Repository navigation
v2.2.2 — Provider 路由与安全修复
请使用 v2.2.2。 v2.2.1 在云端 CI 完成前被创建;仓库启用了 Immutable Releases,之后不能移动标签或替换资产。v2.2.2 从通过分支与标签两轮 CI 的最终提交构建,并取代 v2.2.1。
重点修复
- 修复“已选 API,但继续旧账户会话仍受 ChatGPT 额度影响”的路由歧义。
- 切换并重载后自动打开一个使用新默认 Provider 的空白 Codex 对话。
- 状态栏改为
Codex 新对话: API/账户;共享历史仅合并本地列表,不迁移旧会话的modelProvider。 - 保存自定义 API 后可立即真正切换。
安全与隐私
- 阻止旧扩展 ID 抢占同名命令后继续写配置。
- 加固 TOML 托管区块、活动 Provider 校验、DPAPI 密钥绑定/原子替换与 reparse-point 检查。
- 拒绝明文敏感认证头、重复头和原型污染型属性名。
- 把写入、结构校验和回滚抽为同一生产模块;测试覆盖单文件回滚、批量回滚及外部改动冲突保护。
- 文档中的本机对话标题截图已替换为脱敏版本。
- GitHub Actions 使用 Node 24-native v7 系列,并固定不可变 commit SHA、只读 contents 权限。
验证
- 30 项自动测试全部通过。
npm audit:0 个已知漏洞;依赖无待更新项。- Secretlint、Git 历史凭据扫描、源码审计和 VSIX 白名单检查均无发现。
- 新建的临时 App Server thread 实测 Provider 为
lab_relay,未启动 turn。 main与v2.2.2标签两轮 GitHub Windows CI 均通过。
VSIX SHA-256:a06ee134a710ece9aa3c0f855913849acd0f4d58c573b9bac4fcf1a6b43778ba