v1.94.0-rc.3
LiteLLM 发布 v1.94.0-rc.3,所有 Docker 镜像均使用 cosign 签名,签名密钥固定于 commit 0112e53,可通过固定 commit hash 或受保护的 release tag 验证。rc.3 包含对 rc/1.94.0 的 backport 及 litellm-proxy-extras 版本更新。
Development
- First Reportv1.94.0-rc.1LiteLLM Releases
- Industry Responsev1.94.0-rc.2LiteLLM Releases
- Industry Responsev1.94.0-rc.3LiteLLM Releases
- Current AssessmentLiteLLM 作为 AI 网关,其发布节奏和供应链安全措施反映了 AI 基础设施领域对安全性和稳定性的重视。通过 cosign 签名,LiteLLM 增强了用户对镜像的信任,这可能在行业中推动更多 AI 工具采用类似的供应链安全实践。Agent Pulse · analysis
LiteLLM 于 2026 年 7 月 22 日发布 v1.94.0-rc.3 候选版本。该版本延续了所有 Docker 镜像使用 cosign 进行签名的做法,签名密钥在 commit 0112e53 中引入,并保持不变。用户可通过固定 commit hash 或受保护的 release tag 验证镜像签名,确保镜像的完整性和来源可信。rc.3 的变更包括将 #33810 和 #33733 backport 到 rc/1.94.0,并将 litellm-proxy-extras 升级到 0.4.79.post1,同时重建 Next.js 前端 bundle 以优化成本。
LiteLLM 的镜像签名机制提供了供应链安全的最佳实践:使用固定 commit hash 验证签名密钥,避免依赖易变的 tag。这要求部署流程中集成 cosign 验证步骤,并确保密钥的固定性。对于使用 LiteLLM 的团队,应更新 CI/CD 流水线以执行签名验证,并关注 rc 版本中 backport 的变更,以评估对现有部署的影响。
LiteLLM 作为 AI 网关,其发布节奏和供应链安全措施反映了 AI 基础设施领域对安全性和稳定性的重视。通过 cosign 签名,LiteLLM 增强了用户对镜像的信任,这可能在行业中推动更多 AI 工具采用类似的供应链安全实践。
对于依赖 LiteLLM 的企业,镜像签名降低了供应链攻击风险,保障了生产环境的稳定性。这有助于提升 LiteLLM 在企业市场的信任度,可能促进其商业采用。
后续可关注 v1.94.0 正式版的发布,以及是否会有更多安全相关的特性(如签名轮换、策略执行)加入。同时,观察其他 AI 基础设施项目是否跟进类似的镜像签名机制。