CODEXKIT помогает перенести рабочую Windows-среду, но делает это за счёт копирования локальных файлов. Внутри переносимого комплекта могут оказаться секреты, приватные настройки и история инструментов.
CODEXKIT может копировать:
- SSH-ключи и конфигурацию SSH;
- токены, авторизации и локальное состояние Codex;
- локальный
config.tomlCodex, если в нём есть приватные параметры или команды; - настройки package-manager-инструментов;
- конфиги облачных CLI, VPN, Docker, Kubernetes и Android;
- локальные репозитории, включая незапушенные изменения;
- историю, индексы и служебные файлы инструментов разработки.
Публично можно выкладывать только чистый шаблон репозитория. Нельзя публиковать комплект, созданный после запуска 1-BEFORE-MOVE.bat.
Не публикуй:
state/;repo-snapshots/;docs/;installers/;codexkit-transfer.zip;codexkit-transfer-parts/;codexkit-transfer-secure*.rar;environment-inventory.json;machine-info.json;repo-manifest.json;state-manifest.json;winget-packages.json;- любые токены, ключи, сертификаты и приватные конфиги.
Перед публикацией запускай:
powershell -NoProfile -ExecutionPolicy Bypass -File .\prepublish-check.ps1Переносимый комплект может содержать исполняемые файлы, скрипты, настройки оболочки, расширения и локальные данные. Запускать чужой комплект безопасно только если ты доверяешь источнику и понимаешь, что именно будет восстановлено.
Для предварительной оценки используй план восстановления:
powershell -NoProfile -ExecutionPolicy Bypass -File .\restore-codexkit.ps1 -PlanOnlyСтарые комплекты без новых manifest-полей и .sha256 поддерживаются best-effort. Это нужно для совместимости, но не делает старый комплект доверенным источником.
- Немедленно сделай секрет недействительным: отзови токен, замени SSH-ключ, перевыпусти сертификат или пароль.
- Удали приватные файлы из репозитория.
- Очисти историю Git с помощью проверенного инструмента вроде
git filter-repoили BFG Repo-Cleaner. - Принудительно обнови удалённый репозиторий только если понимаешь последствия для других участников.
- Проверь GitHub secret scanning и логи доступа.
Удаление файла обычным коммитом не удаляет секрет из истории.
Если ты нашёл уязвимость или опасное поведение, не публикуй детали в открытом issue. Напиши владельцу репозитория через приватный канал GitHub или другой доверенный контакт, указанный в профиле владельца.
В сообщении опиши:
- версию или commit;
- что именно может утечь или быть повреждено;
- минимальные шаги воспроизведения;
- есть ли уже публичная утечка.