默认内存运行器上的未授权的跨线程读取和全局清除
作者: AUTHENSOR创建于 2026年9月16日更新于 2026年9月17日
概要 当 CopilotRuntime 在 SSE 模式下运行且没有自定义运行器(默认:super(options, options.runner ?? new InMemoryAgentRunner())在 packages/runtime/src/v2/runtime/core/runtime.ts:501)时,线程历史存储在一个进程全局存储中,以线程 ID 为键,没有所有者、租户或用户字段。当运行器支持本地线程端点时,线程 HTTP 路由会回退到该存储,并且在回退路径上不会运行任何用户解析代码:
内容来源: CopilotKit/CopilotKit