SECURITY / IMPLEMENTED BOUNDARIES

记忆访问在进入浏览器之前就受到边界约束。

本页只说明当前产品与部署中已经存在的控制措施,不声明尚未完成的安全认证。

01 / 已实施控制

安全控制与记忆边界使用同一套结构。

IDENTITY

经过验证的账户分流

账户状态决定用户进入个人、企业、开通、暂停或内部管理界面。

CREDENTIALS

受 Scope 限制的设备授权

Codex 连接通过浏览器确认授权;受保护凭据保留在 Electron 主进程或服务端环境,不进入浏览器界面。

ISOLATION

Tenant 与 Scope 隔离

个人、企业与项目记忆请求通过服务端控制的账户与 Scope 边界解析。

BROWSER

服务端记忆代理

个人与企业客户端调用同源服务端路由,Tenant 控制凭据不会进入浏览器 JavaScript。

OPERATIONS

独立内部控制面

生产拓扑中,内部管理界面单独部署在 9443 端口,并通过来源 IP 白名单限制访问。

AUDIT

可追溯操作

记忆证据保留主体与来源;内部管理界面包含角色与运维审计边界。

02 / 用户责任

接入方仍需控制提交什么内容。

不要把 Root Key、密码、验证码或无关敏感内容放进 Prompt 或源码。请使用受保护的环境配置,并及时撤销已泄露凭据。

桌面端

批准前核对应用中显示的账户与 Codex 授权信息。

API

API Key 只保存在可信服务端或本地环境中,不进入公开浏览器包。

Scope

多个工具共享记忆时,应分离项目 Scope,并明确标记不同 Agent。

03 / 安全联系

通过可跟踪的申请提交安全问题。

请使用经过验证的工作邮箱提交官方表单,并提供足够信息,便于团队复现和判断问题。

打开联系表单