Skip to content

更新日志 ​

本文档记录 TestNet 平台的主要版本演进、新增功能和问题修复。

NOTE

v2.x 版本的 AI 应用、AI 模型、AI 知识库、AI 流程编排、Ollama/DeepSeek 集成、gRPC、Elasticsearch 等功能已在 v3.0 架构重构中移除。如需了解当前功能,请以 v3.0 及之后版本为准。


[3.0.4] 2026-09-17 ​

MCP 智能体生态与渗透测试矩阵升级 ​

  • 工具矩阵先扩后敛:本版本周期内 MCP 工具链持续扩充原子能力——任务并发等待与主动取消(testnet_await_tasks / testnet_cancel_task)、节点算力感知(testnet_get_system_status)、自然语言工具检索(testnet_search_tools)、前端 JS 敏感信息静态挖掘(testnet_js_analyzer)及工作流运行与漏洞闭环管控等,并于 9 月 17 日统一收敛为 14 个核心门面工具,全部历史工具名称向后兼容。
  • MCP 标准长任务通知协议:引入 notifications/progress 实时进度条、notifications/message 日志流与 notifications/tools/list_changed 工具热重载广播。

目标凭据管理中台 ​

  • 多凭据类型纳管:全面支持 COOKIE、TOKEN、BEARER、API_KEY、BASIC_AUTH、HEADER_MAP 六种凭据类型,敏感信息自动脱敏保护。
  • 自动覆盖与清洗注入:支持旧鉴权头动态剥离与新身份凭据覆盖注入,杜绝脏凭据混用。
  • 独立管理界面与权限控制:新增「AI 智能体 → 目标凭据」前端管理页面,提供完整 CRUD、状态控制与国际化多语言支持。

分布式探针内网 HTTP 中继探测 ​

  • 任务式内网探测中继:HttpRelayService 引入 RelayTaskBridge,支持指定出口探针节点代理中继探测内网隔离网段。
  • 全链路留痕与 HAR 导出:支持单步重定向自动留痕、全生命周期 HTTP 审计记录保存与标准 HAR 1.2 导出。

任务执行与状态机优化 ​

  • 控制台日志实时增量拉取:支持按 offset/limit 增量拉取及 JSON 结构化流式传输。
  • 运行中任务主动取消:支持在任务排队或执行阶段主动中断取消,防止无效算力浪费。

MCP 门面工具架构统一 (14 Core Facade Tools) ​

  • 工具面收敛:tools/list 由 57 个原子工具统一收敛为 14 个核心门面工具(testnet_asset、testnet_project、testnet_blackboard、testnet_memory、testnet_search_tools、testnet_workflow、testnet_task、testnet_get_system_status、testnet_http、testnet_web_recon、testnet_access_control、testnet_vuln、testnet_cyberspace、testnet_query_asset_graph),每个门面工具通过 action 参数覆盖一个完整业务域,显著降低 Agent 工具选择噪音与上下文占用。
  • 向后完全兼容:历史 57 个原子工具名称仍可通过 tools/call 调用(与对应门面 action 指向同一底层执行器,行为等价),已有 Agent 集成无需改动。

帮助文档体系同步 ​

  • MCP 工具参考重构:mcp/tools.md 改为「14 门面工具详解 + 57 原子工具兼容映射附录」结构,与代码行为严格对齐。
  • 全站口径统一:产品简介、MCP 概述、客户端集成指南、更新日志中的工具数量与调用示例全部同步为门面工具视角。
  • 中英双语同步:英文站 en/ 侧文档同步更新。

