Skip to content

Security: BigBlueBaby/codex2dsh

Security

SECURITY.md

安全政策(Security Policy)

支持版本

版本 支持
0.1.x(当前 0.1.4) ✅ 积极开发
< 0.1.0

报告漏洞

本项目处理的是用户的迁移配置(MCP 服务器、凭据类参数、技能脚本),安全影响分为两类:

1. 敏感信息披露(高优先)

任何可能导致真实凭据泄露的问题(脱敏绕过、日志泄漏、夹具误入库、输出未掩码),请不要在公开 Issue 中贴出真实配置。

  • 私密披露:给项目维护者发私信/邮件(发布后会在 README 补充官方渠道),正文使用脱敏样例;
  • 响应目标:3 个工作日内确认,7 个工作日内给出修复计划;
  • 若在公开仓库发现疑似泄露内容,先不要评论扩散,直接私密联系维护者。

2. 迁移安全边界

  • 源码只读:任何工具不得写入 ~/.codex/**
  • 人工闸门:不得自动修改 profile 的 cordis.patch.yml / settings.yaml
  • 报告这些问题时请附上复现步骤与预期/实际行为对比。

修复流程

  1. 维护者确认漏洞 → 创建私有分支修复;
  2. 补丁 + 回归测试 → 合并并发布 patch 版本;
  3. 修复发布 30 天后在 CHANGELOG 公开描述(给用户留升级窗口)。

范围

  • ✅ 本仓库代码(lib/bin/index.mjs
  • ❌ DSH 运行时本身(报告到 DeepSeek Harness 上游)
  • ❌ 第三方 MCP 服务器 / 技能脚本的自身安全(迁移仅原样保留并在报告中提示审阅)

There aren't any published security advisories