RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

프로젝트: Dapr해제 ×
Daprv1.18.0Orchestration & Management2026년 6월 10일

워크플로와 MCP 기능을 포함해 컨트롤 플레인, API, 컴포넌트, 수명 주기 동작이 바뀌었고 결함 수정과 의존성 및 기본값 업데이트도 포함되어 있습니다. 보안 수정과 업그레이드 제약이 있으므로 배포 전에 업그레이드 전제 조건과 설정 변경 사항을 확인해야 합니다.

조치 필요 (8)

  • securitymediumgolang.org/x/image 보안 업데이트

    GO-2026-4962에 대응하기 위해 golang.org/x/imagev0.39.0으로 올렸습니다.

  • securitydurabletask-gopgx 보안 업데이트

    durabletask-gov0.12.1로 올리고 pgx를 업데이트해 취약점을 해결했습니다.

  • breakingWorkflowsRemoteActivityReminder 기본 활성화

    WorkflowsRemoteActivityReminder가 기본으로 활성화됩니다. 앱 간 워크플로 활동 결과는 기본적으로 스케줄러 알림으로 전달됩니다.

  • breakingHotReload 기본 활성화

    HotReload가 기본으로 활성화되며, 컴포넌트, 구독, MCPServers, Configurations, HTTPEndpoints, Resiliencies, WorkflowAccessPolicies가 기본적으로 자동 다시 로드됩니다.

  • breaking사이드카 프로브 기본 동작 변경

    사이드카 프로브 기본값이 바뀌었습니다. 라이브니스 프로브는 kubelet이 다시 시작하기 전까지 약 230초 동안 지연을 견디며, 레디니스 프로브는 더 빠르게 반응합니다.

  • breakingHotReload 기본 활성화

    HotReload가 기본적으로 켜집니다.

  • breaking라이브니스 및 레디니스 프로브 기본값 조정

    라이브니스 프로브의 허용 범위를 넓히고 레디니스 프로브의 기본값을 더 엄격하게 조정했습니다.

  • breaking사이드카 프로브 기본값 변경

    사이드카 프로브 기본값이 바뀌었습니다. 라이브니스는 kubelet이 다시 시작하기 전까지 약 230초를 허용하고, 레디니스는 컨트롤 플레인에서 약 3초, daprd에서 약 5초로 더 엄격해졌습니다.

영향 확인 (6)

  • security서비스 호출 경로 순회 접근 제어 우회 수정

    서비스 호출을 사용하는 경우에 적용됩니다.

    서비스 호출 경로에서 발생하던 경로 순회 기반 접근 제어 우회 문제를 해결했습니다.

  • breakingMCPServerResourceWorkflowAccessPolicy 기능 게이트 제거

    MCPServerResource 또는 WorkflowAccessPolicy 기능 게이트를 설정한 경우에 적용됩니다.

    MCPServerResourceWorkflowAccessPolicy 기능 게이트를 제거했습니다.

  • breaking1.18에서 이전 버전으로 직접 롤백하는 제한

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

    1.18에서 1.17.6 이하 버전으로 직접 되돌릴 수 없습니다. Dapr 1.18은 Ed25519 워크로드 아이덴티티 키를 도입하며, SentryEd25519 키로 서명된 인증 기관을 dapr-trust-bundle 시크릿에 저장합니다.

  • 릴리스 페이지에 3건 더

미리 준비 (1)

  • deprecatedScheduleJobAlpha1 알파 RPC 사용 중단 예정

    ScheduleJobAlpha1을 사용하는 경우에 적용됩니다.

    알파 RPC인 ScheduleJobAlpha1과 관련 RPC가 더 이상 권장되지 않지만, 기존 기능은 계속 정상 작동합니다.

원문
Daprv1.17.8Orchestration & Management2026년 5월 28일

Sentry OIDC의 디스커버리 처리에 보안 수정이 포함됩니다. 허용 호스트 설정에 따라 전달된 호스트 헤더를 검증한 경우에만 사용하도록 동작이 제한됩니다.

