Behebt eine Reihe zusammenhaengender Fehler im Update-Weg, die zusammen verhindert haben, fuer mehr als eine Plattform auszuliefern - und die im Fehlerfall halb aktualisierte Installationen hinterliessen. Server - Migration 009: Spalte platform samt neuem Unique-Key. Zuvor verdraengte das zuletzt veroeffentlichte Paket alle anderen Plattformen derselben Version, weil ON DUPLICATE KEY auf (slug, version, channel) griff. Ein Linux-System zog sich damit das Windows-Paket. - Aufloesungsregel: je Version das plattformgenaue Paket, sonst das plattformunabhaengige. Ein Client ohne Plattformangabe sieht ausschliesslich 'any' - lieber kein Update als das falsche. - manifest_json wird endlich befuellt; die Spalte blieb bisher immer leer, wodurch die API nie der Rueckfall sein konnte, als der sie gedacht war. - Releases werden serverseitig mit RSA-SHA256 signiert, neuer Endpunkt /api/updateservice/v1/pubkey. Bewusst kein HMAC: der Pruefende laeuft auf fremden Systemen und darf den Signierschluessel nicht besitzen. Packager - Bricht ab, statt die Versionshistorie zu verlieren. Schlug das Lesen der bestehenden latest.json fehl, ersetzte ein leeres catch die komplette Historie durch einen einzigen Eintrag - ohne jede Meldung. - Echte Glob-Muster. Zuvor trafen "logs/**" und "scratch/**" aus der mitgelieferten Beispielkonfiguration nie zu. - preservePatterns: Konfigurationsvorlagen werden ausgeliefert, ersetzen am Ziel aber keine vorhandene Datei. Eine settings.json mit Zugangsdaten ueberschrieb bisher beim Update die Konfiguration jedes Zielsystems. - Warnt vor Dateien, die nach Zugangsdaten aussehen und auf keiner Liste stehen. - Prueft --version gegen die Hauptassembly. Eine Abweichung fuehrte zu einer Endlosschleife: Clients aktualisieren, melden weiter die alte Version, halten das Release erneut fuer neu. - --platform mit Ableitung aus dem Publish-Pfad. Agent - Anwenden mit Plan, Backup und vollstaendigem Rollback. Die Stelle war als "Atomic Replace with Backup" kommentiert und war eine Kopierschleife. - Verwaiste Dateien werden entfernt, aber nur solche aus dem Manifest der Vorversion. Was nicht aus einem Release stammt, bleibt liegen. - Das laufende Agent-Binary wird zur Seite gelegt statt ueberschrieben. - API-Rueckfall in FetchManifestAsync; bisher nur im SDK vorhanden, weshalb die Anwendung "Update verfuegbar" und der Agent "kein Release" sagen konnte. - Installierte Version aus --current-version oder manifest.json statt des Textes "Unbekannt", der als 0 gelesen wurde und jede Version neuer erscheinen liess. Reparatur funktioniert damit auch ohne manifest.json. - Setzt das Ausfuehrungsbit fuer Linux-Pakete, die unter Windows gebaut wurden. SDK - ResolveAgentPath() liefert den plattformrichtigen Namen; ein fest verdrahtetes "update-agent.exe" wird unter Linux nie gefunden. - LaunchUpdateAgent uebergibt jetzt --restart (wurde nie uebergeben, die Anwendung blieb nach dem Update zu), --wait-for-pid (kein Wettlauf mehr mit dem Herunterfahren) und --platform. Enthaelt ausserdem die bislang nicht committete Arbeit an Watchdog, Lizenz- Client und cli/tick.php samt Migration 008; die betroffenen Dateien liessen sich nicht getrennt stagen. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
501 lines
19 KiB
C#
501 lines
19 KiB
C#
using System;
|
|
using System.Collections.Generic;
|
|
using System.Diagnostics;
|
|
using System.IO;
|
|
using System.Net.Http;
|
|
using System.Security.Cryptography;
|
|
using System.Text;
|
|
using System.Text.Json;
|
|
using System.Threading;
|
|
using System.Threading.Tasks;
|
|
using Deploymentcenter.Client.Models;
|
|
|
|
namespace Deploymentcenter.Client
|
|
{
|
|
public class UpdateCheckResult
|
|
{
|
|
public bool UpdateAvailable { get; set; }
|
|
public bool IsCritical { get; set; }
|
|
public VersionInfo? LatestRelease { get; set; }
|
|
public ReleaseManifest? FullManifest { get; set; }
|
|
public string Message { get; set; } = string.Empty;
|
|
public Exception? Error { get; set; }
|
|
}
|
|
|
|
public class IntegrityCheckResult
|
|
{
|
|
public bool IsValid { get; set; } = true;
|
|
public List<string> MissingFiles { get; } = new List<string>();
|
|
public List<string> CorruptedFiles { get; } = new List<string>();
|
|
public int TotalCheckedFiles { get; set; }
|
|
}
|
|
|
|
public class UpdateClient
|
|
{
|
|
private static readonly HttpClient SharedHttpClient = new HttpClient();
|
|
private readonly HttpClient _httpClient;
|
|
|
|
public UpdateClient(HttpClient? httpClient = null)
|
|
{
|
|
_httpClient = httpClient ?? SharedHttpClient;
|
|
}
|
|
|
|
/// <summary>
|
|
/// Checks for update availability against LEMP static latest.json or Deploymentcenter API.
