Pydantic AI v1.107.7-ը շտկում է local web_fetch-ի խնդիրը և ճշգրտում genai-prices-ը
Pydantic AI-ը նշում է, որ v1.107.7 տարբերակը շտկում է local web_fetch-ի ռեսուրսների սպառման չափավոր խնդիրը, որն առաջանում էր հարձակվողի կողմից վերահսկվող խորը ներդրված HTML-ի դեպքում: Այն նաև genai-prices-ը սահմանափակում է 0.1-ից ցածր տարբերակներով՝ token-ների օգտագործման հաշվառման և սահմանաչափերի համար: Ազդակիր տարբերակների ամբողջական շրջանակը և տեղադրման մանրամասները տրամադրված թողարկման գրառման մեջ բացակայում են: [1]
Այս թողարկումն անցել է «Իմանանք»-ի հրապարակման ընդլայնված ստուգումները: Որոշ էական պնդումներ շարունակում են հստակ վերագրվել պաշտոնական կամ ընկերության աղբյուրներին, քանի որ այս թողարկմանը դեռ անկախ աղբյուր կցված չէ: Համակարգը շարունակում է ստուգել հաստատված աղբյուրները և անկախ հաստատումը կավելացնի միայն ամբողջական ստուգում անցած նոր թողարկմամբ:

Pydantic AI v1.107.7-ը սպասարկման թարմացում է v1 ճյուղի համար: Ըստ նախագծի գրառման՝ այն շտկում է local web_fetch գործիքի ռեսուրսների սպառման չափավոր խնդիրը և genai-prices-ը սահմանափակում 0.1 տարբերակից ցածր մակարդակով՝ token-ների օգտագործման հաշվառումն ու սահմանաչափերը պահպանելու համար: [1]
01
Ինչ գիտենք այս պահին
- 01
[1] Pydantic AI-ի v1.107.7 թողարկման պաշտոնական գրառում՝ https://github.com/pydantic/pydantic-ai/releases/tag/v1.107.7:
- 02
Թողարկման գրառումը նշում է, որ v1.107.7-ը տեղափոխում է v2.52.0-ի անվտանգության շտկումը, վերացնում GHSA-v36g-jcw9-x7cw-ն local web_fetch-ում և սահմանափակում genai-prices-ը 0.1-ից ցածր տարբերակներով:
02
Նախագծի գրանցած v1 շտկման տարբերակը
Թողարկման գրառման մեջ v1.107.7-ը նշվում է որպես local web_fetch-ի խնդրի v1 շտկում:Թողարկման մեջ նշված v2 համապատասխան տարբերակը
Ըստ նախագծի՝ նույն շտկումը v2 ճյուղում թողարկվել էր v2.52.0 տարբերակում:Թողարկման մեջ նշված խնդրի վտանգավորությունը
Թողարկման մեջ GHSA-v36g-jcw9-x7cw խոցելիությունը գնահատվում է չափավոր:Չազդված համարվող ռեժիմը
Թողարկումը տարանջատում է provider-native վեբ հարցումները խոցելի local web_fetch գործիքից:Թողարկման գրառման ամփոփում. ծավալն ու վտանգավորությունը նախագծի պաշտոնական պնդումներն են:
03
Local web_fetch-ի շտկումը
Այս թողարկումը v1 ճյուղ է տեղափոխում (backport) անվտանգության այն շտկումը, որը, նախագծի փոխանցմամբ, թողարկվել էր v2.52.0-ում: Խոցելիության սցենարը մասնավորապես վերաբերում է local web_fetch գործիքով խորը ներդրված տարրեր պարունակող անվստահելի HTML-ի փոխակերպմանը: [1]
Տրամադրված գրառման մեջ նշված չէ, թե v1-ի նախորդ որ տարբերակներն են ազդակիր: Հետևաբար, համակարգը սպասարկողները պետք է դիմեն կցված անվտանգության ծանուցմանը ամբողջական մանրամասների և ազդակիր տարբերակների համար, այլ ոչ թե ազդեցության շրջանակը ենթադրեն միայն այս նշումից: [1]
- Նախագիծը GHSA-v36g-jcw9-x7cw խոցելիությունը որակում է չափավոր: [1]
