fix: 补齐NapCat mountinfo进程级遮蔽
This commit is contained in:
parent
bbb4bc1c40
commit
603d6d3cbd
2
API.md
2
API.md
@ -377,7 +377,7 @@ QQBot 运行态包括 NapCat 容器登录、OneBot v11 反向 WebSocket、MQTT
|
|||||||
|
|
||||||
该接口只返回脱敏后的运行态证据,供 Admin 排查镜像、locale、shm、配置 hash、漂移状态、风险模式和 watchdog 巡检告警状态;不会返回 WebUI token、reverse WS token、QQ 登录密码、SSH 私钥或运行态密码环境。账号列表只挂载 `napcat.profileStatus`、`napcat.runtimeProfile` 等摘要字段,不触发登录、重建或修复动作。watchdog 不执行登录恢复:遇到 QQ 登录态离线只记录离线原因并通知 `super`,登录恢复统一由 Admin 手动「更新登录」触发;session behavior profile 只做冷启动、housekeeping、presence 和自动能力分阶段降载,不实现账号级每小时/每日累计发送预算。
|
该接口只返回脱敏后的运行态证据,供 Admin 排查镜像、locale、shm、配置 hash、漂移状态、风险模式和 watchdog 巡检告警状态;不会返回 WebUI token、reverse WS token、QQ 登录密码、SSH 私钥或运行态密码环境。账号列表只挂载 `napcat.profileStatus`、`napcat.runtimeProfile` 等摘要字段,不触发登录、重建或修复动作。watchdog 不执行登录恢复:遇到 QQ 登录态离线只记录离线原因并通知 `super`,登录恢复统一由 Admin 手动「更新登录」触发;session behavior profile 只做冷启动、housekeeping、presence 和自动能力分阶段降载,不实现账号级每小时/每日累计发送预算。
|
||||||
|
|
||||||
NapCat Chinese Desktop Runtime 使用 KT `NapCatQQ` fork 源码构建出的 `NapCat.Shell` artifact,并在 QQ `KickedOffLine` 后重置 native login service 再请求二维码;同一次踢下线事件只消费一次 reset,明确二维码过期或扫码确认窗口失效的 QR session failure 会自动换码,其他非自动重试 QR failure 会标记下次 WebUI 登录动作先重置 native login service。构建前必须运行 `scripts/napcat-desktop-cn-stage-build.mjs` 生成 Docker build context;生产 `QQBOT_NAPCAT_IMAGE` 应指向验证过的 `kt-napcat-desktop-cn:*` digest。生产 K8s manifest 保留 `kt-napcat-desktop-cn:desktop-cn-v10` / `desktop-cn-v10` 安全默认值;Jenkins `QQBOT_NAPCAT_IMAGE_OVERRIDE` 与 `QQBOT_NAPCAT_DESKTOP_PROFILE_VERSION_OVERRIDE` 只有非空时才覆盖 API Deployment env,空值会保持 manifest/default env。运行时回滚应重新运行 Jenkins 并填入上一版镜像 digest/profile,或清空两个 override 后重新部署回 manifest 默认值。
|
NapCat Chinese Desktop Runtime 使用 KT `NapCatQQ` fork 源码构建出的 `NapCat.Shell` artifact,并在 QQ `KickedOffLine` 后重置 native login service 再请求二维码;同一次踢下线事件只消费一次 reset,明确二维码过期或扫码确认窗口失效的 QR session failure 会自动换码,其他非自动重试 QR failure 会标记下次 WebUI 登录动作先重置 native login service。v12 运行时会为 QQ/NapCat/Xvfb 长期进程做 PID 级 `/proc/<pid>/mountinfo` 遮蔽,避免 QQCore 通过 `/proc/self/mountinfo` 看到 `overlay`、`/vol1/docker`、`docker-init`、`/docker/containers`、`napcat-instances`、`btrfs`、`/dev/mapper/trim` 等宿主路径。构建前必须运行 `scripts/napcat-desktop-cn-stage-build.mjs` 生成 Docker build context;生产 `QQBOT_NAPCAT_IMAGE` 应指向验证过的 `kt-napcat-desktop-cn:*` digest。生产 K8s manifest 保留 `kt-napcat-desktop-cn:desktop-cn-v12` / `desktop-cn-v12` 安全默认值;Jenkins `QQBOT_NAPCAT_IMAGE_OVERRIDE` 与 `QQBOT_NAPCAT_DESKTOP_PROFILE_VERSION_OVERRIDE` 只有非空时才覆盖 API Deployment env,空值会保持 manifest/default env。运行时回滚应重新运行 Jenkins 并填入上一版镜像 digest/profile,或清空两个 override 后重新部署回 manifest 默认值。
|
||||||
|
|
||||||
API 仓库不提交 `NapCat.Shell.zip`;生产镜像必须从 staged context 构建,且 `fork-artifact.json` 必须包含完整 marker metadata:upstream release tag/commit、fork commit、base image digest、Jenkins URL 和 artifact hashes。NapCat base image 在 release evidence 中必须 pin 到 digest。API Jenkins 只做显式参数推广,不负责自动合并上游、自动构建运行时镜像或在 override 为空时隐式改写 NapCat env。
|
API 仓库不提交 `NapCat.Shell.zip`;生产镜像必须从 staged context 构建,且 `fork-artifact.json` 必须包含完整 marker metadata:upstream release tag/commit、fork commit、base image digest、Jenkins URL 和 artifact hashes。NapCat base image 在 release evidence 中必须 pin 到 digest。API Jenkins 只做显式参数推广,不负责自动合并上游、自动构建运行时镜像或在 override 为空时隐式改写 NapCat env。
|
||||||
|
|
||||||
|
|||||||
@ -77,7 +77,7 @@ QQBot 插件定时任务由 manifest 的 `tasks` 声明,平台持久化到 `qq
|
|||||||
|
|
||||||
