项目处于 0.x 早期阶段。目前只为主分支最新代码和维护者明确标记的最新发行版提供安全修复;旧版本可能需要先升级才能获得修复。
请不要通过公开 Issue 披露未修复漏洞。优先使用 GitHub 仓库的 Security → Advisories → Report a vulnerability 私下提交:
https://github.com/kiss-keray/Codex-Skin-Studio/security/advisories/new
报告中请包含:
- 受影响的版本、提交或平台;
- 可重复的最小步骤;
- 实际影响与可能的攻击路径;
- 已脱敏的日志、截图或概念验证;
- 你是否计划公开披露,以及期望的协调时间。
请不要发送真实 API Key、访问令牌、账户数据、私有主题内容或其他不必要的个人信息。维护者会尽快确认收到报告,并在完成复现和影响评估后协调修复与披露。
- Studio 通过本机回环 CDP 与 Codex 通信,端口不得暴露到局域网或公网。
- 主题 CSS/JS 是高级本地代码,会在预览 iframe 和 Codex 渲染进程内执行。加载未经审查的主题属于信任边界之外的风险。
- 项目不修改 Codex 安装包、账户配置、API Key、Base URL 或模型供应商设置。
- “恢复原版”只清理当前页面中由本项目创建的运行时资源,不负责终止 Codex 或关闭调试端口。
下列内容通常不作为安全漏洞处理,但仍欢迎提交普通 Bug:
- 第三方主题本身包含恶意代码,且用户已明确选择并加载该目录;
- Codex 更新导致主题选择器失效或视觉错位;
- 只影响自制 iframe 预览、无法影响 Studio 主文档或真实 Codex 的显示差异。