Codex Manager v0.6.0
Codex Manager v0.6.0
概览
v0.6.0 是总览、官方订阅缓存与 CLI 兼容性诊断的签名稳定版候选源。它把总览压缩为更适合本地桌面管理的单屏工作台,在首页提供现有 OpenAI Responses loopback 网关的安全快捷控制,并让官方订阅页面优先读取独立 Keychain 中的白名单快照。
本 note 随 tag source 定版,但不预先宣称 GitHub Release 已公开。最终 published 状态必须以该 exact source SHA 的主线 CI、受保护签名与公证、九项草稿资产回下载复验、人工 Publish 和 published-mode 公开复验为准。
主要变化
- 总览改为紧凑布局:最近活动只显示最新一条,API 等价估算固定两位小数,采集边界和来源健康模块降低高度并保持来源语义。
- 首页复用现有 Codex/OpenAI Responses loopback 网关,显示 endpoint、上游、模型、请求/失败和处理中状态,并提供显式开启、关闭与 endpoint 复制;不展示 API Key 或本机 bearer,不增加 Claude、Gemini 或 Chat transformer。
- 官方订阅改为 cache-first:首次成功读取后只把白名单账户摘要、套餐、额度窗口和确认时间保存到独立 macOS Keychain;后续页面访问先读取安全快照,cache miss 或用户手动刷新才解析可信 CLI 并启动短生命周期官方 App Server。
- 官方订阅快照超过 6 小时或强制刷新失败时显式标记 stale,仍保留上次确认时间;可信 CLI 暂时缺失时已有安全快照仍可显示,登录进行中状态会继续驱动受控轮询。
- 原“App Server capability”更名为“CLI Schema 兼容性(非采集源)”。最近探测结果持久化到 SQLite schema v12,未检查状态不再显示为系统故障;该诊断不附着 Codex Desktop 私有 stdio,也不影响 rollout、官方账户读取或代理网关。
- 侧栏和窄屏顶部显示应用版本与构建时间(可选短 SHA);Codex 配置页移除“全局提示词”“插件与市场”“会话管理”三个未开放占位模块。
- 英文与简体中文 README、首页/活动/官方订阅截图、隐私与安全策略、供应链说明、架构、能力矩阵、开发计划和本版本 note 已同步。GitHub Description、Topics、下载链接、平台范围、
LICENSE和THIRD_PARTY_NOTICES.md没有事实变化,记录为no change。
验证状态
implemented:总览、网关快捷控制、账户缓存、CLI Schema 状态持久化、构建信息、SQLite v12 迁移、测试、双语文档和本版本 note 已进入同一发布源。tested:定版前执行npm test92/92、cargo test --workspace(core 7/7、desktop 88 通过且 2 个依赖已安装签名包的测试按预期忽略、storage 9/9)、cargo check --workspace --all-targets、cargo clippy --workspace --all-targets -- -D warnings、零漏洞依赖审计、secret scan、npm run build、npm run docs:check、版本同步、release dry-run 与git diff --check。远端签名发布链仍必须在 exact tag source 上独立重跑。observed:内置浏览器在桌面和 390px 窄屏观测到金额两位、单条活动、代理开启/关闭/复制、订阅缓存/手动刷新、配置清理、版本/构建信息和 CLI Schema 说明;无横向溢出或控制台 error/warning。- 独立代码审查确认 cache-first 不再被 CLI 验签前置阻断、6 小时 stale 和登录轮询状态正确保留,普通 DTO、SQLite 和首页没有新增 secret 暴露路径。
兼容性与限制
- 正式资产仍只支持 macOS 13+ arm64;Windows 与 Linux 没有正式支持的账户快照 secret store、文件安全和发布资产。
- 网关仍默认停止、固定 IPv4 loopback、Responses-only;不提供 Chat Completions、Anthropic、Gemini、provider pool、后台换号或任意 header DSL。
- 应用不会自动写入
config.toml或auth.json。供应商使用、官方账户切换、安装更新和重启仍需用户显式操作。 - CLI Schema 兼容性只是手动诊断,不是活动采集源,也不是官方订阅账户读取成功的替代信号。
- 本地验收使用人工构造的脱敏 demo provider;真实 API-key Codex CLI Responses E2E、供应商费用、配置往返/恢复直连和 updater 安装重启仍未
accepted。
隐私与安全
- 账户缓存只保存
CodexAccountSnapshot白名单字段,可含 email、套餐、额度窗口和时间;不保存 access/refresh token、API Key、原始 App Server JSON、授权 URL、请求正文或错误正文。该快照只进入应用专用 Keychain,不进入 SQLite。 - 首页 API 接入卡仅参考本机 EasyCLIProxyAPI 公开可见界面的信息层级,未复制或依赖其源码、资源、样式、图标、品牌、协议转换或生命周期实现。
- 首页代理卡只复制 loopback endpoint;状态未就绪时复制按钮禁用,不会构造或复制猜测端口。API Key 与 bearer 仍只存在于原生 Keychain/显式受控配置揭示边界。
- CLI Schema SQLite 记录只包含可执行路径、版本、schema 指纹、时间、可用性和有界消息,不包含账户、凭据、会话正文或请求内容。
- 本版本未扩大 Tauri WebView 权限、网络监听范围或远程遥测。
SECURITY.md已补充账户快照缓存边界,docs/supply-chain.md已记录 EasyCLIProxyAPI clean-room 参考边界;LICENSE和THIRD_PARTY_NOTICES.md因许可事实未变化而记录为no change。 - README 首页截图仅使用人工构造的 demo 数据,不包含真实账户、路径、额度、API Key、token、bearer 或供应商请求。
发布状态
published:本 note 定版时不预先标记公开。只有 exact source SHA 的 CI、受保护签名/双公证、九资产草稿回下载复验、人工 Publish 和 published-mode 公开复验全部成功后,才能报告为published publicly verified。observed:已观察本地浏览器 demo 和自动化测试;定版时尚未观察到v0.6.0的公开签名资产。accepted:本地 UI 业务链通过;真实第三方 provider、供应商费用和从可信旧签名版本安装更新到v0.6.0仍为false。cleanup:浏览器 demo 网关已恢复停止,未创建真实供应商凭据或修改用户 Codex 配置;签名工作流必须在上传前删除临时证书和 Keychain。
完整性
稳定 Release 必须恰好包含下列九项资产:
codex-manager-v0.6.0-aarch64.app.tar.gzcodex-manager-v0.6.0-aarch64.app.tar.gz.sigcodex-manager-v0.6.0-aarch64.dmgcodex-manager-v0.6.0-licenses.zipcodex-manager-v0.6.0-sbom.zipBUILD-PROVENANCE.jsonSIGNING-EVIDENCE.jsonSHA256SUMS-v0.6.0-signedlatest.json
发布门禁必须逐项核对 exact source SHA、updater 签名、Developer ID、Hardened Runtime、secure timestamp、app 与 DMG 双公证、stapling、Gatekeeper、provenance、attestation、草稿资产 ID 回下载和公开 URL 复验;任一步缺失都不能提升状态。