SIREN

更新日志

SIREN 版本发布记录

v2.15.0 2026-07-20

Improvement

  • Windows 客户端新增旧系统兼容包,安装脚本会自动支持 Windows 7 SP1 至 Windows 8.1,以及 Windows Server 2008 R2 SP1 至 Windows Server 2012 R2;现代 Windows 继续使用当前工具链构建的客户端

Bugfix

  • 修复 SIREN Server 重启后 Codex 会话可能未出现在 Agentic IR History 中的问题;正常关闭时会给 Provider 最多 5 秒保存历史,服务恢复后页面会自动重新读取可恢复会话

v2.14.8 2026-07-17

Improvement

  • Investigations 页面布局重排:三个工具卡片等高并排于顶部,输出面板全宽显示在下方,窄窗口自动降级为两列或单列
  • Agentic IR 的 Provider 选择器显示 Claude、Codex 和 Qoder 标识,更容易快速确认当前后端

v2.14.7 2026-07-17

Feature

  • Artifacts 支持常见图片预览:可直接查看 PNG、JPEG、GIF 和 WebP 图片,并使用适应窗口、100% 和缩放控制核验细节

v2.14.6 2026-07-17

Bugfix

  • 修复固定宽度的 AIR / Manual 终端在较窄窗口中右侧内容难以访问的问题;终端保留 12px 最小字号,并在内容超宽时提供明确的横向滚动控制

v2.14.4 2026-07-16

Feature

  • Deploy 以客户端实际连接为完成标准:单机和批量部署会等待客户端上线并返回 Client ID,Clients 页面可在刷新后继续查看进行中任务和近期结果

Improvement

  • 批量部署改用独立窗口:Clients 页面保留紧凑的单机部署表单,批量部署在单独窗口中输入和校验 2-20 个目标,提交后可通过近期部署列表持续查看进度
  • 部署结果区分已连接、执行失败、上线超时、需要手工确认和 warning;近期部署列表可以完全收起,只有全部目标干净成功时才清空输入
  • clean 会一并移除客户端身份、本地 Recon 报告、插件和当前进程的 WinPTY 临时文件;共享可执行目录会保留无关文件,WebUI 只确认清理请求已经发出
  • 客户端和服务端安装会校验安装包完整性,并在替换失败时恢复旧文件;客户端部署还会复用健康安装、在启动立即失败时自动修复一次,命令失败会直接显示输出,客户端上线等待缩短为 30 秒

Bugfix

  • 修复同一 ECS 的进行中部署可被重复触发,以及多个目标共享出口 IP 时可能错误套用 Project 或 Note 的问题;无法安全确认客户端时改为提示手工关联
  • 修复 clean 可能遗漏安装目录外的客户端文件,以及 Windows 延迟清理脚本可能冲突或误删其他进程 WinPTY 临时目录的问题

v2.13.8 2026-07-15

Feature

  • Files 和 Artifacts 支持多文件拖拽上传:可将多个文件拖到页面,按当前 Target 顺序上传;重名文件可逐个选择覆盖或跳过,拖拽时会显示文件数量和目标路径

v2.13.7 2026-07-14

Improvement

  • WebUI 登录会话有效期延长至 30 天,减少长期排查过程中重复登录
  • Clients 列表的排序、多选和批量操作状态更清晰,选择客户端时表格位置保持稳定

Bugfix

  • 修复 AIR 终端在窄屏或较矮窗口中行尾、底部输入区域可能被裁切的问题;终端会按可用空间调整本地字号,并保留横向和纵向滚动以查看完整内容

v2.13.5 2026-07-14

Feature

  • AIR 会话列表提供更完整的上下文:Running 显示任务、客户端、Provider、状态和启动时间,History 显示首个任务、最近一条可见对话、分支和更新时间,更容易在恢复前确认会话用途

