Skip to content

Security: abrahaofv/Codex-Counter-Desktop

Security

SECURITY.md

Segurança

  • O Codex App Server é o único proprietário de OAuth e refresh tokens.
  • O processo filho é iniciado diretamente, sem shell, com argumento fixo app-server --stdio.
  • A ponte renderer é mínima, com contextIsolation, sandbox, CSP local e validação de origem file:// no IPC.
  • O aplicativo só usa RPCs de leitura. Nunca chama logout, consumo de reset ou operações de crédito.
  • URLs de login precisam ser HTTPS em chatgpt.com; navegação e popups remotos no Electron são bloqueados.
  • Não registre respostas stderr do Codex App Server: elas podem conter contexto da conta.

Antes de distribuir, rode testes, build e uma revisão diferencial de segurança do Git diff.

There aren't any published security advisories