build: versions.env как единый контракт продукта, платформы и toolchain
Версии были размазаны: PACKAGE_VERSION в build.sh, схема конфигурации в profile.ts и в hy2xs.env, версии toolchain в deps.sh, Debian 13 в нескольких местах. Расхождение уже перестало быть теоретическим - пакет 1.0.0 сообщал "HY2XS admin version v0.0.22". Введён корневой versions.env: версия продукта, линия релиза, схема конфигурации, целевая платформа, версии и контрольные суммы Go/Bun/Node/pnpm, политика выбора Hysteria. Чего в нём нет намеренно: 1. Прикладных зависимостей - у них есть pnpm-lock.yaml, bun.lock, go.sum. Второй слой неизбежно разъедется с настоящим графом. 2. Конкретной версии Hysteria - здесь только политика HYSTERIA_CHANNEL, результат резолва живёт в hysteria-lock.env. Пин версии здесь вернул бы ручное обновление. Подход - проверка, а не генерация. profile.ts, hy2xs.env и packageManager в двух package.json остаются обычными файлами, чтобы bun test, tsc и go test работали из чистого чекаута до сборки. Новый шаг verify_versions_contract роняет сборку до создания tarball при расхождении. Контракт оркестратора сверяется не grep'ом по исходникам, а выводом print-contract.ts: это доказывает, что в бинарь попало то же значение. Версия админки перестала быть константой и приезжает через ldflags; собранный бинарь проверяется запуском hy2xs-admin version. Контрольные суммы toolchain больше не передаются через окружение. Для Bun зафиксированы обе суммы: артефакт выбирается по наличию AVX2, поэтому одной архитектурно недостаточно. Production-сборка снова запускается одной командой.
This commit is contained in:
+30
-14
@@ -1,15 +1,17 @@
|
||||
#!/usr/bin/env bash
|
||||
set -euo pipefail
|
||||
|
||||
GO_REQUIRED="${GO_REQUIRED:-1.21.13}"
|
||||
BUN_REQUIRED="${BUN_REQUIRED:-1.3.13}"
|
||||
NODE_REQUIRED="${NODE_REQUIRED:-20.19.0}"
|
||||
PNPM_REQUIRED="${PNPM_REQUIRED:-9.15.9}"
|
||||
# Версии и контрольные суммы toolchain приходят из versions.env через
|
||||
# load_versions_contract (tools/build/lib/versions.sh). Собственных значений
|
||||
# по умолчанию здесь нет намеренно: второй источник истины неизбежно
|
||||
# разъезжается с первым.
|
||||
[ -n "${GO_REQUIRED:-}" ] || fail "deps.sh: GO_REQUIRED is not set; load_versions_contract must run first"
|
||||
[ -n "${BUN_REQUIRED:-}" ] || fail "deps.sh: BUN_REQUIRED is not set; load_versions_contract must run first"
|
||||
[ -n "${NODE_REQUIRED:-}" ] || fail "deps.sh: NODE_REQUIRED is not set; load_versions_contract must run first"
|
||||
[ -n "${PNPM_REQUIRED:-}" ] || fail "deps.sh: PNPM_REQUIRED is not set; load_versions_contract must run first"
|
||||
|
||||
TOOLCHAIN_DIR="${TOOLCHAIN_DIR:-$ROOT_DIR/.toolchain}"
|
||||
VERIFY_TOOLCHAIN_CHECKSUMS="${VERIFY_TOOLCHAIN_CHECKSUMS:-true}"
|
||||
GO_ARCHIVE_SHA256="${GO_ARCHIVE_SHA256:-}"
|
||||
NODE_ARCHIVE_SHA256="${NODE_ARCHIVE_SHA256:-}"
|
||||
BUN_ARCHIVE_SHA256="${BUN_ARCHIVE_SHA256:-}"