영향 확인 (1)

  • securitySentry OIDC 디스커버리의 전달 호스트 검증 제한

    Sentry OIDC를 사용하는 경우에 적용됩니다.

    handleDiscovery--oidc-allowed-hosts가 설정되어 허용 호스트 미들웨어가 운영자의 허용 목록과 대조해 헤더를 검증한 경우에만 X-Forwarded-Host를 사용합니다. 허용 목록이 없으면 발급자와 jwks_urir.Host에서만 가져오고 해당 헤더는 무시합니다.

원문
Daprv1.17.7Orchestration & Management2026년 5월 15일

v1.17.7은 워크플로, 스케줄러, 액터, 네트워킹, 퍼블릭 서브스크립션의 안정성 문제를 바로잡은 릴리스입니다. 워크플로 페이로드 메트릭과 스케줄러 설정 변경도 포함합니다.

영향 확인 (1)

  • breaking액터 drainOngoingCallTimeout 제약 조정

    애플리케이션이 액터 drainOngoingCallTimeout 값을 설정했고, 그 값이 기본 30초인 daprd 측 placement 전파 타임아웃 이상인 경우에 적용됩니다.

    애플리케이션이 설정한 액터 drainOngoingCallTimeout 값이 기본 30초인 daprd 측 placement 전파 타임아웃 이상일 때 적용되는 제약이 조정되었습니다.

원문
Daprv1.16.13Orchestration & Management2026년 4월 15일

v1.16.13은 보안과 관련된 Go 의존성 업데이트를 포함합니다. 스케줄러 신뢰성과 Pulsar pub/sub 처리 동작도 수정되었습니다.

조치 필요 (1)

  • securityGo 버전 업데이트

    Go 버전이 1.25.8에서 1.25.9로 업데이트되었습니다.

영향 확인 (1)

  • breakingprocessMode 값의 초기화 시점 검증

    processMode를 설정한 경우에 적용됩니다.

    processMode에 잘못된 값이 들어오면 초기화 시점에 거부됩니다.

원문
Daprv1.16.12Orchestration & Management2026년 3월 30일

보안 관련 gRPC 의존성 업데이트와 Pulsar의 Avro 및 JSON 스키마 처리 수정이 포함됩니다. Scheduler 클러스터 복구 결함도 수정되었습니다.

조치 필요 (1)

  • securitycriticalgRPC 의존성 보안 업데이트

    영향받은 google.golang.org/grpc 의존성이 CVE-2026-33186을 해결하는 버전으로 올라갔습니다.

영향 확인 (2)

  • breakingCloudEvents 토픽의 rawPayload 발행 검증

    CloudEvents로 감싼 토픽에 rawPayload를 설정한 경우에 적용됩니다.

    CloudEvents로 감싼 토픽에 rawPayload=true로 발행하면 명확한 오류와 함께 거부됩니다.

  • breakingJSON 스키마 컴파일 및 구조 검증 수정

    .jsonschema를 설정한 경우에 적용됩니다.

    JSON 스키마 토픽은 초기화 시 goavro 코덱을 컴파일하고, 발행 시 NativeFromTextual로 페이로드의 전체 구조를 검증합니다. 잘못된 스키마는 시작 단계에서 즉시 실패합니다.

원문
Daprv1.17.2Orchestration & Management2026년 3월 19일

Go 표준 라이브러리의 공개 보안 수정 사항과 Go 툴체인 업데이트가 포함됩니다. 수동으로 반영해야 하는 Configuration CRD 업데이트와 RavenDB 상태 저장소 등록, 여러 구성 요소의 정확성 및 성능 수정도 함께 제공됩니다.

조치 필요 (3)

  • securityhighGo 툴체인 1.25.8 업데이트

    저장소의 모든 모듈과 Docker 이미지에서 Go 툴체인을 1.24.13에서 1.25.8로 업데이트했습니다.

  • securitymediumhtml/template URL 이스케이프 누락 수정

    html/template에서 meta content attribute의 action URL을 이스케이프하지 않던 문제를 수정했습니다. 조작된 URL을 통한 XSS 가능성이 줄어듭니다.

  • securitylowosFileInfo 경계 이탈 수정

    osFileInfoRoot 경계를 벗어날 수 있던 문제를 수정했습니다. 이로 인해 의도한 디렉터리 밖의 파일에 접근할 가능성이 있었습니다.

