更新日志
SIREN 版本发布记录
v2.32.4 2026-09-17
Improvements
- AIR GUI 支持在空闲时通过状态栏切换模型;Codex 可调整模型支持的推理强度,Pi 可选择已配置模型
- Pi 新会话沿用操作者的思考默认设置,恢复会话时保留已选模型和思考等级
Bug Fixes
- 修复 Qoder GUI 已结束的文字段落仍显示闪动光标的问题,光标仅跟随当前输出段落
- 修复 Codex GUI 模型切换所需能力声明,避免切换请求被拒绝
- 统一侧栏条目在有无数量标记时的高度,减少布局跳动
v2.32.3 2026-09-16
Improvements
- 客户端启动后前 60 秒内,首次连接失败后以 2 秒间隔重试,减少自动部署放行后的上线等待;首次连接成功或窗口结束后恢复原有退避策略
v2.32.2 2026-09-16
Bug Fixes
- Restore egress 对本次新建的专用安全组直接整组删除,不再依赖网卡和安全组引用的查询权限;删除前仍核对人工修改,删除失败时保留组内规则和恢复记录
Improvements
- 优化 Provisioning 与恢复列表的布局、状态和进度展示,执行日志统一显示时间与级别,减少重复提示
- 清理结果不再显示数量为零的延迟删除任务
v2.32.1 2026-09-16
Bug Fixes
- 修复 Configure egress 在 SOAR 执行成功、结果尚未返回时误报契约不匹配的问题;Configure、Restore 及重启后的状态核对会继续等待原执行结果
- 等待超时后保留执行标识供核对,避免重复提交云端修改;剧本失败时展示实际错误
v2.32.0 2026-09-16
New Features
- Clients 新增 Restore egress,可选择最多 20 条记录,恢复 Configure egress 产生的出站规则改动;记录在客户端离线、页面刷新及服务端重启后仍可使用
- Clean 完成或已安排删除后,可通过快捷入口检查待恢复的出站规则,由用户手动执行
- Linux、Windows 自动部署通过一次连接探测及云防火墙日志确认公网出口,不再依赖公共 IP 查询服务
- 部署进度区分安装与探测、等待日志、放行和等待连接;自动发现失败时停止放行,可填写确认的出口 IP 重试
Improvements
- 恢复保留原有配置和后续人工修改;共用的 Drop 规则等待最后一台实例恢复后再还原,无法确认的改动保留并提示核对
- 部署只为确认的出口 IPv4 添加
/32和 SIREN 服务端口的入方向规则,不自动修改目标主机出方向策略 - 缩短部署各步骤首次查询结果前的等待,结果就绪后立即继续
- 修复 Windows 重复部署时旧进程清理失败,以及临时 hosts 条目清理异常
- 自动部署同时核对客户端身份、来源地址和 Project 归属,确认实际上线后才标记成功;已有备注继续保留
v2.31.0 2026-09-15
New Features
- Clients 主机详情 tooltip 新增客户端版本,旧客户端未上报时显示 Not reported,无需增加列表列宽
- Clients 新增 Recent activity,统一展示近期部署与 WebUI、REPL 发起的清理结果,区分等待回报、文件已清理、延迟删除、失败和未收到回报;客户端下线或刷新页面后仍可查看
- 近期清理记录保留全服务端最近 20 条,按发起时的 Project 过滤,服务端重启后清空;结果绑定发起时的客户端连接,避免重连后误关联
Improvements
- Clients 的 Provisioning 统一提供 Allow access、Configure egress 和 Deploy SIREN,页内输入 1–20 个目标,自动去重、逐项展示结果,并支持仅重试失败目标
- 部署支持每行填写 Instance ID、可选公网 IP 和备注;出方向规则在执行前直接展示,结果未确认时提示先核对近期活动
- 插件安装限制输出并在取消时终止子进程;chkrootkit 保留完整输出,并正确报告工具执行失败
- 升级先完成新程序的复制和权限设置,再替换现有程序,准备失败时保留原有文件
Bugfix
- 修复窄屏主机详情内容可能超出卡片宽度的问题
- 修复切换 Project 后旧文件操作结果和 AIR 会话列表影响新视图的问题
- 修复 Clients 新增行时备注按钮抢焦点的问题
- 修复端口转发连接结束后协程仍等待,以及读取同时返回数据和 EOF 时丢失末尾数据的问题
- 修复采集与插件超时未保留错误类型、JSON 请求未拒绝尾随垃圾的问题
v2.30.5 2026-09-15
Improvements
- 交互式 Shell 共用服务端主 TLS 端口(默认 TCP 443),无需额外放通随机端口;支持终端尺寸同步、Tab 补全、方向键及全屏终端程序,启动失败会返回具体错误,连接关闭时清理关联会话
- Configure egress 的默认 SIREN 回连规则收窄为 TCP 443;已有安全组中的宽泛规则不会自动移除,自定义监听端口需同步调整规则
- Clean 会先停止当前任务和交互会话再删除文件,并向服务端回报清理结果;Windows 延迟删除与已完成删除分别记录,本地清理会拒绝删除 PID 文件指向仍在运行的另一客户端
