fix(guard): Zugangsschutz je Produkt abschaltbar, Dienst-Betrieb, Buildzeiten

Sieben Rueckmeldungen aus einer laufenden Integration. Der schwerwiegendste
Punkt ist ein Fehler von mir.

D2 - Predictalytics ist ausgesperrt. Bestaetigt: /releases/predictalytics/
antwortet mit 401, waehrend die API weiter "Update verfuegbar" meldet. Jede
ausgelieferte Installation laeuft damit in die Wand. Ursache ist nicht der
Schutz an sich, sondern dass ich ihn scharfgeschaltet habe, ohne zu pruefen,
ob die Verbraucher nachgezogen sind - genau der Fall, vor dem UPGRADE §16.1
warnt.
Behoben wird die Klasse des Problems, nicht nur dieser Fall: Produkte lassen
sich unter UpdateService -> Zugangsschutz einzeln ausnehmen. Damit ist der
gestaffelte Rollout moeglich, der bisher fehlte: ausnehmen, Build mit
Schluessel ausliefern, wieder einschalten. Ausgenommene Produkte sind in der
Uebersicht deutlich als AUSGENOMMEN markiert und faerben den Selbsttest nicht
gruen.

D5 - BuildInfo.targets verhinderte inkrementelle Builds. BuildDateUtc trug die
volle Uhrzeit, aenderte sich also bei jedem Build; WriteOnlyWhenDifferent griff
nie, und jedes einbindende Projekt wurde jedes Mal neu uebersetzt. Jetzt
tagesgenau. Das Commit-Datum waere stabiler, laesst sich aber nicht
verlaesslich holen - die Formatangabe von git log ueberlebt MSBuild und cmd.exe
nicht, wie ein Fehlversuch gezeigt hat.

D4 - LicenseConfig war uneinheitlich und fuer Dienste unbrauchbar.
SetStorageDirectory benutzte den Pfad roh, waehrend der Weg ueber die
Umgebungsvariable <slug>/license anhaengte: zwei Produkte im selben Prozess
schrieben in dieselbe state.dat. Und ohne $HOME - systemd User= ohne
Heimatverzeichnis - landete der Rueckfall im Installationsverzeichnis, unter
/opt nicht beschreibbar. Neu: einheitliches Anhaengen und ein Rueckfall auf
/var/lib/<slug>, der vorher prueft, ob dort ueberhaupt geschrieben werden kann.

D1 - Woher die Anwendung den Lizenzschluessel fuer den Update-Zugang nimmt,
stand nirgends zusammenhaengend. Jetzt ein Beispiel in UPDATESERVICE §5A, das
TryGetCachedKey und CheckForUpdateAsync verbindet.

D3 - Fuer einen laufenden systemd-Dienst gab es keinen Update-Weg. Neu:
SETUP §4A mit einer oneshot-Unit, die stoppt, aktualisiert und wieder startet -
ohne --restart, weil der Agent sonst an systemd vorbei einen zweiten Prozess
startet. Inklusive EnvironmentFile fuer den Schluessel und dem Hinweis auf die
Dateirechte nach einem Lauf als root.

D6 - Die Empfehlung Environment.Exit(1) passt fuer handelnde Systeme nicht. Ein
neuer Abschnitt im Lizenz-Leitfaden beschreibt den Sperrbetrieb: abschalten,
was neue Verpflichtungen eingeht; weiterlaufen lassen, was bestehende abwickelt.

