deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak Hacker News – Front Page (native)

Gitea 28.0.0, 1.x sürümlemesini bıraktı; denetim günlüğü, bot hesapları ve HTTPS deploy token desteği geldi

Gitea 28.0.0, eskiden beri taşıdığı 1.x sürüm önekini bıraktı; denetim günlüğü, bot hesapları, HTTPS deploy token'ları ve yönetici kimliğe bürünme özellikleriyle birlikte, operatörlerin yükseltmeden önce incelemesi gereken kırıcı değişiklikler de içeriyor.

Gitea 28.0.0, 1.x sürümlemesini bıraktı; denetim günlüğü, bot hesapları ve HTTPS deploy token desteği geldi

Gitea 28.0.0 sürümünü yayınladı ve sürüm numarasının kendisi ilk haber niteliğinde: proje, ilk günlerinden beri taşıdığı "1." önekini bıraktı, bu yüzden sürüm 1.28.0 değil 28.0.0 olarak numaralandırıldı. Gitea'nın sürüm duyurusuna göre güncelleme ayrıca denetim günlüğü, bot hesapları, HTTPS deploy token'ları, yönetici kimliğe bürünme, code-owner onay kuralları, diff dosya filtreleri ve yeni bir Actions kuyruk görünümü getiriyor.

Yönetim tarafına denetim izleri, kimliğe bürünme ve botlar

Operatörler için en önemli eklenen özellik denetim günlüğü (audit logging). Etkinleştirildiğinde Gitea, güvenlikle ilgili olayları kaydeder ve bunları yönetici panelinde ayrıca organizasyon, depo ve kullanıcı ayarlarında gösterir; aktör, eylem ve kaynak filtreleri ile JSONL dışa aktarma da mevcuttur. Özellik varsayılan olarak kapalıdır ve aksi yapılandırılmadıkça kayıtları 30 gün saklar; saklama süresi sıfıra ayarlanırsa kayıtlar süresiz olarak korunur.

Yöneticiler artık bir kullanıcının kimliğine bürünerek örneği tam olarak o kişinin gördüğü şekilde görüntüleyebiliyor; bu, parolasına ihtiyaç duymadan izin sorunlarını yeniden üretmeyi kolaylaştırıyor. Oturum, yönetici hesabına geri dönüş yolunu içeren bir bant gösteriyor ve denetim günlüğü açıksa olaylar ilgili her iki kimliği de kaydediyor.

Bot hesapları otomasyon iş yüklerini hedefliyor. Bunlar yalnızca access token ile kimlik doğrulayabilir, etkileşimli olarak oturum açamaz ve bildirim ya da e-posta almaz. Yöneticiler bunları oluşturabilir, token'larını yönetebilir ve uygun yerel hesapları yönetici arayüzü, API veya komut satırı üzerinden kullanıcı ile bot türleri arasında dönüştürebilir.

Ayrıca iki altyapı değişikliği daha gerçekleşti. Yeni [redis] yapılandırma bölümü, dağıtımların cache, session, queue, global lock ve WebSocket pub/sub için varsayılan haline gelen tek bir bağlantı dizesi tanımlamasına imkân veriyor. Bu arada bildirim sayaçları, kronometre güncellemeleri ve oturum kapatma olayları artık server-sent events yerine WebSocket kullanıyor: reverse proxy'ler WebSocket upgrade başlıklarını iletmek zorunda, aksi halde istemciler polling'e düşer ve çok süreçli dağıtımların Redis destekli pub/sub'ye ihtiyacı vardır.

İşbirliği: deploy token'ları, code owner'lar ve diff filtreleme

Deploy token'ları, depolara SSH deploy key'lere karşılık gelen HTTPS tabanlı bir seçenek sunuyor. Her token tek bir depoya bağlıdır, yalnızca salt okunur ya da okuma-yazma erişimi verir ve HTTPS üzerinden Git ve LFS işlemlerinde parola olarak kullanılır. Deploy token'ları ve kişisel access token'ların ikisi de yerinde yeniden oluşturulabilir.

Kod incelemesi için yeni bir dal koruma seçeneği, eşleşen her CODEOWNERS kuralı, sahiplerinden biri veya listelenen bir ekibin bir üyesi tarafından onaylanmadan birleştirmeyi engelleyebiliyor. Diff dosya ağacına bir arama kutusu ve dosya uzantısı filtresi eklendi — filtre URL'de kalıcı hale geliyor, böylece daraltılmış bir görünüm paylaşılabilir — ve depo takip düğmesi, daha ayrıntılı bildirim seçenekleri sunan bir menü olarak yeniden oluşturuldu.

Yükseltmeden önce incelenmesi gereken kırıcı değişiklikler

Duyuru, yer değiştiren birkaç varsayılan ayarı listeliyor. Migration, mirror, webhook ve OAuth2 gibi Git ağ işlemleri artık yenilenen egress kurallarını uygulayan dahili bir proxy'den geçiyor. Harici preset kaldırıldı; strict mod, portu belirtilmeyen host girdilerinin yalnızca 80 ve 443 portlarına izin verdiği, IP girdilerinin artık joker karakter kabul etmediği ve alan adı eşleştirmesinin curl sözdizimini izlediği varsayılan-reddet politikası olarak çalışıyor. Eski migration izin ve reddetme ayarları yeni host listeleri lehine kullanımdan kaldırıldı ve geçersiz engellenen host girdileri Gitea'nın başlamasını durduracak.

Actions kullanıcıları, tamamlanmış çalıştırmaların — işleri, günlükleri ve artifact'ları dahil — artık yeni bir gece temizleme görevi üzerinden varsayılan olarak 400 gün sonra silindiğini bilmeli; saklama süresi sıfıra ayarlanırsa her şey korunur. Gitea ayrıca 2.25.0'dan eski Git sürümlerinde başlamayı reddediyor.

Kendi kendine kayıt artık açıkça açılmadıkça devre dışı ve [server] DOMAIN ayarı artık okunmuyor; örnek alan adı, varsayılan SSH alan adı dahil, ROOT_URL'den geliyor. Workflow yazarları da değişikliklerle karşı karşıya: iş düzeyindeki koşullar sınırlı bir bağlam kümesiyle matris genişletmesinden önce değerlendiriliyor, matris fail-fast davranışı zorunlu kılınıyor, herkese açık depolar artık özel depolardan yeniden kullanılabilir workflow'ları çağıramıyor ve iç içe workflow'lar çağıranın token izinlerini aşamıyor.

Paketleme tarafında, sürüm ikili dosyalarında 32-bit x86 ve gogit derlemeleri kaldırıldı, Snap paketi artık armhf için derlenmiyor ve indirme dosya adlarından işletim sistemi sürümü soneki çıkarıldı, bu yüzden betiklerle yapılan indirmelerin güncellenmesi gerekiyor.

Güvenlik düzeltmeleri şimdilik sessizce geldi

Sürüm güvenlik düzeltmeleri içeriyor, ancak Gitea ekibi, operatörlere önce yükseltme zamanı tanımak için ayrıntıları yaklaşık bir hafta boyunca açıklamıyor. Bu da önerilen sıralamayı — yedek al, kırıcı değişiklikleri oku, ardından ikili dosyayı ya da container'ı değiştir ve yeniden başlat — salt bir formaliteden fazlası haline getiriyor.

Neden önemli

Yeniden numaralandırma kozmetik; asıl içerik Gitea'nın nereye gittiğinin sinyalini veriyor. Denetim günlüğü, kimliğe bürünme ve bot hesapları, kuruluşların bir forge seçerken tarttığı yönetişim özellikleri ve deploy token'ları, GitHub ile GitLab'e karşı uzun süredir devam eden bir boşluğu kapatıyor. Öte yandan bu, proje'nin yakın tarihindeki daha zorlu yükseltmelerden biri: egress işleyişi, kayıt varsayılanları, Actions veri saklama ve gerçek zamanlı bildirimler davranışı değiştiriyor ve bazı hatalı yapılandırmalar artık başlatmayı tamamen engelliyor. Operatörler 28.0.0'a geçişi rutin bir ikili dosya değişimi değil, küçük bir proje olarak görmeli.

  • #gitea
  • #git
  • #open-source
  • #self-hosted
  • #devops

İlgili yazılar