feat: v0.7.3 成本收口 · 状态一致 · 死账清理 — Prompt Cache 根治 + SSRF DNS Pinning + 87 用例扩充全量回归
CI / 类型检查 + Lint + 单元测试 (push) Failing after 5m47s
CI / 全量测试 (Electron ABI) (push) Failing after 5m19s
CI / 产物编译验证 (push) Successful in 9m55s

P1 修复面收口: Prompt Cache 根治(日期/记忆/附件三类易变内容出 system 入用户消息
  前置块 user-context.ts, system 跨 run 字节级稳定; Anthropic system 块数组化 +
  cache_control ephemeral 断言, DeepSeek 自动缓存前缀命中 — 多轮对话输入 token
  成本降数量级); 编辑重发/重新生成幽灵 Trace 双侧根治(DB truncateMessagesAfter
  同步过滤 metadata.traceSteps + 前端 trimTraceStepsByAnchor 镜像, 严格小于锚点
  时间戳, 同毫秒等值判废); sessions:deleteMessage 死通道全链路删除(渲染层零调用
  + message_count 漂移面); Ollama vision 能力门控全链路(MetonaModelInfo
  .supportsVision 贯穿 adapter/IPC/store/UI, model-capabilities.ts 三道判定纯函数,
  未知保守放行); 记忆固化节流(consolidation-policy 纯函数: 总开关 + 内容门控
  [回答>=200字符或存在成功工具调用] + 会话级 10 分钟频率窗口, 三 memory.* 配置键)

P2 安全纵深: SSRF DNS Pinning 关闭 rebinding 窗口(ssrf-guard 重构
  resolvePublicAddresses 单源; ssrf-dispatcher 以 undici Agent.connect.lookup
  钉死校验 IP, TLS SNI 保持原域名, 一次性 dispatcher 用后即毁; 代理激活显式
  退化为仅入口校验); web_fetch 重写手动逐跳重定向循环(每跳先校验后连接,
  替代 redirect:follow 内核跟跳的中间跳裸奔, 上限 5 跳); http_request 换用
  pinned fetch; web_search 可达性预检加固(私有 URL 零请求 + 不跟跳, 3xx 视为
  可达); Agent 浏览器 CORS 通配收紧为 Origin 回显 + Vary: Origin;
  ConfirmationHook.forgetSession 会话终态清理(会话删除/abort 联动/SubAgent
  终结三处接线, 根治 rememberedDecisions 泄漏)

P3 架构还债: agent.enableReflection 死配置全链路接线(main→shared→引擎→
  Orchestrator→设置开关, REFLECTING 状态真实可达); AgentLoopConfig.timeoutMs
  死字段删除; MemoryManager.cleanupExpired 挂入健康检查周期(expires_at 回收
  管道真实化); buildSafeEnv 收敛 utils/safe-env.ts 单源(run_command 与 MCP
  stdio 共用, 终结双实现漂移); Trace 生命周期治理(metadata 只保留最近 20 个
  run — keepRecentRuns 纯函数; JSONL 录制启动自动清理保留 200 个 + 设置页
  手动清理); SLO/健康快照可视化(app:healthSnapshot IPC + 设置页只读卡片 +
  审计链一键校验)

P4 能力演进: 会话标题 LLM 自动生成(TitleGenerator — 每会话幂等/并发重入复用
  同一 Promise/自定义标题不覆盖/失败静默回退, Sidebar 经 config:changed 实时
  刷新); MCP 自动重连(5s/15s/60s 退避最多 3 次, reconnecting 状态机,
  teardownConnection 内部拆除保留簿记 — 用户断开/开关关闭即时取消, 设置页
  显示第 N/3 次); 死循环检测 ABAB 乒乓模式(最近4轮 A→B→A→B 交替判定, 补齐
  docs 第五章"两状态反复切换"检测契约); i18n 第三阶段(ChatInput/LLMSettings/
  OnboardingWizard/MemoryViewer 主链路文案出层, zh-CN + en-US 双字典补齐)

测试: 737 → 824 用例(+87, 新增 8 个测试文件 + 扩展 3 个)。新覆盖: user-context
  分组/空值收缩/拼接契约、context-builder 字节级稳定性、Anthropic cache_control
  四态、consolidation-policy 九路判定矩阵、ssrf-dispatcher(pinned lookup/重定向
  解析/IP 校验)、forget-session 会话隔离、trace-lifecycle run 淘汰、
  trace-trim 严格小于边界、safe-env 净化矩阵、mcp-reconnect 退避状态机
  (fake timers)、title-generator 并发重入、SQLite 侧 truncate×TRACE 联动
  (Electron ABI)。测试驱动修复: GIT_*/ 注释终止块注释、重连计数被自身重试
  前置断开重置(拆 teardownConnection 保留簿记)、TitleGenerator 幂等占位与
  并发去重的检查顺序竞态(去重先于幂等)

