Теперь на Pi нужны только docker-compose.yml и .env — без репозитория, сборки и файла ключа.
- docker-compose.yml: pull_policy: always (образы тянутся из реестра, сборка не запускается);
ключ туннеля больше не монтируется томом — берётся из .env (TUNNEL_KEY_B64, base64);
у VPS_TUNNEL_HOST убран :? (ломал бы buildx bake на ПК, где переменная не задана) — проверка
обязательности перенесена в tunnel.sh (рантайм).
- deploy/tunnel/tunnel.sh: приватный ключ из TUNNEL_KEY_B64 (base64) с фолбэком на смонтированный
/key/id_tunnel (для dev/test, где репозиторий на хосте).
- .env.example: TUNNEL_KEY_B64 + как сгенерировать base64 (Git Bash / PowerShell).
- deploy/pi/README: полный поток «голый Pi → 2 файла»: Docker, curl compose+.env из Gitea, up;
обновление, автозапуск, бэкап как опция.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>