Improvement

  • Qoder 会话启动和历史恢复兼容更多 CLI 安装方式与历史记录布局
  • AIR 历史搜索可匹配最近一条可见消息,并过滤工具结果和隐藏上下文

Bugfix

  • 修复 Windows 客户端在 PowerShell Constrained Language Mode 下执行命令时反复输出编码设置错误的问题,同时保留外部程序的 UTF-8 输出
  • 修复同一历史会话被并发恢复时可能启动多个 AIR 进程,以及停止旧会话时可能影响新进程的问题
  • 修复 WebUI 部分操作结束后仍显示运行中、确认对话框焦点不完整、排序状态不一致和 Recon 失败后继续轮询的问题

v2.13.2 2026-07-10

Feature

  • Clients 列表增强批量处置:支持按 ID、系统、地址、备注或 Project 筛选客户端,按主要字段排序,并可多选后批量调整 Project 或清理客户端

Improvement

  • AIR 可保留更多终端历史:Codex 默认使用 inline TUI,每个会话的重连回放容量提高到 4 MiB 并支持通过 air.replayBufferBytes 调整,浏览器终端滚动历史提高到 20000 行
  • 高风险操作确认更明确:清理客户端和停止 AIR 会话前需要输入确认短语,降低误操作风险
  • WebUI 键盘与触屏操作更完整:AIR / Shell 标签支持标准键盘导航,状态同时使用颜色和形状表达,移动端导航、表格和操作按钮更易用
  • 后台标签页暂停不必要的计时和轮询,Clients 列表在 SOAR 输出更新时减少重复渲染

Bugfix

  • 修复窄屏下 Clients 表格和移动端导航溢出,以及部分文件树颜色、圆角和弹出层样式未跟随主题的问题

v2.13.0 2026-07-08

Feature

  • 新增 recon MCP 工具:AIR / MCP 客户端可在指定客户端按需触发一次信息收集,等待回传并返回报告内容,报告同时保存到服务端 Artifacts;等待时间由新增配置 mcp.reconTimeout(默认 300 秒)控制
  • WebUI AIR 新增 Qoder Provider:Agentic IR 页面可选择 QoderCLI 启动 Manual、Custom、Event 或 Resume 会话,并继续使用当前 Project 作用域的 SIREN MCP

Improvement

  • Recon 收敛为快速、确定性的采集器:移除挖矿程序、Webshell、Rootkit 符号、可疑命令、时间戳篡改等黑名单/签名判定(含独立的 Webshell 模块与 recon.webshell 开关),是否可疑改由 AIR 结合上下文判断,采集更快、噪声更低
  • Recon 文件模块提速:将 SUID、近期变更(mtime/ctime)、大文件检查合并为一次全盘遍历(此前为四次),文件模块耗时约降至四分之一
  • Codex AIR 注入的 SIREN MCP 工具默认允许执行,减少重复工具确认
  • Qoder AIR 可列出并恢复当前工作目录下的 Qoder 历史会话;SIREN 只按会话注入自己的 MCP 配置,不修改用户的 Qoder 全局设置或权限策略

Bugfix

  • 修复 Project 视图下 AIR / MCP 可能错误看到或操作全局客户端的问题

v2.12.0 2026-07-01

Feature

  • Agentic IR 改为浏览器内嵌终端:可直接在 WebUI 中操作 Claude Code / Codex,回答提问并查看完整终端输出
  • AIR 会话由服务端托管:刷新页面、切换页面或短暂断连后,可重新接入并回放此前输出
  • Agentic IR 入口整合为四种模式:支持 Manual、Custom、Event 和 Resume,并可在 Claude / Codex 间选择 Provider

Improvement

  • AIR 默认沿用操作者自己的 Claude Code / Codex 配置,不再替用户固定模型、权限或沙箱策略
  • AIR Provider 配置更简洁,只保留 CLI 路径和额外参数等必要项
  • Running / History 列表以原始 prompt 展示会话,恢复历史会话后会回到 Running
  • Agentic IR 表单和 Client 选择器统一为深色界面样式

Bugfix

  • 修复切换到尚未创建目录的 Project 时,Agentic IR 历史列表报错的问题
  • 修复停止已结束 AIR 会话时可能返回错误的问题

v2.11.0 2026-06-29

Feature

  • WebUI 新增 Projects 工作区:可按项目隔离客户端、AIR 会话和服务端取证目录
  • 客户端支持 Project 归属管理:可在 Clients 页面分配或移出 Project,客户端重连后继续保持归属
  • Project 视图下部署自动归属:在 Project 中发起 WebUI 部署后,新连接的目标会自动归入当前 Project
  • Agentic IR 支持 Claude / Codex 选择:新建或恢复 AIR 会话时可选择 Provider
  • Artifacts 支持新建目录:可在当前取证目录中创建子目录
  • 批量部署支持目标备注:可在批量部署时为目标预置备注

