Skip to content

Nhật ký thay đổi

Thay đổi của Access Hub, Agent, Collector và Scanner theo ngày và phiên bản. Mục cần làm khi nâng cấp được đánh dấu đỏ.

  1. Trên nhánh chính
    CollectorChưa phát hành

    Thay đổi trên nhánh chính

    Thêm
    • deploy/redis/aof-preflight.sh: ExecStartPre= of the Redis units runs redis-check-aof on the AOF manifest
    • [email protected]: logs one user.crit line when a Redis unit gives up
    • Docs 14: sections 4.1 (Redis unit hardening, distro drop-in) and 4.2 (AOF recovery runbook from the 2026-10-02 incident)
    Đổi
    • Redis units: StartLimitIntervalSec=600, StartLimitBurst=5, OnFailure=, RestartSec=5, TimeoutStartSec=600, so a damaged AOF no longer crash-loops for hours
    • Redis config templates and the docs 14 sample set aof-load-truncated yes and aof-use-rdb-preamble yes explicitly; RDB snapshots stay enabled as the second recovery source
  2. Phát hành
    Scannerv0.3.0Đang phát triển

    Nguồn Ubuntu VEX, khớp kernel theo bản đang chạy

    Thêm
    • Nguồn trạng thái Ubuntu VEX (OpenVEX của Canonical, CC BY-SA 4.0) trong secdb-build: đọc theo luồng xz, tar, JSON không giải nén ra đĩa, có giới hạn cứng; tinh chỉnh mục Ubuntu chưa sửa thành no_fix (needed),...
    • Finding và sự kiện có thêm status_note, status_source (bổ sung, không phá vỡ)
    • tools/hostmatch: so khớp một thư mục gốc với DB đã phát hành, in finding hoặc tóm tắt
    Đổi
    • Gói Scanner (bộ đọc, bộ gửi) không đổi so với v0.2.0; chỉ accesshub-secmatch, secdb-build và tài liệu đổi
    • Tài liệu: docs/16-pilot.md (thí điểm 14 ngày trên máy access-hub-dev: kế hoạch, ngày 1, phân tích kernel, Ubuntu VEX), docs/03 (nguồn Ubuntu VEX), docs/07, docs/08 (trường sự kiện mới)
    Sửa lỗi
    • Kernel chỉ tính bản đang chạy theo ABI và flavour; gói người dùng của nguồn kernel (linux-libc-dev, ...) không mang finding kernel
  3. Phát hành
    Scannerv0.2.0Đang phát triển

    Bộ gửi riêng và phần nhận dữ liệu, chạy trọn đường tới Access Hub

    Thêm
    • accesshub-scan-uploader (SCN-4): bộ gửi không đặc quyền của Scanner
    • accesshub-secmatch ingest (SMT-6): vai trò ingest của Scanner
    • Kiểm thử đầu cuối trong một tiến trình (bộ đọc tới Access Hub giả, hai công ty) và canary mở rộng tới mọi request của bộ gửi
    • docs/15-benchmarks.md: mọi phép đo (B1 đến B10), máy đo đề xuất, ngưỡng đạt; công cụ tools/bench-rematch, tools/bench-ingest, tools/secdb-diff, scripts/bench/* và các target make bench-*, tự từ chối chạy...
    • Siêu dữ liệu máy (hostname, IPv4 và IPv6 chính, OS, SHA-256 của machine-id) khi enroll và qua PUT /scan/v1/host (khi đổi và mỗi 24 giờ), có giới hạn từng trường ở ingest
    • scan_window trong cài đặt quét: bộ đọc chỉ quét trong khung (giờ địa phương theo múi giờ hoặc độ lệch UTC, ngày trong tuần, khung qua nửa đêm); yêu cầu quét sớm vượt khung một lần
    • Máy Scanner chưa gắn Server (server_id: null từ Access Hub) vẫn gửi và được so khớp: matcher lưu theo host_id, sự kiện có host_id và server_id: null cho tới khi gắn; truy vấn nhận cả server_id đã gắn lẫn...
    Đổi
    • Gói Scanner có thêm binary accesshub-scan-uploader, unit accesshub-scan-uploader.service và .timer (chỉ chạy sau khi enroll)
    • Matcher lưu báo cáo của Scanner theo host_id thay cho server_id để finding_key ổn định khi máy được gắn sau
    Sửa lỗi
    • Bộ nhớ đệm so khớp lại tính mỗi băm inventory đúng một lần khi nhiều worker gặp cùng lúc (kiểm thử đếm lần dùng đệm từng chập chờn)
  4. Phát hành
    Scannerv0.1.1Đang phát triển

