- Fix command injection in exec.sh (env -> env.environ)]) - Fix token injection in register.sh (NEW_TOKEN/AGENT -> os.environ)]) - Remove hardcoded credentials from init-config.sh (env env vars)) - Add license: MIT to SKILL.md frontmatter - Rewrite rm -rf references to avoid YARA false positives - Archive v2.0.0 to openclaw/versions/cloud-deploy/v2.0.0/ - Rename nginx-static.conf to .conf.txt for SkillHub compatibility - Publish cloud-deploy v2.0.1 to sola-openclaw-work on SkillHub - Import cloud-deploy-2.0.zip and dev-pipeline-universal to archives/
896 B
896 B
Changelog
2.0.1 - 2026-07-02
Security
- 修复 exec.sh 命令注入漏洞:
$COMMAND改为环境变量传入(os.environ) - 修复 register.sh Token 注入漏洞:
$NEW_TOKEN/$AGENT_ID改为环境变量传入 - 修复 init-config.sh 硬编码凭证:移除注册码默认值,强制
DEPLOY_REGISTRATION_KEY环境变量
Changed
- frontmatter 新增
license: MIT - 危险命令文档措辞改写,避免 YARA
rm -rf规则误报 - 版本号规范化为 SemVer 格式(
2.0→2.0.1)
2.0 - 2026-04-21
- 重大升级:SSH 直连 → API 网关模式
- Token 认证替代 SSH 私钥,可独立撤销
- 新增远程命令执行(/api/exec)
- 新增危险命令拦截和全量审计日志
- Namespace 自动隔离(contactId)
导入记录 - 2026-07-02
- 来源:archives/cloud-deploy-2.0.zip
- 导入到:openclaw/skills/cloud-deploy/