Files
HY2XS_flamy/orchestrator/test/clean-host.test.ts
T
founder a88268b0cd fix(install): сделать границу «хост изменён» настоящим инвариантом
fatal_pre_apply мог означать «хост уже изменён». install-state.json пишется
сразу после успешного preflight, до установки пакетов, но классификация
отказа его не учитывала. Падение apt-get объявлялось как «на сервере ничего
не изменено»: откат и обработка состояния пропускались, а маркер оставался на
диске и ломал следующую установку по clean-host контракту.

Ownership-флаги переформулированы с «шаг успешно завершился» на «операция
могла начать менять систему» и взводятся перед мутирующим вызовом: apt-get
умеет изменить систему и упасть. fatal_pre_apply теперь недостижим ни при
одном взведённом флаге, включая stateWritten.

Read-only guard PHASE 0 можно было обойти. Guard стоял на writeText,
writeTextAtomic, runVisible, runHidden и runRawVisible, но не на универсальном
run, через который в коде проходили и наблюдение (ss, systemctl is-active), и
настоящие мутации (useradd, install -d, mkdir, cp -a, tar). Универсального
раннера больше нет: runReadOnly/runReadOnlySecret без guard'а и runMutating*
под guard'ом, выбор — явное решение на месте вызова.

clean-host не замечал часть того, что удаляет purge. /var/lib/hysteria с
ACME-состоянием Hysteria, /var/log/hy2xs, /usr/local/lib/hy2xs и
/usr/local/bin/hy2xs-orchestrator не были маркерами: сервер, где остался
только старый runtime-state Hysteria, проходил проверку и получал свежую
установку поверх чужого состояния. Пути, которые install.sh создаёт между
фазами, помечены как созданные установщиком, иначе PHASE 1 отказала бы на
собственном оркестраторе.

purge-v0.sh --keep-hysteria-binary противоречил установщику: скрипт сохранял
/usr/local/bin/hysteria и сообщал «хост чист для установки HY2XS v1», хотя
clean-host считает этот бинарник legacy-маркером. Флаг удалён.

DNS проверялся на существование A-записи, но не на то, куда она ведёт. После
принудительной смены IPv4 провайдером doctor отвечал успехом, хотя клиентская
ссылка отправляла людей на чужую машину. Проверялся при этом HY2XS_DOMAIN,
тогда как в hysteria2:// уезжает HY2XS_PUBLIC_HOST.

Добавлен инвариант публичного endpoint: A-записи обязаны принадлежать
множеству публичных IPv4, назначенных интерфейсам этого сервера. Проверка
живёт в общем preflight, поэтому действует в install, reconfigure и doctor.
Адрес определяется локально, без внешних сервисов определения IP. Строгость
управляется HY2XS_PUBLIC_ENDPOINT_POLICY (strict по умолчанию); отсутствие
A-записи фатально при любом значении.

TS-санитайзер приведён к той же формулировке, что и Go: URL-значение
определяется по самому значению, а не по имени ключа.
2026-08-27 20:49:38 +05:00

