Commit Graph

77 Commits

Author SHA1 Message Date
supreme0597
9406463849 refactor(security): 针对普通用户采用安全白名单投影过滤技能与MCP元数据
1. 技能列表接口:普通用户返回数据通过白名单字段投影,屏蔽 dir_path 等绝对物理路径。
2. MCP 服务器列表接口:废除原 pop() 黑名单模式,升级为显式白名单准入映射。
3. 单元测试:同步升级 test_skill_router.py 和 test_mcp_router.py,强化字段脱敏性测试断言。
2026-05-22 14:15:31 +08:00
supreme0597
261ea88b11 fix(mention): 修复普通用户无法在聊天中唤出技能与MCP提及列表的Bug
原因:
1. 后端接口 GET /api/system/skills 与 GET /api/system/mcp-servers 之前被权限校验拦截。
2. 前端本地在调用拉取技能和MCP服务底集的方法时,前置调用了 apiAdminGet 会在本地硬性拦截非管理员权限的用户,导致请求被掐断并静默兜底返回空数组。

修改:
1. 后端放开此二接口路由为低特权只读访问,且对 MCP 服务器的敏感连接信息(如 url、command、args、env、headers)在 user 角色拉取时执行强力脱敏过滤,并补充相关单元测试。
2. 前端将 listSkills 与 getMcpServers 从 apiAdminGet 调整为 apiGet,绕过本地硬拦截。
3. 维护 roadmap.md 进度记录。
2026-05-22 00:23:18 +08:00
supreme0597
44d1b20383 feat(skills): 优化远程 Skill 批量安装,单次克隆完成多 skill 安装
新增 install_remote_skills_batch() 函数,利用 npx skills add 原生多 --skill 支持,
将安装 N 个 skill 的仓库克隆次数从 2N 降至 1。

后端:
- remote_skill_install_service.py 新增批处理 + _find_skill_dir()
- skill_router.py 新增 POST /remote/install-batch 端点 (admin 权限)
- 非法 skill 名不阻塞其他合法 skill,结果按请求顺序返回
- CLI 部分失败时仍导入已安装的 skill
- import 失败后 rollback session,不影响后续导入

前端:
- skill_api.js 新增 installRemoteSkillsBatch()
- SkillCardList.vue 改为单次批处理调用

测试:
- 4 个单元测试覆盖正常安装/缺失跳过/部分失败/非法名场景

文档:
- docs/develop-guides/roadmap.md 更新开发记录
- docs/vibe/2026-05-14-remote-skill-batch-install-plan.md 方案文档(含设计决策)
2026-05-14 17:15:38 +08:00
Wenjie Zhang
77ed3b4a4d
Merge pull request #692 from finch04/main
fix(system): 强制以 UTF-8 编码读取系统日志文件,忽略编码错误
2026-05-14 13:24:07 +08:00
Wenjie Zhang
33a71068ed feat(auth): 下放扩展管理权限
允许管理员进入扩展管理并管理 Skills,补充权限测试和 PR 检查说明,保持前后端权限口径一致。

Co-Authored-By: Claude Opus 4.7 <noreply@anthropic.com>
2026-05-14 13:13:41 +08:00
付申祺
c6c6527029 fix(system): 强制以 UTF-8 编码读取系统日志文件,忽略编码错误 2026-05-14 13:04:17 +08:00
Cao Hanzhe
29c9396b54 fix: 修复知识库检索配置多次保存卡死的问题
知识库检索配置保存接口(update_knowledge_base_query_params)在持有
metadata_lock 的同时调用了 _save_metadata(),该方法会遍历所有知识库
和所有文件并逐条执行数据库操作。当知识库数据量较大时,锁持有时间过长,
导致多次快速保存请求排队阻塞,表现为前端卡死。

修复方案:将全量 _save_metadata() 替换为针对性的单条记录更新,仅更新
当前知识库的 query_params 字段,大幅减少锁持有时间和数据库操作次数。