Admin 环境总览面板使用 `ENV_DASHBOARD_*` 只读配置聚合 local-dev、NAS 线上、腾讯云和 r4se 状态。`ENV_DASHBOARD_ADMIN_LOCAL_URL` / `ENV_DASHBOARD_ADMIN_PUBLIC_URL` 只用于展示 Admin 本机与线上入口证据。HTTP 快照提供当前拓扑,后端 local/MQTT 事件总线通过 SSE 推送增量事件给 Admin;前端不直连 MQTT,也不轮询刷新。Jenkins、K8s、Tencent Cloud、Caddy、WireGuard、Mihomo/OpenClash 未配置时会显示 `unwired` 证据,不能渲染成健康假象;第一版不暴露重启、部署、迁移、容器重建、插件启停或代理切换等写操作。
|
Admin 环境总览面板使用 `ENV_DASHBOARD_*` 只读配置聚合 local-dev、NAS 线上、腾讯云和 r4se 状态。`ENV_DASHBOARD_ADMIN_LOCAL_URL` / `ENV_DASHBOARD_ADMIN_PUBLIC_URL` 只用于展示 Admin 本机与线上入口证据。HTTP 快照提供当前拓扑,后端 local/MQTT 事件总线通过 SSE 推送增量事件给 Admin;前端不直连 MQTT,也不轮询刷新。Jenkins、K8s、Tencent Cloud、Caddy、WireGuard、Mihomo/OpenClash 未配置时会显示 `unwired` 证据,不能渲染成健康假象;第一版不暴露重启、部署、迁移、容器重建、插件启停或代理切换等写操作。
|
||||||
|
|
||||||
NapCat Runtime/Protocol Profile 已完成本地 API/Admin 实施,线上发布和账号闭环按 `docs/superpowers/plans/2026-06-18-qqbot-napcat-runtime-protocol-profile-implementation-plan.md` 的 Task 10 执行。当前实现覆盖运行态/协议/会话行为/历史登录事件兼容表/风险模式表,真实物理设备风格 hostname/MAC,NapCat/OneBot 配置 hash,KT `zh_CN.UTF-8` 中国桌面派生镜像资产,只读 `/qqbot/napcat/runtime/detail` 证据接口,watchdog 离线巡检告警,以及 Admin 账号页“运行态”抽屉;不绕过 QQ/Tencent 验证码、不修改 QQ/NTQQ 签名协议、不启用 privileged/host network,也不做账号级每小时/每日累计发送预算。NapCat Chinese Desktop Runtime v10 使用 KT `NapCatQQ` fork 源码构建出的 `NapCat.Shell` artifact,并在 QQ `KickedOffLine` 后重置 native login service 再请求二维码;同一次踢下线事件只消费一次 reset,明确二维码过期或扫码确认窗口失效的 QR session failure 会自动换码,其他非自动重试 QR failure 会标记下次 WebUI 登录动作先重置 native login service。镜像必须先用 `scripts/napcat-desktop-cn-stage-build.mjs` staged build context,生产 `QQBOT_NAPCAT_IMAGE` 应指向验证过的 `kt-napcat-desktop-cn:desktop-cn-v10` digest。`k8s/prod/api.yaml` 保留 `desktop-cn-v10` 安全默认值;Jenkins `QQBOT_NAPCAT_IMAGE_OVERRIDE` 和 `QQBOT_NAPCAT_DESKTOP_PROFILE_VERSION_OVERRIDE` 仅在填写时通过 `kubectl set env` 推广已验证运行时镜像/profile,空值会继续使用 manifest/default env。回滚时重新运行 Jenkins 并填入上一版 digest/profile,或清空两个 override 后重新部署 manifest 默认值。
|
NapCat Runtime/Protocol Profile 已完成本地 API/Admin 实施,线上发布和账号闭环按 `docs/superpowers/plans/2026-06-18-qqbot-napcat-runtime-protocol-profile-implementation-plan.md` 的 Task 10 执行。当前实现覆盖运行态/协议/会话行为/历史登录事件兼容表/风险模式表,真实物理设备风格 hostname/MAC,NapCat/OneBot 配置 hash,KT `zh_CN.UTF-8` 中国桌面派生镜像资产,只读 `/qqbot/napcat/runtime/detail` 证据接口,watchdog 离线巡检告警,以及 Admin 账号页“运行态”抽屉;不绕过 QQ/Tencent 验证码、不修改 QQ/NTQQ 签名协议、不启用 privileged/host network,也不做账号级每小时/每日累计发送预算。NapCat Chinese Desktop Runtime v12 使用 KT `NapCatQQ` fork 源码构建出的 `NapCat.Shell` artifact,并在 QQ `KickedOffLine` 后重置 native login service 再请求二维码;同一次踢下线事件只消费一次 reset,明确二维码过期或扫码确认窗口失效的 QR session failure 会自动换码,其他非自动重试 QR failure 会标记下次 WebUI 登录动作先重置 native login service;v12 还会对 QQ/NapCat/Xvfb 长期进程的 `/proc/<pid>/mountinfo` 做 PID 级遮蔽,防止 `overlay`、`/vol1/docker`、`docker-init`、`/docker/containers`、`napcat-instances` 等宿主路径泄露。镜像必须先用 `scripts/napcat-desktop-cn-stage-build.mjs` staged build context,生产 `QQBOT_NAPCAT_IMAGE` 应指向验证过的 `kt-napcat-desktop-cn:desktop-cn-v12` digest。`k8s/prod/api.yaml` 保留 `desktop-cn-v12` 安全默认值;Jenkins `QQBOT_NAPCAT_IMAGE_OVERRIDE` 和 `QQBOT_NAPCAT_DESKTOP_PROFILE_VERSION_OVERRIDE` 仅在填写时通过 `kubectl set env` 推广已验证运行时镜像/profile,空值会继续使用 manifest/default env。回滚时重新运行 Jenkins 并填入上一版 digest/profile,或清空两个 override 后重新部署 manifest 默认值。
|
||||||
|
|
||||||
运行时发布时,API 仓库不提交 `NapCat.Shell.zip`;生产镜像必须从 staged context 构建,`fork-artifact.json` 必须带完整 marker metadata,包括 upstream release tag/commit、fork commit、base image digest、Jenkins URL 和 artifact hashes。release evidence 里的 NapCat base image 必须用 digest pin。API Jenkins 只消费人工确认后的运行时推广参数,不自动合并上游、不自动构建隐藏镜像,也不在 override 为空时覆盖 K8s manifest 中的默认 env。
|
