Tags: lintsinghua/DeepAudit
Tags
feat(agent): 修复Agent间TaskHandoff通信机制 - Orchestrator: 添加_build_handoff_for_agent()构建并传递TaskHandoff - Orchestrator: 保存子Agent返回的handoff到_agent_handoffs字典 - Recon Agent: 添加_create_recon_handoff()生成结构化交接信息 - Analysis Agent: 添加_create_analysis_handoff()传递漏洞发现 - Verification Agent: 添加_create_verification_handoff()返回验证结果 通信流程: Recon → Analysis → Verification → Orchestrator 每个Agent现在都能正确接收、使用和生成TaskHandoff Co-Authored-By: Claude Opus 4.5 <noreply@anthropic.com>
Security: 修复SSRF漏洞,添加URL验证防护 修复了 /api/v1/config/test-llm 和相关端点的SSRF(服务器端请求伪造)漏洞。 攻击者之前可以通过提供内网地址来探测内部网络服务。 主要改动: - 添加 is_safe_url() 函数,验证URL是否指向内网地址 - 阻止所有内网IP范围(127.0.0.0/8, 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16等) - 阻止IPv6内网地址(::1, fc00::/7, fe80::/10) - 对域名进行DNS解析并检查解析后的IP地址 受保护的端点: - POST /api/v1/config/test-llm (测试LLM连接) - PUT /api/v1/config/me (更新用户配置) - POST /api/v1/embedding-config/test (测试嵌入模型) - PUT /api/v1/embedding-config/config (更新嵌入配置) 安全影响: - 修复前:攻击者可探测内网服务、绕过防火墙、访问内部API - 修复后:所有内网地址访问被阻止,返回明确错误信息 Fixes #137
PreviousNext