oudecheng
|
58f461c953
|
fix: 修复 SSRF 重定向绕过 + 符号链接路径遍历 + TodoItemSummary 字段缺失
P0: src/tools/http_request.rs SSRF 重定向绕过
- reqwest::Client 默认跟随最多 10 次重定向,is_private_host 仅检查初始 URL
- 攻击者可用公网 URL 返回 302 → http://127.0.0.1/ 或
http://169.254.169.254/(云元数据端点)绕过防护访问内网
- 修复:.redirect(reqwest::redirect::Policy::none()) 完全禁用重定向
P1: src/tools/file_read/write/edit.rs 符号链接路径遍历
- resolve_path 用 starts_with 检查但未 canonicalize
- 攻击者可在 allowed_dir 内创建指向 /etc/passwd 的符号链接绕过限制
- 修复:对 resolved 和 allowed 均执行 canonicalize 后比较
- file_read: 文件必须存在,canonicalize 失败直接报错
- file_write/edit: 文件可能不存在,降级到父目录 canonicalize
P1: src/protocol/mod.rs + list_todos.rs TodoItemSummary 字段缺失
- 后端 TodoItemSummary 仅返回 4 字段,前端期望 7 字段
- 缺失 priority, created_at, updated_at,前端 TodoPanel 无法显示
优先级和时间戳
- 修复:struct 补齐 3 字段,list_todos 构造时传递完整字段
|
2026-07-08 16:23:09 +08:00 |
|
oudecheng
|
4efc8b51e7
|
feat(todo): 添加待办项关联的创建消息ID并支持消息高亮
- 在待办相关数据结构和存储中新增 created_by_message_id 字段
- 记录待办项创建时对应的消息ID,支持追溯来源
- 在前端待办列表项增加点击事件,点击后滚动并高亮对应消息
- 在消息列表组件中实现高亮动画及自动滚动功能
- 更新相关工具、协议和数据库查询,确保新字段正确传递和存储
- 增加 CSS 动画实现待办对应消息的高亮闪烁效果
- 优化前端状态管理,支持设置与获取高亮消息ID
|
2026-06-22 14:50:37 +08:00 |
|
oudecheng
|
e585ec71b1
|
refactor(todo): 统一子代理 scope_key 为全局唯一的 task_id
- 修改 list_todos 处理器,子代理使用 task_id 作为 scope_key,替代原先的 sub:{parent_session_id}:{task_id}
- 调整 todo_write 的 scope_key_from_context 函数,子/孙代理使用 task_id 隔离,避免与父代理污染
- 修正子任务消息的 task_id 传递逻辑,在 useChat hook 中为子代理视图的孙子任务回填正确的 task_id
- 清理 MessageBubble 组件中多余的 isSubAgent 变量声明
|
2026-06-18 16:44:54 +08:00 |
|
|
|
229221aab1
|
refactor(todo): 重构待办事项管理逻辑及更新状态规则
- 移除 TodoItem 中的 priority、created_at 和 updated_at 字段
- 强制每个任务都必须有唯一 id,且由用户负责生成
- 修改合并模式逻辑,merge=true 下保留未提及的旧任务
- 支持已完成和已取消任务重新激活(状态改回 pending 或 in_progress)
- 禁止 in_progress 状态退回到 pending,必须标记为 completed 或 cancelled
- 优化状态转换校验,允许特定状态间合法切换
- 简化任务变更消息,移除详细的新增/更新/移除统计
- 更新文档和示例,明确 id 必须由用户生成和使用
- 修复和补充测试,增强状态转换和合并模式验证
- 调整任务时间戳生成逻辑,统一使用当前时间及索引
- 该变更提供更合理的任务状态机械及管理模式,提升稳定性和易用性
|
2026-06-13 17:38:18 +08:00 |
|
oudecheng
|
24bbd5f8c9
|
feat: 子代理 todo 列表支持 — 进入子代理视图时显示子代理的待办
- SubAgentEmitter 添加 todo_write 持久化(照搬 BusToolCallEmitter 模式)
- DefaultSubAgentRuntime 加 store 字段,透传给 emitter
- Command::ListTodos 加 task_id 参数
- list_todos handler: 当 task_id 存在时,scope_key = sub:{parent}:{task_id}
- 前端: 子代理视图下自动带 task_id 请求子代理的 todo
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
|
2026-06-12 18:01:57 +08:00 |
|
oudecheng
|
50d0b92336
|
feat: 添加详细工具视图和状态图标,支持放大查看功能
|
2026-06-12 16:49:20 +08:00 |
|
oudecheng
|
3c889caacf
|
feat: 添加日志记录以持久化待办事项时的调试信息
|
2026-06-12 16:22:43 +08:00 |
|
oudecheng
|
750eed7326
|
feat: 添加 ListTodos 命令处理器,支持列出当前待办事项列表
|
2026-06-12 15:53:01 +08:00 |
|