Dự án là Codex Skill và bộ công cụ local cho QA orchestration. Báo cáo bảo mật nên tập trung vào:
- Path traversal hoặc đọc file ngoài workspace.
- Secret/PII leakage trong evidence hoặc report.
- Production mutation bypass.
- Waiver/release-gate bypass.
- Command injection hoặc unsafe runner invocation.
- Artifact/hash/redaction integrity.
Không đăng proof chứa token, cookie, HAR thô hoặc dữ liệu production trong issue công khai.
Ưu tiên dùng GitHub Private Vulnerability Reporting nếu repository đã bật tính năng này. Nếu chưa khả dụng, liên hệ maintainer qua hồ sơ GitHub buithanhninh trước khi công khai chi tiết.
Báo cáo nên có:
- Phiên bản/tag.
- Preconditions.
- Reproduction tối thiểu.
- Impact và affected files.
- Evidence đã redact.
- Fix đề xuất nếu có.
| Phiên bản | Trạng thái |
|---|---|
v1.0.0-beta.1 |
Được hỗ trợ |
| Cũ hơn | Không hỗ trợ |
Maintainer sẽ xác nhận, đánh giá severity, chuẩn bị fix/test và phối hợp thời điểm công khai hợp lý.