v3.5.3 失败关闭的客户端 IP 拓扑 + 意图化规则起草

单一二进制的
自托管 WAF。

太一是生产级的 WAF、反向代理与管理平面 —— 集成于一个 Go 可执行文件中。 Caddy + Coraza + OWASP CRS 4 + SQLite,连同管理后台一起内置。 无需 Docker、无需外部数据库、无需 Redis。从下载到拦截真实攻击只需五分钟。

开始使用 查看产品演示 →
$ curl -fsSL https://www.tiyisec.com/install.sh | bash && sudo tiyi install --now
公开分发仓库: GitHub zzmzm/tiyi · Gitee tiyisec/tiyi
单一二进制 · 零运行时依赖 Apache-2.0 上游 · 商业分发 linux/amd64 · arm64
引导式产品演示 01:16 · 无音频

从安装命令,到拦截 SQL 注入。

在真实的太一管理后台中观看完整流程,或直接跳到任一步骤。

tiyi-demo / 运维操作演示
1080p 响应式画面 下载 1440p MP4 打开 GIF 预览
基于你已经熟悉的开源技术栈
Caddy 2 · Coraza 3 · OWASP CRS 4.25 · ConnectRPC · SQLite · OpenTelemetry
1
个二进制,零运行时依赖
5 分钟
从下载到拦截真实攻击
100k EPS
遥测管道持续吞吐
~50 ms
配置推送到每个节点
内置能力

一个可执行文件,覆盖真实 WAF 栈的每一层。

太一用一个 Go 进程取代了四服务的 docker-compose,并加入了运维真正需要的能力:实时配置投递、审计链、遥测,以及一个同时驱动 UI 与 CLI 的强类型 API。

任务导向管理平面

八个稳定工作域分别是总览、应用交付、防护策略、节点、事件与日志、检测与响应、监控和系统管理。响应式导航、键盘语义、权限感知分组和一致的空状态/差异/应用反馈,让复杂工作流更易理解。

OWASP CRS 4 开箱即用

Coraza 把结构化策略编译成 SecLang,而 CIDR 与 geo:CC IP 列表由压缩原生处理器在 WAF 之前匹配。按站点覆盖、偏执等级、评分阈值与排除包 —— 全部不需要 fork 规则集。

Caddy 反向代理 + 自动 TLS

HTTP-01、DNS-01(Cloudflare 已生产可用,Route53/Aliyun 提供凭据校验桩)、通配符证书、企业上传证书,所有节点协调续期。

基于路径的路由

一个主机、一张证书、按路径前缀分流到多个上游池 —— API 网关式分发。每条路由都有各自的应用后健康探测;未命中的路径回退到站点默认上游或严格 404。每条访问日志都记录服务它的 route_idupstream_id,且路径范围在 WAF、IP 列表与限速器之间以同一方式规范化。

统一 ConnectRPC API

同一份 proto 同时驱动 Vben Admin UI、tiyi CLI 与节点流。每个写入路径只有一处;CLI 与 API 由编译期保证同步。

本机优先的节点拓扑

一个始终可写的 Controller 自带本机数据平面;节点 → 安装远端节点会分步引导下载二进制、签发 Token,并选择 systemd 或前台启动。Controller 不可用期间,Agent 继续按最后一次已接受的 bundle 代理流量。

内置可观测性

精确请求与带宽计数、规范化 URL/UA Top、按站点 API Inventory、不可变 SecurityFact、本机/远程节点趋势,以及本地管理 socket 上的 Prometheus 导出器;无需外部时序数据库。

哈希链审计

每一次变更 —— 包括 IP 列表绑定、限速端点、信任配置 —— 都会写入一行已签名的审计记录。台账显示运维者与资源名及可读摘要;每日锚点与 UI 内的校验链按钮让防篡改成为日常操作。显示时区遵循浏览器覆盖 → app.timezone → 浏览器 IANA,存储仍为 UTC。

