feat: v0.7.3 成本收口 · 状态一致 · 死账清理 — Prompt Cache 根治 + SSRF DNS Pinning + 87 用例扩充全量回归
P1 修复面收口: Prompt Cache 根治(日期/记忆/附件三类易变内容出 system 入用户消息 前置块 user-context.ts, system 跨 run 字节级稳定; Anthropic system 块数组化 + cache_control ephemeral 断言, DeepSeek 自动缓存前缀命中 — 多轮对话输入 token 成本降数量级); 编辑重发/重新生成幽灵 Trace 双侧根治(DB truncateMessagesAfter 同步过滤 metadata.traceSteps + 前端 trimTraceStepsByAnchor 镜像, 严格小于锚点 时间戳, 同毫秒等值判废); sessions:deleteMessage 死通道全链路删除(渲染层零调用 + message_count 漂移面); Ollama vision 能力门控全链路(MetonaModelInfo .supportsVision 贯穿 adapter/IPC/store/UI, model-capabilities.ts 三道判定纯函数, 未知保守放行); 记忆固化节流(consolidation-policy 纯函数: 总开关 + 内容门控 [回答>=200字符或存在成功工具调用] + 会话级 10 分钟频率窗口, 三 memory.* 配置键) P2 安全纵深: SSRF DNS Pinning 关闭 rebinding 窗口(ssrf-guard 重构 resolvePublicAddresses 单源; ssrf-dispatcher 以 undici Agent.connect.lookup 钉死校验 IP, TLS SNI 保持原域名, 一次性 dispatcher 用后即毁; 代理激活显式 退化为仅入口校验); web_fetch 重写手动逐跳重定向循环(每跳先校验后连接, 替代 redirect:follow 内核跟跳的中间跳裸奔, 上限 5 跳); http_request 换用 pinned fetch; web_search 可达性预检加固(私有 URL 零请求 + 不跟跳, 3xx 视为 可达); Agent 浏览器 CORS 通配收紧为 Origin 回显 + Vary: Origin; ConfirmationHook.forgetSession 会话终态清理(会话删除/abort 联动/SubAgent 终结三处接线, 根治 rememberedDecisions 泄漏) P3 架构还债: agent.enableReflection 死配置全链路接线(main→shared→引擎→ Orchestrator→设置开关, REFLECTING 状态真实可达); AgentLoopConfig.timeoutMs 死字段删除; MemoryManager.cleanupExpired 挂入健康检查周期(expires_at 回收 管道真实化); buildSafeEnv 收敛 utils/safe-env.ts 单源(run_command 与 MCP stdio 共用, 终结双实现漂移); Trace 生命周期治理(metadata 只保留最近 20 个 run — keepRecentRuns 纯函数; JSONL 录制启动自动清理保留 200 个 + 设置页 手动清理); SLO/健康快照可视化(app:healthSnapshot IPC + 设置页只读卡片 + 审计链一键校验) P4 能力演进: 会话标题 LLM 自动生成(TitleGenerator — 每会话幂等/并发重入复用 同一 Promise/自定义标题不覆盖/失败静默回退, Sidebar 经 config:changed 实时 刷新); MCP 自动重连(5s/15s/60s 退避最多 3 次, reconnecting 状态机, teardownConnection 内部拆除保留簿记 — 用户断开/开关关闭即时取消, 设置页 显示第 N/3 次); 死循环检测 ABAB 乒乓模式(最近4轮 A→B→A→B 交替判定, 补齐 docs 第五章"两状态反复切换"检测契约); i18n 第三阶段(ChatInput/LLMSettings/ OnboardingWizard/MemoryViewer 主链路文案出层, zh-CN + en-US 双字典补齐) 测试: 737 → 824 用例(+87, 新增 8 个测试文件 + 扩展 3 个)。新覆盖: user-context 分组/空值收缩/拼接契约、context-builder 字节级稳定性、Anthropic cache_control 四态、consolidation-policy 九路判定矩阵、ssrf-dispatcher(pinned lookup/重定向 解析/IP 校验)、forget-session 会话隔离、trace-lifecycle run 淘汰、 trace-trim 严格小于边界、safe-env 净化矩阵、mcp-reconnect 退避状态机 (fake timers)、title-generator 并发重入、SQLite 侧 truncate×TRACE 联动 (Electron ABI)。测试驱动修复: GIT_*/ 注释终止块注释、重连计数被自身重试 前置断开重置(拆 teardownConnection 保留簿记)、TitleGenerator 幂等占位与 并发去重的检查顺序竞态(去重先于幂等) 版本: 0.7.3; README 同步(配置表新增 agent.enableReflection/memory.*/mcp.autoReconnect) 回归: typecheck 双端 0 错误; ESLint 0/0; 系统 Node 771 通过 53 跳过 (better-sqlite3 ABI); Electron ABI 全量 824/824 零跳过
This commit is contained in:
@@ -18,7 +18,6 @@ import { MetonaToolCategory, MetonaRiskLevel } from '../../../harness/types';
|
||||
import {
|
||||
fetchCache,
|
||||
buildAntiCrawlHeaders,
|
||||
fetchWithTimeout,
|
||||
htmlToText,
|
||||
isInterceptedPage,
|
||||
readBodyWithLimit,
|
||||
@@ -30,14 +29,21 @@ import { getBrowserManager } from './browser';
|
||||
// v0.6.4 P2-2 根治安全不对称:web_fetch 此前完全没有 SSRF 校验(仅协议检查)且
|
||||
// requiresPermission:false —— LLM 可直接抓取 http://127.0.0.1:<port>、
|
||||
// http://169.254.169.254/latest/meta-data 等内网/云元数据地址,浏览器回退通道
|
||||
// 同样可达内网。现复用共享 ssrf-guard 模块(与 http_request 同源同行为):
|
||||
// 入口校验 + HTTP 重定向终态 URL 复检(堵 redirect:'follow' 绕道内网的口子)。
