威胁模型:拥有普通账号的已登录用户攻击服务器。完整审计报告见
_experiments/security_audit_2026-09-02/(不入库),含实测复现记录。
严重/高危修复:
- 彻底移除文件夹打包下载(/api/download/folder 端点删除,gui/api_v1
目录下载分支改 410):文件型符号链接会被宿主进程解析,实测可读宿主
任意文件(含 settings.json 全部 LLM 密钥),删除比补校验更彻底
- XFF 伪造防护:get_client_ip 仅信任 ASTRION_TRUSTED_PROXIES
(默认空=不信 XFF);登录新增账号维度锁定(5 次失败锁 300s);
注册邀请码加爆破锁定;限流桶/失败表加 2 万键上限+GC 回收
- auth_debug.log 接入大小轮转;/api/client_debug_log 加限流+长度截断
- /host-login 增加 LINUX_SAFETY 检查且仅回环地址可用
容器加固:
- 默认 cpus=1 / memory=1g,新增 pids-limit=512、memory-swap、
no-new-privileges
- 新增每用户容器配额 MAX_ACTIVE_CONTAINERS_PER_USER(默认 3),
防止单用户占满全局容器池
api_v1:
- prompts/personalizations 的 name 加白名单校验(^[A-Za-z0-9_-]{1,64}$),
修复路径穿越写入;对话元数据中的引用名同步加白名单
- workspaces/conversations/messages/upload 四端点加用户维度限流
- 消息体加 MAX_MESSAGE_CHARS 上限(默认 200000,/api/tasks 同步)
- _path_within 加分隔符边界(修复 startswith 前缀碰撞)
其他:
- SVG 预览强制 application/octet-stream(修存储型 XSS 漏网)
- monitor_snapshot 缓存键加 username 维度(修跨用户快照读取)
- ensure/delete_workspace 加 workspace_id 白名单+父目录二次核验
- delete_folder 拒绝删除工作区根(crud_mixin 与容器代理同步修)
- GuiFileManager 死代码加名称校验防复活
- admin_dashboard 静态壳非 admin 访问一律 404
- /api/app/apk/latest 加登录校验+限流(原未认证可拉 133MB)
有意未修(见报告 7.3 遗留清单):容器 egress 过滤(部署层)、
--cap-drop ALL(怕破坏容器内工作流,已先上 no-new-privileges)、
API 用户/子智能体 LLM 按 token 计费(待产品决策)、str(exc) 收口、
WebSocket 限流、network_permission=restricted 容器语义。
验证:全部文件 py_compile 通过;冒烟测试 6/6 通过;关键新逻辑
(名称校验/路径边界/容器代理删除防护/限流回收)已单测级验证;
端点级行为待服务重启后实测复核(清单见报告 7.5)。
Co-authored-by: Astrion powered by Kimi-K3 <astrion-agent@users.noreply.github.com>
105 lines
4.2 KiB
Python
105 lines
4.2 KiB
Python
"""终端与会话管理配置。"""
|
||
|
||
import os
|
||
|
||
MAX_TERMINALS = 3
|
||
TERMINAL_BUFFER_SIZE = 100000
|
||
TERMINAL_DISPLAY_SIZE = 50000
|
||
TERMINAL_TIMEOUT = 300
|
||
TERMINAL_OUTPUT_WAIT = 5
|
||
TERMINAL_SNAPSHOT_DEFAULT_LINES = 50
|
||
TERMINAL_SNAPSHOT_MAX_LINES = 200
|
||
TERMINAL_SNAPSHOT_MAX_CHARS = 6000000
|
||
TERMINAL_INPUT_MAX_CHARS = 50000
|
||
|
||
|
||
def _parse_bindings(raw_value: str):
|
||
items = []
|
||
for chunk in raw_value.split(","):
|
||
chunk = chunk.strip()
|
||
if not chunk:
|
||
continue
|
||
items.append(chunk)
|
||
return items
|
||
|
||
|
||
def _parse_paths(raw_value: str):
|
||
items = []
|
||
for chunk in (raw_value or "").split(","):
|
||
chunk = chunk.strip()
|
||
if not chunk:
|
||
continue
|
||
items.append(chunk)
|
||
return items
|
||
|
||
|
||
_env_prefix = "TERMINAL_SANDBOX_ENV_"
|
||
TERMINAL_SANDBOX_MODE = os.environ.get("TERMINAL_SANDBOX_MODE", "host").lower()
|
||
TERMINAL_SANDBOX_IMAGE = os.environ.get("TERMINAL_SANDBOX_IMAGE", "python:3.11-slim")
|
||
TERMINAL_SANDBOX_MOUNT_PATH = os.environ.get("TERMINAL_SANDBOX_MOUNT_PATH", "/workspace")
|
||
TERMINAL_SANDBOX_SHELL = os.environ.get("TERMINAL_SANDBOX_SHELL", "/bin/bash")
|
||
TERMINAL_SANDBOX_NETWORK = os.environ.get("TERMINAL_SANDBOX_NETWORK", "bridge")
|
||
# 安全默认:限制单容器 CPU/内存/PID,防止单用户资源耗尽型 DoS(2026-09-02 审计)。
|