版本: 0.7.3; README 同步(配置表新增 agent.enableReflection/memory.*/mcp.autoReconnect)

回归: typecheck 双端 0 错误; ESLint 0/0; 系统 Node 771 通过 53 跳过
  (better-sqlite3 ABI); Electron ABI 全量 824/824 零跳过
This commit is contained in:
2026-08-30 09:44:43 +08:00
parent 26169b7be4
commit ebe45482b0
68 changed files with 4568 additions and 664 deletions
+70
View File
@@ -0,0 +1,70 @@
/**
* 子进程环境净化单源测试(v0.7.3 P3-2
*
* buildSafeChildEnv 是 run_command 与 MCP stdio 启动的唯一净化实现:
* E1 敏感后缀剔除;E2 敏感精确名单剔除;E3 非敏感变量保留(黑名单不误伤);
* E4 runtime 注入覆盖;E5 空值剔除。
*/
import { describe, it, expect } from 'vitest';
import { buildSafeChildEnv } from '../safe-env';
const SAMPLE_ENV: Record<string, string | undefined> = {
PATH: '/usr/bin',
LANG: 'zh_CN.UTF-8',
DEEPSEEK_API_KEY: 'sk-secret',
MY_SERVICE_TOKEN: 't',
APP_PASSWORD: 'p',
GITEA_PASSWORD: 'g',
GITHUB_TOKEN: 'gh',
HOME: '/home/u',
};
describe('buildSafeChildEnv', () => {
it('E1: 敏感后缀变量全部剔除(_API_KEY/_TOKEN/_PASSWORD/_SECRET/...', () => {
const env = buildSafeChildEnv({ source: SAMPLE_ENV });
expect(env['DEEPSEEK_API_KEY']).toBeUndefined();
expect(env['MY_SERVICE_TOKEN']).toBeUndefined();
expect(env['APP_PASSWORD']).toBeUndefined();
expect(env['GITHUB_TOKEN']).toBeUndefined();
});
it('E2: 精确名单剔除(大小写不敏感后缀 + 精确 key)', () => {
const env = buildSafeChildEnv({ source: { GITEA_PASSWORD: 'g', DATABASE_PASSWORD: 'd' } });
expect(env['GITEA_PASSWORD']).toBeUndefined();
expect(env['DATABASE_PASSWORD']).toBeUndefined();
});
it('E3: 非敏感变量保留(黑名单不误伤 GIT_*/代理/路径类变量)', () => {
const env = buildSafeChildEnv({
source: { ...SAMPLE_ENV, GIT_AUTHOR_NAME: 'metona', HTTPS_PROXY: 'http://p:7890' },
});
expect(env['PATH']).toBe('/usr/bin');
expect(env['LANG']).toBe('zh_CN.UTF-8');
expect(env['HOME']).toBe('/home/u');
expect(env['GIT_AUTHOR_NAME']).toBe('metona');
expect(env['HTTPS_PROXY']).toBe('http://p:7890');
});
it('E4: runtime 注入覆盖净化结果(调用方运行时差异显式可控)', () => {
const env = buildSafeChildEnv({
source: SAMPLE_ENV,
runtime: { NODE_ENV: 'production', LANG: 'C.utf8' },
});
expect(env['NODE_ENV']).toBe('production');
// runtime 覆盖同名的净化保留值
expect(env['LANG']).toBe('C.utf8');
});
it('E5: 空值/undefined 变量剔除', () => {
const env = buildSafeChildEnv({ source: { EMPTY: '', UNSET: undefined, KEEP: 'x' } });
expect('EMPTY' in env).toBe(false);
expect('UNSET' in env).toBe(false);
expect(env['KEEP']).toBe('x');
});
it('E6: 无 source 时回退 process.env(运行路径契约;至少保留 PATH 类基本变量)', () => {
const env = buildSafeChildEnv({ runtime: { NODE_ENV: 'production' } });
expect(env['NODE_ENV']).toBe('production');
});
});
+22 -3
View File
@@ -27,20 +27,37 @@ import log from 'electron-log';
const AGENT_BROWSER_PARTITION = 'persist:metona-agent-browser';
/**
* v0.7.3 P2-1: 代理激活标志(模块级状态,由 applySessionProxy 维护)。
*
* SSRF DNS pinningssrf-dispatcher)在此标志为 true 时必须退化为"仅入口校验":
* 代理模式下 DNS 解析发生在代理服务端,本地无法感知/约束最终连接的 IP,
* per-request dispatcher 也会旁路用户配置的 ProxyAgent(破坏代理语义)。
* 已知边界与 M7 结论一致,显式暴露而非隐藏。
*/
let proxyActive = false;
export function isProxyActive(): boolean {
return proxyActive;
}
