logger: logger,
// state OAuth подписывается секретом сессий: отдельного секрета не нужно.
oauth: oauthClients,
oauthRedirectBase: oauthRedirectBase,
stateKey: cfg.SessionPepper,
ceremonies: newCeremonyStore(),
}
-41
View File
@@ -62,17 +62,6 @@ type Config struct {
RetainAuditDays int
RetainOrphanHours int
RetainInterval time.Duration
// OAuth-провайдеры (AGENT.md 7.1, Фаза 7): включаются парами
// client id/secret, пустые значения означают «провайдер выключен».
OAuthGitHubClientID string
OAuthGitHubClientSecret string
OAuthGoogleClientID string
OAuthGoogleClientSecret string
OAuthDiscordClientID string
OAuthDiscordClientSecret string
// OAuthRedirectBase — внешний адрес инстанса для redirect_uri (пусто —
// берётся BaseURL из домена). Нужен, если клиент ходит по другому адресу.
OAuthRedirectBase string
// Web Push (AGENT.md 7.16, Фаза 7): приватный VAPID-ключ (PKCS#8 DER в
// base64, генерирует установщик) и контакт администратора для push-сервисов
// (mailto:… или https://…). Пустой ключ — Web Push выключен.
@@ -121,14 +110,6 @@ func Load() (Config, error) {
RetainOrphanHours: envInt("RETENTION_ORPHAN_HOURS", 24),
RetainInterval: time.Duration(envInt("RETENTION_INTERVAL_SECONDS", 3600)) * time.Second,
OAuthGitHubClientID: env("OAUTH_GITHUB_CLIENT_ID", ""),
OAuthGitHubClientSecret: env("OAUTH_GITHUB_CLIENT_SECRET", ""),
OAuthGoogleClientID: env("OAUTH_GOOGLE_CLIENT_ID", ""),
OAuthGoogleClientSecret: env("OAUTH_GOOGLE_CLIENT_SECRET", ""),
OAuthDiscordClientID: env("OAUTH_DISCORD_CLIENT_ID", ""),
OAuthDiscordClientSecret: env("OAUTH_DISCORD_CLIENT_SECRET", ""),
OAuthRedirectBase: env("OAUTH_REDIRECT_BASE", ""),
VAPIDPrivateKey: env("VAPID_PRIVATE_KEY", ""),
VAPIDSubject: env("VAPID_SUBJECT", ""),
@@ -180,9 +161,6 @@ func (c Config) VoiceEnabled() bool {
return c.LiveKitAPIKey != "" && c.LiveKitAPISecret != "" && c.LiveKitURL != ""
}
// OAuthEnabled сообщает, настроен ли хотя бы один OAuth-провайдер (AGENT.md 7.1).
func (c Config) OAuthEnabled() bool { return len(c.OAuthProviders()) > 0 }
// WebPushEnabled сообщает, настроен ли Web Push: без VAPID-ключа подписки
// браузеров принимать некуда (AGENT.md 7.16).
func (c Config) WebPushEnabled() bool { return strings.TrimSpace(c.VAPIDPrivateKey) != "" }
@@ -204,25 +182,6 @@ func (c Config) WebAuthnEnabled() bool {
return net.ParseIP(host) == nil
}
// OAuthProviders перечисляет включённые провайдеры в стабильном порядке.
func (c Config) OAuthProviders() []string {
providers := make([]string, 0, 3)
for _, candidate := range []struct {
id string
client string
secret string
}{
{"github", c.OAuthGitHubClientID, c.OAuthGitHubClientSecret},
{"google", c.OAuthGoogleClientID, c.OAuthGoogleClientSecret},
{"discord", c.OAuthDiscordClientID, c.OAuthDiscordClientSecret},
} {
if candidate.client != "" && candidate.secret != "" {
providers = append(providers, candidate.id)
}
}
return providers
}
func (c Config) BaseURL() string { return c.Scheme() + "://" + c.Domain }
func (c Config) FilesURL() string { return c.Scheme() + "://" + c.FilesDomain }
@@ -0,0 +1,28 @@
-- +goose Up
-- Вход через внешние провайдеры (OAuth) удалён по решению владельца
-- 27.09.2026: самодостаточному инстансу «на своём сервере» он не нужен, а
-- оператору пришлось бы заводить отдельное приложение у каждого провайдера
-- (свой client id/secret, свои redirect URI, модерация) — слишком много
-- трения ради способа входа, который дублирует пароль и ключи доступа.
-- Решение и разбор — D-084.
--
-- Таблица осталась от Фазы 7 (миграция 00019, её не переписываем: она уже
-- применена на стендах), кода, который её читает, больше нет. Данные в ней
-- могли быть только у инсталляций, которые реально включали OAuth; на наших
-- стендах провайдеры ни разу не настраивались, поэтому удаление безопасно.
DROP TABLE IF EXISTS oauth_accounts;
-- +goose Down
-- Откат возвращает структуру таблицы (пустую): сам код входа лежит в истории
-- git, повторное включение потребует и его, и новые ключи провайдеров.
CREATE TABLE IF NOT EXISTS oauth_accounts (
id INTEGER PRIMARY KEY,
user_id INTEGER NOT NULL REFERENCES users (id) ON DELETE CASCADE,
provider TEXT NOT NULL,
subject_index TEXT NOT NULL,
email_index TEXT NOT NULL DEFAULT '',
created_at TEXT NOT NULL DEFAULT (strftime('%Y-%m-%dT%H:%M:%fZ', 'now')),
last_login_at TEXT,
UNIQUE (provider, subject_index)
);
CREATE INDEX IF NOT EXISTS oauth_accounts_user_idx ON oauth_accounts (user_id);
@@ -0,0 +1,54 @@
package database
import (
"context"
"path/filepath"
"testing"
"github.com/pressly/goose/v3"
)
// tableExists сообщает, есть ли таблица в схеме.
func tableExists(ctx context.Context, t *testing.T, db *DB, name string) bool {
t.Helper()
var count int
if err := db.Reader.QueryRowContext(ctx,
`SELECT COUNT(*) FROM sqlite_master WHERE type = 'table' AND name = ?`, name).Scan(&count); err != nil {
t.Fatalf("sqlite_master(%s): %v", name, err)
}
return count > 0
}
// TestOAuthRemovalMigration проверяет миграцию 00027 (D-084): вход через
// внешние провайдеры удалён, таблица связи внешних аккаунтов уходит из схемы.
// Откат возвращает структуру (пустую) — код входа лежит в истории git.
func TestOAuthRemovalMigration(t *testing.T) {
ctx := context.Background()
db, err := Open(ctx, Options{
Path: filepath.Join(t.TempDir(), "glchat.db"),
ReadPool: 2,
Migrate: true,
})
if err != nil {
t.Fatalf("open: %v", err)
}
defer func() { _ = db.Close() }()
if tableExists(ctx, t, db, "oauth_accounts") {
t.Fatal("после миграций таблицы oauth_accounts быть не должно")
}
// Откат одной миграции возвращает таблицу, повторный накат снова убирает.
if err := goose.DownToContext(ctx, db.Writer, "migrations", 26); err != nil {
t.Fatalf("down to 26: %v", err)
}
if !tableExists(ctx, t, db, "oauth_accounts") {
t.Fatal("откат 00027 должен вернуть структуру oauth_accounts")
}
if err := goose.UpContext(ctx, db.Writer, "migrations"); err != nil {
t.Fatalf("up: %v", err)
}
if tableExists(ctx, t, db, "oauth_accounts") {
t.Fatal("повторный накат 00027 должен снова удалить oauth_accounts")
}
}
-6
View File
@@ -12,11 +12,7 @@ type Features struct {
VoiceURL string `json:"voice_url,omitempty"`
WebPushEnabled bool `json:"web_push_enabled"`
UnfurlEnabled bool `json:"unfurl_enabled"`
OAuthEnabled bool `json:"oauth_enabled"`
PasskeysEnabled bool `json:"passkeys_enabled"`
// OAuthProviders — включённые провайдеры входа (id): клиент рисует по
// списку кнопки, выключенные не показывает (Фаза 7).
