v2.1
v2.1 发布说明
基于 v2.0 的 Bug 修复与安全加固版本。
Bug 修复
- 自动退出问题:access token 60 分钟过期后不再强制跳转登录,改为静默换取新 token(sliding refresh token),用户无感知续期
- 查看历史会话报错:修复
GET /conversations/{id}因合并冲突遗留_require_chat引用导致 500 错误,前端显示"请求失败,请重试" - 升权后角色不同步:role 改为从 JWT payload 实时解析,不再依赖 localStorage 缓存,管理员改权后立即生效
安全加固
- Sliding Refresh Token:refresh token 存于 httpOnly cookie(JS 不可读),30 天有效,每次使用自动 rotate;退出时服务端同步吊销
- Cloudflare IP 白名单:前端 middleware 三重校验(source IP CIDR + CF-Connecting-IP header + CF-Ray 格式),支持
CF_IP_WHITELIST_ENABLED开关 - Claude hooks 双层防护:PreToolUse 拦截 Bash/Write/Edit 中的 env 读取(覆盖多语言及多厂商凭据前缀);PostToolUse 对已写入文件落盘脱敏(
KEY=[REDACTED])
其他
- Skill 交互模式修复:执行 Skill 后 Agent 不再遗忘 ask-user 协议
- 文档预览:支持 Markdown 渲染及全文显示
- 聊天+ 稳定性:修复长任务断流误报失败
升级说明
DB 迁移(037_refresh_tokens)由 backend 启动时自动执行,make prod 即可。