强化安全性,Text-to-SQL智能选表升级,SQLBot开源智能问数系统v1.10.2版本发布

发布于 2026年09月25日

2026年9月23日,SQLBot开源智能问数系统正式发布v1.10.2版本。

在这一版本中,SQLBot集中修复了8项企业级安全漏洞,并且在核心问数算法、全球化支持、安全合规策略以及异构数据源兼容性等方面进行了深度优化与改进。核心算法方面,表匹配机制创新性地引入大模型关键词提取与语义融合打分体系,显著提升了多表与歧义表场景下的选表准确率;安全合规方面,全面加固跨工作空间越权(IDOR)与注入防线,新增默认密码隐藏与首次登录强制改密机制;全球化方面,新增泰语(th-TH)端到端完整支持;数据源方面,重点优化了PostgreSQL、Oracle、Hive、SQL Server等多数据库的连通与运行稳定性。

安全漏洞修复

随着大模型与企业数据资产的深度融合,系统鉴权与多租户数据隔离成为智能问数产品不可逾越的安全红线。在v1.10.2版本中,SQLBot针对社区反馈与专业安全机构审计,集中修复了一批高危安全漏洞。重点针对IDOR(Insecure Direct Object Reference,不安全的直接对象引用)类越权漏洞展开专项排查与重构,全面补齐跨工作空间下数据源Schema、推荐问题、问数助手以及仪表板等核心资产的归属鉴权与隔离逻辑。同时,修补了Host头注入鉴权绕过与可伪造管理员嵌入Token漏洞(CNVD)、Kingbase数据源SQL注入漏洞,以及Excel上传处理中的路径遍历(CWE-22)与授权绕过(CWE-639)风险,全面守护企业私有化数据资产的安全性。

■ fix:修复Excel上传接口的路径遍历漏洞(CWE-22);

■ fix:修复用户可控键导致的授权绕过漏洞(CWE-639);

■ fix:修复Host头注入导致鉴权绕过与可伪造管理员嵌入Token的漏洞(CNVD);

■ fix:修复跨工作空间数据源Schema泄露与越权修改的漏洞(IDOR);

■ fix:修复跨工作空间推荐问题可被越权读取与覆盖的漏洞(IDOR);

■ fix:修复跨工作空间助手可被越权修改与删除的漏洞(IDOR);

■ fix:修复仪表板接口越权导致跨用户修改的漏洞(IDOR);

■ fix:修复Kingbase数据源SQL注入漏洞。

亮点更新

■ 核心选表算法引入关键词提取与融合打分机制

选表准确率是决定Text-to-SQL最终生成SQL质量与问数成功率的决定性环节。在企业级数仓或者业务库中,往往存在数百张表结构相似、命名接近或业务注释含混的物理表,传统单一依赖向量语义相似度(Embedding)的召回方案容易在复杂提问、同义业务术语或字面与物理表名脱节的场景下误选表。

在v1.10.2版本中,SQLBot重构了表匹配流程,引入大模型关键词智能提取与融合打分机制。在上下文理解与关键词抽取方面,大模型结合用户历史多轮对话上下文,精准抽取用户提问中涉及的核心业务实体与度量词汇;同时,联动内置的术语词典库,对提取的关键词进行同义词与业务简称扩展;多层次融合评分机制是将向量相似度得分与关键词匹配得分(覆盖表名精确匹配、表注释精确/子串匹配、字段名及字段注释多级策略)进行加权融合计算,并且结合关键词覆盖率惩罚孤立命中,有效杜绝“部分单字命中即误判为高分”的现象。算法权重及功能开关支持通过系统参数灵活调优,满足不同行业专有数仓的个性化微调诉求。

■ 强化账号安全初始化机制

企业信息化建设中,统一初始化凭据常因缺乏生命周期管理而沦为长期安全隐患。为了满足金融、政企等行业对安全基线与等级保护的高标准合规要求,SQLBot v1.10.2版本推出了完善的账号安全初始化机制。管理员可以在系统配置中启用隐藏默认密码选项,消除系统交付时的信息泄漏面;系统支持开启用户首次登录强制修改初始密码策略,用户在完成密码修改前无法访问任何工作空间或执行问数操作,从管理闭环上切断弱口令风险;在生产环境示例数据管控方面,新增SAMPLE_DATA_ENABLED环境变量,企业在部署生产实例时可以一键禁用预置示例数据,保障生产环境资产的纯净性。

■ 新增泰语(th-TH)端到端完整支持

作为一款快速迭代的开源智能问数系统,SQLBot持续推进国际化进程。在v1.10.2版本中,SQLBot正式迎来了泰语(th-TH)的原生支持。SQLBot前端实现了913个国际化词条、后端实现了177个词条的完整翻译,覆盖管理控制台、数据源配置、工作台交互及系统通知;除了静态界面的语言切换外,大模型推理管道中的提示词工程(Prompt Engineering)、猜你想问(Guess Question)模板以及行内交互提示均针对泰语语法与语境进行了原生调优,为东南亚及跨国出海企业的本地化运营提供强力支撑。

■ 异构数据源与底层架构加固

在数据源连通性与底层基础设施方面,SQLBot v1.10.2版本展开了针对性专项治理,具体内容包括:

PostgreSQL就绪检查重构:启动脚本全面采用原生的pg_isready工具替代通用的网络端口等待脚本,大幅提升容器在复杂编排与慢启动场景下的初始化可靠性;

多数据库稳定性修复:修复了Oracle数据源在长耗时元数据检索中的查询超时问题;解决Hive表“字段发现”中混入分区描述头信息导致字段错乱的问题;修复SQL Server在连接池构造中因ORM实体游离导致连接创建失败的隐患;解决了动态卸载数据源时未释放SQLAlchemy底层连接池,导致的数据库句柄泄漏的问题;

进程守护现代化:容器内置的进程管理系统全面由PM2迁移至Supervisor,在降低内存开销的同时显著增强了后端API、任务调度器等常驻进程的守护稳定性与日志排查体验。

功能优化

■ refactor(数据源):优化PostgreSQL连通就绪检查机制,改用pg_isready工具提升稳定性(#1300);

■ refactor:优化Excel表头字段过多导致提示词过长的问题(#1364);

■ refactor:富文本编辑器组件全面升级为TinyMCE 6.x;

■ perf:行内错误提示全面接入国际化(i18n)机制;

■ build:使用Supervisor替换PM2进行容器多进程管理。

问题修复

■ fix(嵌入式):修复浮动模式与全屏模式下上下间距显示异常的问题;

■ fix(数据格式):修复科学计数法展开为浮点数时,数值未完整保留导致的精度失真问题;

■ fix(数据源):修复高级助手无法访问宿主数据源API的权限异常问题;

■ fix(数据源):修复Hive表字段中包含分区元数据的问题(#1250);

■ fix(数据源):修复SQL Server连接池创建时,数据源对象游离导致的连接异常问题(#1330);

■ fix(数据源):修复移除连接池时,未释放SQLAlchemy Engine导致连接泄漏的问题;

■ fix(系统变量):修复键值类型系统变量仅有一个选项时出现空选项的问题;

■ fix(运维工具):修复sctl脚本提取的容器名中包含换行符会导致健康检查失效的问题;

■ fix(X-Pack):修复助手API在复杂推理场景下调用超时的问题(#1288);

■ fix:修复Excel与CSV导入时整数值未取整的问题(#1365);

■ fix:修复Oracle数据源查询超时的问题(#1360)。