fix(security): harden diagnostics storage boundary
This commit is contained in:
@@ -349,9 +349,12 @@ hy2xs-orchestrator redact-config --config /etc/hysteria/config.yaml --out /root/
|
||||
(`hy2xs-orchestrator diagnostics collect`), который собирается автоматически при
|
||||
неудачной установке или реконфигурации. Бандл предназначен для передачи наружу,
|
||||
поэтому попадающие в него `hy2xs.env`, `post-install.env` и `config.yaml`
|
||||
редактируются перед упаковкой.
|
||||
редактируются перед упаковкой. Готовый архив находится в
|
||||
`/var/lib/hy2xs/diagnostics`, принадлежит `root:root` и имеет режим `0600`.
|
||||
Сам каталог имеет режим `0700`; не ослабляйте его права и не переносите bundle
|
||||
в `HY2XS_LOG_DIR`, доступный сервисному пользователю.
|
||||
|
||||
При отказе **до** начала применения изменений (`fatal_pre_apply`) бандл не
|
||||
собирается: его сбор сам создал бы каталоги в `/var/log/hy2xs` на сервере,
|
||||
собирается: его сбор сам создал бы каталог в `/var/lib/hy2xs/diagnostics` на сервере,
|
||||
который мы обещали не трогать.
|
||||
|
||||
|
||||
Reference in New Issue
Block a user