Три дефекта одного класса в failure path install/reconfigure.
1. Запись состояния отказа отменяла откат.
Обработчик ошибки первым делом писал в install-state фазу отказа обычным
await и только потом откатывался. Эта запись — mkdir, write и chown в
/var/lib/hy2xs, то есть она падает ровно там, где откат нужнее всего:
заполненный диск, read-only ФС, ошибка ввода-вывода. Бросок уносил
управление наружу, и обязательное восстановление не выполнялось вовсе —
применённый firewall и развёрнутые сервисы оставались на сервере.
Необязательная телеметрия состояния стояла перед обязательным
восстановлением. Для диагностики это уже было закрыто, для записи
состояния — нет.
2. Откат отменял сам себя.
Он был написан цепочкой await, а каждая его стадия — systemctl, cp, rm -rf
и nft, то есть умеет упасть сама. Отказ первой стадии отменял все
последующие. В reconfigure это означало сервер одновременно с применённым
сломанным firewall И без восстановленных из /etc/hy2xs/backups конфигов.
Внутри rollbackCurrentState болезнь та же: единственная команда без
`|| true` (systemctl daemon-reload) отменяла перезапуск сервисов строкой
ниже, и восстановленные unit-файлы не применялись.
Стадии стали независимыми: выполняются все, отказавшие перечисляются в
журнале, наружу уходит исходная ошибка операции.
3. У маркера установки было два писателя с разными гарантиями.
install перезаписывал файл на месте (writeText), reconfigure подставлял
атомарно. Слабейшая гарантия досталась команде, которая этот файл создаёт.
Перезапись на месте укорачивает файл до нуля и только потом наполняет:
отказ между этими моментами оставляет половину JSON, который не
разбирается — reconfigure видит его как отсутствующий, clean-host как
присутствующий, а хост уже изменён.
Атомарности при этом мало. rename() без fsync даёт атомарность видимости
без долговечности: после потери питания ext4 штатно отдаёт по этому пути
нулевой файл. Для метаданных восстановления это неприемлемо, поэтому
порядок теперь: права/владелец -> fsync файла -> rename -> fsync каталога.
Заодно ownership-флаг переименован в stateTouched и взводится ДО записи:
отказ на chown после успешного write оставлял файл на диске при
невзведённом флаге, то есть давал fatal_pre_apply («ничего не изменено»)
при уже существующем маркере установки.
Тесты: rollback-mandatory.test.ts (внедрение отказа в стадию, проводка команд),
atomic-write.test.ts (замена целиком, прежний файл при отказе, отсутствие
временных файлов, права, guard). Приёмка сборки закрепляет порядок шагов
атомарной записи, отсутствие незащищённой записи состояния в обработчиках и
отсутствие отменяемых цепочек в откате.
bundle_ui запускает `pnpm run typecheck` перед сборкой bundle. И наличие шага,
и его порядок закреплены приёмкой — вместе с требованием vue-tsc версии 3 и
выше и с запретом снова совмещать сборку и проверку в build:prod.
Из docs/02 убран раздел «Известное ограничение: проверка типов frontend почти
ничего не проверяет» и заменён описанием действующего контракта. Прогноз в нём
был близок, но неточен: ошибок оказалось 142, а не ~155, и класс DefaultRow/
PeerVo на Element Plus 2.3 не существовал вовсе — он появился вместе с
обновлением Element Plus.
docs/04 получил описание модели отображения (третий слой рядом с типизированной
моделью и сырым YAML) и раздел о том, что страница Hysteria теперь read-only на
всех уровнях, а не только визуально.
docs/11: команды проверки frontend и dev doctor в раздел запуска, семь новых
пунктов приёмки.
Проход по операциям, которые делают не то, что обещает их имя.