Improvement

  • Artifacts、AIR、Recon 和 Dossier 均支持 Project 作用域,项目内报告、会话和粘贴资源会留在对应目录
  • 新增 webui.projectsBaseDir--webui-projects-base-dir,用于设置 Project 目录基准路径
  • AIR 状态展示更清晰,便于判断会话是否仍在运行
  • WebUI 进程分析详情面板更易读,并只在 Linux 客户端上开放入口
  • 服务端 REPL 的 note 命令支持清空客户端备注

Bugfix

  • 修复 MCP 慢命令被提前判定超时的问题,并加强高风险命令防护
  • 修复 MCP 黑名单对普通说明文本的误报
  • 修复客户端 Files 中目录 symlink 无法按目录展开和下载的问题
  • 修复 WebUI 进程分析错误状态不准确的问题
  • 修复 Recon 报告文件名校验和 Project 落盘边界问题
  • 修复移动端 Files 与 Artifacts 标签重复的问题
  • 修复部分 artifact 文件名和二进制预览的兼容性问题

v2.10.0 2026-06-02

Feature

  • WebUI Investigations 新增进程分析:可按 PID、监听端口或进程名查询 Linux 客户端进程详情
  • Clients 列表新增进程分析入口,可从指定客户端直接发起查询
  • Agentic IR 支持恢复 Claude 历史会话:可在 Resume 模式中继续已有 Claude Code 会话

Improvement

  • SOAR 凭证支持独立环境变量,服务端更新凭证后会自动重新初始化客户端
  • plugins update 会保留插件启用状态,配置写入失败时返回明确错误
  • CLI 和客户端退出处理更可靠,减少命令失败或中断后的悬挂连接
  • WebUI 批量部署支持更大的目标列表

Bugfix

  • 修复 AIR 状态、重复错误提示和 Artifacts 大文件下载错误处理问题
  • 修复 WebUI Shell 与 Agentic IR 在浏览器断连时输出转发可能阻塞的问题
  • 修复 Recon 进度拉取失败后仍继续轮询的问题
  • 修复 Windows 文件 Recon 最近修改事件日志命令的路径解析问题
  • 修复进程分析启动时间缓存的并发问题,并补齐若干错误处理路径

v2.9.0 2026-05-21

Feature

  • WebUI Agentic IR 新界面:浏览器中按顺序展示 AI 回复、工具调用和结果,并支持在同一会话继续追问;服务端 REPL 的 air 命令保持原有交互式体验

Bugfix

  • 修复客户端握手后断线时,重连等待时间可能过长的问题

v2.8.0 2026-05-18

Feature

  • 客户端自动重连与稳定身份:客户端会持久化本机身份,服务端短暂下线或升级重启后自动重新连接

Improvement

  • 客户端备注按稳定身份持久化,重连后会恢复此前设置的备注
  • WebUI Shell 与 AIR 终端启动、尺寸同步、滚轮和隐藏标签页切换更加稳定
  • Recon 模块复用统一的命令执行与输出处理逻辑,减少不同平台模块之间的错误处理差异

Bugfix

  • 修复 WebUI AIR 终端文本选择和剪贴板复制在部分场景下失效的问题
  • 修复升级包解压、二进制替换和 SOAR 调用中的部分错误处理路径,失败时返回更明确的错误

Upgrade Notes

  • 自动重连只恢复客户端连接和备注元数据;交互式 Shell、端口转发和正在执行的命令属于当前连接上的活动会话,服务端重启后需要重新打开

v2.7.0 2026-05-15

Breaking Change

  • 移除本地与远程 ti 威胁情报沙箱上传入口,相关上传能力不再出现在 CLI、协议处理和 WebUI 调查流程中

Improvement

  • WebUI 与 MCP 的启停开关拆分:mcp.enabled 可在浏览器 WebUI 关闭时继续提供 /mcp,WebUI 也可在 MCP 关闭时单独运行
  • Dossier 左侧入口改为打开 webui.dossierDir/report.md,该目录可以位于服务端工作目录外;报告正文和粘贴图片仍通过受保护的 WebUI 报告接口读写