- Clients 行菜单在 Files 后新增 Recon,打开调查页面并选中该客户端,不自动开始采集;Investigations 三个工具标签增加图标
Bugfix
- 修复从 Clients 打开 Recon 或进程分析时,调查页面原有标签与目标标签反复切换的问题
升级说明: 本版 Shell 协议需要服务端与客户端一起升级,不兼容旧版 Shell 连接。端口转发仍保留;从外部访问其服务端监听端口时,需要单独放通该端口。
v2.30.2 2026-09-14
Bugfix
- 部署时不再自动用 ECS Instance ID 填充空备注,避免与 Clients 列表的 Instance ID 列重复;显式填写的 Note 和已有备注保留原有处理规则
- 客户端选择器在没有备注时显示 Instance ID,再回退到主机名,便于识别目标主机
- 单机或批量部署结束后立即刷新 Clients 列表,及时显示连接结果
v2.30.1 2026-09-11
New Features
- Configure egress 的确认窗口会列出即将下发的出方向规则,规则以服务端配置
egress.rules为唯一来源,缺省时回退到内置规则 - 单机部署因 playbook 重试耗尽或客户端在超时前始终未回连而失败时,失败信息与 Deploy 表单会提示先为该实例 Configure egress 再重新部署
v2.30.0 2026-09-10
New Features
Client ID按客户端稳定身份持久保存,客户端重连和服务端重启后保持不变,也不会分配给其他主机- 客户端上线时上报主机名、内网 IP 和阿里云 ECS Instance ID;REPL 与 MCP 的
ls显示这些字段,Clients 页面新增 Instance ID 和 Private IP 列,主机名、连接地址和完整 IP 列表放在 Instance ID 单元格的悬停卡片中,可从中复制 - MCP 的
run、recon等按客户端操作的工具可直接使用 Instance ID、内网 IP 或主机名指定目标;匹配到多台主机时返回候选 ID - 新增 MCP 工具
run_batch,在当前 Project 的多台客户端上并发执行同一命令并按主机汇总,每台主机都有独立的audit_id供read_run_result和search_run_result回读
Bugfix
- Clients 页面的行操作菜单在点击空白处或按 Esc 后会关闭
- Agentic IR 收起 History 后,Running 列表填满侧栏而不再留空
v2.29.0 2026-09-09
New Features
- MCP 统一使用 Bearer 认证,Raven 钉钉群自动绑定独立 Project;跨项目访问、结果回读和部署抢占会被拒绝。升级需配置两种服务端凭证并迁移运维客户端 Header,旧主机保留原归属,由管理员手工分配
- AIR 的 Claude、Codex、Qoder、Pi GUI 与 Terminal 自动使用当前范围的会话凭证,结束后失效,保持原有工具审批设置
v2.28.0 2026-09-08
New Features
- WebUI 每个页面都有独立的 URL 地址(如
#/investigations/recon、#/artifacts/<路径>?project=<id>),刷新、浏览器前进后退和分享链接都能回到同一位置;Investigations 记住当前工具、Agentic IR 记住当前会话、Artifacts 记住选中文件和 Project 范围,浏览器标签页标题随页面变化 - 左侧导航按用途分组:Respond(Clients、Agentic IR)、Tools(Shells、Files、Investigations)、Evidence(Artifacts、Dossier)和 System(Logs)
- Project 范围切换改为自绘菜单,并提供 Manage projects 入口进入 Projects 页面;Docs 入口移到左下角账号菜单
v2.27.7 2026-09-08
Bugfix
- 插件更新改为验证新版本后切换,下载、安装或配置提交失败时保留旧安装;安装命令拒绝覆盖已有插件,管理命令失败时返回非零退出码
- 插件变更与配置重载先校验 Recon Profile,并拒绝在客户端配置正被使用时修改;失败的重载保留当前配置
- 修复 Recon 上传被拒绝后连接协议失步、客户端备注保存失败后显示未落盘内容的问题
- 修复 AIR 主进程退出后仍等待后代进程输出管道,以及 HTTP 监听器关闭后排队连接未释放的问题
- Dossier 静态服务拒绝根目录以下的符号链接和特殊文件,报告读取拒绝 FIFO 等非普通文件
- 修复客户端列表刷新重叠、SOAR 流提前结束被当成完成,以及浏览器禁用存储时文件页无法打开的问题
- 修复 Pi 安装影响父目录权限、插件构建失败仍返回成功,以及定时部署因准备耗时而延迟的问题
Improvement
- 大目录采集分批读取条目,保留采集预算、取消和 partial 状态
v2.27.6 2026-09-07
New Features
- MCP
