Skip to content

v2.2.2 — Provider 路由与安全修复

Choose a tag to compare

@E50MAX E50MAX released this 11 Aug 01:52
· 8 commits to main since this release
Immutable release. Only release title and notes can be modified.

请使用 v2.2.2。 v2.2.1 在云端 CI 完成前被创建;仓库启用了 Immutable Releases,之后不能移动标签或替换资产。v2.2.2 从通过分支与标签两轮 CI 的最终提交构建,并取代 v2.2.1。

重点修复

  • 修复“已选 API,但继续旧账户会话仍受 ChatGPT 额度影响”的路由歧义。
  • 切换并重载后自动打开一个使用新默认 Provider 的空白 Codex 对话。
  • 状态栏改为 Codex 新对话: API/账户;共享历史仅合并本地列表,不迁移旧会话的 modelProvider。
  • 保存自定义 API 后可立即真正切换。

安全与隐私

  • 阻止旧扩展 ID 抢占同名命令后继续写配置。
  • 加固 TOML 托管区块、活动 Provider 校验、DPAPI 密钥绑定/原子替换与 reparse-point 检查。
  • 拒绝明文敏感认证头、重复头和原型污染型属性名。
  • 把写入、结构校验和回滚抽为同一生产模块;测试覆盖单文件回滚、批量回滚及外部改动冲突保护。
  • 文档中的本机对话标题截图已替换为脱敏版本。
  • GitHub Actions 使用 Node 24-native v7 系列,并固定不可变 commit SHA、只读 contents 权限。

验证

  • 30 项自动测试全部通过。
  • npm audit:0 个已知漏洞;依赖无待更新项。
  • Secretlint、Git 历史凭据扫描、源码审计和 VSIX 白名单检查均无发现。
  • 新建的临时 App Server thread 实测 Provider 为 lab_relay,未启动 turn。
  • main 与 v2.2.2 标签两轮 GitHub Windows CI 均通过。

VSIX SHA-256:a06ee134a710ece9aa3c0f855913849acd0f4d58c573b9bac4fcf1a6b43778ba