feat(dashboard): Dashboard 链接按平台绑定收敛 token,并给模型钉安全提示
Dashboard 链接里的长期 token 等同管理员凭证,会被大模型读进上下文再转发到飞书群。本次收敛:
- 绑定中心化平台后,主链接不再带 token(平台注入身份,?t= 被服务端压制成无效,带上也是 401)
- 本地 ip:port+token 直连链接默认隐藏,需显式参数 --i-am-the-owner-show-token-link(不进 --help,避免 AI 顺手带上)
- 输出末尾钉一段给 AI 读的安全提示(只发 owner 本人、多人群不发带 token 链接)
- 飞书卡片(重启报告 DM、CLI 更新提醒)的链接也去 token,且不返回带 token 的本地直连
- 判据收归协议层:dashboard 在 /__cli/* 响应回 platformHosted 字段,消费端只读不算,消除跨进程配置视图分歧;旧版 dashboard 缺字段时 fail-safe 保留 token
同时包含自 v3.18.13 以来的其它修复与改进:
- fix(fleet): 重启时从 .env 重载终端监听配置,加固跨版本环境交接 (#1147)
- fix(grok): 修复 HOME 软链下 prompt_history 桶路径解析 (#1168)
- fix(sandbox): 沙箱 Codex 注入宿主 CA bundle (#1130)
- feat(dsh): DSH/dsh-tui 问答桥接飞书选择卡 (#1220)
- fix(web-terminal): Claude 只读 Web 终端恢复滚轮翻页 (#1215)
- feat(dispatch): 为启动覆盖建立兼容与协议基础 (#1206)
- feat(traex): 支持 Bot 级 Backend Variant 配置 (#1201)
- fix(lark): oncall 群不再读访客消息额度,恒不限额 (#1217)
- fix(env): 补齐 supervisor/dashboard 启动期环境变量清理 (#1207)
- fix(dsh-tui): 修复多行输入被拆成多轮 (#1204)
- feat(feedback): 支持 reviewers 邮箱与 everyone audience (#1208)
- fix(claude-hook): 去重识别改用子命令签名,覆盖打包二进制命令 (#1198)
- chore(setup): 移除飞书未开放的 chat-tag 权限申请 (#1233)
✨ 新功能
- feedback: 支持 reviewers 邮箱与 everyone audience (#1208)
- traex: 支持 Bot 级 Backend Variant 配置 (#1201)
- dispatch: 为启动覆盖建立兼容与协议基础 (#1206)
- dashboard: Dashboard 链接按平台绑定收敛 token,并给模型钉安全提示 (#1241)
🐛 修复
- claude-hook: 去重识别改用子命令签名,覆盖打包二进制命令 (#1198)
- lark: oncall 群不再读访客消息额度,恒不限额 (#1217)
- env: 补齐 supervisor/dashboard 启动期环境变量清理,追平 daemon (#1207)
- web-terminal: Claude 只读 Web 终端恢复滚轮翻页 (#1215)
- sandbox: 沙箱 Codex 注入宿主 CA bundle (#1130)
- grok: resolve prompt_history across HOME symlink cwd (#1168)
- fleet: 重启时从 .env 重载终端监听地址 (#1147)
🔧 其它
- fix(dsh-tui): 修复多行输入被拆成多轮 (#1204)
- Feat/dsh question bridge (#1220)
- setup: 移除飞书未开放的 chat-tag 权限申请,消除 setup 警告 (#1233)
- test: 更正 scope manifest 数量注释 171→169 (#1235)
🙏 感谢贡献者
@Justin1989 @xiepingfu @TWT233 @BanboLee @LucasIcarus @le0tan @xu4wang @TITOCHAN2023
Full Changelog: v3.18.13...v3.18.14