开源litellm Releases·原文 2026年9月25日

LiteLLM发布v1.99.4,主分支仅回合并三个补丁

这是一个维护版本:发行说明只列出一次将 #39631、#39729、#40639 回合并到stable/1.99.x并发布 1.99.4 的提交,同时重申所有Docker镜像沿用同一把cosign密钥签名。

AI解读:LiteLLM发布了v1.99.4,但这次几乎是个纯维护版本:发行说明里“What's Changed”只有一条,就是把三个已有PR回合并到stable/1.99.x分支后切出 1.99.4。对已经在 1.99.x上跑生产环境的人来说,升级动机主要是拿到这三个补丁,而不是新功能。

发行说明的另一半篇幅给了签名验证,这透露出LiteLLM对容器供应链安全的重视:所有Docker镜像都用cosign签名,而且每次发布沿用commit 0112e53引入的同一把密钥。用镜像的人可以照着给定命令验证:推荐用GitHub上固定的commit哈希拉cosign.pub,也可以图省事用v1.99.4标签,标签受仓库保护、指向同一把密钥。

不过发行说明没有解释这三个补丁具体修了什么,要判断升级的必要性,还得自己点进PR看改动。三条回合并的改动对应三个不同编号,说明它们来自不同方向,可能包含修复或稳定性调整,但这一层信息在本次摘要里没有展开。

对普通读者来说,这条新闻不需要立即行动;真正相关的是自建LiteLLM部署、并且关心镜像是否被篡改的团队:照着文档验证签名即可,同时建议顺手看一眼被回合并的三个PR是否涉及自己用到的功能。

LiteLLM发布v1.99.4,但发行说明显示,这更像一次补丁回合并:唯一一条“What's Changed”是 @yuneng-berri提交的chore(release),把 #39631、#39729、#40639 回合并到stable/1.99.x分支并切出 1.99.4。

发行说明只列出一条回合并记录

根据LiteLLM Releases页面的v1.99.4条目,“What's Changed”只有一条:chore(release): backport #39631, #39729, #40639 to stable/1.99.x and cut 1.99.4,由 @yuneng-berri在PR #43131 中完成。

完整变更日志链接指向v1.99.3...v1.99.4的对比页面。发行说明没有逐个解释这三个被回合并的PR具体改了什么。

  • 发布者:yuneng-berri
  • 回合并的PR编号:#39631、#39729、#40639
  • 目标分支:stable/1.99.x
  • 发布PR:#43131

Docker镜像签名验证方式

发行说明用了较大篇幅说明Docker镜像签名:所有LiteLLM Docker镜像都用cosign签名,每次发布都沿用commit 0112e53引入的同一把密钥。

推荐用固定commit哈希验证,因为哈希在密码学上不可变,可以确保使用的是原始签名密钥:cosign verify --key https://raw.githubusercontent.com/BerriAI/litellm/0112e53046018d726492c814b3644b7d376029d0/cosign.pub ghcr.io/berriai/litellm:v1.99.4。

也可以用发布标签的便捷方式:cosign verify --key https://raw.githubusercontent.com/BerriAI/litellm/v1.99.4/cosign.pub ghcr.io/berriai/litellm:v1.99.4。仓库对标签有保护,标签会解析到同一把密钥,但这种方式更依赖标签保护规则。

文档给出的预期输出包含两项:cosign声明已通过验证,签名已用指定公钥验证通过。

  • 签名工具:cosign(Sigstore)
  • 签名密钥来源:commit 0112e53引入的cosign.pub
  • 镜像地址:ghcr.io/berriai/litellm:v1.99.4
  • 推荐验证方式:固定commit哈希
  • 便捷验证方式:v1.99.4发布标签

信息来源

litellm Releases原始来源