run在新版 Linux、macOS 和 Windows 客户端上支持合计 16 MiB 的双流输出,可分流回读、搜索,并明确报告捕获完整性与取消状态 - WebUI 客户端列表使用系统图标显示 Linux、Windows 和 macOS,未知系统保留原文
- 侧栏突出显示 Agentic IR 入口
Bugfix
- 修复 Unix 复合进程查询可能匹配到 SIREN 自身命令包装器的问题
- 修复命令结束但输出尚未读完时误报捕获完整,以及并发文件传输时命令完成回复丢失的问题
- 文件传输按块限时,长文件不再受五秒整体发送期限限制
v2.27.4 2026-09-04
Bugfix
- 修复 Claude Code 等只读取 MCP structured content 的客户端看不到
run、结果读取与搜索、Recon 和部署正文的问题
v2.27.3 2026-09-04
Bugfix
- 修复 AIR History 中 Codex 会话预览显示
# AGENTS.md instructions等注入前言而非操作者首条 prompt 的问题;带图片附件的提问只显示操作者的请求文本,只含注入内容、没有任何操作者输入的会话不再列出
v2.27.2 2026-09-04
Improvement
logging.output新增none:不向终端输出日志,Logs 页面缓冲照常保留
Bugfix
- 修复 AIR Terminal 模式下 Claude Code 鼠标拖选复制失效的问题:终端在本地操作后短时间内接受程序的剪贴板写入,其余时间仍会拦截,避免 Agent 输出覆盖观看者剪贴板
v2.27.1 2026-09-03
Improvement
- 登录页改版:左侧品牌区展示产品说明与音波动效,窄屏下自动堆叠
- AIR 的 Claude 命令菜单改为只显示 CLI 自带的命令描述,不再由 SIREN 维护内置命令说明
Bugfix
- 修复恢复 Codex 会话时每次都出现弃用警告的问题
- 修复 AIR 启动 GUI 会话时偶发
provider protocol closed的问题 - 修复 Claude GUI 会话的本机审批桥不校验会话 token 的问题
v2.27.0 2026-09-02
Feature
- AIR 图片粘贴:GUI 和 Terminal 输入框支持直接粘贴图片(PNG、JPEG、WebP、GIF),由 SIREN 转交给 Provider 处理
Improvement
- AIR 启动面板优化:Provider 图标悬停显示名称,模式入口增加说明文字,输入控件样式统一
- Investigations 的 AccessKey、Recon 和 Process Analysis 面板增加用途说明
- Clients 页面没有在线客户端时显示三步引导
v2.26.0 2026-08-31
Feature
- AIR 新增 Pi Provider:支持 Qwen Aegis、SIREN MCP、Skills、子 Agent、记忆、Web 查询和长上下文管理
Improvement
- 会话结束时 GUI 与 Terminal 顶部显示 "Session ended" 及原因;Terminal 断线后提供 Reconnect 按钮
- GUI 与 Terminal 最大并发会话数默认从 10 提升到 20(可通过
air.maxSessions调整) - 四个 Provider 统一注入当前范围的 SIREN MCP
- Provider 入口改为纯图标,窄窗口下仍可完整显示
Bugfix
- 修复 GUI 会话在 Provider 退出后仍显示运行态、Qoder 审批卡片挂起的问题
- 修复终端回放缓冲被过度裁剪、Agent 崩溃时末段输出可能丢失的问题
- 修复多台 ECS 共享出口 IP 时部署归属失败的问题
v2.25.0 2026-08-27
Feature
- AIR 时间线搜索:新增 Cmd/Ctrl+F 搜索,可叠加失败、命令、文件等过滤条件,逐条高亮跳转
- AIR 时间线导出:支持将当前会话时间线导出为 Markdown
- Hunt Profile 新增
supplychain模块,记录运行中应用和容器的可执行文件摘要与依赖清单
Improvement
- AIR 时间线按调查轮次组织,统一时间戳和执行耗时,支持展开输入/输出和复制
- 状态栏显示 Provider、模型、上下文与配额信息
- 审批与提问解决后保留决策记录,刷新页面不丢失;有待处理事项时浏览器标签页标题显示提示
- 断线重连时提示已丢弃的早期事件数量,可一键打开完整历史
- 命令输出块支持换行与不换行切换,超过 30 行的输出标注总行数
v2.24.0 2026-08-25
Feature
- MCP
run大结果分页读取:结果超过 8 KiB 时返回首尾预览,Agent 可通过read_run_result按范围读取原文或搜索,无需重新执行命令 - MCP
run审计日志:新增结构化审计日志,可在 Logs 页面按命令、客户端或执行结果查询
Improvement
- 新增
mcp.runOutputMode配置,默认auto按大小自动切换,full恢复完整返回
v2.23.0 2026-08-19
Feature
- Recon Snapshot JSONL v2:新增权威证据格式,以固定记录类型表达主机、账户、服务、进程、容器等实体及其关系
