Replaces copytruncate with rename + `postfix reload` (the same mechanism `postfix logrotate` itself uses), closing the up-to-one-second window where copytruncate could drop in-flight delivery lines and leave a send-log row stuck at "queued" forever. logrotate-mail.conf keeps `create 0644 root root` rather than `nocreate` as originally planned: verified on a live container that Postfix recreates the file itself only lazily, on the next write after reload, and at mode 0600 — unreadable by the unprivileged panel process. `create` hands the file back at 0644 immediately after rename, before Postfix ever touches it. logtail.follow() re-drains the old file descriptor once more right before switching to the rotated file, closing the residual gap between the last poll's drain and the rotation check. readLogTail() treats a momentarily missing mail.log as an empty screen rather than a logged error. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
11 KiB
Прогресс реализации SelfPost
Живой трекер состояния. Переживает /clear — читается первым при возобновлении работы.
План (открытые вопросы + опциональные фазы): implementation-plan.md.
ТЗ: specification.md. Принятые риски безопасности: security.md.
История релизов: CHANGELOG.md.
История сделанного по фазам (0→13, все закрыты) — в git log и в CHANGELOG, здесь не дублируется.
Как возобновить после сброса контекста
- Прочитать этот файл (текущее состояние, что дальше).
- Открыть
implementation-plan.md— там нерешённые вопросы и опциональная линия 2.x.x (Фаза O1+); принятые риски безопасности — вsecurity.md. - При необходимости — детали в
specification.md. - Продолжить с пункта «Следующий шаг».
Модель по типу работы
Правило: безопасность / инфра / риск-критичное → Opus; UI / документация / бойлерплейт → Sonnet; тривиальная механика → Haiku.
Исключение — ревизия (не написание) кода: предрелизная проверка на уязвимости (пункт D.5 плана) делается моделью Fable, чтобы проверял не тот, кто писал.
Коммиты
Коммит на каждом осмысленном шаге (не каждое сохранение файла, но и не только конец фазы): рабочий под-функционал, зелёная сборка, конец фазы. Минимум — один коммит на закрытую фазу + промежуточные на связные под-шаги. Ветка main (если пользователь не попросит отдельную). Push/PR — только по явной команде. Сообщение коммита завершается трейлером Co-Authored-By: Claude <модель> <noreply@anthropic.com> — с той моделью, которая этот шаг делала (на момент Фазы 14 — Claude Opus 5).
На каждом таком шаге — запись в CHANGELOG.md под [Unreleased] (формат Keep a Changelog). При явном решении зарезать версию — секция [Unreleased] переименовывается в [X.Y.Z] - дата, заводится новая пустая [Unreleased]. Тег/пуш образа — только по явному запросу (см. workflow release.yml).
Протокол закрытия фазы/крупного шага
Перед /clear в конце каждого законченного шага Claude:
- Обновляет этот файл: «Текущее состояние» → что изменилось, что дальше.
- Проверяет применимые критерии «Готово, когда…».
- Дописывает
CHANGELOG.mdпод[Unreleased]. - Делает финальный коммит шага.