OAuthProviders []string `json:"oauth_providers"`
}
type Response struct {
@@ -52,9 +48,7 @@ func New(cfg config.Config) Response {
VoiceURL: cfg.LiveKitURL,
WebPushEnabled: cfg.WebPushEnabled(),
UnfurlEnabled: cfg.UnfurlEnabled,
OAuthEnabled: cfg.OAuthEnabled(),
PasskeysEnabled: cfg.WebAuthnEnabled(),
OAuthProviders: cfg.OAuthProviders(),
},
}
}
+1 -1
View File
@@ -58,7 +58,7 @@ func TestJSONUsesSnakeCaseKeys(t *testing.T) {
if !ok {
t.Fatalf("features is not an object: %s", raw)
}
for _, key := range []string{"registration_enabled", "anti_bot_enabled", "voice_enabled", "web_push_enabled", "oauth_enabled", "passkeys_enabled"} {
for _, key := range []string{"registration_enabled", "anti_bot_enabled", "voice_enabled", "web_push_enabled", "passkeys_enabled"} {
if _, ok := features[key]; !ok {
t.Errorf("features is missing key %q", key)
}
-19
View File
@@ -81,25 +81,6 @@ func newAPIError(err error) apiError {
case errors.Is(err, auth.ErrPasskeyLimit):
candidate.Status, candidate.Code = http.StatusConflict, "auth.passkey_limit"
candidate.Message = "passkey limit reached for this account"
// OAuth-провайдеры (Фаза 7).
case errors.Is(err, auth.ErrOAuthNotConfigured):
candidate.Status, candidate.Code = http.StatusNotFound, "oauth.provider_not_configured"
candidate.Message = "oauth provider is not configured on this instance"
case errors.Is(err, auth.ErrOAuthUnknownProvider):
candidate.Status, candidate.Code = http.StatusNotFound, "oauth.provider_unknown"
candidate.Message = "unknown oauth provider"
case errors.Is(err, auth.ErrOAuthState):
candidate.Status, candidate.Code = http.StatusBadRequest, "oauth.state_invalid"
candidate.Message = "oauth state is invalid or expired"
case errors.Is(err, auth.ErrOAuthEmailUnverified):
candidate.Status, candidate.Code = http.StatusForbidden, "oauth.email_unverified"
candidate.Message = "provider did not confirm the email address"
case errors.Is(err, auth.ErrOAuthEmailMissing):
candidate.Status, candidate.Code = http.StatusForbidden, "oauth.email_missing"
candidate.Message = "provider did not return an email address"
case errors.Is(err, auth.ErrOAuthExchange):
candidate.Status, candidate.Code = http.StatusBadGateway, "oauth.exchange_failed"
candidate.Message = "oauth provider rejected the request"
case errors.Is(err, store.ErrNotFound):
candidate.Status, candidate.Code, candidate.Message = http.StatusNotFound, "not_found", "resource not found"
case errors.Is(err, store.ErrConflict):
-110
View File
@@ -1,110 +0,0 @@
package server
import (
"errors"
"log/slog"
"net/http"
"net/url"
"strings"
"github.com/go-chi/chi/v5"
"glchat/internal/auth"
"glchat/internal/httpx"
)
// registerOAuthRoutes вешает ручки входа через внешние провайдеры (AGENT.md 7.1).
// `start` и `callback` — публичные (это вход), лимит по IP общий с другими
// ручками аутентификации.
func (s *Server) registerOAuthRoutes(router chi.Router) {
oauthLimit := s.oauthLimiter.Middleware(func(r *http.Request) string {
return httpx.ClientIP(r, nil)
})
router.Get("/auth/oauth/providers", s.handleOAuthProviders)
router.With(oauthLimit).Get("/auth/oauth/{provider}/start", s.handleOAuthStart)
router.With(oauthLimit).Get("/auth/oauth/{provider}/callback", s.handleOAuthCallback)
}
// handleOAuthProviders отдаёт список включённых провайдеров: клиент рисует по
// нему кнопки входа, а закрытые провайдеры не показывает вовсе.
func (s *Server) handleOAuthProviders(w http.ResponseWriter, r *http.Request) {
if s.auth == nil {
writeJSON(w, map[string]any{"providers": []any{}, "redirect_url": ""})
return
}
writeJSON(w, map[string]any{
"providers": s.auth.OAuthProviders(),
"redirect_url": s.auth.OAuthRedirectURL(),
})
}
// handleOAuthStart уводит браузер на страницу согласия провайдера.
// Если провайдер не настроен — отвечаем понятной ошибкой, а не редиректом.
func (s *Server) handleOAuthStart(w http.ResponseWriter, r *http.Request) {
if s.auth == nil {
writeAPIError(w, auth.ErrSessionExpired)
return
}
provider := chi.URLParam(r, "provider")
redirect := r.URL.Query().Get("redirect")
authorizeURL, err := s.auth.OAuthAuthorizeURL(provider, redirect)
if err != nil {
writeAPIError(w, err)
return
}
//nolint:gosec // адрес берётся из каталога провайдеров, пользователь его не задаёт
http.Redirect(w, r, authorizeURL, http.StatusFound)
}
// handleOAuthCallback принимает код, находит или создаёт аккаунт и возвращает
// пользователя в клиент. Ошибки уходят в `?oauth_error=<код>`: браузер видит
// понятное сообщение на странице входа, а не JSON.
func (s *Server) handleOAuthCallback(w http.ResponseWriter, r *http.Request) {
if s.auth == nil {
writeAPIError(w, auth.ErrSessionExpired)
return
}
provider := chi.URLParam(r, "provider")
query := r.URL.Query()
_, token, session, redirect, err := s.auth.OAuthCallback(r.Context(), provider,
query.Get("code"), query.Get("state"),
httpx.ClientIPFromContext(r.Context()), httpx.UserAgentFromContext(r.Context()))
if err != nil {
code := oauthErrorCode(err)
s.logger.InfoContext(r.Context(), "вход через OAuth не удался",
slog.String("provider", provider), slog.String("code", code))
http.Redirect(w, r, "/login?oauth_error="+url.QueryEscape(code), http.StatusFound)
return
}
http.SetCookie(w, s.sessionCookie(token, session.ExpiresAt))
// Признак в адресе нужен клиенту, чтобы перечитать профиль после возврата.
target := redirect
if target == "" || target == "/" {
target = "/app"
}
separator := "?"
if strings.Contains(target, "?") {
separator = "&"
}
//nolint:gosec // target — только внутренний путь: его проверил safeRedirect
http.Redirect(w, r, target+separator+"oauth=ok", http.StatusFound)
}
// oauthErrorCode переводит доменную ошибку в код для `?oauth_error=`.
func oauthErrorCode(err error) string {
for _, candidate := range []error{
auth.ErrOAuthNotConfigured,
auth.ErrOAuthUnknownProvider,
auth.ErrOAuthState,
auth.ErrOAuthEmailUnverified,
auth.ErrOAuthEmailMissing,
auth.ErrRegistrationOff,
auth.ErrUserBanned,
auth.ErrOAuthExchange,
} {
if errors.Is(err, candidate) {
return strings.TrimPrefix(candidate.Error(), "oauth.")
}
}
return "failed"
}
-81
View File
@@ -1,81 +0,0 @@
package server
import (
"encoding/json"
"net/http"
"net/http/httptest"
"strings"
"testing"
)
// TestOAuthProviderNotConfigured — ручка входа через провайдера отвечает
// понятной ошибкой, пока оператор не задал OAUTH_* (Фаза 7).
func TestOAuthProviderNotConfigured(t *testing.T) {
srv, _ := newTestServer(t)
rec := doJSON(t, srv, http.MethodGet, "/api/v1/auth/oauth/github/start", "")
if rec.Code != http.StatusNotFound {
t.Fatalf("oauth start without config = %d, want 404, body = %s", rec.Code, rec.Body.String())
}
if code := errorCodeOf(t, rec); code != "oauth.provider_not_configured" {
t.Fatalf("error code = %q, want oauth.provider_not_configured", code)
}
rec = doJSON(t, srv, http.MethodGet, "/api/v1/auth/oauth/vk/start", "")
if rec.Code != http.StatusNotFound {
t.Fatalf("unknown provider = %d, want 404", rec.Code)
}
if code := errorCodeOf(t, rec); code != "oauth.provider_unknown" {
t.Fatalf("error code = %q, want oauth.provider_unknown", code)
}
// Список провайдеров пуст, клиент не рисует кнопки.
rec = doJSON(t, srv, http.MethodGet, "/api/v1/auth/oauth/providers", "")
if rec.Code != http.StatusOK {
t.Fatalf("providers list = %d, body = %s", rec.Code, rec.Body.String())
}
var payload struct {
Providers []struct {
ID string `json:"id"`
} `json:"providers"`
RedirectURL string `json:"redirect_url"`
}
if err := json.Unmarshal(rec.Body.Bytes(), &payload); err != nil {
t.Fatalf("decode providers: %v", err)
}
if len(payload.Providers) != 0 {
t.Fatalf("providers = %s, want empty", rec.Body.String())
}
// Мета инстанса честно сообщает, что провайдеры выключены.