D7 - Die Drosselungsgrenzen aller Endpunkte stehen jetzt in docs/README.md.
/api/errors/v1/report erlaubt 300 pro Minute, nicht 60; die Einstellung
bugtracker.error_rate fehlte in der Beispielkonfiguration. Der zweite Teil des
Befunds war veraltet: docs/README.md fuehrt die Release-Anleitung bereits.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
Deploymentcenter Bot
2026-08-14 21:41:53 +02:00
co-authored by Claude Opus 5
parent a8b9f6f7c9
commit f8771c8d1b
13 changed files with 416 additions and 16 deletions
+44 -1
View File
@@ -2,9 +2,52 @@
"_comment": "Einzige Quelle der Wahrheit fuer den Changelog. Wird von /docs/changelog.php gerendert und von GET /api/updateservice/v1/changelog?since=X ausgeliefert. Neue Eintraege oben einfuegen.",
"schema": 1,
"current": "2.5.0",
"current": "2.5.1",
"versions": [
{
"version": "2.5.1",
"date": "2026-08-14",
"summary": "Zugangsschutz je Produkt abschaltbar, Dienst-Betrieb dokumentiert, inkrementelle Builds repariert.",
"actionRequired": true,
"changes": [
{
"area": "server",
"breaking": false,
"title": "Produkte lassen sich vom Zugangsschutz ausnehmen",
"text": "Der Schutz entstand beim ersten Lauf nach dem Deployment von selbst - auch fuer Produkte, deren ausgelieferte Installationen noch ohne Lizenzschluessel bauen. Die bekamen ab dem Moment 401 statt Updates; bei Predictalytics ist genau das passiert. Unter UpdateService -> Zugangsschutz laesst sich je Produkt umschalten.",
"action": "Wer eine Installationsbasis ohne SDK 2.4 hat: Produkt ausnehmen, Build mit Schluessel ausliefern, danach wieder einschalten."
},
{
"area": "sdk",
"breaking": false,
"title": "BuildInfo.targets verhindert keine inkrementellen Builds mehr",
"text": "BuildDateUtc trug die volle Uhrzeit und aenderte sich bei jedem Build; WriteOnlyWhenDifferent griff nie, und jedes einbindende Projekt wurde jedes Mal neu uebersetzt. Jetzt tagesgenau - hoechstens ein Neubau pro Tag.",
"action": "Keine. BuildInfo.BuildDateUtc enthaelt nur noch das Datum, nicht die Uhrzeit."
},
{
"area": "sdk",
"breaking": true,
"title": "LicenseConfig.SetStorageDirectory haengt jetzt <slug>/license an",
"text": "Zuvor wurde der gesetzte Pfad roh benutzt, waehrend der Weg ueber DEPLOYMENTCENTER_STORAGE_DIR <slug>/license anhaengte. Zwei Produkte im selben Prozess mit gesetztem Override schrieben damit in dieselbe state.dat.",
"action": "Wer SetStorageDirectory benutzt: Der Cache liegt jetzt eine Ebene tiefer. Ein vorhandener Cache wird einmalig neu aufgebaut."
},
{
"area": "sdk",
"breaking": false,
"title": "Lizenz-Cache faellt auf /var/lib/<slug> zurueck",
"text": "Eine systemd-Unit mit User= und ohne eigenes Heimatverzeichnis hat weder XDG_CONFIG_HOME noch HOME. Der Rueckfall landete im Installationsverzeichnis, unter /opt fuer den Dienstbenutzer nicht beschreibbar - also kein Offline-Cache, ausgerechnet im kopflosen Betrieb.",
"action": "Wenn /var/lib nicht beschreibbar ist: DEPLOYMENTCENTER_STORAGE_DIR setzen."
},
{
"area": "docs",
"breaking": false,
"title": "Lueckenschluss in den Leitfaeden",
"text": "Woher die Anwendung den Lizenzschluessel fuer den Update-Zugang nimmt (TryGetCachedKey), wie ein laufender systemd-Dienst aktualisiert wird, was statt Environment.Exit(1) zu tun ist, wenn Beenden die gefaehrlichere Option waere, und die Drosselungsgrenzen aller Endpunkte.",
"action": null
}
]
},
{
"version": "2.5.0",
"date": "2026-08-14",
+54 -3
View File
@@ -1265,6 +1265,35 @@ if ($_SERVER['REQUEST_METHOD'] === 'POST') {
dc_redirect('#sub-system-rocketchat');
}
