|
| 1 | +# v1.16.4 |
| 2 | + |
| 3 | +> 发布日期:2026-08-05 |
| 4 | +> 类型:Patch |
| 5 | +
|
| 6 | +## 摘要 |
| 7 | + |
| 8 | +本版本修复全项目审计及候选实机验证确认的 14 个缺陷,并收口 8 项验证、发布与运行时优化。重点解决 ProjectKnowledge 链接越界、SkillRoute 晚到阶段与上下文恢复循环、Memory 锁和日期边界、Profile/发布事实失真,以及 MCP/宿主 stdio 无界等待问题。 |
| 9 | + |
| 10 | +## 主要修复 |
| 11 | + |
| 12 | +- ProjectKnowledge 对真实路径执行项目根 containment;Windows junction、Unix symlink 和运行态目录不能绕过库存边界,根内 canonical 路径保持稳定。 |
| 13 | +- SkillRoute 在晚到 mandatory conditional 出现时会重新打开 closeout,不再让已完成标记饿死条件阶段。 |
| 14 | +- 修复截图所示的 `CONTEXT_BINDING_MISMATCH` 三次无进展循环:同一宿主会话只采纳同项目且时间更新的 ContextRead 投影,旧 session snapshot 不再覆盖 MCP/SkillRoute 刚写入的活动状态;待完成 route 允许只读 `profile_context_plan` 主动刷新绑定,其余读取仍等待明确 rebind;跨会话保持严格隔离。 |
| 15 | +- SkillRoute 的 runtime contract digest 覆盖协调器、namespace 与宿主可达运行时依赖闭包;关键依赖变化后旧 PASS 能力证据会失效,不能再伪装为当前运行时证据。 |
| 16 | +- Memory writer lock 增加 host/token 身份、死 PID 原子接管和 token 释放保护;不存在的日历日期在 read/write/allocate 入口统一拒绝。 |
| 17 | +- 损坏的 Profile 配置不再静默回退;当前版本、发布事实、功能状态与验证 DAG 计数由结构化真相源校验。 |
| 18 | +- checked-command 允许合法 JSON 数组参数,同时继续拒绝具有路径语义的 bracket glob。 |
| 19 | +- Node 最低版本统一为 `>=18.17.0`;公共 CI 使用精确最低版本 lane,并把公开 package 证据与维护者 website 证据分离。 |
| 20 | +- 未加 scope 的 `devcodex` 不再把 GitHub Packages dry-run 伪报为成功;registry `all` 仅执行当前包身份实际支持的 npmjs 路线。 |
| 21 | + |
| 22 | +## 稳定性与验证优化 |
| 23 | + |
| 24 | +- Profile/Memory MCP 共用有界 JSON-line transport:frame/message 最大 4 MiB,请求 deadline 30 秒;溢出或超时返回稳定错误码,丢弃损坏帧后仍可处理下一条合法请求。 |
| 25 | +- lifecycle host adapter 同步限制 stdin、child stdout/stderr 和 30 秒子进程等待,避免宿主边界无限占用内存或卡死。 |
| 26 | +- 新增 `CriticalRiskCoverageMapV1`,把 BUG-01~BUG-14 绑定到源码 owner、可执行验证节点、负向标记和 Windows/Unix 平台矩阵。 |
| 27 | +- 验证 DAG 调整为 manifest 94、fast 83、full 92、profile-deploy 59、package-release 71;fast 移除发布级重型集成节点,但保留所有审计缺陷的权威负向探针。 |
| 28 | +- 原生候选包只生成一次,并把同一 tarball 交给 registry dry-run、隔离安装和发布验证,避免不同候选之间的等价性假设。 |
| 29 | +- 在线安全审计仅对传输错误、无效响应或异常空结果最多复核 3 次;持续的非空漏洞结果立即失败,原始 stdout/stderr、摘要、registry 和时间戳进入证据文件。 |
| 30 | +- GHSA-qwww-vcr4-c8h2 继续使用到 2026-08-15 的有界例外:官方公告的修复版本为 react-router 8.3.0,但当前 `@rspress/core` 依赖链没有兼容的 react-router-dom 8.3.0 可安装版本;到期前必须重新评估。 |
| 31 | + |
| 32 | +## 兼容性 |
| 33 | + |
| 34 | +- 安装、更新、初始化和卸载命令不变。 |
| 35 | +- 不新增第三方依赖、后台服务、网络监听或常驻 daemon。 |
| 36 | +- 当前打开的旧版会话不会被强制终止;安装 v1.16.4 后需新建或重启会话,才能使用新的宿主运行时与上下文恢复修复。 |
| 37 | + |
| 38 | +## 验证范围 |
| 39 | + |
| 40 | +- BUG-01~BUG-14 定向正负向回归、关键模块覆盖率和三轮零新增复审。 |
| 41 | +- fast、full、package-release、在线 security audit、唯一候选 pack/dry-run 与隔离安装闭包。 |
| 42 | +- 候选运行时真实跨工具 ContextRead → SkillRoute rebind → load-stage 探针,专门验证截图中的三次无进展问题不再复现。 |
| 43 | + |
| 44 | +## 发布说明 |
| 45 | + |
| 46 | +- npm 包名:`devcodex` |
| 47 | +- registry:`https://registry.npmjs.org/` |
| 48 | +- 发布分支:`main` |
| 49 | +- 发布路径:main CI 全绿后创建 tag `v1.16.4`,由 tag workflow 发布 npm 包,并创建 GitHub Release |
0 commit comments