meta := doJSON(t, srv, http.MethodGet, "/api/v1/meta", "")
if meta.Code != http.StatusOK {
t.Fatalf("meta = %d", meta.Code)
}
if !strings.Contains(meta.Body.String(), `"oauth_enabled":false`) {
t.Fatalf("meta must report oauth_enabled=false: %s", meta.Body.String())
}
if !strings.Contains(meta.Body.String(), `"passkeys_enabled":true`) {
t.Fatalf("meta must report passkeys_enabled=true for a domain: %s", meta.Body.String())
}
}
// TestOAuthCallbackRejectsUnsignedState — колбэк без валидного state
// возвращает пользователя на вход с кодом ошибки, а не создаёт сессию.
func TestOAuthCallbackRejectsUnsignedState(t *testing.T) {
srv, _ := newTestServer(t)
request := httptest.NewRequestWithContext(t.Context(), http.MethodGet,
"/api/v1/auth/oauth/github/callback?code=abc&state=forged", nil)
rec := httptest.NewRecorder()
srv.Handler().ServeHTTP(rec, request)
if rec.Code != http.StatusFound {
t.Fatalf("callback with forged state = %d, want 302, body = %s", rec.Code, rec.Body.String())
}
location := rec.Header().Get("Location")
if !strings.HasPrefix(location, "/login?oauth_error=") {
t.Fatalf("callback must redirect to the login page with a code, got %q", location)
}
if len(rec.Result().Cookies()) != 0 {
t.Fatal("failed oauth callback must not set a session cookie")
}
}
+6 -5
View File
@@ -71,10 +71,9 @@ type Server struct {
uploadDailyLimiter *httpx.RateLimiter
// reactionLimiter — 20 реакций в минуту на пользователя.
reactionLimiter *httpx.RateLimiter
// passkeyLimiter и oauthLimiter ограничивают новые ручки входа (Фаза 7):
// passkeyLimiter ограничивает ручки входа по ключу доступа (Фаза 7):
// 10 запросов в минуту на IP — с запасом на пару begin/finish.
passkeyLimiter *httpx.RateLimiter
oauthLimiter *httpx.RateLimiter
// pushLimiter ограничивает подписки на Web Push, pushNotifyLimiter — сами
// уведомления на получателя (Фаза 7, AGENT.md 7.16, 8.6).
pushLimiter *httpx.RateLimiter
@@ -147,7 +146,6 @@ func New(cfg config.Config, db *database.DB, logger *slog.Logger, deps Deps) *Se
uploadDailyLimiter: httpx.NewRateLimiterWindow(100, 24*time.Hour, 100),
reactionLimiter: httpx.NewRateLimiter(20, 20),
passkeyLimiter: httpx.NewRateLimiterWindow(10, time.Minute, 10),
oauthLimiter: httpx.NewRateLimiterWindow(10, time.Minute, 10),
pushLimiter: httpx.NewRateLimiterWindow(10, time.Minute, 10),
// Новые превью ссылок: 20 в минуту на пользователя (кэшированные
// ответы лимит не тратят).
@@ -203,7 +201,6 @@ func New(cfg config.Config, db *database.DB, logger *slog.Logger, deps Deps) *Se
s.registerAuthRoutes(apiRouter)
if deps.Auth != nil {
s.registerPasskeyRoutes(apiRouter)
s.registerOAuthRoutes(apiRouter)
}
if deps.Store != nil {
s.registerUserRoutes(s.api)
@@ -291,9 +288,13 @@ func (s *Server) registerRoutes(router chi.Router) {
// Манифест автообновления desktop-обёртки (docs/client-tauri.md §4): обычная
// статика без сессии — обёртка проверяет обновления до входа в аккаунт.
// Обработчик берётся через поле, а не значением метода: каталог обновлений
// задаётся конфигом и в тестах подменяется до первого запроса.
// задаётся конфигом и в тестах подменяется до первого запроса. HEAD
// регистрируется отдельно (chi не выводит его из GET): по нему удобно
// проверять размер и тип артефакта, не скачивая его.
router.Get("/updates/*", func(w http.ResponseWriter, r *http.Request) { s.updates.serve(w, r) })
router.Get("/updates", func(w http.ResponseWriter, r *http.Request) { s.updates.serve(w, r) })
router.Head("/updates/*", func(w http.ResponseWriter, r *http.Request) { s.updates.serve(w, r) })
router.Head("/updates", func(w http.ResponseWriter, r *http.Request) { s.updates.serve(w, r) })
router.NotFound(s.handleFallback)
router.MethodNotAllowed(func(w http.ResponseWriter, _ *http.Request) {
+21
View File
@@ -108,6 +108,27 @@ func TestUpdatesServesArtifactAndSignature(t *testing.T) {
}
}
// TestUpdatesAnswersHead: HEAD отдаёт заголовки файла без тела — по нему
// удобно проверять размер и тип артефакта, не скачивая его (chi не выводит
// HEAD из GET, маршрут регистрируется отдельно).
func TestUpdatesAnswersHead(t *testing.T) {
srv, _ := updatesFixture(t)
rec := httptest.NewRecorder()
srv.Handler().ServeHTTP(rec,
httptest.NewRequestWithContext(context.Background(), http.MethodHead,
"/updates/darwin/aarch64/glchat_0.2.0_aarch64.app.tar.gz", nil))
if rec.Code != http.StatusOK {
t.Fatalf("status = %d, want 200", rec.Code)
}
if rec.Body.Len() != 0 {
t.Errorf("тело ответа на HEAD = %q, want пусто", rec.Body.String())
}
if rec.Header().Get("Content-Length") == "" {
t.Error("HEAD без Content-Length: размер артефакта не узнать")
}
}
// TestUpdatesMissingManifestIsNotFound: неизвестная версия — честный 404, а не
// SPA-заглушка: иначе обёртка получила бы HTML вместо манифеста.
func TestUpdatesMissingManifestIsNotFound(t *testing.T) {
-95
View File
@@ -1,95 +0,0 @@
package store
import (
"context"
"database/sql"
"time"
)
// OAuthAccount — связь внешнего провайдера с пользователем инстанса.
// Сырого идентификатора и email здесь нет: только blind index (AGENT.md 9.2).
type OAuthAccount struct {
ID uint64
UserID uint64
Provider string
SubjectIndex string
EmailIndex string
CreatedAt time.Time
LastLoginAt *time.Time
}
// LinkOAuthAccount привязывает внешний аккаунт к пользователю. Повторная
// привязка того же провайдера к другому пользователю отклоняется уникальным
// индексом (provider, subject_index) — это защита от подмены владельца.
func (s *Store) LinkOAuthAccount(ctx context.Context, userID uint64, provider, subjectIndex, emailIndex string) (*OAuthAccount, error) {
id := s.NextID()
_, err := s.writer.ExecContext(ctx, `
INSERT INTO oauth_accounts (id, user_id, provider, subject_index, email_index, created_at)
VALUES (?, ?, ?, ?, ?, ?)`,
int64(id), int64(userID), provider, subjectIndex, emailIndex, s.Now())
if err != nil {
return nil, mapError(err)
}
return s.GetOAuthAccount(ctx, id)
}
func (s *Store) GetOAuthAccount(ctx context.Context, id uint64) (*OAuthAccount, error) {
row := s.reader.QueryRowContext(ctx, `
SELECT id, user_id, provider, subject_index, email_index, created_at, last_login_at
FROM oauth_accounts WHERE id = ?`, int64(id))
return scanOAuthAccount(row)
}
// OAuthAccountBySubject ищет привязку по blind index внешнего идентификатора.
func (s *Store) OAuthAccountBySubject(ctx context.Context, provider, subjectIndex string) (*OAuthAccount, error) {
row := s.reader.QueryRowContext(ctx, `
SELECT id, user_id, provider, subject_index, email_index, created_at, last_login_at
FROM oauth_accounts WHERE provider = ? AND subject_index = ?`, provider, subjectIndex)
return scanOAuthAccount(row)
}
// ListOAuthAccounts возвращает привязки пользователя: показываются в настройках
// безопасности, чтобы входы через провайдеров не были невидимыми.