请求证据 + 直达 SIEM

新安装默认为安全事件保留有界请求头/请求体证据;运维人员可关闭,或把它附着到保留的攻击与访问日志。生产节点使用独立 SIEM 队列,通过 UDP、TCP 或 TLS 发送源生 Caddy/Coraza 或格式化事件,绝不进入请求路径。

CDN 感知客户端 IP

可执行的节点/边/规则拓扑终结了零散的 XFF 解析。每个 Header 可选择自动跳过已验证代理,或按固定位置提取;CDN/代理网段编译为单一物理池,并做失败关闭的拓扑校验。站点页持有全局默认,支持按站点分析与多 CDN Header。

支持气隙环境

OWASP CRS 4.25 已嵌入到二进制中;CRS 与排除包均支持离线归档导入;私钥与凭据使用 KEK 信封加密;ed25519 配置签名公钥在节点首次接入时固定。

告警全生命周期,而非只触发一次

规则按 for 时长去抖,随后驱动 pending → firing → resolved 生命周期:持久化通知 outbox、重复通知、分组、抑制与静默。Webhook、Slack、PagerDuty、飞书、企业微信 —— 通道密钥以 KEK 信封加密落库。

SecurityFact + 审核式响应

每个被拦截或可疑请求写入一条不可变、按天分区的 SecurityFact。运维可从 Attack Logs 按意图起草:拦截精确方法/路径、调优 CRS 误报,或确认高风险的仅跳过 CRS(自定义与 IP 控制仍生效)。全局 IP 操作保持独立。未经审核不会应用。

AI Copilot —— 只做顾问,绝不自治

一个可选、默认关闭的 LLM 层,位于确定性 WAF 之侧 —— 绝不进入请求路径。解释任意事件或单条日志、把自然语言问题翻译成日志查询,并获得需你手动批准的策略调优或自定义规则草案。provider 无关(兼容 OpenAI、Azure、Ollama、vLLM);每条提示都经脱敏、双重 RBAC 把关并限速。

RBAC + OIDC

JWT 带刷新、本地账号 Argon2id、OIDC 单点登录共用同一登录界面,细粒度权限贯穿每一个 API 与 CLI 命令。

声明式 apply

tiyi apply -f site.yaml 会预览变更集、按资源显示 diff,并产生与 UI 保存完全相同的审计记录。同一个验证器、同一个写入器 —— 由架构保证。

产品演示

运维团队真正会用的管理平面。

下方每一张截图都来自实际运行的太一实例。同一份数据平面,同一份 UI,同一份 RPC。

应用交付

从域名到上游,追踪每一个请求。

站点运行概览把公网域名、TLS、WAF 策略、路径路由、上游健康和过去 24 小时精确计数串成一条请求链路。

  • 域名 → TLS → WAF → 路由 → 上游,交接过程不再隐藏
  • 直接跳转到本站访问日志、安全事件或最终渲染配置
  • 本机内置数据平面与远端 Agent 使用同一套控制界面
/sites/all
站点概览串联域名、TLS、WAF、路由与上游状态
SecurityFact 分析

在攻击者、攻击类型和目标之间切换视角。

不可变、按天分区的安全事实把攻击流组织成三个调查视角,不虚构会话,也不把分析逻辑放进请求路径。

  • 精确总数与阻断率不受有界 Top-N 排名影响
  • 沿来源 IP、攻击类别、站点、目标和命中规则逐层下钻
  • 只有需要逐请求证据时才打开精确筛选后的安全日志
/security/events
按攻击类别聚合的 SecurityFact 分析,以及关联来源、站点、目标和规则
请求证据

看清为什么拦截,并立即处置。

事件抽屉把请求身份、Geo/ASN、CRS 命中、实际检测值与处置控件放在一起,同时保留底层日志流的上下文。

  • 使用同一请求标识跳转到匹配的访问事件
  • 有界请求头 / 请求体证据与热路径 Finding 分开按需预览
  • 从证据封禁/放行 IP,或起草精确/路径树/上下文规则与窄范围 CRS 排除
/logs/security
被拦截 RCE 请求详情:CRS 命中、检测证据与限定范围处置
WAF 策略

