升级前审查变更
将现有 APISIX 部署升级到此版本可能会改变插件默认值、指标标签和身份认证检查。在切换生产流量前,请审查这些变更。有关字段定义、示例和操作步骤,请查阅链接的插件与参考页面。
如需将流量逐步切换到新节点,请参阅金丝雀发布。
可观测性与调试输出
Apisix-Plugins响应头会按执行顺序列出plugin-name#phase条目,不再是去重后的插件名称列表。请更新解析该请求头的工具。参阅调试模式。apisix_llm_latency新增type标签。选择type="total"以保持此前总延迟语义。流式请求会同时记录total和ttft。参阅 Prometheus 和使用 Prometheus 监控 APISIX。- 批处理日志插件的
max_pending_entries默认值为8192,并会丢弃超过该限制的条目。请根据日志正文大小和 worker 内存调整积压队列。参阅批处理器。
请求与响应正文限制
多个会缓冲请求或响应正文的插件现在默认限制为 64 MiB。过大的请求可能被拒绝;过大的响应可能被截断,或在不缓存的情况下透传,具体取决于插件。对于必须接受更大负载的路由,请设置 max_req_body_size 或 max_resp_body_size。字段表请参阅受影响的 Plugin Hub 页面,包括 request-validation、response-rewrite 和 proxy-cache。
用于 post_arg.* 路由匹配的 JSON 与 multipart 正文也采用相同的 64 MiB 默认限制。更大的正文不再匹配该谓词。参阅路由器选项。
AI 插件
ai-aws-content-moderation在ai-proxy或ai-proxy-multi后运行,审核已解码的 AI 内容,且deny_code默认值为200。请将其与 AI 代理插件配合使用。若客户端需要 HTTP 错误,请设置deny_code: 400。ai-aliyun-content-moderation默认审核最近的连续user消 息。请显式设置request_check_mode和request_check_roles;不能选择 assistant 历史消息。ai-aliyun-content-moderation、ai-aws-content-moderation和ai-prompt-guard对无法识别或非 AI 流量默认使用fail_mode: skip。若此类流量不得未经检查地通过,请设置fail_mode: error。
身份认证与身份
openid-connect在无法确定受信任签发者时会失败关闭,将claim_validator.audience.match_with_client_id视作必须存在 audience 声明,并对授权码会话强制执行required_scopes。发现服务可能不可用时,请配置claim_validator.issuer.valid_issuers。- Admin API 会拒绝这样一次写入:它会让两个消费者或凭证为
key-auth、basic-auth、jwt-auth、hmac-auth或 LDAP 身份认证使用相同的查找键。该检查是尽力而为,且无法解析 Secret 或环境变量引用。参阅消费者。 - 当
tls_verify为true时,ldap-auth现在会执行证书校验。自签名或主机名不匹配的 LDAP 证书会失败,除非安装匹配的受信任证书,或在评估风险后刻意禁用校验。 ldap-auth会使用符合 RFC 4514 转义规则的绑定 DN 查找消费者。用户名包含 逗号或加号等字符的消费者必须使用该转义形式的user_dn。
日志、转发与自定义插件
sls-logger的ssl_verify默认值为true,且会发送 SNI。自定义或自签名日志端点需要受信任的证书;或在评估风险后设置ssl_verify: false。- Lua 不再公开
ctx.var.var_x_forwarded_proto、ctx.var.var_x_forwarded_host或ctx.var.var_x_forwarded_port。请使用core.request.set_header修改上游转发请求头。参阅配置文件。