SIREN

更新日志

SIREN 版本发布记录

v2.32.4 2026-09-17

Improvements

  • AIR GUI 支持在空闲时通过状态栏切换模型;Codex 可调整模型支持的推理强度,Pi 可选择已配置模型
  • Pi 新会话沿用操作者的思考默认设置,恢复会话时保留已选模型和思考等级

Bug Fixes

  • 修复 Qoder GUI 已结束的文字段落仍显示闪动光标的问题,光标仅跟随当前输出段落
  • 修复 Codex GUI 模型切换所需能力声明,避免切换请求被拒绝
  • 统一侧栏条目在有无数量标记时的高度,减少布局跳动

v2.32.3 2026-09-16

Improvements

  • 客户端启动后前 60 秒内,首次连接失败后以 2 秒间隔重试,减少自动部署放行后的上线等待;首次连接成功或窗口结束后恢复原有退避策略

v2.32.2 2026-09-16

Bug Fixes

  • Restore egress 对本次新建的专用安全组直接整组删除,不再依赖网卡和安全组引用的查询权限;删除前仍核对人工修改,删除失败时保留组内规则和恢复记录

Improvements

  • 优化 Provisioning 与恢复列表的布局、状态和进度展示,执行日志统一显示时间与级别,减少重复提示
  • 清理结果不再显示数量为零的延迟删除任务

v2.32.1 2026-09-16

Bug Fixes

  • 修复 Configure egress 在 SOAR 执行成功、结果尚未返回时误报契约不匹配的问题;Configure、Restore 及重启后的状态核对会继续等待原执行结果
  • 等待超时后保留执行标识供核对,避免重复提交云端修改;剧本失败时展示实际错误

v2.32.0 2026-09-16

New Features

  • Clients 新增 Restore egress,可选择最多 20 条记录,恢复 Configure egress 产生的出站规则改动;记录在客户端离线、页面刷新及服务端重启后仍可使用
  • Clean 完成或已安排删除后,可通过快捷入口检查待恢复的出站规则,由用户手动执行
  • Linux、Windows 自动部署通过一次连接探测及云防火墙日志确认公网出口,不再依赖公共 IP 查询服务
  • 部署进度区分安装与探测、等待日志、放行和等待连接;自动发现失败时停止放行,可填写确认的出口 IP 重试

Improvements

  • 恢复保留原有配置和后续人工修改;共用的 Drop 规则等待最后一台实例恢复后再还原,无法确认的改动保留并提示核对
  • 部署只为确认的出口 IPv4 添加 /32 和 SIREN 服务端口的入方向规则,不自动修改目标主机出方向策略
  • 缩短部署各步骤首次查询结果前的等待,结果就绪后立即继续
  • 修复 Windows 重复部署时旧进程清理失败,以及临时 hosts 条目清理异常
  • 自动部署同时核对客户端身份、来源地址和 Project 归属,确认实际上线后才标记成功;已有备注继续保留

v2.31.0 2026-09-15

New Features

  • Clients 主机详情 tooltip 新增客户端版本,旧客户端未上报时显示 Not reported,无需增加列表列宽
  • Clients 新增 Recent activity,统一展示近期部署与 WebUI、REPL 发起的清理结果,区分等待回报、文件已清理、延迟删除、失败和未收到回报;客户端下线或刷新页面后仍可查看
  • 近期清理记录保留全服务端最近 20 条,按发起时的 Project 过滤,服务端重启后清空;结果绑定发起时的客户端连接,避免重连后误关联

Improvements

  • Clients 的 Provisioning 统一提供 Allow accessConfigure egressDeploy SIREN,页内输入 1–20 个目标,自动去重、逐项展示结果,并支持仅重试失败目标
  • 部署支持每行填写 Instance ID、可选公网 IP 和备注;出方向规则在执行前直接展示,结果未确认时提示先核对近期活动
  • 插件安装限制输出并在取消时终止子进程;chkrootkit 保留完整输出,并正确报告工具执行失败
  • 升级先完成新程序的复制和权限设置,再替换现有程序,准备失败时保留原有文件

Bugfix

  • 修复窄屏主机详情内容可能超出卡片宽度的问题
  • 修复切换 Project 后旧文件操作结果和 AIR 会话列表影响新视图的问题
  • 修复 Clients 新增行时备注按钮抢焦点的问题
  • 修复端口转发连接结束后协程仍等待,以及读取同时返回数据和 EOF 时丢失末尾数据的问题
  • 修复采集与插件超时未保留错误类型、JSON 请求未拒绝尾随垃圾的问题

v2.30.5 2026-09-15

Improvements

  • 交互式 Shell 共用服务端主 TLS 端口(默认 TCP 443),无需额外放通随机端口;支持终端尺寸同步、Tab 补全、方向键及全屏终端程序,启动失败会返回具体错误,连接关闭时清理关联会话
  • Configure egress 的默认 SIREN 回连规则收窄为 TCP 443;已有安全组中的宽泛规则不会自动移除,自定义监听端口需同步调整规则
  • Clean 会先停止当前任务和交互会话再删除文件,并向服务端回报清理结果;Windows 延迟删除与已完成删除分别记录,本地清理会拒绝删除 PID 文件指向仍在运行的另一客户端
  • Clients 行菜单在 Files 后新增 Recon,打开调查页面并选中该客户端,不自动开始采集;Investigations 三个工具标签增加图标

