背景
对项目的并行安全审计(8 维度挖掘 + 对抗性验证 + 人工复核)确认了 4 条高危链路,修复已提交至 PR #511。本 issue 用于满足 PR 治理的关联要求,并按功能缺陷层面描述问题(利用细节见 PR)。
缺陷清单
- 远程 cron/hooks 管理缺少授权开关:浏览器直通通道的 cron.manage(创建/立即执行 bash 脚本、hooks)没有任何功能开关门控,与 terminal/git/tunnels 的既有门控不一致;本地设置也无法禁用该通道。
- WS 预认证连接可永久占用槽位:
/ws/v2/agent 与 /ws/v2/terminal 升级握手后无读超时,静默连接可耗尽连接槽位,导致合法桌面 Agent/终端无法接入。
- seed 工具调用恢复路径绕过工具审批:从模型文本标记中恢复的工具调用直接执行,未经过用户配置的工具审批门(ask/deny 策略)。
- tunnel 目标可指向 link-local/云元数据地址:隧道目标校验只拒绝非 IP 主机名,
169.254.169.254 等段被放行,开启隧道后存在暴露面扩张风险。
修复
PR #511(分支 feat/security-p0-fixes)逐项修复,每项带复现测试(修复前测试失败证明漏洞存在,修复后通过)。行为变更:新增 Remote 设置 enable_web_automation(默认关闭),开启后远程 WebUI 才能管理 cron/hooks。
Closes #511 由 PR 承载修复。
背景
对项目的并行安全审计(8 维度挖掘 + 对抗性验证 + 人工复核)确认了 4 条高危链路,修复已提交至 PR #511。本 issue 用于满足 PR 治理的关联要求,并按功能缺陷层面描述问题(利用细节见 PR)。
缺陷清单
/ws/v2/agent与/ws/v2/terminal升级握手后无读超时,静默连接可耗尽连接槽位,导致合法桌面 Agent/终端无法接入。169.254.169.254等段被放行,开启隧道后存在暴露面扩张风险。修复
PR #511(分支 feat/security-p0-fixes)逐项修复,每项带复现测试(修复前测试失败证明漏洞存在,修复后通过)。行为变更:新增 Remote 设置
enable_web_automation(默认关闭),开启后远程 WebUI 才能管理 cron/hooks。Closes #511 由 PR 承载修复。