P0. Удаление bootstrap-admin-peer не было отзывом доступа. Признаком «создавать
пир или нет» служило наличие строки в таблице, а HY2XS_ADMIN_CON_PASS
продолжает жить в /etc/hy2xs/hy2xs.env — его читает systemd-юнит. Оператор
удалял пира, доступ исчезал, и ближайший restart возвращал того же пира с тем же
секретом. Молча. Признаком стала отметка BOOTSTRAP_PEER_SEEDED в таблице config:
«создавался когда-либо», а не «существует сейчас». Отметка и пир пишутся одной
транзакцией.
P1. Резервная копия с includeSecrets=true проглатывала и ошибку расшифровки, и
отсутствие шифртекста, отдавая пира с пустым secret и успешный ответ. Теперь
недоступный секрет любого пира отклоняет весь запрос с указанием имени.
P1. DecryptPeerSecret возвращала содержимое колонки как расшифрованный секрет,
если оно не начиналось с v1: — остаток поколения с открытыми секретами.
P1. doctor перезапускал hysteria-server и hy2xs-admin: диагностика подозрения на
проблему обрывала все живые соединения.
P1. Админка сама генерировала HYSTERIA2_TRAFFIC_STATS_SECRET, записать который в
/etc/hysteria/config.yaml она не может. Сервис объявлял себя здоровым, а machine
auth переставал совпадать.
P1. Обходы проверки зависимостей (accepted-risk/skipped) не могли произвести
артефакт: приёмка требует dependency_security_gate=true. Удалены из сборки и
документации, отсутствие проверяется приёмкой.
P2. UPDATE по отсутствующей строке config считался успехом, и cron
перепланировался при несохранённом значении. Решение по RowsAffected.
P2. Слой данных не отличал «записи нет» от «база не ответила»: sentinel-значения
ErrPeerNotFound / ErrAdminUserNotFound / ErrConfigNotFound / ErrStorage.
P2. Удалены алиасы /:id/client-url и /:id/qr.
Контракт разработки: apps/go.mod объявляет toolchain go1.26.7 (директива go —
языковой baseline, а не выбор компилятора), tools/dev/doctor.sh|.ps1 сверяют
среду с versions.env.
Сборка не собиралась: два контракта приёмки роняли её на корректном коде.
verify_api_namespace_contract искал возвращение legacy-пространства имён
через grep по '/hui' и находил router_test.go, который ПЕРЕЧИСЛЯЕТ этот
префикс, чтобы доказать отсутствие маршрута, и сам versions.sh, где строка
стоит в тексте проверки. Падение приходило шестым шагом из четырнадцати, до
резолва Hysteria. За ним прятался второй такой же: проверка транзакционности
импорта пиров брала файл от начала applyPeerImportEntry и до конца, захватывая
объявленные ниже ExistPeerName и UpdatePeerLastConnectionAt.
Обе проверки теперь смотрят на код, а не на упоминания: добавлены помощники
code_without_comments и code_mentions_in, а отсутствие legacy-маршрута
доказывает тест на таблице маршрутов собранного роутера.
Планировщик стал собственностью процесса. InitCron вызывался из runServer и
на каждом вызове создавал новый cron.New(), не сохраняя ссылку; cron.Stop()
не вызывался нигде. Смена RESET_TRAFFIC_CRON выполняла StopServer(), точка
входа крутила for { runServer() } — и каждая правка добавляла целый
дублирующий набор джоб, а старое расписание сброса продолжало работать.
Фиксированные джобы регистрируются один раз, расписание переносится на месте
по EntryID, HTTP-сервер не трогается. Добавлено штатное завершение по SIGTERM.
Выражение проверяется до записи в базу тем же парсером (cron.ParseStandard),
которым его разбирает планировщик: раньше невалидная строка сохранялась, API
отвечал успехом, а сброс трафика молча исчезал.
updateConfigs стал атомарным: полная проверка партии, одна транзакция,
применение к рантайму. Прежний тест ставил запрещённый ключ первым и не
смотрел в базу — поймать частичное применение он был неспособен.
Удалены четыре ключа таблицы config без единого потребителя: HYSTERIA2_ENABLE,
HYSTERIA2_CONFIG (второй источник истины, читался первым), HYSTERIA2_TRAFFIC_TIME
и HYSTERIA2_CONFIG_REMARK. Имя профиля в share URI выводится из имени пира.
