Releases: xiabai2008/ruoyi-scan
Releases · xiabai2008/ruoyi-scan
Release list
Release v1.4.2
Release v1.4.1
Full Changelog: v1.4.0...v1.4.1
Full Changelog: v1.4.0...v1.4.1
Full Changelog: v1.4.0...v1.4.1
Full Changelog: v1.4.0...v1.4.1
Release v1.4.0
Full Changelog: v1.3.0...v1.4.0
Release v1.3.0
Full Changelog: v1.2.4...v1.3.0
Release v1.2.4
Full Changelog: v1.2.3...v1.2.4
Release v1.2.3
Ruoyi-Scan v1.2.3
降低点星摩擦:扫描结束后引导用户回仓库点 Star,提升开源项目可见度。
新增
- 扫描结束输出仓库引导:终端提示 + HTML 报告页脚 Star 链接
- CLI 新增
--no-cta参数关闭引导 - 环境变量
RUOYI_SCAN_NO_CTA=1长期关闭引导 - 非终端场景(管道 / CI / 重定向)自动静默,不污染机器可读输出
- 新增
lib/star_cta.py及单元测试、调用链集成测试
维护
- 版本号升级至 1.2.3,同步 README / USAGE / version-matrix 文档版本引用
Full Changelog: v1.2.2...v1.2.3
Release v1.2.2
Ruoyi-Scan v1.2.2
修复安装版字典缺失 + 强化发布质量门禁。
- 修复字典
data/*.txt未随 wheel 分发(安装版 Druid 爆破功能不可用) - 新增 release 冒烟门禁:产物安装后自动验证 CLI / 导入 / 离线命令
Release v1.2.1
Ruoyi-Scan v1.2.1
修复 v1.2.0 发布包可用性问题。
- 修复 wheel 打包缺失
common/cli包(v1.2.0 安装后无法运行) - 移除旧式 license classifier,兼容 PEP 639 构建(适配新版 setuptools)
Release v1.2.0
Ruoyi-Scan v1.2.0
生态与 AI 升级 + 安全收口,POC 总数达 52 个,测试 1185 项全绿。
新能力(E1–E9)
- 生态扩展:新增 JeecgBoot 插件包(首个非若依框架,8 个 POC),验证插件基建通用性
- 若依变体:RuoYi-Plus 变体专项 + 中间件未授权包
- 组件版本检测:fastjson / SpringBoot / Shiro / Nacos / Log4j 自动识别并比对 CVE
- nuclei 兼容:直接执行 nuclei-templates YAML 模板(安全白名单子集)
- 插件模板仓库:Ed25519 签名分发 + 官方 ruoyi-scan-templates 源
- AI 生成 POC:自然语言生成插件(LLM 自验证回灌,无 Key 时降级规则模板)
- 团队版 API:权限分级(read / scan / admin)+ 定时扫描
安全收口(14 项整改,详见 SECURITY_REPORT.md)
- 插件供应链:Ed25519 强制验签(fail-closed)、manifest zip-slip 防护、私钥泄露防护
- API 与靶场:Key 时序侧信道修复、URL 明文传输移除、WebSocket 鉴权绕过修复、权限分级、靶场暴露面收敛、安全横幅
工程化
- 贡献者 SOP:issue / PR 模板
- nightly 真实靶场验收(基线对拍 + 自动建 issue)
- README 双语 + 演示动图 + star-history 徽章
Release v1.1.0
Ruoyi-Scan v1.1.0
工程化重构 + 27 个深化方向全部完成,累计 887 测试通过。
架构重构(P0)
- main.py 从 1426 行拆分为 389 行 CLI +
cli/runner.py+ 6 个子模块 - CLI 模块化:chain_runner / passive_runner / plugin_runner / serve_runner / tool_runner / dispatcher
- 修复子模块循环依赖(lazy import)
深化方向(D10–D37,全部完成)
- D16:Docker Compose + Prometheus + Grafana 监控栈
- D18 / D24:38 个 POC 新增修复详情与复现命令
- D19:4 种扫描模板(quick / deep / compliance / dengbao)
- D23:国际化(中 / 英文报告切换)
- D25:插件 SDK(模板生成 + 验证)
- D27:YAML 配置(CLI 覆盖优先级)
- D28:CI/CD 集成(严重性阈值退出 + 流水线模板)
- D29:离线漏洞知识库
- D30:OAST 带外检测(6 种 payload)
- D31:业务逻辑检测(IDOR / 越权 / 参数篡改 / 竞争条件)
- D32:CVE 同步(NVD + 24h 缓存)
- D33:SIEM 集成(ECS / CEF / LEEF / JSON + Syslog)
- D34:异步扫描引擎(aiohttp)
- D35:Web UI 控制台
- D36:分布式任务队列(Redis Master-Worker)
- D37:结果缓存(SQLite TTL + WAL)
生态与质量
- 第三方插件
entry_points自动注册(pip install 即生效) - 报告格式扩至 7 种(HTML / JSON / CSV / PDF / Word / Excel / SARIF)
- 插件数从 20 扩展到 38(16 ruoyi + 14 spring + 8 common)
- shiro_rememberme 完善(CVE-2016-4437 完整检测)
- 英文 README、API 文档(OpenAPI 3.0)、插件开发教程、用户指南