|
|
/// </summary>
|
|
/// <param name="platform">
|
|
/// Laufzeitkennung des Systems (z. B. "win-x64"). Ohne Angabe wird die
|
|
/// des laufenden Prozesses verwendet. Wird bewusst mitgeschickt: ohne
|
|
/// sie liefert der Server nur plattformunabhaengige Releases, damit ein
|
|
/// Client nie das Paket einer fremden Plattform angeboten bekommt.
|
|
/// </param>
|
|
public async Task<UpdateCheckResult> CheckForUpdateAsync(
|
|
string baseUrl,
|
|
string projectId,
|
|
string currentVersion,
|
|
string channel = "prod",
|
|
string? platform = null,
|
|
CancellationToken cancellationToken = default)
|
|
{
|
|
var result = new UpdateCheckResult();
|
|
try
|
|
{
|
|
string cleanBaseUrl = baseUrl.TrimEnd('/');
|
|
string rid = PlatformId.Normalize(platform ?? PlatformId.Current);
|
|
|
|
// Primary check: LEMP static channel latest.json
|
|
// Plattformunabhaengige Releases liegen weiterhin unter dem
|
|
// alten Pfad ohne Zwischenebene, damit bereits ausgelieferte
|
|
// Anwendungen ihre Updates finden.
|
|
string staticUrl = $"{cleanBaseUrl}/releases/{projectId}/{channel}{PlatformId.PathSegment(rid)}/latest.json";
|
|
|
|
// Zuerst die statische latest.json, danach die API.
|
|
//
|
|
// Der Rueckfall auf die API war zuvor unerreichbar: er lag in
|
|
// einem catch, aber GetAsync wirft bei einem 404 keine Exception,
|
|
// sondern liefert eine Antwort mit Statuscode. Fehlte die
|
|
// latest.json, brach die Pruefung mit "HTTP Error NotFound" ab,
|
|
// statt die API zu befragen.
