Поменял настройки актуальности clamav
This commit is contained in:
@@ -255,6 +255,9 @@ security-профили:
|
||||
- работоспособность updater подтверждается состоянием `Up`, отсутствием
|
||||
restart loop и отдельным контролем возраста/signature version, а не
|
||||
искусственным container healthcheck.
|
||||
- Архитектурная верхняя граница допустимого возраста signatures — `720` часов
|
||||
(30 дней); активный seed-порог `max_signature_age_hours` — `240` часов
|
||||
(10 дней), то есть строже предельного значения.
|
||||
|
||||
Смена digest ClamAV требует повторной проверки entrypoint, UID/GID, writable
|
||||
paths, `clamd` health и фактического обновления signatures. Нельзя менять
|
||||
|
||||
@@ -199,7 +199,7 @@ worker.lease_seconds=90
|
||||
|
||||
## Service-owned настройки `message-safety`
|
||||
|
||||
Runtime policy хранится в версионированной `message_safety.config_versions`, а не в `.env` и не в `han_app.app_settings`. Сюда входят task lease/deadline/attempts, internal rate/pending limits, retention/cache TTL, URL/DNS pipeline limits, ClamAV policy timeout/signature age и enabled file MIME/size policy. Полный schema/seed/activation contract — module-05 §10.1 и §15.
|
||||
Runtime policy хранится в версионированной `message_safety.config_versions`, а не в `.env` и не в `han_app.app_settings`. Сюда входят task lease/deadline/attempts, internal rate/pending limits, retention/cache TTL, URL/DNS pipeline limits, ClamAV policy timeout/signature age и enabled file MIME/size policy. Для ClamAV schema допускает возраст сигнатур не более `720` часов (30 дней), seed `max_signature_age_hours` равен `240` часам (10 дней). Полный schema/seed/activation contract — module-05 §10.1 и §15.
|
||||
|
||||
`han_app.app_settings:chat.attachments.*` остаётся бизнес-настройкой api-backend. Message Safety не получает cross-schema read к `han_app`; файл допускается только при пересечении business allow-list, active safety policy и immutable detector manifest. Active policy может сузить manifest, но не добавить parser и не увеличить hard limit.
|
||||
|
||||
|
||||
@@ -479,7 +479,9 @@ certificate/key проверяются preflight.
|
||||
не превращала успешный one-shot exit в download loop/rate limit;
|
||||
- унаследованный healthcheck, проверяющий отсутствующий в updater-контейнере
|
||||
daemon, отключается; updater контролируется по `Up`, restart count, логам и
|
||||
возрасту сигнатур.
|
||||
возрасту сигнатур;
|
||||
- security policy разрешает настроить порог возраста не выше `720` часов
|
||||
(30 дней); production-like seed использует более строгие `240` часов.
|
||||
|
||||
Ошибки `read-only file system` устраняются точечным writable mount. Запрещено
|
||||
лечить их глобальным `read_only: false`, root, `privileged` или broad
|
||||
|
||||
Reference in New Issue
Block a user