- Hunt
activity模块:采集运行中应用关联的近期本地日志
Improvement
- Hunt 按 workload identity 归并应用实例,容器镜像端口、宿主机发布端口和真实 Socket 分开记录
- Hunt Markdown 改为紧凑的拓扑与覆盖摘要,完整证据仅保存在 Snapshot JSONL
- WebUI Settings 新增 AIR 默认 Provider 偏好
v2.22.0 2026-08-19
Feature
- Recon 新增
huntProfile:采集应用与服务拓扑、配置与部署材料、凭据和密码策略 - Recon 新增
topology、config、credential模块:覆盖 Web/应用运行时、中间件和容器配置
Improvement
- 配置与凭据原文只写入 Snapshot JSONL,Markdown 仅显示路径、权限和采集状态
v2.21.0 2026-08-19
Feature
- Recon Snapshot JSONL v1:新增权威格式(
.recon.jsonl),服务端校验后确定性生成 Markdown
Improvement
- Recon 改为有界采集,每个 source、module 和整份快照均有硬限制,工具缺失或截断记录为
unavailable/partial - Recon 新增 270 秒 Profile 总采集预算
v2.20.0 2026-08-18
Feature
- Recon 支持命名 Profile:
defaultProfile 完整采集,quickProfile 跳过文件模块
Improvement
- Qoder GUI 新增
/model选择
v2.19.0 2026-08-13
Feature
- Configure egress 功能:Clients 页面可为指定 ECS 创建或复用独立的 SIREN 出方向安全组
- Settings 页面:可选择启动 Project、AIR 默认界面和刷新频率
Improvement
- Web 控制台左下角改为账号入口,集中收纳设置、反馈、版本号和退出登录
- Settings 显示服务端版本、鉴权状态和各 AIR Provider 可用状态
- AIR GUI 支持运行中发送补充要求调整后续方向
- AIR GUI 新增斜杠命令菜单及
/status - AIR 记住当前浏览器选择的 GUI 或 Terminal,新建会话及刷新后保持
v2.18.0 2026-08-07
Feature
- Logs 页面:Web 控制台新增 Logs 页面,可按级别、组件和关键词筛选服务日志,支持实时跟随和下载
- AIR GUI 支持粘贴图片
Improvement
- AIR 待处理的审批和提问会在标签页、时间线及输入框上方明确提示
Bugfix
- 修复继续历史会话、发送失败和时间线跳转时可能丢失内容或位置的问题
- 修复服务端发行包携带发布机 TLS 私钥的问题,首次安装改为在控制主机生成独立证书
v2.17.0 2026-08-03
Breaking Change
- WebUI、WebSocket、MCP 和远程客户端统一使用服务端主 TLS 端口,升级后需通过 HTTPS 访问
Feature
- AIR 结构化 GUI 时间线:按顺序展示回复和操作记录,支持轮次导航、历史查看与续接、GUI 和 Terminal 切换
- MCP 新增
deploy工具:可按 UID 和 ECS Instance ID 发起部署,以客户端实际连接作为完成标准
Improvement
- AIR 侧栏可折叠
- 默认 Dossier 模板改为只读
v2.16.0 2026-07-27
Feature
- AIR Event 模式扩展:支持安全告警、ECS 实例和云安全中心资产三类目标,并可限定调查时间范围
- 服务端日志支持配置级别、格式和输出位置
Improvement
- Investigations 改为标签页布局,客户端选择器和 AIR 会话列表更易辨认
- 移动端导航和页面布局适配
v2.15.0 2026-07-20
Feature
- Windows 旧系统兼容包:支持 Windows 7 SP1 至 Windows 8.1 / Server 2008 R2 SP1 至 2012 R2
- Artifacts 支持直接预览 PNG、JPEG、GIF 和 WebP 图片
Improvement
- 单机和批量部署以客户端实际连接为成功标准,可查看进行中任务和近期结果
- 安装和升级会校验安装包,替换失败时恢复旧文件
v2.14.0 2026-07-16
Feature
- 多文件上传:Files 和 Artifacts 支持一次拖入多个文件,可逐个处理重名冲突
- Clients 批量操作:列表支持搜索、排序、多选,以及批量调整 Project 或清理客户端
Improvement
- AIR 会话列表补充 Provider 和最近消息等信息,恢复前更容易确认会话
- WebUI 登录有效期延长至 30 天
v2.13.0 2026-07-08
Feature
- MCP 新增
recon工具:可在指定客户端发起信息收集并将报告保存到 Artifacts - AIR 新增 Qoder Provider
