P1 修复面收口: Prompt Cache 根治(日期/记忆/附件三类易变内容出 system 入用户消息 前置块 user-context.ts, system 跨 run 字节级稳定; Anthropic system 块数组化 + cache_control ephemeral 断言, DeepSeek 自动缓存前缀命中 — 多轮对话输入 token 成本降数量级); 编辑重发/重新生成幽灵 Trace 双侧根治(DB truncateMessagesAfter 同步过滤 metadata.traceSteps + 前端 trimTraceStepsByAnchor 镜像, 严格小于锚点 时间戳, 同毫秒等值判废); sessions:deleteMessage 死通道全链路删除(渲染层零调用 + message_count 漂移面); Ollama vision 能力门控全链路(MetonaModelInfo .supportsVision 贯穿 adapter/IPC/store/UI, model-capabilities.ts 三道判定纯函数, 未知保守放行); 记忆固化节流(consolidation-policy 纯函数: 总开关 + 内容门控 [回答>=200字符或存在成功工具调用] + 会话级 10 分钟频率窗口, 三 memory.* 配置键) P2 安全纵深: SSRF DNS Pinning 关闭 rebinding 窗口(ssrf-guard 重构 resolvePublicAddresses 单源; ssrf-dispatcher 以 undici Agent.connect.lookup 钉死校验 IP, TLS SNI 保持原域名, 一次性 dispatcher 用后即毁; 代理激活显式 退化为仅入口校验); web_fetch 重写手动逐跳重定向循环(每跳先校验后连接, 替代 redirect:follow 内核跟跳的中间跳裸奔, 上限 5 跳); http_request 换用 pinned fetch; web_search 可达性预检加固(私有 URL 零请求 + 不跟跳, 3xx 视为 可达); Agent 浏览器 CORS 通配收紧为 Origin 回显 + Vary: Origin; ConfirmationHook.forgetSession 会话终态清理(会话删除/abort 联动/SubAgent 终结三处接线, 根治 rememberedDecisions 泄漏) P3 架构还债: agent.enableReflection 死配置全链路接线(main→shared→引擎→ Orchestrator→设置开关, REFLECTING 状态真实可达); AgentLoopConfig.timeoutMs 死字段删除; MemoryManager.cleanupExpired 挂入健康检查周期(expires_at 回收 管道真实化); buildSafeEnv 收敛 utils/safe-env.ts 单源(run_command 与 MCP stdio 共用, 终结双实现漂移); Trace 生命周期治理(metadata 只保留最近 20 个 run — keepRecentRuns 纯函数; JSONL 录制启动自动清理保留 200 个 + 设置页 手动清理); SLO/健康快照可视化(app:healthSnapshot IPC + 设置页只读卡片 + 审计链一键校验) P4 能力演进: 会话标题 LLM 自动生成(TitleGenerator — 每会话幂等/并发重入复用 同一 Promise/自定义标题不覆盖/失败静默回退, Sidebar 经 config:changed 实时 刷新); MCP 自动重连(5s/15s/60s 退避最多 3 次, reconnecting 状态机, teardownConnection 内部拆除保留簿记 — 用户断开/开关关闭即时取消, 设置页 显示第 N/3 次); 死循环检测 ABAB 乒乓模式(最近4轮 A→B→A→B 交替判定, 补齐 docs 第五章"两状态反复切换"检测契约); i18n 第三阶段(ChatInput/LLMSettings/ OnboardingWizard/MemoryViewer 主链路文案出层, zh-CN + en-US 双字典补齐) 测试: 737 → 824 用例(+87, 新增 8 个测试文件 + 扩展 3 个)。新覆盖: user-context 分组/空值收缩/拼接契约、context-builder 字节级稳定性、Anthropic cache_control 四态、consolidation-policy 九路判定矩阵、ssrf-dispatcher(pinned lookup/重定向 解析/IP 校验)、forget-session 会话隔离、trace-lifecycle run 淘汰、 trace-trim 严格小于边界、safe-env 净化矩阵、mcp-reconnect 退避状态机 (fake timers)、title-generator 并发重入、SQLite 侧 truncate×TRACE 联动 (Electron ABI)。测试驱动修复: GIT_*/ 注释终止块注释、重连计数被自身重试 前置断开重置(拆 teardownConnection 保留簿记)、TitleGenerator 幂等占位与 并发去重的检查顺序竞态(去重先于幂等) 版本: 0.7.3; README 同步(配置表新增 agent.enableReflection/memory.*/mcp.autoReconnect) 回归: typecheck 双端 0 错误; ESLint 0/0; 系统 Node 771 通过 53 跳过 (better-sqlite3 ABI); Electron ABI 全量 824/824 零跳过
