1.0.11
- 容器默认名由 qwrt-sidecar 改为 qwrt-sidecar-container（与应用名区分，更直观）。仅默认值变化，QWRT_CONTAINER_NAME 仍可在 WebUI/.env 覆盖；归属标签与网络名不依赖容器名，行为不变。

1.0.10
- 镜像完整性校验改为只锁 dl.naixi.net tarball 的 sha256（唯一恒定锚点），移除不可靠的 image ID 校验。实测同一 tarball 在不同 Docker 引擎版本 load 出的 image ID 不同，image ID 不能跨设备当锚点。本地已有镜像直接复用（容器每次 docker run 从只读镜像重建回基线），下载/缓存复用前校验 sha256，不匹配丢弃重下。威胁模型：替换本地镜像需宿主 root（iKuai 不开 root shell、Docker WebUI 无特权模式），真正可控的边界是下载来源，sha256 已守住。

1.0.9
- 修复 LuCI 状态页 /admin/status/iptables 崩溃：兼容层 wrapper 对只读列表命令（iptables -L/--list）过滤 iKuai 私有 ccnt/fcnt/fastid 列，保持 OpenClash 写规则仍走 uClibc iptables，同时让 LuCI iptparser 看到标准 OpenWrt 输出。

1.0.8
- 让旁路由容器内 OpenClash 跟虚拟机一样能正常工作（与 qwrt-transparent 0.4.0 同款修复）。QWRT 是 musl，其 iptables 无法对接 iKuai 的 uClibc 私有 netfilter（fastid/match:loop 列、APPMARK/IKQUEUE/FULLCONENAT 私有扩展），用户在 LuCI 里一开 OpenClash 就建规则失败/段错误（实测 musl iptables 建 nat REDIRECT 直接 "No chain/target/match by that name" rc=1）。本版在容器启动时静默注入 uClibc iptables 兼容层：从宿主 /lib+/usr/lib+/usr/sbin 收集 iKuai 自己的 uClibc iptables 工具链，docker cp 进容器构建 chroot sysroot，内核按二进制写死的 PT_INTERP（/lib/ld64-uClibc.so.0）加载，容器内 iptables 调用经 wrapper 转发进 chroot，规则正确落进 iKuai 内核。装上插件后进 QWRT LuCI 配置 OpenClash（订阅/节点/启用）即可，体验与物理路由器/VM 一致。
- 边界不变：本插件只做平台适配（macvlan 旁路由网络形态 + 兼容层），不碰代理应用层——不拉订阅、不改 OpenClash 配置、不替你启用代理。sidecar=旁路由（客户端主动把网关/DNS 指向它）；transparent=iKuai 上级路由（分流送 wan99 进来），两个独立插件各司其职。
- 兼容层默认开（QWRT 镜像走 dl.naixi.net 自有源，形态可控）。隐藏 .env 开关 QWRT_ENABLE_COMPAT=0 可关闭退回纯旁路由（仅排障用，不进 WebUI）。
- stop.sh 增加优雅清理：停止 clash 进程、卸载 chroot /proc 绑定（chroot 与 wrapper 随容器 docker rm 一并消失，无需还原宿主文件）。

1.0.7
- 默认上游 DNS 改为阿里主备双解析：223.5.5.5 223.6.6.6（原仅 223.5.5.5）。

1.0.6
- 修复容器内 ping 域名解析失败（ping IP 通、ping 域名挂）：QWRT 跑在 docker 里，/etc/resolv.conf 被 Docker embedded DNS 接管为 127.0.0.11，该 DNAT 易被 iptables/fw3 操作冲掉导致解析哑火。现在 docker run 直接用 --dns 把容器 resolv.conf 指向上游 DNS，绕开 embedded DNS；同时 OpenWrt wan.dns 由硬编码 172.18.20.1 改为同一上游 DNS。
- 新增 appmarket 选项「上游 DNS」（QWRT_EGRESS_DNS，默认 223.5.5.5）：用户可在 UI 直接改成 8.8.8.8 8.8.4.4 等，支持空格分隔填多个，无需手改 .env。

1.0.5
- 修复配置中的 QWRT_IMAGE_NAME 不存在时直接进入 tarball 下载的问题：现在会继续扫描本地 coolsnowwolf/qwrt 架构候选镜像，命中后跳过下载；候选顺序优先 amd64/arm64 专用标签，再尝试 latest/裸镜像。

1.0.4
- 基于 1.0.0 最小改动修复宿主 console 泄漏：默认 /sbin/init 启动时使用 /bin/sh entrypoint wrapper，先注释 /etc/inittab 中的 askfirst/askconsole，再 exec /sbin/init。其余网络、镜像、本地镜像优先等逻辑保持 1.0.0。

1.0.0
- 首个稳定发布版本：以 iKuai native type 0 插件封装 QWRT Docker 容器，作为同网段旁路由使用。
- 网络模型固定为双接口：doc_app_default 作为 QWRT WAN/app bridge，macvlan 作为 QWRT LAN 侧旁路由入口。
- 优先复用本地 coolsnowwolf/qwrt Docker 镜像；本地不存在时再下载 QWRT 离线镜像 tarball，最后回退 docker pull。
- LuCI 默认通过 http://172.18.20.201:20080/cgi-bin/luci/ 打开，避开 iKuai 本机 WEB 端口 80。
- QWRT /etc/config 持久化到插件可见配置目录 config/etc_config，支持 appmarket 卸载备份/恢复。
- 默认关闭 QWRT DHCP，默认开启 QWRT WAN NAT；不会修改 iKuai 主 DHCP、主网关、DNS、多线/PBR/NAT 策略。