    Đổi tên thành Access Hub Scanner

    Đổi
    • Đổi tên sản phẩm thành Access Hub Scanner (gọi tắt Scanner)
    Sửa lỗi
    • Comment trong mã khớp kiến trúc hiện tại (Q25): bộ gửi của Scanner gửi tới vai trò ingest của secmatch, không qua Collector
  5. Phát hành
    Scannerv0.1.0Đang phát triển

    Bản thiết kế và nền tảng quét đầu tiên

    Chưa dùng cho khách hàng: bản đầu tiên gồm thiết kế, các spike P0 và phần P1 làm được trên máy thử. ADR đã chấp nhận: 0001, 0002, 0004, 0005, 0007, 0012; các ADR khác còn Đề xuất.
    Thêm
    • Bộ tài liệu thiết kế docs/00 đến docs/14, ADR 0001 đến 0012, lộ trình P0 đến P7, rủi ro và câu hỏi mở
    • accesshub-scanner: kiểm kê gói dpkg, os-release, kernel; lệnh scan, scan --print, status, version; ghi spool nguyên tử; gói .deb và .tar.gz riêng với unit systemd đã gia cố (điểm...
    • So sánh phiên bản dpkg, đối chiếu khớp 13.867 cặp với dpkg thật
    • Bộ kiểm thử "không giá trị nào rời máy" (T-1b) chạy trong make test
    • secdb-build: chuẩn hóa Debian Security Tracker, Ubuntu OSV, Freexian ELTS (Debian 10, 11 sau LTS); ký Ed25519 bằng khóa ngoại tuyến secdb-2026-a; tệp NOTICE ghi nguồn, giấy phép, ghi công của từng nguồn
    • accesshub-secmatch: so khớp tập trung, ingest, kho theo công ty, delta, outbox sự kiện cho Access Hub, so khớp lại khi DB đổi, API nội bộ; kho trong bộ nhớ và kho tệp dùng chung một bộ kiểm thử
    • Golden T-1 cho 5 máy mẫu (Ubuntu 20.04, 22.04, 24.04, Debian 12, Debian 11) và tập con DB kiểm thử testdata/secdb (tools/secdb-subset)
    • Hợp đồng báo cáo accesshub.scan.v1 (docs/contract/security-report-v1.md) và đặc tả phần việc Access Hub HUB-SEC (docs/08 mục 11)
    Đổi
    • Access Hub Scanner độc lập hoàn toàn với Access Hub Agent (Q25): bộ gửi riêng không đặc quyền, danh tính và enroll riêng; gói không còn phụ thuộc accesshub-agent
    • Bản phát hành hết hỗ trợ giữ mọi finding, đánh dấu no_distro_fix khi distro sẽ không sửa, kèm finding release_eol khuyến nghị nâng cấp (tự đóng khi máy nâng cấp)
    • Bộ so khớp dùng nguồn cắm được, đối chiếu nhiều nguồn, nguồn nhanh nhất có dữ liệu trước, các nguồn khác xác nhận (ADR 0007)
    • RAM: secdb-build từ 3,0 GB xuống 0,75 GB, nạp DB của secmatch từ 1,44 GB xuống 0,30 GB, nội dung giữ nguyên
    • ADR chấp nhận: 0001, 0002, 0004, 0005, 0007, 0012
    Sửa lỗi
    • Kho tệp xóa mất "bia mộ" khi công ty đã bị xóa gửi dữ liệu mới, khiến báo cáo đến muộn vẫn được nhận
  6. Phát hành
    Collectorv0.3.1

    Đổi tên hiển thị thành Access Hub Collector

    Đổi
    • Display name is now Access Hub Collector (short: Collector): README, overview, changelog intro, systemd unit Description lines, the -version line and -h banner of collector
    Sửa lỗi
    • internal/suppress test no longer depends on the real clock (it failed after 2026-10-01); the silence set uses the injected clock
  7. Phát hành
    Agentv0.3.1