运行时发布时,API 仓库不提交 `NapCat.Shell.zip`;生产镜像必须从 staged context 构建,`fork-artifact.json` 必须带完整 marker metadata,包括 upstream release tag/commit、fork commit、base image digest、Jenkins URL 和 artifact hashes。release evidence 里的 NapCat base image 必须用 digest pin。API Jenkins 只消费人工确认后的运行时推广参数,不自动合并上游、不自动构建隐藏镜像,也不在 override 为空时覆盖 K8s manifest 中的默认 env。
|
||||||
|
|
||||||
@ -178,7 +178,7 @@ API 暴露 `GET /health/runtime` 作为本地 smoke、Jenkins/K8s 和 ktWorkflow
|
|||||||
- QQBot 插件平台统一使用 `plugin.json` manifest 描述插件 key、版本、操作、事件、权限、运行预算和包入口;CLI 负责 create/validate/pack/install-local,后端只暴露受控 SDK 能力并通过插件维度记录安装、配置、账号绑定和运行事件。
|
- QQBot 插件平台统一使用 `plugin.json` manifest 描述插件 key、版本、操作、事件、权限、运行预算和包入口;CLI 负责 create/validate/pack/install-local,后端只暴露受控 SDK 能力并通过插件维度记录安装、配置、账号绑定和运行事件。
|
||||||
- Bilibili Card 是事件型内置插件:`bilibili-card.message` 只在账号绑定后监听 QQ/NapCat `share/json/xml/lightapp` 卡片或文本里的 Bilibili 链接,`b23.tv` 短链通过平台 `resolveRedirect` 受控 host 能力解析,视频信息从 Bilibili `x/web-interface/view` 获取后回复纯文本摘要。
|
- Bilibili Card 是事件型内置插件:`bilibili-card.message` 只在账号绑定后监听 QQ/NapCat `share/json/xml/lightapp` 卡片或文本里的 Bilibili 链接,`b23.tv` 短链通过平台 `resolveRedirect` 受控 host 能力解析,视频信息从 Bilibili `x/web-interface/view` 获取后回复纯文本摘要。
|
||||||
- QQBot 同一账号只允许一个有效 NapCat 主容器;绑定新容器时会释放旧绑定和不再共享的旧容器,机器人下线 notice、`isOnline:false` 和 NapCat 容器最新离线日志都会写入账号 `lastError`,普通群成员 kick 不属于账号离线信号;写入 `last_error` 前按 500 字符截断,后续无错误的普通断连不能清空该原因;账号列表拆开展示 OneBot、容器、WebUI 和 QQ 登录态,心跳只代表 OneBot/容器通信,不能推导 QQ 登录态;近期连接只用于避免重连瞬间被旧缓存误伤,后续仍必须以 NapCat WebUI/日志检查判断 QQ 登录态;`qqLoginMessage` 只展示 QQ 登录态消息,WebUI 配置或请求错误留在 `lastError`。
|
- QQBot 同一账号只允许一个有效 NapCat 主容器;绑定新容器时会释放旧绑定和不再共享的旧容器,机器人下线 notice、`isOnline:false` 和 NapCat 容器最新离线日志都会写入账号 `lastError`,普通群成员 kick 不属于账号离线信号;写入 `last_error` 前按 500 字符截断,后续无错误的普通断连不能清空该原因;账号列表拆开展示 OneBot、容器、WebUI 和 QQ 登录态,心跳只代表 OneBot/容器通信,不能推导 QQ 登录态;近期连接只用于避免重连瞬间被旧缓存误伤,后续仍必须以 NapCat WebUI/日志检查判断 QQ 登录态;`qqLoginMessage` 只展示 QQ 登录态消息,WebUI 配置或请求错误留在 `lastError`。
|
||||||
- NapCat 托管容器必须显式配置 `QQBOT_NAPCAT_IMAGE`,不要依赖 `latest` 默认镜像;生产切换镜像前先 pin 明确版本或 digest 并单账号观察。`desktop-cn-v10` 镜像从 KT `NapCatQQ` fork 的 source-built `NapCat.Shell` 构建,不再在镜像内对上游 bundle 做字符串 patch,并修复踢下线后原 native login service 不产新二维码、失败回调反复重置以及非自动重试 QR failure 后下次 WebUI 登录动作不重置的问题。
|
- NapCat 托管容器必须显式配置 `QQBOT_NAPCAT_IMAGE`,不要依赖 `latest` 默认镜像;生产切换镜像前先 pin 明确版本或 digest 并单账号观察。`desktop-cn-v12` 镜像从 KT `NapCatQQ` fork 的 source-built `NapCat.Shell` 构建,不再在镜像内对上游 bundle 做字符串 patch,并修复踢下线后原 native login service 不产新二维码、失败回调反复重置、非自动重试 QR failure 后下次 WebUI 登录动作不重置,以及 QQCore 通过进程级 mountinfo 探针看到 Docker/宿主路径的问题。
|
||||||
- NapCat 账号新增/编辑支持可选 QQ 登录密码:Admin 只提交 RSA-OAEP 加密后的 `encryptedLoginPassword`,后端解密后必须用显式配置的 `QQBOT_ACCOUNT_SECRET_KEY`(或非默认 `ADMIN_TOKEN_SECRET`)二次加密保存到 `qqbot_account.napcat_login_password_secret`;空值、`change-me` 和历史公开默认值会被拒绝;列表和详情不回显密码,日志会脱敏密码字段。
|
- NapCat 账号新增/编辑支持可选 QQ 登录密码:Admin 只提交 RSA-OAEP 加密后的 `encryptedLoginPassword`,后端解密后必须用显式配置的 `QQBOT_ACCOUNT_SECRET_KEY`(或非默认 `ADMIN_TOKEN_SECRET`)二次加密保存到 `qqbot_account.napcat_login_password_secret`;空值、`change-me` 和历史公开默认值会被拒绝;列表和详情不回显密码,日志会脱敏密码字段。
|
||||||
