v3.5.3
2026-08-10
已发布
原生 IP 列表执行 + 增量告警自动处置
国家与 CIDR IP 列表编译为压缩原生 tiyi_iplist 产物并在 Coraza 之前匹配,大型 geo:CC 封禁不再截断 CRS。告警持续 firing 时自动处置按批次增量追加,规则归属拒绝列表,限速运行时状态失败关闭有界。
v3.5.2
2026-08-09
已发布
显示时区 + 更清晰的防护编写
Web UI 统一显示时区(浏览器覆盖 → 系统 app.timezone → 浏览器 IANA),表格、图表与时间范围输入一致,而存储仍为 UTC。IP 列表按「定义 → 应用到范围 → 查询 IP」组织;自定义规则的 regex 操作符提供 RE2 工作台;审计轨迹展示可读摘要并支持游标分页;CRS 偏执等级使用共享的 PL1–PL4 姿态控件。
v3.5.1
2026-08-06
已发布
失败关闭的客户端 IP 拓扑 + 意图化规则起草
每个客户端 IP Header 可选择自动跳过已验证代理或按固定位置提取;CDN/代理网段编译为单一物理池并做失败关闭的拓扑校验。Attack Logs 将「从此事件创建规则」按运维意图重组——拦截、调优 CRS 误报,或确认仅跳过 CRS(自定义与 IP 控制仍生效)——并明确路径/方法范围与根路径限制。
v3.5.0
2026-08-03
已发布
可执行客户端 IP 拓扑 + 更安全的防护编写
客户端 IP 升级为可执行的节点/边/规则拓扑,并以站点页作为唯一全局入口;支持实时采样分析、已验证草案与按路径条件化的多 CDN Header。Dashboard 排行支持一键全局 IP 或 geo:CC 响应。端点限速统一为范围内唯一路径与确定性站点优先级;Attack Logs 可起草精确/路径树/上下文规则或窄范围 CRS 排除,聚焦编辑器会保护已修改草案。
v3.4.0
2026-07-30
已发布
单 Controller、收敛配置与运维可信度
tiyi run 成为唯一可写 Controller,并持有事实化本机节点;旧 HA、角色、提主与复制界面全部移除。持久化目标/活动 revision、不可变 artifact、本机回滚、精确 Agent 投递和绑定配置代际的上游健康,让实际服务配置可检查、可恢复。生成式 fail-closed 授权、轮换 HttpOnly 会话、Geo 自动数据、精确带宽视图、站点请求路径概览与自适应行操作完成运维加固。数据库 schema 低于 47 的安装必须以干净状态启动。
v3.3.1
2026-07-24
已发布
请求证据 + 生产节点直达 SIEM
默认关闭的请求证据可在攻击与访问日志旁保留已解析请求头和有界请求体,并提供全局/站点策略、配额、保留期与可恢复的 Agent 上传。生产节点直达 SIEM 为源生 Caddy 访问 JSON、Coraza 审计 JSON 和太一格式事件提供独立目标。规范化 URL/UA Top、前一日 WAL 回收与 Go 自动内存限制改善日常运维;所有新通道都保持有界并与 WAF 流量 panic 隔离。
v3.3.0
2026-07-22
已发布
SecurityFact 收敛 + 告警自动处置
移除会话化的事件、攻击活动与 MITRE 映射层;不可变、按天分区的 SecurityFact 成为唯一的安全事件真相,采用全新安装的 schema-43 切换(不支持从旧状态原地升级)。告警自动处置把一条正在触发的告警转为待审核的 IP 列表或自定义规则草案;持久化事实日志与有界实时追踪(≤200 行,每 500ms 窗口至多一条)让调查保持高效。运维文档、合并日志与网站已同步中英文。
v3.2.1
2026-07-17
已发布
v3.2.0 质量与可靠性加固
修复 v3.2.0 QA 全量回归发现的问题:未匹配 Host 头改为返回 421 而非绕过 WAF,CRS 980099 出站关联规则不再报错,并修复抽屉、自动关闭与国际化等体验缺陷。可靠性增强包括 SQLite BUSY 重试、孤儿证据查找索引与持久化关联 worker、按响应限量的网络 GeoIP 富化。
v3.2.0
2026-07-16
已发布
Observation v2 + 持久化 Attack Campaign
数据面精确计数、紧凑 Finding、保留证据与 SIEM 投递彼此独立。持久化 Attack Campaign 把 Incident 关联成带 revision 的证据图和时间线,并提供确定性来源/目标、Geo/ASN 与 MITRE 投影。遥测探索器新增 API Inventory,告警完成本地化和证据链接,所有运维文档与截图同步覆盖新流程。pre-v3.2 开发/测试状态需要显式干净重置并重新注册 Agent。
v3.1.0
2026-07-12
已发布
任务导向导航 + 无障碍管理工作区
管理平面现在按七类运维任务组织,而不是按代码资源分割,同时保持路由和权限稳定。聚焦的响应式应用壳、键盘可操作菜单、清晰的当前位置、权限感知分组、共享空状态/差异/实时/应用模式,以及重新组织的策略与站点安全工作区,让桌面和移动端的浏览更快、编辑更安全。
v3.0.9
2026-07-10
已发布
可视化规则绕过动作 + 响应式管理界面