调优 CRS 而不必 fork。

聚焦式调优工作区明确展示每一层防护,并在保存时把结构化策略编译为确定性的 SecLang。

  • 12 个聚焦标签页:概览 · CRS 防护 · HTTP 防护 · 请求限制 · 规则例外 · IP 访问 · 自定义规则 · 插件 · 限速 · 误报豁免包 · 预览与测试 · 版本
  • 聚焦的自定义规则草案与行内端点限速通过明确丢弃确认保护未保存内容
  • 范围内唯一路径与明确创建/更新语义,按站点限速、继承策略限速、CRS 的顺序编译
/waf/policies/:id
包含十二个防护与验证模块的 WAF 策略调优工作区
遥测 + API 资产

同时掌握流量与背后的 API 表面。

实时 QPS、精确维度排行与按站点 API 树同屏展示,并明确区分长期确认资产和由当前流量发现的候选项。

  • 实时 QPS 十字线旁展示精确请求数与状态码计数
  • 按站点搜索方法、主机和规范化路径资产
  • 有界开桶与每日 SQLite 分区,无需外部时序库
/telemetry/explorer
实时请求遥测、精确排行与按站点 API 资产树
告警响应

让一次检测完整走过审核与解除。

持久化证据快照解释规则为何触发,告警则继续经历 pending、firing、已确认与已解除的完整状态。

  • Top 来源、攻击类型、目标与规则可回到限定范围的原始证据
  • 确认、解除、静默、分组、抑制,并保留完整处理时间线
  • 处置始终是需要人工审核的 IP 列表或自定义规则草案
/alerts/active
活跃告警详情:证据快照、响应控件与调查链接
节点拓扑

一个 Controller,本机平面 + 远端 Agent。

同一个二进制既可做 Controller 也可做 Agent。内置本机数据平面与每一台远端节点,在同一「节点」界面共享实时指标、配置修订号与安装指引。

  • 本机 / 远端放置、在线状态,以及每节点 CPU、内存与 QPS
  • Controller 不可用时,Agent 仍按上次已接受的 bundle 继续代理
  • 安装指引覆盖二进制下载、令牌签发、systemd 或前台启动
/agents/all
多节点拓扑:本机内置平面与远端 Agent 在线指标
哈希链审计

每一次变更都留下可验证痕迹。

站点、策略、信任配置、IP 列表与认证变更都会追加签名审计行。运维在产品内验证整条链,而不只是导出一份日志。

  • 每条记录包含动作、资源、操作者,以及「查看差异」
  • 界面内「验证链」按钮,配合每日锚点承诺
  • 无论来自 UI、CLI 还是 tiyi apply,写入同一条审计行
/logs/audit
哈希链审计日志:验证链与逐行查看差异
价格

同一个二进制,授权只改变规模。

太一是商用闭源软件,上游保留 Apache-2.0。社区版、Pro 与企业版使用同一个二进制;签名授权只提高远程节点配额。控制平面运行在你自己的硬件上。

社区版

适合个人实验室、副项目,或想先了解太一的团队。

¥0 / 永久

一个本机内置节点,包含完整产品能力。

  • 1 个本机节点 —— 站点与策略数量不限
  • 完整 WAF:OWASP CRS 4、自定义规则、IP 列表、限速
  • ACME(HTTP-01 + DNS-01 Cloudflare 驱动)
  • 遥测深度视图 + Prometheus 导出器
  • 无需授权文件;以后可直接导入授权增加远程节点
使用社区版

企业版

适合受监管环境、气隙站点、全球边缘。

联系我们

按机群规模与 SLA 量身定价。

  • 自定义远程 Agent 配额与多地域商务条款
  • 气隙构建+ 离线 CRS / 排除归档
  • 部署架构与合规证据协助
  • 审计链证明与运行审查
  • 7×24 支持 · P1 4 小时响应 · 专属工程师
  • 自定义规则包 + 路线图共建
联系销售