|
|
HttpResponseMessage? response = null;
|
|
|
|
try
|
|
{
|
|
response = await _httpClient.GetAsync(staticUrl, cancellationToken).ConfigureAwait(false);
|
|
}
|
|
catch
|
|
{
|
|
response = null;
|
|
}
|
|
|
|
if (response == null || !response.IsSuccessStatusCode)
|
|
{
|
|
response?.Dispose();
|
|
|
|
string apiUrl = $"{cleanBaseUrl}/api/updateservice/v1/check"
|
|
+ $"?product={Uri.EscapeDataString(projectId)}"
|
|
+ $"&version={Uri.EscapeDataString(currentVersion)}"
|
|
+ $"&channel={Uri.EscapeDataString(channel)}"
|
|
+ $"&platform={Uri.EscapeDataString(rid)}";
|
|
|
|
response = await _httpClient.GetAsync(apiUrl, cancellationToken).ConfigureAwait(false);
|
|
}
|
|
|
|
if (!response.IsSuccessStatusCode)
|
|
{
|
|
result.Message = $"Update-Pruefung fehlgeschlagen: HTTP {(int)response.StatusCode}";
|
|
return result;
|
|
}
|
|
|
|
string json = await response.Content.ReadAsStringAsync().ConfigureAwait(false);
|
|
using var doc = JsonDocument.Parse(json);
|
|
var root = doc.RootElement;
|
|
|
|
// Handle static latest.json format
|
|
if (root.TryGetProperty("latest", out var latestProp) && latestProp.ValueKind == JsonValueKind.Object)
|
|
{
|
|
var manifest = JsonSerializer.Deserialize<ReleaseManifest>(json);
|
|
if (manifest?.Latest != null)
|
|
{
|
|
result.FullManifest = manifest;
|
|
result.LatestRelease = manifest.Latest;
|
|
|
|
if (IsVersionNewer(currentVersion, manifest.Latest.Version))
|
|
{
|
|
result.UpdateAvailable = true;
|
|
result.IsCritical = manifest.Latest.IsCritical;
|
|
result.Message = $"New release v{manifest.Latest.Version} available.";
|
|
}
|
|
else
|
|
{
|
|
result.Message = "Application is up to date.";
|
|
}
|
|
}
|
|
}
|
|
// Handle API response format
|
|
//
|
|
// Die API antwortet in snake_case und reicht die Release-Zeile
|
|
// aus updateservice_releases durch. Sie wird deshalb ueber
|
|
// ApiReleaseInfo gelesen und erst danach in das Modell
|
|
// uebersetzt, das Aufrufer kennen. Zuvor wurde direkt nach
|
|
// VersionInfo deserialisiert - dessen camelCase-Namen gehoeren
|
|
// aber zur statischen latest.json, sodass ausser "version"
|
|
// nichts ankam.
|
|
else if (root.TryGetProperty("update_available", out var availProp))
|
|
{
|
|
bool available = availProp.ValueKind == JsonValueKind.True
|
|
|| (availProp.ValueKind == JsonValueKind.Number && availProp.GetInt32() != 0);
|
|
|
|
result.UpdateAvailable = available;
|
|
|
|
if (root.TryGetProperty("latest_release", out var relProp)
|
|
&& relProp.ValueKind == JsonValueKind.Object)
|
|
{
|
|
var info = JsonSerializer.Deserialize<ApiReleaseInfo>(relProp.GetRawText());
|
|
result.LatestRelease = info?.ToVersionInfo();
|
|
}
|
|
|
|
// is_critical steht auf oberster Ebene der Antwort, nicht im
|
|
// Release-Objekt. Vorher wurde es aus dem deserialisierten
|
|
// Objekt gelesen und war damit immer false - ein kritisches
|
|
// Release wurde ueber diesen Weg nie als kritisch gemeldet.
|
|
if (root.TryGetProperty("is_critical", out var critProp))
|
|
{
|
|
result.IsCritical = ReadFlexibleBool(critProp);
|
|
}
|
|
else
|
|
{
|
|
result.IsCritical = result.LatestRelease?.IsCritical ?? false;
|
|
}
|
|
|
|
result.Message = available ? "Update available." : "Application is up to date.";
|
|
}
|
|
}
|
|
catch (Exception ex)
|
|
{
|
|
result.Error = ex;
|
|
result.Message = $"Update check failed: {ex.Message}";
|
|
}
|
|
|
|
return result;
|
|
}
|
|
|
|
/// <summary>
|
|
/// Liest einen Wahrheitswert, der als Boolean, Zahl oder Zeichenkette
|
|
/// ankommen kann. MySQL liefert TINYINT(1), PHP gibt es je nach
|
|
/// PDO-Einstellung als 1 oder "1" weiter.
|
|
/// </summary>
|
|
private static bool ReadFlexibleBool(JsonElement element)
|
|
{
|
|
switch (element.ValueKind)
|
|
{
|
|
case JsonValueKind.True:
|
|
return true;
|
|
case JsonValueKind.Number:
|
|
return element.TryGetInt64(out long number) && number != 0;
|
|
case JsonValueKind.String:
|
|
string value = (element.GetString() ?? string.Empty).Trim();
|
|
if (bool.TryParse(value, out bool parsed)) return parsed;
|
|
return long.TryParse(value, out long numeric) && numeric != 0;
|
|
default:
|
|
return false;
|
|
}
|
|
}
|
|
|
|
/// <summary>
|
|
/// Validates local application integrity against manifest.json.
