安企CMS - AnQiCMS v3.6.6 更新日志(合并 v3.6.5)

📅 2026-10-08 👁️ 0

发布于 2026年10月08日

本篇合并 v3.6.5(2026-10-07)与 v3.6.6(2026-10-08)两个版本的更新内容。其中包含两项高危安全修复,建议所有站点尽快升级。

🔒 安全修复

  • 列表排序参数可被注入:模板与接口的 order 排序参数过去允许一定程度的表达式写法,存在被构造出恶意查询、进而拖取数据库内容(含管理员密码哈希)的风险。现已改为严格的字段名白名单:只接受真实列名、表名.列名(可带反引号)与 asc/desc,随机排序 RAND() 单独保留,其余一律丢弃并回落到默认排序。
  • 站点间跳转登录的凭证可被伪造:多站点跳转登录的签名原为「密码哈希 + 调用方自填随机串」,随机串可反复自造、票据永不过期,也不校验账号状态与错误次数——密码哈希一旦泄露即等于长期免密登录。现改为服务端签发的一次性票据:密钥换成站点自身的 TokenSecret,有效期 120 秒、使用一次即失效,且不允许被签发成长期凭证;同时补上账号状态检查、与密码登录共用的 IP 错误锁定,并如实记录登录时间。
  • ⚠️ 升级后请务必完成两件事:管理员凭证中没有吊销字段,若站点曾被入侵,仅升级不足以清除攻击者已经拿到的会话。请一并轮换各站点的 TokenSecret(websites.token_secret)并修改全部管理员密码。
  • 接口回显敏感配置:修复站点详情接口回显数据库密码、API 暴露 SMTP 授权码两处问题。

✨ 新增功能

  • MCP 工具层按「意图」重建:工具面由原来的「能力(cap)」重构为意图目录,工具数量与暴露面大幅收敛,调用目标更明确、越权面更小。
  • 回合级批量审批:同一回合内的多个写操作合并为一次确认,不再逐条打断;读操作不打扰,敏感路径仍逐次确认。
  • 邮件订阅:新增站点邮件订阅能力,支持订阅者管理与邮件群发,群发时带进度上报。
  • 留言列表查询:新增留言列表工具,便于直接查询站点留言。
  • 附件标签与直传:内容/模板支持 attachment 附件标签;MCP 附件上传支持 base64 图片直传。
  • 敏感词按关键词替换:敏感词不再只能过滤,支持按关键词替换。
  • 备份能力扩充:站点备份/还原纳入静态文件,模板备份覆盖更多数据表。
  • 模板与检索增强:json 过滤器新增 encode / decode;内置文件搜索支持 ** 递归通配;留言导出增加创建时间、IP、来源(Referer)。

⚡ 功能优化

  • 程序化更新支持 PATCH 语义:更新文档/分类等内容时只覆盖你传入的字段,未传字段自动沿用原值,不再被清空——批量改标题、改描述更安全。
  • 工具暴露面收口:收敛 MCP 工具暴露面,robots 相关迁移至运维域并补上开放门禁;能力授权范围改为自动过期,并明确其为全局作用域。
  • 接口契约加固:重建并内嵌 API 目录、强化路由校验;统一结果为标准信封结构并保留分页字段;对忽略部分字段写入的接口回填字段。
  • 内置技能对齐实际能力:技能改为调用当前意图名,历史工具名自动映射;补充「行动前先核实存在性声明」等使用指引。
  • 附件分类合并:移除 attachmentCategory,统一使用 category 作为附件分类。
  • 优化模板加载逻辑;完善邮件通知流程与支付处理;system 标签增加兼容字段名;调整订阅表 email 列长度;更新 i18n、依赖与 README。

🐛 问题修复

  • 调用被拒绝时看不到原因:此前受限调用只报「调用未完成」,中文的拒绝理由与下一步指引现在随结果一并返回,调用方可直接读到该怎么做。
  • POST 空 body 导致 panic:POST 接口收到空请求体不再崩溃;从 panic 恢复时也会写出可读的响应内容。
  • 删除不存在记录误报成功:删除一条不存在的记录不再返回成功。
  • 文档查询/更新静默数据损坏:修复文档查询与更新路径中的数据损坏问题。
  • HTML 缓存状态空指针:修复缓存状态跟踪中的崩溃。
  • robots.txt 输出错误:修复内容中的百分号被误当作格式化符解析。
  • 翻译空输入:翻译在发起网络请求前先拒绝空输入。
  • 文件工具错误标记:MCP 文件工具失败时正确标记为错误,并补齐缺失的拒绝文案。
  • 修复标签 url_token 出错、城市站模板构建缓存报错、友链结构错误。
  • 修复 LLMs 排除分类不生效、敏感词保存后不立即生效、sep 字段无法保存。
  • 补齐 archives 表缺失的 favorite_count 字段。

