MAX-API v1.0.5 正式版:Token 路由升级、计费可靠性增强与安全边界全面收紧

!IMPORTANT

v1.0.5 是一次围绕路由能力、计费可靠性、安全边界和渠道兼容性的正式更新。版本整合了 v1.0.5-preview.1 至 v1.0.5-preview.4 的主要成果,并将预览阶段的零散改动归并为面向用户的功能与稳定性说明。

本版本包含数据库结构变更。生产升级前请备份主库与日志库,确认数据库账号具备 AutoMigrate 所需权限,并在同版本数据副本或测试环境完成迁移与核心计费流程验证。前端资源也必须重新构建后再重启服务。

Release Notes

GitHub 地址

https://github.com/MAX-API-Next/MAX-API/releases/tag/v1.0.5

Highlights

  • Token 路由策略升级:API Key 可选择系统自动路线,或配置最多 8 个有序手工分组,并控制失败后是否跨分组重试;模型目录、Affinity、实际选组和重试流程现在使用同一份路由计划。
  • 计费与退款更加可靠:钱包、订阅、Token、Realtime 和异步任务结算引入持久化幂等记录与后台恢复机制,降低重复扣费、重复退款、进程中断和并发回调造成账务不一致的风险。
  • OpenAI Alpha Search 正式接入 :新增 POST /v1/alpha/search,支持 Codex 与 Advanced Custom 直通渠道,并纳入模型映射、Param Override、渠道选择和 Web Search 计费。
  • 视频与异步任务能力增强:DoubaoVideo / Seedance 支持完成态差额结算控制和实际 usage 结算;通用视频任务可配置创建、更新时间字段,Midjourney 提交、轮询、回调和退款统一进入持久化账务流程。
  • 缓存与限流可靠性提升:用户和 Token 缓存增加版本栅栏、持久失效任务和跨进程恢复;Redis 限流异常时会回退到本机同策略限流,避免缓存故障导致保护整体失效。
  • 安全边界全面收紧:OAuth 一次性 state、SSRF 防护、支付回调校验、删号二次验证、Midjourney 签名图片地址、敏感凭据隐藏、上游响应头过滤和日志脱敏得到统一加强。
  • 模型与渠道兼容性扩展 :新增 DeepSeek Responses,保留 Qwen/QwQ thinking_budget,完善 OpenAI Realtime、Alpha Search、状态码映射及多家渠道显式 0 / false 参数转发。
  • 管理端体验与可观测性优化:新增 API Key 路由编辑器、Playground 参数面板、离线实例批量清理和健康检查端点,并改善移动端表格、渠道编辑、模型定价和错误提示。

New Features

  • API Key 新增可持久化路由策略,支持自动路线、手工分组排序和跨分组重试,同时兼容旧 Token 的 group 配置。
  • 新增 /v1/alpha/search 中继能力,以及 /health/health/live/health/ready 编排探针。
  • Playground 新增温度、Top P、频率惩罚、存在惩罚、最大 Token 和随机种子等可视化参数配置。
  • DoubaoVideo 渠道新增视频任务差额结算开关;通用视频任务新增创建时间和更新时间路径配置。
  • DeepSeek 渠道新增 Responses API 支持;Qwen/QwQ 请求支持 enable_thinkingthinking_budget,并保留显式零值。
  • 系统实例面板新增一键清理离线实例,模型详情页补充 Responses Compact 与 Alpha Search 调用样例。

Performance and Reliability

  • 计费预扣、最终结算、退款、账单日志和 usage 写入使用稳定 operation key 与数据库事务,服务重启后可继续处理未完成副作用。
  • 用户与 Token 缓存失效改为版本化、可恢复流程;待处理失效任务同时阻止旧数据重新写回 Redis。
  • Redis 限流采用原子滚动窗口,并提供标准 429 重试信息;Redis 异常时使用有界超时和本机降级策略。
  • 多分组模型去重、Affinity 正则和计费表达式缓存采用有界索引或淘汰策略,减少大规模模型、渠道与表达式场景下的重复扫描和全量缓存清空。
  • Realtime、Bedrock、Cohere、PaLM、智谱、Gemini 等链路补齐取消、心跳、超时和资源释放,降低异常断连后的连接与 goroutine 滞留。
  • 前端构建增加 Tailwind 产物守卫,DataTable、移动端列表和长标签布局得到优化,减少源码与发布静态资源不一致及窄屏溢出。