||
# 如需放开可显式设为空字符串(不推荐多用户部署放开)。
|
||
TERMINAL_SANDBOX_CPUS = os.environ.get("TERMINAL_SANDBOX_CPUS", "1")
|
||
TERMINAL_SANDBOX_MEMORY = os.environ.get("TERMINAL_SANDBOX_MEMORY", "1g")
|
||
TERMINAL_SANDBOX_PIDS_LIMIT = os.environ.get("TERMINAL_SANDBOX_PIDS_LIMIT", "512")
|
||
TERMINAL_SANDBOX_BINDS = _parse_bindings(os.environ.get("TERMINAL_SANDBOX_BINDS", ""))
|
||
TERMINAL_SANDBOX_BIN = os.environ.get("TERMINAL_SANDBOX_BIN", "docker")
|
||
TERMINAL_SANDBOX_NAME_PREFIX = os.environ.get("TERMINAL_SANDBOX_NAME_PREFIX", "agent-term")
|
||
TERMINAL_SANDBOX_ENV = {
|
||
key[len(_env_prefix):]: value
|
||
for key, value in os.environ.items()
|
||
if key.startswith(_env_prefix)
|
||
}
|
||
TERMINAL_SANDBOX_REQUIRE = os.environ.get("TERMINAL_SANDBOX_REQUIRE", "0") not in {"0", "false", "False"}
|
||
LINUX_SAFETY = os.environ.get("LINUX_SAFETY", "0") not in {"0", "false", "False"}
|
||
TOOLBOX_TERMINAL_IDLE_SECONDS = int(os.environ.get("TOOLBOX_TERMINAL_IDLE_SECONDS", "900"))
|
||
MAX_ACTIVE_USER_CONTAINERS = int(os.environ.get("MAX_ACTIVE_USER_CONTAINERS", "8"))
|
||
# 每用户同时活跃的容器上限(防单用户多工作区占满全局容器池,2026-09-02 审计新增)
|
||
MAX_ACTIVE_CONTAINERS_PER_USER = int(os.environ.get("MAX_ACTIVE_CONTAINERS_PER_USER", "3"))
|
||
HOST_EXECUTION_MODE_DEFAULT = os.environ.get("HOST_EXECUTION_MODE_DEFAULT", "sandbox").strip().lower()
|
||
# 沙箱可写路径的「部署通道」(逗号分隔)。路径授权只有两个来源:
|
||
# config/host_sandbox_policy.json(前端「路径授权」UI)+ 本变量(真·环境变量),
|
||
# 两者合并去重(见 modules/host_sandbox_policy.py::get_macos_writable_paths)。
|
||
# settings.json 的 terminal.macos_writable_paths 映射已于 2026-08-30 移除;
|
||
# .env 注入技术上仍会生效,但不是受支持的配置通道(不推荐使用)。
|
||
HOST_SANDBOX_MACOS_WRITABLE_PATHS = _parse_paths(
|
||
os.environ.get("HOST_SANDBOX_MACOS_WRITABLE_PATHS", "")
|
||
)
|
||
HOST_SANDBOX_NETWORK_PERMISSION = os.environ.get(
|
||
"HOST_SANDBOX_NETWORK_PERMISSION", "restricted"
|
||
).strip().lower()
|
||
|
||
__all__ = [
|
||
"MAX_TERMINALS",
|
||
"TERMINAL_BUFFER_SIZE",
|
||
"TERMINAL_DISPLAY_SIZE",
|
||
"TERMINAL_TIMEOUT",
|
||
"TERMINAL_OUTPUT_WAIT",
|
||
"TERMINAL_SNAPSHOT_DEFAULT_LINES",
|
||
"TERMINAL_SNAPSHOT_MAX_LINES",
|
||
"TERMINAL_SNAPSHOT_MAX_CHARS",
|
||
"TERMINAL_INPUT_MAX_CHARS",
|
||
"TERMINAL_SANDBOX_MODE",
|
||
"TERMINAL_SANDBOX_IMAGE",
|
||
"TERMINAL_SANDBOX_MOUNT_PATH",
|
||
"TERMINAL_SANDBOX_SHELL",
|
||
"TERMINAL_SANDBOX_NETWORK",
|
||
"TERMINAL_SANDBOX_CPUS",
|
||
"TERMINAL_SANDBOX_MEMORY",
|
||
"TERMINAL_SANDBOX_PIDS_LIMIT",
|
||
"TERMINAL_SANDBOX_BINDS",
|
||
"TERMINAL_SANDBOX_BIN",
|
||
"TERMINAL_SANDBOX_NAME_PREFIX",
|
||
"TERMINAL_SANDBOX_ENV",
|
||
"TERMINAL_SANDBOX_REQUIRE",
|
||
"LINUX_SAFETY",
|
||
"TOOLBOX_TERMINAL_IDLE_SECONDS",
|
||
"MAX_ACTIVE_USER_CONTAINERS",
|
||
"MAX_ACTIVE_CONTAINERS_PER_USER",
|
||
"HOST_EXECUTION_MODE_DEFAULT",
|
||
"HOST_SANDBOX_MACOS_WRITABLE_PATHS",
|
||
"HOST_SANDBOX_NETWORK_PERMISSION",
|
||
]
|