feat: release 2.2.1-SAC — phase 2 manifest verify and quiet SAC updates

Pinned GIT_REF/verify, release manifest, no blind reset --hard; suppress
lifecycle and watchdog Telegram during updater; healthcheck via json.dumps.
This commit is contained in:
2026-07-08 11:46:50 +10:00
parent 275d305d62
commit 6df83f1838
13 changed files with 642 additions and 163 deletions
+21 -20
View File
@@ -25,12 +25,13 @@
| **2.1.7-SAC** | Фаза 1 + выбранное из Фазы 4 | Права, `REPO_URL` обязателен, webhook, docs | ✅ реализовано |
| **2.1.8-SAC** | Дополнение к 1.1 | SAC-first update: hardening прав на каждом прогоне updater | ✅ реализовано |
| **2.1.9-SAC** | Дополнение к 1.x | Watchdog: `🖥️ Сервер:` в Telegram (как у агента) | ✅ реализовано |
| **2.2.0-SAC** | **Фаза 2** | Manifest, pinned ref, без слепого `reset --hard` | **следующий релиз** |
| **2.2.1-SAC** | Дополнение к 2.2.0 | Подавление lifecycle/watchdog TG при SAC-update | ✅ реализовано |
| **2.2.0-SAC** | **Фаза 2** | Manifest, pinned ref, без слепого `reset --hard` | ✅ реализовано |
| **2.3.0-SAC** | Фаза 3 | Парсер конфига без `source` (minor breaking) |
Bump: `ssh-monitor` (`SSH_MONITOR_VERSION`) + `version.txt` в каждом релизе.
**Текущий статус (2026-07-08):** фаза 1 закрыта (2.1.72.1.9). **Дальше — фаза 2 → релиз 2.2.0-SAC.**
**Текущий статус (2026-07-08):** фаза 2 закрыта (2.2.0-SAC). **Дальше — фаза 3 → релиз 2.3.0-SAC.**
Backlog по ingest при массовом update (SAC + ops): [ingest-mass-update-backlog.ru.md](https://git.kalinamall.ru/PapaTramp/security-alert-center/src/branch/main/docs/ingest-mass-update-backlog.ru.md) (отдельный ToDo, не блокирует 2.2.0).
---
@@ -107,23 +108,23 @@ Backlog по ingest при массовом update (SAC + ops): [ingest-mass-upd
| **`tag`** | `GIT_REF` должен быть **аннотированным тегом**; опционально `git tag -v` (см. 2.4) | **Рекомендуется для прода** |
| **`commit`** | `GIT_REF` = полный SHA; сверка с manifest | Жёсткий pin без тегов |
- [ ] Реализовать чтение `GIT_REF` / `GIT_VERIFY_MODE` в `update_ssh_monitor.sh`
- [ ] Дефолты для 2.2.0: `GIT_REF` = тег из `version.txt` или `main` (утвердить завтра); `GIT_VERIFY_MODE=tag` для prod-документации
- [ ] **`docs/auto-update.ru.md`**: отдельный раздел с примерами systemd и таблицей режимов (после реализации)
- [x] Реализовать чтение `GIT_REF` / `GIT_VERIFY_MODE` в `update_ssh_monitor.sh`
- [x] Дефолты для 2.2.0: `GIT_REF` пуст → `GIT_BRANCH`; `GIT_VERIFY_MODE=off` в скрипте, **`tag`** в prod-документации
- [x] **`docs/auto-update.ru.md`**: отдельный раздел с примерами systemd и таблицей режимов
---
### 2.2 Без слепого `reset --hard` (C2) — **утверждено**
- [ ] При failed `git pull --ff-only`: **не** делать `reset --hard` автоматически
- [ ] Лог + stderr: «история разошлась, требуется ручное вмешательство или новый clone»
- [ ] Опционально: `GIT_ALLOW_RESET=1` только для ручного/CI (документировать риск)
- [x] При failed `git pull --ff-only`: **не** делать `reset --hard` автоматически
- [x] Лог + stderr: «история разошлась, требуется ручное вмешательство или новый clone»
- [x] Опционально: `GIT_ALLOW_RESET=1` только для ручного/CI (документировать риск)
---
### 2.3 Release manifest (C2, C4) — **утверждено**
- [ ] Файл в репо, например `release/manifest-2.2.0-SAC.json`:
- [x] Файл в репо, например `release/manifest-2.2.0-SAC.json`:
```json
{
@@ -138,10 +139,10 @@ Backlog по ingest при массовом update (SAC + ops): [ingest-mass-upd
}
```
- [ ] Публиковать manifest при каждом релизе (в git, рядом с тегом)
- [ ] Updater: после checkout сверять SHA256 файлов из клона с manifest **до** копирования в `/usr/local/bin`
- [ ] Несовпадение → exit 1, ничего не перезаписывать
- [ ] Скрипт/цель в `Makefile` или `scripts/build-release-manifest.sh` для генерации
- [x] Публиковать manifest при каждом релизе (в git, рядом с тегом)
- [x] Updater: после checkout сверять SHA256 файлов из клона с manifest **до** копирования в `/usr/local/bin`
- [x] Несовпадение → exit 1, ничего не перезаписывать
- [x] Скрипт/цель в `Makefile` или `scripts/build-release-manifest.sh` для генерации
**Связь с 2.4:** manifest из **того же** `REPO_URL` защищает от подмены файлов в clone и от «не того» коммита; не защищает от полной компрометации git-сервера (для этого GPG).