    Đổi tên hiển thị thành Access Hub Agent

    Đổi
    • Đổi tên hiển thị thành Access Hub Agent (gọi tắt Agent): README, tài liệu tổng quan, mô tả gói deb/rpm, Description của unit systemd và dịch vụ Windows (DisplayName vốn đã là Access Hub Agent), dòng đầu version...
  8. Phát hành
    Access Hubv3.2.0

    Bảo mật: có bản sửa là mặc định, nhóm kernel, trạng thái Ubuntu VEX, API cho app di động

    Thêm
    • Bảo mật: "Có bản sửa" là mặc định
    • Gom nhóm lỗ hổng kernel
    • Trạng thái Ubuntu VEX
    • API cho ứng dụng di động
    Đổi
    • Số liệu tổng quan Bảo mật tính ở một nơi (SecurityOverview) cho cả web và API
    • Lớp chặn phiên chỉ xem chạy trên cả API và trước bước tìm bản ghi: ghi vào bản ghi không tồn tại trong phiên nay trả 403 và được ghi nhật ký
    • Lưu phân bổ hạn mức có ghi lịch sử
    • Mức độ thấp nhất ở tổng quan đổi tên thành "Thấp, không đáng kể hoặc chưa phân loại"
    Bảo mật
    • Che thêm các khóa giống bí mật (pwd, pass, auth, bearer, cookie, dsn, connection_string, mọi khóa kết thúc bằng key) và mật khẩu trong URL khi trả YAML
  9. Phát hành
    Access Hubv3.1.0

    Khu Bảo mật cho Access Hub Scanner, giao diện sự cố Collector

    Thêm
    • Khu Bảo mật cho Access Hub Scanner (HUB-SEC P1)
    • API nội bộ cho dịch vụ secmatch
    • Quyền nhóm Bảo mật
    • Lệnh nền đối soát giấy phép Scanner (10 phút) và thống kê nền tảng (02:00); xóa máy chủ hoặc công ty xóa luôn dữ liệu Bảo mật, kể cả bản sao ở secmatch
    • Giao diện sự cố Collector
    Đổi
    • Sự cố watchdog chỉ đóng sau 3 lần kiểm tra đạt liên tiếp và lưu số lần lỗi liên tiếp; ngưỡng mặc định 10 phút cho đường dữ liệu im lặng và hàng đợi kẹt
  10. Phát hành
    Access Hubv3.0.1

    Cảnh báo khi Collector hỏng, giờ và số theo ngôn ngữ

    Thêm
    • Cảnh báo ngoài luồng khi Collector hỏng
    • Dọn nhật ký lệnh nền
    Sửa lỗi
    • Thời gian tương đối hiện tiếng Anh
    • Định dạng số theo ngôn ngữ trình duyệt
  11. Phát hành
    Access Hubv3.0.0

    Giao diện mới cho toàn bộ Access Hub, múi giờ theo người dùng

    Cần làm khi nâng cấp: Agent và collector phải cùng lên bản mới để enroll máy mới: body gửi Access Hub dùng trường license thay enroll_token.
    Thêm
    • Giao diện mới cho 8 khu
    • Ô chọn và bộ lọc tìm trên máy chủ
    • Số liệu tóm tắt
    • Múi giờ theo người dùng
    • Tự đăng xuất thiết bị không hoạt động 30 ngày
    • API cho ứng dụng di động Access Hub
    • Monitoring: trang chi tiết agent đầy đủ hơn
    • Monitoring: trang quản lý collector
    Đổi
    • Kết nối mới mặc định hết hạn sau 3 tháng, đích proxy mới sau 90 ngày, token API mới sau 90 ngày
    • Nút xóa hiện theo quyền *.delete (đúng quyền mà route kiểm), không còn theo *.manage
    • Mã công ty bị khóa khi sửa (cả form và API)
    • Loại tài nguyên của workflow phê duyệt bị khóa khi sửa; mốc leo thang SLA mặc định là 24 giờ sau hạn
    • Trang tài liệu "Truy cập nền tảng" viết lại theo chính sách phiên chỉ xem có người duyệt
    • Bỏ hẳn khái niệm "enroll token", thay bằng License (Monitoring)
    Sửa lỗi
    • Monitoring: bộ chọn phạm vi hiện khóa dịch thô
    • Xử lý cảnh báo an toàn hơn khi nhiều worker gửi cùng lúc (MySQL)
    • alert.reminder mở lại alert bị mất
    • Migration gộp F5 virtual IP chạy được trên MySQL
    • SQLite bớt lỗi database is locked
    • Sự kiện cảnh báo có labels bị từ chối với lỗi 500
  12. Phát hành
    Collectorv0.3.0