func (s *Store) ListOAuthAccounts(ctx context.Context, userID uint64) ([]OAuthAccount, error) {
rows, err := s.reader.QueryContext(ctx, `
SELECT id, user_id, provider, subject_index, email_index, created_at, last_login_at
FROM oauth_accounts WHERE user_id = ? ORDER BY created_at`, int64(userID))
if err != nil {
return nil, err
}
defer rows.Close()
accounts := make([]OAuthAccount, 0, 2)
for rows.Next() {
account, err := scanOAuthAccount(rows)
if err != nil {
return nil, err
}
accounts = append(accounts, *account)
}
return accounts, rows.Err()
}
// TouchOAuthAccount отмечает вход через провайдера.
func (s *Store) TouchOAuthAccount(ctx context.Context, id uint64) error {
_, err := s.writer.ExecContext(ctx, `UPDATE oauth_accounts SET last_login_at = ? WHERE id = ?`, s.Now(), int64(id))
return err
}
func scanOAuthAccount(scanner interface{ Scan(...any) error }) (*OAuthAccount, error) {
var (
account OAuthAccount
createdAt string
lastLoginAt sql.NullString
)
if err := scanner.Scan(&account.ID, &account.UserID, &account.Provider, &account.SubjectIndex,
&account.EmailIndex, &createdAt, &lastLoginAt); err != nil {
return nil, mapError(err)
}
account.CreatedAt = parseTimestamp(createdAt)
if lastLoginAt.Valid {
value := parseTimestamp(lastLoginAt.String)
account.LastLoginAt = &value
}
return &account, nil
}
+82 -7
View File
@@ -10,7 +10,13 @@
# 3. пишет манифест <каталог>/<target>/<arch>/<version>.json и его копию
# latest.json — её инстанс отдаёт в ответ на
# GET /updates/{target}/{arch}/{current_version} (обёртка приходит со
# своей установленной версией, а «новее ли релиз» решает клиент).
# своей установленной версией, а «новее ли релиз» решает клиент);
# 4. убирает манифесты прошлых релизов (`<старая версия>.json`): обёртка
# спрашивает манифест своей версии, и оставшийся файл перекрыл бы новый
# релиз — клиент со старой версией не увидел бы обновления вовсе.
#
# Версия релиза берётся из desktop/src-tauri/tauri.conf.json, а та — из файла
# VERSION в корне репозитория (единый источник версии, см. desktop/README.md).
#
# Приватный ключ подписи не нужен: подпись уже лежит рядом с артефактом (её
# делает `make desktop-build`), сервер только отдаёт файлы, а проверяет
@@ -67,7 +73,8 @@ desktop-release.sh — раскладка артефактов обновлен
--dir DIR каталог обновлений (по умолчанию $GLCHAT_UPDATES_DIR или /opt/glchat/updates)
--base-url URL публичный адрес инстанса для ссылок (по умолчанию https://gl.mhspx.su)
--notes TEXT текст «что нового» в манифесте
--remote HOST разложить в --dir на удалённом хосте: rsync через sudo по SSH
--remote HOST разложить в --dir на удалённом хосте: rsync по SSH (через
sudo, если каталог не записываем; опции ssh — GLCHAT_SSH_OPTS)
--dry-run показать план, ничего не записывать
-h, --help эта справка
EOF
@@ -128,6 +135,27 @@ have() { command -v "$1" >/dev/null 2>&1; }
have jq || die "нужен jq (генерация манифеста)"
BASE_URL="${BASE_URL%/}"
# newer_version <a> <b> → true, если a новее b. Сравниваем по числам (0.1.10
# новее 0.1.9 — обычное сравнение строк тут ошибается), недостающие части
# считаем нулями.
newer_version() {
jq -n --arg a "$1" --arg b "$2" '
def parts: split(".") | map(tonumber? // 0) | . + [0, 0, 0] | .[0:3];
(($a | parts) > ($b | parts))'
}
# drop_stale_manifests <каталог> — убирает манифесты прошлых релизов, оставляя
# только манифест публикуемой версии и latest.json.
#
# Зачем: обёртка спрашивает `/updates/{target}/{arch}/{своя_версия}`, сервер
# отдаёт `<версия>.json`, а если его нет — latest.json. Файл прошлого релиза
# (например 0.1.0.json) перекрывал бы новый: клиент со старой версией получал бы
# «обновлений нет» и автообновление не приходило бы никому.
drop_stale_manifests() {
find "$1" -maxdepth 1 -type f -name '*.json' \
! -name "${VERSION}.json" ! -name latest.json -print -delete
}
# --- сбор артефактов ------------------------------------------------------
# Версия релиза: единственный источник правды — tauri.conf.json
@@ -183,6 +211,11 @@ arch_from_name() {
# и тем же кодом.
STAGE="$(mktemp -d)"
trap 'rm -rf "$STAGE"' EXIT
# mktemp создаёт каталог с режимом 0700, а rsync -a переносит атрибуты корня
# источника на корень назначения: каталог обновлений на инстансе становился
# 0700 и приложение (другой пользователь) переставало читать манифесты —
# /updates/… отвечал 404, хотя файлы лежали на месте.
chmod 755 "$STAGE"
: >"${STAGE}/layout.txt"
PLATFORMS_FILE="${STAGE}/platforms.json"
printf '{}' >"$PLATFORMS_FILE"
@@ -251,6 +284,15 @@ if [ -z "$REMOTE" ]; then
while read -r target arch artifact_name; do
install_dir="${UPDATES_DIR}/${target}/${arch}"
mkdir -p "$install_dir"
# Понижение версии ничего не сломает (клиент отвергает даунгрейд), но
# публиковать его бессмысленно — предупреждаем.
if [ -f "${install_dir}/latest.json" ]; then
published="$(jq -r '.version // empty' "${install_dir}/latest.json" 2>/dev/null || true)"
if [ -n "$published" ] && [ "$published" != "$VERSION" ] &&
[ "$(newer_version "$published" "$VERSION")" = "true" ]; then
warn "в ${install_dir} уже опубликована версия ${published} — она новее ${VERSION}: обёртки её не увидят"
fi
fi
cp -f "${STAGE}/${target}/${arch}/${artifact_name}" "${install_dir}/${artifact_name}"
cp -f "${STAGE}/${target}/${arch}/${artifact_name}.sig" "${install_dir}/${artifact_name}.sig"
# Манифест этой версии мог уже существовать (другая платформа той же
@@ -264,8 +306,14 @@ if [ -z "$REMOTE" ]; then
# latest.json указывает на последнюю опубликованную версию для этой
# платформы: именно её отдаёт инстанс на запрос обёртки.
cp -f "$PLATFORMS_FILE" "${install_dir}/latest.json"
drop_stale_manifests "$install_dir" | while read -r stale; do
info "убран манифест прошлого релиза: ${stale}"
done
chmod 644 "${install_dir}/${artifact_name}" "${install_dir}/${artifact_name}.sig" \
"${install_dir}/${VERSION}.json" "${install_dir}/latest.json"
# Каталоги — 755: приложение читает их под другим пользователем, а
# манифест прошлого релиза мог прийти с чужого стенда с режимом 700.
find "$install_dir" -type d -exec chmod 755 {} +
ok "разложено в ${install_dir}"
done <"${STAGE}/layout.txt"
@@ -282,13 +330,40 @@ fi
# --- доставка на удалённый инстанс ---------------------------------------
# Каталог обновлений принадлежит root (его создаёт установщик), поэтому на
# удалённой стороне rsync запускается через sudo: пароль спросит ssh -t.
# Каталог обновлений обычно принадлежит root (его создаёт установщик) — тогда
# rsync на удалённой стороне идёт через sudo и пароль спрашивает ssh -t. Но
# каталог может быть и пользовательским (например, на стенде): если он
# записываем, sudo не нужен вовсе, и загрузка работает без терминала (CI,
# `ssh` без TTY). Дополнительные опции ssh — в GLCHAT_SSH_OPTS.
have rsync || die "нужен rsync для --remote"
info "загружаем на ${REMOTE}:${UPDATES_DIR} (sudo спросит пароль)"
rsync -az --rsync-path="sudo rsync" -e "ssh -t" "${STAGE}/" "${REMOTE}:${UPDATES_DIR}/" ||