Fixes #679
2026-05-08 22:58:55 +08:00
Wenjie Zhang
1437a6be93 refactor(mention): 优化 Agent 输入框文件 mention,支持未启动对话的时候 mention 工作区的文件 2026-05-06 15:47:01 +08:00
Wenjie Zhang
6c35fd732a feat: 优化文明命名,更加清晰 2026-05-04 11:36:08 +08:00
Wenjie Zhang
7fbefc0963
Merge branch 'main' into feat/workspace 2026-05-04 10:51:41 +08:00
Wenjie Zhang
1e8b20e30b fix: 修复身份认证绕过问题
Refs GHSA-6959-99pq-c56x
2026-05-04 09:33:47 +08:00
Wenjie Zhang
596eeeaaac feat(workspace): 新增工作区文件内容编辑功能,支持 Markdown 和 TXT 文件的保存与预览 2026-05-04 08:18:37 +08:00
Wenjie Zhang
35f09f0bc8 feat: 完善工作区文件管理能力 2026-05-04 08:18:37 +08:00
Wenjie Zhang
c5852617b1 feat: 新增个人工作区预览
新增独立用户级 workspace 只读接口和工作区页面,支持文件列表浏览及宽屏内嵌/窄屏弹窗预览,便于后续扩展团队空间与知识库浏览。

Co-authored-by: Copilot <copilot@github.com>
2026-05-04 08:18:37 +08:00
supreme0597
e3307b4592 fix(model): 修复刷新模型缓存接口 NameError: model_cache is not defined
refresh_model_cache 函数中引用了 model_cache 但未导入,
该导入仅在 _refresh_model_cache 内部作用域中,外部无法访问。
添加局部 import 解决此问题。
2026-04-27 06:45:34 +08:00
supreme0597
775ac129dc fix(knowledge): 修复知识库测试问题生成报错 Unknown model provider
select_model() 无参调用走了 V1 旧逻辑,无法正确解析 V2 格式的
default_model 配置(如 supreme_newapi:openai)。传入
config.default_model 作为 model_spec 参数,使模型选择走 V2 路径。

影响范围:知识库测试问题生成、知识库描述生成、思维导图生成
2026-04-27 06:36:12 +08:00
Wenjie Zhang
a8eb5ab6fe feat(model): 引入 is_v2_spec_format 函数以优化模型规格判断逻辑 2026-04-26 20:59:40 +08:00
Wenjie Zhang
2e0b4a8358 refactor: 增强模型提供程序管理和 UI 组件
- 在 PostgresManager 中添加了用于嵌入和重新排序基本 URL 的新列。
- 更新了模型提供程序数据结构,以包含新的端点。
- 重构了模型提供程序服务和路由器中的凭据状态检查。
- 引入了一个可重用的组件,用于跨组件进行模型状态检查。
- 通过调整页面内边距的 CSS 变量,提高了 UI 的响应速度。
- 重构了模型选择器组件,以利用新的模型状态组件。
- 更新了模型配置视图,以处理响应式编辑模型状态。
- 清理了未使用的代码,并改进了模型状态检查中的错误处理。
2026-04-26 19:59:15 +08:00
Wenjie Zhang
2920cbeec3 Merge branch 'main' into feat/model-config 2026-04-26 18:54:48 +08:00
Wenjie Zhang
9e1cf9e029 fix(knowledge): 修复 index_file 未传递用户自定义入参 params 导致入库参数不生效的 bug 2026-04-26 18:54:45 +08:00
Wenjie Zhang
e3d312059a feat(model): 重构嵌入模型选择器,新增 Rerank 模型选择器,优化模型提供者管理 2026-04-26 18:51:38 +08:00
Wenjie Zhang
f8acc48184 refactor:移除后端和前端的自定义提供程序管理
- 删除了 system_router.py 中用于添加、更新和删除自定义提供程序的端点。
- 从 system_api.js 中移除了自定义提供程序 API 函数。
- 更新了 ModelProvidersComponent.vue,以反映自定义提供程序管理的移除,包括 UI 更改和迁移到新模型配置的提示。
- 清理了 ModelSelectorComponent.vue,移除了旧模型处理和不必要的依赖项。

