TokenMeter v1.10.8
更新类型:安全修复与构建优化
安全修复
- 修复凭据保存或回滚失败时可能把凭据字段名、值或后端异常文本写入本地日志的问题。
- 新增回归测试,确保凭据失败路径只记录处理阶段和异常类型,不记录敏感上下文。
- GitHub CodeQL 高严重度告警
py/clear-text-logging-sensitive-data已验证为fixed。
构建与依赖优化
- checkout、Python 环境和 Release 发布 Actions 升级到 Node.js 24 版本,并继续锁定完整提交 SHA。
- 更新 requests、PySide6、pytest、pytest-qt、Ruff 与 Pyright 的最低兼容版本。
- 启用 Python 与 GitHub Actions CodeQL 默认扫描、Dependabot 安全更新、私密漏洞报告和
master分支保护。
兼容
- 不改变 Provider、配置字段、SQLite 数据结构、凭据存储位置和自动更新协议。
- 保持现有安装目录及旧版 TokenSpider / TokenScope 数据兼容逻辑不变。
验证
- 完整自动化测试:
258 passed, 7 subtests passed。 - Ruff:
All checks passed。 - Pyright:
0 errors, 0 warnings, 0 informations。 pip-audit:No known vulnerabilities found。- Python CodeQL 与 GitHub Actions CodeQL 均通过,开放 CodeQL、Dependabot 和 Secret Scanning 告警均为
0。 git diff --check通过。
安装与校验
- 从本 Release 下载
TokenMeter-Setup-v1.10.8-x64.exe。 - 可使用同页
SHA256SUMS.txt校验安装包完整性;SHA256 不等同于独立发布签名。