Index denníkaDockup / poznámka z terénu
Note / self-host-picoshare

Ako prevádzkovať PicoShare vo vlastnej réžii v roku 2026: uploady, zdieľané tajomstvá a úložisko

Prevádzkujte PicoShare vo vlastnej réžii so správne nastavenými portami, persistentným úložiskom, HTTPS, tajomstvami, zálohami a kontrolami aktualizácií. Zistite, ako opraviť problémy, keď uploady narazia na limity proxy.

Prevádzka PicoShare vo vlastnej réžii začne byť zaujímavá pri prvom redeployi, nie pri prvom docker run. Ak uploady narazia na limity proxy alebo súbory zmiznú kvôli ephemeral ceste /data, Docker môže stále hlásiť úplne zdravý proces. Nasledujúce nasadenie je postavené na pozorovateľnom správaní: nahrajte súbor, stiahnite ho v novom okne prehliadača, otestujte expiráciu alebo odstránenie a zopakujte test so súborom blízkym zvolenému limitu veľkosti.

Úloha PicoShare je jasná: minimalistické zdieľanie súborov, ktoré premieňa uploady na odkazy. Z tohto opisu vyplýva, čo musí zostať verejné, čo má zostať súkromné a čo musí záloha obnoviť.

Zmerajte obnovu PicoShare

Vytvorte recovery manifest pre PicoShare: nahrané súbory a metadáta PicoShare v /data. Pripojte /data ešte pred bootstrapom, zapíšte neškodné testovacie dáta a nahraďte kontajner, aby ste dokázali, že táto cesta je skutočne persistentná. Skontrolujte vlastníctvo a voľné miesto už teraz, pretože pripojená, no nezapisovateľná cesta sa správa, akoby nebola persistentná vôbec.

Zálohujte do failure domainu oddeleného od bežiaceho servera. Znova vytvorte PicoShare z pinovaného image a overte, že sa nahrané dáta a metadáta obnovia a že vzorka existujúcich odkazov stiahne súbory so zhodnými hashmi. Sprievodca persistentnými volume pomáha premeniť toto cvičenie na pravidlá pre snapshoty a retenciu.

Produkčná podoba PicoShare

HTTP proces PicoShare počúva na porte 4001; tento port ponechajte v aplikačnej sieti a publikujte iba route platformy. Lokálna runtime požiadavka pozostáva z durable data volume a dostatku disku pre uchovávané súbory. Zdokumentujte očakávanú kapacitu, vlastníctvo a failure mode namiesto toho, aby ste ich ponechali ako predvolené hodnoty image.

Zapíšte hranice ako krátky contract: kto zodpovedá za požiadavku, ktoré credential sa používa, aký timeout je prijateľný a ako sa prejaví zlyhanie. Potom spustite túto transakciu: nahrajte súbor, stiahnite ho v novom okne prehliadača, otestujte expiráciu alebo odstránenie a zopakujte test so súborom blízkym zvolenému limitu veľkosti. Počas testu sledujte kapacitu disku, upload bandwidth, limity veľkosti request body na proxy a počet súbežných downloadov, pretože táto záťaž poskytne užitočnejšiu východiskovú veľkosť než neaktívny kontajner.

Release gate pre PicoShare

Premeňte smoke test PicoShare na opakovateľný release príkaz alebo krátky runbook. Jeho výstup musí preukázať tento výsledok: nahrajte súbor, stiahnite ho v novom okne prehliadača, otestujte expiráciu alebo odstránenie a zopakujte test so súborom blízkym zvolenému limitu veľkosti. K výsledku zaznamenajte verziu aplikácie, digest kontajnera, hostname route a identifikátor testovacích dát.

Rovnakú kontrolu spustite po bežnej výmene kontajnera aj po obnovení nahraných súborov a metadát PicoShare v /data na inom mieste. Obnova bola úspešná, keď sa vrátia nahrané dáta a metadáta a vzorka existujúcich odkazov stiahne súbory so zhodnými hashmi. Porovnajte časovanie a spotrebu súvisiacu s kapacitou disku, upload bandwidth, limitmi veľkosti request body na proxy a počtom súbežných downloadov; výrazná zmena si zaslúži preskúmanie aj vtedy, keď finálna akcia stále prejde.

Potom otestujte bezpečné zlyhanie: odošlite neškodný vstup blízko limitu zdrojov alebo formátu súvisiaceho s touto hranicou: uploady narazia na limity proxy alebo súbory zmiznú kvôli ephemeral ceste /data. Overte, že PicoShare chybu zobrazí a bez deštruktívnych manuálnych úprav sa vráti do normálneho stavu. Uchovajte iba potrebný, redigovaný výňatok z logu. Tento štvorčlenný gate pokrýva štart, persistenciu, obnovu a spracovanie zlyhaní.

Nastavenia kontajnera, ktoré sa oplatí skontrolovať

Spustite PicoShare tak, aby route zostala súkromná, kým nedokončíte bootstrap.

docker run -d \
  --name picoshare \
  --restart unless-stopped \
  -p 127.0.0.1:4001:4001 \
  -v picoshare-data:/data \
  -e PS_SHARED_SECRET=replace-with-a-long-random-value \
  mtlynch/picoshare:latest

Ak proces cyklicky padá a štartuje, porovnajte očakávaného používateľa image s vlastníkom každej pripojenej cesty. Ak zostane bežať, otestujte port 4001 lokálne a potom rovno prejdite na workflow: nahrajte súbor, stiahnite ho v novom okne prehliadača, otestujte expiráciu alebo odstránenie a zopakujte test so súborom blízkym zvolenému limitu veľkosti. Image pinujte až po úspešnom end-to-end teste a presnú konfiguráciu zaznamenajte vedľa služby.

