| 文件 | 最后提交记录 | 最后更新时间 |
|---|---|---|
!17 fix(security): 安全审计功能多项修复与完善 From: @gcw_15xmXqNG Reviewed-by: @ftboy | 7 小时前 | |
fix(security): 安全审计功能多项修复 + security_score 重命名为 risk_score 重命名 (security_score → risk_score): - ORM 模型 Skill/SkillVersion/Agent 字段、API Schema、routes、indexer 全局替换 - 新增迁移 004 用于数据库列重命名 - 语义翻转:0=safe, 100=critical (对齐 NVIDIA SkillSpector) Bug 修复: - _calculate_risk_level severity 大小写不匹配 → 改用 .upper() 比较 (Critical Bug) - SecurityAudit 写入/返回链路缺 version 和 commit_id (3 处补全) - create_skill 审计异常静默吞掉 → 加 warning 日志 - SkillspectorClient.enabled 增加 URL 非空校验 行为优化: - risk_level 优先使用 Jenkins 原始评估值,_calculate_risk_level 作为 fallback - _calculate_risk_score 对 unknown 返回 None (之前错误返回 100) | 2 天前 | |
fix(security): 安全审计功能多项修复与完善 - collector: asyncio.to_thread 异步 offload 同步 HTTP 调用,防止阻塞事件循环 - collector: 异常处理增加 session.rollback(),确保后续 pending audit 可用 - security.py: async_mode 分支处理,异步时 risk_level=unknown/risk_score=None - security.py: 无 scanner 时 risk_score=None,避免误写 0 分 - skills.py: create_skill + trigger_skill_audit 新增 async_mode 参数 - skills.py: trigger_skill_audit 增加 enable_audit 开关检查,禁用时返回 503 - repository.py: security_level 过滤与统计添加 NVIDIA SkillSpector 标准注释 - migration: security_score → risk_score 列名统一(skills/agents/skill_versions 三表) - 设计文档: security_score 字段名和术语同步更新 | 1 天前 | |
refactor: move api code to src/api | 2 个月前 | |
revert: 回退安全审计 feature 在 repository 层的改动并修复连带影响 - repository.py: 回退 _derive_repo_name、_resolve_skill_repo_id 及 create() 中 skill_repo_id 自动解析逻辑 - skills.py: 在路由层补上 skill_repo_id 的查找/创建,修复回退导致的 NOT NULL 约束问题 - main.py: lifespan 不再向 start_skillspector_collector 传入 AsyncSessionLocal - detector.py: start_skillspector_collector 改为内部自行导入 AsyncSessionLocal | 6 天前 |