143 lines
5.2 KiB
TypeScript
143 lines
5.2 KiB
TypeScript
/**
|
||
* SSRF 防护共享模块(v0.6.4 P2-2)
|
||
*
|
||
* 背景:此前完整的 SSRF 校验只存在于 http_request 工具内部 —— web_fetch /
|
||
* 浏览器回退完全没有校验且 requiresPermission:false,LLM 可直接抓取
|
||
* 127.0.0.1、169.254.169.254 等内网/云元数据地址,属于工具层最大的安全不对称。
|
||
*
|
||
* 本模块把校验逻辑抽为单一事实来源:
|
||
* - isPrivateIP(ip) IPv4/IPv6 私有段判定(含 ::ffff: 映射递归)
|
||
* - validateSSRF(url) 校验失败时抛错(原 http_request 契约)
|
||
* - safeValidateSSRF(url) 不抛错的便捷包装(工具内 return-style 使用)
|
||
*
|
||
* 已知限制(与 M7 审查结论一致):DNS rebinding 在 Node fetch 下无法彻底关闭
|
||
* (不可自定义 lookup/SNI),缓解措施为"解析全部 IP、任一私有即拒 + 重定向终态复检"。
|
||
*/
|
||
|
||
import { lookup } from 'node:dns/promises';
|
||
import { isIP } from 'node:net';
|
||
|
||
/**
|
||
* 检查 IP 是否为私有/内网/回环/元数据地址
|
||
*
|
||
* 覆盖:
|
||
* - IPv4: 127.0.0.0/8 (回环)、10.0.0.0/8、192.168.0.0/16、172.16.0.0/12、
|
||
* 169.254.0.0/16 (链路本地,含云元数据 169.254.169.254)、0.0.0.0/8、
|
||
* 224.0.0.0/4 (组播)、240.0.0.0/4 (保留)
|
||
* - IPv6: ::1 (回环)、fe80::/10 (链路本地)、fc00::/7 (唯一本地)、::ffff: 映射的 IPv4
|
||
*/
|
||
export function isPrivateIP(ip: string): boolean {
|
||
// IPv4 直接检测
|
||
if (isIP(ip) === 4) {
|
||
const parts = ip.split('.').map(Number);
|
||
if (parts[0] === 127) return true; // 回环
|
||
if (parts[0] === 10) return true; // 内网
|
||
if (parts[0] === 192 && parts[1] === 168) return true; // 内网
|
||
if (parts[0] === 172 && parts[1] >= 16 && parts[1] <= 31) return true; // 内网
|
||
if (parts[0] === 169 && parts[1] === 254) return true; // 链路本地(含云元数据)
|
||
if (parts[0] === 0) return true; // 0.0.0.0/8
|
||
if (parts[0] >= 224) return true; // 组播 + 保留
|
||
return false;
|
||
}
|
||
|
||
// IPv6 检测
|
||
if (isIP(ip) === 6) {
|
||
const lower = ip.toLowerCase();
|
||
if (lower === '::1') return true; // 回环
|
||
if (lower.startsWith('fe80:')) return true; // 链路本地
|
||
if (lower.startsWith('fc') || lower.startsWith('fd')) return true; // 唯一本地
|
||
// ::ffff: 映射的 IPv4 — 提取 IPv4 部分递归检测
|
||
const v4MappedMatch = lower.match(/::ffff:(\d+\.\d+\.\d+\.\d+)$/);
|
||
if (v4MappedMatch) return isPrivateIP(v4MappedMatch[1]);
|
||
return false;
|
||
}
|
||
|
||
// 非 IP 格式(域名等),由调用方 DNS 解析后再检测
|
||
return false;
|
||
}
|
||
|
||
/**
|
||
* SSRF 校验 + 公网地址解析(单一事实来源)
|
||
*
|
||
* v0.7.3 P2-1 重构:resolvePublicAddresses 承载全部校验逻辑并返回解析出的
