Skip to content

Security: BulbuLbul86/CODEXKIT

Security

SECURITY.md

Security Policy

CODEXKIT помогает перенести рабочую Windows-среду, но делает это за счёт копирования локальных файлов. Внутри переносимого комплекта могут оказаться секреты, приватные настройки и история инструментов.

Что может быть чувствительным

CODEXKIT может копировать:

  • SSH-ключи и конфигурацию SSH;
  • токены, авторизации и локальное состояние Codex;
  • локальный config.toml Codex, если в нём есть приватные параметры или команды;
  • настройки package-manager-инструментов;
  • конфиги облачных CLI, VPN, Docker, Kubernetes и Android;
  • локальные репозитории, включая незапушенные изменения;
  • историю, индексы и служебные файлы инструментов разработки.

Что нельзя публиковать

Публично можно выкладывать только чистый шаблон репозитория. Нельзя публиковать комплект, созданный после запуска 1-BEFORE-MOVE.bat.

Не публикуй:

  • state/;
  • repo-snapshots/;
  • docs/;
  • installers/;
  • codexkit-transfer.zip;
  • codexkit-transfer-parts/;
  • codexkit-transfer-secure*.rar;
  • environment-inventory.json;
  • machine-info.json;
  • repo-manifest.json;
  • state-manifest.json;
  • winget-packages.json;
  • любые токены, ключи, сертификаты и приватные конфиги.

Перед публикацией запускай:

powershell -NoProfile -ExecutionPolicy Bypass -File .\prepublish-check.ps1

Не запускай чужие комплекты без доверия

Переносимый комплект может содержать исполняемые файлы, скрипты, настройки оболочки, расширения и локальные данные. Запускать чужой комплект безопасно только если ты доверяешь источнику и понимаешь, что именно будет восстановлено.

Для предварительной оценки используй план восстановления:

powershell -NoProfile -ExecutionPolicy Bypass -File .\restore-codexkit.ps1 -PlanOnly

Старые комплекты без новых manifest-полей и .sha256 поддерживаются best-effort. Это нужно для совместимости, но не делает старый комплект доверенным источником.

Если секреты случайно попали в Git

  1. Немедленно сделай секрет недействительным: отзови токен, замени SSH-ключ, перевыпусти сертификат или пароль.
  2. Удали приватные файлы из репозитория.
  3. Очисти историю Git с помощью проверенного инструмента вроде git filter-repo или BFG Repo-Cleaner.
  4. Принудительно обнови удалённый репозиторий только если понимаешь последствия для других участников.
  5. Проверь GitHub secret scanning и логи доступа.

Удаление файла обычным коммитом не удаляет секрет из истории.

Сообщить о проблеме безопасности

Если ты нашёл уязвимость или опасное поведение, не публикуй детали в открытом issue. Напиши владельцу репозитория через приватный канал GitHub или другой доверенный контакт, указанный в профиле владельца.

В сообщении опиши:

  • версию или commit;
  • что именно может утечь или быть повреждено;
  • минимальные шаги воспроизведения;
  • есть ли уже публичная утечка.

There aren't any published security advisories