|
||||
// 同样可达内网。现复用共享 ssrf-guard 模块(与 http_request 同源同行为)。
|
||||
// v0.7.3 P2-1 根治: 抓取层升级为 ssrfPinnedFetch —— 校验通过的 IP 集合 pin 到
|
||||
// 连接层(undici connect.lookup),关闭校验-连接之间的 DNS rebinding 窗口;
|
||||
// 重定向改为逐跳手动跟随,每一跳都先校验后连接(原 redirect:'follow' 下
|
||||
// 中间跳转在"终态复检"之前已真实发出,可触达内网)。
|
||||
import { validateSSRF } from './ssrf-guard';
|
||||
import { resolveRedirectTarget, ssrfPinnedFetch } from './ssrf-dispatcher';
|
||||
|
||||
// ===== 跳过重试的状态码 =====
|
||||
|
||||
const SKIP_RETRY_STATUS = new Set([403, 429, 502, 503]);
|
||||
|
||||
/** v0.7.3 P2-1: 单次抓取允许的最大重定向跳数(每跳均经校验 + pinning) */
|
||||
const MAX_REDIRECT_HOPS = 5;
|
||||
|
||||
// ===== WebFetchTool =====
|
||||
|
||||
export class WebFetchTool implements IMetonaTool {
|
||||
@@ -188,25 +194,55 @@ export class WebFetchTool implements IMetonaTool {
|
||||
for (let attempt = 0; attempt < maxRetries; attempt++) {
|
||||
try {
|
||||
const headers = buildAntiCrawlHeaders(url, attempt, mobileUA);
|
||||
const response = await fetchWithTimeout(url, { headers, redirect: 'follow' }, 20_000);
|
||||
|
||||
// v0.6.4 P2-2: 重定向终态复检 —— redirect:'follow' 下 fetch 可能跟随跳转
|
||||
// 到与入口校验不同的目标;SSRF 校验 initial URL 后再对 response.url(终态)
|
||||
// 复检,堵住"外网跳内网"绕道。终态指向私有地址时按拦截处理转入浏览器通道
|
||||
// 也会被浏览器侧域名校验拒绝。
|
||||
if (response.url && response.url !== url) {
|
||||
try {
|
||||
await validateSSRF(response.url);
|
||||
} catch (ssrfErr) {
|
||||
// ===== v0.7.3 P2-1 根治: 手动逐跳重定向 + 每跳 SSRF 校验 + DNS pinning =====
|
||||
// 原 redirect:'follow' 下 undici 在内核自动跟跳:跳转目标仅在"终态复检"
|
||||
// 时被校验,中间跳转的请求已经真实发出(可触达内网/元数据地址)。
|
||||
// 现改为逐跳手动跟随:每跳由 ssrfPinnedFetch 发出(校验通过 IP pin 到
|
||||
// 连接层),Location 目标显式校验通过后才允许下一跳;私有地址/非法
|
||||
// 协议目标按 blocked 语义立即终止(禁止重试与浏览器回退)。
|
||||
let currentUrl = url;
|
||||
let response: Response | null = null;
|
||||
let redirectBlocked: string | null = null;
|
||||
|
||||
for (let hop = 0; hop <= MAX_REDIRECT_HOPS; hop++) {
|
||||
response = await ssrfPinnedFetch(currentUrl, { headers, redirect: 'manual' }, 20_000);
|
||||
const next = resolveRedirectTarget(response, currentUrl);
|
||||
if (next === null) break; // 非重定向(或无/非法 Location)—— 当前响应即终态
|
||||
if (hop === MAX_REDIRECT_HOPS) {
|
||||
return {
|
||||
success: false,
|
||||
html: '',
|
||||
text: '',
|
||||
intercepted: false,
|
||||
blocked: true,
|
||||
reason: `Redirect target blocked by SSRF guard: ${(ssrfErr as Error).message}`,
|
||||
reason: `Too many redirects (>${MAX_REDIRECT_HOPS})`,
|
||||
};
|
||||
}
|
||||
// 下一跳目标显式校验(ssrfPinnedFetch 内部还会再次校验+pinning;
|
||||
// 这里提前拦截以保证 blocked 语义:不重试、不进浏览器回退)
|
||||
try {
|
||||
await validateSSRF(next);
|
||||
} catch (ssrfErr) {
|
||||
redirectBlocked = `Redirect target blocked by SSRF guard: ${(ssrfErr as Error).message}`;
|
||||
break;
|
||||
}
|
||||
currentUrl = next;
|
||||
response = null; // 丢弃中间跳转响应,下一跳重新抓取
|
||||
}
|
||||
|
||||
if (redirectBlocked) {
|
||||
return {
|
||||
success: false,
|
||||
html: '',
|
||||
text: '',
|
||||
intercepted: false,
|
||||
blocked: true,
|
||||
reason: redirectBlocked,
|
||||
};
|
||||
}
|
||||
if (!response) {
|
||||
// 防御性:循环正常结束必然携带终态响应
|
||||
return { success: false, html: '', text: '', intercepted: false, reason: 'No response' };
|
||||
}
|
||||
|
||||
// 跳过重试的状态码 → 直接进入浏览器回退
|
||||
|
||||
Reference in New Issue
Block a user