Commit Graph

2136 Commits

Author SHA1 Message Date
Diego Rodrigues de Sa e Souza
568472d09f fix(dashboard): proxy-pool success gating, sync timestamp, opt-in Redis (#4878) (#4988)
Co-authored-by: Diego Rodrigues de Sa e Souza <souzamiriamrodrigues790@gmail.com>
2026-06-25 03:11:16 -03:00
Diego Rodrigues de Sa e Souza
1f685ebcd7 feat(quota): serializa concorrência por conexão no caminho quota-share (FASE 2.1) (#4970)
O gating de quota-share em selectQuotaShareTarget é fail-open: uma conexão
at-cap só é despriorizada, nunca bloqueada. Com 1 conexão por conta de
assinatura (caso comum), chamadas concorrentes ainda floodam a conta (→ 429 +
cooldown) — provado live na .15: 3 chamadas concorrentes com max_concurrent=1
despacharam todas em 94ms.

Adiciona um semáforo POR CONEXÃO em torno do dispatch quota-share: chamadas
excedentes esperam na fila em vez de floodar (key qsconn:<connectionId>, cap =
max_concurrent da conexão). Fail-open em fila saturada/timeout para nunca
piorar disponibilidade. Gated por strategy===quota-share + kill-switch
resilienceSettings.quotaShareConcurrencyLimit (default on; UI no ResilienceTab).

Lógica extraível isolada no leaf puro combo/quotaShareConcurrency.ts
(unit-testado: estabilidade da key, no-op sem cap, serialização real,
fail-open). Settings + schema + UI espelham comboCooldownWait.

Co-authored-by: Diego Rodrigues de Sa e Souza <souzamiriamrodrigues790@gmail.com>
2026-06-24 23:54:43 -03:00
Diego Rodrigues de Sa e Souza
a9ddef1302 feat(quota): combo quota-share espera cooldown curto e re-despacha (Variante A) (#4967)
Integrated into release/v3.8.36
2026-06-24 18:14:59 -03:00
Diego Rodrigues de Sa e Souza
195e40ff7a feat(quota): respeita max_concurrent por conexão no roteamento (#4965)
Integrated into release/v3.8.36
2026-06-24 18:13:31 -03:00
Diego Rodrigues de Sa e Souza
a58183ab84 fix(quota): migração 107 ativa estratégia quota-share nos combos qtSd/ existentes [Fase 3 #9] (#4962)
Integrated into release/v3.8.36
2026-06-24 18:12:15 -03:00
Diego Rodrigues de Sa e Souza
b03134e709 fix(dashboard): restore home provider-topology card hidden by #4596 default (#4963)
Integrated into release/v3.8.36 — restores home topology card (#4596 regression)
2026-06-24 14:31:27 -03:00
Diego Rodrigues de Sa e Souza
cd27701c1e fix(api): parse /v1/responses body once instead of 3-4x on the hot path (#4041) (#4958)
Integrated into release/v3.8.36 (fixes #4041)
2026-06-24 14:06:48 -03:00
Diego Rodrigues de Sa e Souza
d4c2e4dd0a fix(api): evict stale in-memory rate-limit windows to stop slow heap leak (#4041) (#4957)
Integrated into release/v3.8.36 (fixes #4041)
2026-06-24 14:03:52 -03:00
Diego Rodrigues de Sa e Souza
3d37242993 fix(dashboard): show custom provider given-name instead of internal id across dashboard pages (#4603) (#4960)
Integrated into release/v3.8.36 (fixes #4603)
2026-06-24 14:03:21 -03:00
Diego Rodrigues de Sa e Souza
7c75b48792 fix(combo): fetch models dynamically from custom provider endpoints (#4860)
Integrated into release/v3.8.36
2026-06-24 12:40:08 -03:00
Diego Rodrigues de Sa e Souza
ca72de7ba4 refactor(db): extrai schema-column reconciliation de db/core.ts (#4948)
Integrated into release/v3.8.36
2026-06-24 11:52:40 -03:00
Diego Rodrigues de Sa e Souza
5073aff2ae refactor(db): extrai column-mapping (snake↔camel) de db/core.ts (#4947)
Integrated into release/v3.8.36
2026-06-24 11:52:04 -03:00
Diego Rodrigues de Sa e Souza
ca0fdddebf refactor(db): extrai row-parsers + tipos compartilhados de db/apiKeys.ts (#4943)
Integrated into release/v3.8.36
2026-06-24 11:51:33 -03:00
Diego Rodrigues de Sa e Souza
f1589801ee refactor(db): extrai model-permission matching de db/apiKeys.ts (#4936)
Integrated into release/v3.8.36
2026-06-24 11:50:52 -03:00
Diego Rodrigues de Sa e Souza
419a90f240 refactor(api): extrai format-validators (OpenAI/Anthropic) de validation.ts (#4933)
Integrated into release/v3.8.36
2026-06-24 11:50:20 -03:00
Diego Rodrigues de Sa e Souza
537e5b5f6e refactor(api): extrai validators search + embedding/rerank de validation.ts (#4932)
Integrated into release/v3.8.36
2026-06-24 11:48:10 -03:00
Diego Rodrigues de Sa e Souza
9708288b57 feat(quota): estratégia dedicada de quota-share (DRR + P2C in-flight + gating per-model) [Fase 3 #9] (#4939)
* feat(quota): estratégia dedicada de quota-share (DRR + P2C in-flight + gating per-model) [Fase 3 #9]