有特定需求?[email protected]  ·  三个版本使用同一个二进制并包含完整 WAF 能力;区别在于授权规模、支持与供应链服务。

更新日志

本月已发布。

每一项都对应一次提交与一次验证命令。完整历史在 /changelog

v3.5.3 2026-08-10 已发布
原生 IP 列表执行 + 增量告警自动处置
国家与 CIDR IP 列表编译为压缩原生 tiyi_iplist 产物并在 Coraza 之前匹配,大型 geo:CC 封禁不再截断 CRS。告警持续 firing 时自动处置按批次增量追加,规则归属拒绝列表,限速运行时状态失败关闭有界。
v3.5.2 2026-08-09 已发布
显示时区 + 更清晰的防护编写
Web UI 统一显示时区(浏览器覆盖 → 系统 app.timezone → 浏览器 IANA),表格、图表与时间范围输入一致,而存储仍为 UTC。IP 列表按「定义 → 应用到范围 → 查询 IP」组织;自定义规则的 regex 操作符提供 RE2 工作台;审计轨迹展示可读摘要并支持游标分页;CRS 偏执等级使用共享的 PL1–PL4 姿态控件。
v3.5.1 2026-08-06 已发布
失败关闭的客户端 IP 拓扑 + 意图化规则起草
每个客户端 IP Header 可选择自动跳过已验证代理或按固定位置提取;CDN/代理网段编译为单一物理池并做失败关闭的拓扑校验。Attack Logs 将「从此事件创建规则」按运维意图重组——拦截、调优 CRS 误报,或确认仅跳过 CRS(自定义与 IP 控制仍生效)——并明确路径/方法范围与根路径限制。
v3.5.0 2026-08-03 已发布
可执行客户端 IP 拓扑 + 更安全的防护编写
客户端 IP 升级为可执行的节点/边/规则拓扑,并以站点页作为唯一全局入口;支持实时采样分析、已验证草案与按路径条件化的多 CDN Header。Dashboard 排行支持一键全局 IP 或 geo:CC 响应。端点限速统一为范围内唯一路径与确定性站点优先级;Attack Logs 可起草精确/路径树/上下文规则或窄范围 CRS 排除,聚焦编辑器会保护已修改草案。
v3.4.0 2026-07-30 已发布
单 Controller、收敛配置与运维可信度
tiyi run 成为唯一可写 Controller,并持有事实化本机节点;旧 HA、角色、提主与复制界面全部移除。持久化目标/活动 revision、不可变 artifact、本机回滚、精确 Agent 投递和绑定配置代际的上游健康,让实际服务配置可检查、可恢复。生成式 fail-closed 授权、轮换 HttpOnly 会话、Geo 自动数据、精确带宽视图、站点请求路径概览与自适应行操作完成运维加固。数据库 schema 低于 47 的安装必须以干净状态启动。
v3.3.1 2026-07-24 已发布
请求证据 + 生产节点直达 SIEM
默认关闭的请求证据可在攻击与访问日志旁保留已解析请求头和有界请求体,并提供全局/站点策略、配额、保留期与可恢复的 Agent 上传。生产节点直达 SIEM 为源生 Caddy 访问 JSON、Coraza 审计 JSON 和太一格式事件提供独立目标。规范化 URL/UA Top、前一日 WAL 回收与 Go 自动内存限制改善日常运维;所有新通道都保持有界并与 WAF 流量 panic 隔离。
v3.3.0 2026-07-22 已发布
SecurityFact 收敛 + 告警自动处置
移除会话化的事件、攻击活动与 MITRE 映射层;不可变、按天分区的 SecurityFact 成为唯一的安全事件真相,采用全新安装的 schema-43 切换(不支持从旧状态原地升级)。告警自动处置把一条正在触发的告警转为待审核的 IP 列表或自定义规则草案;持久化事实日志与有界实时追踪(≤200 行,每 500ms 窗口至多一条)让调查保持高效。运维文档、合并日志与网站已同步中英文。
v3.2.1 2026-07-17 已发布
