跳转到主要内容

v0.26.40

v0.26.40 更新内容
  • 新增:
    • TCP 独立端口隧道新增访问控制:支持公开访问和 IPv4、IPv6、CIDR 白名单;白名单为空时拒绝全部连接
    • TCP 隧道新增按来源 IP 的滑动窗口连接限频和临时封禁,默认每 600 秒最多建立 600 个新连接并封禁 600 秒;支持在全局设置、单条隧道和 npc.conf 中配置,Web 修改后无需重启且不影响已有连接
    • Web 管理端为客户端、各类隧道和全局设置页面新增中英文使用说明,并优化配置表单在桌面端和移动端的布局
    • Web 服务会在响应时自动压缩未预压缩的 CSS、JavaScript 静态资源
  • 修复:
    • 修复 P2P over UDP 服务端握手状态并发读写问题;增加无效报文校验、待处理会话数量限制、20 秒超时清理和安全关闭,避免竞态、状态泄漏及异常报文造成资源耗尽
    • 普通客户端登录会持续校验客户端是否存在、启用且允许显示;客户端被停用、删除或隐藏后,已有会话立即失效
    • 限制普通客户端修改自身状态、到期时间、流量和连接配额等管理员字段,并将全局设置限制为管理员访问
    • 验证码校验失败后立即终止登录,防止继续执行账号密码认证
    • IP 白名单认证日志不再记录客户端密钥和授权密码等敏感信息
    • 修复中英文界面的缺失或错误文案,批量删除确认提示按单条和多条分别显示,流量单位统一为 IEC 单位
    • 修复 NPC、NPC SDK 和旧 GUI 构建目标相互冲突的问题,并将依赖 Docker 的 mux 测试隔离为集成测试
  • 安全:
    • 升级 github.com/ulikunitz/xz 至 v0.5.8,修复 CVE-2021-29482
    • 升级 golang.org/x/net 至 v0.55.0,修复 CVE-2024-45338、CVE-2025-22870 和 CVE-2026-25681
    • 升级 golang.org/x/crypto 至 v0.52.0、golang.org/x/image 至 v0.43.0、golang.org/x/text 至 v0.39.0,修复 CVE-2025-22869、CVE-2026-42508、CVE-2026-46602 和 CVE-2026-56852
    • GUI 前端升级 Vite 至 v7.1.5、@vitejs/plugin-vue 至 v5.2.4,修复 CVE-2025-58752
  • 优化:
    • 精简登录页和管理端的过期链接及说明,更新版权年份和运行日志文案
    • 外网 IPv4 查询服务切换到 v4.ipip.net
    • Go 工具链和 Docker 构建环境升级至 1.25,GUI 发布流程升级至 Node.js 22