修复
- 安全:收紧依赖最低版本,修复已知漏洞
- PyJWT
>=2.14.0:修复 CVE-2026-102273 —— HMAC 密钥校验只识别顶层公钥 JWK,漏判容器形式,攻击者可用公开的非对称公钥作为 HMAC 密钥伪造任意声明令牌(CVSS 7.4)。升级前 lock 为 2.13.0(受影响),现为 2.15.1 - urllib3
>=2.8.0:修复 CVE-2026-97687 / CVE-2026-97688 / CVE-2026-97689 —— HTTPS 代理与目标站 TLS 设置串用、Deflate 流式解码死循环、chunked 分块长度无上限导致内存膨胀;2.8.0 起已修复(实测 2.6.3 命中 10 条、2.7.0 命中 6 条、2.8.0 命中 0 条)
- PyJWT
其他
- 依赖整体升级(
uv lock --upgrade,70 个包):SQLAlchemy 2.0.52 → 2.1.1、FastAPI 0.141.1 → 0.142.2、pydantic-ai 2.42 → 2.52、OpenAI 3.13 → 3.23、Anthropic 1.5 → 1.11、google-genai 2.23 → 2.27、lancedb 0.38 → 0.39、boto3 1.43.92 → 1.43.107、cryptography 50.0.1 → 50.0.2、filelock 3.32 → 4.0 等 - 移除
greenlet:项目使用同步 SQLAlchemy(无异步引擎/会话),2.1 起不再硬依赖 - 验证:
pip-audit无已知漏洞,ruff/pyright干净,全量pytest3293 passed / 6 skipped