diff --git a/.gitea/workflows/deploy.yml b/.gitea/workflows/deploy.yml new file mode 100644 index 0000000..b93d9cc --- /dev/null +++ b/.gitea/workflows/deploy.yml @@ -0,0 +1,83 @@ +name: deploy + +# 只认 main(含 PR 合并入 main)。 +# runner 上构建单个应用镜像 → docker save 打包 → scp 镜像包 + compose 到服务器 +# → 服务器 docker load + docker compose up -d(用预构建镜像,不在服务器上 build)。 +# 服务器上只有 compose + .env(+ 临时镜像包),没有源码。 +on: + push: + branches: [main] + workflow_dispatch: + +env: + REMOTE_DIR: /home/workspace/sundynix-pet + IMAGE: sundynix/pets-be:latest + +jobs: + deploy: + runs-on: ubuntu-latest # 须匹配已注册 runner 的标签 + steps: + # 不用 actions/checkout(它要去 github.com 下载 action,内网 runner 连不上会 EOF); + # 直接从内网 Gitea 用工作流自带 token 拉本仓库当前分支。 + - name: 检出代码(内网 Gitea) + run: | + git init -q . + git remote add origin "https://token:${{ github.token }}@git.sundynix.cn/${{ github.repository }}.git" + git fetch -q --depth 1 origin "${{ github.ref_name }}" + git checkout -q FETCH_HEAD + + # 单镜像:内部先用 node 构建管理后台前端,再 Go 编译内嵌进二进制。 + # 构建上下文是 pets-be/(go.mod 和 web/admin 都在里面)。 + - name: 构建应用镜像 + run: docker build -f pets-be/Dockerfile -t "$IMAGE" pets-be + + - name: 导出镜像为压缩包 + run: docker save "$IMAGE" | gzip > image.tar.gz + + - name: 安装 ssh 工具 + run: | + if command -v apt-get >/dev/null; then + apt-get update && apt-get install -y sshpass openssh-client + elif command -v apk >/dev/null; then + apk add --no-cache sshpass openssh-client + fi + + - name: 传镜像包与 compose 到服务器 + env: + SSHPASS: ${{ secrets.DEPLOY_PASSWORD }} + run: | + H="${{ secrets.DEPLOY_HOST }}" + U="${{ secrets.DEPLOY_USER }}" + # 只送两样:镜像包 + compose。服务器上的 .env 由人工预放,绝不覆盖。 + sshpass -e ssh -o StrictHostKeyChecking=no "$U@$H" "mkdir -p $REMOTE_DIR" + sshpass -e scp -o StrictHostKeyChecking=no image.tar.gz "$U@$H:$REMOTE_DIR/" + sshpass -e scp -o StrictHostKeyChecking=no \ + deploy/docker-compose.yml "$U@$H:$REMOTE_DIR/docker-compose.yml" + + - name: 服务器加载镜像并起服务 + env: + SSHPASS: ${{ secrets.DEPLOY_PASSWORD }} + run: | + H="${{ secrets.DEPLOY_HOST }}" + U="${{ secrets.DEPLOY_USER }}" + sshpass -e ssh -o StrictHostKeyChecking=no "$U@$H" "\ + cd $REMOTE_DIR && \ + test -f .env || { echo '❌ 缺少 .env,请先按 deploy/.env.example 创建'; exit 1; } && \ + gunzip -c image.tar.gz | docker load && \ + rm -f image.tar.gz && \ + docker compose up -d --no-build && \ + docker image prune -f" + + - name: 健康检查(宿主机 :4000/api/ping) + env: + SSHPASS: ${{ secrets.DEPLOY_PASSWORD }} + run: | + H="${{ secrets.DEPLOY_HOST }}" + U="${{ secrets.DEPLOY_USER }}" + sshpass -e ssh -o StrictHostKeyChecking=no "$U@$H" "\ + for i in \$(seq 1 20); do \ + curl -sf http://127.0.0.1:4000/api/ping && echo ' ✅ 健康' && exit 0; \ + sleep 3; \ + done; \ + echo '❌ 健康检查失败'; \ + cd $REMOTE_DIR && docker compose logs --tail 50 app; exit 1" diff --git a/.gitignore b/.gitignore index 583b32b..c98ba57 100644 --- a/.gitignore +++ b/.gitignore @@ -19,3 +19,6 @@ yarn-error.log* # Secrets — real config stays local; copy from config.example.yaml pets-be/configs/config.yaml + +# 服务器环境变量(含密钥) +deploy/.env diff --git a/deploy/.env.example b/deploy/.env.example new file mode 100644 index 0000000..8a597d4 --- /dev/null +++ b/deploy/.env.example @@ -0,0 +1,50 @@ +# 肉垫计划 · 服务器环境变量 +# 用法:cp .env.example .env && vi .env +# .env 只放在服务器 /home/workspace/sundynix-pet 下,不进 git,CI 也不会覆盖它。 + +# ── 外部 MySQL ── +# 注意:容器里的 127.0.0.1 是容器自己。若 MySQL 装在宿主机上, +# 填 host.docker.internal 并在 compose 里加 extra_hosts,或直接填内网 IP。 +MYSQL_HOST=192.168.100.127 +MYSQL_PORT=3307 +MYSQL_USER=root +MYSQL_PASSWORD=root +MYSQL_DATABASE=sundynix_pet + +# ── 外部 MinIO(对象存储 / 图片) ── +# ENDPOINT 是「写入」用的 MinIO API 地址:内网直连、不带协议、不走 nginx。 +# 公网等价地址是 162.14.122.200:3407(本机调试时可用,跨公网慢)。 +MINIO_ENDPOINT=192.168.100.126:9000 +MINIO_USE_SSL=false +MINIO_ACCESS_KEY=sundynix +MINIO_SECRET_KEY=sundynix +MINIO_BUCKET=sundynix-pet +# 图片对外地址,小程序直接加载它。正式版必须 https。 +MINIO_PUBLIC_BASE_URL=https://res.sundynix.cn + +# ── 登录鉴权 ── +JWT_SECRET=改成随机长字符串 +JWT_EXPIRE_HOURS=168 +# 生产必须 false,否则任何人都能用昵称直接登录 +AUTH_DEV_LOGIN=false + +# ── 微信小程序 ── +WECHAT_APP_ID=wx开头的AppID +WECHAT_APP_SECRET=小程序密钥 + +# ── 管理后台(/admin) ── +ADMIN_USERNAME=sundynix +ADMIN_PASSWORD=改成强密码 + +# ── AI(provider 中立,OpenAI 兼容协议) ── +AI_ENABLED=true +AI_PROVIDER=openai +AI_BASE_URL=https://api.deepseek.com +AI_API_KEY=sk-你的key +AI_MODEL=deepseek-chat +AI_TEMPERATURE=0.6 +AI_MAX_TOKENS=1024 +AI_TIMEOUT_SEC=30 + +# ── 镜像 tag(一般不用改,CI 推的是 latest) ── +TAG=latest diff --git a/deploy/docker-compose.yml b/deploy/docker-compose.yml new file mode 100644 index 0000000..60ccca8 --- /dev/null +++ b/deploy/docker-compose.yml @@ -0,0 +1,64 @@ +# 肉垫计划 · 应用部署(只有一个容器) +# +# 用法(服务器 /home/workspace/sundynix-pet 下): +# cp .env.example .env && vi .env # 填 MySQL / MinIO / 微信 / AI 的真实值 +# docker compose up -d --no-build # 镜像由 CI 推送并 docker load,这里不构建 +# +# 说明: +# - 一个容器同时提供 /api(小程序接口)和 /admin(管理后台,go:embed 内嵌), +# 容器内监听 9090,映射到宿主机 4000。 +# - MySQL、MinIO 都用外部现成的,不在这里起容器;地址和凭据全部走 .env。 +# - 配置一律通过 PETS_ 前缀的环境变量注入,容器内没有 config.yaml。 + +services: + app: + image: sundynix/pets-be:${TAG:-latest} + restart: unless-stopped + ports: + - "4000:9090" + environment: + PETS_SERVER_PORT: "9090" + PETS_SERVER_MODE: release + + # ── 外部 MySQL ── + PETS_MYSQL_HOST: ${MYSQL_HOST:?} + PETS_MYSQL_PORT: ${MYSQL_PORT:-3306} + PETS_MYSQL_USER: ${MYSQL_USER:?} + PETS_MYSQL_PASSWORD: ${MYSQL_PASSWORD:?} + PETS_MYSQL_DATABASE: ${MYSQL_DATABASE:-pets} + PETS_MYSQL_CHARSET: utf8mb4 + + # ── 外部 MinIO ── + PETS_MINIO_ENDPOINT: ${MINIO_ENDPOINT:?} + PETS_MINIO_USE_SSL: ${MINIO_USE_SSL:-true} + PETS_MINIO_ACCESS_KEY: ${MINIO_ACCESS_KEY:?} + PETS_MINIO_SECRET_KEY: ${MINIO_SECRET_KEY:?} + PETS_MINIO_BUCKET: ${MINIO_BUCKET:-pets} + # 图片对外访问地址,小程序直接加载;正式版必须 https + PETS_MINIO_PUBLIC_BASE_URL: ${MINIO_PUBLIC_BASE_URL:?} + + PETS_JWT_SECRET: ${JWT_SECRET:?