export async function applySessionProxy(proxyUrl: string | null | undefined): Promise<void> {
const envProxy = process.env['HTTPS_PROXY'] || process.env['HTTP_PROXY'] || '';
const rules = (typeof proxyUrl === 'string' ? proxyUrl.trim() : '') || envProxy;
proxyActive = rules !== '';
// ===== 通道一:Chromium sessions =====
try {
const config = rules !== '' ? { proxyRules: rules } : ({ mode: 'direct' as const });
const config = rules !== '' ? { proxyRules: rules } : { mode: 'direct' as const };
await session.defaultSession.setProxy(config);
await session.fromPartition(AGENT_BROWSER_PARTITION).setProxy(config);
log.info(
`[Network] Chromium sessions proxy ${rules === '' ? 'set to direct (no proxy)' : `rules: ${rules}`}`,
);
} catch (err) {
log.warn(`[Network] Failed to apply Chromium session proxy "${rules}": ${(err as Error).message}`);
log.warn(
`[Network] Failed to apply Chromium session proxy "${rules}": ${(err as Error).message}`,
);
}
// ===== 通道二:主进程 Node fetchundici 全局 dispatcher=====
@@ -58,7 +75,9 @@ export async function applySessionProxy(proxyUrl: string | null | undefined): Pr
}
} catch (err) {
// 理论仅在 undici 原生绑定异常时发生;fetch 将保持默认直连行为
log.warn(`[Network] Failed to set undici dispatcher for proxy "${rules}": ${(err as Error).message}`);
log.warn(
`[Network] Failed to set undici dispatcher for proxy "${rules}": ${(err as Error).message}`,
);
}
})();
}
+72
View File
@@ -0,0 +1,72 @@
/**
* Safe Child Environment — 子进程环境变量净化(v0.7.3 P3-2 单源收敛)
*
* 背景:run_commandcommand.ts buildSafeCommandEnv)与 MCP stdio 启动
* mcp-manager.service.ts buildSafeEnv)各持有一份几乎相同的"敏感变量黑名单
* + 全量剔除"实现,任何新增敏感 key 都要改两处(历史上已经漂移过一次:
* command 版多注入了 Windows 运行时变量)。本模块是唯一实现,两个调用方
* 按需声明运行时差异。
*
* 净化策略(黑名单方案,#9 修复 + 审查修复的延续):
* - 敏感变量名黑名单(精确匹配)一律剔除;
* - 敏感后缀(_API_KEY/_TOKEN/_SECRET/...)一律剔除;
* - 其余变量保留(白名单方案会破坏 GIT_* 与 PYTHONPATH、代理变量等子进程必需项,
* 见 mcp-manager 历史注释);
* - 调用方通过 `runtime` 注入必需的运行时变量(后者覆盖前者,显式可控)。
*/
/** 敏感变量后缀黑名单(大小写不敏感后缀匹配) */
const SENSITIVE_SUFFIXES = [
'_API_KEY',
'_TOKEN',
'_SECRET',
'_PASSWORD',
'_PASSWD',
'_CREDENTIAL',
'_CREDENTIALS',
'_PRIVATE_KEY',
] as const;
/** 敏感变量名黑名单(精确匹配) */
const SENSITIVE_KEYS = new Set([
'DEEPSEEK_API_KEY',
'AGNES_API_KEY',
'MIMO_API_KEY',
'GITEA_PASSWORD',
'DATABASE_PASSWORD',
]);
export interface SafeChildEnvOptions {
/**
* 调用方必需的运行时变量(如 NODE_ENV / PYTHONIOENCODING / LANG)。
* 在净化后的 process.env 之上覆盖写入。
*/
runtime?: Record<string, string>;
/**
* 变量来源(默认 process.env;测试可注入受控快照)。
*/
source?: Record<string, string | undefined>;
}
/**
* 构建净化后的子进程环境变量。
* @see 模块注释 —— 黑名单方案的设计原因与历史漂移教训
*/
export function buildSafeChildEnv(options: SafeChildEnvOptions = {}): Record<string, string> {
const source = options.source ?? process.env;
const env: Record<string, string> = {};
for (const [key, val] of Object.entries(source)) {
if (!val) continue;
if (SENSITIVE_KEYS.has(key)) continue;
if (SENSITIVE_SUFFIXES.some((suffix) => key.toUpperCase().endsWith(suffix))) continue;
env[key] = val;
}
// 运行时必需变量(显式注入,覆盖净化结果)
if (options.runtime) {
Object.assign(env, options.runtime);
}
return env;
}