Skip to content

OpenThumb 1.0.1 — security patch

Choose a tag to compare

@neulketing neulketing released this 29 Jul 15:40

v1.0.0을 설치했다면 교체하세요. 그 릴리스의 유일한 에셋이 debug 빌드였고, debug 빌드는 JSON-RPC 디버그 서버를 띄웁니다. 이 서버는 0.0.0.0에 바인드되고 루프백 호출에는 토큰 검사를 면제하므로, 폰의 INTERNET 권한을 가진 아무 앱이나 provider.export를 호출해 저장된 API 키를 읽을 수 있었습니다.

Fixed

  • 릴리스가 더 이상 debug APK를 배포하지 않습니다. CI가 release 변형을 빌드하고, release-apk 워크플로가 발행 시 첨부합니다.
  • 비-ASCII 요청 본문이 디버그 서버를 멈추게 하던 문제. Content-Length는 바이트인데 CharArray로 읽어, 한글 1자=3바이트라 읽기가 끝나지 않고 30초 소켓 타임아웃으로 죽었습니다(빈 응답, 에러 없음). 갤럭시 노트8/Android 9에서 검증.
  • 프로바이더 연결 테스트가 정상 엔드포인트를 실패로 오진하던 문제. effectiveBaseURL이 이미 적용한 /v1 접미를 프로브가 다시 붙여, /paas/v4 같은 루트가 /v4/v1/models로 조회됐습니다.

Added

  • 알림이 온 대화에 에이전트가 직접 답장합니다(규칙별 옵트인, 기본 off). 알림의 빠른답장 액션을 쓰므로 카카오톡·SMS·LINE·텔레그램 등 해당 액션을 제공하는 메신저가 곧바로 양방향 채널이 됩니다. 안드로이드 공개 알림 규약만 사용 — 접근성 주입 없음.
  • 요청 본문 파싱·프로브 URL 회귀 테스트 추가.

릴리스 APK는 release-apk 워크플로가 빌드해 곧 이 릴리스에 첨부됩니다.