Skip to content

v2.6.6 - Git 명령 셸 인젝션 방어, 사용자 인덱스 보호 & 모노레포 격리

Choose a tag to compare

@github-actions github-actions released this 19 Sep 04:11
· 1 commit to main since this release

v2.6.6 보안 및 무오염 강화 릴리스 (Hardened Security & Isolation Release)

  • Git 명령 셸 인젝션 방어 (execFileSync):
    • 사용자 프롬프트가 들어가는 Git 커밋 명령을 셸 문자열 결합 방식에서 인자 배열 전달 방식(execFileSync)으로 전면 교체하여, %, &, |, " 등 특수문자나 한글/줄바꿈 입력 시의 셸 파싱 오류 및 인젝션 위험을 원천 차단.
  • 사용자 Staging Area(index) 완전 무오염화:
    • initGit()에서 사용자의 실제 index를 건드리던 git rm -rf --cached .vibe 명령을 완전히 삭제하여, 기존 프로젝트의 Staging 상태를 1바이트도 건드리지 않도록 보호.
  • 모노레포 변경 감지 경로 격리:
    • git status --porcelain -- . 로 경로 한정자를 적용하여 형제 프로젝트의 파일 변경으로 인한 불필요한 타임머신 스냅샷 생성 방지.
  • 레거시 파일 정리 및 문서 현실화:
    • 미사용 qrcode.js 파일을 완전히 제거하여 패키지 경량화 (42KB -> 39KB).
    • 과장된 복원 표현을 기술적 사실에 맞게 정밀 롤백으로 정돈.
    • GitHub Repository 메타데이터에서 레거시 OpenCode 문구 제거 및 Codex 단일화 반영.