- Ըստ թողարկման գրառման՝ local web_fetch-ով հարձակվողի կողմից վերահսկվող և խորը ներդրված HTML մշակելիս կարող է սպառվել պրոցեսորի և հիշողության չափազանց մեծ ծավալ: [1]
- Նախագիծը նշում է, որ provider-native վեբ հարցումները չեն ազդվել: [1]
- Գրառման համաձայն՝ խնդիրը շտկված է v1.107.7-ում, ինչպես նաև նախկինում շտկվել էր v2.52.0-ում: [1]
04
Կախվածությունների համատեղելիության ճշգրտում
Շտկմանը զուգահեռ՝ Pydantic AI-ը նշում է genai-prices-ի կախվածության սահմանափակման մասին: Սա համատեղելիության կարևոր փոփոխություն է v1-ի այն օգտատերերի համար, որոնք հիմնվում են token-ների հաշվառման կամ կարգավորված սահմանաչափերի վրա: [1]
Թողարկման նշումը չի բացատրում մինչև այս սահմանափակումն առաջացած կոնկրետ վարքագիծը և չի տալիս փաթեթների լուծման մանրամասներ: Թարմացումը կիրառելուց հետո փորձարկե՛ք ազդակիր աշխատանքային հոսքերը: [1]
05
Աղբյուրը և անհայտ մանրամասները
Առաջնային աղբյուրը Pydantic AI-ի պաշտոնական v1.107.7 թողարկման գրառումն է՝ https://github.com/pydantic/pydantic-ai/releases/tag/v1.107.7: Այն հիմք է ծառայել այս տեղեկագրում ներկայացված շտկման, ծավալի, վտանգավորության և կախվածությունների վերաբերյալ բոլոր պնդումների համար: [1]
Տրամադրված նյութերը չեն պարունակում անվտանգության ծանուցման ամբողջական տեքստը, տեղադրման ստանդարտ հրահանգները կամ փաթեթների հասանելիության հաստատումը: Այդ մանրամասներն այս փաստաթղթից անհայտ են մնում: [1]
06
Ինչ կարող են անել համակարգը սպասարկողները
Վերանայե՛ք v1-ի այն տեղակայումները, որոնք անվստահելի HTML-ի դեպքում օգտագործում են local web_fetch գործիքը, և պլանավորե՛ք թարմացում մինչև v1.107.7: Եթե տեղակայման մեջ կիրառվում են token-ների օգտագործման հաշվառում կամ սահմանաչափեր, ստուգե՛ք genai-prices-ի կախվածության սահմանափակումը: [1]
- 01
Թարմացրե՛ք սպասարկվող v1 ճյուղը մինչև v1.107.7, եթե local web_fetch գործիքը մշակում է հարձակվողի կողմից վերահսկվող HTML: [1]
- 02
Համոզվե՛ք, որ կախվածությունների լուծումը (dependency resolution) ընդունում է genai-prices-ի՝ 0.1-ից ցածր տարբերակները, և թարմացումից հետո ստուգե՛ք token-ների օգտագործման հաշվառումն ու սահմանաչափերը: [1]
- 03
Ամբողջական մանրամասների և ազդակիր տարբերակների համար ծանոթացե՛ք կցված անվտանգության ծանուցմանը: [1]
07
Այս թողարկման սահմանափակումները
Տրամադրված թողարկման գրառումը չի նշում ազդակիր տարբերակների ամբողջական շրջանակը կամ վերացման մանրամասն քայլերը. այն ընթերցողին ուղղորդում է դեպի կցված անվտանգության ծանուցումը: [1]
Տրամադրված աղբյուրները չեն հաստատում փաթեթների տարածման հասանելիությունը և չեն տալիս տեղադրման հրահանգներ:
Թողարկման նշումներում չի նկարագրվում այն կոնկրետ խափանումը, որը շտկվել է genai-prices-ի վերին սահմանափակմամբ:
Վտանգավորության աստիճանը, ազդեցության շրջանակը և շտկման կարգավիճակը ներկայացված են ըստ նախագծի թողարկման գրառման և այստեղ առանձին չեն ստուգվել: [1]
SRC
Աղբյուրների բաժին
Ուղիղ հղումներ այս ընտրանու հիմքում եղած նյութերին: Աղբյուրը տեսնելը նույնքան կարևոր է, որքան սինթեզն ընթերցելը:


