// SYSTEM_ARCHITECTURE_TOPOLOGY|BLUEPRINT V2.5

>系统架构

系统技术拓扑探索:从用户交互流到持续部署流水线。

STATUS: OPERATIONAL HOST: LINUX SERVER VPS
// ARCHITECTURE_SEGMENT_01

> 用户交互与 Web 分发拓扑

Web 请求生命周期:从客户端浏览器经由 Cloudflare 与 Nginx 到达 Nuxt 4 引擎。

[CLIENT_&_AUDIO] CLIENT_RUNTIME

1. 客户端 Web Audio API 与音频集成

应用程序在访问者浏览器中运行,并逐步水合 Vue 3 DOM。HTML5 音频播放器利用 Web Audio API 直接请求 Deezer、Apple Music/iTunes 和 YouTube 的公开端点,实时检索高清专辑封面与元数据,同时播放由服务端分段传输的音频流。

VUE 3 // PWA // DEEZER APICLIENT_BOUND
[CLOUDFLARE_PROXY] REVERSE_PROXY_CACHE

2. Cloudflare 反向代理与边缘 CDN 缓存

Cloudflare 充当访客与源站主机之间的反向代理网关。它统一接管所有公网 Web 流量,完全隐匿 VPS 服务器的真实公网 IP 地址,并通过全球边缘节点分发静态缓存资源以大幅提升访问性能。

ANYCAST PROXY // CDN CACHE // BROTLIPROXIED
[CLOUDFLARE_WAF] L3/L4/L7_FILTERING

3. 边缘 WAF、防 DDoS 与 OWASP 规则集

Cloudflare 实时检测所有流入数据包。在网络边缘直接缓解流量型攻击(SYN/UDP 泛洪)与应用层威胁(HTTP 洪水、SQL 注入、XSS 跨站攻击)。基于 IP 声誉与地理位置过滤自动化恶意扫描机器人。

MANAGED RULESET // RATE LIMITPROTECTED
[CLOUDFLARE_SSL] FULL_STRICT_TLS

4. SSL/TLS 1.3 边缘终结与 CDN 缓存

TLS 1.3 密码学握手在距离访客最近的边缘节点完成。静态资源、本地字体与图标通过启用 Brotli 压缩的边缘缓存分发,将全球请求延迟压减至 25 毫秒以内。

BROTLI // EDGE CACHE // AOPENCRYPTED
[NGINX_REVERSE_PROXY] PORT_443_ONLY

5. 主机 Nginx 反向代理与源站隔离

Linux 宿主机仅向公网开放 443 端口。Nginx 强制验证 Cloudflare Authenticated Origin Pull,回填客户端真实访问 IP (CF-Connecting-IP),并通过私有回环 3000 端口安全转发至 Docker 容器。

PORT 443 -> LOCAL 3000 // LINUX SERVERISOLATED
[NUXT4_NITRO_CORE] SSR_&_APIS

6. Nuxt 4 Nitro SSR 引擎与后端中继

Nitro 引擎处理服务端渲染与 API 路由。敏感请求(Breach Protocol 防垃圾邮件蜜罐、邮箱 MX DNS 解析、NVIDIA NIM 智能推断与 Telegram 私密告警转发)均在服务端闭环执行,绝不向客户端暴露 API 密钥。

NVIDIA NIM // TELEGRAM API // SWROPERATIONAL
// ARCHITECTURE_SEGMENT_02

> CI/CD 与 GITOPS 自动化部署流水线

自动化零信任链路:云端多阶段构建、HMAC 签名验证与无缝平滑发布。

[DEV_TRIGGER] GPG_COMMITS

1. 开发者推送 GPG 签名提交

开发者向 GitHub 仓库的 main 分支推送经过密码学签名的 Git 提交。该推送操作是整个持续交付与自动化部署链路唯一合法的触发源。

GIT OVER SSH // ED25519SOVEREIGN
[CI_PIPELINE] MULTI_STAGE_DOCKER

2. 多阶段 Docker CI 构建与测试

GitHub Actions 云端 Runner 执行自动化测试与 TypeScript 语法检查。构建多阶段 Docker 镜像:构建阶段完成代码编译,Alpine 运行阶段仅复制 Nitro 运行制品并彻底剥离 npm,大幅收敛受攻击面。