Bugfix

  • 修复从 Clients 打开 Recon 或进程分析时,调查页面原有标签与目标标签反复切换的问题

升级说明: 本版 Shell 协议需要服务端与客户端一起升级,不兼容旧版 Shell 连接。端口转发仍保留;从外部访问其服务端监听端口时,需要单独放通该端口。

v2.30.2 2026-09-14

Bugfix

  • 部署时不再自动用 ECS Instance ID 填充空备注,避免与 Clients 列表的 Instance ID 列重复;显式填写的 Note 和已有备注保留原有处理规则
  • 客户端选择器在没有备注时显示 Instance ID,再回退到主机名,便于识别目标主机
  • 单机或批量部署结束后立即刷新 Clients 列表,及时显示连接结果

v2.30.1 2026-09-11

New Features

  • Configure egress 的确认窗口会列出即将下发的出方向规则,规则以服务端配置 egress.rules 为唯一来源,缺省时回退到内置规则
  • 单机部署因 playbook 重试耗尽或客户端在超时前始终未回连而失败时,失败信息与 Deploy 表单会提示先为该实例 Configure egress 再重新部署

v2.30.0 2026-09-10

New Features

  • Client ID 按客户端稳定身份持久保存,客户端重连和服务端重启后保持不变,也不会分配给其他主机
  • 客户端上线时上报主机名、内网 IP 和阿里云 ECS Instance ID;REPL 与 MCP 的 ls 显示这些字段,Clients 页面新增 Instance ID 和 Private IP 列,主机名、连接地址和完整 IP 列表放在 Instance ID 单元格的悬停卡片中,可从中复制
  • MCP 的 runrecon 等按客户端操作的工具可直接使用 Instance ID、内网 IP 或主机名指定目标;匹配到多台主机时返回候选 ID
  • 新增 MCP 工具 run_batch,在当前 Project 的多台客户端上并发执行同一命令并按主机汇总,每台主机都有独立的 audit_idread_run_resultsearch_run_result 回读

Bugfix

  • Clients 页面的行操作菜单在点击空白处或按 Esc 后会关闭
  • Agentic IR 收起 History 后,Running 列表填满侧栏而不再留空

v2.29.0 2026-09-09

New Features

  • MCP 统一使用 Bearer 认证,Raven 钉钉群自动绑定独立 Project;跨项目访问、结果回读和部署抢占会被拒绝。升级需配置两种服务端凭证并迁移运维客户端 Header,旧主机保留原归属,由管理员手工分配
  • AIR 的 Claude、Codex、Qoder、Pi GUI 与 Terminal 自动使用当前范围的会话凭证,结束后失效,保持原有工具审批设置

v2.28.0 2026-09-08

New Features

  • WebUI 每个页面都有独立的 URL 地址(如 #/investigations/recon#/artifacts/<路径>?project=<id>),刷新、浏览器前进后退和分享链接都能回到同一位置;Investigations 记住当前工具、Agentic IR 记住当前会话、Artifacts 记住选中文件和 Project 范围,浏览器标签页标题随页面变化
  • 左侧导航按用途分组:Respond(Clients、Agentic IR)、Tools(Shells、Files、Investigations)、Evidence(Artifacts、Dossier)和 System(Logs)
  • Project 范围切换改为自绘菜单,并提供 Manage projects 入口进入 Projects 页面;Docs 入口移到左下角账号菜单

v2.27.7 2026-09-08

Bugfix

  • 插件更新改为验证新版本后切换,下载、安装或配置提交失败时保留旧安装;安装命令拒绝覆盖已有插件,管理命令失败时返回非零退出码
  • 插件变更与配置重载先校验 Recon Profile,并拒绝在客户端配置正被使用时修改;失败的重载保留当前配置
  • 修复 Recon 上传被拒绝后连接协议失步、客户端备注保存失败后显示未落盘内容的问题
  • 修复 AIR 主进程退出后仍等待后代进程输出管道,以及 HTTP 监听器关闭后排队连接未释放的问题
  • Dossier 静态服务拒绝根目录以下的符号链接和特殊文件,报告读取拒绝 FIFO 等非普通文件
  • 修复客户端列表刷新重叠、SOAR 流提前结束被当成完成,以及浏览器禁用存储时文件页无法打开的问题
  • 修复 Pi 安装影响父目录权限、插件构建失败仍返回成功,以及定时部署因准备耗时而延迟的问题

Improvement

  • 大目录采集分批读取条目,保留采集预算、取消和 partial 状态

v2.27.6 2026-09-07

New Features

  • MCP run 在新版 Linux、macOS 和 Windows 客户端上支持合计 16 MiB 的双流输出,可分流回读、搜索,并明确报告捕获完整性与取消状态
  • WebUI 客户端列表使用系统图标显示 Linux、Windows 和 macOS,未知系统保留原文
  • 侧栏突出显示 Agentic IR 入口