自定义规则构建器新增显式的 绕过 WAF 动作,用于紧范围的误报例外:它编译为 pass,nolog,ctl:ruleEngine=Off,使匹配流量跳过后续 WAF 检查;而普通 放行 现在为静默(pass,nolog),仅放行该规则本身。安全事件抽屉新增 放行该路径 / 误报例外 移交,可从事件直接生成一条绕过规则。管理界面全面采用共享的响应式宽度工具,抽屉与弹窗不再在小屏溢出;Markdown 代码块获得原生复制按钮,服务器配方目录移到紧凑的 浏览配方 入口之后;字段掩码路径修复使可视化规则可正确保存。
v3.0.8
2026-07-09
已发布
策略执行加固 + doctor 状态所有权修复
针对 v3.0.7 的聚焦加固:策略级限速现在对直接继承策略的站点也生效(不再仅限有覆盖的站点);IP 列表 update_mask 不再重置 kind;CRS enable_default_collections 改为三态,可在 protojson 往返后保留;tiyi doctor 新增 --fix-state-ownership 以修复服务拥有的状态树。安全事件"创建规则"移交已修复,站点策略覆盖弹窗改为内联面板,列表视图统一使用共享时间格式化工具。
v3.0.7
2026-07-08
已发布
分层 IP 控制 + 站点安全覆盖
IP 列表现在是可复用数据对象,真正的动作由全局、策略或站点绑定决定。新的 IP Control 流程提供全局列表、引用计数、按站点查询与一键应用目标;站点行新增 Security protection 抽屉,同时展示继承策略行与可编辑站点差异;安全事件可直接快速允许/阻断源 IP;安装流程会在 systemd 启动前修复 root 拥有的状态树。
v3.0.6
2026-07-06
已发布
告警规则编写重塑 + 仪表盘 / 遥测重构
告警规则构建器改为模板优先,带分组类型下拉与事件→告警桥接;仪表盘概览围绕站点过滤器 + 时间范围重构;遥测探索器新增带十字线的每秒请求 / 拦截图表;站点 TLS、Agent 组与告警静默获得新控件;并修复了失效的告警条件字段。
v3.0.5
2026-07-04
已发布
Agent 指标趋势 + 应用 / 更新加固
Agent 详情抽屉保留 7 天指标并提供趋势视图;仪表盘顶部攻击者下钻遵循所选时间范围;IP 字面值站点通过单证书回环健康检查顺利应用;run/agent 执行启动预检;tiyi update 显示进度并预检权限。
v3.0.4
2026-07-02
已发布
安装诊断 + tiyi doctor
install.sh 保持默认 sudo tiyi install --now 路径,随后高亮提示 sudo PATH 与 80/443/8080 监听冲突,并给出明确下一步。tiyi doctor 可为 run、agent、dashboard 安装重复执行同样的非破坏性诊断。
v3.0.3
2026-07-02
已发布
中国大陆镜像安装 + 签名更新回退
install.sh 与 tiyi update 现在默认以 GitHub 为主发布源,并在 GitHub 访问慢或不可达时回退到 Gitee。安装可用 TIYI_MIRROR=gitee 强制中国大陆镜像,更新可用 tiyi update --mirror gitee。公开文档现在只暴露按配置键派生的运行时环境变量,统一使用 tiyi update,并保持 GitHub/Gitee 分发文档同步。
v3.0.2
2026-06-28
已发布
顺滑安装 + 确定性首次管理员
sudo tiyi install --now 是默认单机路径:它在启动服务前预先创建第一个管理员,并直接打印登录信息(URL + 用户名 + 密码),一次性密码不再写入 journal。在已安装 tiyi 的主机上重跑 install.sh 会就地更新二进制并重启服务,而不是重新下载整个包。API 与仪表盘默认监听 0.0.0.0:8080。
v3.0.1
2026-06-27
已发布
多节点 Agent 安装 + 运维
使用 tiyi install --now 把唯一 Controller 作为加固 systemd 服务运行,再通过节点 → 安装远端节点分步下载二进制、签发一次性 Token,并为每个远程数据平面选择 systemd 或前台启动。启用 WAF 的站点会在远程 Agent 上部署并拦截(SQLi / XSS / LFI → 403),内置 CRS 在 Agent 端落地,节点指标持续上报。
v3.0.0
2026-06-26
已发布
首个公开版本
太一 v3.0.0 已发布到 GitHub Releases,提供已签名的 Linux amd64/arm64 产物、SHA256SUMS、SHA256SUMS.sig 与 release-manifest.json。可从 www.tiyisec.com/install.sh 或 GitHub raw 镜像安装,下载可用 release-key.pub 校验,并可通过 tiyi update --yes 更新。
2026-06-24
已发布
单一二进制按规模授权 + 首次启动管理员