|
|
/// </summary>
|
|
public static IntegrityCheckResult VerifyIntegrity(string localAppDir, PackageManifest manifest)
|
|
{
|
|
var result = new IntegrityCheckResult();
|
|
if (manifest == null || manifest.Files == null || manifest.Files.Count == 0)
|
|
{
|
|
return result;
|
|
}
|
|
|
|
foreach (var entry in manifest.Files)
|
|
{
|
|
result.TotalCheckedFiles++;
|
|
string fullPath = Path.Combine(localAppDir, entry.Path.Replace('/', Path.DirectorySeparatorChar));
|
|
|
|
if (!File.Exists(fullPath))
|
|
{
|
|
result.IsValid = false;
|
|
result.MissingFiles.Add(entry.Path);
|
|
continue;
|
|
}
|
|
|
|
if (!string.IsNullOrEmpty(entry.Sha256))
|
|
{
|
|
string computedHash = ComputeSha256(fullPath);
|
|
if (!string.Equals(computedHash, entry.Sha256, StringComparison.OrdinalIgnoreCase))
|
|
{
|
|
result.IsValid = false;
|
|
result.CorruptedFiles.Add(entry.Path);
|
|
}
|
|
}
|
|
}
|
|
|
|
return result;
|
|
}
|
|
|
|
/// <summary>
|
|
/// Dateiname des Agenten auf dieser Plattform.
|
|
///
|
|
/// Unter Linux und macOS traegt das Binary keine Endung. Ein fest auf
|
|
/// "update-agent.exe" verdrahteter Name wird dort nie gefunden, und die
|
|
/// Anwendung meldet stumm "kein Agent vorhanden".
|
|
/// </summary>
|
|
public static string AgentFileName =>
|
|
OperatingSystemHelpers.IsWindows() ? "update-agent.exe" : "update-agent";
|
|
|
|
/// <summary>
|
|
/// Sucht den Agenten. Ohne Verzeichnisangabe wird neben der laufenden
|
|
/// Anwendung gesucht.
|
|
/// </summary>
|
|
public static string? ResolveAgentPath(string? directory = null)
|
|
{
|
|
string dir = string.IsNullOrWhiteSpace(directory)
|
|
? AppDomain.CurrentDomain.BaseDirectory
|
|
: directory!;
|
|
|
|
string candidate = Path.Combine(dir, AgentFileName);
|
|
if (File.Exists(candidate))
|
|
return candidate;
|
|
|
|
// Ein Paket, das fuer die jeweils andere Plattform gebaut wurde,
|
|
// bringt den Agenten unter dem dortigen Namen mit. Lieber finden
|
|
// als daran scheitern.
|
|
foreach (string alternative in new[] { "update-agent", "update-agent.exe" })
|
|
{
|
|
string path = Path.Combine(dir, alternative);
|
|
if (File.Exists(path))
|
|
return path;
|
|
}
|
|
|
|
return null;
|
|
}
|
|
|
|
/// <summary>
|
|
/// Startet den UpdateAgent und beendet auf Wunsch die laufende Anwendung.
|
|
/// </summary>
|
|
/// <param name="restartPath">
|
|
/// Anwendung, die der Agent nach dem Update wieder starten soll.
|
|
/// Wurde dieser Wert zuvor nie uebergeben - der Agent unterstuetzte
|
|
/// <c>--restart</c>, bekam es aber nie zu sehen, sodass die Anwendung
|
|
/// nach "Jetzt installieren" schlicht geschlossen blieb.
|
|
/// </param>
|
|
/// <param name="waitForCurrentProcess">
|
|
/// Uebergibt die eigene Prozesskennung, damit der Agent das Ende der
|
|
/// Anwendung abwartet, bevor er Dateien ersetzt. Ohne diesen Handschlag
|
|
/// kopiert er bei langsamem Herunterfahren ueber gesperrte Dateien.