Bug Fixes

  • 修复重复请求、并发 worker、支付回调或进程中断可能造成重复扣费、重复退款、Token 与资金账本不一致以及账单日志重复的问题。
  • 修复 Stripe、Creem、易支付和 Waffo 等支付回调只验签但未完整核对订单渠道、金额或币种的问题。
  • 修复异步任务失败退款不可恢复、Midjourney 重复任务归属、Seedance usage 未进入差额结算,以及临时渠道故障被误判为任务失败的问题。
  • 修复 OAuth 回调重复兑换、外部跳转、私网 discovery、旧会话继续授权,以及用户删除后 OAuth、access token、API Token 或订阅残留的问题。
  • 修复 Token 多分组模型目录不完整、Affinity 从错误分组开始重试、Playground 显式分组被覆盖,以及显式关闭跨分组重试未生效的问题。
  • 修复渠道更新可能覆盖运行时字段、状态码映射保存后丢失、多密钥并发更新冲突,以及部分渠道丢弃显式 0、空字符串或 false 的问题。
  • 修复 OpenAI Realtime、DeepSeek、Qwen、AWS Nova、讯飞、Vertex、Gemini、Baidu、Zhipu 等渠道的协议、流式断连、空响应、配置异常和资源释放问题。
  • 修复敏感上游错误、凭据、Cookie、控制字符或超长正文进入客户端响应与业务日志,以及图片、视频和动态 HTML/CSS 内容校验不足的问题。
  • 修复模型与供应商同名并发创建、定价配置被异步表单误清空、负数或非有限价格写入,以及账单汇率无效时仍展示不可信金额的问题。

Compatibility Notes

  • 本版本会新增或调整 Token 路由、持久化结算、缓存失效、账单日志回执、OAuth 流程、Midjourney 账务归属、quota_data 聚合及模型/供应商唯一键等数据库结构;请确保 AutoMigrate 可执行并提前演练。
  • 既有 Token 无需立即回填路由 JSON,会继续根据旧 groupcross_group_retry 生成兼容策略;新客户端建议优先使用 routing 字段。
  • OAuth state 接口改为 POST /api/oauth/state,并要求携带 provider 与 intent;删号接口现在要求 account_delete 二次验证,旧 Midjourney 裸图片地址不再可用。
  • 渠道更新接口改为显式字段补丁,未提交字段会保留,余额、累计用量、内部状态和时间戳等运行时字段不能再通过普通编辑接口修改。
  • tiered_exprheader() / param() 读取范围进一步收紧;Midjourney、Suno 和换脸任务不再使用未配置价格的隐式兜底,升级前应复核表达式、任务费率和 Alpha Search 工具价格。
  • TRUSTED_PROXIES、SSRF、防护抓取、PassThrough 字段权限、视频 data URL 和上游响应头转发采用更严格的失败关闭规则;非标准代理或自定义渠道需要复核配置。
  • Redis 故障时的本机限流按实例分别计数,不能替代多实例部署中的全局 Redis 窗口;应继续监控 Redis 可用性。
  • 发布前必须进入 web/default 执行 bun installbun run build,再重启 Go 服务;直接复用旧 dist 不会包含新的路由编辑、Alpha Search 样例和前端修复。

Upgrade Checklist

  • 备份主库、日志库和关键配置,并在数据副本上完成 AutoMigrate 演练。
  • 核对钱包、订阅、Token、Realtime、视频任务、Midjourney 和支付回调的预扣、结算与退款结果。
  • 复核 Token 路由、渠道状态码映射、任务价格、Alpha Search 工具价格和 tiered billing 表达式。
  • 检查 OAuth/OIDC、反向代理、Redis、SSRF allowlist、通知凭据和自定义 PassThrough 集成。
  • 使用 Bun 安装最新前端依赖并重新构建静态资源,再执行滚动升级和健康探针验证。

Verification

  • preview 阶段已完成后端全量测试、go vet、JSON wrapper 检查及计费、认证、路由、支付、任务和数据库兼容性定向回归。
  • 前端已完成类型检查、生产构建、Tailwind 产物检查及路由编辑、Playground、OAuth、渠道配置和安全渲染等测试。
  • 正式发布前仍建议在实际 MySQL/PostgreSQL、Redis 多实例、支付 sandbox、真实 OAuth/IdP 和常用上游渠道环境执行部署级回归。

Full Changelog: https://github.com/MAX-API-Next/MAX-API/compare/v1.0.4...v1.0.5

相关推荐
智慧地球(AI·Earth)24 天前
MAX-API v1.0.5-preview.1:前端构建守卫、游乐场参数配置与 DoubaoVideo 差额计费策略补充
max api next
智慧地球(AI·Earth)1 个月前
MAX-API v1.0.4-preview.4:GPT-5.6 缓存写入计费、跨协议兼容与安全验证升级
preview·max api next·gpt5.6
智慧地球(AI·Earth)1 个月前
重大安全更新:MAX API v1.0.4-preview.2 修复账号归属、quota 溢出与 SSRF 风险
preview·max api next·重大安全更新