ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

OpenProject 17.5.0 版本发布解读:项目级工作包语义标识、Jira 迁移器增强与安全机制升级

OpenProject 17.5.0 版本发布解读:项目级工作包语义标识、Jira 迁移器增强与安全机制升级 OpenProject 17.5.0 版本发布解读项目级工作包语义标识、Jira 迁移器增强与安全机制升级【免费下载链接】openprojectOpenProject is the leading open source project management software for product, project and portfolio management. A powerful Jira alternative with agile planning, issue tracking, roadmaps, Gantt charts, time tracking, collaboration features, and more. Available on premises or in the cloud. ⭐ Star us on GitHub项目地址: https://gitcode.com/GitHub_Trending/op/openprojectOpenProject 17.5.0发布于 2026-06-10是围绕“更清晰的工作包引用方式”展开的一次功能发布管理员可以为整个实例启用 Beta 阶段的项目级工作包标识例如PROJA-123Jira Migrator 得以在迁移时保留 Jira 原生的问题编号同时 Backlogs、Documents、Meetings 等模块也获得了体验增强。阅读本文后你将了解这些新特性如何开启与验证、哪些属于破坏性变更Sprint 共享、APIv3 会话认证、SAML SSRF 保护以及本版本修复的安全漏洞 CVE-2026-52779 的影响范围。本次发布概览OpenProject 17.5.0 包含多项功能变更与大量 Bug 修复官方建议升级到最新版本。重要功能变更包括项目级工作包标识Beta全实例可选替代默认数字序列尤其适合从 Jira 迁移的组织Jira Migrator 增强支持保留 Jira 问题编号并新增截止日期、预计工时、剩余工时迁移Backlogs 增强可按项目排除特定工作包类型Done 状态配置扩展到 Backlogs冲刺视图与工作包卡片重新设计Documents 模块支持在文本段落中插入行内工作包链接CKEditor 增强##/###工作包宏在编辑时即展开显示类型、状态与标题等上下文Meetings 模块会议系列支持按月调度如“每月第一个周一”“每月最后一个周五”并对会议邮件引入 1 分钟防抖工作流管理支持一次勾选多个角色进行配置重要变更Sprint 共享SAFe移至 Corporate 计划、APIv3 会话认证改用Sec-Fetch-Site头、SAML 集成纳入 SSRF 保护安全修复CVE-2026-52779跨项目越权删除公共日历与 Team Planner 查询。项目级工作包标识从数字序列到“PROJA-123”OpenProject 17.5 引入了可选的项目级工作包标识Beta。管理员可以为整个 OpenProject 实例选择两种标识方案之一默认数字序列classic工作包仅以全局递增的数字 ID 引用项目级标识semantic以“项目标识 短横线 工作包 ID”的形式引用例如PROJA-123。这一设置可以回退启用项目级标识后原有的数字 ID 依然有效并能继续解析到相同的工作包包括已有的 URL、书签与文档引用。换言之切换标识格式不会使既有引用失效历史引用在项目标识变更时同样保持可解析。为什么对 Jira 迁移组织特别有价值项目级标识最大的使用场景是从 Jira 迁移。启用项目级标识后Jira Migrator 可以在迁移时保留 Jira 原有问题编号帮助组织在新平台上延续既有的引用习惯、命名规范与工作流。除迁移场景外项目级标识还带来更短的序列号与更清晰的项目上下文——在跨项目、邮件、文档、聊天与集成中提及工作包时“项目前缀 编号”比纯数字更容易识别与分享。切换流程与自动修复机制切换到项目级标识是一次实例级的管理变更会影响整个 OpenProject 中工作包的引用方式、URL 与链接格式。官方建议管理员在生产环境启用前先向用户沟通因为工作包标识、URL 与引用都将改用新格式。OpenProject 会校验现有的项目标识并在必要时自动生成更短、兼容的标识——从仓库源码结构看这一转换由后台作业完成例如 标识转换完成作业 与 回退到经典数字 ID 作业对应的管理界面组件位于 标识设置表单组件 与 自动修复表格组件管理端点实现于 work_packages_identifier_controller.rb。管理入口见 系统管理指南管理工作包标识。在 URL、搜索、导出与集成中的支持即使在 Beta 阶段项目级标识已经覆盖了 OpenProject 的关键区域URL、搜索、过滤器导出含 PDF 导出邮件通知APIDocuments 与文本编辑器中的工作包引用现有集成GitHub、GitLab 模块已适配新标识格式。需要注意该特性仍处于Beta部分区域可能仍显示数字标识直到项目级标识支持完全落地在这些位置数字标识依然完全可用并能解析到相同的工作包。