[3.0.3] 2026-08-25 ​

新增功能与体验优化 ​

  • 数据表格序号连续累加:优化所有资产和任务列表的序号显示,翻页后序号跨页连续累加,浏览海量资产更清晰直观。
  • 界面语言与文案规范:全面优化界面文案,消除中英混杂,提供纯净一致的语言本地化体验。
  • 关键资产信息一键复制:域名、IP、URL、Cookie、Header 等关键信息全面支持鼠标悬停一键复制,大幅提升资产整理与研判效率。
  • Web 资产卡片排版优化:重构 Web 资产卡片网格排版,自适应不同屏幕分辨率,卡片展示更整齐美观。
  • 任务终端日志查看器升级:优化任务执行日志查看器,支持 ANSI 彩色高亮实时流式展示、高度自适应与平滑滚动。
  • 移动端浏览体验提升:优化移动端访问体验,支持流畅横向滚动查看完整表格数据,多端体验保持一致。
  • 扫描节点池管理界面精简:简化扫描节点卡片与配置面板,去除冗余信息,节点健康状态一目了然。

任务执行与稳定性提升 ​

  • 长日志与大任务收集加固:优化容器化任务执行引擎,解决超长单行扫描日志截断问题,大幅提升任务输出与生成结果文件的收集上限。
  • 任务全状态筛选:任务列表筛选新增支持「等待中」、「已分配」、「解析中」、「已跳过」等完整状态,便于精准追踪任务生命周期。
  • 跨项目批量操作安全隔离:工作流与工具批量触发时增加严格的项目归属校验,防止非当前项目下的资产被误触发。
  • 数据排序稳定性提升:优化全平台资产与任务列表的排序机制,彻底消除分页浏览时相同权重数据在页面间跳动的问题。
  • 高级查询精准度优化:修复实体高级搜索中的字段别名映射与筛选逻辑,提升资产多条件检索的准确性。

MCP 智能体生态与渗透测试扩展 ​

  • MCP 工具链扩充至 29 个:新增项目容器创建 (testnet_create_project)、任务实时日志流 (testnet_get_task_logs)、网页 DOM 提取 (testnet_browser_fetch)、隐藏参数挖掘 (testnet_param_miner)、HTTP 响应差异比对 (testnet_diff_response) 及历史报文分片读取 (testnet_http_view_body)。
  • 资产录入别名规整与状态保护:全面优化 MCP 工具参数别名映射,针对漏洞资产严格区分生命周期状态 status (ACTIVE/INACTIVE) 与修复状态 fixStatus,自动规整非法参数,杜绝表单校验死锁。
  • SSE 流式长连接与反代缓冲优化:MCP SSE 握手自动下发 X-Accel-Buffering: no,解决 Nginx/CDN 缓冲导致事件延迟问题。

引擎架构与并发死锁消除 ​

  • 工作流分布式锁解耦:解耦 Redisson 分布式锁与底层数据库事务,彻底消除大批量任务并发时连接池饿死死锁。
  • 大响应报文传输与渲染保护:优化渗透测试 HTTP 流量审计中级,支持大报文正则过滤、行截断及分片拉取,保障高并发下的全链路传输稳定。

[3.0.2] 2026-08-04 ​

问题修复 ​

  • 扫描探针外网连接修复:修复 Docker 部署模式下客户端探针无法访问公网(如查询外部测绘接口)的网络隔离问题,保障 HTTP/DNS/TCP 原生工具正常运行。
  • 一键升级配置同步修复:修复执行 ./testnet.sh update 时部分配置文件未按最新版本同步的问题。

[3.0.1] 2026-08-04 ​

新增功能 ​

  • 版本管理与更新检测:系统设置与授权管理页面新增产品版本检测能力,可实时感知新版本发布并引导升级。
  • 授权到期智能预警:新增授权状态感知与到期倒计时,支持提前 30 天主动预警,避免业务中断。

体验优化 ​

  • 授权管理页面重构:整合授权信息、机器码与版本状态展示,并将系统激活入口统一收敛至登录引导,流程更直观。

问题修复 ​

  • 批量操作异常修复:修复在批量触发工作流与工具时个别场景下的信息显示异常。

[3.0.0] 2025-07-01 ​

重大升级提示

本版本包含破坏性变更,请务必先完整备份数据后再升级。数据库已从 MySQL 迁移至 PostgreSQL 16,不支持从 v2.x 直接升级,请全新安装后通过 Excel 导出/导入迁移资产数据。