相关文章

AnQiCMS 2026年9月更新:AI可视化编辑器、MCP支持与多项修复

AnQiCMS于2026年9月4日发布重大更新,新增AI可视化模板编辑器、MCP Server集成、reCAPTCHA验证码、自动标签、模板备份与替换功能,并优化AI助手、翻译搜索、JSON-LD等。同时修复AI生成TDK异常、写作计数重置问题及调度器多项BUG。

2026-09-04

安企CMS - AnQiCMS v3.6.2 更新日志

发布于 2026年06月29日 ✨ 新增功能 AI 对话系统重构 :多模型切换(anqi-flash / anqi-pro / 自定义模型)、文件附件上传支持、AiSetting 持久化最后使用的模型,对话 session 机制重构。 AI Agent 智能体与定时任务 :新增 AiAgent 模型(支持 Cron 表达式、执行策略、次数限制等),AiAgentLog 记录执行状态;集成 robfig/cron 调度器,启动时自动加载并定时执行 Agent 任务。 内置 7 个 AI 种子技能

2026-06-29

安企CMS - AnQiCMS v3.6.1 更新日志

发布于 2026年06月22日 ⚡ 性能优化 📦 二进制体积缩减 50% :通过替换重型 SDK 为原生 HTTP 调用,大幅缩减程序体积(103 MB → 51 MB),降低分发和部署成本。 🌐 多语言与 SEO 多语言顶级域名支持 :多语言站点支持使用顶级域名作为独立站点域名。 Sitemap 优化 :调整 Sitemap 生成逻辑,更符合 Google 对 XML Sitemap 的格式要求。 🐛 问题修复 路径穿越漏洞修复 :路径穿越黑名单替换为白名单,增强模板操作安全性。 AI

2026-06-22

安企CMS - AnQiCMS v3.6.0 更新日志

发布于 2026年06月16日 ✨ 新增功能 💬 AI Chat 智能对话 :新增 AI Chat 对话功能,支持基于 AI 大模型进行智能问答与内容创作,后台集成独立对话界面。 🔧 AI 工具调用(Tool Calling) :AI 对话支持完整的工具调用链路,AI 可自主调用内置工具完成文档管理、设置修改、数据查询等操作。 📦 内置 AI 工具集 :新增 80+ AI 工具,涵盖文件操作、Shell 命令、Web 搜索/抓取、代码智能分析等功能,大幅扩展 AI 能力边界。 📄 AI

2026-06-16

安企CMS - AnQiCMS v3.5.9 更新日志

发布于 2026年05月22日 ✨ 新增功能 外部图片资源支持 :新增支持添加外部图片资源功能,可以引用外部 URL 图片作为网站资源使用,大幅提升图片管理的灵活性。 FAQPage 结构化数据 :archiveList 标签新增 jsonld='faqs' 参数,支持生成 FAQPage 结构化数据,增强 SEO 效果。 ⚡ 功能优化 分类链接优化 :后台文档列表中的分类链接现可正确生成,提升管理操作体验。 缓存键优化 :修复文档、分类、单页、标签详情页因 token 中包含 -

2026-05-22

安企CMS - AnQiCMS v3.5.8 更新日志

发布于 2026年04月27日 ✨ 新增功能 LLMS 支持 :新增 LLMS(大语言模型服务)集成,提供更强大的 AI 能力。 结构化数据支持 :增强网站 SEO 能力,支持生成结构化数据。 用户字段扩展 :用户信息增加 FirstName/LastName 字段,完善用户信息管理。 网站迁移 :新增支持从迅睿 CMS 迁移数据到 AnQiCMS。 文档批量操作 : 支持批量添加文档标签。 ⚡ 功能优化 定时发布优化 :改进定时发布功能,提升发布稳定性和可靠性。 时间因子优化

2026-04-27

安企CMS - AnQiCMS v3.5.7 更新日志

发布于 2026年02月26日 ✨ 新增功能 自定义字段扩展 :新增时间、日期、颜色、timeline 四种字段类型,满足更多内容记录需求。 模板标签增强 : 新增 range 函数,可快速生成连续数据,如 {% for letter in range(1, 10) %} , {% for letter in range('A', 'Z') %} 。 新增 priceFormat 过滤器,格式化价格并保留两位小数,如 {{ item.Price|priceFormat:"%

2026-02-26

安企CMS - AnQiCMS v3.5.6 更新日志

发布于 2026年01月23日 本次更新主要聚焦于系统性能、核心体验与细节优化 ,带来更流畅的后台操作与更精准的前端功能。 🌐 多语言与内容展示 优化多语言翻译功能 :提升翻译准确性与流程效率。 优化默认缩略图 :现支持调用随机图片,避免重复单调。 🔍 搜索与标签优化 优化全文搜索逻辑 :改进匹配算法,使搜索结果更精准、相关度更高。 优化标签列表功能 : 支持通过 q=关键词 参数快速搜索标签

2026-01-23