Bugfix

  • 修复 Unix 复合进程查询可能匹配到 SIREN 自身命令包装器的问题
  • 修复命令结束但输出尚未读完时误报捕获完整,以及并发文件传输时命令完成回复丢失的问题
  • 文件传输按块限时,长文件不再受五秒整体发送期限限制

v2.27.4 2026-09-04

Bugfix

  • 修复 Claude Code 等只读取 MCP structured content 的客户端看不到 run、结果读取与搜索、Recon 和部署正文的问题

v2.27.3 2026-09-04

Bugfix

  • 修复 AIR History 中 Codex 会话预览显示 # AGENTS.md instructions 等注入前言而非操作者首条 prompt 的问题;带图片附件的提问只显示操作者的请求文本,只含注入内容、没有任何操作者输入的会话不再列出

v2.27.2 2026-09-04

Improvement

  • logging.output 新增 none:不向终端输出日志,Logs 页面缓冲照常保留

Bugfix

  • 修复 AIR Terminal 模式下 Claude Code 鼠标拖选复制失效的问题:终端在本地操作后短时间内接受程序的剪贴板写入,其余时间仍会拦截,避免 Agent 输出覆盖观看者剪贴板

v2.27.1 2026-09-03

Improvement

  • 登录页改版:左侧品牌区展示产品说明与音波动效,窄屏下自动堆叠
  • AIR 的 Claude 命令菜单改为只显示 CLI 自带的命令描述,不再由 SIREN 维护内置命令说明

Bugfix

  • 修复恢复 Codex 会话时每次都出现弃用警告的问题
  • 修复 AIR 启动 GUI 会话时偶发 provider protocol closed 的问题
  • 修复 Claude GUI 会话的本机审批桥不校验会话 token 的问题

v2.27.0 2026-09-02

Feature

  • AIR 图片粘贴:GUI 和 Terminal 输入框支持直接粘贴图片(PNG、JPEG、WebP、GIF),由 SIREN 转交给 Provider 处理

Improvement

  • AIR 启动面板优化:Provider 图标悬停显示名称,模式入口增加说明文字,输入控件样式统一
  • Investigations 的 AccessKey、Recon 和 Process Analysis 面板增加用途说明
  • Clients 页面没有在线客户端时显示三步引导

v2.26.0 2026-08-31

Feature

  • AIR 新增 Pi Provider:支持 Qwen Aegis、SIREN MCP、Skills、子 Agent、记忆、Web 查询和长上下文管理

Improvement

  • 会话结束时 GUI 与 Terminal 顶部显示 "Session ended" 及原因;Terminal 断线后提供 Reconnect 按钮
  • GUI 与 Terminal 最大并发会话数默认从 10 提升到 20(可通过 air.maxSessions 调整)
  • 四个 Provider 统一注入当前范围的 SIREN MCP
  • Provider 入口改为纯图标,窄窗口下仍可完整显示

Bugfix

  • 修复 GUI 会话在 Provider 退出后仍显示运行态、Qoder 审批卡片挂起的问题
  • 修复终端回放缓冲被过度裁剪、Agent 崩溃时末段输出可能丢失的问题
  • 修复多台 ECS 共享出口 IP 时部署归属失败的问题

v2.25.0 2026-08-27

Feature

  • AIR 时间线搜索:新增 Cmd/Ctrl+F 搜索,可叠加失败、命令、文件等过滤条件,逐条高亮跳转
  • AIR 时间线导出:支持将当前会话时间线导出为 Markdown
  • Hunt Profile 新增 supplychain 模块,记录运行中应用和容器的可执行文件摘要与依赖清单

Improvement

  • AIR 时间线按调查轮次组织,统一时间戳和执行耗时,支持展开输入/输出和复制
  • 状态栏显示 Provider、模型、上下文与配额信息
  • 审批与提问解决后保留决策记录,刷新页面不丢失;有待处理事项时浏览器标签页标题显示提示
  • 断线重连时提示已丢弃的早期事件数量,可一键打开完整历史
  • 命令输出块支持换行与不换行切换,超过 30 行的输出标注总行数

v2.24.0 2026-08-25

Feature

  • MCP run 大结果分页读取:结果超过 8 KiB 时返回首尾预览,Agent 可通过 read_run_result 按范围读取原文或搜索,无需重新执行命令
  • MCP run 审计日志:新增结构化审计日志,可在 Logs 页面按命令、客户端或执行结果查询

Improvement

  • 新增 mcp.runOutputMode 配置,默认 auto 按大小自动切换,full 恢复完整返回

v2.23.0 2026-08-19

Feature

  • Recon Snapshot JSONL v2:新增权威证据格式,以固定记录类型表达主机、账户、服务、进程、容器等实体及其关系
  • Hunt activity 模块:采集运行中应用关联的近期本地日志

Improvement

  • Hunt 按 workload identity 归并应用实例,容器镜像端口、宿主机发布端口和真实 Socket 分开记录
  • Hunt Markdown 改为紧凑的拓扑与覆盖摘要,完整证据仅保存在 Snapshot JSONL
  • WebUI Settings 新增 AIR 默认 Provider 偏好

v2.22.0 2026-08-19

Feature

  • Recon 新增 hunt Profile:采集应用与服务拓扑、配置与部署材料、凭据和密码策略
  • Recon 新增 topologyconfigcredential 模块:覆盖 Web/应用运行时、中间件和容器配置

Improvement

  • 配置与凭据原文只写入 Snapshot JSONL,Markdown 仅显示路径、权限和采集状态

v2.21.0 2026-08-19

Feature

  • Recon Snapshot JSONL v1:新增权威格式(.recon.jsonl),服务端校验后确定性生成 Markdown

Improvement

  • Recon 改为有界采集,每个 source、module 和整份快照均有硬限制,工具缺失或截断记录为 unavailable / partial
  • Recon 新增 270 秒 Profile 总采集预算

v2.20.0 2026-08-18

Feature

  • Recon 支持命名 Profiledefault Profile 完整采集,quick Profile 跳过文件模块

Improvement

  • Qoder GUI 新增 /model 选择

v2.19.0 2026-08-13

Feature

  • Configure egress 功能:Clients 页面可为指定 ECS 创建或复用独立的 SIREN 出方向安全组
  • Settings 页面:可选择启动 Project、AIR 默认界面和刷新频率

