v2.30.0 (2026-08-13)
Pydantic AI 发布 v2.30.0,修复本地开发 Web 聊天 UI(Agent.to_web()、clai web)未验证 Host 头导致的 DNS 重绑定安全漏洞(GHSA-q2xc-rrxj-58x9),默认验证 Host 为 localhost/loopback/LAN 地址,真实域名部署需通过 allowed_hosts 设置启用。新增 openrouter:web_search 支持、gemini-3.7-flash 模型、XaiProvider gRPC 元数据暴露,并修复多个 bug。
Development
- First Reportv2.30.0 (2026-08-13)Pydantic AI
- Current Assessment此事件反映 AI Agent 框架在快速迭代中,安全漏洞修复与功能扩展并行,开发者需关注本地开发环境的攻击面。默认安全配置的收紧可能影响依赖真实域名访问的部署,需及时调整配置。Agent Pulse · analysis
Pydantic AI 于 2026-08-13 发布 v2.30.0,核心是修复一个安全漏洞:本地开发 Web 聊天 UI 未验证 Host 头,攻击者可通过 DNS 重绑定访问并运行本地 Agent,利用其工具和凭据。修复默认验证 Host 为本地地址,真实域名需显式配置 allowed_hosts。同时新增 openrouter:web_search 搜索支持、gemini-3.7-flash 模型、XaiProvider gRPC 元数据暴露,并修复了延迟导入、ASCII 回退、模型名小写化等问题。
安全修复表明 Agent 工具链的本地服务暴露面需严格校验 Host 头,默认拒绝非本地地址是合理基线,但真实部署需显式配置 allowed_hosts,增加了配置复杂度。新增 openrouter:web_search 和 gemini-3.7-flash 模型显示对多模型和搜索集成的持续支持,gRPC 元数据暴露则增强可观测性。
此事件反映 AI Agent 框架在快速迭代中,安全漏洞修复与功能扩展并行,开发者需关注本地开发环境的攻击面。默认安全配置的收紧可能影响依赖真实域名访问的部署,需及时调整配置。
对于使用 Pydantic AI 构建本地开发工具或内部 Agent 的团队,此修复降低了 DNS 重绑定攻击风险,保护本地凭据和工具不被滥用,但需评估真实域名部署的配置调整成本。
后续版本可能进一步强化安全默认值,如对 Host 校验提供更细粒度控制,或引入更多模型和搜索提供商支持。开发者应关注 allowed_hosts 配置的文档和迁移指南。