新增功能 ​

  • MCP 协议集成:支持 Model Context Protocol,Claude Code、Cursor 等 AI Agent 可直接调用 TestNet 执行资产查询、工作流触发等 8 种操作(testnet_query_assets、testnet_run_workflow 等)
  • vNext DSL 引擎全面切换:工具与工作流 DSL 规范(kind: Tool/Workflow),DAG 结构采用 dependsOn + inputs.*.from 表达控制流与数据流,内置 JSON Schema 实时校验
  • 资产关联图谱:新增跨资产类型关联拓扑图(ECharts force-directed 可视化),在图谱视角下一览资产关联关系,端点 GET /api/v1/asset/graph
  • 工具商店(Registry):支持从远程 DSL 仓库一键安装、更新工具与工作流,内置 23 个安全工具 + 8 个预置工作流
  • 熔断/限流保护:工作流与任务执行支持自动熔断与指数退避重试,系统告警实时推送
  • 配置文件远端同步:扫描节点支持从服务端拉取配置文件并自动同步

架构升级 ​

  • 数据库升级:主数据库全面迁移至 PostgreSQL 16,数据处理性能与并发稳定性显著提升
  • API 端口调整:后端服务端口由 :8080 调整为 :8081(分布式客户端连接时需相应修改)
  • 通信架构重构:扫描探针升级为更可靠的长轮询任务接收模式,大幅改善复杂网络下的任务丢失与断连问题
  • 前端全面重构:页面加载速度大幅提升,全新交互设计,且支持在 Web 界面上对 DSL 规则进行代码高亮在线编辑与格式校验

问题修复 ​

  • 修复工作流 DAG 在循环依赖场景下无限等待的问题
  • 修复多节点并发执行时任务状态竞争条件
  • 修复 Web 资产批量导入时 URL 去重逻辑错误
  • 修复工作流定时触发(Cron)在时区偏移场景下误触发的问题

迁移说明 ​

  • 数据库改为 PostgreSQL 16,docker-compose.yml 中数据库容器名为 testnet-db(非 testnet-mysql),卷名为 testnet-db-data
  • 后端 API 端口改为 8081,扫描节点配置 TESTNET_SERVER_URL 需使用 8081
  • 客户端环境变量 TESTNET_SERVER 已更名为 TESTNET_SERVER_URL
  • 备份命令由 mysqldump 改为 pg_dump,恢复命令由 mysql 改为 pg_restore

[2.2] 2025-04-21 ​

新增功能 ​

  • AI 应用管理:新增普通应用、高级流程应用配置
  • AI 模型管理:统一管理对接的各家大模型 API 接口
  • AI 知识库:支持上传本地资产背景与知识条目,建立本地知识图谱
  • AI 流程编排:支持基于图形化拖拽的 AI Agent 任务编排
  • AI 向量库:提供向量数据库本地化存储与检索接口,方便智能 Agent 进行资产语义搜索

问题修复 ​

  • 修复了大文件批量导入资产时偶尔内存泄露的 bug
  • 修复了 Web 资产未自动导入到 API,以及 API 资产录入报错的问题
  • 修复了 Web 资产导入时没有正常去重的 Bug
  • 修复了 Httpx 扫描的 Web 资产在并发下解析错位的问题
  • 修复了 Httpx 扫描没有返回状态码和包大小的问题
  • 修复了部分特定 Linux 内核不兼容导致扫描节点崩溃报错的问题

[2.1] 2025-04-11 ​

重新部署提示

本次更新对分布式通信机制进行了重构,已部署的分布式扫描节点(Client)需要拉取最新代码重新编译部署。

新增功能 ​

  • 多端口输入:端口列表支持一次录入/导入多个端口(以逗号分隔)
  • 多项目上下文:新增顶部导航栏项目切换器,支持快速过滤和切换项目上下文
  • 优化页面跳转:对资产点击跳转逻辑进行优化,防止误触导致离开当前编辑页面
  • 日志搜索强化:任务日志实时监控查看器新增关键词全局过滤与高亮
  • Web 资产路径支持:Web 资产 URL 支持非根路径识别
  • 数据确权:资产新增分配归属人与部门,支持数据权限控制