Improvement

  • Web 控制台左下角改为账号入口,集中收纳设置、反馈、版本号和退出登录
  • Settings 显示服务端版本、鉴权状态和各 AIR Provider 可用状态
  • AIR GUI 支持运行中发送补充要求调整后续方向
  • AIR GUI 新增斜杠命令菜单及 /status
  • AIR 记住当前浏览器选择的 GUI 或 Terminal,新建会话及刷新后保持

v2.18.0 2026-08-07

Feature

  • Logs 页面:Web 控制台新增 Logs 页面,可按级别、组件和关键词筛选服务日志,支持实时跟随和下载
  • AIR GUI 支持粘贴图片

Improvement

  • AIR 待处理的审批和提问会在标签页、时间线及输入框上方明确提示

Bugfix

  • 修复继续历史会话、发送失败和时间线跳转时可能丢失内容或位置的问题
  • 修复服务端发行包携带发布机 TLS 私钥的问题,首次安装改为在控制主机生成独立证书

v2.17.0 2026-08-03

Breaking Change

  • WebUI、WebSocket、MCP 和远程客户端统一使用服务端主 TLS 端口,升级后需通过 HTTPS 访问

Feature

  • AIR 结构化 GUI 时间线:按顺序展示回复和操作记录,支持轮次导航、历史查看与续接、GUI 和 Terminal 切换
  • MCP 新增 deploy 工具:可按 UID 和 ECS Instance ID 发起部署,以客户端实际连接作为完成标准

Improvement

  • AIR 侧栏可折叠
  • 默认 Dossier 模板改为只读

v2.16.0 2026-07-27

Feature

  • AIR Event 模式扩展:支持安全告警、ECS 实例和云安全中心资产三类目标,并可限定调查时间范围
  • 服务端日志支持配置级别、格式和输出位置

Improvement

  • Investigations 改为标签页布局,客户端选择器和 AIR 会话列表更易辨认
  • 移动端导航和页面布局适配

v2.15.0 2026-07-20

Feature

  • Windows 旧系统兼容包:支持 Windows 7 SP1 至 Windows 8.1 / Server 2008 R2 SP1 至 2012 R2
  • Artifacts 支持直接预览 PNG、JPEG、GIF 和 WebP 图片

Improvement

  • 单机和批量部署以客户端实际连接为成功标准,可查看进行中任务和近期结果
  • 安装和升级会校验安装包,替换失败时恢复旧文件

v2.14.0 2026-07-16

Feature

  • 多文件上传:Files 和 Artifacts 支持一次拖入多个文件,可逐个处理重名冲突
  • Clients 批量操作:列表支持搜索、排序、多选,以及批量调整 Project 或清理客户端

Improvement

  • AIR 会话列表补充 Provider 和最近消息等信息,恢复前更容易确认会话
  • WebUI 登录有效期延长至 30 天

v2.13.0 2026-07-08

Feature

  • MCP 新增 recon 工具:可在指定客户端发起信息收集并将报告保存到 Artifacts
  • AIR 新增 Qoder Provider

Improvement

  • Recon 移除内置可疑项判定,专注快速采集,由 AIR 结合上下文分析结果

v2.12.0 2026-07-01

Feature

  • AIR 浏览器内嵌终端:可直接在 WebUI 中操作 Claude Code / Codex,回答提问并查看完整终端输出
  • AIR 会话服务端托管:刷新页面、切换页面或短暂断连后,可重新接入并回放此前输出
  • AIR 模式整合:入口整合为四种模式(Manual / Custom / Event / Resume)

Improvement

  • AIR 默认沿用操作者自己的 Claude Code / Codex 配置,不再替用户固定模型或权限

v2.11.0 2026-06-29

Feature

  • Projects 工作区:可按项目隔离客户端、AIR 会话和取证目录,Artifacts、AIR、Recon 和 Dossier 均支持 Project 作用域
  • 客户端 Project 归属:可在 Clients 页面分配或移出 Project,客户端重连后继续保持归属
  • AIR 支持 Claude / Codex Provider 选择
  • Artifacts 支持新建目录
  • 批量部署支持目标备注

Bugfix

  • 修复 MCP 慢命令被提前判定超时的问题

v2.10.0 2026-06-02

Feature

  • Investigations 进程分析:可按 PID、监听端口或进程名查询 Linux 客户端进程详情
  • AIR 恢复历史会话:可在 Resume 模式中继续已有的 AIR 会话

Improvement

  • WebUI 批量部署支持更大的目标列表

v2.9.0 2026-05-21

Feature

  • WebUI Agentic IR 新界面:浏览器中按顺序展示 AI 回复、工具调用和结果,并支持在同一会话继续追问;服务端 REPL 的 air 命令保持原有交互式体验

Bugfix

  • 修复客户端握手后断线时,重连等待时间可能过长的问题

v2.8.0 2026-05-18

Feature

  • 客户端自动重连与稳定身份:客户端会持久化本机身份,服务端短暂下线或升级重启后自动重新连接

Improvement

  • 客户端备注按稳定身份持久化,重连后会恢复此前设置的备注
  • WebUI Shell 与 AIR 终端启动、尺寸同步、滚轮和隐藏标签页切换更加稳定
  • Recon 模块复用统一的命令执行与输出处理逻辑,减少不同平台模块之间的错误处理差异