영향 확인 (2)

  • securityhighnet/url IPv6 호스트 리터럴 파싱 수정

    net/url을 사용하는 경우에 적용됩니다.

    net/url에서 IPv6 호스트 리터럴을 잘못 해석하던 문제를 수정했습니다. 사용자가 제공한 URL을 파싱하는 애플리케이션에서 예기치 않은 URL 라우팅이나 SSRF가 발생할 수 있던 경우를 다룹니다.

  • breakingstateRetentionPolicy CRD 스키마 형식 수정

    stateRetentionPolicy를 구성한 경우에 적용됩니다.

    Configuration CRD의 모든 stateRetentionPolicy 필드 스키마를 type: string으로 변경했습니다. metav1.Duration 직렬화 형식과 일치합니다.

원문
Daprv1.17.0Orchestration & Management2026년 2월 27일

워크플로, 컴포넌트, API, 인증, 추적, 구성, CLI, 관측 기능 확장과 결함 수정, 의존성 및 도구 체인 업데이트가 함께 포함된 릴리스입니다. 대부분의 변경은 운영자의 별도 조치 없이 적용되지만, 보안 수정이 포함되고 알파 Bulk PubSub API와 알파 애플리케이션 콜백의 사용 중단이 예고되며 일부 기존 동작은 제거되거나 범위가 좁아졌습니다.

조치 필요 (9)

  • security암호화 의존성 버전 갱신

    x/(net/sync/crypto)를 업데이트하고 dvsekhvalnov/jose2go 버전을 고정했습니다.

  • securityGo 취약점 수정

    Go의 취약점을 수정했습니다.

  • securityUID 검사 대상 제한

    UID 검사가 root만 확인하도록 바뀌었습니다.

  • securityHTTP 경로 일치 수정과 invocation auto-registration 지원

    HTTP 경로 일치에서 발생하던 cardinality leak을 수정하고 invocation auto-registration을 지원합니다.

  • securitygolang.org/x/crypto 업데이트

    golang.org/x/crypto를 업데이트했습니다.

  • securitygithub.com/docker/docker 업데이트

    github.com/docker/docker를 업데이트했습니다.

  • security보안 취약점 수정

    보안 취약점 수정이 반영되었습니다.

  • securitygithub.com/coreos/go-oidc/v3 업데이트

    github.com/coreos/go-oidc/v3를 업데이트했습니다.

  • securityNATS 취약점 수정

    NATS 취약점을 수정했습니다.

영향 확인 (3)

  • securityPlacement의 Dapr actor type 인가

    Placement를 사용하는 경우에 적용됩니다.

    Placement에서 Dapr actor type을 인가하도록 제약이 바뀌었습니다.

  • securityCloudflare worker 취약점 수정

    Cloudflare worker를 사용하는 경우에 적용됩니다.

    cloudflare worker의 취약점을 수정했습니다.

  • breakingHelm chart의 scheduler resources 완전 제거

    Helm chart를 사용하는 경우에 적용됩니다.

    Helm chart에서 scheduler resources를 0으로 축소하는 대신 해당 리소스를 완전히 제거합니다.

미리 준비 (2)

  • deprecated알파 Bulk PubSub API 사용 중단 예고

    /v1.0-alpha1/publish/bulk/<pubsub-name>/<topic>, BulkPublishEventAlpha1 또는 OnBulkTopicEventAlpha1을 사용하는 경우에 적용됩니다.

    알파 Bulk PubSub API를 안정화된 Bulk PubSub API로 대체하는 방향으로 사용 중단을 예고했습니다. /v1.0-alpha1/publish/bulk/<pubsub-name>/<topic>, BulkPublishEventAlpha1, OnBulkTopicEventAlpha1은 더 이상 새 API로 유지되지 않습니다.

  • deprecatedOnBulkTopicEventAlpha1 알파 경로 사용 중단 예고

    OnBulkTopicEventAlpha1을 사용하는 경우에 적용됩니다.

    OnBulkTopicEventAlpha1 경로는 계속 동작하지만 안정화된 API 사용을 권장하는 형태로 더 이상 새 기능으로 유지되지 않습니다.

원문
월별 보기