    Check trung tâm phân phối tới agent

    Cần làm khi nâng cấp: Agent và collector phải cùng lên bản mới để enroll máy mới: body gửi Access Hub dùng trường license thay enroll_token.
    Thêm
    • Docs: "Trước khi bắt đầu" and "Áp dụng cho" boxes (front matter prerequisites, appliesTo) on the production deployment guide (14), and a Debian/Ubuntu vs RHEL code group for the trial install
    • COL-20: central checks
    • Checks are indexed by (company_id, server_id); lookup uses the authenticated agent record only, so a check never reaches another company
    • Invalid checks are dropped one by one, at most 50 checks per server, config ETag changes when the check list changes
    • POST /internal/v1/reload/checks, checks block in GET /internal/v1/status, metrics ahc_checks_*
    • Config ingest.checks_sync_interval (default 1m)
    • Fuzz target internal/checks:FuzzCompile
    • ADR 0017 (docs): VictoriaMetrics cluster for the Cloud system; retention grace is a self-service export
  13. Phát hành
    Agentv0.3.0

    Dịch vụ Windows, tự xoay token, check chủ động

    Cần làm khi nâng cấp: Agent và collector phải cùng lên bản mới để enroll máy mới: body gửi Access Hub dùng trường license thay enroll_token.
    Thêm
    • Tài liệu: khung "Trước khi bắt đầu" và "Áp dụng cho" (front matter prerequisites, appliesTo) ở trang cài đặt (06) và cấu hình (04); tab Debian/Ubuntu và họ RHEL cho kho gói, tab Linux và Windows cho lệnh enroll
    • AGT-12 (tài liệu): docs/11-auto-update-proposal.md, đề xuất cho nhóm Collector về manifest cập nhật (bytes được ký, ngữ nghĩa min_version, thu hồi phiên bản, chặn hạ cấp, quay lui) và bài toán quyền hạn khi thay...
    • AGT-7 (dịch vụ Windows, ADR 0008): internal/winsvc và các lệnh service install, uninstall, start, stop, restart, uninstall trên Windows
    • AGT-7 (một phần): bộ thu Windows internal/collector/windows bằng API trực tiếp (ADR 0007): CPU (GetSystemTimes), RAM và page file ước lượng, đĩa theo ký tự ổ, mạng (GetIfTable2), uptime, chỉ số agent, kiểm tra...
    • AGT-10: xoay token tự động (internal/renew)
    • AGT-8: kiểm tra chủ động service, port, tcp, http, cert, cục bộ và từ trung tâm (AgentConfig.checks)
    • AGT-9: kiểm kê phần cứng và hệ điều hành, lệnh inventory, cấu hình inventory.*
    • AGT-10 (phần đầu): cấu hình từ xa có ETag, status, diag, hiệu chỉnh đồng hồ
    Đổi
    • internal/svc xuất ValidCollectorURL và RenderConfig để dịch vụ Windows dùng chung agent.yaml mẫu
    • Danh mục: cpu_load1, cpu_load5, cpu_load15, load_per_core_5m chỉ còn Linux (Windows không có tải trung bình)
    • checks.Options có thêm ServiceUp và PortListening để thay bộ đọc Linux
    • Sender đọc token qua TokenFunc để token mới có hiệu lực ngay trên mọi luồng gọi collector
    • Mock collector (internal/mockcollector) hỗ trợ credentials/renew và chồng token 24 giờ
  14. Phát hành
    Collectorv0.2.0

    Chỉ số dashboard máy chủ

    Thêm
    • Alerting.seen_interval 1m (fixes agents flapping offline), catalog of 61 metrics
  15. Phát hành
    Collectorv0.1.0

    Bản thử nghiệm đầu tiên

    Thêm
    • First pre-release. Phase 0 foundation plus enterprise architecture docs (L1, L2, L3, ADR).
  16. Phát hành
    Agentv0.2.0