Bugfix

  • 修复 WebUI AIR 终端文本选择和剪贴板复制在部分场景下失效的问题
  • 修复升级包解压、二进制替换和 SOAR 调用中的部分错误处理路径,失败时返回更明确的错误

Upgrade Notes

  • 自动重连只恢复客户端连接和备注元数据;交互式 Shell、端口转发和正在执行的命令属于当前连接上的活动会话,服务端重启后需要重新打开

v2.7.0 2026-05-15

Breaking Change

  • 移除本地与远程 ti 威胁情报沙箱上传入口,相关上传能力不再出现在 CLI、协议处理和 WebUI 调查流程中

Improvement

  • WebUI 与 MCP 的启停开关拆分:mcp.enabled 可在浏览器 WebUI 关闭时继续提供 /mcp,WebUI 也可在 MCP 关闭时单独运行
  • Dossier 左侧入口改为打开 webui.dossierDir/report.md,该目录可以位于服务端工作目录外;报告正文和粘贴图片仍通过受保护的 WebUI 报告接口读写

Bugfix

  • 修复 MCP 在 Windows PowerShell 命令中丢失 $_,以及执行错误被吞掉的问题
  • 修复客户端文件浏览中 UTF-16 文本文件被当作二进制文件而无法预览的问题
  • 修复外部 Dossier 路径、默认报告路径和报告侧边资源解析中的边界问题

v2.5.0 2026-05-14

Feature

  • WebUI 新增 Dossier 直接入口:左侧导航可直接打开 Dossier,无需先在 Artifacts 中选中 Markdown 文件再进入编辑器
  • Artifacts Markdown 报告接入 Dossier.md 报告可从 Artifacts 打开到 Dossier,直接进入编辑流程

Improvement

  • Dossier 未部署或路径配置错误时,WebUI 会显示错误提示,不再让用户直接进入浏览器 404 页面

Upgrade Notes

  • 使用 Dossier 前需要先部署 Dossier 编辑器文件和默认 report.md,默认目录为 /opt/siren/dossier,自定义路径请参考 Dossier 配置文档
  • Artifacts 不再直接预览 HTML 报告;历史 HTML 报告可下载后查看,新的应急报告建议使用 Markdown + Dossier

v2.4.0 2026-05-11

Feature

  • 服务端 REPL 新增 deploy-batch 命令:支持对同一 Alibaba Cloud UID 下的 2-20 台 ECS 批量部署 SIREN 客户端,目标格式为 instanceIdinstanceId,publicIp
  • WebUI Clients 页面支持批量部署:Deploy SIREN 区域新增 Single / Batch 模式切换,Batch 模式可按行输入实例 ID 与可选公网 IP,运行结果按目标逐台流式展示

Improvement

  • 批量部署固定并发 3 台,单台失败不会中断后续目标,最终按输入顺序汇总成功/失败结果
  • Clients 页面的 allow 与 deploy 操作区重新布局,放行、单机部署、批量部署的输入和运行状态更易扫描

Bugfix

  • Artifacts 的 HTML 报告预览支持同目录资源与下载链接,打开旧报告时更稳定

v2.3.0 2026-04-29

Feature

  • WebUI 新增 Files 页面:在浏览器中选择在线客户端后,可直接浏览该客户端本机文件系统;Linux/macOS 默认从 / 打开,Windows 默认从 C:\ 打开
  • 客户端文件支持预览、下载与上传:文本文件可在线预览,二进制文件会明确提示不可预览;普通文件可下载到本地,也可上传单个文件到当前目录,单文件上限为 100 MiB
  • Clients 列表新增 Files 快捷入口:每个客户端行提供文件浏览按钮,可从客户端列表直接跳转到对应客户端的 Files 页面

Improvement

  • Files 与 Artifacts 共用一致的文件浏览交互:树形目录、刷新、文件预览、下载、可拖拽目录宽度
  • 目录读取失败、文件过大、二进制预览等情况会返回明确的错误或提示

Bugfix

  • 修复端口转发参数超出 1..65535 时错误信息显示为 %!w(<nil>) 的问题,改为返回可读的端口范围错误

v2.2.0 2026-04-29

Feature

  • WebUI 新增 Investigations 页面:在浏览器内统一执行 AccessKey 调查与客户端 Recon,不再需要回到服务端 REPL 操作
  • AccessKey 调查迁移到 WebUI:输入 UID、AccessKey ID 与 Region 后由服务端复用现有 SOAR 剧本生成 Markdown 报告;运行完成后可直接跳转到 Artifacts 查看完整报告
  • Recon 支持 WebUI 触发与阶段化进度展示:选择在线客户端即可下发 Recon,WebUI 会展示 Recon.BasicRecon.UserRecon.Upload 等服务端解析后的阶段状态,并在报告生成后跳转到对应 artifact
  • Artifacts Markdown 预览新增悬浮目录:Markdown 报告包含多个章节时自动生成 TOC,点击目录项可跳转到对应章节;窄屏下目录会降级为正文顶部导航

Improvement

  • WebUI 调查流程的等待态改为真实可观测状态:AK 调查展示 SOAR playbook 运行中,Recon 展示客户端实际回传阶段
  • Recon 报告在服务端本地保留一份,并继续按配置上传 OSS,便于远程部署时通过 Artifacts 页面直接打开
  • Investigation 结果面板增加空状态说明、字段占位提示和更清晰的打开 Artifacts 入口