Безопасность:
- bootstrap-пароль администратора больше не генерируется и не пишется в журнал,
который отдаётся кнопкой выгрузки; отсутствие env — отказ старта;
- собственный журнал админки санитизируется наравне с чужим;
- golang-jwt/jwt v3 -> v5: GO-2025-3553 не имеет исправленной версии в v3 и
достижима с неаутентифицированного запроса; набор алгоритмов подписи
зафиксирован через WithValidMethods;
- удалён вход по несолёному SHA-224 из предыдущего поколения;
- убран modulo bias в util.RandomString — единственном генераторе секретов;
- пир установщика защищён во всех путях записи, а не только в импорте;
- удалена латентная паника в service.GetToken и недостижимая ветка GetAdminInfo,
проверявшая меньше, чем middleware.
Toolchain: Go 1.21.13 -> 1.26.7, Node 20.19.0 (EOL) -> 24.20.0. На прежнем
графе govulncheck находил 21 вызываемую уязвимость, 17 из них в stdlib,
попадающей в production-бинарь. Сейчас — ноль. Добавлен обязательный шаг
проверки зависимостей (govulncheck + pnpm audit) с записью результата в
metadata пакета.
Hardening-проход перед первой сборкой на Debian. Три из найденного не
воспроизводились ни на одном dry-run и проявились бы только на живом сервере.
Установка
* preflight внутри install вызывался дважды и оба раза проверял clean-host.
Ко второму вызову на диске лежал собственный /var/lib/hy2xs/install-state.json,
записанный после первого preflight, и опознавался как маркер посторонней
установки: КАЖДАЯ чистая установка падала сразу после apt-get с
fatal_post_apply и оставляла сервер наполовину настроенным. Чистота хоста —
условие входа в операцию, возможности платформы проверяются уже внутри
PHASE 1, поэтому checkCleanHost стал отдельным параметром без умолчания.
* PHASE 1 начиналась в install.sh: shell сам создавал /usr/local/lib/hy2xs,
ставил бинарник, вешал symlink и копировал runtime-пакет, и только потом
запускал оркестратор с его собственным preflight. Отказ того preflight
объявлялся fatal_pre_apply — «на сервере ничего не изменено» — при уже
созданном каталоге оркестратора. Отследить владение мутацией невозможно,
пока мутируют двое: install.sh больше не изменяет ничего, раскладку
выполняет steps/bootstrap.ts под ownership.bootstrapTouched, пути попали
в owned_paths. Как следствие удалено деление clean-host на фазы.
* diagnosticsCollect стояла перед rollback обычным await в install и в
reconfigure. На заполненном диске она падает сама и отменяла откат целиком.
Диагностика — best effort, откат — обязателен.
* reconfigure/repair выбирали записываемую фазу отказа регулярным выражением
по тексту ошибки. Переведено на ownership-флаги.
Секреты
* Журнал админки писал RequestURI, то есть путь вместе с query. Hysteria
обращается к /internal/hysteria/auth?access_token=<секрет> при каждом
подключении пира, поэтому действующий machine token оседал открытым текстом
в hy2xs-admin.log, который отдаётся через ExportLog и попадает в
diagnostics-бандл. Логируется путь; значения query не пишутся, имена —
пишутся. Канала было два: gin.Default() печатает path?query в stdout,
оттуда в journald и в тот же бандл, — панель переведена на gin.New() +
Recovery(). Журналы внутри бандла и журнал Hysteria из ExportLog теперь
проходят санитайз. Сравнение токена — constant time.
* Config API позволял прочитать и подменить ключи приложения: getConfig и
listConfig принимали произвольный ключ, а проверка записи была denylist'ом
из трёх ключей оркестратора. Запрос ?key=PEER_SECRET_ENCRYPTION_KEY отдавал
master-key шифрования секретов пиров. Доступ переведён на allowlist, маршрут
getConfig удалён целиком — потребителей у него не было ни одного.