- NapCat 容器为已知 `selfId` 创建/重建时会一次性注入 `ACCOUNT` 等必要 env;容器重启(崩溃/重启策略/宿主重启)可复用持久化会话,但硬踢 `登录已失效` 仍需人工登录。Admin「更新登录」不通过 Docker 重建、重启或补 env 刷新登录态:只要源容器在线,就保持同一容器并通过 NapCat WebUI `SetQuickLogin -> PasswordLogin -> RefreshQRcode/GetQQLoginQrcode` 推进原弹窗流程;只有 Docker 容器离线或缺失时,容器准备阶段才创建/重建并一次性注入 env。快速登录失败后,如果账号保存了登录密码,后端使用解密密码计算 MD5 调 `/api/QQLogin/PasswordLogin`,不会把密码写入运行态 env,也没有成功后的 env 清理步骤;密码登录按 `QQBOT_NAPCAT_PASSWORD_LOGIN_WAIT_MS` / `QQBOT_NAPCAT_LOGIN_POLL_INTERVAL_MS` 轮询结果。准备中的扫码会话会续期,重复调用更新登录会复用同一 pending `sessionId`,不会再次启动 quick/password/二维码准备。若 API Pod 在准备阶段重启,持久化的 `preparingRelogin` 超过 `QQBOT_NAPCAT_RELOGIN_PREPARING_STALE_MS` 后会自动恢复为普通状态检测。pending refresh 会话没有二维码、验证码或新设备挑战时,状态轮询会按 `NAPCAT_LOGIN_QR_AUTO_REFRESH_COOLDOWN_MS` 冷却在同一容器自动重试二维码刷新,避免 SSE 长时间停在生成中。验证码和新设备验证保持同一会话 pending:腾讯验证码结果 `ticket`/`randstr`/`sid` 通过 `/qqbot/account/scan/captcha/submit` 回交到同一容器的 `/api/QQLogin/CaptchaLogin`;状态轮询遇到验证码文案但缺少 URL 时会先从当前容器日志恢复 `proofWaterUrl`,没有 URL 也保持验证码处理中而不切到二维码兜底。密码登录仍失败、验证码未完成、离线、账号不匹配或缺少 QQ 号时,直接通过 WebUI 二维码接口进入扫码兜底,不 reset 登录态。Admin SSE 步骤顺序按实际路径为 `quick-login-*` -> `password-login-*` / `password-login-captcha` / 新设备验证 -> `qrcode/waiting-scan` -> `login-success|login-failed`;SSE 事件缓存因 Pod 重启丢失时,新订阅会收到当前会话快照。
|
- NapCat 容器为已知 `selfId` 创建/重建时会一次性注入 `ACCOUNT` 等必要 env;容器重启(崩溃/重启策略/宿主重启)可复用持久化会话,但硬踢 `登录已失效` 仍需人工登录。Admin「更新登录」不通过 Docker 重建、重启或补 env 刷新登录态:只要源容器在线,就保持同一容器并通过 NapCat WebUI `SetQuickLogin -> PasswordLogin -> RefreshQRcode/GetQQLoginQrcode` 推进原弹窗流程;只有 Docker 容器离线或缺失时,容器准备阶段才创建/重建并一次性注入 env。快速登录失败后,如果账号保存了登录密码,后端使用解密密码计算 MD5 调 `/api/QQLogin/PasswordLogin`,不会把密码写入运行态 env,也没有成功后的 env 清理步骤;密码登录按 `QQBOT_NAPCAT_PASSWORD_LOGIN_WAIT_MS` / `QQBOT_NAPCAT_LOGIN_POLL_INTERVAL_MS` 轮询结果。准备中的扫码会话会续期,重复调用更新登录会复用同一 pending `sessionId`,不会再次启动 quick/password/二维码准备。若 API Pod 在准备阶段重启,持久化的 `preparingRelogin` 超过 `QQBOT_NAPCAT_RELOGIN_PREPARING_STALE_MS` 后会自动恢复为普通状态检测。pending refresh 会话没有二维码、验证码或新设备挑战时,状态轮询会按 `NAPCAT_LOGIN_QR_AUTO_REFRESH_COOLDOWN_MS` 冷却在同一容器自动重试二维码刷新,避免 SSE 长时间停在生成中。验证码和新设备验证保持同一会话 pending:腾讯验证码结果 `ticket`/`randstr`/`sid` 通过 `/qqbot/account/scan/captcha/submit` 回交到同一容器的 `/api/QQLogin/CaptchaLogin`;状态轮询遇到验证码文案但缺少 URL 时会先从当前容器日志恢复 `proofWaterUrl`,没有 URL 也保持验证码处理中而不切到二维码兜底。密码登录仍失败、验证码未完成、离线、账号不匹配或缺少 QQ 号时,直接通过 WebUI 二维码接口进入扫码兜底,不 reset 登录态。Admin SSE 步骤顺序按实际路径为 `quick-login-*` -> `password-login-*` / `password-login-captcha` / 新设备验证 -> `qrcode/waiting-scan` -> `login-success|login-failed`;SSE 事件缓存因 Pod 重启丢失时,新订阅会收到当前会话快照。
|
||||||
- NapCat 设备身份按账号持久化到 `napcat_device_identity`:同一账号重建容器会复用数据目录、`pc-<8hex>` hostname、machine-id 和实体 OUI 风格 MAC,明确排除 Docker `02:42`、QEMU/KVM `52:54:00`、VMware、Hyper-V 等虚拟化前缀;新增账号首次扫码会先用预留容器 id 创建临时设备身份并应用到第一次 Docker run,扫码成功后归属到真实账号并同步 runtime/protocol profile;Docker run 会注入 `--hostname`、`--mac-address`、只读 `/etc/machine-id`,并同步写入 QQNT Linux `machine-info`,使 `/etc/machine-id`、Docker MAC 和 QQNT 本地设备缓存保持一致。当前策略名为 `qqnt-visible-hostname-v1` / `physical-oui-mac-v1`。
|
- NapCat 设备身份按账号持久化到 `napcat_device_identity`:同一账号重建容器会复用数据目录、`pc-<8hex>` hostname、machine-id 和实体 OUI 风格 MAC,明确排除 Docker `02:42`、QEMU/KVM `52:54:00`、VMware、Hyper-V 等虚拟化前缀;新增账号首次扫码会先用预留容器 id 创建临时设备身份并应用到第一次 Docker run,扫码成功后归属到真实账号并同步 runtime/protocol profile;Docker run 会注入 `--hostname`、`--mac-address`、只读 `/etc/machine-id`,并同步写入 QQNT Linux `machine-info`,使 `/etc/machine-id`、Docker MAC 和 QQNT 本地设备缓存保持一致。当前策略名为 `qqnt-visible-hostname-v1` / `physical-oui-mac-v1`。
|
||||||
|
|||||||
@ -28,6 +28,8 @@ cat >/tmp/kt-device-profile-defaults.sh <<'EOF'
|
|||||||
: "${NAPCAT_DEVICE_CPU_MODEL:=AMD Ryzen 7 8845H w/ Radeon 780M Graphics}"
|
: "${NAPCAT_DEVICE_CPU_MODEL:=AMD Ryzen 7 8845H w/ Radeon 780M Graphics}"
|
||||||
: "${NAPCAT_DEVICE_UPTIME:=7200.00 14400.00}"
|
: "${NAPCAT_DEVICE_UPTIME:=7200.00 14400.00}"
|
||||||
: "${NAPCAT_DEVICE_TTY_ACTIVE:=tty1}"
|
