把散落在代码里的真实部署值统一收进 config/,代码改为引用配置, 使仓库副本/开源导出不再带出生产域名、IP、内网路径与凭据。 新增 config/:platform.env.example(模板)· load.sh(shell 加载器)· index.cjs(node 加载器)· README.md(键一览与优先级)。 真实值放 config/platform.env —— 已 .gitignore 排除,不入库、不进导出。 TS 侧新增 src/platform-paths.ts 作部署路径的唯一解析处(零副作用): platformDir/stateDir/backupDir/artifactDir/installDir/scriptPath。 config.ts 接入这些字段;内置中继种子由生产 URL 改为空(改由 DSHS_OVERLAY_BOOTSTRAP_SEEDS 提供)。修掉 5 处硬编码绝对路径, src/** 注释中性化 116 行/53 文件。 scripts/** 36 个内部运维脚本:真令牌/PG 口令/隧道目标/主机号/路径 一律改从配置取;web/wake.html 的注册域白名单改为运行时从 location.hostname 推导;test/** 夹具 119 行/13 文件改 RFC 2606/5737 保留值,并把「内置种子必须为空」固化为回归断言。 取证:tsc 0 错;npm test 373/375(唯一失败 lease 属既有); 全仓扫描(大小写不敏感)代码面涉密标识 = 0;已部署 47 并零回归 (/opt/dsh/* 未搬家,/var/lib/dshs/platform 未被误建)。
36 lines
1.6 KiB
Bash
36 lines
1.6 KiB
Bash
#!/bin/bash
|
|
. "$(cd "$(dirname "$0")/.." && pwd)/config/load.sh"
|
|
# DSH 平台一键备份(2026-09-11 加固:可执行位 + SQLite 一致性快照 + 纳入运维资产)
|
|
# 用法:<platform-dir>/backup.sh 产物:<platform-dir>/backups/dsh-platform-backup-<TS>.tar.gz
|
|
set -euo pipefail
|
|
TS=$(date +%Y%m%d_%H%M%S)
|
|
OUT="$DSH_BACKUP_DIR"/dsh-platform-backup-${TS}.tar.gz
|
|
TMP=$(mktemp -d /tmp/dsh-bk-XXXXXX)
|
|
trap 'rm -rf "$TMP"' EXIT
|
|
|
|
# 1) SQLite 一致性快照(运行中服务用 .backup,避免只拷到 -wal 而数据库不一致)
|
|
if command -v sqlite3 >/dev/null 2>&1 && [ -f "$DSH_DB_FILE" ]; then
|
|
sqlite3 "$DSH_DB_FILE" ".backup '$TMP/dshs.db'"
|
|
DB_SNAP=1
|
|
else
|
|
DB_SNAP=0
|
|
fi
|
|
|
|
# 2) 打包:用户数据 + 平台库/配置 + 运维资产(可重建)
|
|
cd /
|
|
ITEMS="var/lib/dshs etc/dshs.env etc/systemd/system/dshs.service etc/systemd/system/dsh-provision.path etc/systemd/system/dsh-provision.service"
|
|
[ -d "$DSH_ARTIFACT_DIR" ] && ITEMS="$ITEMS opt/dsh/artifacts"
|
|
[ -d "$DSH_INSTALL_DIR/scripts" ] && ITEMS="$ITEMS opt/dshs/scripts"
|
|
for f in /etc/cron.d/dsh-maintenance /etc/cron.d/dsh-backup /etc/nftables-dsh-egress.nft; do
|
|
[ -f "$f" ] && ITEMS="$ITEMS ${f#/}"
|
|
done
|
|
[ -d /www/server/panel/vhost/nginx ] && ITEMS="$ITEMS www/server/panel/vhost/nginx"
|
|
|
|
tar -czf "$OUT" $ITEMS 2>/dev/null || true
|
|
# 3) 把一致性 DB 快照追加进归档(覆盖 tar 里的实时 db 副本,确保恢复时用的是快照)
|
|
if [ "$DB_SNAP" = "1" ]; then
|
|
tar -czf "${OUT%.tar.gz}-db-snapshot.tar.gz" -C "$TMP" dshs.db
|
|
fi
|
|
echo "备份完成: $OUT"
|
|
ls -lh "$OUT" ${OUT%.tar.gz}-db-snapshot.tar.gz 2>/dev/null || true
|