} + PETS_JWT_EXPIRE_HOURS: ${JWT_EXPIRE_HOURS:-168} + + PETS_WECHAT_APP_ID: ${WECHAT_APP_ID:?} + PETS_WECHAT_APP_SECRET: ${WECHAT_APP_SECRET:?} + # 生产必须 false,否则任何人都能用昵称直接登录 + PETS_AUTH_DEV_LOGIN: ${AUTH_DEV_LOGIN:-false} + + PETS_ADMIN_USERNAME: ${ADMIN_USERNAME:-sundynix} + PETS_ADMIN_PASSWORD: ${ADMIN_PASSWORD:?} + + PETS_AI_ENABLED: ${AI_ENABLED:-true} + PETS_AI_PROVIDER: ${AI_PROVIDER:-openai} + PETS_AI_BASE_URL: ${AI_BASE_URL:-https://api.deepseek.com} + PETS_AI_API_KEY: ${AI_API_KEY:-} + PETS_AI_MODEL: ${AI_MODEL:-deepseek-chat} + PETS_AI_TEMPERATURE: ${AI_TEMPERATURE:-0.6} + PETS_AI_MAX_TOKENS: ${AI_MAX_TOKENS:-1024} + PETS_AI_TIMEOUT_SEC: ${AI_TIMEOUT_SEC:-30} + healthcheck: + test: ["CMD", "wget", "-qO-", "http://127.0.0.1:9090/api/ping"] + interval: 15s + timeout: 5s + retries: 5 + start_period: 20s diff --git a/pets-be/.dockerignore b/pets-be/.dockerignore new file mode 100644 index 0000000..f8ba075 --- /dev/null +++ b/pets-be/.dockerignore @@ -0,0 +1,8 @@ +# 构建上下文瘦身 + 防止密钥进镜像 +web/admin/node_modules +web/admin/dist +bin/ +configs/config.yaml +*.log +.idea +.DS_Store diff --git a/pets-be/Dockerfile b/pets-be/Dockerfile new file mode 100644 index 0000000..630c0f8 --- /dev/null +++ b/pets-be/Dockerfile @@ -0,0 +1,39 @@ +# 肉垫计划 · 后端 + 内嵌管理后台,单镜像。 +# 多阶段:node 构建 admin 控制台 → Go 编译(go:embed 内嵌 admin 产物)→ alpine 运行。 +# 一个容器同时 serve /api(小程序接口)和 /admin(管理后台 UI),无需单独的前端容器。 +# 构建上下文为 pets-be/: +# docker build -f pets-be/Dockerfile -t sundynix/pets-be:latest pets-be + +# ── 0. 构建后台管理前端 ── +FROM node:20-alpine AS admin +WORKDIR /app +COPY web/admin/package*.json ./ +RUN npm config set registry https://registry.npmmirror.com && npm ci +COPY web/admin/ ./ +# vite.config.ts 里的 outDir 指向仓库相对路径(../../internal/admin/dist),容器里不适用, +# 这里覆盖成 /app/dist,再由下一阶段拷进 embed 目录。 +RUN npm run build -- --outDir dist --emptyOutDir + +# ── 1. 编译 Go(内嵌 admin 产物)── +FROM golang:1.26-alpine AS build +WORKDIR /src +ENV GOFLAGS=-mod=mod GOPROXY=https://goproxy.cn,direct +# 先拷依赖清单分层缓存,源码变动时不必重下依赖 +COPY go.mod go.sum ./ +RUN go mod download +COPY . . +# 用真实构建产物覆盖 embed 目录(internal/admin/embed.go 里 //go:embed all:dist) +COPY --from=admin /app/dist ./internal/admin/dist +RUN CGO_ENABLED=0 go build -trimpath -ldflags="-s -w" -o /out/pets-be ./cmd/server + +# ── 2. 运行镜像 ── +# 二进制是 CGO_ENABLED=0 全静态;ca-certificates 供 TLS(DeepSeek/微信 API), +# tzdata + TZ 保证「今日任务 / 每日建议」按东八区算日期,非 root 用户运行。 +FROM alpine:3.20 +RUN apk add --no-cache ca-certificates tzdata \ + && adduser -D -u 10001 app +ENV TZ=Asia/Shanghai +USER app +COPY --from=build /out/pets-be /pets-be +EXPOSE 9090 +ENTRYPOINT ["/pets-be"] diff --git a/pets-be/configs/config.example.yaml b/pets-be/configs/config.example.yaml index 64c877d..4fe2865 100644 --- a/pets-be/configs/config.example.yaml +++ b/pets-be/configs/config.example.yaml @@ -1,5 +1,5 @@ server: - port: 8080 + port: 9090 mode: debug # debug | release mysql: diff --git