# Опции ssh задаются строкой (её разбиение по словам здесь намеренное) — так
# скрипт работает и на bash 3.2 из macOS, где пустой массив под `set -u` падает.
# shellcheck disable=SC2086
SSH_EXTRA="${GLCHAT_SSH_OPTS:-}"
if ssh ${SSH_EXTRA} -o BatchMode=yes "$REMOTE" "test -w '${UPDATES_DIR}'" >/dev/null 2>&1; then
info "загружаем на ${REMOTE}:${UPDATES_DIR} (каталог записываем — без sudo)"
# shellcheck disable=SC2086
rsync -az -e "ssh ${SSH_EXTRA}" "${STAGE}/" "${REMOTE}:${UPDATES_DIR}/" ||
die "не удалось загрузить артефакты на ${REMOTE}"
ssh -t "$REMOTE" "sudo find '${UPDATES_DIR}' -type f -exec chmod 644 {} +"
# shellcheck disable=SC2086
ssh ${SSH_EXTRA} "$REMOTE" "find '${UPDATES_DIR}' -type d -exec chmod 755 {} +"
ssh ${SSH_EXTRA} "$REMOTE" "find '${UPDATES_DIR}' -type f -exec chmod 644 {} +"
# shellcheck disable=SC2086
ssh ${SSH_EXTRA} "$REMOTE" "find '${UPDATES_DIR}' -type f -name '*.json' ! -name '${VERSION}.json' ! -name latest.json -print -delete"
else
info "загружаем на ${REMOTE}:${UPDATES_DIR} (sudo спросит пароль)"
# shellcheck disable=SC2086
rsync -az --rsync-path="sudo rsync" -e "ssh -t ${SSH_EXTRA}" "${STAGE}/" "${REMOTE}:${UPDATES_DIR}/" ||
die "не удалось загрузить артефакты на ${REMOTE}"
# shellcheck disable=SC2086
ssh -t ${SSH_EXTRA} "$REMOTE" "sudo find '${UPDATES_DIR}' -type d -exec chmod 755 {} +"
ssh -t ${SSH_EXTRA} "$REMOTE" "sudo find '${UPDATES_DIR}' -type f -exec chmod 644 {} +"
# Манифесты прошлых релизов на удалённой стороне убираются по тому же
# правилу, что и локально: иначе старый <версия>.json перекрывает новый релиз.
# shellcheck disable=SC2086
ssh -t ${SSH_EXTRA} "$REMOTE" "sudo find '${UPDATES_DIR}' -type f -name '*.json' ! -name '${VERSION}.json' ! -name latest.json -print -delete"
fi
ok "обновления на ${REMOTE}:${UPDATES_DIR}"
cat <<EOF
+8
View File
@@ -137,6 +137,14 @@ docker exec "$CONTAINER" bash -lc '
fail2ban-client status
echo "--- glchat CLI ---"
glchat version
# Команды аккаунтов живут в Go-бинарнике: в обёртке не должно остаться
# заглушек «появится в фазе 1», а справка обязана их перечислять.
grep -q "delete-user" /usr/local/bin/glchat && echo "CLI: команды аккаунтов: ok"
glchat help | grep -q "reset-password" && echo "CLI: справка аккаунтов: ok"
if grep -q "появится в фазе 1" /usr/local/bin/glchat; then
echo "CLI: в обёртке осталась заглушка фазы 1" >&2
exit 1
fi
echo "--- конфиги валидны ---"
docker compose -f /opt/glchat/compose.yaml config -q && echo "compose config: valid"
'
+118
View File
@@ -0,0 +1,118 @@
import { expect, test } from '@playwright/test';
import {
apiAs,
createGuild,
displayName,
dropStaleGuilds,
ensureProbe,
openApp,
openGuild,
stepUp,
type Account,
type ProbeLogin,
type Session,
} from './support';
/**
* Лимит частоты API (AGENT.md 8.6): запрос, получивший 429, клиент повторяет
* сам, выждав паузу `retry_after_ms` из ответа сервера. До этой правки раздел
* «Участники» под нагрузкой оставался пустым с кнопкой «Повторить» — именно
* так падал пункт 3 матрицы 11.6 в финальном прогоне 26.09.
*
* Проверка живая: запрос участников перехватывается в браузере и дважды
* получает 429 с настоящим конвертом ошибки, после чего уходит на стенд.
* Раздел обязан показать участника без действий пользователя.
*
* GLCHAT_E2E_REALTIME=1 GLCHAT_URL=https://gl.mhspx.su \
* PLAYWRIGHT_BROWSERS_PATH=../.cache/ms-playwright \
* npx playwright test e2e/query-retry.spec.ts
*/
const enabled = process.env.GLCHAT_E2E_REALTIME === '1';
const API = '/api/v1';
const PREFIX = 'Retry E2E ';
const OWNER_LOGIN: ProbeLogin = { username: 'rtprobe', password: 'Rt-Probe-Owner-9x' };
let owner: Account;
test.describe('лимит частоты: клиент повторяет запрос без действий пользователя', () => {
test.skip(!enabled, 'нужен развёрнутый инстанс: GLCHAT_E2E_REALTIME=1');
test.beforeAll(async ({ playwright }) => {
const ownerApi = await playwright.request.newContext({ baseURL: process.env.GLCHAT_URL });
try {
const probe = await ensureProbe(ownerApi, OWNER_LOGIN.username, OWNER_LOGIN.password);
const name = await displayName(ownerApi);
await stepUp(ownerApi, OWNER_LOGIN.password);
await dropStaleGuilds(ownerApi, PREFIX);
owner = {
...probe,
displayName: name,
state: await ownerApi.storageState(),
browserState: await ownerApi.storageState(),
};
} finally {
await ownerApi.dispose();
}
});
test('429 на списке участников: раздел заполняется сам', async ({ browser, playwright }) => {
const ownerApi = await apiAs(playwright, owner.state);
let session: Session | null = null;
let guildId = '';
try {
const guild = await createGuild(ownerApi, `${PREFIX}${String(Date.now() % 100_000)}`);
guildId = guild.id;
session = await openApp(browser, owner.browserState);
const page = session.page;
// Перехват ставим до первого запроса участников: его делает уже список
// участников в ленте сервера, и без перехвата данные легли бы в кэш
// раньше проверки. Запрос обязан получить 429 дважды и уйти на стенд
// только с третьей попытки.
let blocked = 0;
await page.route('**/api/v1/guilds/*/members*', async (route) => {
if (blocked >= 2) {
await route.continue();
return;
}
blocked += 1;
await route.fulfill({
status: 429,
contentType: 'application/json',
body: JSON.stringify({
error: {
code: 'rate_limited',
message: 'Слишком много запросов. Подождите немного.',
retry_after_ms: 400,
},
}),
});
});
// Открываем настройки сервера так же, как пользователь: выбрать сервер в
// рейке и нажать ⚙. Адресный переход `/settings/servers/<id>` здесь не
// годится: он на мгновение монтирует вкладку «Мои серверы», та заводит
// запрос участников по тому же ключу и, размонтируясь, обрывает его
// повтор — запрос остаётся в состоянии ошибки.
await openGuild(page, guild.name);
await page.getByRole('button', { name: 'Настройки сервера' }).click();
await expect(page.getByTestId('settings-content')).toBeVisible({ timeout: 30_000 });
// Кнопка «Повторить» не нажимается: строку даёт автоматический повтор.
const row = page
.getByTestId('guild-members')
.locator('li', { hasText: `@${owner.username}` });
await expect(row).toContainText(owner.displayName, { timeout: 30_000 });
expect(blocked, 'оба ответа 429 были отданы перехватчиком').toBe(2);
} finally {
await session?.context.close();
if (guildId !== '') {
await stepUp(ownerApi, OWNER_LOGIN.password).catch(() => undefined);
await ownerApi.delete(`${API}/guilds/${guildId}`).catch(() => undefined);
}
await ownerApi.dispose();
}
});
});
+22 -5
View File
@@ -63,12 +63,22 @@ export async function postWithRetry(
api: APIRequestContext,
path: string,
data: Record<string, unknown>,
attempts = 6,
attempts = 8,
): Promise<Awaited<ReturnType<APIRequestContext['post']>>> {
let response = await api.post(path, { data });
for (let attempt = 1; attempt < attempts && response.status() === 429; attempt += 1) {
const payload = (await response.json().catch(() => ({}))) as { retry_after_ms?: number };
const wait = Math.min(Math.max(payload.retry_after_ms ?? 1_000, 500), 20_000);
// Пауза лежит в конверте ошибки (§8.5: {"error":{"retry_after_ms":…}}), а не
// в корне тела: без `error` хелпер ждал фиксированную секунду и сдавался
// раньше, чем сервер разрешал повтор — на свежем инстансе регистрация
// пробных аккаунтов из-за этого падала (VPS, 27.09.2026).