Bugfix

  • 修复远程部署环境下 Recon OSS 上传实际成功但 WebUI 仍显示卡在上传阶段的问题
  • 修复 WebUI 打开 artifact 链接时无法正确跳转到生成报告的问题

v2.1.0 2026-04-24

Feature

  • Artifacts 页面支持整目录打包下载:文件树每个目录行悬停显示下载图标,点击以 tar.gz 流式下载;dotfile 与 dotdir 自动排除
  • Artifacts 页面原生预览 HTML 报告:针对 Agentic IR 等场景生成的 HTML 报告,可直接在浏览器中查看,并支持同目录下的 CSS、JS、字体、图片等相对资源
  • 目录下载按钮支持键盘导航

Bugfix

  • 修复 Agentic IR 初始化失败时服务端仍继续运行的问题,改为启动时直接退出
  • 修复会话 token 生成失败时 panic 的问题,改为返回错误并以 500 响应
  • 修复部分 HTML 报告在 Artifacts 中预览异常的问题
  • 修复 WebUI 客户端 shell 与 AIR WebSocket 握手未校验 Origin 头的问题
  • 修复信息收集插件执行错误被吞掉的问题
  • 修复 TI 文件上传可能因无超时导致长时间挂起的问题
  • 修复 OSS 与 SOAR 客户端在凭证重置与消息处理并发时可能出现的 nil 指针与数据竞争问题

v2.0.0 2026-04-17

Feature

  • 全新 WebUI:浏览器访问 SIREN 服务端,支持客户端列表、备注编辑、交互式 Shell、Agentic IR 自动应急响应、SOAR 命令调用(allow/deploy/clean)、Artifacts 取证文件浏览
    • Shell 页面支持多标签 WebSocket 终端,切换页面时会话不中断
    • Agentic IR 页面内嵌 Claude Code CLI,基于 PTY 在浏览器里完成全程自动响应
    • Artifacts 文件浏览器支持 Markdown 渲染、文件下载,文件树宽度可拖拽调整并持久化
  • 服务端、客户端启动时打印 banner 显示版本信息

Breaking Change

  • MCP 服务合并到 WebUI 端口(默认 :8080),移除 mcpPort 配置和 --mcp-port 参数。MCP 客户端 URL 需指向 http://<host>:8080/mcp

Bugfix

  • 修复 Artifacts 打开大二进制文件时显示红色"failed to read"错误的问题,改为友好的"不支持预览"提示
  • 修复 Artifacts 浏览 Markdown 时文件树跟随滚动的问题
  • Makefile 目标依赖修正:pack → build、release → pack、deploy → build、update → clean

v1.16.0 2026-04-14

Feature

  • deploy 命令支持跳过公网 IP 查询,提升受害主机出口 IP 获取稳定性

Bugfix

  • 修复 MCP 工具 run 黑名单过于严格的问题
  • 修复按下 Ctrl+C 直接退出服务端的问题
  • 修复自动升级功能中潜在的路径穿越漏洞

v1.15.0 2026-03-25

Feature

  • MCP 工具 run 支持配置命令黑名单
  • 服务端支持从 .env 加载环境变量
  • 远程模式新增子命令 reload:命令客户端主动重载配置
  • air 功能支持自由调查模式(使用自定义 prompt,不依赖安全告警)
  • 信息收集新增伪造时间戳相关检测项

Bugfix

  • 修复 MCP 工具 run 无法并发调用的问题

v1.14.0 2026-02-08

Feature

  • 新增插件系统,客户端/服务端均可通过 plugins 命令管理插件
    • 命令插件:为客户端、服务端新增一项子命令
    • 信息收集插件:为信息收集功能新增一项检查项,可引入外部工具
  • AK 泄露排查信息富化,覆盖更多场景并设置默认 region
  • 支持通过 OpenClaw 调用

Bugfix

  • 修复远程模式下 env 命令设置环境变量后不生效的问题
  • 修复 jdump 命令中的 PID 参数 bug
  • 修复 MCP 服务中的 mcpResponse 在工具调用后未重置的问题
  • 其他多项 bug 修复与代码优化

v1.13.0 2026-01-06

Feature

  • 本地 & 远程模式新增子命令 info:展示任意 PID/进程名/端口对应的进程信息
  • 远程模式子命令 shell 支持终端尺寸自适应
  • 规避云安全中心"异常的伪终端 Shell 创建行为"等告警
  • 信息收集报告默认上传至 OSS 的 latest 目录
  • OSS 上传进度条显示优化

Bugfix

  • 一键下载脚本 OSS 地址更新
  • MkDocs 站点稳定性与样式优化
  • 修复 shell 运行时阻塞客户端响应其他命令的 bug

v1.12.0 2025-12-18

Feature

  • 远程模式子命令 shell 使用独立信道和界面
  • 客户端、服务端均支持通过 upgrade 命令一键升级
  • 信息收集支持系统软件包完整性校验

Bugfix

  • Linux 下依赖工具安装失败时,避免阻塞后续运行

v1.11.0 2025-12-12

Feature

  • 帮助信息与自动补全优化
  • 远程模式新增子命令 ak:基于 SOAR 平台能力,一键调查 AK 调用记录
  • 远程模式新增子命令 note:为客户端添加备注,可在 ls 中显示
  • 远程模式子命令 clean 支持主动终止客户端进程,实现完全清理

Bugfix

  • 修复终端显示尺寸异常问题
  • 修复由云墙规则延迟导致的首次 deploy 无法回连问题

v1.10.0 2025-11-06

Feature

  • 远程模式新增子命令 deploy:基于 SOAR 平台能力,通过云助手在阿里云 ECS 上一键部署并启动客户端
  • 远程模式新增子命令 allow:基于 SOAR 平台能力,一键放行受害主机出口 IP 访问控制主机