Improvement
- Recon 移除内置可疑项判定,专注快速采集,由 AIR 结合上下文分析结果
v2.12.0 2026-07-01
Feature
- AIR 浏览器内嵌终端:可直接在 WebUI 中操作 Claude Code / Codex,回答提问并查看完整终端输出
- AIR 会话服务端托管:刷新页面、切换页面或短暂断连后,可重新接入并回放此前输出
- AIR 模式整合:入口整合为四种模式(Manual / Custom / Event / Resume)
Improvement
- AIR 默认沿用操作者自己的 Claude Code / Codex 配置,不再替用户固定模型或权限
v2.11.0 2026-06-29
Feature
- Projects 工作区:可按项目隔离客户端、AIR 会话和取证目录,Artifacts、AIR、Recon 和 Dossier 均支持 Project 作用域
- 客户端 Project 归属:可在 Clients 页面分配或移出 Project,客户端重连后继续保持归属
- AIR 支持 Claude / Codex Provider 选择
- Artifacts 支持新建目录
- 批量部署支持目标备注
Bugfix
- 修复 MCP 慢命令被提前判定超时的问题
v2.10.0 2026-06-02
Feature
- Investigations 进程分析:可按 PID、监听端口或进程名查询 Linux 客户端进程详情
- AIR 恢复历史会话:可在 Resume 模式中继续已有的 AIR 会话
Improvement
- WebUI 批量部署支持更大的目标列表
v2.9.0 2026-05-21
Feature
- WebUI Agentic IR 新界面:浏览器中按顺序展示 AI 回复、工具调用和结果,并支持在同一会话继续追问;服务端 REPL 的
air命令保持原有交互式体验
Bugfix
- 修复客户端握手后断线时,重连等待时间可能过长的问题
v2.8.0 2026-05-18
Feature
- 客户端自动重连与稳定身份:客户端会持久化本机身份,服务端短暂下线或升级重启后自动重新连接
Improvement
- 客户端备注按稳定身份持久化,重连后会恢复此前设置的备注
- WebUI Shell 与 AIR 终端启动、尺寸同步、滚轮和隐藏标签页切换更加稳定
- Recon 模块复用统一的命令执行与输出处理逻辑,减少不同平台模块之间的错误处理差异
Bugfix
- 修复 WebUI AIR 终端文本选择和剪贴板复制在部分场景下失效的问题
- 修复升级包解压、二进制替换和 SOAR 调用中的部分错误处理路径,失败时返回更明确的错误
Upgrade Notes
- 自动重连只恢复客户端连接和备注元数据;交互式 Shell、端口转发和正在执行的命令属于当前连接上的活动会话,服务端重启后需要重新打开
v2.7.0 2026-05-15
Breaking Change
- 移除本地与远程
ti威胁情报沙箱上传入口,相关上传能力不再出现在 CLI、协议处理和 WebUI 调查流程中
Improvement
- WebUI 与 MCP 的启停开关拆分:
mcp.enabled可在浏览器 WebUI 关闭时继续提供/mcp,WebUI 也可在 MCP 关闭时单独运行 - Dossier 左侧入口改为打开
webui.dossierDir/report.md,该目录可以位于服务端工作目录外;报告正文和粘贴图片仍通过受保护的 WebUI 报告接口读写
Bugfix
- 修复 MCP 在 Windows PowerShell 命令中丢失
$_,以及执行错误被吞掉的问题 - 修复客户端文件浏览中 UTF-16 文本文件被当作二进制文件而无法预览的问题
- 修复外部 Dossier 路径、默认报告路径和报告侧边资源解析中的边界问题
v2.5.0 2026-05-14
Feature
- WebUI 新增 Dossier 直接入口:左侧导航可直接打开 Dossier,无需先在 Artifacts 中选中 Markdown 文件再进入编辑器
- Artifacts Markdown 报告接入 Dossier:
.md报告可从 Artifacts 打开到 Dossier,直接进入编辑流程
Improvement
- Dossier 未部署或路径配置错误时,WebUI 会显示错误提示,不再让用户直接进入浏览器 404 页面
Upgrade Notes
- 使用 Dossier 前需要先部署 Dossier 编辑器文件和默认
report.md,默认目录为/opt/siren/dossier,自定义路径请参考 Dossier 配置文档 - Artifacts 不再直接预览 HTML 报告;历史 HTML 报告可下载后查看,新的应急报告建议使用 Markdown + Dossier
v2.4.0 2026-05-11
Feature
- 服务端 REPL 新增
deploy-batch命令:支持对同一 Alibaba Cloud UID 下的 2-20 台 ECS 批量部署 SIREN 客户端,目标格式为instanceId或instanceId,publicIp - WebUI Clients 页面支持批量部署:Deploy SIREN 区域新增 Single / Batch 模式切换,Batch 模式可按行输入实例 ID 与可选公网 IP,运行结果按目标逐台流式展示