Estratégia interna "quota-share" isolada num módulo dedicado — NÃO toca a seleção/
fair-share genérica (decisão do dono: não mexer no que já funciona). Os combos qtSd/
(quotaCombos.ts) passam de fill-first para essa strategy; combo.ts ganha só 1 branch
de dispatch que delega 100% ao módulo (nenhum case existente alterado).

- quotaShareStrategy.ts: gating per-model (isBucketSaturated do #3) + DRR (quantum
  proporcional ao weight) + P2C sobre carga in-flight.
- quotaShareInflight.ts: contador in-flight com TTL/lease de 120s — fallback do
  decrement-on-abort sem precisar instrumentar o combo genérico.
- "quota-share" registrada como strategy INTERNA (não exposta na UI).
- testes de síntese (quota-combo-balancing, quota-multiprovider) alinhados: a strategy
  esperada dos combos qtSd/ passa de "fill-first" para "quota-share" (alinhamento ao novo
  comportamento intencional, não mascaramento — os 73 testes de qtSd/ seguem verdes).

* test(quota-share): alinha 2 scope-guards ao godfile sweep (base-reds que bloqueavam o CI)

Dois testes de "arquivo contém X" quebraram por decomposições de godfile que outras
sessões mergearam no release DURANTE a validação de #9 — NÃO são regressão de #9
(que não toca validation/oauth). Alinhados ao novo layout, asserts preservados:
- proxy-bypass-scope-guard #3226: bypassProxyPatch foi extraído de validation.ts para
  validation/headers.ts (split #4921–#4930) → o teste lê a camada de validação.
- sse-error-passthrough #3324: a windsurf authHint foi extraída de providers.ts para
  providers/oauth.ts → o teste lê o novo local.

---------

Co-authored-by: Diego Rodrigues de Sa e Souza <souzamiriamrodrigues790@gmail.com>
2026-06-24 11:40:17 -03:00
Diego Rodrigues de Sa e Souza
833adce8fb refactor(api): extrai validators áudio/speech + misc apikey de validation.ts (#4930)
Integrado em release/v3.8.36 (validation.ts split fatia 4 — áudio/speech + misc apikey)
2026-06-24 09:53:36 -03:00
Diego Rodrigues de Sa e Souza
6035fd8ba1 refactor(api): extrai validators enterprise-cloud + probe compartilhado de validation.ts (#4923)
Integrado em release/v3.8.36 (validation.ts split fatia 3 — enterprise-cloud + probe)
2026-06-24 09:52:23 -03:00
Diego Rodrigues de Sa e Souza
1cb246215a refactor(api): extrai validators web-cookie + Meta AI de validation.ts (#4922)
Integrado em release/v3.8.36 (validation.ts split fatia 2 — web-cookie + Meta AI)
2026-06-24 09:51:11 -03:00
Diego Rodrigues de Sa e Souza
21ce4872d2 refactor(api): extrai camada-folha pura de validation.ts (URL/headers/transport) (#4921)
Integrado em release/v3.8.36 (validation.ts split fatia 1 — leaf layer)
2026-06-24 09:49:59 -03:00
Diego Rodrigues de Sa e Souza
c872b6710d refactor(pricing): decompõe pricing.ts em shared-tiers + DEFAULT_PRICING particionado (godfile sweep, #3501) (#4918)
Integrado em release/v3.8.36 (godfile sweep pricing.ts, #3501)
2026-06-24 09:48:46 -03:00
Diego Rodrigues de Sa e Souza
b8e3dc950c refactor(providers): decompõe catálogo providers.ts em módulos de dados (godfile sweep, #3501) (#4917)
Integrado em release/v3.8.36 (godfile sweep providers.ts, #3501)
2026-06-24 09:47:45 -03:00
Diego Rodrigues de Sa e Souza
15ee83b44a feat(quota): buckets multi-janela por conexão (5h/7d/per-model) [Fase 3 #3] (#4928)
Co-authored-by: Diego Rodrigues de Sa e Souza <souzamiriamrodrigues790@gmail.com>
2026-06-24 09:35:28 -03:00
Diego Rodrigues de Sa e Souza
98296169ed feat(quota): cap per-(key,model) — quota_allocation_model_caps [Fase 3 #7] (#4927)
* feat(quota): cap per-(key,model) com tabela quota_allocation_model_caps [Fase 3 #7]