v3.2.0 质量与可靠性加固
修复 v3.2.0 QA 全量回归发现的问题:未匹配 Host 头改为返回 421 而非绕过 WAF,CRS 980099 出站关联规则不再报错,并修复抽屉、自动关闭与国际化等体验缺陷。可靠性增强包括 SQLite BUSY 重试、孤儿证据查找索引与持久化关联 worker、按响应限量的网络 GeoIP 富化。
v3.2.0 2026-07-16 已发布
Observation v2 + 持久化 Attack Campaign
数据面精确计数、紧凑 Finding、保留证据与 SIEM 投递彼此独立。持久化 Attack Campaign 把 Incident 关联成带 revision 的证据图和时间线,并提供确定性来源/目标、Geo/ASN 与 MITRE 投影。遥测探索器新增 API Inventory,告警完成本地化和证据链接,所有运维文档与截图同步覆盖新流程。pre-v3.2 开发/测试状态需要显式干净重置并重新注册 Agent。
v3.1.0 2026-07-12 已发布
任务导向导航 + 无障碍管理工作区
管理平面现在按七类运维任务组织,而不是按代码资源分割,同时保持路由和权限稳定。聚焦的响应式应用壳、键盘可操作菜单、清晰的当前位置、权限感知分组、共享空状态/差异/实时/应用模式,以及重新组织的策略与站点安全工作区,让桌面和移动端的浏览更快、编辑更安全。
v3.0.9 2026-07-10 已发布
可视化规则绕过动作 + 响应式管理界面
自定义规则构建器新增显式的 绕过 WAF 动作,用于紧范围的误报例外:它编译为 pass,nolog,ctl:ruleEngine=Off,使匹配流量跳过后续 WAF 检查;而普通 放行 现在为静默(pass,nolog),仅放行该规则本身。安全事件抽屉新增 放行该路径 / 误报例外 移交,可从事件直接生成一条绕过规则。管理界面全面采用共享的响应式宽度工具,抽屉与弹窗不再在小屏溢出;Markdown 代码块获得原生复制按钮,服务器配方目录移到紧凑的 浏览配方 入口之后;字段掩码路径修复使可视化规则可正确保存。
v3.0.8 2026-07-09 已发布
策略执行加固 + doctor 状态所有权修复
针对 v3.0.7 的聚焦加固:策略级限速现在对直接继承策略的站点也生效(不再仅限有覆盖的站点);IP 列表 update_mask 不再重置 kind;CRS enable_default_collections 改为三态,可在 protojson 往返后保留;tiyi doctor 新增 --fix-state-ownership 以修复服务拥有的状态树。安全事件"创建规则"移交已修复,站点策略覆盖弹窗改为内联面板,列表视图统一使用共享时间格式化工具。
v3.0.7 2026-07-08 已发布
分层 IP 控制 + 站点安全覆盖
IP 列表现在是可复用数据对象,真正的动作由全局、策略或站点绑定决定。新的 IP Control 流程提供全局列表、引用计数、按站点查询与一键应用目标;站点行新增 Security protection 抽屉,同时展示继承策略行与可编辑站点差异;安全事件可直接快速允许/阻断源 IP;安装流程会在 systemd 启动前修复 root 拥有的状态树。
v3.0.6 2026-07-06 已发布
告警规则编写重塑 + 仪表盘 / 遥测重构
告警规则构建器改为模板优先,带分组类型下拉与事件→告警桥接;仪表盘概览围绕站点过滤器 + 时间范围重构;遥测探索器新增带十字线的每秒请求 / 拦截图表;站点 TLS、Agent 组与告警静默获得新控件;并修复了失效的告警条件字段。
v3.0.5 2026-07-04 已发布
Agent 指标趋势 + 应用 / 更新加固
Agent 详情抽屉保留 7 天指标并提供趋势视图;仪表盘顶部攻击者下钻遵循所选时间范围;IP 字面值站点通过单证书回环健康检查顺利应用;run/agent 执行启动预检;tiyi update 显示进度并预检权限。
