GitHub Repo
AutoGPT 0.8.0 改用獨立密鑰,沿用預設值的部署須遷移憑證
新版停止提供共用密鑰,並拒絕以舊公開加密密鑰啟動。既有憑證需要依程序重加密,JWT 驗證相容性與文件落差也會影響升級。

AutoGPT 於 9 月 19 日發布 Platform 0.8.0,將自架部署的密鑰改為每套安裝獨立產生。新版移除設定範本中的加密、退訂及驗證服務密鑰預設值,後端會拒絕使用曾公開的舊加密密鑰啟動;原本已自行設定密鑰的部署,不必為這項變更重新換鑰。[版本公告](https://github.com/Significant-Gravitas/AutoGPT/releases/tag/autogpt-platform-beta-v0.8.0)
這直接關係到代理保存的外部服務憑證。官方文件採用 Fernet 產生加密密鑰,而其安全性依賴密鑰保密:取得密鑰的人,可以讀取或偽造對應密文。因此,共用公開預設值會削弱靜態資料保護;這不等於外界已取得資料庫,也不能據此判定有實際外洩。[自架文件](https://agpt.co/docs/platform/self-hosting/getting-started/)、[Fernet 文件](https://cryptography.io/en/latest/fernet/)
既有資料也讓升級不能只替換環境變數。公告要求停機並保留舊密鑰,產生新值後,先以 rotate-encryption-key 預演,再套用重新加密,最後清除以舊驗證密鑰保存的簽章金鑰。這套流程的目的是保留已連接的整合服務;直接丟棄舊密鑰,會失去解開既存密文的能力。[遷移步驟](https://github.com/Significant-Gravitas/AutoGPT/releases/tag/autogpt-platform-beta-v0.8.0)
驗證介面也有相容性變化:舊 HS256 JWT 驗證路徑被移除,JWT_VERIFY_KEY 不再讀取。官方文件說明,後端會從前端的 JWKS 端點取得登入簽章金鑰;跨主機且不可信任的網路路徑應使用 HTTPS。換掉本機秘密,並不會自動保護金鑰傳輸。[版本公告](https://github.com/Significant-Gravitas/AutoGPT/releases/tag/autogpt-platform-beta-v0.8.0)、[驗證架構](https://agpt.co/docs/platform/self-hosting/getting-started/)
從加密機制推論,資料庫備份與密鑰必須成對管理:只回復舊資料庫卻沿用新密鑰,或只回復舊環境檔卻保留重加密後的資料,都可能讓服務無法讀取憑證。回滾演練因此也要涵蓋兩者,不能把容器成功啟動當成復原完成;這是部署面的推論,並非公告承諾的自動復原功能。[密鑰與解密條件](https://cryptography.io/en/latest/fernet/)
截至查核時,自架指南仍保留「產生新密鑰後替換設定」的簡化敘述,未呈現公告中的完整重加密程序。工程團隊應以版本遷移說明核對操作,在備份副本驗證憑證解密、登入及工作流執行,再安排正式升級。這次可確認的是預設配置與升級行為改變,公告本身沒有提供受害數量或外洩證據。[自架指南](https://agpt.co/docs/platform/self-hosting/getting-started/)