: "${NAPCAT_DEVICE_TTY_ACTIVE:=tty1}"
|
||||||
|
: "${NAPCAT_DEVICE_MOUNTINFO_GUARD_ENABLED:=1}"
|
||||||
|
: "${NAPCAT_DEVICE_MOUNTINFO_GUARD_INTERVAL:=1}"
|
||||||
|
|
||||||
kt_fake_file() {
|
kt_fake_file() {
|
||||||
kt_target="$1"
|
kt_target="$1"
|
||||||
@ -91,6 +93,55 @@ if [ -f /etc/hosts ]; then
|
|||||||
} > "$KT_FAKE_HOSTS"
|
} > "$KT_FAKE_HOSTS"
|
||||||
mount --bind "$KT_FAKE_HOSTS" /etc/hosts 2>/dev/null || true
|
mount --bind "$KT_FAKE_HOSTS" /etc/hosts 2>/dev/null || true
|
||||||
fi
|
fi
|
||||||
|
|
||||||
|
# KT device profile mountinfo guard for long-lived QQ/NapCat processes.
|
||||||
|
KT_MOUNTINFO_HOST_LEAK_PATTERN='overlay|/vol1/docker|docker-init|/docker/containers|napcat-instances|btrfs|/dev/mapper/trim'
|
||||||
|
KT_FAKE_MOUNTINFO="$FAKE_CGROUP_DIR/kt_device_profile_mountinfo"
|
||||||
|
cat > "$KT_FAKE_MOUNTINFO" <<'KT_MOUNTINFO_EOF'
|
||||||
|
22 1 259:2 / / rw,relatime - ext4 /dev/nvme0n1p2 rw,errors=remount-ro
|
||||||
|
23 22 0:6 / /proc rw,nosuid,nodev,noexec,relatime - proc proc rw
|
||||||
|
24 22 0:22 / /dev rw,nosuid,relatime - tmpfs udev rw,size=4096000k,nr_inodes=1024000,mode=755,inode64
|
||||||
|
25 24 0:23 / /dev/pts rw,nosuid,noexec,relatime - devpts devpts rw,gid=5,mode=620,ptmxmode=000
|
||||||
|
26 22 0:24 / /sys rw,nosuid,nodev,noexec,relatime - sysfs sysfs rw
|
||||||
|
27 22 0:25 / /run rw,nosuid,nodev,relatime - tmpfs tmpfs rw,mode=755,inode64
|
||||||
|
28 22 259:2 /home/napcat/.config /app/.config rw,relatime - ext4 /dev/nvme0n1p2 rw,errors=remount-ro
|
||||||
|
29 22 259:2 /home/napcat/.cache /app/.cache rw,relatime - ext4 /dev/nvme0n1p2 rw,errors=remount-ro
|
||||||
|
30 22 259:2 /home/napcat/.local/share /app/.local/share rw,relatime - ext4 /dev/nvme0n1p2 rw,errors=remount-ro
|
||||||
|
KT_MOUNTINFO_EOF
|
||||||
|
|
||||||
|
kt_mask_mountinfo_target() {
|
||||||
|
kt_mountinfo="$1"
|
||||||
|
if [ -f "$kt_mountinfo" ] && grep -E "$KT_MOUNTINFO_HOST_LEAK_PATTERN" "$kt_mountinfo" >/dev/null 2>&1; then
|
||||||
|
mount --bind "$KT_FAKE_MOUNTINFO" "$kt_mountinfo" 2>/dev/null || true
|
||||||
|
fi
|
||||||
|
}
|
||||||
|
|
||||||
|
kt_mountinfo_guard_once() {
|
||||||
|
for kt_mountinfo_pid_dir in /proc/[0-9]*; do
|
||||||
|
[ -d "$kt_mountinfo_pid_dir" ] || continue
|
||||||
|
kt_mountinfo_pid="${kt_mountinfo_pid_dir#/proc/}"
|
||||||
|
kt_mountinfo_comm="$(cat "$kt_mountinfo_pid_dir/comm" 2>/dev/null || true)"
|
||||||
|
kt_mountinfo_cmdline="$(tr '\000' ' ' < "$kt_mountinfo_pid_dir/cmdline" 2>/dev/null || true)"
|
||||||
|
case "$kt_mountinfo_comm $kt_mountinfo_cmdline" in
|
||||||
|
*qq*|*QQ*|*napcat*|*NapCat*|*Xvfb*)
|
||||||
|
kt_mask_mountinfo_target "/proc/$kt_mountinfo_pid/mountinfo"
|
||||||
|
;;
|
||||||
|
esac
|
||||||
|
done
|
||||||
|
}
|
||||||
|
|
||||||
|
kt_mountinfo_guard_loop() {
|
||||||
|
while :; do
|
||||||
|
kt_mountinfo_guard_once
|
||||||
|
sleep "${NAPCAT_DEVICE_MOUNTINFO_GUARD_INTERVAL:-1}"
|
||||||
|
done
|
||||||
|
}
|
||||||
|
|
||||||
|
kt_mask_mountinfo_target /proc/1/mountinfo
|
||||||
|
kt_mask_mountinfo_target /proc/self/mountinfo
|
||||||
|
if [ "${NAPCAT_DEVICE_MOUNTINFO_GUARD_ENABLED:-1}" = "1" ]; then
|
||||||
|
kt_mountinfo_guard_loop >/dev/null 2>&1 &
|
||||||
|
fi
|
||||||
EOF
|
EOF
|
||||||
|
|
||||||
cat >/tmp/kt-device-profile-verify.sh <<'EOF'
|
cat >/tmp/kt-device-profile-verify.sh <<'EOF'
|
||||||
@ -130,10 +181,13 @@ if [ "${NAPCAT_REQUIRE_DEVICE_PROFILE:-0}" = "1" ]; then
|