Obmedzte oprávnenia PicoShare

Bootstrap credentials sú dočasné, no trust model je trvalý. Pri PicoShare si dajte pozor na používanie uhádnuteľného shared secretu alebo poskytovanie neobmedzeného anonymného úložiska. Použite dlhý shared secret, obmedzte frekvenciu uploadov a nedovoľte, aby sa služba zmenila na anonymné neobmedzené úložisko.

Ukážkový PS_SHARED_SECRET okamžite nahraďte, uložte ho mimo image a pri jeho odhalení ho rotujte rovnako ako credential administrátora. Image spúšťajte bez nepotrebných Linux capabilities a vystavte iba verejnú aplikačnú route. Aktivitu administrátorov udržiavajte viditeľnú bez zaznamenávania hodnôt secretov.

Smerujte PicoShare bez predstierania HTTPS

Vyhnite sa dočasným aj trvalým verejným originom pre PicoShare. Namiesto toho publikujte jeden HTTPS origin, proxy nastavte na očakávanú veľkosť uploadov, zvolený DNS názov nasmerujte na route platformy a proxy smerujte iba na port 4001.

Túto akciu otestujte mimo hostiteľa: nahrajte súbor, stiahnite ho v novom okne prehliadača, otestujte expiráciu alebo odstránenie a zopakujte test so súborom blízkym zvolenému limitu veľkosti. Ak ingress zlyhá, sprievodca riešením chyby 502 pokrýva chyby s portami a listenermi. Ak PicoShare požiadavku prijme, no uploady narazia na limity proxy alebo súbory zmiznú kvôli ephemeral ceste /data, dôkazy teraz smerujú mimo proxy.

Kontroly kapacity a aktualizácií

Neaktívny health check o PicoShare veľa nepovie. Sledujte kapacitu disku, upload bandwidth, limity veľkosti request body na proxy a počet súbežných downloadov. Alerty potom nastavte na symptóm, ktorý používatelia skutočne zažívajú: zlyhanie akcie „nahrajte súbor, stiahnite ho v novom okne prehliadača, otestujte expiráciu alebo odstránenie a zopakujte test so súborom blízkym zvolenému limitu veľkosti“. Liveness udržiavajte lokálny a lacný; readiness nech informuje o migráciách alebo inicializácii bez vyvolania restart stormu.

Rizikovou oblasťou pri aktualizácii je skutočnosť, že metadáta PicoShare a layout súborov treba pred aktualizáciou skontrolovať, pretože odkaz je užitočný iba vtedy, keď sa obe časti zhodujú. Prečítajte si release notes, vytvorte snapshot stavu, nasaďte cieľovú verziu nad obnovenou kópiou a zopakujte acceptance action. Ak uploady narazia na limity proxy alebo súbory zmiznú kvôli ephemeral ceste /data, korelujte client request s prvým relevantným aplikačným logom namiesto slepého mazania stavu alebo pridávania redirectov.

Nasaďte PicoShare na Dockup bez narušenia jeho hraníc

Dockup odstraňuje manuálnu prácu s reverse proxy a lifecycle okolo PicoShare. Služba počas výmeny dostane stabilnú HTTPS route na port 4001, injektovanú konfiguráciu a persistentné úložisko. Pripojený zákaznícky server funguje podľa rovnakého modelu ako compute hostovaný na Dockup.

Po spustení splňte contract aplikácie: publikujte jeden HTTPS origin, proxy nastavte na očakávanú veľkosť uploadov, potvrďte lokálnu požiadavku — durable data volume a dostatok disku pre uchovávané súbory — a spustite tento dôkaz: nahrajte súbor, stiahnite ho v novom okne prehliadača, otestujte expiráciu alebo odstránenie a zopakujte test so súborom blízkym zvolenému limitu veľkosti. Zachováte tak užitočnosť one-click prostredia bez zjednodušenia detailov, vďaka ktorým je PicoShare obnoviteľný a bezpečný.

Často kladené otázky

Čo PicoShare potrebuje na produkčné nasadenie?

Kontajner PicoShare smerujte cez port 4001 na jeden HTTPS origin. Lokálna runtime požiadavka pozostáva z durable data volume a dostatku disku pre uchovávané súbory. PicoShare neoznačujte za pripravený, kým nebudete vedieť nahrať súbor, stiahnuť ho v novom okne prehliadača, otestovať expiráciu alebo odstránenie a zopakovať test so súborom blízkym zvolenému limitu veľkosti.

Ktoré dáta PicoShare patria do zálohy?

Persistujte /data a do rovnakého recovery manifestu zahrňte nahrané súbory a metadáta PicoShare v /data. Čistá obnova PicoShare je úspešná iba vtedy, keď sa vrátia nahrané dáta a metadáta a vzorka existujúcich odkazov stiahne súbory so zhodnými hashmi.

Vyžaduje PicoShare za reverse proxy HTTPS?

Pre verejný origin PicoShare používajte HTTPS a port 4001 ponechajte na internej route. Nastavenie PicoShare aplikujte správne: publikujte jeden HTTPS origin a proxy nastavte na očakávanú veľkosť uploadov. Pri PicoShare HTTPS chráni credentialy alebo obsah používateľov počas prenosu a zachováva konzistentné správanie klienta závislé od originu.

Ako testovať aktualizáciu PicoShare?

Aktuálny stav PicoShare obnovte do izolovaného nasadenia, aplikujte kandidátsku verziu a zopakujte acceptance transaction. Venujte tomu mimoriadnu pozornosť, pretože metadáta PicoShare a layout súborov treba pred aktualizáciou skontrolovať, pretože odkaz je užitočný iba vtedy, keď sa obe časti zhodujú. Predchádzajúci image PicoShare si ponechajte, kým nebudete rozumieť hranici migrácie dát a rollbacku.