v0.26.40
v0.26.40 更新内容
- 新增:
- TCP 独立端口隧道新增访问控制:支持公开访问和 IPv4、IPv6、CIDR 白名单;白名单为空时拒绝全部连接
- TCP 隧道新增按来源 IP 的滑动窗口连接限频和临时封禁,默认每 600 秒最多建立 600 个新连接并封禁 600 秒;支持在全局设置、单条隧道和
npc.conf中配置,Web 修改后无需重启且不影响已有连接 - Web 管理端为客户端、各类隧道和全局设置页面新增中英文使用说明,并优化配置表单在桌面端和移动端的布局
- Web 服务会在响应时自动压缩未预压缩的 CSS、JavaScript 静态资源
- 修复:
- 修复 P2P over UDP 服务端握手状态并发读写问题;增加无效报文校验、待处理会话数量限制、20 秒超时清理和安全关闭,避免竞态、状态泄漏及异常报文造成资源耗尽
- 普通客户端登录会持续校验客户端是否存在、启用且允许显示;客户端被停用、删除或隐藏后,已有会话立即失效
- 限制普通客户端修改自身状态、到期时间、流量和连接配额等管理员字段,并将全局设置限制为管理员访问
- 验证码校验失败后立即终止登录,防止继续执行账号密码认证
- IP 白名单认证日志不再记录客户端密钥和授权密码等敏感信息
- 修复中英文界面的缺失或错误文案,批量删除确认提示按单条和多条分别显示,流量单位统一为 IEC 单位
- 修复 NPC、NPC SDK 和旧 GUI 构建目标相互冲突的问题,并将依赖 Docker 的 mux 测试隔离为集成测试
- 安全:
- 升级
github.com/ulikunitz/xz至 v0.5.8,修复 CVE-2021-29482 - 升级
golang.org/x/net至 v0.55.0,修复 CVE-2024-45338、CVE-2025-22870 和 CVE-2026-25681 - 升级
golang.org/x/crypto至 v0.52.0、golang.org/x/image至 v0.43.0、golang.org/x/text至 v0.39.0,修复 CVE-2025-22869、CVE-2026-42508、CVE-2026-46602 和 CVE-2026-56852 - GUI 前端升级 Vite 至 v7.1.5、
@vitejs/plugin-vue至 v5.2.4,修复 CVE-2025-58752
- 升级
- 优化:
- 精简登录页和管理端的过期链接及说明,更新版权年份和运行日志文案
- 外网 IPv4 查询服务切换到
v4.ipip.net - Go 工具链和 Docker 构建环境升级至 1.25,GUI 发布流程升级至 Node.js 22