Improvement
- 批量部署固定并发 3 台,单台失败不会中断后续目标,最终按输入顺序汇总成功/失败结果
- Clients 页面的 allow 与 deploy 操作区重新布局,放行、单机部署、批量部署的输入和运行状态更易扫描
Bugfix
- Artifacts 的 HTML 报告预览支持同目录资源与下载链接,打开旧报告时更稳定
v2.3.0 2026-04-29
Feature
- WebUI 新增 Files 页面:在浏览器中选择在线客户端后,可直接浏览该客户端本机文件系统;Linux/macOS 默认从
/打开,Windows 默认从C:\打开 - 客户端文件支持预览、下载与上传:文本文件可在线预览,二进制文件会明确提示不可预览;普通文件可下载到本地,也可上传单个文件到当前目录,单文件上限为 100 MiB
- Clients 列表新增 Files 快捷入口:每个客户端行提供文件浏览按钮,可从客户端列表直接跳转到对应客户端的 Files 页面
Improvement
- Files 与 Artifacts 共用一致的文件浏览交互:树形目录、刷新、文件预览、下载、可拖拽目录宽度
- 目录读取失败、文件过大、二进制预览等情况会返回明确的错误或提示
Bugfix
- 修复端口转发参数超出
1..65535时错误信息显示为%!w(<nil>)的问题,改为返回可读的端口范围错误
v2.2.0 2026-04-29
Feature
- WebUI 新增 Investigations 页面:在浏览器内统一执行 AccessKey 调查与客户端 Recon,不再需要回到服务端 REPL 操作
- AccessKey 调查迁移到 WebUI:输入 UID、AccessKey ID 与 Region 后由服务端复用现有 SOAR 剧本生成 Markdown 报告;运行完成后可直接跳转到 Artifacts 查看完整报告
- Recon 支持 WebUI 触发与阶段化进度展示:选择在线客户端即可下发 Recon,WebUI 会展示
Recon.Basic、Recon.User、Recon.Upload等服务端解析后的阶段状态,并在报告生成后跳转到对应 artifact - Artifacts Markdown 预览新增悬浮目录:Markdown 报告包含多个章节时自动生成 TOC,点击目录项可跳转到对应章节;窄屏下目录会降级为正文顶部导航
Improvement
- WebUI 调查流程的等待态改为真实可观测状态:AK 调查展示 SOAR playbook 运行中,Recon 展示客户端实际回传阶段
- Recon 报告在服务端本地保留一份,并继续按配置上传 OSS,便于远程部署时通过 Artifacts 页面直接打开
- Investigation 结果面板增加空状态说明、字段占位提示和更清晰的打开 Artifacts 入口
Bugfix
- 修复远程部署环境下 Recon OSS 上传实际成功但 WebUI 仍显示卡在上传阶段的问题
- 修复 WebUI 打开 artifact 链接时无法正确跳转到生成报告的问题
v2.1.0 2026-04-24
Feature
- Artifacts 页面支持整目录打包下载:文件树每个目录行悬停显示下载图标,点击以 tar.gz 流式下载;dotfile 与 dotdir 自动排除
- Artifacts 页面原生预览 HTML 报告:针对 Agentic IR 等场景生成的 HTML 报告,可直接在浏览器中查看,并支持同目录下的 CSS、JS、字体、图片等相对资源
- 目录下载按钮支持键盘导航
Bugfix
- 修复 Agentic IR 初始化失败时服务端仍继续运行的问题,改为启动时直接退出
- 修复会话 token 生成失败时
panic的问题,改为返回错误并以 500 响应 - 修复部分 HTML 报告在 Artifacts 中预览异常的问题
- 修复 WebUI 客户端 shell 与 AIR WebSocket 握手未校验 Origin 头的问题
- 修复信息收集插件执行错误被吞掉的问题
- 修复 TI 文件上传可能因无超时导致长时间挂起的问题
- 修复 OSS 与 SOAR 客户端在凭证重置与消息处理并发时可能出现的 nil 指针与数据竞争问题
v2.0.0 2026-04-17
Feature
- 全新 WebUI:浏览器访问 SIREN 服务端,支持客户端列表、备注编辑、交互式 Shell、Agentic IR 自动应急响应、SOAR 命令调用(allow/deploy/clean)、Artifacts 取证文件浏览
- Shell 页面支持多标签 WebSocket 终端,切换页面时会话不中断
- Agentic IR 页面内嵌 Claude Code CLI,基于 PTY 在浏览器里完成全程自动响应
- Artifacts 文件浏览器支持 Markdown 渲染、文件下载,文件树宽度可拖拽调整并持久化
- 服务端、客户端启动时打印 banner 显示版本信息
Breaking Change
- MCP 服务合并到 WebUI 端口(默认
