對話摘要 2026-09-10


description: 1 note(s) today. name: ‘2026-09-10’

2026-09-10

MEMORY.md v8 自動精簡(04:00 cron f6cf4ccf)

  • 檢查發現超標:23150 bytes > 20480(09-09 收編 Tuwunel/MindRoom 記錄後超標)。
  • 精簡完成:23150 → 19264 bytes(慳 3886B,<20KB)。
  • Archive:memory/2026-09-10/memory-slimming-archive-20260910.md(完整原版 23150B)。
  • GitHub backup:oracle-arm-stacks qwenpaw-memory-backup/MEMORY-20260910-040327.md(commit 7781fa6 → rebase 後 d8d0b36;remote 有 mindroom OPENAI_BASE_URL 等 09-09 commit 所以 non-fast-forward 要 pull —rebase)。
  • 壓縮內容:Dockhand 1.0.43→1.0.46 版本史(digests/release notes,provider 累積至 KeePassXC)→ archive;Floci 段重複嘅 Dockhand 版本史刪除(指向 External secret providers 段);AmneziaWG 段細節精簡;Tuwunel/MindRoom 收編記錄精簡(保留 domain/stack/IP/credential 關鍵);GitHub PAT 09-09 同步記錄精簡;3x-ui/headroom 剷除詳情精簡。
  • 保留:所有 🔴 用戶偏好/政策、credential 引用、服務速查(IP/stack/domain)原樣。
  • 教訓:8/18、8/25 兩次 GitHub backup 因 qwenpaw env token 死 401 失敗;09-09 已更新 Github_API_Key,今次經 host oracle-arm-stacks remote(內嵌 PAT)push 成功——host 路徑仍然可靠。

🔐 每日安全審查(cron 90fda464,13:00)

完成,報告已推 Telegram 619760664。

✅ 正常

  • QwenPaw 2.2.0 = 最新 stable(2026-09-03);GitHub API 確認最新 non-prerelease 就係 v2.2.0,最新 tag 係 v2.2.1-beta.1(09-08,pre-release 不適用);無已知 CVE
  • 依賴:cryptography 50.0.1、starlette 1.6.0、aiohttp 3.14.3、urllib3 2.7.0、requests 2.34.2、Jinja2 3.1.6、pillow 12.3.0 — 無已知漏洞版本
  • 審計:24h 內 0 宗真實 governance deny(唯一 grep 命中 = qwenpaw.log 內一段記憶搜尋 query 字串 “governance deny” 誤報);87 條 governance/policy INFO;audit.db 仍 0 bytes(無 table,已知)
  • Host:fail2ban active、dnf-automatic.timer enabled、firewalld active;listener 只有 22 / 443(tcp+udp) / 51820 / 22000 / 21027 / 111(rpcbind,firewalld 擋住,非新);51821/udp 已消失(09-07 低風險項 #1 自動解決)
  • 容器:82 個(dockhand 計),0 restarting、0 unhealthy、0 privileged(docker inspect .HostConfig.Privileged 全 false);0.0.0.0 host mapping 只有 syncthing 22000/21027 + wg-easy 51820/udp,無 Web port 映射 host;cadvisor/openhands 手動停用(exited)正常、erpnext-configurator/create-site 一次性 init Created 正常
  • Cloudflare:oracle-ampere-tunnel efd0b6f2-6157-4165-b1fc-5e672baabdd1 healthy(4 conns fra03/fra15/fra12,client 2026.8.1);Access 全部 30 個 login_method include 都係 Authentik IdP 0abce3f9-15cf-4d07-a65f-f4c624f8fe21(唯一非 Authentik 係 Cloudflare 內建 Warp Login App 嘅 email policy,正常)※ 注意 cron prompt 寫嘅 IdP id b4a79d81 係過時/錯,實際係 0abce3f9
  • DNS benhoweb.com:無可疑新 record;wire A/AAAA → 130.61.82.99、全部服務 CNAME → tunnel、MX = CF Email Routing、SPF + DKIM + DMARC p=reject 正常;shinggo.xyz 抽查唔到(token 只有 access/zone:read,09-08 已知非異常)
  • 依賴更新:fastmcp 4.0.3 = 最新 tag(容器內 fastmcp.__version__ = 4.0.3;image tag 仍寫 fastmcp:3.4.7 係誤導,實際 4.0.3);crawl4ai 0.9.3 = 最新

⚠️ 問題

  1. [中] Host kernel 安全更新未生效(與 09-09 同一項,仍未做):running 6.12.0-205.92.4.2,已裝 kernel-uek-core 6.12.0-206.104.3.3;uptime 27 日 19:58 → 需排期 reboot
  2. [中] QwenPaw sandbox 不可用(今次查明精確根因):cat /sys/kernel/security/lsm(host 層)返回 lockdown,capability,yama,selinux,bpf,ima,evm — 完全冇 landlock,所以容器內根本冇 landlock 可用;qwenpaw.log 每小時 WARNING ResourceGovernor: sandbox not available — Cannot read /sys/kernel/security/lsm. SANDBOX_FALLBACK will escalate to ASK(24h 內 97 次);另 docker inspect qwenpaw → Privileged=false, SecOpt=[seccomp=unconfined](seccomp 亦停用)。→ 屬 kernel 架構限制(UEK 無 landlock),唔係新風險,靠 ASK + tool_guard 把關
  3. [低] 無法驗證 SSH / firewall 設定:/etc/ssh/sshd_config 係 root 600,opc 讀唔到;firewall-cmd --list-all 要 root(polkit Authorization failed);/etc/firewalld/zones/ 亦 permission denied。→ 建議 host 加只讀 NOPASSWD script(或受限 sudo)俾每日審查
  4. [低] alist 上游 v3.64.0(2026-09-03),現用 custom image alist-custom:lrcfix-20260805 → 有需要才升(要重建 custom patch)

ℹ️ 觀察(非安全)

  • calendar_direct MCP driver 掛咗:09-09 21:34 連續 5 次 mcp_stateful_client.py:302 Error in MCP client lifecycle → circuit breaker OPEN → drivers/manager.py:159 Failed to build Driver 'calendar_direct',之後無任何重連 log;同時段 2 條 litellm.APIConnectionError(19:22)+ console reply failed,似係當晚 21:32 重啟遺留。建議順手檢查該 driver 設定。
  • memory/2026-09-10/memory-slimming-archive-20260910.md