Fecha o buraco onde uma API key pode drenar o pool inteiro consumindo um único modelo.

Tabela nova: quota_allocation_model_caps(pool_id, api_key_id, model, cap_value, cap_unit)
PK composta (pool_id, api_key_id, model). cap_unit alinhado ao QuotaUnit existente.

Comportamento: keyA acima do cap para modelo M → bloqueada somente em M; ainda
permitida em qualquer outro modelo no mesmo pool. Cap <= EPSILON → ignorado (seed).

Consumo por-(key,model) usa bucket segregado no quota_consumption existente
(poolId mangled ':model:<model>') com window fixa 'hourly'; nenhuma nova tabela
ou método de store necessário.

Módulo novo: src/lib/db/quotaModelCaps.ts (getModelCap/setModelCap/deleteModelCap/listModelCaps)
enforce.ts ganha o pre-check em enforceQuotaShare + recording em recordConsumption.
EnforceInput e RecordConsumptionInput ganham model?: string (backward-compatible).
localDb.ts re-exporta os 4 helpers (Hard Rule #2).

TDD: tests/unit/quota-per-key-model.test.ts — 4 cenários (bloqueia em M, permite em M2,
sem cap → sem bloqueio, EPSILON → ignorado). Todos os gates de qualidade passam.

* feat(quota): plumba model resolvido no hot path para ativar o per-(key,model) cap [Fase 3 #7]

A tabela/enforce do commit anterior estavam INERTES: o hot path não passava `model`
ao enforce nem ao record, então nenhum model-cap disparava em produção.

Plumbagem (model resolvido = mesma var usada no log/roteamento, pós background-redirect/alias):
- chatCore.ts: enforceQuotaShare ganha `model`; scheduleQuotaShareConsumption recebe `model`.
- chatCore/quotaShareConsumption.ts: threade `model` no RecordConsumptionInput (non-streaming).
- spendRecorder.ts: recordStreamingConsumption já recebia `model` — agora o coloca no
  RecordConsumptionInput (streaming accrue por-modelo).
- embeddings.ts: enforce + record ganham `model`.

Namespace do cap = id do modelo RESOLVIDO (o mesmo de modelForScope/pendingScope/getUnsupportedParams),
não o requestedModel cru nem o finalModelToUpstream (sem prefixo de provider). Operador configura
o cap contra esse id. `model || undefined` em todos os pontos: vazio/null → check pulado (fail-safe,
zero latência — só um campo no objeto).

Teste de integração novo (tests/unit/quota-per-key-model-hotpath.test.ts): prova end-to-end que
N consumos via scheduleQuotaShareConsumption({model}) → enforceQuotaShare({model}) bloqueia, e que
outro modelo no mesmo pool ainda passa; + guard de que enforce SEM model nunca dispara model-cap.

---------

Co-authored-by: Diego Rodrigues de Sa e Souza <souzamiriamrodrigues790@gmail.com>
2026-06-24 08:07:42 -03:00
Diego Rodrigues de Sa e Souza
118875e3ed feat(quota): estratégia de combo "headroom" — seleção por folga de cota [Fase 3 #4] (#4908)
Nova estratégia de roteamento que escolhe a conexão com MAIS folga de plano:
headroom = 1 − max(util_5h, util_7d) (técnica do dario), via getSaturation
(melhorado p/ Claude no #1). Proativo em vez de só fill-first reativo.