:8080),移除mcpPort配置和--mcp-port参数。MCP 客户端 URL 需指向http://<host>:8080/mcp
Bugfix
- 修复 Artifacts 打开大二进制文件时显示红色"failed to read"错误的问题,改为友好的"不支持预览"提示
- 修复 Artifacts 浏览 Markdown 时文件树跟随滚动的问题
- Makefile 目标依赖修正:pack → build、release → pack、deploy → build、update → clean
v1.16.0 2026-04-14
Feature
deploy命令支持跳过公网 IP 查询,提升受害主机出口 IP 获取稳定性
Bugfix
- 修复 MCP 工具
run黑名单过于严格的问题 - 修复按下
Ctrl+C直接退出服务端的问题 - 修复自动升级功能中潜在的路径穿越漏洞
v1.15.0 2026-03-25
Feature
- MCP 工具
run支持配置命令黑名单 - 服务端支持从
.env加载环境变量 - 远程模式新增子命令
reload:命令客户端主动重载配置 air功能支持自由调查模式(使用自定义 prompt,不依赖安全告警)- 信息收集新增伪造时间戳相关检测项
Bugfix
- 修复 MCP 工具
run无法并发调用的问题
v1.14.0 2026-02-08
Feature
- 新增插件系统,客户端/服务端均可通过
plugins命令管理插件- 命令插件:为客户端、服务端新增一项子命令
- 信息收集插件:为信息收集功能新增一项检查项,可引入外部工具
- AK 泄露排查信息富化,覆盖更多场景并设置默认 region
- 支持通过 OpenClaw 调用
Bugfix
- 修复远程模式下
env命令设置环境变量后不生效的问题 - 修复
jdump命令中的 PID 参数 bug - 修复 MCP 服务中的
mcpResponse在工具调用后未重置的问题 - 其他多项 bug 修复与代码优化
v1.13.0 2026-01-06
Feature
- 本地 & 远程模式新增子命令
info:展示任意 PID/进程名/端口对应的进程信息 - 远程模式子命令
shell支持终端尺寸自适应 - 规避云安全中心"异常的伪终端 Shell 创建行为"等告警
- 信息收集报告默认上传至 OSS 的
latest目录 - OSS 上传进度条显示优化
Bugfix
- 一键下载脚本 OSS 地址更新
- MkDocs 站点稳定性与样式优化
- 修复
shell运行时阻塞客户端响应其他命令的 bug
v1.12.0 2025-12-18
Feature
- 远程模式子命令
shell使用独立信道和界面 - 客户端、服务端均支持通过
upgrade命令一键升级 - 信息收集支持系统软件包完整性校验
Bugfix
- Linux 下依赖工具安装失败时,避免阻塞后续运行
v1.11.0 2025-12-12
Feature
- 帮助信息与自动补全优化
- 远程模式新增子命令
ak:基于 SOAR 平台能力,一键调查 AK 调用记录 - 远程模式新增子命令
note:为客户端添加备注,可在ls中显示 - 远程模式子命令
clean支持主动终止客户端进程,实现完全清理
Bugfix
- 修复终端显示尺寸异常问题
- 修复由云墙规则延迟导致的首次 deploy 无法回连问题
v1.10.0 2025-11-06
Feature
- 远程模式新增子命令
deploy:基于 SOAR 平台能力,通过云助手在阿里云 ECS 上一键部署并启动客户端 - 远程模式新增子命令
allow:基于 SOAR 平台能力,一键放行受害主机出口 IP 访问控制主机
Bugfix
- 修复子命令
clean在 Windows 下无法删除可执行文件自身的问题,当前在所有平台均会删除整个可执行文件所在目录
v1.9.0 2025-10-30
Feature
- 【重要】远程模式新增子命令
air:使用大模型 CLI 进行自动化应急响应 - MCP 服务器新增工具
get_alarm_detail,可基于 SOAR 平台能力获取指定的安全告警详情 - 子命令
shell在 Windows 客户端支持全交互式终端(基于 WinPTY) - 优化 Linux 客户端终端大小设置
Bugfix
- 修复下载脚本中下载链接错误
- 调整 Windows 平台客户端打包方式,使用 zip 格式
- 修复子命令
shell在 Windows 客户端的终端交互 bug - 修复子命令
recon命令执行超时机制部分情况下失效的问题
v1.8.0 2025-09-12
Feature
- 子命令
recon全面支持 Windows 客户端 - Unix/Windows 配置文件分离
Bugfix
- 修复子命令
recon输出结果模块之间顺序错误的问题
v1.7.0 2025-08-25
Feature
- 子命令
run添加 Windows 支持 - 子命令
recon执行命令时新增超时机制,默认 30s 超时
v1.6.0 2025-07-30
Feature
- 工具下载方式优化,支持命令行一键安装
- 客户端/服务端添加版本号信息
- 远程模式新增子命令
run:在指定客户端执行命令获取返回结果 - 新增 MCP 支持,服务端启动时同时启动 MCP 服务器,支持获取客户端信息(对应子命令