在仓库中该开关本身由设置项work_packages_identifier承载其定义可见于 settings/definition.rbclassic表示使用工作包数字 IDsemantic表示使用“项目标识 - 工作包 ID”形式如PROJA-123默认为classic。设置模型位于 setting/work_package_identifier.rb。释放未使用的项目标识OpenProject 允许管理员释放不再需要的已保留项目标识。注意该选项目前仅在启用数字工作包标识classic时可用。释放标识不可撤销使用该标识的外部链接与集成将停止解析且该名称变为可供任意新项目占用的状态。对应管理面板的实现可见于 work_packages_identifier_controller.rb。Jira Migrator保留 Jira 编号、截止日期与工时OpenProject 17.5 进一步改进了自 17.4 以 Beta 形式引入的 Jira Migrator。本版本的增强包括保留 Jira 问题编号在启用项目级工作包标识的前提下迁移可以保留 Jira 原始问题编号使组织在过渡期维持既有引用与命名习惯新增字段迁移截止日期due date、预计工时estimated hours、剩余工时remaining hours。导入运行相关的管理端点位于 admin/import/jira 控制器。完整的迁移方法参见 Jira 迁移文档。Backlogs 模块类型排除、Done 状态与全新视图从 Backlogs 中排除特定工作包类型17.5 允许项目管理员将特定工作包类型从 Backlogs 中排除按项目配置。例如可以将 Epic、Milestone 这类高层级规划项排除出 Backlog 视图使冲刺规划与 Backlog 梳理聚焦于可执行条目被排除的类型在项目其他位置仍然可用。配置位于 Backlogs 的项目设置中。从仓库源码结构看排除类型通过查询范围scope实现见 without_excluded_type.rb 与 in_backlog_for.rb。“Done” 状态配置扩展到 Backlogs17.5 将项目级“完成Done”状态配置扩展到 Backlogs 模块。被配置为 Done 的工作包会在 Backlog 视图与冲刺完成逻辑中被一致处理例如团队可以把“开发完成、测试通过”视为开发工作完结即使文档类任务尚未关闭也能完成冲刺而不必把已完成的开发工作带入下一冲刺。重新设计的冲刺视图与工作包卡片17.5 对 Backlogs 模块的冲刺头部Sprint/Bucket/Inbox 容器头、冲刺视图与工作包卡片进行了重新设计更清晰的视觉层级、更一致的操作用途以及父工作包、故事点、优先级、负责人、冲刺状态等关键信息的更高可见性。模块完整说明见 Backlogs 系统管理指南。工作包引用体验Documents 行内链接与 CKEditor 宏Documents 模块段落中的行内工作包链接Documents 模块基于 BlockNote 编辑器。17.5 之前工作包链接总是以独立块的形式出现现在可以直接在文本段落中插入行内工作包链接使文档更自然、可读同时链接仍会在新标签页打开被引用的工作包。CKEditor编辑时即展开的##/###工作包宏对基于 CKEditor 的文本字段工作包描述、Meetings 的议程项、Wiki 页面等17.5 改进了##与###工作包引用的展开方式引用不再只显示标识符而是在编辑过程中直接展示工作包类型、状态、标题等上下文信息无需离开编辑器即可识别被引用的工作包。Meetings 模块月度调度与邮件防抖会议系列的按月调度重复会议会议系列现在支持按月循环可按“每月第一个周一”“每月最后一个周五”等模式重复。这对周期性协调会、指导委员会、回顾会等遵循常见组织排期的会议尤为实用。会议邮件防抖Debounce17.5 改善了会议相关邮件的行为会议正在被协作编辑时OpenProject 不再对每次小改动都发送一封邮件而是将多次更新合并为更少的邮件——仅在 1 分钟内没有新变更后才发送。这显著降低了协作准备会议时的收件箱噪音。Meetings 模块详见 用户指南。工作流配置支持多角色选择工作流Workflow管理现在允许管理员一次性勾选多个角色进行权限配置减少了复杂角色体系下的重复配置工作。重要变更与破坏性变更Sprint 共享SAFe移至 Corporate 计划自 17.5 起跨项目的 Sprint 共享成为 Corporate 计划的功能。升级到 17.5 后既有的 Sprint 共享配置仍然可用包括旧版本中通过共享版本实现的 Sprint 共享升级时会自动迁移但新建、修改或重新启用共享 Sprint 配置需要 Corporate 计划。若既有配置被禁用后想重新启用同样需要 Corporate 计划。会话认证非 GET 请求改用 Sec-Fetch-Site 头此前使用会话session认证访问 APIv3 端点时非 GET 请求必须携带X-Requested-With: XMLHttpRequest请求头。该头通常与 jQuery 等前端框架相关联OpenProject 前端发出的请求也会自动附加对会话认证而言它的作用是防止跨站请求伪造CSRF例如通过简单 HTTP 表单发起的请求。