[Manual review request] ComfyUI-EreNodes 3.3.0+

这是 ComfyUI Manager 对 ComfyUI-EreNodes 3.3.0–3.5.0 的注册表安全标记(Flagged/Banned)争议,不是本地运行报错。作者主张所有标记均为误报,若你遇到手动审查提示,应核对当前版本状态而不是盲目降级或修改源码。

快速结论:这是 ComfyUI Manager 对 ComfyUI-EreNodes 3.3.0–3.5.0 的注册表安全标记(Flagged/Banned)争议,不是本地运行报错。作者主张所有标记均为误报,若你遇到手动审查提示,应核对当前版本状态而不是盲目降级或修改源码。

适用环境:Issue 中确认涉及的工具为 ComfyUI Manager、ComfyUI 注册表审查(registry.comfy.org);节点包为 comfyui-erenodes(仓库 Erehr/ComfyUI-EreNodes),涉及版本 3.3.0、3.4.0、3.5.0、3.6.0。操作系统、Python、PyTorch、CUDA、显卡型号未在讨论中说明,不要臆测补写。

最快修复方案:暂无确认的一步修复方案。Issue 以手动审查请求形式提交,标记由审阅方设置为 Banned,作者要求提供具体文件与行号以定位,讨论中未给出可执行的清除标记命令或配置。

注意事项:3.3.0–3.5.0 从 Flagged 变更为 Banned 后,通过 ComfyUI Manager 安装或更新这些版本可能被拦截。作者坚称包内无 subprocess/os.system/eval/exec 等执行原语,属于自证材料,不等同于审查方最终撤销结论。在审查结论明确前,不要自行关闭安全检查或从非官方渠道拉取被禁版本。

问题场景

用户在 ComfyUI Manager 中安装或更新 comfyui-erenodes 节点包时,遇到手动审查(Manual review request)提示或版本被标记。触发点是该包 3.3.0、3.4.0、3.5.0 被注册表标记为 Flagged,随后升级为 Banned;3.6.0 仍为 Flagged。作者就这些标记提交了申诉,逐条反驳扫描器的匹配结果。

报错原文

[Manual review request] ComfyUI-EreNodes 3.3.0+
policy-v0.2: RCE (code execution) - attacker-reachable via unauthenticated /prompt
(node widget) or no-auth route; confirmed by code-level verify-deep.

原因分析

根据 Issue 中作者的说明,标记来自于静态扫描器的字符串/模式匹配,可能原因包括:

  • .connect() 在 JavaScript 文件中被 Python 网络规则集误判——实际是 LiteGraph 画布 API 和 DOM 事件绑定惯用法。
  • sqlite3.connect() 命中数据库规则,被关联到网络请求标签——实际是本地 SQLite 缓存索引。
  • urllib.request.urlopenos.environ.get 出现在 scripts/animadex_to_tag_groups.py,而该脚本不被扩展加载、不被节点导入,需用户手动运行。

审阅方给出的 Banned 理由是 policy-v0.2: RCE (code execution)command injection,并声称经 verify-deep 代码级确认。作者要求提供具体文件与行号未获回应。这部分结论在 Issue 中并未闭合,属于双方各持立场,因此上述原因只能作为“可能原因”,不能当作已确认事实。

环境排查

  • 确认你安装的 comfyui-erenodes 版本号(3.3.0 / 3.4.0 / 3.5.0 / 3.6.0)及对应状态(Flagged 或 Banned)。
  • 确认 ComfyUI Manager 的版本与它的安全策略版本(讨论中提到 policy-v0.2)。
  • 确认是否通过 ComfyUI Manager 官方渠道安装,而非手动克隆仓库。
  • Issue 未提供操作系统、Python、PyTorch、CUDA、显卡信息,这些项无需在排查中虚构填写。

解决步骤

  1. 先确认当前版本状态:对照 Issue 中的状态表——3.6.0 为 Flagged,3.5.0 与 3.4.0 为 Banned(RCE),3.3.0 为 Banned(command injection)。
  2. 若你依赖该包且被拦截,优先在 ComfyUI Manager 中查看该节点条目的详细标记信息,判断是否只是 Flagged 提示而非硬性 Banned 阻止。
  3. 可优先尝试回到作者的原始申诉与讨论串,跟踪审阅方是否补充了具体文件与行号;在缺少该信息前,不建议自行修改扫描结果或绕过安全检查。
  4. 若只需使用 Tag Group 相关功能,注意作者在 Issue 中说明的已被收紧项:POST /erenodes/set_setting 现已仅接受单个键 autocomplete.csv,且值必须指向包内 __autocomplete__ 文件夹中已存在的 CSV。使用较新版本可获得该修复。
  5. 不要根据本 Issue 自行编写关闭标记、删除安全策略或替换安全脚本的操作,Issue 中没有给出任何此类命令或配置。

验证方法

在 ComfyUI Manager 中重新加载节点列表,查看 comfyui-erenodes 对应版本的状态是否仍显示 Flagged 或 Banned。若审阅方撤销标记,状态应恢复为正常;若仍被标记,说明审查结论未变更。同时确认该包节点可正常加载、Tag Group 侧边栏与标签搜索功能可用,且未出现新的手动审查提示。

参考来源

ltdrdata/ComfyUI-Manager #3169

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

这个方案解决了吗?

celebrityanime
celebrityanime
文章: 23270

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注