|
|
/// </param>
|
|
public static bool LaunchUpdateAgent(
|
|
string agentPath,
|
|
string projectId,
|
|
string channel = "prod",
|
|
string action = "update",
|
|
string version = "latest",
|
|
string? targetDir = null,
|
|
bool exitCurrentApp = true,
|
|
string? restartPath = null,
|
|
string? currentVersion = null,
|
|
string? platform = null,
|
|
bool waitForCurrentProcess = true)
|
|
{
|
|
if (!File.Exists(agentPath))
|
|
{
|
|
return false;
|
|
}
|
|
|
|
targetDir ??= AppDomain.CurrentDomain.BaseDirectory;
|
|
|
|
var args = new StringBuilder();
|
|
AppendArg(args, "--project", projectId);
|
|
AppendArg(args, "--channel", channel);
|
|
AppendArg(args, "--action", action);
|
|
AppendArg(args, "--version", version);
|
|
AppendArg(args, "--target-dir", targetDir);
|
|
AppendArg(args, "--platform", PlatformId.Normalize(platform ?? PlatformId.Current));
|
|
|
|
if (!string.IsNullOrWhiteSpace(currentVersion))
|
|
{
|
|
AppendArg(args, "--current-version", currentVersion!);
|
|
}
|
|
|
|
if (waitForCurrentProcess)
|
|
{
|
|
AppendArg(args, "--wait-for-pid",
|
|
Process.GetCurrentProcess().Id.ToString(System.Globalization.CultureInfo.InvariantCulture));
|
|
}
|
|
|
|
// Ohne ausdruecklichen Pfad die eigene ausfuehrbare Datei.
|
|
string? restart = restartPath;
|
|
if (string.IsNullOrWhiteSpace(restart))
|
|
{
|
|
restart = GetCurrentExecutablePath();
|
|
}
|
|
|
|
if (!string.IsNullOrWhiteSpace(restart))
|
|
{
|
|
AppendArg(args, "--restart", restart!);
|
|
}
|
|
|
|
var startInfo = new ProcessStartInfo
|
|
{
|
|
FileName = agentPath,
|
|
Arguments = args.ToString().TrimEnd(),
|
|
WorkingDirectory = Path.GetDirectoryName(agentPath) ?? targetDir,
|
|
UseShellExecute = true
|
|
};
|
|
|
|
Process.Start(startInfo);
|
|
|
|
if (exitCurrentApp)
|
|
{
|
|
Environment.Exit(0);
|
|
}
|
|
|
|
return true;
|
|
}
|
|
|
|
private static void AppendArg(StringBuilder builder, string name, string value)
|
|
{
|
|
builder.Append(name);
|
|
builder.Append(" \"");
|
|
// Ein abschliessender Backslash wuerde sonst das Anfuehrungszeichen
|
|
// maskieren und alle folgenden Argumente verschlucken - bei
|
|
// Windows-Pfaden wie C:\App\ ein realer Fall.
|
|
builder.Append(value.Replace("\"", "\\\"").TrimEnd('\\'));
|
|
builder.Append("\" ");
|
|
}
|
|
|
|
private static string? GetCurrentExecutablePath()
|
|
{
|
|
try
|
|
{
|
|
#if NET8_0_OR_GREATER
|
|
string? path = Environment.ProcessPath;
|
|
if (!string.IsNullOrWhiteSpace(path))
|
|
return path;
|
|
#endif
|
|
return Process.GetCurrentProcess().MainModule?.FileName;
|
|
}
|
|
catch
|
|
{
|
|
return null;
|
|
}
|
|
}
|
|
|
|
public static string ComputeSha256(string filePath)
|
|
{
|
|
using var sha256 = SHA256.Create();
|
|
using var stream = File.OpenRead(filePath);
|
|
byte[] hash = sha256.ComputeHash(stream);
|
|
return BitConverter.ToString(hash).Replace("-", "").ToLowerInvariant();
|
|
}
|
|
|
|
/// <summary>
|
|
/// Prueft, ob <paramref name="remoteVer"/> neuer ist als <paramref name="currentVer"/>.