|
||
* 公网 IP 集合;validateSSRF 成为它的"只要不抛错"薄包装。这样 pinning 层
|
||
* (ssrf-dispatcher)能拿到与校验完全同一批 IP,避免"校验一次解析、连接
|
||
* 再解析一次"的双解析不一致。
|
||
*
|
||
* 1. 协议白名单:仅允许 http/https
|
||
* 2. hostname 为 IP 时直接检测
|
||
* 3. 域名 — DNS 解析后检测所有 IP;任意一个 IP 为私有即拒绝
|
||
* (防止 DNS rebinding 中只校验第一个 IP 的绕过)
|
||
*
|
||
* @returns 校验通过的全部公网 IP(供 DNS pinning 使用)
|
||
* @throws 如果 URL 指向私有/内网/回环地址或协议不被允许
|
||
*/
|
||
export async function resolvePublicAddresses(url: string): Promise<string[]> {
|
||
let parsed: URL;
|
||
try {
|
||
parsed = new URL(url);
|
||
} catch {
|
||
throw new Error(`Invalid URL: ${url}`);
|
||
}
|
||
|
||
// 协议白名单
|
||
if (parsed.protocol !== 'http:' && parsed.protocol !== 'https:') {
|
||
throw new Error(`Blocked SSRF: protocol "${parsed.protocol}" not allowed (only http/https)`);
|
||
}
|
||
|
||
const hostname = parsed.hostname;
|
||
|
||
// 如果 hostname 本身就是 IP,直接检测
|
||
if (isIP(hostname)) {
|
||
if (isPrivateIP(hostname)) {
|
||
throw new Error(`Blocked SSRF: ${hostname} is a private/loopback address`);
|
||
}
|
||
return [hostname];
|
||
}
|
||
|
||
// 域名 — DNS 解析后检测所有 IP
|
||
let addresses: Array<{ address: string }>;
|
||
try {
|
||
addresses = await lookup(hostname, { all: true });
|
||
} catch (err) {
|
||
throw new Error(
|
||
`Blocked SSRF: DNS resolution failed for ${hostname}: ${(err as Error).message}`,
|
||
);
|
||
}
|
||
|
||
if (addresses.length === 0) {
|
||
throw new Error(`Blocked SSRF: no DNS records for ${hostname}`);
|
||
}
|
||
|
||
const publicIps: string[] = [];
|
||
for (const { address } of addresses) {
|
||
if (isPrivateIP(address)) {
|
||
throw new Error(`Blocked SSRF: ${hostname} resolves to private IP ${address}`);
|
||
}
|
||
publicIps.push(address);
|
||
}
|
||
return publicIps;
|
||
}
|
||
|
||
/**
|
||
* SSRF 校验 — 解析 URL 域名并校验 IP(v0.7.3 起为 resolvePublicAddresses 的
|
||
* "仅校验不取值"包装,校验逻辑单一来源在后者)
|
||
*
|
||
* @throws 如果 URL 指向私有/内网/回环地址或协议不被允许
|
||
*/
|
||
export async function validateSSRF(url: string): Promise<void> {
|
||
await resolvePublicAddresses(url);
|
||
}
|
||
|
||
/** validateSSRF 的不抛错包装:返回结构化结果供工具 execute 直接 return */
|
||
export async function safeValidateSSRF(
|
||
url: string,
|
||
): Promise<{ ok: true } | { ok: false; error: string }> {
|
||
try {
|
||
await validateSSRF(url);
|
||
return { ok: true };
|
||
} catch (err) {
|
||
return { ok: false, error: (err as Error).message };
|
||
}
|
||
}
|