對話摘要 2026-09-10
description: 1 note(s) today. name: ‘2026-09-10’
2026-09-10
MEMORY.md v8 自動精簡(04:00 cron f6cf4ccf)
- 檢查發現超標:23150 bytes > 20480(09-09 收編 Tuwunel/MindRoom 記錄後超標)。
- 精簡完成:23150 → 19264 bytes(慳 3886B,<20KB)。
- Archive:
memory/2026-09-10/memory-slimming-archive-20260910.md(完整原版 23150B)。 - GitHub backup:
oracle-arm-stacks qwenpaw-memory-backup/MEMORY-20260910-040327.md(commit 7781fa6 → rebase 後 d8d0b36;remote 有 mindroom OPENAI_BASE_URL 等 09-09 commit 所以 non-fast-forward 要 pull —rebase)。 - 壓縮內容:Dockhand 1.0.43→1.0.46 版本史(digests/release notes,provider 累積至 KeePassXC)→ archive;Floci 段重複嘅 Dockhand 版本史刪除(指向 External secret providers 段);AmneziaWG 段細節精簡;Tuwunel/MindRoom 收編記錄精簡(保留 domain/stack/IP/credential 關鍵);GitHub PAT 09-09 同步記錄精簡;3x-ui/headroom 剷除詳情精簡。
- 保留:所有 🔴 用戶偏好/政策、credential 引用、服務速查(IP/stack/domain)原樣。
- 教訓:8/18、8/25 兩次 GitHub backup 因 qwenpaw env token 死 401 失敗;09-09 已更新
Github_API_Key,今次經 host oracle-arm-stacks remote(內嵌 PAT)push 成功——host 路徑仍然可靠。
🔐 每日安全審查(cron 90fda464,13:00)
完成,報告已推 Telegram 619760664。
✅ 正常
- QwenPaw 2.2.0 = 最新 stable(2026-09-03);GitHub API 確認最新 non-prerelease 就係 v2.2.0,最新 tag 係 v2.2.1-beta.1(09-08,pre-release 不適用);無已知 CVE
- 依賴:cryptography 50.0.1、starlette 1.6.0、aiohttp 3.14.3、urllib3 2.7.0、requests 2.34.2、Jinja2 3.1.6、pillow 12.3.0 — 無已知漏洞版本
- 審計:24h 內 0 宗真實 governance deny(唯一 grep 命中 = qwenpaw.log 內一段記憶搜尋 query 字串 “governance deny” 誤報);87 條 governance/policy INFO;audit.db 仍 0 bytes(無 table,已知)
- Host:fail2ban active、dnf-automatic.timer enabled、firewalld active;listener 只有 22 / 443(tcp+udp) / 51820 / 22000 / 21027 / 111(rpcbind,firewalld 擋住,非新);51821/udp 已消失(09-07 低風險項 #1 自動解決)
- 容器:82 個(dockhand 計),0 restarting、0 unhealthy、0 privileged(
docker inspect .HostConfig.Privileged全 false);0.0.0.0 host mapping 只有 syncthing 22000/21027 + wg-easy 51820/udp,無 Web port 映射 host;cadvisor/openhands 手動停用(exited)正常、erpnext-configurator/create-site 一次性 init Created 正常 - Cloudflare:oracle-ampere-tunnel
efd0b6f2-6157-4165-b1fc-5e672baabdd1healthy(4 conns fra03/fra15/fra12,client 2026.8.1);Access 全部 30 個 login_method include 都係 Authentik IdP0abce3f9-15cf-4d07-a65f-f4c624f8fe21(唯一非 Authentik 係 Cloudflare 內建 Warp Login App 嘅 email policy,正常)※ 注意 cron prompt 寫嘅 IdP idb4a79d81係過時/錯,實際係0abce3f9 - DNS benhoweb.com:無可疑新 record;wire A/AAAA → 130.61.82.99、全部服務 CNAME → tunnel、MX = CF Email Routing、SPF + DKIM + DMARC p=reject 正常;shinggo.xyz 抽查唔到(token 只有 access/zone:read,09-08 已知非異常)
- 依賴更新:fastmcp 4.0.3 = 最新 tag(容器內
fastmcp.__version__= 4.0.3;image tag 仍寫fastmcp:3.4.7係誤導,實際 4.0.3);crawl4ai 0.9.3 = 最新
⚠️ 問題
- [中] Host kernel 安全更新未生效(與 09-09 同一項,仍未做):running 6.12.0-205.92.4.2,已裝 kernel-uek-core 6.12.0-206.104.3.3;uptime 27 日 19:58 → 需排期 reboot
- [中] QwenPaw sandbox 不可用(今次查明精確根因):
cat /sys/kernel/security/lsm(host 層)返回lockdown,capability,yama,selinux,bpf,ima,evm— 完全冇 landlock,所以容器內根本冇 landlock 可用;qwenpaw.log 每小時 WARNINGResourceGovernor: sandbox not available — Cannot read /sys/kernel/security/lsm. SANDBOX_FALLBACK will escalate to ASK(24h 內 97 次);另docker inspect qwenpaw→Privileged=false, SecOpt=[seccomp=unconfined](seccomp 亦停用)。→ 屬 kernel 架構限制(UEK 無 landlock),唔係新風險,靠 ASK + tool_guard 把關 - [低] 無法驗證 SSH / firewall 設定:
/etc/ssh/sshd_config係 root 600,opc 讀唔到;firewall-cmd --list-all要 root(polkit Authorization failed);/etc/firewalld/zones/亦 permission denied。→ 建議 host 加只讀 NOPASSWD script(或受限 sudo)俾每日審查 - [低] alist 上游 v3.64.0(2026-09-03),現用 custom image
alist-custom:lrcfix-20260805→ 有需要才升(要重建 custom patch)
ℹ️ 觀察(非安全)
- calendar_direct MCP driver 掛咗:09-09 21:34 連續 5 次
mcp_stateful_client.py:302 Error in MCP client lifecycle→circuit breaker OPEN→drivers/manager.py:159 Failed to build Driver 'calendar_direct',之後無任何重連 log;同時段 2 條litellm.APIConnectionError(19:22)+ console reply failed,似係當晚 21:32 重啟遺留。建議順手檢查該 driver 設定。
- memory/2026-09-10/memory-slimming-archive-20260910.md