Skip to content

v2.0

Choose a tag to compare

@zm1990s zm1990s released this 19 Jul 09:43
· 54 commits to main since this release
996ca7d

新特性

Skill 库

  • 内置 Skill 注册/加载框架(SKILL.md 格式、bundle、audit)
  • 图标搜索 skill(iconfont/Iconify),自动过滤临时输出文件

聊天+

  • 交互模式:模型可主动向用户弹出选项进行澄清(ask-user 协议)
  • 后台生成与分离式任务:断开连接不中止生成,支持重连续看
  • 支持读取原始文档(全文传给 Claude,不再截断摘录)
  • 附件上传:支持随对话携带文件
  • 统计区分 chatplus / chat 两类来源

其他

  • SMTP 配置迁移至系统设置页面,无需重启即可修改

安全加固

  • 多语言 env 泄漏防护:PreToolUse hook 扩展覆盖 Write/Edit/MultiEdit;新增 Go/PHP/Tcl/R/PowerShell/Lua/jq/shell 内置命令检测;已知服务商前缀扩展至 15 个,语义后缀兜底正则覆盖未来新服务商
  • 落盘脱敏:新增 PostToolUse hook,文件写入后原地替换敏感 KEY=value;shell 重定向目标文件同步脱敏
  • 凭据值特征检测:补充 OpenAI sk-proj-/sk-、Google AIza、Azure hex、Bearer token 格式
  • 7 项安全漏洞修复(SQL 注入、路径穿越、XSS、越权等)
  • hook 审计日志hook-activity.log 记录每次调用详情,security-violations.log 记录违规事件
  • Cloudflare IP 白名单:前端 Edge Middleware 三重校验(source IP CIDR + CF-Connecting-IP + CF-Ray),通过 CF_IP_WHITELIST_ENABLED=true 启用

修复

  • 修复交互模式调用 Skill 后 Agent 遗忘 ask-user 协议(协议移至 prompt 末尾)
  • 修复升/降权后前端菜单不同步(role 改为从 JWT payload 实时解析,不再缓存于 localStorage)
  • 修复聊天 RBAC 越权(按 chat/chatplus 来源分别校验权限)

升级说明

  • 数据库新增迁移,升级前请备份并按序执行 infra/postgres/migrations/ 下新增脚本
  • RBAC 模块新增 chatplusskills,共 9 个模块;需为用户组配置对应权限后相关功能才可见
  • 新增环境变量见 .env.example;Cloudflare 白名单开关在 docker-compose.prod.yml 中配置

版本说明

  • 支持 5 种语言:简体中文、繁体中文、英文、日文、韩文