Google adk-python发布v1.39.1,完成v1反向移植审查残余缺口修复
该补丁版将A2A、Artifacts、CLI、MCP、Gemini上下文缓存等模块的 20 余项修复同步到v1分支。
AI解读:Google的adk-python是一个开源框架,用于构建和运行AI智能体。这次v1.39.1是补丁版本,主要做的是把此前在框架其他分支(可能是v0或主开发线)上验证过的修复,完整地搬到v1分支上,并补齐了此前审查中发现的残余缺口。对于正在开发智能体应用的开发者来说,最需要关注的是安全和稳定性修复:比如CLI本地API server现在会在每个请求上检查Host头,API registry凭据只发送给Google官方端点,日志和repr中会排除敏感数据。这些修复减少了凭据泄露和请求伪造的风险。补丁版不引入新功能,已有项目升级风险较低,但要注意部分配置行为的变化,比如A2A事件动作白名单、恢复(resume)扁平化、工件路径预期等,这些可能影响依赖旧行为的测试或集成。建议开发者查看对应issue(可在仓库中检索PR编号)确认影响面,再安排升级。
Google于 2026 年 8 月 27 日发布adk-python v1.39.1,这是一个补丁版本,包含 24 项bug修复,主要为将此前在其他分支验证过的安全修复和功能调整同步到v1分支,并关闭v1反向移植审查中的残余问题。
从A2A到CLI:多项修复被移植至v1
- A2A:移植事件动作白名单、智能体卡片描述来源和resume扁平化(issue #6801),以及A2A智能体卡片RPC目标来源验证(#6800)。
- Artifacts:移植应用级文件工件存储和布局派生负载路径(#6795)、工件引用作用域和路径段验证(#6794)。
- CLI:本地API server每次请求都检查Host头(#6789);将部署忽略文件处理移植到v1(#6793)。
- MCP:移植配置stdio可选启用和保留工具名检查到v1(#6796)。
- Models:移植Gemini上下文缓存指纹作用域到v1(#6804)。
- Plugins:清理BigQuery分析行,并按调用构建GCS路径(#6808)。
凭证作用域、日志排除与代码执行器隔离
- 凭证管理:API registry凭据仅发送给Google API端点(#6889);合并分支作用域的认证响应与OAuth2 nonce转发(#6803)。
- 日志安全:将日志、repr和span中的凭据及内联数据字段排除移植到v1(#6797)。
- URL与超时:移植URL验证、客户端超时和凭证作用域修复(#6802)。
- 代码执行器:移植容器与pod隔离默认值到v1(#6807)。
- 会话:重新接受完整会话资源名称(#6888);移植会话ID验证、线程ID作用域等修复(#6809)。
迁移与配置验证补充
此版本还移植了多种验证和清理逻辑,确保v1分支与主分支行为一致并加强安全性。
- 迁移:不可pickle允许列表和数据库URL编辑(#6791)。
- Agent配置:agent-config代码引用与config_path验证(#6790);agent loader与文件路径解析修复(#6788)。
- 技能:技能资源路径与名称验证修复(#6805)。
- 评估:自定义评估指标按注册表作用域,并从评估配置解析函数路径(#6792);评估标识符验证与persona模板渲染(#6806)。
- 会话与消息:验证用户消息部分与代理转移目标(#6798)。