General

AICoder 1.4.3 Hotfix – AppArmor-Loganalyse, aa-status und Backup-Hänger behoben

Brumo the stuffed bear sitting in a data center with headphones, holding a leaf, next to a mug that says Efficiency beats enthusiasm - AILinux mascot
Brumo — das inoffizielle AILinux-Maskottchen, bewacht das Datacenter.

AICoder 1.4.3 ist veröffentlicht. Dieser Hotfix behebt mehrere Runtime-Probleme, die bei einer realen Analyse von AppArmor-Sicherheitswarnungen sichtbar wurden.

Was war kaputt?

  • Read-only Diagnose als Mutation erkannt: aa-status wurde von AICoder vorsichtshalber als potenziell schreibender binary_exec eingestuft. Dadurch startete unnötig ein kompletter Workspace-Fallback-Backup.
  • Tool-Timeout griff erst nach dem Backup: Ein Toolcall mit timeout: 30 konnte deshalb trotzdem fast zehn Minuten in der Backup-Phase verbringen. Im reproduzierten Lauf endete aa-status erst nach 597,7 Sekunden.
  • GUI-PATH ohne /usr/sbin: Der erste Aufruf von aa-status scheiterte mit ENOENT, obwohl das Programm korrekt unter /usr/sbin/aa-status installiert war.
  • Doppelte AppArmor-Warnungen: Audit-Serials und PIDs machten semantisch identische Denials für den bisherigen Fingerprint unterschiedlich. Zusätzlich galt der Cooldown nur für Notifications, nicht für die GUI-Events.

Fixes in 1.4.3

  • aa-status und apparmor_status werden explizit als read-only klassifiziert.
  • binary_exec kann Standard-Systempfade wie /usr/sbin und /sbin zuverlässig auflösen.
  • AppArmor-Denials werden semantisch nach Profil, Operation, Ziel und Kommando gruppiert; Audit-Serial und PID erzeugen keine künstlichen Duplikate mehr.
  • Der konfigurierte Cooldown gilt nun auch für automatische GUI-Logevents.
  • Fallback-Workspace-Backups für Command-Runner sind an das Tool-Zeitbudget gebunden. Bei Überschreitung wird der unvollständige Snapshot entfernt und der mutierende Toolcall fail-closed nicht ausgeführt.

Reproduktion nach dem Fix

binary_exec("aa-status")
elapsed: 0.002s
phases: ["execute", "record"]
approvals: []
backup: none

Die fünf ursprünglichen AppArmor-Rohereignisse wurden anschließend zu genau drei sinnvollen Zugriffen zusammengefasst:

/run/systemd/sessions/c1   ×1
/etc/nsswitch.conf         ×2
/etc/passwd                ×2

Release-Verifikation

Der saubere Release-Snapshot bestand 223 Regressionstests plus die Systemlog-Suite. Die veröffentlichten Linux-, Windows-, macOS- und Android/Termux-Builds liefen im GitHub-Release-Workflow vollständig grün.

Das öffentliche Debian-Paket wurde anschließend direkt über das AILinux-Repository auf dem Testsystem installiert:

sudo apt update
sudo apt install aicoder

aicoder --version
aicoder 1.4.3

Der installierte Frozen-Build startete die GUI ohne Crash und gruppierte die wiederholten AppArmor-Denials korrekt in drei semantische Ereignisse.

GitHub Release: AICoder v1.4.3
Downloads: ailinux.me Downloads
APT: sudo apt update && sudo apt install aicoder

AI Assistant
Context loaded: AICoder 1.4.3 Hotfix – AppArmor-Loganalyse, aa-status und Ba