|
|
///
|
|
/// Die vorherige Fassung entfernte zwar die Vorabkennung, nicht aber ein
|
|
/// fuehrendes "v". Damit scheiterte Version.TryParse bei Angaben wie
|
|
/// "v1.4.2" und es wurde auf einen alphabetischen Vergleich
|
|
/// zurueckgefallen - dort gilt "v1.9.0" faelschlich als neuer als
|
|
/// "v1.10.0". Das entspricht dem Fehler, der serverseitig in der
|
|
/// SQL-Abfrage steckte.
|
|
/// </summary>
|
|
public static bool IsVersionNewer(string currentVer, string remoteVer)
|
|
{
|
|
if (string.IsNullOrWhiteSpace(remoteVer)) return false;
|
|
if (string.IsNullOrWhiteSpace(currentVer)) return true;
|
|
|
|
return CompareVersions(remoteVer, currentVer) > 0;
|
|
}
|
|
|
|
/// <summary>
|
|
/// Vergleicht zwei Versionsangaben nach semantischer Ordnung.
|
|
/// Rueckgabe: negativ wenn a < b, 0 bei Gleichstand, positiv wenn a > b.
|
|
/// </summary>
|
|
public static int CompareVersions(string a, string b)
|
|
{
|
|
var (coreA, preA) = ParseVersion(a);
|
|
var (coreB, preB) = ParseVersion(b);
|
|
|
|
int length = Math.Max(coreA.Count, coreB.Count);
|
|
for (int i = 0; i < length; i++)
|
|
{
|
|
int partA = i < coreA.Count ? coreA[i] : 0;
|
|
int partB = i < coreB.Count ? coreB[i] : 0;
|
|
if (partA != partB)
|
|
{
|
|
return partA.CompareTo(partB);
|
|
}
|
|
}
|
|
|
|
// Eine Version ohne Vorabkennung rangiert ueber derselben mit:
|
|
// 1.0.0 ist neuer als 1.0.0-rc.1
|
|
bool emptyA = preA.Count == 0;
|
|
bool emptyB = preB.Count == 0;
|
|
if (emptyA && emptyB) return 0;
|
|
if (emptyA) return 1;
|
|
if (emptyB) return -1;
|
|
|
|
int preLength = Math.Max(preA.Count, preB.Count);
|
|
for (int i = 0; i < preLength; i++)
|
|
{
|
|
if (i >= preA.Count) return -1;
|
|
if (i >= preB.Count) return 1;
|
|
|
|
bool numericA = int.TryParse(preA[i], out int numA);
|
|
bool numericB = int.TryParse(preB[i], out int numB);
|
|
|
|
if (numericA && numericB)
|
|
{
|
|
if (numA != numB) return numA.CompareTo(numB);
|
|
continue;
|
|
}
|
|
|
|
// Rein numerische Bestandteile rangieren unter alphanumerischen.
|
|
if (numericA != numericB) return numericA ? -1 : 1;
|
|
|
|
int cmp = string.CompareOrdinal(preA[i], preB[i]);
|
|
if (cmp != 0) return cmp > 0 ? 1 : -1;
|
|
}
|
|
|
|
return 0;
|
|
}
|
|
|
|
private static (List<int> Core, List<string> Prerelease) ParseVersion(string version)
|
|
{
|
|
string value = (version ?? string.Empty).Trim().TrimStart('v', 'V');
|
|
|
|
// Build-Metadaten sind fuer die Rangfolge ohne Bedeutung.
|
|
int plus = value.IndexOf('+');
|
|
if (plus >= 0) value = value.Substring(0, plus);
|
|
|
|
var prerelease = new List<string>();
|
|
int dash = value.IndexOf('-');
|
|
if (dash >= 0)
|
|
{
|
|
string preString = value.Substring(dash + 1);
|
|
value = value.Substring(0, dash);
|
|
if (preString.Length > 0)
|
|
{
|
|
prerelease.AddRange(preString.Split('.'));
|
|
}
|
|
}
|
|
|
|
var core = new List<int>();
|
|
foreach (string part in value.Split('.'))
|
|
{
|
|
string digits = new string(part.Where(char.IsDigit).ToArray());
|
|
core.Add(digits.Length > 0 ? int.Parse(digits) : 0);
|
|
}
|
|
|
|
if (core.Count == 0) core.Add(0);
|
|
|
|
return (core, prerelease);
|
|
}
|
|
}
|
|
}
|