const payload = (await response.json().catch(() => ({}))) as {
retry_after_ms?: number;
error?: { retry_after_ms?: number };
};
const wait = Math.min(
Math.max(payload.error?.retry_after_ms ?? payload.retry_after_ms ?? 1_000, 500),
20_000,
);
await new Promise((resolve) => setTimeout(resolve, wait + 200));
response = await api.post(path, { data });
}
@@ -359,9 +369,16 @@ export async function repeat429(
): Promise<APIResponse> {
let response = await request();
for (let attempt = 1; attempt < attempts && response.status() === 429; attempt += 1) {
const payload = (await response.json().catch(() => ({}))) as { retry_after_ms?: number };
const payload = (await response.json().catch(() => ({}))) as {
retry_after_ms?: number;
error?: { retry_after_ms?: number };
};
// Ждём столько, сколько просит сервер: лимит — 120 запросов в минуту.
const wait = Math.min(Math.max(payload.retry_after_ms ?? 1_000, 1_000), 30_000);
// Пауза лежит в конверте ошибки (§8.5), поэтому читаем и `error`.
const wait = Math.min(
Math.max(payload.error?.retry_after_ms ?? payload.retry_after_ms ?? 1_000, 1_000),
30_000,
);
await new Promise((resolve) => setTimeout(resolve, wait + 250));
response = await request();
}
+6 -1
View File
@@ -177,7 +177,12 @@ test.describe('голос: два клиента в одной комнате',
await session.page
.getByRole('link', { name: `Открыть сервер ${fixture.guildName}`, exact: true })
.click();
await session.page.getByRole('link', { name: /Открыть комнату Голос/u }).click();
// Имя комнаты — точно: пока сайдбар дорисовывает новый сервер, в нём
// могут быть видны комнаты предыдущего (например, «Голос A»/«Голос B»
// служебных проверок), и нечёткий локатор ловил бы две ссылки.
await session.page
.getByRole('link', { name: 'Открыть комнату Голос', exact: true })
.click();
await joinVoice(session.page);
}
-1
View File
@@ -5,7 +5,6 @@ export interface InstanceFeatures {
anti_bot_enabled: boolean;
voice_enabled: boolean;
web_push_enabled: boolean;
oauth_enabled: boolean;
passkeys_enabled: boolean;
/** Превью ссылок в сообщениях (Фаза 7): карточку готовит сервер. */
unfurl_enabled: boolean;
-41
View File
@@ -1,41 +0,0 @@
import { request } from './client';
/** Провайдер входа, включённый на инстансе (AGENT.md 7.1, Фаза 7). */
export interface OAuthProvider {
id: string;
name: string;
}
export interface OAuthProvidersResponse {
providers: OAuthProvider[];
/** Адрес возврата: его оператор прописывает в настройках приложения. */
redirect_url: string;
}
export function fetchOAuthProviders(signal?: AbortSignal): Promise<OAuthProvidersResponse> {
return request<OAuthProvidersResponse>(
'/auth/oauth/providers',
signal === undefined ? {} : { signal },
);
}
/**
* Ссылка входа через провайдера. Браузер уходит по ней целиком (обычная
* навигация): cookie сессии выставляет сервер после возврата.
*/
export function oauthStartURL(provider: string, redirect?: string): string {
const query = new URLSearchParams();
if (redirect !== undefined && redirect !== '') {
query.set('redirect', redirect);
}
const suffix = query.toString();
return `/api/v1/auth/oauth/${encodeURIComponent(provider)}/start${suffix === '' ? '' : `?${suffix}`}`;
}
/** Код ошибки возврата (`?oauth_error=`), если вход через провайдера не удался. */
export function oauthErrorCode(value: string | null): string | null {
if (value === null || value === '') {
return null;
}
return value;
}
+2 -19
View File
@@ -81,12 +81,6 @@
"auth.passkey_unknown": "This key is not registered on the account.",
"auth.passkey_name_invalid": "Enter a key name (up to 64 characters).",
"auth.passkey_limit": "The account reached its passkey limit.",
"oauth.provider_not_configured": "The provider is not configured on this instance.",
"oauth.provider_unknown": "Unknown sign-in provider.",
"oauth.state_invalid": "The sign-in link expired. Start again.",
"oauth.email_unverified": "The provider did not confirm the email — sign-in is impossible.",
"oauth.email_missing": "The provider returned no email — sign-in is impossible.",
"oauth.exchange_failed": "The provider rejected the request. Try later.",
"permissions.denied": "You do not have permission for this action.",
"instance.admin_required": "This action is available to the instance admin only.",
"guild.not_found": "Server not found.",
@@ -194,14 +188,7 @@
"passkeySubmit": "Sign in with a passkey",
"passkeyPending": "Waiting for the key…",
"passkeyCancelled": "Passkey sign-in was cancelled or timed out. Try again.",
"passkeyUnsupported": "This browser does not support passkeys. Sign in with your password.",
"oauthHint": "Or sign in with an external service:",
"oauthSubmit": "Sign in with {{provider}}",
"oauthDone": "Signed in. Finishing…",
"oauthFailed": "External sign-in failed. Try again or use your password.",
"oauthNotConfigured": "This sign-in method is disabled on the instance. Use your password.",
"oauthEmailUnverified": "The provider did not confirm your email — sign-in is impossible.",
"oauthEmailMissing": "The provider returned no email — use your password or contact the administrator."
"passkeyUnsupported": "This browser does not support passkeys. Sign in with your password."
},
"register": {
"title": "Create account",
@@ -900,11 +887,7 @@
"passkeysTimeout": "The authenticator did not respond in time. Try again.",
"passkeysAlreadyRegistered": "This key is already registered on the account.",
"passkeysFailed": "Could not create the key. Try another authenticator.",
"passkeysNameRequired": "Enter a key name (up to 64 characters).",
"oauthTitle": "External sign-in providers",
"oauthDescription": "Providers are enabled by the instance administrator. An account is linked automatically on sign-in when the provider confirms the email.",
"oauthDisabled": "No external providers are configured on this instance.",
"oauthLinkedByEmail": "sign-in via confirmed email"
"passkeysNameRequired": "Enter a key name (up to 64 characters)."
},
"appearance": {
"title": "Appearance",
+2 -19
View File
@@ -81,12 +81,6 @@
"auth.passkey_unknown": "Этот ключ не зарегистрирован на аккаунте.",
"auth.passkey_name_invalid": "Укажите название ключа (до 64 символов).",
"auth.passkey_limit": "Достигнут предел числа ключей на аккаунте.",
"oauth.provider_not_configured": "Провайдер не настроен на инстансе.",
"oauth.provider_unknown": "Неизвестный провайдер входа.",
"oauth.state_invalid": "Ссылка входа устарела. Начните вход заново.",
"oauth.email_unverified": "Провайдер не подтвердил почту — вход невозможен.",
"oauth.email_missing": "Провайдер не отдал почту — вход невозможен.",
"oauth.exchange_failed": "Провайдер отклонил запрос. Попробуйте позже.",
"permissions.denied": "Недостаточно прав для этого действия.",
"instance.admin_required": "Действие доступно только администратору инстанса.",
"guild.not_found": "Сервер не найден.",
@@ -194,14 +188,7 @@
"passkeySubmit": "Войти по ключу доступа",
"passkeyPending": "Ждём ключ…",
"passkeyCancelled": "Вход по ключу отменён или истёк таймаут. Попробуйте снова.",
"passkeyUnsupported": "Браузер не поддерживает ключи доступа. Войдите с паролем.",
"oauthHint": "Или войдите через внешний сервис:",
"oauthSubmit": "Войти через {{provider}}",
"oauthDone": "Вход выполнен. Завершаем…",
"oauthFailed": "Вход через внешний сервис не удался. Попробуйте ещё раз или войдите с паролем.",
"oauthNotConfigured": "Этот способ входа выключен на инстансе. Войдите с паролем.",
"oauthEmailUnverified": "Внешний сервис не подтвердил вашу почту — вход невозможен.",
"oauthEmailMissing": "Внешний сервис не отдал почту — войдите с паролем или обратитесь к администратору."
"passkeyUnsupported": "Браузер не поддерживает ключи доступа. Войдите с паролем."