|
||||
BUN_FLAVOR="${BUN_FLAVOR:-auto}"
|
||||
|
||||
verify_archive_sha256() {
|
||||
@@ -21,24 +23,36 @@ verify_archive_sha256() {
|
||||
return 0
|
||||
fi
|
||||
|
||||
[ -n "$expected" ] || fail "missing expected SHA256 for $label (set ${label}_SHA256 env)"
|
||||
[ -n "$expected" ] || fail "missing expected SHA256 for $label (declare it in versions.env)"
|
||||
local actual
|
||||
actual="$(sha256sum "$archive" | awk '{print $1}')"
|
||||
[ "$actual" = "$expected" ] || fail "$label sha256 mismatch: expected $expected, got $actual"
|
||||
}
|
||||
|
||||
require_linux_debian13_amd64() {
|
||||
[ "$(uname -s)" = "Linux" ] || fail "production builder supports only Linux Debian 13 amd64"
|
||||
require_build_host_platform() {
|
||||
local want_os="$HY2XS_BUILD_OS"
|
||||
local want_version="$HY2XS_BUILD_OS_VERSION"
|
||||
local want_arch="$HY2XS_BUILD_ARCH"
|
||||
|
||||
[ "$(uname -s)" = "Linux" ] \
|
||||
|| fail "production builder supports only Linux ${want_os} ${want_version} ${want_arch}"
|
||||
|
||||
local arch
|
||||
arch="$(uname -m)"
|
||||
[ "$arch" = "x86_64" ] || [ "$arch" = "amd64" ] || fail "production builder supports only amd64, got: $arch"
|
||||
if [ "$want_arch" = "amd64" ]; then
|
||||
[ "$arch" = "x86_64" ] || [ "$arch" = "amd64" ] \
|
||||
|| fail "production builder supports only ${want_arch}, got: $arch"
|
||||
else
|
||||
[ "$arch" = "$want_arch" ] || fail "production builder supports only ${want_arch}, got: $arch"
|
||||
fi
|
||||
|
||||
[ -f /etc/os-release ] || fail "missing /etc/os-release"
|
||||
# shellcheck disable=SC1091
|
||||
. /etc/os-release
|
||||
[ "${ID:-}" = "debian" ] || fail "production builder supports only Debian 13, got: ${ID:-unknown}"
|
||||
[ "${VERSION_ID:-}" = "13" ] || fail "production builder supports only Debian 13, got version: ${VERSION_ID:-unknown}"
|
||||
[ "${ID:-}" = "$want_os" ] \
|
||||
|| fail "production builder supports only ${want_os} ${want_version}, got: ${ID:-unknown}"
|
||||
[ "${VERSION_ID:-}" = "$want_version" ] \
|
||||
|| fail "production builder supports only ${want_os} ${want_version}, got version: ${VERSION_ID:-unknown}"
|
||||
}
|
||||
|
||||
apt_install_missing() {
|
||||
@@ -190,7 +204,9 @@ ensure_bun() {
|
||||
|
||||
local archive="$TOOLCHAIN_DIR/downloads/${BUN_ARTIFACT}-${BUN_REQUIRED}.zip"
|
||||
download_file "https://github.com/oven-sh/bun/releases/download/bun-v${BUN_REQUIRED}/${BUN_ARTIFACT}.zip" "$archive"
|
||||
verify_archive_sha256 "$archive" "$BUN_ARCHIVE_SHA256" "BUN_ARCHIVE"
|
||||
# Ожидаемый digest выбирается ПОСЛЕ select_bun_artifact: x64 и
|
||||
# x64-baseline — разные архивы с разными суммами.
|
||||
verify_archive_sha256 "$archive" "$(expected_bun_sha256)" "BUN_ARCHIVE(${BUN_ARTIFACT})"
|
||||
|
||||
rm -rf "$TOOLCHAIN_DIR/bun-tmp" "$TOOLCHAIN_DIR/bun"
|
||||
mkdir -p "$TOOLCHAIN_DIR/bun-tmp"
|
||||
|
||||
Reference in New Issue
Block a user