Пиры
* Импорт применялся по одной записи вне транзакции, вопреки собственному
контракту. Валидация не знает, что уже лежит в базе: cross-conflict по
UNIQUE(name) оставлял часть файла применённой. Применение выполняется одной
транзакцией, криптоматериал считается до её открытия.
* Файл импорта мог содержать хвостовой JSON-документ, который молча не
применялся. После разбора проверяется io.EOF.
* Экспорт разделён на «Экспорт настроек» и «Резервная копия» с секретами и
подтверждением: обычный экспорт выдаёт пирам новые секреты при импорте, и
прежние клиентские ссылки после переноса переставали работать.
Сборка
* Два stale-грепа в приёмке роняли build.sh в самом конце, внутри
verify_archive. Первый искал в smoke.ts исчезнувший литерал URL, второй
совпадал с router_test.go, который перечисляет удалённые маршруты, потому
что проверяет их отсутствие: добавление регрессионного теста ломало сборку.
* verify_archive требовал наличия мутирующей строки в install.sh. Инвариант
перевёрнут: их не должно быть ни одной.
Очистка
* Удалены entity.LegacyAccount, миграции 002/003 и мёртвые хелперы
listSQLMigrationFiles и envInt: v1 не мигрирует базу 0.x ни при каком
сценарии. Номера оставшихся миграций сохранены. H UI-словарь убран из
обычных доков, в docs/14 он остаётся — там это имена объектов для удаления.
* Список непубличных IPv4 приведён к IANA Special-Purpose Address Registry:
203.0.113.5 из RFC-примеров считался публичным адресом сервера. Отказ
резолвера отделён от отсутствия A-записи.
Проверено: bun test 233, go test 71, tsc/vue-tsc, bash -n 11 скриптов,
приёмка прогнана против дерева.
Ошибка в регистрации маршрутов проявляется паникой при старте сервиса, а не
ответом с кодом: конфликт с wildcard фронтенда или дублирующая регистрация
обнаружились бы только на живом сервере. Смена namespace относится ровно к
этому классу изменений.
verify_versions_contract получил сверку API namespace. Путь machine-auth
записывается в /etc/hysteria/config.yaml и в post-install.env, то есть по нему
Hysteria обращается к админке. Пока строка была продублирована в шаблонах,
smoke, тестах, приёмке и e2e, расхождение обнаруживалось только на живом
сервере. Теперь Go-константы, API_BASE фронтенда и оба шаблона сверяются
против значений, скомпилированных в оркестратор.
Приёмка проверяет, что:
- fatal_pre_apply недостижим после записи install-state;
- каждый ownership-флаг взводится раньше своего шага;
- у read-only фазы нет универсального раннера, через который можно
проскользнуть;
- инвариант публичного endpoint живёт в preflight и не обращается к внешним
сервисам определения IP;
- purge-v0.sh и clean-host описывают одну границу;
- секреты не попадают в персистентный файл экспорта;
- импорт пиров валидируется так же строго, как их создание;
- удалённые exportConfig/importConfig не вернулись.
Захардкоженная схема =2 в приёмке заменена на значение из versions.env: при
переходе на schema 3 пришлось бы помнить ещё и про эту строку.
Документация: контракт раннеров и ownership в 08, инвариант публичного
endpoint в 08/09/12/13 и README, сетевая идентичность панели и удалённые
export/import в 04, сценарии D1 (отказ сразу после PHASE 0) и D2 (устаревший
DNS после смены IPv4) в 11, версии package.json как не-версия продукта в 02.
Новый docs/14-legacy-cleanup.md: как выглядит отказ установщика, полный
список маркеров чужой установки, что сохранить перед очисткой, работа
purge-v0.sh, ручная процедура и отдельно - случай незавершённой
установки текущего поколения, где нужен repair, а не очистка.