Bugfix

  • 修复子命令 clean 在 Windows 下无法删除可执行文件自身的问题,当前在所有平台均会删除整个可执行文件所在目录

v1.9.0 2025-10-30

Feature

  • 【重要】远程模式新增子命令 air:使用大模型 CLI 进行自动化应急响应
  • MCP 服务器新增工具 get_alarm_detail,可基于 SOAR 平台能力获取指定的安全告警详情
  • 子命令 shell 在 Windows 客户端支持全交互式终端(基于 WinPTY)
  • 优化 Linux 客户端终端大小设置

Bugfix

  • 修复下载脚本中下载链接错误
  • 调整 Windows 平台客户端打包方式,使用 zip 格式
  • 修复子命令 shell 在 Windows 客户端的终端交互 bug
  • 修复子命令 recon 命令执行超时机制部分情况下失效的问题

v1.8.0 2025-09-12

Feature

  • 子命令 recon 全面支持 Windows 客户端
  • Unix/Windows 配置文件分离

Bugfix

  • 修复子命令 recon 输出结果模块之间顺序错误的问题

v1.7.0 2025-08-25

Feature

  • 子命令 run 添加 Windows 支持
  • 子命令 recon 执行命令时新增超时机制,默认 30s 超时

v1.6.0 2025-07-30

Feature

  • 工具下载方式优化,支持命令行一键安装
  • 客户端/服务端添加版本号信息
  • 远程模式新增子命令 run:在指定客户端执行命令获取返回结果
  • 新增 MCP 支持,服务端启动时同时启动 MCP 服务器,支持获取客户端信息(对应子命令 ls)、在客户端上执行命令(对应子命令 run

Bugfix

  • 修复部分子命令参数解析错误的问题

v1.5.0 2025-06-25

Feature

  • 客户端支持 Windows 平台,当前仅支持远程 shell 功能
  • 客户端列表显示 OS 信息、端口转发列表显示客户端 ID 信息
  • 本地/远程模式新增子命令 jdump:对指定 Java 进程进行堆内存转储
  • 端口转发添加并发连接支持、相关代码可维护性优化
  • 网络连接增加超时取消机制

v1.4.0 2025-05-28

Feature

  • 远程模式新增本地端口转发功能相关子命令
    • forward:开始本地端口转发
    • stopforward:停止本地端口转发
    • lsforward:查看本地端口转发列表
  • 子命令 recon 生成的文档以 SIREN_ 开头,clean 在清理时逻辑一致

Bugfix

  • 多项端口转发相关 bug 修复

v1.3.0 2025-05-15

Feature

  • 远程模式-服务端:命令行交互方式优化,支持方向键操作、终端快捷键等
  • 远程模式通信流量默认使用 TLS 协议加密
  • 远程模式-服务端:新增子命令 ! 支持执行本地命令
  • 远程模式-服务端:新增子命令 env 支持直接设置环境变量

v1.2.0 2025-05-13

Feature

  • 可疑文件检查项逻辑更新
  • 远程模式相关参数支持通过配置文件设置
  • 远程模式下客户端-服务器通信支持标准消息、Raw 消息两种消息格式传输

Bugfix

  • 修复 macOS 下打包的 tar.gz 压缩包在 Linux 下解压异常问题
  • 修复远程模式下子命令 recon 运行出错的问题

v1.1.0 2025-04-08

Feature

  • 远程模式-服务端:优化 ls 命令展示方式
  • 通信协议升级,提高传输效率、避免特殊字符混淆
  • 支持服务端断连时主动关闭客户端

v1.0.0 2025-03-31

Feature

  • 【重要】新增远程模式,支持 C/S 架构,可以从服务端下发信息收集指令至客户端(详见说明文档)
  • 远程模式新增子命令 shell:支持访问客户端主机的全交互式 shell(支持 vim、top 等交互式命令、方向键等)

Bugfix

  • 修复键入 Ctrl+D 导致程序未退出的问题
  • 修复输入 exit 后服务端阻塞的问题
  • 修复并发场景下信道冲突、协议冲突的问题

v0.7.0 2025-03-26

Feature

  • 部分检查项增加最大输出行数限制
  • 优化 AI 分析 prompt
  • CLI 语言全部使用英语,避免 VNC 等特定场景下的编码问题

Bugfix

  • 修复 AI 分析流式输出未生效的问题

v0.6.0 2025-03-19

Feature

  • MkDocs 结果展示页支持针对每一个检测项的 AI 分析功能
  • 多项信息收集命令查询性能优化、边界情况处理
  • clean 支持清理配置文件、生成的文档文件

Bugfix

  • 包含多项信息收集命令与过滤规则 bug 修复,增强对 CentOS/Debian 系统适配

v0.5.0 2025-03-14

Feature

  • 新增配置文件支持:基于 viper 实现,允许读取自定义 YAML 配置文件
  • 信息收集过滤规则、OSS 配置等迁移至配置文件
  • 支持通过配置文件开关信息收集项大类
  • 工具获取方式由公网 OSS 下载二进制文件更新为下载包含二进制文件与配置文件的压缩包