163 lines
6.6 KiB
TypeScript
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
import { describe, expect, test } from "bun:test";
import {
assertCleanHost,
detectLegacyMarkers,
legacyMarkersFor,
renderLegacyFailure,
type HostProbe
} from "../src/steps/cleanHost";
import { baselineConfig } from "./fixtures";
/**
* Проба, которая считает «существующими» ровно переданный набор целей.
* Это позволяет проверить контракт чистого хоста без файловой системы.
*/
function probeWith(present: readonly string[]): HostProbe {
const set = new Set(present);
return {
async fileExists(path) {
return set.has(path);
},
async dirExists(path) {
return set.has(path);
},
async unitExists(unit) {
return set.has(unit);
}
};
}
const config = baselineConfig();
describe("clean-host контракт", () => {
test("чистый хост проходит", async () => {
await expect(assertCleanHost(config, "bootstrap", probeWith([]))).resolves.toBeUndefined();
});
test("каждый маркер по отдельности останавливает установку", async () => {
const markers = legacyMarkersFor(config, "bootstrap");
expect(markers.length).toBeGreaterThan(10);
for (const marker of markers) {
const probe = probeWith([marker.target]);
await expect(assertCleanHost(config, "bootstrap", probe)).rejects.toThrow(
/предыдущая или посторонняя установка/
);
}
});
test("список покрывает состояние, юниты, бинарник и наследие 0.x", () => {
const targets = legacyMarkersFor(config, "bootstrap").map((marker) => marker.target);
for (const expected of [
"/etc/hysteria/post-install.env",
"/etc/hy2xs/hy2xs.env",
"/var/lib/hy2xs/install-state.json",
"/etc/hy2xs/bootstrap-admin.secret",
"/usr/local/lib/hy2xs/package",
"/usr/local/lib/hy2xs",
"/usr/local/bin/hy2xs-orchestrator",
"/etc/hysteria/config.yaml",
"/usr/local/bin/hysteria",
"/var/lib/hysteria",
"/etc/nftables.d/hy2xs.nft",
"hy2xs-admin.service",
"hysteria-server.service",
"h-ui.service",
"/usr/local/h-ui",
config.installDir,
config.dataDir,
config.logDir
]) {
expect(targets).toContain(expected);
}
});
/**
* purge-v0.sh и clean-host обязаны описывать одну и ту же границу.
*
* Регрессия: purge удалял /var/lib/hysteria, /var/log/hy2xs,
* /usr/local/lib/hy2xs и /usr/local/bin/hy2xs-orchestrator, а clean-host их
* не проверял. Сервер, где остался только старый ACME-state Hysteria,
* проходил проверку и получал свежую установку поверх чужого runtime.
*/
test("всё, что удаляет purge-v0.sh, проверяется clean-host контрактом", () => {
const purgedPaths = [
"/etc/hy2xs",
"/etc/hysteria",
"/var/lib/hy2xs",
"/var/lib/hy2xs-admin",
"/var/lib/hysteria",
"/var/log/hy2xs",
"/opt/hy2xs-admin",
"/usr/local/lib/hy2xs",
"/usr/local/h-ui",
"/usr/local/bin/hy2xs-orchestrator",
"/usr/local/bin/hysteria",
"/etc/nftables.d/hy2xs.nft"
];
const targets = legacyMarkersFor(config, "bootstrap").map((marker) => marker.target);
for (const purged of purgedPaths) {
const covered = targets.some((target) => target === purged || target.startsWith(`${purged}/`));
expect(covered, `purge удаляет ${purged}, но clean-host его не проверяет`).toBe(true);
}
});
/**
* Пути, которые install.sh законно создаёт между фазами, обязаны быть
* маркером в PHASE 0 и перестать им быть в PHASE 1 — иначе установка
* отказала бы на собственном, только что разложенном оркестраторе.
*/
test("пути, созданные install.sh между фазами, не блокируют PHASE 1", async () => {
for (const target of [
"/usr/local/lib/hy2xs",
"/usr/local/lib/hy2xs/package",
"/usr/local/bin/hy2xs-orchestrator"
]) {
const probe = probeWith([target]);
await expect(assertCleanHost(config, "bootstrap", probe)).rejects.toThrow(
/предыдущая или посторонняя установка/
);
await expect(assertCleanHost(config, "install", probe)).resolves.toBeUndefined();
}
});
test("пути из конфигурации попадают в список, а не только дефолтные", () => {
const custom = baselineConfig({
HY2XS_INSTALL_DIR: "/srv/hy2xs-app",
HY2XS_DATA_DIR: "/srv/hy2xs-data"
});
const targets = legacyMarkersFor(custom, "bootstrap").map((marker) => marker.target);
expect(targets).toContain("/srv/hy2xs-app");
expect(targets).toContain("/srv/hy2xs-data");
});
// install.sh раскладывает runtime-пакет между фазами, поэтому в PHASE 1
// этот путь уже наш и маркером быть не может.
test("runtime-пакет — маркер в PHASE 0, но не в PHASE 1", async () => {
const probe = probeWith(["/usr/local/lib/hy2xs/package"]);
await expect(assertCleanHost(config, "bootstrap", probe)).rejects.toThrow(/usr\/local\/lib\/hy2xs\/package/);
await expect(assertCleanHost(config, "install", probe)).resolves.toBeUndefined();
});
test("остальные маркеры продолжают работать и в PHASE 1", async () => {
const probe = probeWith(["hysteria-server.service"]);
await expect(assertCleanHost(config, "install", probe)).rejects.toThrow(/hysteria-server\.service/);
});
test("сообщение перечисляет все найденные маркеры и говорит, что хост не изменён", async () => {
const found = await detectLegacyMarkers(
legacyMarkersFor(config, "bootstrap"),
probeWith(["/etc/hy2xs/hy2xs.env", "hy2xs-admin.service"])
);
expect(found).toHaveLength(2);
const message = renderLegacyFailure(found);
expect(message).toContain("/etc/hy2xs/hy2xs.env");
expect(message).toContain("hy2xs-admin.service");
expect(message).toContain("Ни один файл на сервере не изменён");
expect(message).toContain("docs/14-legacy-cleanup.md");
});
});