Files
glchat/scripts/test-install.sh
T
grendervill fb221c91bb fix(install): повторный запуск установщика больше не меняет секреты
Найдено на стенде: повторный `install.sh` без `--reconfigure` генерировал новые
MASTER_KEY/SESSION_PEPPER/TOTP_ENCRYPTION_KEY, после чего email-индекс и
TOTP-секреты существующих пользователей перестали расшифровываться (вход
возвращал `auth.invalid_credentials`).

- секреты переиспользуются при любом повторном запуске, а не только с
  `--reconfigure`;
- добавлен явный флаг `--rotate-secrets` с предупреждением о последствиях;
- age-ключ бэкапов сохраняется, старые бэкапы остаются читаемыми;
- защита от потери `.env`: если база есть, а MASTER_KEY нет — установщик
  останавливается с объяснением вместо молчаливой генерации новых ключей;
- `scripts/test-install.sh` сравнивает секреты до и после повторной установки
  и падает при их изменении.
2026-09-19 22:08:47 +03:00

120 lines
5.5 KiB
Bash
Executable File
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
#!/usr/bin/env bash
# Прогон deploy/install.sh в чистом контейнере Ubuntu 24.04 (AGENT.md 11.3).
# Требуется Docker с поддержкой привилегированных контейнеров (systemd внутри).
set -euo pipefail
REPO_DIR="$(cd "$(dirname "${BASH_SOURCE[0]}")/.." && pwd)"
IMAGE="${GLCHAT_TEST_IMAGE:-jrei/systemd-ubuntu:24.04}"
CONTAINER="${GLCHAT_TEST_CONTAINER:-glchat-install-test-$$}"
log() { printf '\n=== %s ===\n' "$*"; }
cleanup() {
docker rm -f "$CONTAINER" >/dev/null 2>&1 || true
}
trap cleanup EXIT
log "запуск ${IMAGE} как systemd-контейнера"
docker rm -f "$CONTAINER" >/dev/null 2>&1 || true
docker run -d --name "$CONTAINER" \
--privileged \
--cgroupns=host \
--tmpfs /tmp:exec,size=2g --tmpfs /run --tmpfs /run/lock \
-v /sys/fs/cgroup:/sys/fs/cgroup:rw \
"$IMAGE" /sbin/init >/dev/null
log "ожидание systemd"
for _ in $(seq 1 30); do
if docker exec "$CONTAINER" systemctl is-system-running 2>/dev/null | grep -qE 'running|degraded'; then
break
fi
sleep 1
done
docker exec "$CONTAINER" systemctl is-system-running || true
docker exec "$CONTAINER" bash -lc '. /etc/os-release && echo "тестовое окружение: $PRETTY_NAME"'
log "копируем репозиторий внутрь контейнера"
docker exec "$CONTAINER" mkdir -p /opt/glchat-src
docker cp "${REPO_DIR}/." "${CONTAINER}:/opt/glchat-src/"
# stdin закрыт: иначе установщик может ждать интерактивного подтверждения.
run_install() {
local label="$1"
shift
log "$label"
if ! timeout 1500 docker exec -i "$CONTAINER" bash -lc "
cd /opt/glchat-src && GLCHAT_ETC_DIR=/opt/glchat \
bash deploy/install.sh --domain gl.test.local --email admin@gl.test.local \
--admin admin@gl.test.local --password 'test-password-123' \
--skip-tls --skip-image --app-port 8080 --no-turn --yes $*
" </dev/null; then
echo "install.sh завершился с ошибкой (${label})" >&2
docker exec "$CONTAINER" bash -lc 'tail -40 /opt/glchat/install.log 2>/dev/null || true' || true
exit 1
fi
}
log "1/4 install.sh --dry-run"
timeout 600 docker exec -i "$CONTAINER" bash -lc '
cd /opt/glchat-src && GLCHAT_ETC_DIR=/tmp/dryrun \
bash deploy/install.sh --dry-run --domain gl.test.local --email admin@gl.test.local \
--admin admin@gl.test.local --password "test-password-123" --yes
' </dev/null
run_install "2/5 install.sh (боевой прогон: TLS и публичные порты не трогаем)"
# Секреты обязаны переживать повторную установку: MASTER_KEY расшифровывает
# PII и TOTP, SESSION_PEPPER — blind index. Их смена ломает данные инстанса.
log "3/5 секреты до повторного запуска"
secrets_before="$(docker exec "$CONTAINER" bash -lc '
grep -E "^(MASTER_KEY|SESSION_PEPPER|TOTP_ENCRYPTION_KEY|WEBHOOK_SECRET|LIVEKIT_API_SECRET|AGE_RECIPIENT)=" /opt/glchat/.env | sort
')"
printf '%s\n' "$secrets_before"
run_install "4/5 идемпотентность: повторный запуск с --reconfigure" --reconfigure
log "5/5 секреты после повторного запуска"
secrets_after="$(docker exec "$CONTAINER" bash -lc '
grep -E "^(MASTER_KEY|SESSION_PEPPER|TOTP_ENCRYPTION_KEY|WEBHOOK_SECRET|LIVEKIT_API_SECRET|AGE_RECIPIENT)=" /opt/glchat/.env | sort
')"
printf '%s\n' "$secrets_after"
if [ "$secrets_before" != "$secrets_after" ]; then
echo "ОШИБКА: повторный запуск установщика изменил секреты (данные станут нечитаемыми)" >&2
diff <(printf '%s\n' "$secrets_before") <(printf '%s\n' "$secrets_after") >&2 || true
exit 1
fi
echo "секреты сохранены при повторной установке: ok"
# Сборка образа внутри DinD невозможна (overlay поверх overlay), поэтому образ
# собирается и проверяется отдельно на хосте (make docker-build + docker compose).
log "проверки состояния установки"
docker exec "$CONTAINER" bash -lc '
set -e
echo "--- артефакты ---"
test -x /usr/local/bin/glchat && echo "CLI: ok"
test -f /opt/glchat/compose.yaml && echo "compose: ok"
test -f /opt/glchat/caddy/Caddyfile && echo "Caddyfile: ok"
test -f /opt/glchat/livekit/livekit.yaml && echo "livekit.yaml: ok"
test -f /opt/glchat/nftables/glchat.nft && echo "nftables: ok"
test -f /opt/glchat/fail2ban/jail.local && echo "fail2ban jail: ok"
test -f /opt/glchat/glchat.service && echo "systemd unit: ok"
stat -c "perms %a %n" /opt/glchat/.env
echo "--- плейсхолдеры в конфигах (должно быть 0) ---"
grep -c "{{" /opt/glchat/compose.yaml /opt/glchat/livekit/livekit.yaml /opt/glchat/caddy/Caddyfile || true
echo "--- сервисы ---"
systemctl is-enabled glchat.service
systemctl is-active fail2ban
systemctl is-enabled glchat-nftables.service
systemctl is-enabled glchat-docker-user.service
echo "--- ufw ---"
ufw status | head -8
echo "--- fail2ban jails ---"
fail2ban-client status
echo "--- glchat CLI ---"
glchat version
echo "--- конфиги валидны ---"
docker compose -f /opt/glchat/compose.yaml config -q && echo "compose config: valid"
'
log "ОК: прогон установщика в чистом Ubuntu 24.04 завершён"