- Helper PURO headroomRanking.ts (computeHeadroom + rankByHeadroom; saturação
  injetada, não-mutante, tie-break estável, fail-open).
- Orderer async em combo/quotaStrategies.ts (reusa a maquinaria reset-aware de
  expansão de conexões + concorrência limitada; seam injetável).
- Registrada como "headroom" em routingStrategies (combo-only); fill-first segue
  default — nenhuma estratégia existente tocada.
- baseline file-size combo.ts 3168->3180 (só +12L de dispatch; lógica fora do god-file).

16 testes novos + combo-strategies 15/15 = 31/31; typecheck:core + eslint +
file-size limpos.

Co-authored-by: Diego Rodrigues de Sa e Souza <souzamiriamrodrigues790@gmail.com>
2026-06-24 07:25:40 -03:00
Diego Rodrigues de Sa e Souza
9d5954122d feat(quota): saturação proativa por headers de tokens (universal) [Fase 3 #2] (#4907)
storeRateLimitHeaders só capturava os headers de REQUESTS (RPM/min), que não
refletem a pressão de TOKENS. Agora também parseia os headers de tokens (em toda
resposta, sucesso também) para throttle proativo antes do 429:
- Anthropic: anthropic-ratelimit-tokens-{limit,remaining,reset} (+ input/output), RFC3339.
- OpenAI: x-ratelimit-{limit,remaining,reset}-tokens, reset em duração (6m0s).

saturation = 1 − remaining/limit; resetAt normalizado a epoch (parse de duração
ReDoS-safe). getTokenHeaderSaturation por (provider, connectionId). fetchGeneric-
Saturation passa a usar esse sinal (complementa o oauth/usage do #1, que segue
primário p/ Claude). Fail-open, cache mantido, request-path inalterado.

16 testes novos + regressão (oauth/usage #1 8/8, signals 6/6) = 30/30;
typecheck:core + eslint limpos.

