Skip to content

Security: Karal23/codex-dragon

Security

SECURITY.md

安全策略(Security Policy)

支持范围

本仓库维护 Codex 龙娘 0.2.x,以 dragon.json 为版本依据,验证范围为 Windows + WSL。它派生自 MeteorNOX 的 For-Codex 分支;上游代码、macOS 实现及素材来源见 PROVENANCE.md。

龙娘特有问题请向本 Fork 的维护者私下报告;共享代码问题可协调上游。处理安排以相应维护者实际政策为准,不代表上游作出承诺。

报告漏洞

请不要用公开 issue 报告安全漏洞。 任选一种私下渠道:

  1. GitHub 私密漏洞报告(推荐):仓库 → Security → Report a vulnerability(Private vulnerability reporting)。若该入口不可用,用第 2 种。
  2. 维护者公开指定的安全联系渠道:以仓库主页或维护者发布的政策为准;不要从未公开授权的个人信息推断联系方式。

请尽量包含:

  • 受影响的版本(dragon.json 里的 version)、Windows / WSL / Codex 版本;
  • 复现步骤或最小样例(PoC);若涉及密钥/账本,请脱敏后再贴;
  • 影响评估:能读到什么、能改到什么、是否需要本地代码执行权限;
  • 是否已在别处公开,便于维护者评估披露安排。

请勿在报告里附带真实 API 密钥、auth.json、config.toml 原文、runtime.json 或完整账本。 runtime.json 含有本地 IPC token。我们不需要这些也能定位问题。

处理与披露

响应时间、修复安排、署名和公开披露由仓库维护者按其实际政策决定,本发布材料不代表维护者作出固定时限承诺。建议在公开漏洞细节前先协调;如需匿名、CVE 或特定披露期限,请在私密报告中说明。

本插件的安全边界(哪些算漏洞、哪些是设计)

属于安全问题的例子

  • 未经授权读取凭据,或在界面、日志、接口响应中泄露密钥、auth.json、config.toml 原文;
  • 把余额/用量数据、聊天内容或本机路径发送到非用户配置的第三方;
  • Windows 本地命名管道(\\.\pipe\codex-whale-*)或 macOS Unix socket 可被同机其他进程无凭据调用;
  • 越权路径穿越、符号链接逃逸、素材目录外的读写;
  • 导入素材时绕过格式/尺寸/帧数/配额校验,或损坏文件导致拒绝服务。

属于已知设计(不算漏洞,欢迎提改进建议)

  • 不校验余额接口服务商的真实性:插件按你配置的地址与密钥查询,返回什么就显示什么;
  • 汇率来自公开接口(api.frankfurter.dev),不做可信度背书;
  • 原生窗口跟随依赖 Win32 窗口句柄或 macOS CGWindowList 与用户态权限,不设提权;
  • 金额为观测估算,不是服务商正式账单。

加固建议(使用者)

  • 只从本仓库或可信来源获取插件;升级前备份插件目录与 ~/.codex/whale-widget(Windows 为 %USERPROFILE%\.codex\whale-widget);
  • 不要把密钥写进插件设置:本插件只保存密钥环境变量名,密钥请放在 Codex 配置或系统环境变量里;
  • 若在多用户或共享机器上使用,注意本插件的本地 IPC 面向当前用户会话。

There aren't any published security advisories