Bugfix

  • 修复 MCP 在 Windows PowerShell 命令中丢失 $_,以及执行错误被吞掉的问题
  • 修复客户端文件浏览中 UTF-16 文本文件被当作二进制文件而无法预览的问题
  • 修复外部 Dossier 路径、默认报告路径和报告侧边资源解析中的边界问题

v2.5.0 2026-05-14

Feature

  • WebUI 新增 Dossier 直接入口:左侧导航可直接打开 Dossier,无需先在 Artifacts 中选中 Markdown 文件再进入编辑器
  • Artifacts Markdown 报告接入 Dossier.md 报告可从 Artifacts 打开到 Dossier,直接进入编辑流程

Improvement

  • Dossier 未部署或路径配置错误时,WebUI 会显示错误提示,不再让用户直接进入浏览器 404 页面

Upgrade Notes

  • 使用 Dossier 前需要先部署 Dossier 编辑器文件和默认 report.md,默认目录为 /opt/siren/dossier,自定义路径请参考 Dossier 配置文档
  • Artifacts 不再直接预览 HTML 报告;历史 HTML 报告可下载后查看,新的应急报告建议使用 Markdown + Dossier

v2.4.0 2026-05-11

Feature

  • 服务端 REPL 新增 deploy-batch 命令:支持对同一 Alibaba Cloud UID 下的 2-20 台 ECS 批量部署 SIREN 客户端,目标格式为 instanceIdinstanceId,publicIp
  • WebUI Clients 页面支持批量部署:Deploy SIREN 区域新增 Single / Batch 模式切换,Batch 模式可按行输入实例 ID 与可选公网 IP,运行结果按目标逐台流式展示

Improvement

  • 批量部署固定并发 3 台,单台失败不会中断后续目标,最终按输入顺序汇总成功/失败结果
  • Clients 页面的 allow 与 deploy 操作区重新布局,放行、单机部署、批量部署的输入和运行状态更易扫描

Bugfix

  • Artifacts 的 HTML 报告预览支持同目录资源与下载链接,打开旧报告时更稳定

v2.3.0 2026-04-29

Feature

  • WebUI 新增 Files 页面:在浏览器中选择在线客户端后,可直接浏览该客户端本机文件系统;Linux/macOS 默认从 / 打开,Windows 默认从 C:\ 打开
  • 客户端文件支持预览、下载与上传:文本文件可在线预览,二进制文件会明确提示不可预览;普通文件可下载到本地,也可上传单个文件到当前目录,单文件上限为 100 MiB
  • Clients 列表新增 Files 快捷入口:每个客户端行提供文件浏览按钮,可从客户端列表直接跳转到对应客户端的 Files 页面

Improvement

  • Files 与 Artifacts 复用一致的文件浏览交互:树形目录、刷新、文件预览、下载按钮、可拖拽目录宽度等行为保持统一
  • 客户端文件操作改为结构化请求/响应协议,目录读取、文件过大、二进制预览等状态会以明确错误或提示返回 WebUI
  • SOAR 操作日志与运行按钮组件复用到多个 WebUI 页面,Clients、Investigations 等页面的等待态和结果展示更一致

Bugfix

  • 修复端口转发参数超出 1..65535 时错误信息显示为 %!w(<nil>) 的问题,改为返回可读的端口范围错误

v2.2.0 2026-04-29

Feature

  • WebUI 新增 Investigations 页面:在浏览器内统一执行 AccessKey 调查与客户端 Recon,不再需要回到服务端 REPL 操作
  • AccessKey 调查迁移到 WebUI:输入 UID、AccessKey ID 与 Region 后由服务端复用现有 SOAR 剧本生成 Markdown 报告;运行完成后可直接跳转到 Artifacts 查看完整报告
  • Recon 支持 WebUI 触发与阶段化进度展示:选择在线客户端即可下发 Recon,WebUI 会展示 Recon.BasicRecon.UserRecon.Upload 等服务端解析后的阶段状态,并在报告生成后跳转到对应 artifact
  • Artifacts Markdown 预览新增悬浮目录:Markdown 报告包含多个章节时自动生成 TOC,点击目录项可跳转到对应章节;窄屏下目录会降级为正文顶部导航

