1.15.0:合并官方 dify 1.15.0,移除 GVA 管理后台(预发布)
Pre-release
Pre-release
⚠️ 预发布版本:本版本已完成本地容器全栈验证(记录见下方链接),但尚未经过严格的生产级测试,暂未合并到main分支(main仍为 1.12.1)。生产环境请先在自有环境完成完整回归后再使用。
合并 dify 1.15.0 版本内容(从 1.12.1 起逐级合并 1.13.2 → 1.13.3 → 1.14.2 → 1.15.0)。
重大变更:GVA 管理后台移除,管理能力并入 Console
- 原基于 gin-vue-admin 的独立管理中心(
/admin目录、admin-web/admin-server服务)整体删除,不再需要单独部署管理后台、不再有第二套登录体系(删除前代码留档于 tagpre-admin-removal)。 - 管理入口迁至 Dify Console 顶部导航「系统管理」(仅 workspace owner 可见):
- 系统集成(钉钉 SSO / OAuth2 / 邮箱 API / 转发 Token)→
/system-manage-extend/system-integration - 用户额度管理 →
/system-manage-extend/quota-management - 代码执行控制(sandbox-full 授权名单)→
/system-manage-extend/code-execution-control
- 系统集成(钉钉 SSO / OAuth2 / 邮箱 API / 转发 Token)→
- 以下 GVA 功能确认无依赖后直接移除、无替代:Dashboard 费用报表与密钥使用分析、租户目录、模型供应商网关、转发代理、应用版本管理、后台创建用户、批量工作流处理(保留上游原生 text-generation 批量运行)。
- GVA 框架数据表(
sys_*)由扩展迁移016_drop_gva_admin_tables清理,代码执行授权名单有一次性迁移命令(flask extend_db migrate-code-execution-control)。执行迁移前务必 pg_dump 备份。 - GVA 曾与 api 共享
SECRET_KEY,建议升级后按 SECRET_KEY 轮换 runbook 轮换密钥。
其他更新
- 上游 1.13.x ~ 1.15.0 全量能力(详见官方各版本 release notes)。
- 新增
api_websocket服务承接工作流协作 websocket(collaborationcompose profile,经 nginx/socket.io/路由;新增变量COMPOSE_PROFILES/NEXT_PUBLIC_SOCKET_URL/NGINX_SOCKET_IO_UPSTREAM)。 - 上游 1.15.0 起 SSRF 代理默认拒绝访问私有网段:内网 HTTP 节点/工具需配置
SSRF_PROXY_ALLOW_PRIVATE_IPS/SSRF_PROXY_ALLOW_PRIVATE_DOMAINS白名单。 - 应用中心分类从 fork 自建分类表迁入上游原生
recommended_apps.categories(扩展迁移 017/018,017 幂等、018 建议回归通过后再执行)。 - 安全加固:
/console/api/system-features改为健康检查 stub(CVE-2025-63387),真实配置经 JWT 门禁的/login_config下发。 - 修复本地容器验证发现的问题:登录后 Console SSR 500、WebApp 登录用户直扣计费链路断裂、Console 密钥限额接口 PUT 500 / POST 额度字段为 null、compose 缺协作 websocket 服务与变量等。
升级指南(1.12.1 → 1.15.0)
- 必读:升级到 1.15.0 说明(GVA 后台下线步骤、数据库迁移序列、环境变量变更、回滚路径)
- 通用流程与回归范围:上游升级与回归检查清单
- 实际演练记录:1.15.0 升级本地容器验证记录
- 数据库迁移比官方多一条扩展链,核心序列:
flask db upgrade→flask extend_db upgrade(分段,见升级说明)→flask backfill-plugin-auto-upgrade
官方 1.15.0 说明:https://github.com/langgenius/dify/releases/tag/1.15.0
官方 1.15.0 与 1.12.1 的改动比较:langgenius/dify@1.12.1...1.15.0