    Danh mục chỉ số có chọn lọc

    Thêm
    • Metric catalog with include/exclude selection, memory breakdown, packets and PSI metrics, all 8 CPU modes
  17. Phát hành
    Agentv0.1.0

    Bản thử nghiệm đầu tiên

    Thêm
    • First pre-release. Phase 0 foundation plus enterprise architecture docs (L1, L2, L3, ADR).
  18. Phát hành
    Access Hubv2.1.0

    Giám sát máy chủ bằng agent

    Thêm
    • Biểu đồ sức khỏe máy chủ kiểu Node Exporter Full
    • Giám sát máy chủ bằng agent (HUB-1 đến HUB-8)
    • Loại tài khoản "Service" cho danh tính API không phải người
    • Bộ tài liệu kiến trúc giám sát
    • "Token API" đổi tên hiển thị thành "Quản lý API", cùng 5 nâng cấp cho tính năng này
    • Cài đặt hệ thống chia theo danh mục
    • 3 trang quản trị mới: Thông báo đã gửi, Hàng đợi, Webhook gửi ra
    • Cảnh báo khi sửa tay máy chủ do IaC tạo ra
    Đổi
    • Sơ đồ kiến trúc: icon platform giờ hiện đúng logo hãng (Ubuntu, Debian, RHEL, Rocky Linux) thay vì icon chung chung
    • Sơ đồ kiến trúc: 3 lỗi phát sinh ngay sau đợt thêm huy hiệu số luật và tay cầm kéo phân vùng
    • Sơ đồ kiến trúc: 4 cải tiến giao diện thêm sau các đợt sửa trước
    • Sơ đồ kiến trúc: 3 lỗi giao diện phát sinh sau đợt cho phép kéo thả khung phân vùng
    • Sơ đồ kiến trúc: đường kết nối nổi bật rõ khi rê chuột vào, và các khung phân vùng (Công ty/Trung tâm dữ liệu/Vùng mạng) giờ kéo di chuyển được
    • Sơ đồ kiến trúc: thẻ Máy chủ hiện thêm số nhân CPU/RAM
    • Sơ đồ kiến trúc: Domain giờ là tài nguyên toàn cục, không còn hiển thị theo mặc định
    • Sơ đồ kiến trúc: icon Máy chủ đổi theo vai trò thực tế
    Sửa lỗi
    • Agent chập chờn giữa trực tuyến và ngoại tuyến
    • Lỗi hệ thống lặp lại ở 21 nơi: user chưa gán công ty bị chặn khỏi gần như mọi thao tác quản trị
    • Xuất báo cáo compliance & đếm số lệch IaC đều rò rỉ xuyên công ty
    • Trang chi tiết Domain tải toàn bộ bản ghi DNS không giới hạn
    • Nút mở menu di động (hamburger) không có aria-label
    • Trang danh sách Token API thiếu ô tìm kiếm
    • Cấp Token API có đặt ngày hết hạn bị lỗi, không tạo được token
    • Mã tham chiếu của yêu cầu IaC (reference) đổi từ tiền tố chung RUN- sang tiền tố theo đúng loại tài nguyên được khai báo
    Bảo mật
    • Lỗi hệ thống trong luồng IaC (lập kế hoạch/áp dụng) không còn hiển thị thông báo gốc cho người dùng
    • Domain, F5 Device, SSL Certificate, Public IP giờ thuộc về một công ty
    • Chặn gắn bản ghi con vào tài nguyên cha thuộc công ty khác
    • Sổ nhật ký (Audit log) giờ được lọc theo công ty
    • Chuyển giao bước duyệt (reassignment) và tìm người duyệt giờ giới hạn theo công ty
    • Chặn nâng quyền qua gán Vai trò/Nhóm người dùng mang quyền mình không có
    • Chặn gán token/tài khoản/máy chủ thuộc công ty khác qua vài request thủ công còn sót
    • Yêu cầu IaC gửi qua API không có giới hạn tần suất
  19. Phát hành
    Access Hubv2.0.0