Improvement

  • WebUI 调查流程的等待态改为真实可观测状态:AK 调查只展示 SOAR playbook 运行中,Recon 展示客户端实际回传阶段,避免虚构进度
  • Recon 报告在服务端本地保留一份,并继续按配置上传 OSS,便于远程部署时通过 Artifacts 页面直接打开
  • Investigation 结果面板增加空状态说明、字段占位提示和更清晰的打开 Artifacts 入口

Bugfix

  • 修复远程部署环境下 Recon OSS 上传实际成功但 WebUI 仍显示卡在上传阶段的问题
  • 修复 WebUI 打开 artifact 链接时无法正确跳转到生成报告的问题

v2.1.0 2026-04-24

Feature

  • Artifacts 页面支持整目录打包下载:文件树每个目录行悬停显示下载图标,点击以 tar.gz 流式下载(使用 gzip.BestSpeed,针对应急响应证据目录中常见的二进制文件优化吞吐)。dotfile 与 dotdir 自动排除,与浏览逻辑保持一致
  • Artifacts 页面原生预览 HTML 报告:针对 Agentic IR 等场景生成的 HTML 报告,可直接在浏览器中查看,并支持同目录下的 CSS、JS、字体、图片等相对资源
  • 目录下载按钮可键盘导航,默认低调显示,行悬停或按钮聚焦时高亮

Bugfix

  • 修复 Agentic IR 初始化失败时服务端仍继续运行的问题,改为启动时直接退出
  • 修复会话 token 生成失败时 panic 的问题,改为返回错误并以 500 响应
  • 修复部分 HTML 报告在 Artifacts 中预览异常的问题
  • 修复 WebUI 客户端 shell 与 AIR WebSocket 握手未校验 Origin 头的问题
  • 修复信息收集插件执行错误被吞掉的问题
  • 修复 TI 文件上传可能因无超时导致长时间挂起的问题
  • 修复 OSS 与 SOAR 客户端在凭证重置与消息处理并发时可能出现的 nil 指针与数据竞争问题

v2.0.0 2026-04-17

Feature

  • 全新 WebUI:浏览器访问 SIREN 服务端,支持客户端列表、备注编辑、交互式 Shell、Agentic IR 自动应急响应、SOAR 命令调用(allow/deploy/clean)、Artifacts 取证文件浏览
    • Shell 页面支持多标签 WebSocket 终端,切换页面时会话不中断
    • Agentic IR 页面内嵌 Claude Code CLI,基于 PTY 在浏览器里完成全程自动响应
    • Artifacts 文件浏览器支持 Markdown 渲染、文件下载,文件树宽度可拖拽调整并持久化
  • 【BREAKING】MCP 服务合并到 WebUI 端口(默认 :8080),移除 mcpPort 配置和 --mcp-port 参数。MCP 客户端 URL 需指向 http://<host>:8080/mcp
  • 服务端、客户端启动时打印 banner 显示版本信息

Bugfix

  • 修复 Artifacts 打开大二进制文件时显示红色"failed to read"错误的问题,改为友好的"不支持预览"提示
  • 修复 Artifacts 浏览 Markdown 时文件树跟随滚动的问题
  • Makefile 目标依赖修正:pack → build、release → pack、deploy → build、update → clean

v1.16.0 2026-04-14

Feature

  • deploy 命令支持跳过公网 IP 查询、同时提升了受害主机出口 IP 获取稳定性

Bugfix

  • 修复 MCP 工具 run 黑名单过于严格的问题
  • 修复按下 Ctrl+C 直接退出服务端的问题
  • 修复自动升级功能中潜在的路径穿越漏洞

v1.15.0 2026-03-25

Feature

  • MCP 工具 run 支持配置命令黑名单
  • 服务端支持从 .env 加载环境变量
  • 远程模式新增子命令 reload:命令客户端主动重载配置
  • air 功能支持自由调查模式(使用自定义 prompt,不依赖安全告警)
  • 信息收集新增伪造时间戳相关检测项