a/pets-be/internal/config/config.go b/pets-be/internal/config/config.go index 516613d..e32084e 100644 --- a/pets-be/internal/config/config.go +++ b/pets-be/internal/config/config.go @@ -1,7 +1,9 @@ package config import ( + "errors" "fmt" + "os" "strings" "github.com/spf13/viper" @@ -81,10 +83,55 @@ type AdminConfig struct { Password string `mapstructure:"password"` } -// Load 载入配置:configs/config.yaml + 环境变量覆盖(PETS_ 前缀,点转下划线) -// 例如 PETS_MYSQL_PASSWORD 覆盖 mysql.password +// setDefaults 为每个配置项登记默认值。 +// 必须登记:viper 的 AutomaticEnv 只对「已知的 key」生效,未登记的 key 即使设了 +// PETS_XXX 环境变量,Unmarshal 时也绑不上(容器里纯 .env 部署会静默取到空值)。 +func setDefaults(v *viper.Viper) { + v.SetDefault("server.port", 9090) + v.SetDefault("server.mode", "release") + + v.SetDefault("mysql.host", "127.0.0.1") + v.SetDefault("mysql.port", 3306) + v.SetDefault("mysql.user", "root") + v.SetDefault("mysql.password", "") + v.SetDefault("mysql.database", "pets") + v.SetDefault("mysql.charset", "utf8mb4") + + v.SetDefault("minio.endpoint", "127.0.0.1:9000") + v.SetDefault("minio.access_key", "") + v.SetDefault("minio.secret_key", "") + v.SetDefault("minio.bucket", "pets") + v.SetDefault("minio.use_ssl", false) + v.SetDefault("minio.public_base_url", "") + + v.SetDefault("jwt.secret", "") + v.SetDefault("jwt.expire_hours", 168) + + v.SetDefault("wechat.app_id", "") + v.SetDefault("wechat.app_secret", "") + + v.SetDefault("auth.dev_login", false) + + v.SetDefault("admin.username", "sundynix") + v.SetDefault("admin.password", "") + + v.SetDefault("ai.enabled", false) + v.SetDefault("ai.provider", "openai") + v.SetDefault("ai.base_url", "") + v.SetDefault("ai.api_key", "") + v.SetDefault("ai.model", "") + v.SetDefault("ai.temperature", 0.6) + v.SetDefault("ai.max_tokens", 1024) + v.SetDefault("ai.timeout_sec", 30) +} + +// Load 载入配置:默认值 → configs/config.yaml(可选)→ 环境变量覆盖。 +// 环境变量用 PETS_ 前缀、点转下划线,例如 PETS_MYSQL_PASSWORD 覆盖 mysql.password。 +// 容器部署不带 config.yaml,全部走 .env 注入的环境变量。 func Load() (*Config, error) { v := viper.New() + setDefaults(v) + v.SetConfigName("config") v.SetConfigType("yaml") v.AddConfigPath("./configs") @@ -95,8 +142,12 @@ func Load() (*Config, error) { v.SetEnvKeyReplacer(strings.NewReplacer(".", "_")) v.AutomaticEnv() + // 配置文件可选:找不到就只用默认值 + 环境变量;文件存在但解析失败仍要报错。 if err := v.ReadInConfig(); err != nil { - return nil, fmt.Errorf("read config: %w", err) + var notFound viper.ConfigFileNotFoundError + if !errors.As(err, ¬Found) && !os.IsNotExist(err) { + return nil, fmt.Errorf("read config: %w", err) + } } var cfg Config diff --git a/pets-fe/utils/config.js b/pets-fe/utils/config.js index 75332a0..b1825eb 100644 --- a/pets-fe/utils/config.js +++ b/pets-fe/utils/config.js @@ -1,5 +1,5 @@ // 后端地址。本地联调:微信开发者工具需在「详情 → 本地设置」勾选「不校验合法域名」。 // 上线时改为你的 https 域名,并在微信公众平台配置 request 合法域名。 -const BASE_URL = 'http://192.168.31.3:8080'; +const BASE_URL = 'http://192.168.31.4:9090'; module.exports = { BASE_URL };