问题修复 ​

  • 修复了子域名导入时自动提取顶级主域名规则错误的 Bug
  • 修复了节点自定义工具加载失败后不重新加载的 Bug
  • 修复了资产列表页「批量删除」特定条件下不生效的 Bug
  • 修复了扫描任务完成上报结果时导入到资产中台报错的 Bug

性能优化 ​

  • 优化了百万级资产 Excel 导入导出速度,内存消耗减少 40%

[2.0] 2025-02-07 ​

全新安装提示

本版本移除了外部 Elasticsearch 依赖,重构了数据库模型,升级前请务必先将资产数据导出备份,并进行全新数据库初始化。

新增功能 ​

  • AI 助手升级:官方集成 DeepSeek API 以及 Ollama 本地私有部署(如 DeepSeek-R1 蒸馏模型)
  • 空间引擎增强:支持 0.zone(零零信安)网络空间搜索引擎数据拉取与导入
  • 系统安全性:管理员初始密码调整为容器启动时随机生成(可查看日志 docker logs testnet-server | grep '随机密码:')
  • 资产中台优化:端口服务支持主动标记为 OPEN 或 CLOSED 状态

性能优化 ​

  • 移除 Elasticsearch:优化原生 SQL 查询,去除 ES 组件,整体系统内存占用降低 30% 以上
  • 底层通信升级:优化服务端与分布式客户端的同步性能
  • 资产搜索性能:高级查询与列表搜索响应速度提升 50%
  • 结果上报重试:当扫描节点由于网络波动无法上报结果时,支持本地队列暂存与自动指数退避重传
  • 高可用改善:解决因 Docker 容器执行异常导致 Go client 挂起或不在线的问题
  • API 资产去重:新增 API URL 与 Methods 联合唯一联合索引,自动过滤重复数据

问题修复 ​

  • 修复了空间测绘引擎结果导入时项目选择对话框错位的 bug
  • 修复了 Web 资产导出时个别技术栈 JSON 显示异常的问题
  • 修复了高级查询中关于资产时间筛选的时间戳解析逻辑错误
  • 修复了任务列表中分页数量跳转失效的问题

[1.9] 2024-12-05 ​

新增功能 ​

  • 新增内置 URLFinder 路径扫描工具,支持抓取 Web 前端页面 JS 提取 API
  • 新增内置 wih 敏感信息扫描工具,扫描 Web 响应和源码中的敏感凭据与邮箱

性能优化 ​

  • 镜像预置工具:为了解决用户在节点机器拉取和编译 Go 二进制工具过慢的问题,扫描节点镜像默认集成了 Naabu、Subfinder、Nuclei 等 10 多个安全工具,免除首次运行安装的等待时间(镜像增加 1GB,但体验大幅提升)
  • 支持在工具全局配置与节点配置中自定义 timeout 参数(单位:分钟),默认脚本超时为 2 小时
  • 优化了节点容器重启后临时安装的外部工具丢失的问题
  • 任务执行失败时在任务详情中展示具体的标准错误(stderr)提示,降低排查难度

[1.8] 2024-10-11 ​

新增功能 ​

  • 资产黑名单:支持配置基于正则表达式的黑名单过滤规则,自动拦截不需要关注的内网或特定资产
  • 端口扫描优化:Naabu 和 Nmap 扫描节点新增防火墙(WAF/IDS)识别防拉黑过滤器
  • 多渠道通知:系统通知新增企业微信、钉钉和飞书的群机器人 Webhook 推送支持

问题修复 ​

  • 修复了并发执行任务导致部分客户端节点长连接被服务端断开的问题
  • 修复了工具自动安装在离线/无公网环境未生效报错的 Bug
最近更新

基于 MIT 协议发布