Co-authored-by: Copilot <copilot@github.com>
2026-04-26 16:24:54 +08:00
Wenjie Zhang
db13abaa63 feat(model): 增强模型配置功能,支持手动添加模型及源字段,优化远端模型加载逻辑 2026-04-26 15:03:20 +08:00
Wenjie Zhang
d177506d15 refactor(models): 重构模型配置[WIP] 2026-04-25 23:58:01 +08:00
Wenjie Zhang
be39d118fd chore(release): bump version to 0.6.1
- 单一版本来源:__version__ 改为从 pyproject.toml 动态读取
- Docker Compose 镜像标签环境变量化 (${YUXI_VERSION:-0.6.1})
- info.template.yaml 版权信息支持版本号动态注入
- 测试断言改为动态比较,不再硬编码版本号
- 新增 bump-version.sh 发版脚本,一键同步所有版本位置
- 更新 changelog.md,记录 v0.6.1 变更内容
2026-04-24 19:32:16 +08:00
Wenjie Zhang
a62077b693 feat: workspace 目录下支持新建文件夹以及上传文件 2026-04-06 18:49:13 +08:00
Wenjie Zhang
6df070ddb6 fix: 修复 MCP worker 配置加载不一致 2026-04-04 14:47:23 +08:00
Wenjie Zhang
4689ea014b refactor: 移除 ensure_default_department 函数,简化部门管理逻辑 2026-04-04 12:24:53 +08:00
Wenjie Zhang
76b5156a2c
Merge pull request #592 from DSYZayn/main
feat (auth): 添加第三方登录认证(OIDC)
2026-04-04 11:23:07 +08:00
Wenjie Zhang
2100edfd6e fix: 调整部门删除逻辑,迁移用户至默认部门并清理相关配置,更新前端提示信息 Error: 部门删除限制
Fixes #607
2026-04-04 11:10:30 +08:00
DSYZayn
ffda077746 feat(auth): 将oidc相关功能打包到service中 2026-04-03 23:07:22 +08:00
Wenjie Zhang
a828d7154b feat(skill): 添加远程技能安装服务及相关功能更新
- 新增 remote_skill_install_service.py 支持远程技能安装
- 更新 skill_service.py 增强技能管理功能
- 更新 skill_router.py 添加相关路由
- 更新前端组件 SkillsManagerComponent.vue
- 更新 ExtensionsView.vue
- 添加对应单元测试