Bugfix

  • 修复 MCP 工具 run 无法并发调用的问题

v1.14.0 2026-02-08

Feature

  • 新增插件系统,客户端/服务端均可通过 plugins 命令管理插件
    • 命令插件:为客户端、服务端新增一项子命令
    • 信息收集插件:为信息收集功能新增一项检查项,可引入外部工具
  • AK 泄露排查信息富化,覆盖更多场景并设置默认 region
  • 支持通过 OpenClaw 调用

Bugfix

  • 修复远程模式下 env 命令设置环境变量后不生效的问题
  • 修复 jdump 命令中的 PID 参数 bug
  • 修复 MCP 服务中的 mcpResponse 在工具调用后未重置的问题
  • 其他多项 bug 修复与代码优化

v1.13.0 2026-01-06

Feature

  • 本地 & 远程模式新增子命令 info:展示任意 PID/进程名/端口对应的进程信息
  • 远程模式子命令 shell 支持终端尺寸自适应
  • 规避云安全中心"异常的伪终端 Shell 创建行为"等告警
  • 信息收集报告默认上传至 OSS 的 latest 目录
  • OSS 上传进度条显示优化
  • 表格显示、日志输出相关代码重构

Bugfix

  • 一键下载脚本 OSS 地址更新
  • MkDocs 站点稳定性与样式优化
  • 修复 shell 运行时阻塞客户端响应其他命令的 bug

v1.12.0 2025-12-18

Feature

  • 远程模式子命令 shell 使用独立信道和界面
  • 客户端、服务端均支持通过 upgrade 命令一键升级
  • 信息收集支持系统软件包完整性校验

Bugfix

  • Linux 下依赖工具安装失败时,避免阻塞后续运行

v1.11.0 2025-12-12

Feature

  • 帮助信息与自动补全优化
  • 远程模式新增子命令 ak:基于 SOAR 平台能力,一键调查 AK 调用记录
  • 远程模式新增子命令 note:为客户端添加备注,可在 ls 中显示
  • 远程模式子命令 clean 支持主动终止客户端进程,实现完全清理

Bugfix

  • 修复终端显示尺寸异常问题
  • 修复由云墙规则延迟导致的首次 deploy 无法回连问题

v1.10.0 2025-11-06

Feature

  • 远程模式新增子命令 deploy:基于 SOAR 平台能力,通过云助手在阿里云 ECS 上一键部署并启动客户端
  • 远程模式新增子命令 allow:基于 SOAR 平台能力,一键放行受害主机出口 IP 访问控制主机

Bugfix

  • 修复子命令 clean 在 Windows 下无法删除可执行文件自身的问题,当前在所有平台均会删除整个可执行文件所在目录

v1.9.0 2025-10-30

Feature

  • 【重要】远程模式新增子命令 air:使用大模型 CLI 进行自动化应急响应
  • MCP 服务器新增工具 get_alarm_detail,可基于 SOAR 平台能力获取指定的安全告警详情
  • 子命令 shell 在 Windows 客户端支持全交互式终端(基于 WinPTY)
  • 优化 Linux 客户端终端大小设置

Bugfix

  • 修复下载脚本中下载链接错误
  • 调整 Windows 平台客户端打包方式,使用 zip 格式
  • 修复子命令 shell 在 Windows 客户端的终端交互 bug
  • 修复子命令 recon 命令执行超时机制部分情况下失效的问题

v1.8.0 2025-09-12

Feature

  • 子命令 recon 全面支持 Windows 客户端
  • Unix/Windows 配置文件分离

Bugfix

  • 修复子命令 recon 输出结果模块之间顺序错误的问题

v1.7.0 2025-08-25

Feature

  • 子命令 run 添加 Windows 支持
  • 子命令 recon 执行命令时新增超时机制,默认 30s 超时
  • Unix/Windows 相关实现代码分离
  • 说明文档与 README 完善

v1.6.0 2025-07-30

Feature

  • 工具下载方式优化,支持命令行一键安装
  • 客户端/服务端添加版本号信息
  • 远程模式新增子命令 run:在指定客户端执行命令获取返回结果
  • 新增 MCP 支持,服务端启动时同时启动 MCP 服务器,支持获取客户端信息(对应子命令 ls)、在客户端上执行命令(对应子命令 run

