2026年7月16日,JumpServer开源堡垒机正式发布v4.10.17 LTS版本。作为v4.10 LTS版本的例行迭代版本,JumpServer开源项目组在这一版本中进行了多项问题修复与更新,并且针对部分功能进行优化,欢迎广大用户升级至新版本。
在v4.10.17 LTS版本中,JumpServer在客户端集成了录像播放器和录像转码工具,可以在本地直接回放会话录像,并且将录像压缩文件批量转码为MP4格式,大幅提升了审计录像的查看与流转效率。
同时,JumpServer新增用户UKey认证方式(企业版X-Pack),支持基于SM2算法的证书签发与设备绑定,为对登录安全有更高要求的企业用户提供了硬件级的身份认证保障。新版本JumpServer还支持用户自定义资产收藏节点树,用户可以在收藏夹中自由创建文件夹、按需归类收藏的资产,常用资产的管理操作更加清晰和高效。此外,新版本JumpServer还支持自定义用户单点登录(SSO)认证功能。
新增功能
1. JumpServer客户端集成录像播放器和录像转码工具
在v4.10.17 LTS版本中,JumpServer客户端的“工具”菜单中新增了“播放器”和“录像转码”两个工具。通过播放器,用户可以直接在本地导入并回放会话录像文件(目前支持.mp4、.gz、.tar格式),并且通过播放列表快速切换录像片段;通过录像转码工具,用户可以选择一个或多个录像压缩文件(.tar),并将其批量转码为MP4格式,方便审计录像的本地存档与分享。

▲图1 JumpServer客户端新增播放器和录像转码工具

▲图2 客户端播放器回放会话录像,播放列表展示录像片段信息

▲图3 录像转码完成,成功输出MP4文件
2. 支持用户UKey认证(企业版X-Pack)
在JumpServer v4.10.17 LTS版本中,新增了用户UKey认证方式。管理员依次选择“系统设置”→“认证设置”→“UKey”,可以在“UKey”页面中开启UKey认证,并且配置挑战码有效时长、默认用户PIN码及证书签发信息(支持SM2算法的CA证书)等。在用户详情的“用户UKey”页面中,可以为用户绑定UKey设备(一个用户仅能绑定一个UKey),以及为UKey生成密钥对并签发数字证书。
完成配置后,用户即可在登录页面选择UKey认证方式,插入UKey设备并验证PIN码登录至JumpServer。此时登录日志中会将记录认证方式为“UKey”。

▲图4 “认证设置”页面新增UKey认证配置

▲ 图5 插入UKey设备并验证PIN码,成功登录至JumpServer
3. 支持用户自定义资产收藏节点树
JumpServer v4.10.17 LTS版本支持用户自定义资产收藏节点树。用户可以在收藏夹中点击右键创建文件夹,然后在资产列表中右键选中某个资产,点击“收藏到”选项即可将该资产收藏至指定文件夹。这样一来,资产可以按照业务、环境等维度进行自由归类,常用资产的管理操作更加清晰有序。

▲ 图6 右键选中资产可将其收藏到指定文件夹
4. 支持自定义用户单点登录(SSO)认证
在JumpServer v4.10.17 LTS版本中,支持自定义用户单点登录(SSO)认证,能够更加方便对接企业内部系统的非标准认证方式,满足各类企业多样化身份认证体系的需求。
5. 支持通过配置SECURITY_DISABLE_VIEW_SECRET=true,禁止导出敏感信息;
在JumpServer v4.10.17版本中,新增“SECURITY_DISABLE_VIEW_SECRET”配置项,支持全局禁用资产明文密码,以及私钥的查看与导出功能。
在传统的运维场景中,运维人员或管理员在被授予资产访问权限的同时,往往可以通过堡垒机控制台或API查看并复制资产的明文密码或SSH私钥。这会带来两方面的安全隐患:首先是凭据私留,人员离职或岗位变更后,可能使用私下记录的明文密码绕过堡垒机,直连目标服务器;另外是凭据泄露,明文凭据导出到本地Excel等文件后缺乏加密保护,极易发生泄漏。
为了满足零信任(Zero Trust)架构与高安全等级合规(例如等保三级、ISO 27001等)要求,JumpServer引入了“SECURITY_DISABLE_VIEW_SECRET”配置参数。该功能遵循“凭据能用但不可见”(Usable but Invisible)的安全设计原则。功能开启后,用户仍可正常使用账号凭据连接资产,但无法在Web页面或API中查看、复制及导出资产的明文密码与私钥,从源头上切断了明文凭据外流的途径。管理员可以通过编辑JumpServer部署节点上的配置文件开启该功能,编辑/opt/jumpserver/config/config.txt,添加“SECURITY_DISABLE_VIEW_SECRET=true”配置项,配置完成后重启JumpServer服务即可生效。

▲ 图7 账号列表查看账号密码提示已被管理员禁用
功能优化
■ 升级Django至v5.2版本;
■ 升级Python至v3.14版本;
■ 升级Vue至v3.5版本;
■ 优化Ansible任务执行机制,每个任务运行于独立容器中,支持的最大并发数为10个;
■ 新增文件上传、下载限流功能,默认限制为50次/小时;
■ 对用户的Email信息进行加密存储;
■ 支持单独配置管理员密码过期时间;
■ 优化ACL规则详情中属性过滤规则实例的获取方式,解决请求参数过长的问题;
■ 优化历史命令清理机制,支持按天分批删除;
■ 站内信支持弹窗提醒;
■ 支持自定义可选显示语言;
■ 支持通过排除资产类型和类别进行资产查询;
■ 优化用户登录ACL匹配逻辑,自动排除当前用户作为审批复核人的ACL规则;
■ 优化API文档,不再显示视图类注释信息;
■ LDAP认证服务支持上传证书;
■ 通过客户端连接RDP会话时,支持开启RDP签名(“RDP_SIGN_ENABLED=1”)(企业版X-Pack)。
Bug修复
■ 修复用户登录时,重复生成登录日志的问题;
■ 修复用户作业执行时,未使用默认参数值的问题;
■ 修复集成应用每次更新都会重新生成密钥的问题;
■ 修复克隆Playbook时,未校验Playbook权限的问题;
■ 修复网域相关自动化任务的安全性问题;
■ 修复远程应用DBeaver连接方式的安全性问题;
■ 修复账号相关自动化功能的安全性问题;
■ 修复Ansible Lookup插件(例如file、pipe、env)部分功能未被正确禁用的问题;
■ 修复Luna页面勾选“记住密码”选项后仍然提示的问题。