case 'toggle_release_guard_exempt': {
$slug = trim((string)($_POST['slug'] ?? ''));
$makeExempt = ($_POST['exempt'] ?? '') === '1';
if ($slug === '') {
dc_flash('Kein Produkt angegeben.', 'danger');
dc_redirect('#sub-update-guard');
}
ReleaseGuard::setExempt($pdo, $slug, $makeExempt);
if ($makeExempt) {
dc_flash(sprintf(
'Achtung: "%s" ist jetzt OHNE Zugangsschutz - jeder im Internet kann die Pakete '
. 'herunterladen. Nur so lange lassen, bis die ausgelieferten Installationen ihren '
. 'Lizenzschluessel mitschicken.',
e($slug)
), 'danger');
} else {
dc_flash(sprintf(
'Zugangsschutz fuer "%s" ist wieder aktiv. Installationen ohne Lizenzschluessel '
. 'bekommen ab jetzt 401.',
e($slug)
));
}
dc_redirect('#sub-update-guard');
}
case 'regenerate_release_guard': {
$guard = ReleaseGuard::regenerateAll($pdo);
@@ -1721,7 +1750,7 @@ try {
$usersSchemaReady = $users === [] || array_key_exists('role', $users[0]);
// Zustand des Zugangsschutzes der Release-Verzeichnisse.
$releaseGuard = ReleaseGuard::status();
$releaseGuard = ReleaseGuard::status($pdo);
// Ergebnis des letzten Selbsttests. Bewusst nur gelesen: ein HTTP-Abruf je
// Produkt bei jedem Seitenaufbau waere Verschwendung.
@@ -3182,17 +3211,21 @@ Antwort:
<th>Status</th>
<th>Zugänge</th>
<th>Zuletzt erzeugt</th>
<th>Aktion</th>
</tr>
</thead>
<tbody>
<?php if ($releaseGuard === []): ?>
<tr><td colspan="4" style="color:var(--text-muted);">Es liegen noch keine Release-Verzeichnisse vor.</td></tr>
<tr><td colspan="5" style="color:var(--text-muted);">Es liegen noch keine Release-Verzeichnisse vor.</td></tr>
<?php endif; ?>
<?php foreach ($releaseGuard as $g): ?>
<?php $isExempt = !empty($g['exempt']); ?>
<tr>
<td><strong><?= e((string)$g['slug']) ?></strong></td>
<td>
<?php if (!$g['protected']): ?>
<?php if ($isExempt): ?>
<span class="badge badge-down">AUSGENOMMEN</span>
<?php elseif (!$g['protected']): ?>
<span class="badge badge-down">OFFEN</span>
<?php elseif ((int)$g['entries'] === 0): ?>
<span class="badge badge-warning">GESPERRT</span>
@@ -3207,6 +3240,19 @@ Antwort:
<td style="font-size:0.8rem; color:var(--text-muted);">
<?= $g['updated_at'] !== null ? e((string)$g['updated_at']) : '—' ?>
</td>
<td>
<form method="POST" action="index.php" style="display:inline;"
<?= $isExempt ? '' : 'onsubmit="return confirm(\'Damit kann jeder im Internet die Pakete von ' . e((string)$g['slug']) . ' herunterladen. Wirklich?\');"' ?>>
<?= $csrfField ?>
<input type="hidden" name="action" value="toggle_release_guard_exempt">
<input type="hidden" name="_return" value="sub-update-guard">
<input type="hidden" name="slug" value="<?= e((string)$g['slug']) ?>">
<input type="hidden" name="exempt" value="<?= $isExempt ? '0' : '1' ?>">
<button type="submit" class="btn btn-sm <?= $isExempt ? '' : 'btn-secondary' ?>">
<?= $isExempt ? 'Schutz aktivieren' : 'Ausnehmen' ?>
</button>
</form>
</td>
</tr>
<?php endforeach; ?>
</tbody>
@@ -3241,6 +3287,11 @@ Antwort:
</p>
<p style="color:var(--text-muted); font-size:0.8rem; margin-top:1rem;">
<strong>AUSGENOMMEN</strong> heißt: bewusst offen gelassen für Produkte,
deren ausgelieferte Installationen noch mit einem SDK vor 2.4 gebaut sind und
deshalb keinen Lizenzschlüssel mitschicken. Sie bekämen sonst 401 statt
Updates. <strong>Sobald ein Build mit Schlüssel draußen ist, wieder
einschalten.</strong><br>
<strong>OFFEN</strong> heißt: jeder im Internet kann die Pakete laden.
<strong>GESPERRT</strong> heißt: niemand kommt heran, weil es weder gültige
Lizenzen noch Installationskonten gibt bei internen Anwendungen ohne