    Workflow có phiên bản, tài liệu trong ứng dụng

    Thêm
    • Ô chọn người/tài nguyên tìm kiếm phía server (AsyncSelectField) dùng chung cho quản lý trực tiếp, người duyệt, chuyển giao bước duyệt
    • Menu điều hướng dạng sheet cho di động (AppNavMobileSheet)
    • Thông báo lỗi validate tùy chỉnh (lang/*/validation.php)
    • Trang tài liệu trong ứng dụng
    • Workflow phê duyệt có phiên bản (versioning)
    • Màn hình xét duyệt riêng
    • Chuyển giao hàng loạt các bước đang chờ duyệt
    • Điền nhanh từ dropdown khi soạn yêu cầu IaC
    Đổi
    • SSL Binding không còn cho phép gắn vào Web Service (tài nguyên đã bị xóa ở trên), chỉ còn gắn vào Domain
    • Cột value của bản ghi DNS mở rộng từ string sang text, bản ghi TXT (vd DKIM) dài hơn 255 ký tự trước đây bị cắt/lỗi khi lưu
    • Cho phép gán 1 người dùng vào nhiều công ty
    • Giới hạn loại yêu cầu IaC theo từng công ty
    • Quản lý dải mạng (Subnet)
    • Quản lý IP Public
    • 3 sơ đồ trực quan mới
    • Đính kèm tệp & mô tả định dạng rich text
    Bảo mật
    • Rà soát và chặn rò rỉ dữ liệu chéo công ty
    • Thêm HasIacOrigin: mọi tài nguyên do IaC tạo ra giờ liên kết ngược lại được tới yêu cầu đã tạo ra nó, tài nguyên tạo thủ công từ UI không thể giả mạo liên kết này
  20. Phát hành
    Access Hubv1.0.0

    Bản phát hành đầu tiên của Access Hub

    Thêm
    • Khung điều hướng 2 tầng kiểu rail + flyout
    • Đổi font toàn ứng dụng sang Tahoma
    • Tìm kiếm nhanh trên topbar
    • Menu tài khoản
    • Quản lý Command chạy dưới nền
    • Danh mục lựa chọn tách màn hình theo từng loại
    • Phân quyền 4 cấp cho mọi chức năng
    • Màn hình gán quyền vai trò (Thêm/Sửa vai trò) hiển thị theo cụm chức năng, mỗi chức năng 1 dòng với các checkbox theo cấp quyền (Xem/ Thêm-sửa/Xóa/Xóa vĩnh viễn...), thay vì liệt kê phẳng từng quyền
    Đổi
    • AuthorizationSeeder tự dọn permission/nhóm quyền không còn khai báo trong PermissionCatalog mỗi lần seed lại (trước đây chỉ thêm/cập nhật, không bao giờ xóa); có thêm bước chuyển đổi 1 lần cho vai trò tùy chỉnh...
    • Permission::label() sửa lỗi không dịch được nhãn quyền do khóa quyền chứa dấu chấm (vd servers.manage) khiến Laravel hiểu nhầm thành đường dẫn mảng lồng nhau, nay đọc thẳng từ mảng permissions.items thay vì...
    • Trang thùng rác tập trung admin/trash và 2 quyền trash.view/ trash.restore
    • Thùng rác riêng cho Option Lists (không cần vì đây là dữ liệu tham chiếu đơn giản)
    • Sidebar 1 tầng cũ (AppSidebar.vue, NavMain.vue, NavUser.vue, AppSidebarHeader.vue), thay bằng khung rail + flyout mới
  21. Trước bản đầu tiên
    Access HubTrước bản đầu tiên

    Thay đổi trước bản phát hành đầu tiên

    Thêm
    • Danh mục lựa chọn (Option Lists)
    • Xóa mềm toàn hệ thống
    • Nhật ký thay đổi (audit trail) cấp trường dữ liệu
    • Validate YAML trước khi Lập kế hoạch
    Đổi
    • 3 trường của Server (Operating System, Datacenter, Zone) chuyển từ nhập tay tự do sang chọn từ danh sách có sẵn; ô chọn người ở "Tạo truy cập PAM mới" hỗ trợ tìm kiếm
    • Đổi tên ứng dụng thành Access Hub, thiết kế lại logo
    • Thiết kế lại tính năng Proxy: tách Proxy (server + proxy_host + proxy_port) và ProxyTarget (target_host, status, expires_at, note)