|||||||
echo "NapCat device profile check failed: tty0-active-missing" >&2
|
echo "NapCat device profile check failed: tty0-active-missing" >&2
|
||||||
exit 78
|
exit 78
|
||||||
fi
|
fi
|
||||||
if grep -E 'docker|containerd|overlay|\.dockerenv' /proc/1/mountinfo >/dev/null 2>&1; then
|
KT_MOUNTINFO_HOST_LEAK_PATTERN='overlay|/vol1/docker|docker-init|/docker/containers|napcat-instances|btrfs|/dev/mapper/trim'
|
||||||
echo "NapCat device profile check failed: mountinfo-host-leak:/proc/1/mountinfo" >&2
|
for kt_mountinfo in /proc/1/mountinfo; do
|
||||||
exit 78
|
if grep -E "$KT_MOUNTINFO_HOST_LEAK_PATTERN" "$kt_mountinfo" >/dev/null 2>&1; then
|
||||||
fi
|
echo "NapCat device profile check failed: mountinfo-host-leak:$kt_mountinfo" >&2
|
||||||
|
exit 78
|
||||||
|
fi
|
||||||
|
done
|
||||||
if [ "$(hostname)" != "localhost" ] && grep -q "$(hostname)" /etc/hosts; then
|
if [ "$(hostname)" != "localhost" ] && grep -q "$(hostname)" /etc/hosts; then
|
||||||
echo "NapCat device profile check failed: hosts-still-contains-hostname" >&2
|
echo "NapCat device profile check failed: hosts-still-contains-hostname" >&2
|
||||||
exit 78
|
exit 78
|
||||||
|
|||||||
@ -52,7 +52,32 @@ grep -q '/proc/1/status' /app/entrypoint.sh
|
|||||||
grep -q '/proc/1/stat' /app/entrypoint.sh
|
grep -q '/proc/1/stat' /app/entrypoint.sh
|
||||||
grep -q '/proc/1/mountinfo' /app/entrypoint.sh
|
grep -q '/proc/1/mountinfo' /app/entrypoint.sh
|
||||||
grep -q '/proc/self/mountinfo' /app/entrypoint.sh
|
grep -q '/proc/self/mountinfo' /app/entrypoint.sh
|
||||||
|
grep -q '/proc/$kt_mountinfo_pid/mountinfo' /app/entrypoint.sh
|
||||||
|
grep -q 'kt_mountinfo_guard_loop' /app/entrypoint.sh
|
||||||
|
grep -q 'overlay|/vol1/docker|docker-init|/docker/containers|napcat-instances|btrfs|/dev/mapper/trim' /app/entrypoint.sh
|
||||||
grep -q '/sys/class/dmi/id/product_name' /app/entrypoint.sh
|
grep -q '/sys/class/dmi/id/product_name' /app/entrypoint.sh
|
||||||
grep -q '/sys/class/dmi/id/bios_vendor' /app/entrypoint.sh
|
grep -q '/sys/class/dmi/id/bios_vendor' /app/entrypoint.sh
|
||||||
grep -q '/sys/class/dmi/id/bios_version' /app/entrypoint.sh
|
grep -q '/sys/class/dmi/id/bios_version' /app/entrypoint.sh
|
||||||
grep -q '/etc/hosts' /app/entrypoint.sh
|
grep -q '/etc/hosts' /app/entrypoint.sh
|
||||||
|
|
||||||
|
MOUNTINFO_HOST_LEAK_PATTERN='overlay|/vol1/docker|docker-init|/docker/containers|napcat-instances|btrfs|/dev/mapper/trim'
|
||||||
|
assert_no_mountinfo_host_leak() {
|
||||||
|
kt_mountinfo="$1"
|
||||||
|
if [ -r "$kt_mountinfo" ] && grep -E "$MOUNTINFO_HOST_LEAK_PATTERN" "$kt_mountinfo" >/dev/null 2>&1; then
|
||||||
|
echo "NapCat desktop-cn verify failed: mountinfo-host-leak:$kt_mountinfo" >&2
|
||||||
|
exit 78
|
||||||
|
fi
|
||||||
|
}
|
||||||
|
|
||||||
|
assert_no_mountinfo_host_leak /proc/1/mountinfo
|
||||||
|
for kt_mountinfo_pid_dir in /proc/[0-9]*; do
|
||||||
|
[ -d "$kt_mountinfo_pid_dir" ] || continue
|
||||||
|
kt_mountinfo_pid="${kt_mountinfo_pid_dir#/proc/}"
|
||||||
|
kt_mountinfo_comm="$(cat "$kt_mountinfo_pid_dir/comm" 2>/dev/null || true)"
|
||||||
|
kt_mountinfo_cmdline="$(tr '\000' ' ' < "$kt_mountinfo_pid_dir/cmdline" 2>/dev/null || true)"
|
||||||
|
case "$kt_mountinfo_comm $kt_mountinfo_cmdline" in
|
||||||
|
*qq*|*QQ*|*napcat*|*NapCat*|*Xvfb*)
|
||||||
|
assert_no_mountinfo_host_leak "/proc/$kt_mountinfo_pid/mountinfo"
|
||||||
|
;;
|
||||||
|
esac
|
||||||
|