},
"register": {
"title": "Регистрация",
@@ -900,11 +887,7 @@
"passkeysTimeout": "Аутентификатор не ответил вовремя. Попробуйте снова.",
"passkeysAlreadyRegistered": "Этот ключ уже зарегистрирован на аккаунте.",
"passkeysFailed": "Не удалось создать ключ. Попробуйте другой аутентификатор.",
"passkeysNameRequired": "Укажите название ключа (до 64 символов).",
"oauthTitle": "Вход через внешние сервисы",
"oauthDescription": "Провайдеры включаются администратором инстанса. Аккаунт привязывается автоматически при входе, если почта подтверждена провайдером.",
"oauthDisabled": "На этом инстансе внешние провайдеры не настроены.",
"oauthLinkedByEmail": "вход по подтверждённой почте"
"passkeysNameRequired": "Укажите название ключа (до 64 символов)."
},
"appearance": {
"title": "Внешний вид",
+80 -1
View File
@@ -1,18 +1,97 @@
import { QueryClient } from '@tanstack/react-query';
import { ApiError, apiErrorField } from '@/api/client';
/**
* Единый QueryClient приложения. Живёт в модуле (а не в main.tsx), чтобы
* не-React код — например стор шлюза — мог инвалидировать кэш REST-запросов.
*/
let client: QueryClient | null = null;
/**
* Сколько раз повторять запрос, упёршийся в лимит частоты (429). Сервер вместе
* с ошибкой присылает `retry_after_ms`, поэтому повтор не «долбит» лимит, а
* ждёт назначенную паузу: под нагрузкой матрицы 11.6 списки (участники, звуки,
* эмодзи) иначе остаются пустыми до ручного «Повторить».
*/
const RATE_LIMIT_RETRIES = 2;
/**
* Предел паузы, которую имеет смысл выждать внутри запроса. Если сервер просит
* больше (например, минутный лимит загрузок), повтор не делаем: пользователю
* полезнее сразу увидеть понятную ошибку с кнопкой «Повторить», чем ждать.
*/
const MAX_RATE_LIMIT_WAIT_MS = 5_000;
/** Запас к паузе сервера: часы клиента и сервера расходятся, окно скользящее. */
const RATE_LIMIT_MARGIN_MS = 250;
/** Повторы «обычных» сбоев (сеть, 5xx) — как было: одна попытка. */
const TRANSIENT_RETRIES = 1;
function errorStatus(error: unknown): number | null {
if (error instanceof ApiError) {
return error.status;
}
const status = (error as { status?: unknown } | null)?.status;
return typeof status === 'number' ? status : null;
}
function isAbort(error: unknown): boolean {
return error instanceof DOMException && error.name === 'AbortError';
}
/**
* Пауза из ответа 429 (`retry_after_ms`) плюс небольшой запас. `null` — сервер
* паузу не назвал: тогда работает обычная выдержка с удвоением.
*/
function rateLimitWaitMs(error: unknown): number | null {
const value = apiErrorField(error, 'retry_after_ms');
if (typeof value !== 'number' || !Number.isFinite(value) || value <= 0) {
return null;
}
return Math.round(value) + RATE_LIMIT_MARGIN_MS;
}
/**
* Политика повторов для запросов: 4xx (кроме 429) повторять бессмысленно —
* ответ не изменится; 429 повторяем с паузой сервера; сеть и 5xx — один раз.
*/
export function shouldRetryQuery(failureCount: number, error: unknown): boolean {
if (isAbort(error)) {
return false;
}
const status = errorStatus(error);
if (status === 429) {
if (failureCount >= RATE_LIMIT_RETRIES) {
return false;
}
const wait = rateLimitWaitMs(error);
return wait === null || wait <= MAX_RATE_LIMIT_WAIT_MS;
}
if (status !== null && status < 500) {
return false;
}
return failureCount < TRANSIENT_RETRIES;
}
/** Задержка перед повтором: пауза сервера для 429, иначе удвоение с потолком. */
export function queryRetryDelay(failureCount: number, error: unknown): number {
const wait = rateLimitWaitMs(error);
if (wait !== null) {
return Math.min(wait, MAX_RATE_LIMIT_WAIT_MS);
}
return Math.min(1_000 * 2 ** failureCount, 8_000);
}
export function getQueryClient(): QueryClient {
client ??= new QueryClient({
defaultOptions: {
queries: {
staleTime: 30_000,
refetchOnWindowFocus: false,
retry: 1,
retry: shouldRetryQuery,
retryDelay: queryRetryDelay,
},
},
});
-53
View File
@@ -5,7 +5,6 @@ import { Link, useLocation, useNavigate, useSearchParams } from 'react-router';
import { login } from '@/api/auth';
import { fetchMeta, metaQueryKey } from '@/api/meta';
import { fetchOAuthProviders, oauthStartURL } from '@/api/oauth';
import { loginWithPasskey } from '@/api/passkeys';
import { ErrorNotice } from '@/components/ui/ErrorNotice';
import { Field } from '@/components/ui/Field';
@@ -46,13 +45,6 @@ export default function LoginPage() {
const stateFrom = (location.state as LocationState | null)?.from ?? null;
const from = next !== null && next.startsWith('/') ? next : (stateFrom ?? '/app');
const oauthReturned = searchParams.get('oauth');
const oauthError = searchParams.get('oauth_error');
const providers = useQuery({
queryKey: ['auth', 'oauth', 'providers'],
queryFn: ({ signal }) => fetchOAuthProviders(signal),
staleTime: 5 * 60 * 1000,
});
// Признак доступности passkeys берём из меты инстанса: на IP-адресе (стенд
// без домена) WebAuthn невозможен, и кнопку показывать нельзя.
const meta = useQuery({
@@ -97,24 +89,8 @@ export default function LoginPage() {
};
const registrationEnabled = instance.data?.registration_enabled === true;
const providerList = providers.data?.providers ?? [];
// Ошибка возврата от провайдера: показываем человеческий текст.
const oauthErrorMessage =
oauthError === null
? null
: t(
oauthError === 'provider_not_configured'
? 'auth.login.oauthNotConfigured'
: oauthError === 'email_unverified'
? 'auth.login.oauthEmailUnverified'
: oauthError === 'email_missing'
? 'auth.login.oauthEmailMissing'
: oauthError === 'user.banned'
? 'errors.user.banned'
: 'auth.login.oauthFailed',
);
// Ошибка клиента WebAuthn важнее серверной: она объясняет, что делать.
const passkeyErrorKey =
passkey.error instanceof WebAuthnClientError && passkey.error.code === 'cancelled'
@@ -131,17 +107,6 @@ export default function LoginPage() {
</header>
<Card>
{oauthReturned === 'ok' ? (
<p className="mb-4 text-sm text-success" role="status">
{t('auth.login.oauthDone')}
</p>
) : null}
{oauthErrorMessage === null ? null : (
<p className="mb-4 text-sm text-danger" role="alert" data-testid="oauth-error">
{oauthErrorMessage}
</p>
)}
<form className="flex flex-col gap-4" onSubmit={onSubmit} noValidate>
<Field
label={t('auth.login.email')}
@@ -209,24 +174,6 @@ export default function LoginPage() {
</div>
) : null}
{providerList.length === 0 ? null : (
<div className="mt-4 flex flex-col gap-2 border-t border-border/60 pt-4">
<p className="text-xs text-fg-muted">{t('auth.login.oauthHint')}</p>
{providerList.map((provider) => (
<Button
key={provider.id}
variant="ghost"
data-testid={`oauth-${provider.id}`}
onClick={() => {
window.location.assign(oauthStartURL(provider.id, from));
}}
>
{t('auth.login.oauthSubmit', { provider: provider.name })}
</Button>
))}
</div>
)}
<p className="mt-4 text-sm text-fg-muted">
{t('auth.login.noAccount')}{' '}
{registrationEnabled ? (
@@ -1,47 +0,0 @@
import { useQuery } from '@tanstack/react-query';
import { useTranslation } from 'react-i18next';
import { fetchOAuthProviders } from '@/api/oauth';
import { Card } from '@/components/ui/primitives';
/**
* Вход через внешние провайдеры (Фаза 7). Раздел только показывает, какие
* провайдеры включены на инстансе: привязка происходит при входе по
* подтверждённому email, а отвязка — действие оператора/администратора.
