
Gitea官方正式发布最新版本v28.0.0。此次更新移除了版本号中历史遗留的“1.”前缀,直接标识为28.0.0。该版本包含多项关键新功能、性能优化及安全修复,同时引入了一系列破坏性变更。
出于安全考虑,本版本包含的安全修复细节将在约一周后补充公布。官方建议用户在升级前预留时间,并务必阅读破坏性变更说明、备份数据后再执行升级操作。
核心新功能
审计日志与合规增强
Gitea新增审计日志功能,可记录与安全相关的事件,支持在管理员、组织、仓库和用户设置中查看。事件可按操作者、动作和来源过滤,并支持导出为JSONL格式。审计日志默认关闭,事件默认保留30天。
机器人账户与管理员模拟
新版引入专为自动化设计的机器人账户。此类账户仅通过访问令牌认证,不支持交互式登录,也不接收通知或邮件。管理员可通过界面、API或CLI创建和管理机器人账户。
此外,管理员现在可以模拟用户身份,以该用户视角查看系统,便于在不获取密码的情况下复现访问问题。模拟会话期间会显示横幅,所有操作均记入审计日志。
部署令牌与代码所有者
新增HTTPS部署令牌,作为SSH部署密钥的对应物,限定于单个仓库的只读或读写访问。同时,分支保护规则新增代码所有者审批选项,阻止合并直到匹配的CODEOWNERS规则得到批准。
Actions与工作流改进
Actions队列视图全新上线,管理员可查看实例范围的作业状态。工作流运行列表支持自动刷新,工件预览功能支持文本、图像、PDF及HTML文件。动态矩阵评估允许从早期作业输出生成矩阵,并支持self:引用同一实例上的操作。
重要破坏性变更
网络操作与出口设置重构
迁移、镜像及其他Git网络操作现通过内部代理进行,应用出口设置以限制直接连接。原有的external预设被移除,建议采用默认拒绝策略,设置EGRESS_MODE = strict并列出允许宿主。IP地址条目不再接受通配符,无效的阻止列表条目将导致Gitea无法启动。旧的ALLOWED_DOMAINS等配置已弃用。
Actions运行清理策略
默认情况下,完成的Actions运行及其作业、日志和工件将在400天后被删除。新的cleanup_action_runs定时任务负责执行此操作。若需永久保留,需将相关保留天数配置设置为0。
环境与依赖要求提升
Gitea现在拒绝在Git版本低于2.25.0的环境中启动。发布二进制文件不再包含32位x86或gogit构建,Snap包也不再为armhf架构构建。下载文件名不再携带操作系统版本后缀,用户需更新相关下载脚本。
其他行为变更
除非显式设置[service] DISABLE_REGISTRATION = false,否则自我注册功能默认禁用。实例域名现统一取自ROOT_URL,不再读取[server] DOMAIN。公共仓库中的工作流不再能调用私有仓库的可重用工作流。
其他改进与修复
UI层面,关注按钮升级为订阅菜单,提供“参与及提及”、“所有活动”等选项;仓库名称旁新增快速切换器;差异文件树支持搜索和扩展名过滤。REST API新增对项目看板、工作流运行管理及日志获取的支持。NPM注册表现已支持npm deprecate及更丰富的版本元数据。
详细变更内容请参阅官方变更日志。升级前请务必备份数据,并检查现有配置是否兼容新的网络出口策略及Actions清理规则。