Bugfix

  • 修复部分子命令参数解析错误的问题

v1.5.0 2025-06-25

Feature

  • 客户端支持 Windows 平台,当前仅支持远程 shell 功能
  • 客户端列表显示 OS 信息、端口转发列表显示客户端 ID 信息
  • 本地/远程模式新增子命令 jdump:对指定 Java 进程进行堆内存转储

v1.4.2 2025-06-03

Feature

  • 端口转发添加并发连接支持、相关代码可维护性优化
  • 网络连接增加超时取消机制

v1.4.0 2025-05-28

Feature

  • 远程模式新增本地端口转发功能相关子命令
    • forward:开始本地端口转发
    • stopforward:停止本地端口转发
    • lsforward:查看本地端口转发列表
  • 子命令 recon 生成的文档现在以 SIREN_ 开头,子命令 clean 在清理文档时逻辑一致
  • 代码结构优化
  • 通信协议中 Raw 消息定义调整,避免消息模式切换问题

Bugfix

  • 多项端口转发相关 bug 修复

v1.3.0 2025-05-15

Feature

  • 远程模式-服务端:命令行交互方式优化,支持方向键操作、终端快捷键等
  • 远程模式通信流量默认使用 TLS 协议加密
  • 远程模式-服务端:新增子命令 ! 支持执行本地命令
  • 远程模式-服务端:新增子命令 env 支持直接设置环境变量

v1.2.0 2025-05-13

Feature

  • 可疑文件检查项逻辑更新
  • 远程模式相关参数支持通过配置文件设置
  • 远程模式下客户端-服务器通信支持标准消息、Raw 消息两种消息格式传输

Bugfix

  • 修复 macOS 下打包的 tar.gz 压缩包在 Linux 下解压异常问题
  • 修复远程模式下子命令 recon 运行出错的问题

v1.1.0 2025-04-08

Feature

  • 远程模式-服务端:优化 ls 命令展示方式
  • 实现了全新的通信协议,提高传输效率、避免特殊字符混淆问题
  • 支持服务端断连时,主动关闭客户端
  • 代码可读性与性能优化

v1.0.0 2025-03-31

Feature

  • 【重要】新增远程模式,支持 C/S 架构,可以从服务端下发信息收集指令至客户端(详见说明文档)
  • 远程模式新增子命令 shell:支持访问客户端主机的全交互式 shell(支持 vim、top 等交互式命令、方向键等)

Bugfix

  • 修复多处使用 log.Fatal 导致 defer 失效的问题
  • 错误处理逻辑全部重构
  • 修复键入 Ctrl+D 导致 stdin 关闭但程序未退出的问题
  • 修复输入 exit 后服务端阻塞的问题
  • 修复并发场景下信道冲突、协议冲突的问题

v0.7.0 2025-03-26

Feature

  • 部分检查项增加最大输出行数限制
  • 优化 AI 分析 prompt
  • CLI 语言全部使用英语,避免 VNC 等特定场景下的编码问题

Bugfix

  • 修复了 AI 分析异步流式输出效果与同步方式相同的问题

v0.6.0 2025-03-19

Feature

  • MkDocs 结果展示页支持针对每一个检测项的 AI 分析功能
  • 多项信息收集命令查询性能优化、边界情况处理
  • clean 支持清理配置文件、生成的文档文件

Bugfix

  • 包含多项信息收集命令与过滤规则 bug 修复,增强对 CentOS/Debian 系统适配

v0.5.0 2025-03-14

Feature

  • 新增配置文件支持:基于 viper 实现,允许读取自定义 YAML 配置文件
  • 信息收集过滤规则、OSS 配置等迁移至配置文件
  • 支持通过配置文件开关信息收集项大类
  • 工具获取方式由公网 OSS 下载二进制文件更新为下载包含二进制文件与配置文件的压缩包

