mirror of
https://github.com/dartdavros/chatballs.git
synced 2026-10-05 09:14:58 +03:00
Первичное требование: поднял докер — прошёл мастер — дальше всё в интерфейсе. Ни одной переменной окружения задавать не нужно и негде. Запуск и секреты: - .env.example удалён, мёртвые переменные вычищены; секреты инстанса генерирует одноразовый сервис secrets в именованный том, пароли БД — через POSTGRES_*_PASSWORD_FILE; - Caddy: catch-all :80 и on_demand TLS вместо хостов в конфиге — свежая коробка отвечает по IP и по любому домену, до мастера дойти можно; - адрес установки, SMTP и TURN переехали в настройки (InstanceSettings, миграции 0027–0030), внешние ссылки строятся от него; - deploy/cli больше не читает .env; сборка образов в ghcr через GitHub Actions, release.env с digest-пинами; - куки Secure/__Host- выставляются по факту TLS запроса, а не настройкой. Порталы (дизайн-базлайн v2, кадры PT1–PT8): - список, карточка портала, библиотека материалов, редактор статьи и настройки — ширины и ритм как в остальных разделах; - файлы статьи: изображение вставляется в текст своим механизмом, файл прикрепляется вложением и выводится на портале списком с иконкой формата; - ссылки на файлы приводятся к относительным: абсолютный хост резал CSP портала и картинка не появлялась; - «Опубликовать» сверяется с сервером и публикует то, что на экране, а не ранее выбранную редакцию; - колонка «Оценки» в списке статей и блок оценок в редакторе. Первый запуск: полоса «демо-данные устанавливаются» — установка идёт в worker, и без неё человек видел пустые разделы без объяснения. Починен фон: вторичное хранилище стало best-effort — при живых остаточных S3-ключах повторная загрузка файла падала в 500. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
64 lines
3.5 KiB
Bash
64 lines
3.5 KiB
Bash
#!/bin/sh
|
|
set -eu
|
|
|
|
# Пароли ролей приходят файлами из тома секретов (их генерирует первый старт
|
|
# стека), либо переменными — для установок, которые ведут конфигурацию сами.
|
|
read_secret() {
|
|
var="$1"; file_var="${1}_FILE"
|
|
eval "value=\${$var:-}"
|
|
if [ -n "$value" ]; then printf %s "$value"; return 0; fi
|
|
eval "file=\${$file_var:-}"
|
|
if [ -n "$file" ] && [ -s "$file" ]; then cat "$file"; return 0; fi
|
|
echo "$var or $file_var is required" >&2
|
|
exit 1
|
|
}
|
|
|
|
: "${POSTGRES_APP_USER:?POSTGRES_APP_USER is required}"
|
|
: "${POSTGRES_PLATFORM_USER:?POSTGRES_PLATFORM_USER is required}"
|
|
: "${POSTGRES_MIGRATION_USER:?POSTGRES_MIGRATION_USER is required}"
|
|
POSTGRES_APP_PASSWORD="$(read_secret POSTGRES_APP_PASSWORD)"
|
|
POSTGRES_PLATFORM_PASSWORD="$(read_secret POSTGRES_PLATFORM_PASSWORD)"
|
|
POSTGRES_MIGRATION_PASSWORD="$(read_secret POSTGRES_MIGRATION_PASSWORD)"
|
|
|
|
psql --set=ON_ERROR_STOP=1 --username "$POSTGRES_USER" --dbname "$POSTGRES_DB" \
|
|
--set=app_user="$POSTGRES_APP_USER" \
|
|
--set=app_password="$POSTGRES_APP_PASSWORD" \
|
|
--set=platform_user="$POSTGRES_PLATFORM_USER" \
|
|
--set=platform_password="$POSTGRES_PLATFORM_PASSWORD" \
|
|
--set=migration_user="$POSTGRES_MIGRATION_USER" \
|
|
--set=migration_password="$POSTGRES_MIGRATION_PASSWORD" <<'SQL'
|
|
CREATE EXTENSION IF NOT EXISTS vector;
|
|
|
|
SELECT 'CREATE ROLE chatballs_runtime_app NOLOGIN NOSUPERUSER NOCREATEDB NOCREATEROLE NOBYPASSRLS'
|
|
WHERE NOT EXISTS (SELECT 1 FROM pg_roles WHERE rolname = 'chatballs_runtime_app')
|
|
\gexec
|
|
SELECT 'CREATE ROLE chatballs_runtime_platform NOLOGIN NOSUPERUSER NOCREATEDB NOCREATEROLE NOBYPASSRLS'
|
|
WHERE NOT EXISTS (SELECT 1 FROM pg_roles WHERE rolname = 'chatballs_runtime_platform')
|
|
\gexec
|
|
SELECT 'CREATE ROLE chatballs_schema NOLOGIN NOSUPERUSER NOCREATEDB NOCREATEROLE NOBYPASSRLS'
|
|
WHERE NOT EXISTS (SELECT 1 FROM pg_roles WHERE rolname = 'chatballs_schema')
|
|
\gexec
|
|
|
|
SELECT format('CREATE ROLE %I LOGIN PASSWORD %L NOSUPERUSER NOCREATEDB NOCREATEROLE NOBYPASSRLS', :'app_user', :'app_password')
|
|
WHERE NOT EXISTS (SELECT 1 FROM pg_roles WHERE rolname = :'app_user')
|
|
\gexec
|
|
SELECT format('CREATE ROLE %I LOGIN PASSWORD %L NOSUPERUSER NOCREATEDB NOCREATEROLE NOBYPASSRLS', :'platform_user', :'platform_password')
|
|
WHERE NOT EXISTS (SELECT 1 FROM pg_roles WHERE rolname = :'platform_user')
|
|
\gexec
|
|
SELECT format('CREATE ROLE %I LOGIN PASSWORD %L NOSUPERUSER NOCREATEDB NOCREATEROLE NOBYPASSRLS', :'migration_user', :'migration_password')
|
|
WHERE NOT EXISTS (SELECT 1 FROM pg_roles WHERE rolname = :'migration_user')
|
|
\gexec
|
|
|
|
SELECT format('GRANT chatballs_runtime_app TO %I', :'app_user') \gexec
|
|
SELECT format('GRANT chatballs_runtime_platform TO %I', :'platform_user') \gexec
|
|
SELECT format('GRANT chatballs_schema TO %I', :'migration_user') \gexec
|
|
-- Runtime roles must not inherit the permissive chatballs_schema_access policy:
|
|
-- membership in the schema-owner role would bypass tenant RLS entirely.
|
|
REVOKE chatballs_schema FROM chatballs_runtime_app, chatballs_runtime_platform;
|
|
SELECT format('GRANT CONNECT ON DATABASE %I TO %I', current_database(), :'app_user') \gexec
|
|
SELECT format('GRANT CONNECT ON DATABASE %I TO %I', current_database(), :'platform_user') \gexec
|
|
SELECT format('GRANT CONNECT, CREATE, TEMPORARY ON DATABASE %I TO %I', current_database(), :'migration_user') \gexec
|
|
SELECT format('GRANT USAGE, CREATE ON SCHEMA public TO %I', :'migration_user') \gexec
|
|
GRANT USAGE, CREATE ON SCHEMA public TO chatballs_schema;
|
|
SQL
|