Prhub

sgl-project/sglang · 标签视图

标签列表

聚合结果

security 相关 PR

2026-08-15

#34892 feat: add safeguards for remote media URLs

原始 PR · 作者 mickqian · 合并时间 2026-08-15 18:12

功能 重要性 8.88 洞察度 6.00

新增远程媒体 URL 域名白名单与下载大小限制,防 SSRF

值得精读。核心看点:1) `download_remote_media` 中先用 `requests.Request(...).prepare().url` 统一 URL 规范化再校验,避免解析器分歧绕过;2) 手动逐跳重定向校验 + 流式字节上限 + 全局 deadline 的三重防护设计;3) 在 dummy-model 边界之前通过 server args 发布进程级策略的接线方式。同时注意仓库正处于 server_args → config bag 迁移期,本 PR 在 base_processor/encode_server 新增的直读点应在后续 step 迁移中纳入 bags。

2026-06-14
缺陷修复 重要性 6.10 洞察度 5.00

修复非有限温度导致服务拒绝访问漏洞

值得精读,因为它展示了一个容易被忽视的安全漏洞(IEEE-754 特性导致单侧比较失效)以及简单的修复方法。代码改动极小但影响安全,适合作为输入验证的最佳实践示例。

2026-04-29

#23660 Fix for CVE-2026-5760

原始 PR · 作者 ccullen-cert · 合并时间 2026-04-29 10:39

缺陷修复 重要性 5.74 洞察度 3.00

修复路由模板渲染 SSTI 安全漏洞

建议合并。这是一个典型的安全修复,变更小而精准,无需额外测试。开发者可关注 Qwen3 reranker 相关功能是否正常工作。

2026-04-22
缺陷修复 重要性 6.39 洞察度 5.00

修复 cache_salt 隔离失效的 extra_key 传递 bug

该 PR 是典型的数据传递断裂 bug,代码改动量小但影响面大——直接破坏安全特性。推荐精读以理解 SGLang 请求处理链中 Req 构造的关键节点,建议未来类似 feature 在 PR 中增加端到端集成测试。

2026-04-10
基础设施 重要性 5.00 洞察度 4.00

修复Docker构建中的安全漏洞、冗余下载和命令顺序问题。

该PR值得基础设施团队精读,展示了Dockerfile优化和安全加固的最佳实践。关注--only-upgrade的使用避免破坏性升级、冗余步骤识别和构建可靠性增强策略。

2026-04-03
基础设施 重要性 5.00 洞察度 4.00

修复 GitHub 工作流中重复作业名称,防止分支保护绕过。

建议技术管理者关注此 PR 作为 CI 最佳实践,特别是涉及分支保护的工作流设计。工程师可以精读 scripts/ci/check_workflow_job_names.py 脚本,学习如何通过预提交钩子自动化检查配置错误,并应用到其他类似场景。

2026-04-02
基础设施 重要性 3.00 洞察度 2.00

在Trivy安全扫描中跳过Go标准库和NVIDIA工具目录,消除约500个不可修复的误报警报。

该PR变更简单直接,无需深入技术分析。建议关注点:1) 了解Trivy skip-dirs配置的使用场景;2) 注意基础镜像依赖带来的安全扫描噪音问题;3) 可作为类似CI配置优化的参考案例。

基础设施 重要性 4.00 洞察度 3.00

为fork PR的/rerun-test命令添加权限检查,允许可信用户检出PR分支进行测试。

该PR涉及CI/CD安全策略调整,建议团队维护者精读,重点关注权限检查逻辑与现有Python处理器的协同。对于一般工程师,了解fork PR测试流程的变化即可。