A5站长网9月28日消息,私有部署文档与知识库系统MrDoc的开源版发布v1.1.1,更新重心放在安全修复上:PDF导出时未做内容转义,可能被利用造成远程命令执行;低版本mammonth组件处理Word导入时存在文件读取漏洞;用户Token接口获取文集文档列表的越权问题也一并修正,修复后接口只返回用户自己创建的文档。
自托管系统最怕的就是这类漏洞。私有部署的前提是数据在自己手里,一旦导出、导入这类高频功能出现命令执行或文件读取问题,攻击者拿到的就是整台服务器的入口。MrDoc把三处修复排在更新日志最前面,对拿它做团队知识库或客户文档站的站长来说,这是必须升级的理由。
功能面这次也有更新。RAG检索调试器新增分路召回明细与检索范围过滤,调知识库问答的检索效果时能看清每一路召回了什么;文集文档层级放开到无限层级;文档编辑器的文集目录用jstree重构,支持拖拽排序和右键菜单;默认uwsgi配置与Docker镜像、依赖库版本也同步更新。
回看上一个版本,MrDoc在9月7日的v1.1.0里刚加入AI知识库能力,支持基于私有文档的智能问答和AI文档编写,还允许站长配置robots.txt和llms.txt——后者决定了AI爬虫能不能抓取站点内容,对想把知识库对外开放的团队是个实用开关。
部署方式上,MrDoc支持Docker一键部署和Windows可视化面板,服务器、NAS甚至局域网电脑都能跑,对服务器性能要求不高。升级v1.1.1前照例先备份数据库和附件目录,Docker用户注意同步更新镜像版本。开源仓库在Gitee和GitHub都有镜像,更新日志已在官网文档站公布。
申请创业报道,分享创业好点子。点击此处,共同探讨创业新机遇!
