| 版本 | 支持 |
|---|---|
| 0.1.x(当前 0.1.4) | ✅ 积极开发 |
| < 0.1.0 | ❌ |
本项目处理的是用户的迁移配置(MCP 服务器、凭据类参数、技能脚本),安全影响分为两类:
任何可能导致真实凭据泄露的问题(脱敏绕过、日志泄漏、夹具误入库、输出未掩码),请不要在公开 Issue 中贴出真实配置。
- 私密披露:给项目维护者发私信/邮件(发布后会在 README 补充官方渠道),正文使用脱敏样例;
- 响应目标:3 个工作日内确认,7 个工作日内给出修复计划;
- 若在公开仓库发现疑似泄露内容,先不要评论扩散,直接私密联系维护者。
- 源码只读:任何工具不得写入
~/.codex/**; - 人工闸门:不得自动修改 profile 的
cordis.patch.yml/settings.yaml; - 报告这些问题时请附上复现步骤与预期/实际行为对比。
- 维护者确认漏洞 → 创建私有分支修复;
- 补丁 + 回归测试 → 合并并发布 patch 版本;
- 修复发布 30 天后在 CHANGELOG 公开描述(给用户留升级窗口)。
- ✅ 本仓库代码(
lib/、bin/、index.mjs) - ❌ DSH 运行时本身(报告到 DeepSeek Harness 上游)
- ❌ 第三方 MCP 服务器 / 技能脚本的自身安全(迁移仅原样保留并在报告中提示审阅)