docs: add clean-baseline README on main

Establish the www.archline.hu clean-baseline repo. This root commit on main
documents the baseline definition (only our code, deployable) and the
reproducible per-commit reconstruction method used on the build branch.

Signed-off-by: LÁZÁR Imre <imre@illusion.hu>
Assisted-by: claude-code@claude-opus-4-8
Addresses-Issue: https://git.illusion.hu/cadline/infra/issues/47
This commit is contained in:
LÁZÁR Imre AI Agent 2026-07-16 07:04:11 +02:00
commit 5abe40c6e3

44
README.md Normal file
View File

@ -0,0 +1,44 @@
# www.archline.hu — tiszta baseline
Ez a repó a **www.archline.hu** (Cadline, Joomla 3.8.11, host `tanis.cadline.hu`)
webdocroot **tiszta, deploy-olható baseline-ja** — a 2026 nyári webszerver-kompromittálódás
utáni, malware-mentes, karbantartható forrásállapot.
## Mi a baseline
A baseline = **kizárólag a mi kódunk**, deploy-olható állapotban:
> üres szerver + baseline + adat = működő szerver
Egy webdocroot ↔ egy git-repó. A baseline NEM tartalmaz adatot (feltöltések, DB-dump,
cache) és NEM tartalmaz malware-t. A live rendszer = `baseline adat malware residual`;
a prod web-HIDS a live-t ehhez a baseline-hoz diffeli, és amit a baseline nem magyaráz meg,
az takarítási / vizsgálati cél.
## Miért épült újra
A live Joomla-core **aktívan kompromittált** (credential-lopó, injektált core-fájlok,
droppolt backdoorok — lásd az incidens-leletet). Egy korábbi felderítés a becsült
malware-mentes állapotot **egyetlen nagy commitban** rögzítette; az így kapott monolit
**karbantarthatatlan** (nincs upstream-provenance, nincs modul-határ, nem újrajátszható).
Ez a repó ugyanazt a végállapotot **reprodukálhatóan, commitonként** állítja elő:
tiszta Joomla-upstream + modulok (submodule ahol van git-upstream, forrás-bemásolás ahol
nincs) + a Cadline-egyedi kód és core-módosítások — minden lépés külön commit, review-zható.
## Struktúra
- **`main`** — ez a README (a baseline-repó belépője).
- **build-branch** — a reprodukálható rekonstrukció commit-sora:
1. vanilla Joomla-core (upstream remote-ból behúzva, nem bemásolva),
2. git-upstream modulok submodule-ként (egy modul = egy commit),
3. git-ben már nem elérhető modulok forrás-bemásolása (egy modul = egy commit),
4. a Cadline-egyedi kód és a saját core-módosítások (egy módosítás = egy commit).
A végállapot a live forráskód malware-módosítások nélküli, tiszta megfelelője.
## Hivatkozások
- Audit + baseline-munkamódszer: `cadline/infra``docs/audit/archline-hu-2026/`
- Per-vhost baseline tracking: cadline/infra#47
- Incidens-lelet: cadline/infra#17