*/
export function LinkedAccountsSection() {
const { t } = useTranslation();
const providers = useQuery({
queryKey: ['auth', 'oauth', 'providers'],
queryFn: ({ signal }) => fetchOAuthProviders(signal),
staleTime: 5 * 60 * 1000,
});
const enabled = providers.data?.providers ?? [];
return (
<Card>
<h2 className="text-lg font-semibold">{t('settings.security.oauthTitle')}</h2>
<p className="mt-1 text-sm text-fg-muted">{t('settings.security.oauthDescription')}</p>
{enabled.length === 0 ? (
<p className="mt-3 text-sm text-fg-muted" data-testid="oauth-none">
{t('settings.security.oauthDisabled')}
</p>
) : (
<ul className="mt-3 flex flex-col gap-2" data-testid="oauth-providers">
{enabled.map((provider) => (
<li
key={provider.id}
className="flex items-center justify-between rounded-[var(--radius-md)] border border-border/60 bg-surface-2/60 p-3 text-sm"
>
<span>{provider.name}</span>
<span className="text-xs text-fg-muted">
{t('settings.security.oauthLinkedByEmail')}
</span>
</li>
))}
</ul>
)}
</Card>
);
}
@@ -2,7 +2,6 @@ import { useQuery } from '@tanstack/react-query';
import { useTranslation } from 'react-i18next';
import { currentUserQueryKey, fetchCurrentUser } from '@/api/users';
import { LinkedAccountsSection } from '@/pages/settings/LinkedAccountsSection';
import { PasskeysSection } from '@/pages/settings/PasskeysSection';
import { PasswordSection } from '@/pages/settings/PasswordSection';
import { SessionsSection } from '@/pages/settings/SessionsSection';
@@ -39,7 +38,6 @@ export default function SecuritySettingsPage() {
}}
/>
<PasskeysSection twoFactorEnabled={twoFactorEnabled} />
<LinkedAccountsSection />
</div>
);
}
-1
View File
@@ -22,7 +22,6 @@ const meta: InstanceMeta = {
web_push_enabled: false,
unfurl_enabled: false,
passkeys_enabled: false,
oauth_enabled: false,
},
};
+1 -38
View File
@@ -310,13 +310,11 @@ const metaWithPasskeys = {
voice_enabled: false,
web_push_enabled: false,
unfurl_enabled: false,
oauth_enabled: true,
passkeys_enabled: true,
oauth_providers: ['github'],
},
};
describe('страница входа: ключи и внешние провайдеры', () => {
describe('страница входа: ключи доступа', () => {
it('входит по ключу и переводит в приложение', async () => {
const assertion = {
id: 'credential-id',
@@ -359,11 +357,6 @@ describe('страница входа: ключи и внешние провай
method: 'POST',
response: () => json({ user }),
},
{
match: '/api/v1/auth/oauth/providers',
response: () =>
json({ providers: [{ id: 'github', name: 'GitHub' }], redirect_url: 'https://x' }),
},
{ match: '/api/v1/users/@me', response: () => json({ user }) },
{ match: '/api/v1/users/@me/guilds', response: () => json({ guilds: [] }) },
]);
@@ -371,8 +364,6 @@ describe('страница входа: ключи и внешние провай
const { router } = renderApp('/login');
const visitor = userEvent.setup();
// Кнопка внешнего провайдера нарисована по списку с сервера.
expect(await screen.findByTestId('oauth-github')).toBeVisible();
await visitor.click(await screen.findByTestId('passkey-login'));
await waitFor(() => {
@@ -382,39 +373,11 @@ describe('страница входа: ключи и внешние провай
expect((finish?.body as { ceremony: string }).ceremony).toBe('ceremony-login');
});
it('ошибка возврата от провайдера показывается на странице входа', async () => {
installFetch([
{
match: '/api/v1/meta',
response: () =>
json({
...metaWithPasskeys,
features: { ...metaWithPasskeys.features, passkeys_enabled: false },
}),
},
{ match: '/api/v1/instance', response: () => json({ instance: instanceOpen }) },
{
match: '/api/v1/auth/oauth/providers',
response: () => json({ providers: [], redirect_url: 'https://x' }),
},
]);
renderApp('/login?oauth_error=provider_not_configured');
expect(await screen.findByTestId('oauth-error')).toHaveTextContent(
'Этот способ входа выключен на инстансе',
);
});
it('без поддержки браузера кнопка входа по ключу не показывается', async () => {
vi.stubGlobal('PublicKeyCredential', undefined);
installFetch([
{ match: '/api/v1/meta', response: () => json(metaWithPasskeys) },
{ match: '/api/v1/instance', response: () => json({ instance: instanceOpen }) },
{
match: '/api/v1/auth/oauth/providers',
response: () => json({ providers: [], redirect_url: 'https://x' }),
},
]);
renderApp('/login');
+96
View File
@@ -0,0 +1,96 @@
import { QueryClient } from '@tanstack/react-query';
import { describe, expect, it, vi } from 'vitest';
import { ApiError } from '@/api/client';
import {
getQueryClient,
queryRetryDelay,
setQueryClient,
shouldRetryQuery,
} from '@/lib/queryClient';
/** Ошибка лимита частоты в том виде, в каком её отдаёт `request()`. */
function rateLimited(retryAfterMs: number): ApiError {
const error = new ApiError(429, 'rate_limited', 'too many requests');
Object.defineProperty(error, 'apiError', {
value: { code: 'rate_limited', message: 'too many requests', retry_after_ms: retryAfterMs },
enumerable: false,
});
return error;
}
describe('повторы запросов при лимите частоты', () => {
it('повторяет 429 с паузой из ответа сервера', () => {
const error = rateLimited(1_200);
expect(shouldRetryQuery(0, error)).toBe(true);
expect(shouldRetryQuery(1, error)).toBe(true);
expect(queryRetryDelay(0, error)).toBe(1_450);
});
it('после двух повторов сдаётся: ошибку видит пользователь', () => {
expect(shouldRetryQuery(2, rateLimited(500))).toBe(false);
});
it('не ждёт паузу длиннее предела — сразу показывает ошибку', () => {
// Минутный лимит загрузок: ждать внутри запроса бессмысленно.
expect(shouldRetryQuery(0, rateLimited(60_000))).toBe(false);
expect(queryRetryDelay(0, rateLimited(60_000))).toBe(5_000);
});
it('429 без retry_after_ms повторяет с обычной выдержкой', () => {
const error = new ApiError(429, 'rate_limited', 'too many requests');
expect(shouldRetryQuery(0, error)).toBe(true);
expect(queryRetryDelay(0, error)).toBe(1_000);
expect(queryRetryDelay(1, error)).toBe(2_000);
});
it('не повторяет отказы, которые не изменятся: 403, 404, 422', () => {
for (const status of [400, 403, 404, 422]) {
const error = new ApiError(status, 'validation.failed', 'no');
expect(shouldRetryQuery(0, error)).toBe(false);
}
});
it('повторяет сетевые сбои и 5xx по одному разу', () => {
expect(shouldRetryQuery(0, new TypeError('Failed to fetch'))).toBe(true);
expect(shouldRetryQuery(1, new TypeError('Failed to fetch'))).toBe(false);
expect(shouldRetryQuery(0, new ApiError(503, 'internal.error', 'later'))).toBe(true);
expect(shouldRetryQuery(1, new ApiError(503, 'internal.error', 'later'))).toBe(false);
});
it('не повторяет отменённый запрос', () => {
expect(shouldRetryQuery(0, new DOMException('aborted', 'AbortError'))).toBe(false);
});
it('общий клиент приложения использует эту политику', () => {
const options = getQueryClient().getDefaultOptions().queries;
expect(options?.retry).toBe(shouldRetryQuery);
expect(options?.retryDelay).toBe(queryRetryDelay);
});
it('запрос действительно переживает 429 и отдаёт данные', async () => {
const queryClient = new QueryClient({
defaultOptions: {
queries: { retry: shouldRetryQuery, retryDelay: () => 1 },
},
});
setQueryClient(queryClient);
const loader = vi
.fn<() => Promise<string>>()
.mockRejectedValueOnce(rateLimited(1))
.mockRejectedValueOnce(rateLimited(1))
.mockResolvedValue('участники');
await expect(
queryClient.fetchQuery({ queryKey: ['members-ok'], queryFn: loader }),
).resolves.toBe('участники');
expect(loader).toHaveBeenCalledTimes(3);
// Третьего повтора нет: следующий 429 доходит до вызывающего кода.
const failing = vi.fn<() => Promise<string>>().mockRejectedValue(rateLimited(1));
await expect(
queryClient.fetchQuery({ queryKey: ['members-fail'], queryFn: failing }),
).rejects.toThrow('too many requests');
expect(failing).toHaveBeenCalledTimes(3);
});
});
-1
View File
@@ -78,7 +78,6 @@ const enabledMeta: InstanceMeta = {
web_push_enabled: false,
unfurl_enabled: false,
passkeys_enabled: false,
oauth_enabled: false,
},
};