v3.0.4 2026-07-02 已发布
安装诊断 + tiyi doctor
install.sh 保持默认 sudo tiyi install --now 路径,随后高亮提示 sudo PATH 与 80/443/8080 监听冲突,并给出明确下一步。tiyi doctor 可为 run、agent、dashboard 安装重复执行同样的非破坏性诊断。
v3.0.3 2026-07-02 已发布
中国大陆镜像安装 + 签名更新回退
install.shtiyi update 现在默认以 GitHub 为主发布源,并在 GitHub 访问慢或不可达时回退到 Gitee。安装可用 TIYI_MIRROR=gitee 强制中国大陆镜像,更新可用 tiyi update --mirror gitee。公开文档现在只暴露按配置键派生的运行时环境变量,统一使用 tiyi update,并保持 GitHub/Gitee 分发文档同步。
v3.0.2 2026-06-28 已发布
顺滑安装 + 确定性首次管理员
sudo tiyi install --now 是默认单机路径:它在启动服务前预先创建第一个管理员,并直接打印登录信息(URL + 用户名 + 密码),一次性密码不再写入 journal。在已安装 tiyi 的主机上重跑 install.sh 会就地更新二进制并重启服务,而不是重新下载整个包。API 与仪表盘默认监听 0.0.0.0:8080
v3.0.1 2026-06-27 已发布
多节点 Agent 安装 + 运维
使用 tiyi install --now 把唯一 Controller 作为加固 systemd 服务运行,再通过节点 → 安装远端节点分步下载二进制、签发一次性 Token,并为每个远程数据平面选择 systemd 或前台启动。启用 WAF 的站点会在远程 Agent 上部署并拦截(SQLi / XSS / LFI → 403),内置 CRS 在 Agent 端落地,节点指标持续上报。
v3.0.0 2026-06-26 已发布
首个公开版本
太一 v3.0.0 已发布到 GitHub Releases,提供已签名的 Linux amd64/arm64 产物、SHA256SUMSSHA256SUMS.sigrelease-manifest.json。可从 www.tiyisec.com/install.sh 或 GitHub raw 镜像安装,下载可用 release-key.pub 校验,并可通过 tiyi update --yes 更新。
2026-06-24 已发布
单一二进制按规模授权 + 首次启动管理员
太一只发布一个始终执行规模限制的二进制,只对规模而非功能设限。没有有效授权时,社区版包含本机内置节点并允许 0 个远程 Agent;导入厂商签名授权后即可激活 Pro 或企业版的远程节点配额。内嵌厂商公钥是唯一信任锚,旧的 license.mode 写入会被拒绝,过期或无效授权安全降级为社区版,已知 Agent 始终可重连。需登录的关于页展示版本、被授权方、到期与实时节点数。首次执行 tiyi run 且无用户时,会自动创建 admin 并生成一次性随机密码。
2026-06-18 已发布
基于路径的路由
站点现在可以按路径前缀分流到一个主机、一张证书背后的多个上游池 —— API 网关式。每条路由都有各自的应用后健康探测;未命中的路径回退到站点默认上游或严格 404 白名单。路径范围在 WAF、IP 列表与限速器之间以同一方式规范化,每条访问日志都记录服务它的 route_idupstream_id。可通过 tiyi site routing CLI 或全新的 Web 路由编辑器驱动。
2026-06-18 已发布
策略限速编辑器
策略的 Rate Limits 标签页现在是真正的运维编辑器。端点行是按解析后客户端 IP 计键的路径模式限制,带 log-only 金丝雀模式;客户端范围行按 IP、session cookie 或命名 header 设定全局上限。内联校验会拦下任何 agent 实际无法执行的行,API 在保存时归一历史范围/动作。在 Coraza 之前执行,不使用持久化集合。
