CodexKit 只在本机读取 Codex 配置并生成脱敏状态摘要。界面、命令结果和诊断结构不得包含 API Key、Token、Cookie、Session、auth.json 原文、config.toml 原文或配置备份原文。
安全修复只面向 GitHub Releases 中最新的公开测试版本。旧测试版本可能不再单独修复,复现问题前请先升级到 最新版本。
请使用 GitHub 仓库 Security → Report a vulnerability 私密提交安全问题,不要通过公开 Issue 上传漏洞细节、 真实凭据、认证文件或完整配置。报告中请提供受影响版本、可复现步骤、影响范围和已脱敏的必要证据。
- 官方网络检测只对 OpenAI 官方公开主机执行无认证、受控超时的基础连接探测。
- 不携带或上传用户 API Key。
- 不自动向用户填写的第三方或局域网 Provider 发测试请求。
- GUI 只在用户主动选择 API Key/中转模式后提供本地配置入口;密钥通过 Tauri IPC 交给核心事务写入,不进入命令行、日志或网络探测。
- API Key 按 Codex 本地认证格式保存到用户的
auth.json,属于本机明文敏感文件;界面默认遮挡并允许用户按需查看,不进入命令行或日志。CodexKit 不会自动探测第三方 Provider,只有用户主动点击“测试连接”或“获取支持模型”时才把密钥发送到所填服务地址。 - 远程 Base URL 只接受
https://;仅localhost、127.0.0.0/8和[::1]回环地址可使用http://。地址同时拒绝用户名、密码、查询参数和片段,状态摘要保留安全的来源与路径,不展示凭据、查询参数或片段;命令行明文 API Key 参数仍固定拒绝。 - CoderPlant 推荐只在用户主动选择 API Key/中转模式后显示,链接目标由原生命令固定为
https://coderplant.com/,前端不能传入任意地址。 - 检测结果只表示基础连接或本机配置状态,不代表登录、接口调用或模型请求已经成功。
- 轻量配置器、沙箱配置和旧版配置清理会在修改前创建本地文件备份;手动备份和从历史列表选择恢复同时覆盖
config.toml与auth.json,不包含 Windows 凭据管理器或其他系统凭据。 - 写入使用原子替换、失败回滚和提交前原始字节核对,避免半写入或覆盖其他程序的并发修改。
- 兼容沙箱只在用户明确选择后写入,不会自动切换到完全访问模式。
- 普通配置写入要求现有 TOML/JSON 可安全解析;只有用户明确选择“重建官方最小配置”时,才允许替换损坏的
config.toml,并保留auth.json原始内容。 - Codex 正在运行时只允许读取状态和创建只读备份;保存、恢复、重建及 Provider/API Key 写入要求 Codex 已退出,避免运行中的 Codex 在提交后回写认证信息。官方登录会话尚未完成时继续拒绝冲突配置写入,保护登录前快照。
- TaskPack 只读取用户明确选择的本地 Git 仓库,并且只执行
rev-parse、status和diff;首版只信任 WindowsProgram Files标准目录中的 Git for Windows,并拒绝授权路径、仓库根、Git 元数据或 Git 可执行文件路径上的 reparse point。 - Git 子进程禁用 hooks、外部 diff、textconv、fsmonitor、凭据助手、网络协议、交互式认证和可能改写索引、对象库、工作树或配置来源的外部 Git 环境变量;本地
.git/config或config.worktree含include、includeIf或filter.*时失败关闭。 - 二进制变更生成的
GIT binary patch在采集阶段直接拒绝;首版 TaskPack 只支持文本补丁。 - 未跟踪文件只记录规范化路径、类型和字节长度,不读取或打包文件内容。
- 导出内容仅包括手工交接信息、Git 状态、已跟踪 staged/unstaged patch、内容清单和安全报告;不包含官方任务 Transcript、reasoning、认证信息或自动执行授权。
- 预览和导出分别重新采集仓库现场;两次采集不一致,或预览后现场发生漂移时,立即拒绝导出。
- 高风险或中风险扫描命中会阻止导出;NUL 或非 UTF-8 预期文本也会失败关闭。报告只保存规则、位置、风险等级和固定掩码,不保存命中原文。
- CLI 和 WebView 只返回仓库状态、现场指纹和 patch 哈希,不返回未经用户检查的 patch 正文。
- 导出使用同目录临时文件和最终重命名,不覆盖已存在的目标文件。
- 导入在解析前限制物理 ZIP 文件最多 33 MiB,并要求固定 6 个
Stored条目、单文件最多 16 MiB、security/report.json最多 1 MiB、归档总内容最多 32 MiB;同时拒绝路径穿越、绝对路径、盘符路径、重复路径、额外文件、未知字段或 schema、非手工 source、内容哈希不一致和安全报告不一致。 - 导入会对最终归档字节重新扫描。通过检查只表示归档结构、哈希和内置扫描规则一致,不等于文件内容绝对安全。
首版 TaskPack 是手工交接格式,不会调用 thread/start、turn/start,不会自动读取或修改已有 Codex 任务,也不会自动应用补丁或执行历史命令。
- 深度修复只处理
BFE、MpsSvc、AppXSvc和ClipSVC。 - 修复需要管理员权限,并通过临时
LocalSystem服务执行受保护服务恢复。 - 临时服务最长等待 45 秒,完成或失败后都会请求删除;启动失败时也会删除已创建的服务。
- 注册表临时授权只用于目标服务键,操作后恢复 ACL 继承;不修改服务对象 DACL。
- 修复不会自动修改 Codex 的登录、Provider、API Key 或沙箱配置。
- 精简系统、企业组策略和安全软件可能继续阻止修复;工具不得将部分成功描述为全部恢复。
- 首个 GitHub Release 只提供 Windows x64 单文件绿色版和
SHA256SUMS,不发布 NSIS 安装包;仓库中的 NSIS 配置仅供未来评估。 - 未取得 Authenticode 代码签名时,文档必须明确说明 SmartScreen 可能提示未知发布者。
- SHA256 只能帮助核对下载字节,不能替代 Windows 发布者签名。
- 机器级修复不会把任意位置的绿色版直接注册为
LocalSystem服务;管理员进程先从已打开的程序文件句柄复制到Program Files下不可预测的临时目录,回读校验哈希后才注册,并在服务停止、删除后清理。 - 发布工作流的构建任务仅使用
contents: read,且 checkout 不持久化凭据;只有在v*标签构建完成后,独立发布任务才取得contents: write并创建或更新 Release。
普通功能问题可以使用 GitHub Issues;涉及凭据泄露、权限提升、任意文件访问、签名绕过或配置破坏的问题必须使用 私密漏洞报告入口。