Co-Authored-By: Claude Opus 4.6 <noreply@anthropic.com>
2026-04-02 16:09:02 +08:00
Wenjie Zhang
8ba4f7050d feat(skill): 支持直接上传单个 SKILL.md 文件,更新导入功能描述 2026-04-02 16:07:58 +08:00
Wenjie Zhang
1f792fa914 feat: 增加 Argon2 密码哈希支持,优化文件系统安全性,修复 frontmatter 解析 2026-04-02 16:03:01 +08:00
Wenjie Zhang
ca016151e5
Update backend/server/routers/auth_router_oidc.py
Co-authored-by: Copilot <175728472+Copilot@users.noreply.github.com>
2026-04-02 12:12:56 +08:00
zayn
a121592fac
Merge branch 'main' into main 2026-04-01 22:22:46 +08:00
DSYZayn
01705aa66b fix(auth): 修复OIDC第三方登录认证集成的潜在风险
- 实现OIDC用户自动创建和部门管理逻辑,支持并发场景下的用户去重处理
- 重构OIDC回调流程,采用一次性code机制提升安全性,避免敏感信息通过URL传递
- 增加对已注销OIDC用户的恢复支持,兼容历史后缀用户ID格式
- 优化用户软删除逻辑,使用user_id和id组合生成哈希避免重名冲突
2026-04-01 22:10:24 +08:00
Wenjie Zhang
783513f2ba chore: 0.6.0 预发布 2026-04-01 16:55:29 +08:00
Wenjie Zhang
da6b9691af feat(paths): 引入虚拟路径常量,重构路径管理逻辑 2026-04-01 01:58:57 +08:00
DSYZayn
f1997d3194 feat(auth): 添加 OIDC 第三方认证功能
- 新增 OIDC 认证配置项到 .env.template 文件
- 实现 OIDC 认证路由和处理逻辑,包括登录、回调和配置获取接口
- 创建 OIDC 配置模型和服务工具类,支持从环境变量加载配置
- 在前端登录页面添加 OIDC 登录选项,支持动态配置显示
- 添加 OIDC 认证相关配置文档说明
- 支持自动创建 OIDC 用户和部门管理功能
2026-04-01 00:42:25 +08:00
Wenjie Zhang
8f613b0caf fix(agent): 在创建代理配置文件时 缺少agent_id 参数 2026-04-01 00:22:16 +08:00
Wenjie Zhang
62d763a1a0 feat(agent): 交付物卡片新增“保存到工作区”能力:支持将单个交付物复制到共享目录 workspace/saved_artifacts/,并复用现有文件树/预览/mention 体系立即可见 2026-03-31 20:18:22 +08:00
Wenjie Zhang
3f1ec778a4 feat: 新增对于 workspace 的删除接口的实现
- 为前端工作台文件树补齐文件删除能力:`/api/viewer/filesystem/file`
- 新增删除接口,`AgentPanel` 文件节点新增删除按钮与确认交互,删除后会同步刷新树与预览状态
2026-03-31 19:41:08 +08:00
Wenjie Zhang
97c585f6c6
Merge branch 'main' into copilot/fix-agent-config-repository-error 2026-03-30 15:41:07 +08:00
Wenjie Zhang
d1a02579bc fix: 修复 lightrag 序列化与 knowledge router 路径问题 Fixes: #584
- 修正 lightrag.py 中的序列化逻辑
- 修复 knowledge_router.py 路由路径
- 更新 roadmap.md 文档记录
2026-03-30 15:39:49 +08:00
copilot-swe-agent[bot]
fb05161f10
fix: 修复智能体配置默认创建缺少agent_id参数
Agent-Logs-Url: https://github.com/xerrors/Yuxi/sessions/933d6368-5424-4327-99cf-3722768afa57

Co-authored-by: xerrors <35524243+xerrors@users.noreply.github.com>
2026-03-30 07:18:33 +00:00
Wenjie Zhang
b7e10c6666 feat: 重构扩展管理中的 SubAgent 与 MCP 交互,统一为类似 Skills 的方式。 2026-03-29 13:47:41 +08:00
Wenjie Zhang
a005e0f3dc feat: 内置 Skills 按需安装机制
- Skill 模型新增 version, is_builtin, content_hash 字段
- 内置 skills 不再自动安装,改为按需安装
- 新增 GET/POST /system/skills/builtin 路由
- 安装时计算目录内容 hash,用于变更检测
- 更新时 hash 不一致返回 409 确认
- 前端显示内置 skills 未安装状态,支持安装/更新按钮
- 内置 skill 文件编辑入口已隐藏
- 修复 _compute_dir_hash 内存问题,改为 chunk 读取
- 19 个测试用例全部通过
2026-03-28 17:53:53 +08:00
Wenjie Zhang
f7ad327ef2 fix: update repository references from Yuxi-Know to Yuxi across documentation and codebase 2026-03-27 02:00:22 +08:00
Wenjie Zhang
5fe367b77b feat: 增强对话线程的 agent_config_id 绑定逻辑,确保元数据一致性 2026-03-27 01:15:51 +08:00