2026-06-09 已发布
AI 顾问层 + 交互式 Copilot
一个可选、默认关闭的 LLM 层,位于确定性 WAF 之侧 —— 在控制平面内,绝不进入请求路径。全局 AI Copilot 抽屉可解释任意事件或单条日志并分析过滤结果;对话式 StreamChat 智能体通过对只读、租户范围日志查询的工具调用,回答如「最近一小时 Top 攻击者」之类的问题。事件富化、策略调优、自然语言→查询翻译与规则草案均为建议,仅在运维显式、审计化批准后才应用。provider 无关(兼容 OpenAI / Azure / Ollama / vLLM);每条提示都经脱敏、双重 RBAC 把关并限速。
2026-06-09 已发布
离线图标、遥测浏览器、静态二进制
管理控制台现在离线打包图标,隔离网控制台不再访问公共 Iconify API。全新遥测浏览器在内置管线之上呈现 Top-N 与时间序列分解。发布二进制现为静态链接(CGO_ENABLED=0),同一产物可在更老的发行版(CentOS 7+)上运行。另含稳定的每事件访问日志 ID,以及为受权限限制运维提供可达的登录后落地页。
2026-05-31 已发布
安全事件聚合(Phase 1–4)
在每请求事件之上引入 security_incident 层。同 (站点, 客户端 IP, 攻击类别) 在滑动空闲窗口内折叠为一个运维可操作的事件 —— 严重等级上卷、生命周期可追踪,支持重开 / 合并 / 实时跟踪与按站点覆盖。每个事件在创建时即打上 MITRE ATT&CK 技术 + 杀伤链阶段,以及国家 / ASN 地理汇总。可选、默认关闭的自动响应(封禁 IP 列表 / 限速 / webhook),带 60 秒 TTL 自动回退。
2026-05-31 已发布
告警重新设计 + 安全加固
告警评估器获得了业界收敛的「评估 / 通知」分离:for 时长去抖、pending → firing → resolved 生命周期、持久化通知 outbox、重复通知、退避重试、分组、抑制与静默。通道密钥改为 KEK 加密存储。同时关闭了系统 / 证书管理 RPC 上的 fail-open RBAC 缺口,并修复了单机面板读到零流量的问题(遥测现在从 StoreAccess 摄入)。
v3.0.0-rc.1 2026-05-27 已发布
日志列表支持直跳分页
关闭了 rc.1 后运维反馈的 bug:访问 7 天安全日志的第 320 页会发出 319 次串行 RPC。CursorRequest 现在带 offset 字段,上限 10 万;offset 计数走过滤后的行,因此 CIDR / 规则过滤器跳过的是命中的行数。
2026-05-26 已发布
六项发布后 QA 修复
API 边界接受 IP 列表 geo:CC 条目;可书签的参数化路由(/agents/:id/waf/policies/:id)在后端菜单生成后重新注册;ResolveAgentGroup 实现接受已保存组与即兴规约;远程 Agent 命令投递得到加固;信任配置变更已上链;访问日志默认值翻为 on
2026-05-24 已发布
安全加固 + 前端清理
KEK 持久化修复(不再在重启时用临时 KEK 覆盖 kek.bin);ed25519 配置签名密钥落库;节点版本回放保护;通过 schema_migration 校验和检测迁移漂移;SIEM 转发器缓存连接并在错误时重连。前端清理了 16 个 Vben 演示页并重写了布局壳。
2026-05-16 已发布
客户端 IP 信任管道
统一信任管道终结了零散的 XFF 解析。Cloudflare、Fastly、Akamai、CloudFront、Front Door、GCLB 的 CDN 感知 CIDR 快照。按站点覆盖;提供回溯每个 header 到解析后客户端 IP 的 explain 工具。
查看完整更新日志 →
路线图