Bugfix

  • 包含多项 bug 修复,包括 grep 正则匹配选项错误、OSS 上传文件本地路径错误、viper 配置加载问题等

v0.4.0 2025-03-11

Feature

  • 新增子命令 upload:支持将任意本地文件上传至 OSS
  • 新增子命令 ti:支持将任意本地文件上传至威胁情报沙箱分析,返回分析结果 URL
  • clean 支持清理威胁情报 API Key 相关环境变量,并新增二次确认过程
  • 容器列表检查项新增 crictl 与 podman 支持

v0.3.0 2025-03-07

Feature

  • 新增信息收集项:常见挖矿进程检测
  • 使用 cobra 重构了代码以支持子命令等功能
  • 新增子命令 clean:支持一键痕迹清理功能,可清理 OSS 访问凭证相关环境变量、可执行文件自身
  • 基于云存储网关与极速同步功能,实现信息收集结果上传至 OSS 后 1 分钟内同步至 MkDocs 展示

Bugfix

  • 修复 PHP Webshell 检测模块中引号被误转义的问题
  • 修复可疑命令黑名单过度匹配的问题

v0.2.0 2025-03-05

Feature

  • 新增信息收集项大类:Webshell 检测、应用安全
  • 信息收集结果支持自动上传至 OSS,并通过 MkDocs 展示
  • MkDocs 展示相关样式优化
  • 支持直接通过公网 OSS 链接下载工具

Bugfix

  • 修复 OSS 上传使用 AK 权限问题,并收敛至最小权限

v0.1.0 2025-03-04

Feature

  • 初版发布,支持 Linux 下主机关键信息收集
    • 基础系统信息
    • 用户
    • SSH
    • 进程
    • 网络
    • 计划任务
    • 服务与启动项
    • 环境变量
    • 文件
    • Rootkit
  • 信息收集结果保存至本地 Markdown

Bugfix

  • 修复部分检查项无结果时直接显示报错信息的问题

On this page

v2.15.0 2026-07-20ImprovementBugfixv2.14.8 2026-07-17Improvementv2.14.7 2026-07-17Featurev2.14.6 2026-07-17Bugfixv2.14.4 2026-07-16FeatureImprovementBugfixv2.13.8 2026-07-15Featurev2.13.7 2026-07-14ImprovementBugfixv2.13.5 2026-07-14FeatureImprovementBugfixv2.13.2 2026-07-10FeatureImprovementBugfixv2.13.0 2026-07-08FeatureImprovementBugfixv2.12.0 2026-07-01FeatureImprovementBugfixv2.11.0 2026-06-29FeatureImprovementBugfixv2.10.0 2026-06-02FeatureImprovementBugfixv2.9.0 2026-05-21FeatureBugfixv2.8.0 2026-05-18FeatureImprovementBugfixUpgrade Notesv2.7.0 2026-05-15Breaking ChangeImprovementBugfixv2.5.0 2026-05-14FeatureImprovementUpgrade Notesv2.4.0 2026-05-11FeatureImprovementBugfixv2.3.0 2026-04-29FeatureImprovementBugfixv2.2.0 2026-04-29FeatureImprovementBugfixv2.1.0 2026-04-24FeatureBugfixv2.0.0 2026-04-17FeatureBugfixv1.16.0 2026-04-14FeatureBugfixv1.15.0 2026-03-25FeatureBugfixv1.14.0 2026-02-08FeatureBugfixv1.13.0 2026-01-06FeatureBugfixv1.12.0 2025-12-18FeatureBugfixv1.11.0 2025-12-12FeatureBugfixv1.10.0 2025-11-06FeatureBugfixv1.9.0 2025-10-30FeatureBugfixv1.8.0 2025-09-12FeatureBugfixv1.7.0 2025-08-25Featurev1.6.0 2025-07-30FeatureBugfixv1.5.0 2025-06-25Featurev1.4.2 2025-06-03Featurev1.4.0 2025-05-28FeatureBugfixv1.3.0 2025-05-15Featurev1.2.0 2025-05-13FeatureBugfixv1.1.0 2025-04-08Featurev1.0.0 2025-03-31FeatureBugfixv0.7.0 2025-03-26FeatureBugfixv0.6.0 2025-03-19FeatureBugfixv0.5.0 2025-03-14FeatureBugfixv0.4.0 2025-03-11Featurev0.3.0 2025-03-07FeatureBugfixv0.2.0 2025-03-05FeatureBugfixv0.1.0 2025-03-04FeatureBugfix