太一只发布一个始终执行规模限制的二进制,只对规模而非功能设限。没有有效授权时,社区版包含本机内置节点并允许 0 个远程 Agent;导入厂商签名授权后即可激活 Pro 或企业版的远程节点配额。内嵌厂商公钥是唯一信任锚,旧的 license.mode 写入会被拒绝,过期或无效授权安全降级为社区版,已知 Agent 始终可重连。需登录的关于页展示版本、被授权方、到期与实时节点数。首次执行 tiyi run 且无用户时,会自动创建 admin 并生成一次性随机密码。
2026-06-18
已发布
基于路径的路由
站点现在可以按路径前缀分流到一个主机、一张证书背后的多个上游池 —— API 网关式。每条路由都有各自的应用后健康探测;未命中的路径回退到站点默认上游或严格 404 白名单。路径范围在 WAF、IP 列表与限速器之间以同一方式规范化,每条访问日志都记录服务它的 route_id 与 upstream_id。可通过 tiyi site routing CLI 或全新的 Web 路由编辑器驱动。
2026-06-18
已发布
策略限速编辑器
策略的 Rate Limits 标签页现在是真正的运维编辑器。端点行是按解析后客户端 IP 计键的路径模式限制,带 log-only 金丝雀模式;客户端范围行按 IP、session cookie 或命名 header 设定全局上限。内联校验会拦下任何 agent 实际无法执行的行,API 在保存时归一历史范围/动作。在 Coraza 之前执行,不使用持久化集合。
2026-06-09
已发布
AI 顾问层 + 交互式 Copilot
一个可选、默认关闭的 LLM 层,位于确定性 WAF 之侧 —— 在控制平面内,绝不进入请求路径。全局 AI Copilot 抽屉可解释任意事件或单条日志并分析过滤结果;对话式 StreamChat 智能体通过对只读、租户范围日志查询的工具调用,回答如「最近一小时 Top 攻击者」之类的问题。事件富化、策略调优、自然语言→查询翻译与规则草案均为建议,仅在运维显式、审计化批准后才应用。provider 无关(兼容 OpenAI / Azure / Ollama / vLLM);每条提示都经脱敏、双重 RBAC 把关并限速。
2026-06-09
已发布
离线图标、遥测浏览器、静态二进制
管理控制台现在离线打包图标,隔离网控制台不再访问公共 Iconify API。全新遥测浏览器在内置管线之上呈现 Top-N 与时间序列分解。发布二进制现为静态链接(CGO_ENABLED=0),同一产物可在更老的发行版(CentOS 7+)上运行。另含稳定的每事件访问日志 ID,以及为受权限限制运维提供可达的登录后落地页。
2026-05-31
已发布
安全事件聚合(Phase 1–4)
在每请求事件之上引入 security_incident 层。同 (站点, 客户端 IP, 攻击类别) 在滑动空闲窗口内折叠为一个运维可操作的事件 —— 严重等级上卷、生命周期可追踪,支持重开 / 合并 / 实时跟踪与按站点覆盖。每个事件在创建时即打上 MITRE ATT&CK 技术 + 杀伤链阶段,以及国家 / ASN 地理汇总。可选、默认关闭的自动响应(封禁 IP 列表 / 限速 / webhook),带 60 秒 TTL 自动回退。
2026-05-31
已发布
告警重新设计 + 安全加固
告警评估器获得了业界收敛的「评估 / 通知」分离:for 时长去抖、pending → firing → resolved 生命周期、持久化通知 outbox、重复通知、退避重试、分组、抑制与静默。通道密钥改为 KEK 加密存储。同时关闭了系统 / 证书管理 RPC 上的 fail-open RBAC 缺口,并修复了单机面板读到零流量的问题(遥测现在从 StoreAccess 摄入)。
v3.0.0-rc.1
2026-05-27
已发布
日志列表支持直跳分页
关闭了 rc.1 后运维反馈的 bug:访问 7 天安全日志的第 320 页会发出 319 次串行 RPC。CursorRequest 现在带 offset 字段,上限 10 万;offset 计数走过滤后的行,因此 CIDR / 规则过滤器跳过的是命中的行数。
2026-05-26
已发布
六项发布后 QA 修复
API 边界接受 IP 列表 geo:CC 条目;可书签的参数化路由(/agents/:id、/waf/policies/:id)在后端菜单生成后重新注册;ResolveAgentGroup 实现接受已保存组与即兴规约;远程 Agent 命令投递得到加固;信任配置变更已上链;访问日志默认值翻为 on。
2026-05-24
已发布
安全加固 + 前端清理
KEK 持久化修复(不再在重启时用临时 KEK 覆盖 kek.bin);ed25519 配置签名密钥落库;节点版本回放保护;通过 schema_migration 校验和检测迁移漂移;SIEM 转发器缓存连接并在错误时重连。前端清理了 16 个 Vben 演示页并重写了布局壳。
2026-05-16
已发布
客户端 IP 信任管道
统一信任管道终结了零散的 XFF 解析。Cloudflare、Fastly、Akamai、CloudFront、Front Door、GCLB 的 CDN 感知 CIDR 快照。按站点覆盖;提供回溯每个 header 到解析后客户端 IP 的 explain 工具。