下一步发布。

日期是目标,不是承诺。条目随验证而推进,而非随乐观而推进。

v3.5.3 2026-08-10 已发布
原生 IP 列表执行 + 增量告警自动处置
IP/国家列表的压缩原生前缀匹配、SecLang 完整性护栏、bundle v3、firing 窗口内增量自动处置,以及有界失败关闭的限速运行时状态。
v3.5.2 2026-08-09 已发布
显示时区 + 更清晰的防护编写
表格/图表/时间范围统一显示时区;IP 列表按「定义 → 应用 → 查询」组织;regex 自定义规则提供 RE2 工作台;审计轨迹更易读并支持游标分页;CRS 偏执等级使用共享姿态控件。
v3.5.1 2026-08-06 已发布
失败关闭的客户端 IP 拓扑 + 意图化规则起草
Header 级提取、递归池编译与失败关闭拓扑校验加固客户端 IP 解析。Attack Logs 按意图起草规则,并提供保留自定义/IP 控制的仅跳过 CRS 结果;根路径不可用于路径级草案。
v3.5.0 2026-08-03 已发布
可执行客户端 IP 拓扑 + 更安全的防护编写
站点页持有全局客户端 IP 界面,提供可执行拓扑、采样分析、已验证草案与按路径条件化的多 CDN Header。Dashboard 排行支持即时 IP/geo:CC 响应。端点限速行实行范围内唯一路径和确定性站点优先级;Attack Logs 起草窄范围自定义规则或 CRS 排除,聚焦编辑器保护已修改草案。
v3.4.0 2026-07-30 已发布
单 Controller + 收敛配置
一个可写 Controller 现在持有本机数据平面,并把不可变、带 revision 的配置发布到本机与远程节点。精确的活动/尝试状态、回滚、重试、绑定配置代际的健康状态、生成式授权、安全浏览器会话、Geo 自动数据、带宽趋势、站点概览和自适应操作,取代旧 HA 语义与含糊运维状态。
v3.3.0 2026-07-22 已发布
SecurityFact 收敛 + 告警自动处置
会话化的事件、攻击活动与 MITRE 映射层被不可变、按天分区的 SecurityFact 取代,作为唯一的安全事件真相,采用全新安装的 schema-43 切换。告警自动处置从一条正在触发的告警起草待审核的 IP 列表/自定义规则动作;持久化事实日志与有界实时追踪让调查保持高效。
v3.2.1 2026-07-17 已发布
v3.2.0 质量与可靠性加固
修复 v3.2.0 QA 全量回归发现的问题:未匹配 Host 头改为返回 421 而非绕过 WAF,CRS 980099 出站关联规则不再报错,并修复抽屉、自动关闭与国际化等体验缺陷。可靠性增强包括 SQLite BUSY 重试、孤儿证据查找索引与持久化关联 worker、按响应限量的网络 GeoIP 富化。
v3.2.0 2026-07-16 已发布
Observation v2 + Attack Campaign 运维
精确请求真相与保留证据、SIEM 投递相互隔离;Incident 可聚合为持久化、带 revision 的 Attack Campaign;API Inventory 与证据链接的本地化告警补齐调查闭环,并同步交付中英任务型运维和排障文档。
v3.3.1 2026-07-24 已发布
请求证据 + 直达 SIEM 投递
在 Observation v2 之外新增两个独立平面:默认关闭的请求证据平面保留未脱敏的已解析请求头与有界请求体字节,供授权控制台复核;直达 SIEM 平面从产生事件的节点转发源生 Caddy 访问 JSON、Coraza 审计 JSON 与太一格式事件。各自独立队列、字节预算与失败计数;任一平面的压力都不会改变 WAF 决策或响应。
v3.5 之后 未来 · 目标 规划中
工作负载证书 mTLS + 多租户
公网链路上的每节点 X.509 身份(EnrollResponse.workload_cert_pem 字段已预留)。多租户隔离加固:按租户 KEK 与审计链分区。
v3.6 2027 Q2 · 目标 规划中
生产驱动 + 高级限速
Route53 与阿里云 ACME 驱动从凭据校验桩升级为完整的 Publish/Retract 循环并带传播门槛。基于 token bucket 的跨节点限速。
v4.0 2027 · 目标 规划中
爬虫管理 + ML 评分
在现有 CRS 引擎之上加一层评分 —— JA3/JA4 指纹、Header 形状熵、按 IP 行为模型。CAPTCHA 挑战集成保留为可选项且可自托管。

不必再拼凑 Nginx + ModSec + Postgres + Redis。

太一是一个二进制、一份配置、一个心智模型。在你已经拥有的服务器上,五分钟就能装好。