#19455·ragflow

绑定到虚拟文档 ID 的任务在取消时无法限定为特定租户

作者: Harsh23Kashyap创建于 2026年9月9日更新于 2026年9月17日

关于第19359号审议讨论的后续行动。

#19359中的任务取消授权故意跳过被绑定在假文档ID上的任务(canvas debug CANVAS DEBUG DOC ID',图/处理器GRAPH RAPTOR FAKE DOC ID'),因为这些任务没有带可解的文档来进行范围检查. 这些流动在其他地方得到授权,但潜在的差距仍然存在:任务'(api/db/db models.py, ~L1428-1451)没有tenant-id'或kb-id'一栏,帆布调试任务ID来自get uid ()' (api/apps/restful apis/agent api.py,~L.1300),因此,任何经过认证的呼叫者如果学习这种任务ID,都可以通过POST/task/<task id>/cancel'或PATCH/task id 与`action=stop'取消。

** 预期:** 与假文件ID相绑定的任务在取消时可以像文件绑定的任务一样授权.

** 提议:** 在 " 任务 " 模式中增加租户范围( " 租户-id " 或 " kb-id " 一栏,在任务产生时居住,在可以解决时回填),因此取消路径也可以授权这些任务。 @xugangqiang在#19359评论中标出需要改变这个计划.

内容来源: infiniflow/ragflow