Skip to content

Security: Joey-233/opencodex-fixmemory

Security

SECURITY.md

安全政策

支持范围

当前只对本仓库的最新发布 2.7.43-memoryfix.4 提供尽力而为的安全修复。

上游 OpenCodex 的通用安全问题应同时参考 上游项目 的最新版本和安全渠道。本仓库是特定版本的临时修复,不承诺长期维护所有上游功能。

私下报告漏洞

请优先使用 GitHub 仓库的 Private vulnerability reporting。若该功能暂不可用,可使用 README 页脚的低调联系方式,邮件主题建议写 OpenCodex FixMemory Security Report。

请包含:

  • 受影响版本。
  • 漏洞类型和影响。
  • 最小复现步骤。
  • 已脱敏的错误信息。
  • 建议修复方式,如有。

禁止发送的内容

不要发送:

  • 仍然有效的 API Key、OAuth token、Cookie 或私钥。
  • 完整配置、会话数据库或身份文件。
  • 未经脱敏的请求/响应正文。
  • 他人账号、服务器或系统数据。

如果漏洞涉及已暴露凭据,请先在供应商侧撤销或轮换凭据,再报告代码问题。

公开 Issue 与安全问题的边界

以下通常可以公开建 issue:

  • 安装脚本报错。
  • 已脱敏的兼容性问题。
  • 模型或供应商返回 incomplete。
  • 代理健康但完整 SSE 未结束。
  • 文档错误。

以下应私下报告:

  • 可绕过本地管理认证。
  • 可读取其他用户的凭据或会话。
  • 可执行任意命令。
  • 安装器下载或校验可被替换。
  • 默认配置导致本地代理意外暴露到公网。
  • 日志或错误页面泄露秘密。

安全运行建议

  • 默认只在 loopback 上运行 OpenCodex,不要把管理端口直接暴露到公网。
  • 不要关闭安装包 SHA256 校验。
  • 不要从陌生镜像下载同名 TGZ。
  • 不要把用户配置、备份、日志或桌面快捷方式提交到 Git。
  • 公开诊断信息前先运行隐私扫描。
  • 看到 HTTP 200 后仍应确认完整协议终态,防止把半截响应当成成功。

响应方式

收到有效报告后,我们会尽力:

  1. 确认是否可复现。
  2. 判断属于本修复、上游还是第三方供应商。
  3. 在不公开利用细节的前提下准备修复。
  4. 修复发布后再协调披露。

这是社区维护项目,无法承诺固定响应时限,但不会故意把未验证状态写成已修复。

There aren't any published security advisories