done
|
||||||
|
|||||||
@ -33,9 +33,9 @@ spec:
|
|||||||
- name: DB_TIMEZONE
|
- name: DB_TIMEZONE
|
||||||
value: "+08:00"
|
value: "+08:00"
|
||||||
- name: QQBOT_NAPCAT_IMAGE
|
- name: QQBOT_NAPCAT_IMAGE
|
||||||
value: kt-napcat-desktop-cn:desktop-cn-v10
|
value: kt-napcat-desktop-cn:desktop-cn-v12
|
||||||
- name: QQBOT_NAPCAT_DESKTOP_PROFILE_VERSION
|
- name: QQBOT_NAPCAT_DESKTOP_PROFILE_VERSION
|
||||||
value: desktop-cn-v10
|
value: desktop-cn-v12
|
||||||
- name: QQBOT_NAPCAT_SSH_KEY_PATH
|
- name: QQBOT_NAPCAT_SSH_KEY_PATH
|
||||||
value: /app/secrets/napcat-ssh/id_rsa
|
value: /app/secrets/napcat-ssh/id_rsa
|
||||||
- name: QQBOT_PLUGIN_TASK_QUEUE_REDIS_PREFIX
|
- name: QQBOT_PLUGIN_TASK_QUEUE_REDIS_PREFIX
|
||||||
|
|||||||
@ -71,7 +71,7 @@ export class NapcatRuntimeProfileService {
|
|||||||
dataDir: input.dataDir,
|
dataDir: input.dataDir,
|
||||||
desktopProfileVersion: this.getString(
|
desktopProfileVersion: this.getString(
|
||||||
'QQBOT_NAPCAT_DESKTOP_PROFILE_VERSION',
|
'QQBOT_NAPCAT_DESKTOP_PROFILE_VERSION',
|
||||||
'desktop-cn-v10',
|
'desktop-cn-v12',
|
||||||
),
|
),
|
||||||
deviceIdentityId: input.deviceIdentityId,
|
deviceIdentityId: input.deviceIdentityId,
|
||||||
imageRef: this.getString('QQBOT_NAPCAT_IMAGE', ''),
|
imageRef: this.getString('QQBOT_NAPCAT_IMAGE', ''),
|
||||||
|
|||||||
@ -46,6 +46,11 @@ describe('NapCat Chinese Desktop Runtime image assets', () => {
|
|||||||
expect(verify).toContain('/proc/1/stat');
|
expect(verify).toContain('/proc/1/stat');
|
||||||
expect(verify).toContain('/proc/1/mountinfo');
|
expect(verify).toContain('/proc/1/mountinfo');
|
||||||
expect(verify).toContain('/proc/self/mountinfo');
|
expect(verify).toContain('/proc/self/mountinfo');
|
||||||
|
expect(verify).toContain('/proc/$kt_mountinfo_pid/mountinfo');
|
||||||
|
expect(verify).toContain('/proc/[0-9]*');
|
||||||
|
expect(verify).toContain(
|
||||||
|
'overlay|/vol1/docker|docker-init|/docker/containers|napcat-instances|btrfs|/dev/mapper/trim',
|
||||||
|
);
|
||||||
expect(verify).toContain('/sys/class/dmi/id/product_name');
|
expect(verify).toContain('/sys/class/dmi/id/product_name');
|
||||||
expect(verify).toContain('/sys/class/dmi/id/bios_vendor');
|
expect(verify).toContain('/sys/class/dmi/id/bios_vendor');
|
||||||
expect(verify).toContain('/sys/class/dmi/id/bios_version');
|
expect(verify).toContain('/sys/class/dmi/id/bios_version');
|
||||||
@ -74,8 +79,19 @@ describe('NapCat Chinese Desktop Runtime image assets', () => {
|
|||||||
expect(source).toContain('/proc/uptime');
|
expect(source).toContain('/proc/uptime');
|
||||||
expect(source).toContain('/proc/cpuinfo');
|
expect(source).toContain('/proc/cpuinfo');
|
||||||
expect(source).toContain('/sys/devices/virtual/tty/tty0/active');
|
expect(source).toContain('/sys/devices/virtual/tty/tty0/active');
|
||||||
expect(source).toContain('mountinfo-host-leak:/proc/1/mountinfo');
|
expect(source).toContain('kt_mountinfo_guard_loop');
|
||||||
expect(source).not.toContain('for kt_mountinfo in /proc/self/mountinfo /proc/1/mountinfo');
|
expect(source).toContain('KT_FAKE_MOUNTINFO');
|
||||||
|
expect(source).toContain('/proc/$kt_mountinfo_pid/mountinfo');
|
||||||
|
expect(source).toContain(
|
||||||
|
'mount --bind "$KT_FAKE_MOUNTINFO" "$kt_mountinfo"',
|
||||||
|
);
|
||||||
|
expect(source).toContain('mountinfo-host-leak:$kt_mountinfo');
|
||||||
|
expect(source).toContain(
|
||||||
|
