diff --git a/deploy/production.env.template b/deploy/production.env.template index 0ee6a56..9555143 100644 --- a/deploy/production.env.template +++ b/deploy/production.env.template @@ -1,5 +1,6 @@ SERVER_MODE=release -SERVER_PORT=8080 +# ali 主站:nginx(443) 反代 127.0.0.1:8081(2026-07-02 割接后口径) +SERVER_PORT=8081 SERVER_CORS_ORIGIN=https://jiu.51yanmei.com DATABASE_DSN=root:CHANGE_ME_DB_PASS@tcp(127.0.0.1:3306)/jiu_db?charset=utf8mb4&parseTime=True&loc=Local JWT_SECRET=CHANGE_ME_RANDOM_32CHARS @@ -10,3 +11,5 @@ STORAGE_BASE_URL=https://jiu.51yanmei.com/images STORAGE_PUBLIC_URL=https://jiu.51yanmei.com STORAGE_WEB_DIR=/opt/jiu/web DB_PASSWORD=CHANGE_ME_DB_PASS +# pay 回调/下单 HMAC 共享密钥(与 pay 侧一致,Bitwarden 渲染) +PAY_SECRET=CHANGE_ME_PAY_SECRET diff --git a/deploy/render-env.sh b/deploy/render-env.sh index 3bf9f23..b201551 100755 --- a/deploy/render-env.sh +++ b/deploy/render-env.sh @@ -8,7 +8,7 @@ # sh deploy/render-env.sh --check # 只校验:4 个密钥都能从金库取到、长度非空 # sh deploy/render-env.sh --print # 渲染到 stdout 预览(密钥打码,可安全粘贴) # sh deploy/render-env.sh --out FILE # 渲染到指定文件(含明文,慎用,自负保管) -# sh deploy/render-env.sh --deploy # 渲染→scp 到 EC2→重启 jiu→健康检查→删本地临时文件 +# sh deploy/render-env.sh --deploy # 渲染→scp 到目标机(默认 ali)→重启 jiu→健康检查→删本地临时文件 # # 前提:rbw 已 unlock。 set -euo pipefail @@ -16,11 +16,10 @@ set -euo pipefail # ---- 可配置项 ---- RBW="${RBW_BIN:-/opt/homebrew/bin/rbw}" BW_ITEM="${JIU_BW_ITEM:-jiu db password}" # 存放 jiu 密钥字段的 Bitwarden 条目 -SECRET_KEYS="DATABASE_DSN JWT_SECRET DB_PASSWORD" +SECRET_KEYS="DATABASE_DSN JWT_SECRET DB_PASSWORD PAY_SECRET" -EC2_HOST="${EC2_HOST:-18.136.60.128}" -EC2_USER="${EC2_USER:-ec2-user}" -EC2_KEY="${EC2_KEY:-$HOME/.ssh/wangjia.pem}" +# 目标机:~/.ssh/config 别名(2026-07-02 割接后主站 = ali;EC2 已退役) +TARGET="${JIU_DEPLOY_SSH:-ali}" REMOTE_ENV="/opt/jiu/config/production.env" SCRIPT_DIR="$(cd "$(dirname "$0")" && pwd)" @@ -94,18 +93,19 @@ case "$MODE" in umask 077 render > "$TMP" echo "render-env: 已本地渲染(临时文件,退出即删)" - echo "render-env: 上传到 $EC2_USER@$EC2_HOST:$REMOTE_ENV" - scp -i "$EC2_KEY" "$TMP" "$EC2_USER@$EC2_HOST:/tmp/production.env.new" - ssh -i "$EC2_KEY" "$EC2_USER@$EC2_HOST" bash </dev/null || true mv /tmp/production.env.new "$REMOTE_ENV" chmod 600 "$REMOTE_ENV" -sudo systemctl restart jiu +systemctl restart jiu sleep 3 -curl -sf http://localhost:8080/health >/dev/null && echo " 健康检查通过 ✅" || { echo " 健康检查失败 ❌"; exit 1; } +curl -sf http://localhost:8081/health >/dev/null && echo " 健康检查通过 ✅" || { echo " 健康检查失败 ❌"; exit 1; } REMOTE - echo "render-env: 部署完成,EC2 上的 production.env 已更新并重启" + echo "render-env: 部署完成,$TARGET 上的 production.env 已更新并重启" ;; *) diff --git a/scripts/ci/deploy-server.sh b/scripts/ci/deploy-server.sh index 63cf15f..5e21075 100644 --- a/scripts/ci/deploy-server.sh +++ b/scripts/ci/deploy-server.sh @@ -89,6 +89,36 @@ nginx -t && systemctl reload nginx echo "Ali server deploy complete!" ENDSSH + + # --- 配置漂移检查(只告警不覆盖)--- + # production.env 不随发版同步(密钥走 deploy/render-env.sh 手动通道); + # 这里比对模板与线上 env 的非密钥项,漂移时在 CI 日志醒目提示,防止 + # 「割接手改 env 后长期无人发现」(2026-07-04 二维码 IP 事故复盘)。 + TEMPLATE=/tmp/jiu-configs/deploy/production.env.template + if [ -f "$TEMPLATE" ]; then + ${SSH} "${TARGET_USER}@${TARGET_HOST}" \ + "grep -v '^#' /opt/jiu/config/production.env | grep -v '^$'" \ + > /tmp/jiu-env-remote.txt 2>/dev/null || true + DRIFT=0 + while IFS= read -r line; do + case "$line" in ''|\#*) continue;; esac + key="${line%%=*}" + case " DATABASE_DSN JWT_SECRET DB_PASSWORD PAY_SECRET " in + *" $key "*) continue;; # 密钥行不比值 + esac + remote_line="$(grep "^${key}=" /tmp/jiu-env-remote.txt || true)" + if [ -n "$remote_line" ] && [ "$remote_line" != "$line" ]; then + echo "⚠️ env 漂移: 线上 [$remote_line] ≠ 模板 [$line]" + DRIFT=1 + fi + done < "$TEMPLATE" + rm -f /tmp/jiu-env-remote.txt + if [ "$DRIFT" = "1" ]; then + echo "⚠️ production.env 与模板存在非密钥项漂移——确认线上口径后同步模板,或跑 deploy/render-env.sh --deploy 覆盖线上" + else + echo "==> env drift check: 非密钥项与模板一致 ✓" + fi + fi else # --- EC2 (live primary) --- ${SSH} "${TARGET_USER}@${TARGET_HOST}" << 'ENDSSH'