AICoder 1.4.3 Hotfix – AppArmor-Loganalyse, aa-status und Backup-Hänger behoben
AICoder 1.4.3 ist veröffentlicht. Dieser Hotfix behebt mehrere Runtime-Probleme, die bei einer realen Analyse von AppArmor-Sicherheitswarnungen sichtbar wurden.
Was war kaputt?
- Read-only Diagnose als Mutation erkannt:
aa-statuswurde von AICoder vorsichtshalber als potenziell schreibenderbinary_execeingestuft. Dadurch startete unnötig ein kompletter Workspace-Fallback-Backup. - Tool-Timeout griff erst nach dem Backup: Ein Toolcall mit
timeout: 30konnte deshalb trotzdem fast zehn Minuten in der Backup-Phase verbringen. Im reproduzierten Lauf endeteaa-statuserst nach 597,7 Sekunden. - GUI-PATH ohne /usr/sbin: Der erste Aufruf von
aa-statusscheiterte mit ENOENT, obwohl das Programm korrekt unter/usr/sbin/aa-statusinstalliert war. - Doppelte AppArmor-Warnungen: Audit-Serials und PIDs machten semantisch identische Denials für den bisherigen Fingerprint unterschiedlich. Zusätzlich galt der Cooldown nur für Notifications, nicht für die GUI-Events.
Fixes in 1.4.3
aa-statusundapparmor_statuswerden explizit als read-only klassifiziert.binary_execkann Standard-Systempfade wie/usr/sbinund/sbinzuverlässig auflösen.- AppArmor-Denials werden semantisch nach Profil, Operation, Ziel und Kommando gruppiert; Audit-Serial und PID erzeugen keine künstlichen Duplikate mehr.
- Der konfigurierte Cooldown gilt nun auch für automatische GUI-Logevents.
- Fallback-Workspace-Backups für Command-Runner sind an das Tool-Zeitbudget gebunden. Bei Überschreitung wird der unvollständige Snapshot entfernt und der mutierende Toolcall fail-closed nicht ausgeführt.
Reproduktion nach dem Fix
binary_exec("aa-status")
elapsed: 0.002s
phases: ["execute", "record"]
approvals: []
backup: none
Die fünf ursprünglichen AppArmor-Rohereignisse wurden anschließend zu genau drei sinnvollen Zugriffen zusammengefasst:
/run/systemd/sessions/c1 ×1
/etc/nsswitch.conf ×2
/etc/passwd ×2
Release-Verifikation
Der saubere Release-Snapshot bestand 223 Regressionstests plus die Systemlog-Suite. Die veröffentlichten Linux-, Windows-, macOS- und Android/Termux-Builds liefen im GitHub-Release-Workflow vollständig grün.
Das öffentliche Debian-Paket wurde anschließend direkt über das AILinux-Repository auf dem Testsystem installiert:
sudo apt update
sudo apt install aicoder
aicoder --version
aicoder 1.4.3
Der installierte Frozen-Build startete die GUI ohne Crash und gruppierte die wiederholten AppArmor-Denials korrekt in drei semantische Ereignisse.
GitHub Release: AICoder v1.4.3
Downloads: ailinux.me Downloads
APT: sudo apt update && sudo apt install aicoder

