- O Codex App Server é o único proprietário de OAuth e refresh tokens.
- O processo filho é iniciado diretamente, sem shell, com argumento fixo
app-server --stdio. - A ponte renderer é mínima, com
contextIsolation, sandbox, CSP local e validação de origemfile://no IPC. - O aplicativo só usa RPCs de leitura. Nunca chama logout, consumo de reset ou operações de crédito.
- URLs de login precisam ser HTTPS em
chatgpt.com; navegação e popups remotos no Electron são bloqueados. - Não registre respostas stderr do Codex App Server: elas podem conter contexto da conta.
Antes de distribuir, rode testes, build e uma revisão diferencial de segurança do Git diff.