NODE 24 ALPINE // NO-NPM RUNNERMINIFIED
[CONTAINER_REGISTRY] CONDITIONAL_DISPATCH

3. GHCR 镜像仓库与条件触发

仅当测试与构建完全通过时,镜像才会推送到 GitHub 容器镜像仓库 (GHCR),并以 commit SHA 标记不可变版本。这一已验证状态随即触发向生产服务器的更新通知。

ghcr.io/ardou0/website:shaIMMUTABLE
[SECURE_WEBHOOK] CONSTANT_TIME_CHECK

4. HMAC-SHA256 Webhook 恒定时间验证

GitHub Actions 向生产端点 /api/deploy-webhook 发送包含 X-Hub-Signature-256 的加密请求。后端使用 crypto.timingSafeEqual 以恒定时间算法校验哈希,彻底杜绝侧信道时序攻击。

HMAC-SHA256 // crypto.timingSafeEqualVERIFIED
[DEPLOYER_DAEMON] ANTI_RCE_VOLUME

5. 零信任标记文件隔离 (防 RCE 缓冲区)

Web 容器无 root 权限、无 shell 终端且不挂载 Docker 套接字。签名验证成功后,仅在共享卷目录内创建一个空的 pending.flag 标记,杜绝任何从 Web 到宿主机的远程代码执行 (RCE) 风险。

/deploy-flags/pending.flag // NON-ROOTSECURED
[ZERO_TRUST_PROD] ZERO_DOWNTIME

6. 独立守护部署容器与自动回滚

独立的 website_deployer 容器轮询标记,从 GHCR 拉取新镜像并执行零停机无缝容器替换。启动后连续 10 秒探测 /api/health 健康接口,一旦失败立即自动回滚到上一个正常镜像。

DOCKER DOOD // HEALTHCHECK PROBEAUTOMATED
// ARCHITECTURE_SEGMENT_03

> 安全矩阵与零信任原则

系统实施的主动防御加固策略,保障服务运行的完整性、环境隔离与高弹性。

[VPS_HARDENING] NON_ROOT_PRIVILEGE

1. Linux 主机强化与 OS 隔离

应用严格以非特权 node 用户身份运行,即使发生代码入侵也无法获得系统特权或修改运行容器。

NODE:NODE // LINUX VPS // NO-ROOTENFORCED
[CONTAINER_DEFENSE] ISOLATED_DOOD_BUFFER

2. 隔离 IPC 缓冲区与无 Web Shell

系统更新仅通过共享数据卷中的标记文件触发,从架构底层彻底切断了 Web 端远程执行 Shell 的可能。

FILE SIGNAL // ZERO SOCKET MOUNTISOLATED
[TLS_PROXIES] TIMING_SAFE_SIGNALS

3. 恒定时间 HMAC 签名与防序时攻击

所有部署 Webhook 的密码学 HMAC 签名均以恒定时间算法比对,有效阻断基于响应时延的伪造尝试。

CRYPTO.TIMINGSAFEEQUAL // SHA256SECURED
[HMAC_INTEGRITY] AUTOMATED_RESILIENCE

4. 自动化合成健康检查与回滚

新版本上线后即时执行高频合成健康探测,遇到启动异常或超时自动无缝回退至上一个已知健康版本。

10S PROBE // AUTO ROLLBACKACTIVE
[TELEMETRY_MONITOR] TELEMETRY_MONITORING

5. 实时遥测与警报中继

主机系统运行状况、部署事件和安全日志均受实时监控,并自动推送至 Telegram 警报通道。

TELEGRAM BOT // INTERNAL TELEMETRYMONITORED
[CVE_PATCHING] CVE_INTEGRITY_CHECK

6. 自动化漏洞与 CVE 补丁

容器基础镜像和 Node 依赖包将定期重新构建,持续修复新披露的 CVE 安全漏洞。

GHCR REBUILD // SECURITY AUDITPATCHED