>系统架构
系统技术拓扑探索:从用户交互流到持续部署流水线。
> 用户交互与 Web 分发拓扑
Web 请求生命周期:从客户端浏览器经由 Cloudflare 与 Nginx 到达 Nuxt 4 引擎。
1. 客户端 Web Audio API 与音频集成
应用程序在访问者浏览器中运行,并逐步水合 Vue 3 DOM。HTML5 音频播放器利用 Web Audio API 直接请求 Deezer、Apple Music/iTunes 和 YouTube 的公开端点,实时检索高清专辑封面与元数据,同时播放由服务端分段传输的音频流。
2. Cloudflare 反向代理与边缘 CDN 缓存
Cloudflare 充当访客与源站主机之间的反向代理网关。它统一接管所有公网 Web 流量,完全隐匿 VPS 服务器的真实公网 IP 地址,并通过全球边缘节点分发静态缓存资源以大幅提升访问性能。
3. 边缘 WAF、防 DDoS 与 OWASP 规则集
Cloudflare 实时检测所有流入数据包。在网络边缘直接缓解流量型攻击(SYN/UDP 泛洪)与应用层威胁(HTTP 洪水、SQL 注入、XSS 跨站攻击)。基于 IP 声誉与地理位置过滤自动化恶意扫描机器人。
4. SSL/TLS 1.3 边缘终结与 CDN 缓存
TLS 1.3 密码学握手在距离访客最近的边缘节点完成。静态资源、本地字体与图标通过启用 Brotli 压缩的边缘缓存分发,将全球请求延迟压减至 25 毫秒以内。
5. 主机 Nginx 反向代理与源站隔离
Linux 宿主机仅向公网开放 443 端口。Nginx 强制验证 Cloudflare Authenticated Origin Pull,回填客户端真实访问 IP (CF-Connecting-IP),并通过私有回环 3000 端口安全转发至 Docker 容器。
6. Nuxt 4 Nitro SSR 引擎与后端中继
Nitro 引擎处理服务端渲染与 API 路由。敏感请求(Breach Protocol 防垃圾邮件蜜罐、邮箱 MX DNS 解析、NVIDIA NIM 智能推断与 Telegram 私密告警转发)均在服务端闭环执行,绝不向客户端暴露 API 密钥。
> CI/CD 与 GITOPS 自动化部署流水线
自动化零信任链路:云端多阶段构建、HMAC 签名验证与无缝平滑发布。
1. 开发者推送 GPG 签名提交
开发者向 GitHub 仓库的 main 分支推送经过密码学签名的 Git 提交。该推送操作是整个持续交付与自动化部署链路唯一合法的触发源。
2. 多阶段 Docker CI 构建与测试
GitHub Actions 云端 Runner 执行自动化测试与 TypeScript 语法检查。构建多阶段 Docker 镜像:构建阶段完成代码编译,Alpine 运行阶段仅复制 Nitro 运行制品并彻底剥离 npm,大幅收敛受攻击面。
3. GHCR 镜像仓库与条件触发
仅当测试与构建完全通过时,镜像才会推送到 GitHub 容器镜像仓库 (GHCR),并以 commit SHA 标记不可变版本。这一已验证状态随即触发向生产服务器的更新通知。
4. HMAC-SHA256 Webhook 恒定时间验证
GitHub Actions 向生产端点 /api/deploy-webhook 发送包含 X-Hub-Signature-256 的加密请求。后端使用 crypto.timingSafeEqual 以恒定时间算法校验哈希,彻底杜绝侧信道时序攻击。
5. 零信任标记文件隔离 (防 RCE 缓冲区)
Web 容器无 root 权限、无 shell 终端且不挂载 Docker 套接字。签名验证成功后,仅在共享卷目录内创建一个空的 pending.flag 标记,杜绝任何从 Web 到宿主机的远程代码执行 (RCE) 风险。
6. 独立守护部署容器与自动回滚
独立的 website_deployer 容器轮询标记,从 GHCR 拉取新镜像并执行零停机无缝容器替换。启动后连续 10 秒探测 /api/health 健康接口,一旦失败立即自动回滚到上一个正常镜像。
> 安全矩阵与零信任原则
系统实施的主动防御加固策略,保障服务运行的完整性、环境隔离与高弹性。
1. Linux 主机强化与 OS 隔离
应用严格以非特权 node 用户身份运行,即使发生代码入侵也无法获得系统特权或修改运行容器。
2. 隔离 IPC 缓冲区与无 Web Shell
系统更新仅通过共享数据卷中的标记文件触发,从架构底层彻底切断了 Web 端远程执行 Shell 的可能。
3. 恒定时间 HMAC 签名与防序时攻击
所有部署 Webhook 的密码学 HMAC 签名均以恒定时间算法比对,有效阻断基于响应时延的伪造尝试。
4. 自动化合成健康检查与回滚
新版本上线后即时执行高频合成健康探测,遇到启动异常或超时自动无缝回退至上一个已知健康版本。
5. 实时遥测与警报中继
主机系统运行状况、部署事件和安全日志均受实时监控,并自动推送至 Telegram 警报通道。
6. 自动化漏洞与 CVE 补丁
容器基础镜像和 Node 依赖包将定期重新构建,持续修复新披露的 CVE 安全漏洞。