Поддерживаемая production-топология: web и execution supervisor работают как непривилегированные сервисы хоста, Postgres работает локально, а TLS reverse proxy публикует только веб-приложение.

Топология

Supervisor и Postgres слушают loopback. Не открывайте их порты во внешнюю сеть.

Требования к хосту

  • Современный Linux с systemd
  • Node.js 24, pnpm, git и Docker
  • Выделенный непривилегированный пользователь сервиса
  • Постоянные директории для checkout, репозиториев, runtime state и данных агентов
  • Авторизация провайдера для режима продвижения через pull request

Сборка и база

Запускайте supervisor и web как отдельные systemd-сервисы под одним доверенным пользователем. Задайте надёжный AUTH_SECRET, production DB_URL и URL supervisor в окружении сервисов.

Reverse proxy

Завершайте TLS в nginx, Caddy или эквивалентном proxy. Сохраните streaming для SSE и передавайте исходные заголовки host и protocol. Публикуйте только web; порт 7777 должен оставаться приватным.

Обновления

Закрепляйте ревизию исходного кода или тег образа. До обновления сохраните резервную копию Postgres и runtime state. Установите зависимости по lockfile, выполните обе линии миграций и сборку, затем перезапустите supervisor перед web. Проверьте готовность адаптеров и выполните некритичный smoke-прогон.