Текущее состояние
- Выполнено и принято: базовый линейный план 0→11 (v1.0; аудит безопасности ТЗ 7.6 — полное соответствие), Фаза 12 (UI/UX), Фаза 13 (страница
/status, DNS-проверки домена) и Фаза 14 (security-заголовки, проверка origin, cookie__Host-+ обнаружение дублей, документация про/data/setup-token). Что именно сделано — вgit logиCHANGELOG.md, здесь не дублируется. - B.1 реализован (не выкачен на прод): сессии переехали в SQLite (
internal/store/migrations/0002_sessions.sql,internal/store/sessions.go,internal/web/session.go) — хранится SHA-256 токена, не сам токен; скользящий срок бездействияPANEL_SESSION_IDLE_DAYS(по умолчанию 7 дней, без абсолютного потолка); запись в БД продлевается не чаще раза в час (renewThreshold); опросы мониторинга (GETсHX-Request) продление не триггерят (isSessionActivityвinternal/web/middleware.go);Max-Agecookie выставляется тем же значением при логине и при продлении (setSessionCookie); смена пароля разлогинивает все сессии кроме текущей (уже было, теперь через БД). Проверено на стенде: логин → рестарт процесса панели → сессия жива по старой cookie; HX-Request-опрос и повторный GET внутри часового окна не шлютSet-Cookie.go vet/go test ./.../gofmt -l .чистые. - B.2 реализован (не выкачен на прод): ротация
mail.logушла сcopytruncateна «переименовать +postfix reload» —build/logrotate-mail.conf(nocreateзаменён наcreate 0644 root rootне по плану, а по стендовой проверке: после reload Postfix пересоздаёт лог сам только в момент следующей фактической записи и с режимом0600, недоступным непривилегированной панели, —createв logrotate закрывает это, отдавая файл ей же на 644 сразу после переименования);follow()вinternal/logtail/logtail.goпри обнаружении смены inode дочитывает старый дескриптор ещё раз перед переключением;readLogTail()вinternal/web/handlers_monitor.goсчитает отсутствующий файл пустым экраном, а не ошибкой. Проверено на стенде (selfpost.mixfed.ru, отдельный контейнерselfpost:b2test2): цикл трафик → принудительная ротация → файл пуст и сразу читаем непривилегированным uid панели (0 читаетmail.logсразу после rename, без окна недоступности) → новый трафик после ротации уходит в новый файл на 644, ничего не потеряно по обе стороны rename.go vet/go test ./.../gofmt -l .чистые (на dev-сервере; локально на WindowsTestFollowTailsAndRotatesпадает — rename открытого файла запрещён ОС, к делу не относится). - Решено, но ещё не реализовано: пункты B.3 и C.4 плана, именно в этом порядке. B.3 — незаданный
SELFPOST_HOSTNAMEроняет контейнер вentrypoint.shс развёрнутым текстом ошибки плюс синтаксическая проверка значения. C.4 — герметичный контейнерный e2e отдельным Go-модулемtest/e2e/поверх поставляемого compose, гейт перед публикацией образа по тегу, нативная матрица amd64/arm64 вместо qemu вrelease.yml; делается после B.1–B.3, стендовые проверки B.1/B.3 переезжают в него регрессиями. Замыкает очередь D.5 — предрелизная проверка на уязвимости моделью Fable по всему дифу отv1.0.0плюс повторный проход по ТЗ 7.6; вместе с e2e это гейт перед тегом. - Дальше — то, что перечислено в
implementation-plan.md: открытые вопросы закрыты, раздел E теперь только указатель на объём 2.x (входящий релей O1+ и роль администратора домена; 2FA снята с рассмотрения); остаются принятые риски безопасности (переехали в security.md:POSTбезSec-Fetch-Site/Originпропускается, CSRF-токенов нет) и опциональная Фаза O1+ (входящий релей, линия 2.x.x, требует согласования). - Прод:
selfpost.mixfed.ru, реальный Let's Encrypt сертификат, живой e2e (DKIM/SPF pass). Контейнер там всё ещё на образе v1.0 — Фаза 14 в него не выкатывалась. При апгрейде: админа один раз разлогинит (сменилось имя cookie), а от reverse-proxy требуется передача исходногоHost(Apache-фрагмент изdeploy/это делает).
Рабочая петля (dev loop) — ВАЖНО
Локально (Windows, D:\Local\Git\selfpost) нет Go и Docker — только редактирование и git. Вся сборка/тесты идут на dev-сервере selfpost.mixfed.ru (Debian 12 bookworm, тот же, что базовый образ; провижён под разработку). Цикл: править локально → залить дерево на сервер → go build/go vet/docker build/тесты там. rsync в локальном git-bash нет, поэтому дерево едет tar'ом по ssh: tar -czf - --exclude=.git . | ssh root@selfpost.mixfed.ru 'rm -rf /root/selfpost-src && mkdir -p /root/selfpost-src && tar -xzf - -C /root/selfpost-src'; Go на сервере — в /usr/local/go/bin (не в PATH по умолчанию); образ — docker build -f build/Dockerfile -t selfpost:dev --build-arg VERSION=dev .. Источник истины и git-история — локальный репозиторий; сервер — только исполнитель сборки/тестов. Подключение: ssh root@selfpost.mixfed.ru (по ключу).