Обновлено под фактическое поведение:
- README и package/docs: установка описана как две фазы, PHASE 0 ничего
не меняет; добавлен troubleshooting по отказу clean-host; версии
toolchain больше не передаются через окружение;
- 02-build-layer: раздел про versions.env (что в нём есть и чего нет и
почему), verify_versions_contract, проверка происхождения артефакта
по upstream hashes.txt;
- 08-orchestrator-spec: двухфазный контракт, read-only guard,
идентификация поколения в install-state, ownership-aware rollback,
расширенная семантическая проверка конфига, структурная редакция;
- 04-admin-panel: таблица удалённых маршрутов и почему они удалены, а
не оставлены заглушками; сужена формулировка гарантии санитайза;
- 11-testing: новые unit-наборы, полный список инвариантов конфига,
раздел про одну реализацию URI вместо двух, сценарий проверки
границы установки на живом сервере;
- 12-operations и 13-runbook: диагностика отказов по поколению,
поведение diagnostics-бандла;
- tools/build/README: контракт версий, обе суммы Bun, hashes.txt.
CHANGELOG: раздел Unreleased с разбором каждого исправленного дефекта.
Сквозная миграция HY2XS на современную Hysteria (2.12.2) и переход на v1.
Build:
- версия Hysteria резолвится на этапе сборки из HyNetworks/hysteria и
замораживается в metadata пакета (version + immutable url + sha256);
- compatibility gate: реальный бинарник должен принять канонический конфиг
HY2XS для gecko и salamander до создания пакета;
- сборка прогоняет тесты оркестратора и админки.
Конфигурационный контракт:
- HY2XS_CONFIG_SCHEMA_VERSION=2, чужая схема отклоняется fail-fast;
- obfs стал настоящим union gecko|salamander, gecko — default;
- obfs-блок рендерится оркестратором целиком, два подтипа одновременно
структурно невозможны;
- современный baseline: congestion bbr/standard, disableLossCompensation=false,
disableStatelessReset=false, полный quic-блок.
Исправления:
- share URI для gecko: генератор был завязан на Obfs.Salamander.Password и
выдавал нерабочую ссылку при любой другой обфускации;
- SNI брался только из ACME-блока и уходил пустым при HY2XS_TLS_MODE=file;
- экспорт конфига выносил trafficStats.secret, access_token и obfs-пароль;
- экспорт терял неизвестные upstream-поля при round-trip через типизированную
модель;
- renderRuntimeEnv печатал тип обфускации литералом, расходясь с конфигом;
- namedotcom удалён из ACME-реестра (нет в Hysteria с 2.11.0).
Тесты:
- 95 тестов оркестратора: env, рендер, семантика профиля, резолвер, rollover;
- тесты URI и экспорта в Go;
- tools/test/e2e-hysteria.sh с реальным клиентом Hysteria.
UX:
- подсказки и примеры в форме создания пира.
Прочее: CHANGELOG.md, .gitattributes (LF для target-side файлов),
документация на русском.
HY2XS больше не описывается как форк H UI. Из README, docs, сообщений
builder'а и post-install metadata убрана вся fork/H UI терминология.
Лицензия:
- LICENSE: MIT заменён на полный текст AGPL-3.0-only
- README: бейдж и раздел лицензии, подпись Flamy Studio
- orchestrator/package.json, apps/frontend/package.json: license
- package.sh: LICENSE кладётся в install package, license=AGPL-3.0-only
в metadata
- verify.sh, acceptance.sh: проверки корневой AGPL и metadata
Документация:
- 04-admin-panel-h-ui-fork.md -> 04-admin-panel.md, переписан вокруг
модели Hysteria2 = external runtime dependency,
HY2XS admin = native HY2XS component
- docs 01, 02, 03, 08, 09, 11, 12, README: единая терминология HY2XS admin
post-install.env:
- блок HUI_* заменён на HY2XS_ADMIN_*, HUI_FORK_REF -> HY2XS_ADMIN_SOURCE
Внутренний legacy namespace (H_UI_* ключи SQLite, HUI_DATA/HUI_LOG,
API /hui, h_ui_db.sql) намеренно не тронут: он требует отдельной
миграции БД и выносится в отдельный этап.