feat: release 2.1.8-SAC — security phase 1 and SAC-first update hardening
Updater applies chmod/chown on config, spool and state paths on every run. SAC is the primary update path; optional cron uses the same behavior. Co-authored-by: Cursor <cursoragent@cursor.com>
This commit is contained in:
@@ -2,11 +2,8 @@
|
||||
TELEGRAM_BOT_TOKEN="8239219522:AAEyOZX3cwNfgGOMDkf-mgjTIuoaOh5gF7I"
|
||||
TELEGRAM_CHAT_ID="2843230"
|
||||
|
||||
# Резервный webhook, если ВСЕ каналы из NOTIFY_CHAIN не смогли доставить сообщение (JSON {"text":"..."}).
|
||||
# ВАЖНО: BACKUP_WEBHOOK_URL НЕ заменяет основной канал — без хотя бы одного из telegram/email
|
||||
# скрипт сразу завершится с ошибкой в stderr: «Не настроен ни один канал отправки оповещений» (код 1),
|
||||
# в том числе при --check-config и --dry-run. Сначала настройте Telegram или SMTP ниже.
|
||||
BACKUP_WEBHOOK_URL=""
|
||||
# DEPRECATED: legacy fallback webhook (Slack/Discord). Не используется в типовом деплое; удаление в 2.3.x.
|
||||
# BACKUP_WEBHOOK_URL=""
|
||||
|
||||
# --- Очередь оповещений (NOTIFY_ORDER) ---
|
||||
# CSV: telegram, email (или сокращения tg, mail).
|
||||
@@ -39,6 +36,11 @@ SAC_TIMEOUT_SEC="45"
|
||||
SAC_SPOOL_FLUSH_MAX_FILES="50"
|
||||
SAC_SPOOL_MAX_AGE_HOURS="72"
|
||||
|
||||
# 0 = проверять TLS SAC (рекомендуется). 1 = curl -k (только lab; CRITICAL в логе).
|
||||
SAC_TLS_INSECURE="0"
|
||||
# 0 = WARN при chmod конфига != 600. 1 = exit 1 при ослабленных правах /etc/ssh-monitor.conf.
|
||||
CONFIG_STRICT_PERMS="0"
|
||||
|
||||
# SMTP (python3). Для авто-режима почты нужны MAIL_SMTP_HOST, MAIL_FROM, MAIL_TO.
|
||||
MAIL_SMTP_HOST=""
|
||||
MAIL_SMTP_PORT="587"
|
||||
|
||||
Reference in New Issue
Block a user