v0.5.0-zh.md
August 14, 2026 · View on GitHub
v0.5.0 集中修复 Web UI 的本地认证、路径边界和 History 请求竞态:浏览器零输入自动配对,服务端只保存设备凭证哈希,所有写路径通过命名配置解析。
📦 下载
v0.5.0 是 CLI/Web 的 npm 发布:
npm install -g @dailin521/codex-provider-sync@0.5.0
Windows GUI 使用独立的 GitHub Release 发布线;本次没有创建 v0.5.0 Windows GUI Release,GitHub Releases 中的最新 GUI 版本可能不同。如另行下载 Windows GUI,请只使用项目 Release 并核对 SHA-256;未签名可执行文件仍可能触发 SmartScreen。
⬆️ 升级说明
Node CLI 的最低版本现在是 Node.js 16.20.2。升级不需要迁移 Codex rollout、SQLite 或备份;首次运行 codex-provider web 会自动打开一次性配对链接。需要撤销旧浏览器授权时运行 codex-provider web --reset-access。
🛡 安全保障
- 首页不再包含 API token,一次性配对材料只出现在 URL fragment,不进入查询参数、HTML 或服务活动日志。
- 服务只监听
127.0.0.1,浏览器写请求同时校验设备凭证和实际回环 Origin。 - 浏览器保存设备凭证,服务端只持久化 SHA-256 哈希;存储路径由服务端 profile 管理。
- 工具仍不读取或修改
auth.json,写入前的备份、事务和回滚机制保持不变。
⚠️ 重要说明
- 不要把 Web UI 直接暴露到公网或局域网;远程使用请通过 SSH 回环隧道。
- 工具不会修改线程
updated_at,也不会改变历史排序。 - 跨账号或 Provider 的
encrypted_content仍可能无法继续解密或对话。 - Windows 下的 WSL UNC SQLite Home 仍是诊断边界;写操作应在 WSL 内使用 Linux 路径执行。
🔍 验证结果
- Node.js 16.20.2 和当前 LTS:依赖安装、Web 构建和完整 Node 测试。
- 认证:匿名首页、无设备凭证、一次性凭证重用、刷新/重启保持授权、reset 失效。
- 网络:非法 Origin、localhost/自定义端口/SSH 转发 Host、只监听回环地址。
- 行为:History 300ms 防抖、取消旧请求、只接收最新响应,以及 0.5.0 版本一致性。
🙏 贡献者
感谢 @tangquanwei 提出并实现本地 Web UI,贡献聊天记录浏览和多语言文档基础,并通过 PR #80 将其带入 v0.5.0;最初提案见 PR #73。