当前只对本仓库的最新发布 2.7.43-memoryfix.4 提供尽力而为的安全修复。
上游 OpenCodex 的通用安全问题应同时参考 上游项目 的最新版本和安全渠道。本仓库是特定版本的临时修复,不承诺长期维护所有上游功能。
请优先使用 GitHub 仓库的 Private vulnerability reporting。若该功能暂不可用,可使用 README 页脚的低调联系方式,邮件主题建议写 OpenCodex FixMemory Security Report。
请包含:
- 受影响版本。
- 漏洞类型和影响。
- 最小复现步骤。
- 已脱敏的错误信息。
- 建议修复方式,如有。
不要发送:
- 仍然有效的 API Key、OAuth token、Cookie 或私钥。
- 完整配置、会话数据库或身份文件。
- 未经脱敏的请求/响应正文。
- 他人账号、服务器或系统数据。
如果漏洞涉及已暴露凭据,请先在供应商侧撤销或轮换凭据,再报告代码问题。
以下通常可以公开建 issue:
- 安装脚本报错。
- 已脱敏的兼容性问题。
- 模型或供应商返回 incomplete。
- 代理健康但完整 SSE 未结束。
- 文档错误。
以下应私下报告:
- 可绕过本地管理认证。
- 可读取其他用户的凭据或会话。
- 可执行任意命令。
- 安装器下载或校验可被替换。
- 默认配置导致本地代理意外暴露到公网。
- 日志或错误页面泄露秘密。
- 默认只在 loopback 上运行 OpenCodex,不要把管理端口直接暴露到公网。
- 不要关闭安装包 SHA256 校验。
- 不要从陌生镜像下载同名 TGZ。
- 不要把用户配置、备份、日志或桌面快捷方式提交到 Git。
- 公开诊断信息前先运行隐私扫描。
- 看到 HTTP 200 后仍应确认完整协议终态,防止把半截响应当成成功。
收到有效报告后,我们会尽力:
- 确认是否可复现。
- 判断属于本修复、上游还是第三方供应商。
- 在不公开利用细节的前提下准备修复。
- 修复发布后再协调披露。
这是社区维护项目,无法承诺固定响应时限,但不会故意把未验证状态写成已修复。