17.5 起这一检查被替换为对Sec-Fetch-Site: same-origin头的检测。该头由浏览器自动附加且无法通过 JavaScript 添加或篡改。官方认为这不太可能造成中断会话认证本就应只用于浏览器上下文新头在其中依然存在非浏览器的 API 访问应改用 OAuth 或 API Token 等认证方式这些方式不受本变更影响。SAML 集成纳入 SSRF 保护OpenProject 在先前版本中已为与外部主机通信的集成引入 SSRF服务器端请求伪造防护17.5 将这一防护扩展到 SAML 集成。大多数安装无需任何改动但如果你通过内网 IP 运行 SAML IdP可能需要把你的 IP 或网段加入OPENPROJECT_SSRF_PROTECTION_IP_ALLOWLIST配置白名单。仓库中该机制的核心实现位于 ssrf_protection.rb允许列表通过OpenProject::Configuration.ssrf_protection_ip_allowlist读取并支持子网匹配自定义错误提示见 httpx_ssrf_custom_error_message.rb。官方感谢安全研究者 aslantugay 通过 GitHub 安全通告报告了该缺陷。安全修复CVE-2026-52779CVE-2026-52779跨项目越权删除公共 Calendar 与 Team Planner 查询。Calendar 与 Team Planner 模块存在跨项目 IDOR授权上下文混淆在一个项目中拥有管理权限的用户可以删除其在另一个项目中并无相应管理权限的公共 Calendar 或 Team Planner 查询。该漏洞经由 YesWeHack.com 的 OpenProject Bug Bounty 计划欧盟委员会赞助报告修复详情可查阅对应 GitHub 安全通告GHSA-jrx5-px3f-vfq4。其他值得关注的修复节选17.5.0 的完整修复清单很长这里按主题摘录与上述功能强相关的修复语义标识相关工作包列表按语义 ID 正确排序语义模式下搜索结果显示语义 ID邮件通知、活动时间线、Roadmap、批量编辑、工时与成本报告、删除确认对话框等处的数字 ID 显示问题自动转换项目标识时避免占用保留关键字切换 semantic/classic 后再移动工作包不再报错workPackageValue:ID:attribute宏在语义 ID 下的失败修复Jira Migrator状态徽章与导入名错位、非字母数字用户名导入失败、用户提及中不存在用户导致导入中断、限流的 Jira 实例导致项目选择器失效、重复导入运行之间未正确限定问题范围等问题Backlogs/冲刺已关闭工作包仍被计入 bucket、移动端间距缺失、WP 页面 Sprint 字段偶发不可见、设置页 Tab 切换未持久化到 URLDocuments/BlockNote文本中输入#会删除光标后内容、复制粘贴与拖放时卡片退化为哈希链接、行内链接高度不一致、插入链接后光标位置错误等Meetings单次发生occurrence的“取消”操作在“我的会议”与会议列表“Past”页被错误显示为“Delete”、/api/v3/recurring_meetings/:id/occurrences/:start_time/init端点授权不完整等。完整清单见 17.5.0 Release Notes。升级建议与总结对准备升级到 OpenProject 17.5.0 的团队建议关注以下三点计划标识变更若希望保留 Jira 问题编号或统一团队引用习惯可启用项目级工作包标识Beta。启用前向用户公告理解其会自动修复项目标识且历史引用保持有效检查依赖旧行为的集成非浏览器客户端不要依赖X-Requested-With会话认证行为API 访问请改用 OAuth 或 API TokenSAML 走内网 IP 的环境按需配置OPENPROJECT_SSRF_PROTECTION_IP_ALLOWLIST确认计划等级若你的组织依赖跨项目 Sprint 共享确认 Corporate 计划已就位避免重新启用共享配置时受阻。总体而言17.5.0 的主线是“让工作包引用更清晰、更贴近团队既有习惯”并以安全加固SAML SSRF 保护、CSRF 头升级、跨项目越权修复与 Backlogs/Meetings 的体验改进作为配套是一次面向生产环境的稳健版本。【免费下载链接】openprojectOpenProject is the leading open source project management software for product, project and portfolio management. A powerful Jira alternative with agile planning, issue tracking, roadmaps, Gantt charts, time tracking, collaboration features, and more. Available on premises or in the cloud. ⭐ Star us on GitHub项目地址: https://gitcode.com/GitHub_Trending/op/openproject创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表