Bugfix

  • 包含多项 bug 修复,包括 grep 正则匹配选项错误、OSS 上传文件本地路径错误、viper 配置加载问题等

v0.4.0 2025-03-11

Feature

  • 新增子命令 upload:支持将任意本地文件上传至 OSS
  • 新增子命令 ti:支持将任意本地文件上传至威胁情报沙箱分析,返回分析结果 URL
  • clean 支持清理威胁情报 API Key 相关环境变量,并新增二次确认过程
  • 容器列表检查项新增 crictl 与 podman 支持

v0.3.0 2025-03-07

Feature

  • 新增信息收集项:常见挖矿进程检测
  • 使用 cobra 重构了代码以支持子命令等功能
  • 新增子命令 clean:支持一键痕迹清理功能,可清理 OSS 访问凭证相关环境变量、可执行文件自身
  • 基于云存储网关与极速同步功能,实现信息收集结果上传至 OSS 后 1 分钟内同步至 MkDocs 展示

Bugfix

  • 修复 PHP Webshell 检测模块中引号被误转义的问题
  • 修复可疑命令黑名单过度匹配的问题

v0.2.0 2025-03-05

Feature

  • 新增信息收集项大类:Webshell 检测、应用安全
  • 信息收集结果支持自动上传至 OSS,并通过 MkDocs 展示
  • MkDocs 展示相关样式优化
  • 支持直接通过公网 OSS 链接下载工具

Bugfix

  • 修复 OSS 上传使用 AK 权限问题,并收敛至最小权限

v0.1.0 2025-03-04

Feature

  • 初版发布,支持 Linux 下主机关键信息收集
    • 基础系统信息
    • 用户
    • SSH
    • 进程
    • 网络
    • 计划任务
    • 服务与启动项
    • 环境变量
    • 文件
    • Rootkit
  • 信息收集结果保存至本地 Markdown

Bugfix

  • 修复部分检查项无结果时直接显示报错信息的问题

On this page

v2.32.4 2026-09-17ImprovementsBug Fixesv2.32.3 2026-09-16Improvementsv2.32.2 2026-09-16Bug FixesImprovementsv2.32.1 2026-09-16Bug Fixesv2.32.0 2026-09-16New FeaturesImprovementsv2.31.0 2026-09-15New FeaturesImprovementsBugfixv2.30.5 2026-09-15ImprovementsBugfixv2.30.2 2026-09-14Bugfixv2.30.1 2026-09-11New Featuresv2.30.0 2026-09-10New FeaturesBugfixv2.29.0 2026-09-09New Featuresv2.28.0 2026-09-08New Featuresv2.27.7 2026-09-08BugfixImprovementv2.27.6 2026-09-07New FeaturesBugfixv2.27.4 2026-09-04Bugfixv2.27.3 2026-09-04Bugfixv2.27.2 2026-09-04ImprovementBugfixv2.27.1 2026-09-03ImprovementBugfixv2.27.0 2026-09-02FeatureImprovementv2.26.0 2026-08-31FeatureImprovementBugfixv2.25.0 2026-08-27FeatureImprovementv2.24.0 2026-08-25FeatureImprovementv2.23.0 2026-08-19FeatureImprovementv2.22.0 2026-08-19FeatureImprovementv2.21.0 2026-08-19FeatureImprovementv2.20.0 2026-08-18FeatureImprovementv2.19.0 2026-08-13FeatureImprovementv2.18.0 2026-08-07FeatureImprovementBugfixv2.17.0 2026-08-03Breaking ChangeFeatureImprovementv2.16.0 2026-07-27FeatureImprovementv2.15.0 2026-07-20FeatureImprovementv2.14.0 2026-07-16FeatureImprovementv2.13.0 2026-07-08FeatureImprovementv2.12.0 2026-07-01FeatureImprovementv2.11.0 2026-06-29FeatureBugfixv2.10.0 2026-06-02FeatureImprovementv2.9.0 2026-05-21FeatureBugfixv2.8.0 2026-05-18FeatureImprovementBugfixUpgrade Notesv2.7.0 2026-05-15Breaking ChangeImprovementBugfixv2.5.0 2026-05-14FeatureImprovementUpgrade Notesv2.4.0 2026-05-11FeatureImprovementBugfixv2.3.0 2026-04-29FeatureImprovementBugfixv2.2.0 2026-04-29FeatureImprovementBugfixv2.1.0 2026-04-24FeatureBugfixv2.0.0 2026-04-17FeatureBreaking ChangeBugfixv1.16.0 2026-04-14FeatureBugfixv1.15.0 2026-03-25FeatureBugfixv1.14.0 2026-02-08FeatureBugfixv1.13.0 2026-01-06FeatureBugfixv1.12.0 2025-12-18FeatureBugfixv1.11.0 2025-12-12FeatureBugfixv1.10.0 2025-11-06FeatureBugfixv1.9.0 2025-10-30FeatureBugfixv1.8.0 2025-09-12FeatureBugfixv1.7.0 2025-08-25Featurev1.6.0 2025-07-30FeatureBugfixv1.5.0 2025-06-25Featurev1.4.0 2025-05-28FeatureBugfixv1.3.0 2025-05-15Featurev1.2.0 2025-05-13FeatureBugfixv1.1.0 2025-04-08Featurev1.0.0 2025-03-31FeatureBugfixv0.7.0 2025-03-26FeatureBugfixv0.6.0 2025-03-19FeatureBugfixv0.5.0 2025-03-14FeatureBugfixv0.4.0 2025-03-11Featurev0.3.0 2025-03-07FeatureBugfixv0.2.0 2025-03-05FeatureBugfixv0.1.0 2025-03-04FeatureBugfix