fix(admin): связать отзыв учётных данных с идентичностью сессий и свести адрес control plane к одному

Отзыв секрета не сходился: `auth_id` при смене секрета оставался прежним,
поэтому сессия, установленная по отозванным учётным данным, была неотличима от
законной, и цикл учёта не имел признака, по которому её следовало завершить. У
состояния есть путь без единой неудачи — Hysteria регистрирует соединение в
Traffic Stats API только после возврата backend-auth, поэтому успешный /kick
может пройти мимо. Новое поколение credentials получает новый auth_id, kick идёт
по старому, пережившая сессия становится orphan.

Адрес Traffic Stats API имел два контракта: оркестратор принимал любой IPv4,
админка всегда шла на loopback. Валидная по всем гейтам конфигурация выключала
лимит устройств, учёт трафика и принудительное отключение разом. Адрес
зафиксирован, а расхождение файла с ним админка называет.

Состояние службы стало трёхзначным: util.Exec выбрасывал вывод systemctl при
ненулевом коде, поэтому «остановлена» и «спросить не удалось» приходили одним
значением, а доступность Traffic Stats API выводилась из него же. Журнал
Hysteria разбирается в фактическом формате upstream (time — дробное число),
страница конфигурации показывает файл вместо дефолтов UI и не возит секреты в
браузер, санитайзер выгрузки следует по YAML-якорям.

Разбор: docs/acceptance/2026-09-02-v1.0.0-rc4-preflight-findings.md
This commit is contained in:
2026-09-02 23:24:01 +05:00
parent 8dcb50a07c
commit cb20d8d28f
66 changed files with 4981 additions and 2684 deletions
+24
View File
@@ -207,6 +207,30 @@ hy2xs-orchestrator reconfigure --package-dir /usr/local/lib/hy2xs/package --conf
- `HY2XS_ADMIN_INITIAL_PASSWORD` и `HY2XS_ADMIN_CON_PASS` — install-only bootstrap поля.
- изменение значений в `/etc/hy2xs/hy2xs.env` после install не выполняет автоматическую ротацию существующих credentials.
## 10a. Отзыв учётных данных пира
Смена секрета в панели — операция отзыва, и она выполняется целиком:
```text
1. новый secret_digest и новый auth_id записываются одной операцией
2. POST /kick по СТАРОМУ auth_id
3. если разрыв не удался либо соединение зарегистрировалось уже после него —
старая сессия становится orphan и завершается очередным циклом учёта
```
Что это значит для оператора:
- гарантия отзыва — **не позднее 30 секунд** (интервал цикла учёта), а не «до
переподключения клиента по своей воле»;
- частичный результат (`peer_disconnect_failed`) означает лишь то, что первая
попытка разрыва не удалась: повторять операцию не требуется, состояние сойдётся
само;
- идентификатор пира в списке (`authId`) после смены секрета меняется — это
идентичность поколения сессий, а не постоянный идентификатор записи;
- трафик старой сессии за эти секунды не приписывается пиру и попадает в потери
цикла учёта (запись уровня `error` в журнале админки). Для операционной
границы доступа это допустимо; биллингом учёт трафика в `1.0.0` не является.
## 11. IPv4/IPv6 policy
- HY2XS работает в IPv4-only режиме.