v0.5.0-zh.md

August 14, 2026 · View on GitHub

v0.5.0 集中修复 Web UI 的本地认证、路径边界和 History 请求竞态:浏览器零输入自动配对,服务端只保存设备凭证哈希,所有写路径通过命名配置解析。

📦 下载

v0.5.0 是 CLI/Web 的 npm 发布:

npm install -g @dailin521/codex-provider-sync@0.5.0

Windows GUI 使用独立的 GitHub Release 发布线;本次没有创建 v0.5.0 Windows GUI Release,GitHub Releases 中的最新 GUI 版本可能不同。如另行下载 Windows GUI,请只使用项目 Release 并核对 SHA-256;未签名可执行文件仍可能触发 SmartScreen。

⬆️ 升级说明

Node CLI 的最低版本现在是 Node.js 16.20.2。升级不需要迁移 Codex rollout、SQLite 或备份;首次运行 codex-provider web 会自动打开一次性配对链接。需要撤销旧浏览器授权时运行 codex-provider web --reset-access

🛡 安全保障

  • 首页不再包含 API token,一次性配对材料只出现在 URL fragment,不进入查询参数、HTML 或服务活动日志。
  • 服务只监听 127.0.0.1,浏览器写请求同时校验设备凭证和实际回环 Origin。
  • 浏览器保存设备凭证,服务端只持久化 SHA-256 哈希;存储路径由服务端 profile 管理。
  • 工具仍不读取或修改 auth.json,写入前的备份、事务和回滚机制保持不变。

⚠️ 重要说明

  • 不要把 Web UI 直接暴露到公网或局域网;远程使用请通过 SSH 回环隧道。
  • 工具不会修改线程 updated_at,也不会改变历史排序。
  • 跨账号或 Provider 的 encrypted_content 仍可能无法继续解密或对话。
  • Windows 下的 WSL UNC SQLite Home 仍是诊断边界;写操作应在 WSL 内使用 Linux 路径执行。

🔍 验证结果

  • Node.js 16.20.2 和当前 LTS:依赖安装、Web 构建和完整 Node 测试。
  • 认证:匿名首页、无设备凭证、一次性凭证重用、刷新/重启保持授权、reset 失效。
  • 网络:非法 Origin、localhost/自定义端口/SSH 转发 Host、只监听回环地址。
  • 行为:History 300ms 防抖、取消旧请求、只接收最新响应,以及 0.5.0 版本一致性。

🙏 贡献者

感谢 @tangquanwei 提出并实现本地 Web UI,贡献聊天记录浏览和多语言文档基础,并通过 PR #80 将其带入 v0.5.0;最初提案见 PR #73