'overlay|/vol1/docker|docker-init|/docker/containers|napcat-instances|btrfs|/dev/mapper/trim',
|
||||||
|
);
|
||||||
|
expect(source).not.toContain(
|
||||||
|
'for mfile in /proc/self/mountinfo /proc/1/mountinfo',
|
||||||
|
);
|
||||||
expect(source).toContain('mount --bind "$FAKE_CMDLINE" /proc/1/cmdline');
|
expect(source).toContain('mount --bind "$FAKE_CMDLINE" /proc/1/cmdline');
|
||||||
expect(source).toContain('kt_require_device_profile');
|
expect(source).toContain('kt_require_device_profile');
|
||||||
expect(source).toContain('exit 78');
|
expect(source).toContain('exit 78');
|
||||||
@ -134,13 +150,13 @@ describe('NapCat Chinese Desktop Runtime image assets', () => {
|
|||||||
expect(verify).not.toContain('selfInfo?.online !== false');
|
expect(verify).not.toContain('selfInfo?.online !== false');
|
||||||
});
|
});
|
||||||
|
|
||||||
it('deploys the production API with the verified desktop-cn-v10 runtime profile', () => {
|
it('deploys the production API with the verified desktop-cn-v12 runtime profile', () => {
|
||||||
const manifest = readSource('k8s/prod/api.yaml');
|
const manifest = readSource('k8s/prod/api.yaml');
|
||||||
|
|
||||||
expect(manifest).toContain('name: QQBOT_NAPCAT_IMAGE');
|
expect(manifest).toContain('name: QQBOT_NAPCAT_IMAGE');
|
||||||
expect(manifest).toContain('value: kt-napcat-desktop-cn:desktop-cn-v10');
|
expect(manifest).toContain('value: kt-napcat-desktop-cn:desktop-cn-v12');
|
||||||
expect(manifest).toContain('name: QQBOT_NAPCAT_DESKTOP_PROFILE_VERSION');
|
expect(manifest).toContain('name: QQBOT_NAPCAT_DESKTOP_PROFILE_VERSION');
|
||||||
expect(manifest).toContain('value: desktop-cn-v10');
|
expect(manifest).toContain('value: desktop-cn-v12');
|
||||||
expect(manifest).not.toContain('kt-napcat-desktop-cn:desktop-cn-v8');
|
expect(manifest).not.toContain('kt-napcat-desktop-cn:desktop-cn-v8');
|
||||||
expect(manifest).not.toContain('kt-napcat-desktop-cn:desktop-cn-v7');
|
expect(manifest).not.toContain('kt-napcat-desktop-cn:desktop-cn-v7');
|
||||||
expect(manifest).not.toContain('kt-napcat-desktop-cn:desktop-cn-v4');
|
expect(manifest).not.toContain('kt-napcat-desktop-cn:desktop-cn-v4');
|
||||||
|
|||||||
@ -33,7 +33,7 @@ describe('NapCat runtime promotion contract', () => {
|
|||||||
it('keeps a safe default runtime profile in the K8s manifest', () => {
|
it('keeps a safe default runtime profile in the K8s manifest', () => {
|
||||||
const manifest = readSource('k8s/prod/api.yaml');
|
const manifest = readSource('k8s/prod/api.yaml');
|
||||||
|
|
||||||
expect(manifest).toContain('value: kt-napcat-desktop-cn:desktop-cn-v10');
|
expect(manifest).toContain('value: kt-napcat-desktop-cn:desktop-cn-v12');
|
||||||
expect(manifest).toContain('value: desktop-cn-v10');
|
expect(manifest).toContain('value: desktop-cn-v12');
|
||||||
});
|
});
|
||||||
});
|
});
|
||||||
|
|||||||
@ -123,7 +123,7 @@ describe('NapCat runtime profile generation', () => {
|
|||||||
});
|
});
|
||||||
|
|
||||||
expect(profile).toMatchObject({
|
expect(profile).toMatchObject({
|
||||||
desktopProfileVersion: 'desktop-cn-v10',
|
desktopProfileVersion: 'desktop-cn-v12',
|
||||||
imageRef: 'kt-napcat-desktop-cn@sha256:profiledigest',
|
imageRef: 'kt-napcat-desktop-cn@sha256:profiledigest',
|
||||||
locale: 'zh_CN.UTF-8',
|
locale: 'zh_CN.UTF-8',
|
||||||
runtimeGid: 1101,
|
runtimeGid: 1101,
|
||||||
|
|||||||
Loading…
Reference in New Issue
Block a user