Co-authored-by: Diego Rodrigues de Sa e Souza <souzamiriamrodrigues790@gmail.com>
2026-06-24 07:14:00 -03:00
Diego Rodrigues de Sa e Souza
8080800d8f feat(proxy-pool): Cloudflare Workers proxy deployer + pool integration (#4640)
Integrated into release/v3.8.36 (relay type added to RELAY_TYPES set; dropdown UX preserved + Cloudflare item added; proxies.ts file-size rebaselined 1057→1060)
2026-06-24 00:57:43 -03:00
Diego Rodrigues de Sa e Souza
1a1a51c744 feat(db): track API endpoint dimension on usage_history (#4676)
Integrated into release/v3.8.36 (migration renumbered 103→105; endpoint plumbed through extracted usage-stats helpers)
2026-06-24 00:46:54 -03:00
Diego Rodrigues de Sa e Souza
f9ccf342c0 chore(dashboard): rename Qoder display label from "Qoder AI" to "Qoder" (#4733)
Integrated into release/v3.8.36
2026-06-24 00:37:15 -03:00
Diego Rodrigues de Sa e Souza
70afa2b5c6 feat(quota): saturação real do Claude no fair-share via /api/oauth/usage (#4885)
Integrated into release/v3.8.36
2026-06-24 00:04:37 -03:00
Diego Rodrigues de Sa e Souza
4305ef8690 fix(quota): policy inválida não vaza allow + guard connectionIds vazio [Fase 3 #10] (#4901)
Integrated into release/v3.8.36
2026-06-24 00:04:22 -03:00
Diego Rodrigues de Sa e Souza
27c994ffd3 feat(quota): recuperação proativa de conexões em cooldown (cron heal) [Fase 3 #8] (#4900)
Integrated into release/v3.8.36
2026-06-24 00:04:20 -03:00
Diego Rodrigues de Sa e Souza
5c0cda929c fix(security): SSRF allowlist bypass via x-relay-path nos relays Deno/Vercel (#4899)
Integrated into release/v3.8.36
2026-06-24 00:04:17 -03:00
KooshaPari
c522454c79 feat(live-ws): allow non-loopback clients via LIVE_WS_ALLOWED_HOSTS (closes #4873) (#4877)
Integrated into release/v3.8.36 (live-ws + combo-api commits; Tailscale CGNAT commit held pending opt-in/opt-out decision)
2026-06-23 23:21:51 -03:00
Éder Costa
2a7f2c892a feat(routing): honor X-Route-Model header to override body.model (#4863)
Integrated into release/v3.8.36
2026-06-23 23:15:02 -03:00
Éder Costa
86b14add6e fix(claude): skip mcp__ tool-name cloak + guard missing connectionId (#4861)
Integrated into release/v3.8.36
2026-06-23 22:59:51 -03:00
Randi
459ffcf2c0 fix db storage tuning settings (#4834)
Integrated into release/v3.8.36
2026-06-23 22:57:26 -03:00
Chewji
e99e2887bf fix(combo): propagate selected connection ID to fallback error responses for correct model lockout (#4809)
Integrated into release/v3.8.36
2026-06-23 22:56:14 -03:00
Diego Rodrigues de Sa e Souza
9244d930ea fix(security): pin image fetch DNS resolution to prevent SSRF rebinding (GHSA-cmhj-wh2f-9cgx) (#4634)
Integrated into release/v3.8.36 — pin DNS for image fetch SSRF rebinding guard (GHSA-cmhj-wh2f-9cgx, port c7d07448); caller DNS stubs + test-file baseline reconciled; release-green
2026-06-23 22:14:30 -03:00
Diego Rodrigues de Sa e Souza
396a9a72cd feat(proxy-pool): Deno Deploy relays + group action buttons (#4643)
Integrated into release/v3.8.36 — Deno Deploy relays (port #1437); proxies.ts baseline reconciled + env docs restored; release-green
2026-06-23 22:12:12 -03:00
Diego Rodrigues de Sa e Souza
122f6d3a19 feat(combo): Fusion strategy — parallel panel + judge synthesis (16th strategy) (#4652)
Integrated into release/v3.8.36 — Fusion combo strategy (16th, port 87e5c1c6); combo.ts baseline reconciled; release-green
2026-06-23 22:10:11 -03:00
Diego Rodrigues de Sa e Souza
2d09f72b29 feat(provider): CodeBuddy CN (copilot.tencent.com) — full stack (#4664)
Integrated into release/v3.8.36 — CodeBuddy CN provider (port efd20be8); usage.ts import + public-creds allowlist line reconciled; release-green
2026-06-23 22:09:04 -03:00
Diego Rodrigues de Sa e Souza
c02aa7b064 fix(dashboard): show custom vision models in LLM selector (#4653)
Integrated into release/v3.8.36 — custom vision models in LLM selector (port 5e5e78d3); release-green
2026-06-23 22:04:29 -03:00
Diego Rodrigues de Sa e Souza
486f01710c fix(security): don't trust loopback socket as local when behind reverse proxy (#4632)
Integrated into release/v3.8.36 — port rebuilt clean, release-green
2026-06-23 21:58:52 -03:00
Diego Rodrigues de Sa e Souza
69703ee7db feat(api/v1): include alias-backed models in /v1/models listing (#4630)
Integrated into release/v3.8.36 — port rebuilt clean over release tip, release-green validated
2026-06-23 21:56:57 -03:00
Diego Rodrigues de Sa e Souza
32b2df974a fix(test): validate anthropic-compatible connections via POST /v1/messages (#4657)
Integrated into release/v3.8.36 — anthropic-compat validation via POST /v1/messages (port 584cf66a), rebuilt clean + baseline; release-green
2026-06-23 21:54:43 -03:00
Diego Rodrigues de Sa e Souza
983e152ea2 fix(security): validate kiro region to prevent SSRF (GHSA-6mwv-4mrm-5p3m) (#4629)
Integrated into release/v3.8.36 — kiro region SSRF guard (GHSA-6mwv-4mrm-5p3m), port rebuilt clean over release tip
2026-06-23 21:52:21 -03:00
Diego Rodrigues de Sa e Souza
1ad6c46b46 fix(cli-tools): tolerate JSONC (comments, trailing commas) in tool settings (#4659)
Integrated into release/v3.8.36 — port (rebuilt from stale base; defining commit cherry-picked clean over release tip, release-green validated)
2026-06-23 21:51:54 -03:00
Diego Rodrigues de Sa e Souza
d2aa67a11c fix(image): prevent compatible nodes from shadowing provider aliases (#4656)
Integrated into release/v3.8.36 — port (rebuilt from stale base; defining commit cherry-picked clean over release tip, release-green validated)
2026-06-23 21:51:45 -03:00