@@ -159,16 +160,16 @@ Backlog по ingest при массовом update (SAC + ops): [ingest-mass-upd
**Решение для roadmap:**
- [ ] **2.2.0:** не блокировать релиз на GPG; `GIT_VERIFY_MODE=tag` без `-v`
- [x] **2.2.0:** не блокировать релиз на GPG; `GIT_VERIFY_MODE=tag` без `-v`
- [ ] **Backlog:** `GIT_GPG_VERIFY=1` + ключ в `/etc/ssh-monitor/trusted-release-key.asc`, если позже понадобится
- [ ] Документировать: при доверенном закрытом зеркале manifest + `GIT_REF=tag`**достаточный минимум**
- [x] Документировать: при доверенном закрытом зеркале manifest + `GIT_REF=tag`**достаточный минимум**
---
### 2.5 Re-exec updater только после verify (C4) — **утверждено**
- [ ] `UPDATER_REEXEC` / копирование `update_ssh_monitor.sh` в `/opt/scripts/` — только если manifest SHA256 совпал
- [ ] Иначе: лог, старая версия updater остаётся, exit 1
- [x] `UPDATER_REEXEC` / копирование `update_ssh_monitor.sh` в `/opt/scripts/` — только если manifest SHA256 совпал
- [x] Иначе: лог, старая версия updater остаётся, exit 1
---
@@ -216,12 +217,12 @@ Backlog по ingest при массовом update (SAC + ops): [ingest-mass-upd
|-------|--------|---------|
| **4.4** `ensure_ipset_installed` не на каждый update | 2.1.7 | **Делаем:** только `--deploy` / `first_deploy.sh`; обычный update не вызывает `apt-get` | ✅ |
| **4.3** Права whitelist-файла | 2.1.7 | **Делаем:** при загрузке `/etc/ssh_monitor_whitelist.txt` — WARN если не root:root | ✅ |
| **4.5** JSON healthcheck через `json.dumps` | 2.2.0 | **Делаем:** мелкий fix L3 |
| **4.5** JSON healthcheck через `json.dumps` | 2.2.0 | **Делаем:** мелкий fix L3 | ✅ |
| **4.1** Секреты не через environ в Python | — | **Не делаем** (мало выигрыша при root) |
| **4.2** Telegram token в URL | — | **Не делаем** (ограничение Bot API) |
| **4.6** systemd hardening (non-root) | — | **Не делаем** (ipset/iptables требуют root) |
| **M6** Ротация логов | — | Уже есть `contrib/logrotate.d/` — только упоминание в README |
| **M7** `set_config_kv` sed | 2.2.0 | **Делаем:** экранирование `/` и `"` в `val` при merge конфига |
| **M7** `set_config_kv` sed | 2.2.0 | **Делаем:** экранирование `/` и `"` в `val` при merge конфига | ✅ |
---
@@ -237,7 +238,7 @@ Backlog по ingest при массовом update (SAC + ops): [ingest-mass-upd
## Чек-лист «перед стартом работы завтра»
- [x] **Релиз 2.1.72.1.9** — фаза 1 + SAC-first + watchdog server label
- [ ] **Релиз 2.2.0** — scope: 2.12.3, 2.5, 4.5, 4.7(M7); **2.4 GPG отложить**
- [x] **Релиз 2.2.0** — scope: 2.12.3, 2.5, 4.5, 4.7(M7); **2.4 GPG отложить**
- [ ] **Релиз 2.3.0** — scope: 3.13.3, удаление webhook (если A)
- [ ] **Дефолт `GIT_REF`** в 2.2.0: тег из `version.txt` vs `main`
- [x] **Миграция хостов:** SAC-first update, `known_hosts`, `REPO_URL` через SAC