ls)、在客户端上执行命令(对应子命令run)
Bugfix
- 修复部分子命令参数解析错误的问题
v1.5.0 2025-06-25
Feature
- 客户端支持 Windows 平台,当前仅支持远程 shell 功能
- 客户端列表显示 OS 信息、端口转发列表显示客户端 ID 信息
- 本地/远程模式新增子命令
jdump:对指定 Java 进程进行堆内存转储 - 端口转发添加并发连接支持、相关代码可维护性优化
- 网络连接增加超时取消机制
v1.4.0 2025-05-28
Feature
- 远程模式新增本地端口转发功能相关子命令
forward:开始本地端口转发stopforward:停止本地端口转发lsforward:查看本地端口转发列表
- 子命令
recon生成的文档以SIREN_开头,clean在清理时逻辑一致
Bugfix
- 多项端口转发相关 bug 修复
v1.3.0 2025-05-15
Feature
- 远程模式-服务端:命令行交互方式优化,支持方向键操作、终端快捷键等
- 远程模式通信流量默认使用 TLS 协议加密
- 远程模式-服务端:新增子命令
!支持执行本地命令 - 远程模式-服务端:新增子命令
env支持直接设置环境变量
v1.2.0 2025-05-13
Feature
- 可疑文件检查项逻辑更新
- 远程模式相关参数支持通过配置文件设置
- 远程模式下客户端-服务器通信支持标准消息、Raw 消息两种消息格式传输
Bugfix
- 修复 macOS 下打包的 tar.gz 压缩包在 Linux 下解压异常问题
- 修复远程模式下子命令
recon运行出错的问题
v1.1.0 2025-04-08
Feature
- 远程模式-服务端:优化
ls命令展示方式 - 通信协议升级,提高传输效率、避免特殊字符混淆
- 支持服务端断连时主动关闭客户端
v1.0.0 2025-03-31
Feature
- 【重要】新增远程模式,支持 C/S 架构,可以从服务端下发信息收集指令至客户端(详见说明文档)
- 远程模式新增子命令
shell:支持访问客户端主机的全交互式 shell(支持 vim、top 等交互式命令、方向键等)
Bugfix
- 修复键入 Ctrl+D 导致程序未退出的问题
- 修复输入
exit后服务端阻塞的问题 - 修复并发场景下信道冲突、协议冲突的问题
v0.7.0 2025-03-26
Feature
- 部分检查项增加最大输出行数限制
- 优化 AI 分析 prompt
- CLI 语言全部使用英语,避免 VNC 等特定场景下的编码问题
Bugfix
- 修复 AI 分析流式输出未生效的问题
v0.6.0 2025-03-19
Feature
- MkDocs 结果展示页支持针对每一个检测项的 AI 分析功能
- 多项信息收集命令查询性能优化、边界情况处理
clean支持清理配置文件、生成的文档文件
Bugfix
- 包含多项信息收集命令与过滤规则 bug 修复,增强对 CentOS/Debian 系统适配
v0.5.0 2025-03-14
Feature
- 新增配置文件支持:基于 viper 实现,允许读取自定义 YAML 配置文件
- 信息收集过滤规则、OSS 配置等迁移至配置文件
- 支持通过配置文件开关信息收集项大类
- 工具获取方式由公网 OSS 下载二进制文件更新为下载包含二进制文件与配置文件的压缩包
Bugfix
- 包含多项 bug 修复,包括 grep 正则匹配选项错误、OSS 上传文件本地路径错误、viper 配置加载问题等
v0.4.0 2025-03-11
Feature
- 新增子命令
upload:支持将任意本地文件上传至 OSS - 新增子命令
ti:支持将任意本地文件上传至威胁情报沙箱分析,返回分析结果 URL clean支持清理威胁情报 API Key 相关环境变量,并新增二次确认过程- 容器列表检查项新增 crictl 与 podman 支持
v0.3.0 2025-03-07
Feature
- 新增信息收集项:常见挖矿进程检测
- 使用 cobra 重构了代码以支持子命令等功能
- 新增子命令
clean:支持一键痕迹清理功能,可清理 OSS 访问凭证相关环境变量、可执行文件自身 - 基于云存储网关与极速同步功能,实现信息收集结果上传至 OSS 后 1 分钟内同步至 MkDocs 展示
Bugfix
- 修复 PHP Webshell 检测模块中引号被误转义的问题
- 修复可疑命令黑名单过度匹配的问题
v0.2.0 2025-03-05
Feature
- 新增信息收集项大类:Webshell 检测、应用安全
- 信息收集结果支持自动上传至 OSS,并通过 MkDocs 展示
- MkDocs 展示相关样式优化
- 支持直接通过公网 OSS 链接下载工具
Bugfix
- 修复 OSS 上传使用 AK 权限问题,并收敛至最小权限
v0.1.0 2025-03-04
Feature
- 初版发布,支持 Linux 下主机关键信息收集
- 基础系统信息
- 用户
- SSH
- 进程
- 网络
- 计划任务
- 服务与启动项
- 环境变量
- 文件
- Rootkit
- 信息收集结果保存至本地 Markdown
Bugfix
- 修复部分检查项无结果时直接显示报错信息的问题