Skip to content
Merged
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
14 changes: 14 additions & 0 deletions docs/SECURITY_CODEQL_TRIAGE.md
Original file line number Diff line number Diff line change
Expand Up @@ -499,3 +499,17 @@ A9–A16 那 8 条 PYSEC-only 的永远不会自己冒出来。要不要为这 1
却一条都没打到业务分支 —— 加正向对照(合规但不存在的名字要回 400「不存在」)才暴露出来。
**仍未覆盖**:`resolve_persona_ref` / `voxcpm2` 设计与剧本工坊三条生成路由的音色解析
(要真的加载引擎才会走到,属 GPU 验收范围,交回人耳/人工侧)。

### 8.7 台账口径补两条(晨会裁定,2026-09-24)

- **已合并分支不删。** `fix/codeql-path-injection-unified`(#155 → `d875c9c`)与
`docs/codeql-rescan-155`(#156 → `5c578a5`)留在 origin。理由不是"没来得及删":
`delete_branch_on_merge=false` 是仓库级显式设置,删分支等于替维护者改掉这条策略。
以后 PR 合并后**默认保留分支**,要删得单独拿一句话。
- **GPU 真链路那三格维持观察**(`resolve_persona_ref`、voxcpm2 设计与剧本工坊的音色解析)。
权重与引擎属用户环境:**不为补测试自行下载或加载模型**(3–4GB 下载、GPU 加载都在红线上)。
这三格只能由用户侧真机点一遍收口。
- `transformers 4.52.x` 那 16 条公告(A1–A16)的**跟踪载体**待定:§4 条件 5 写明了 pip-audit
没有 expiration 机制、只能靠文档 + 人守,而 Dependabot 只会为 A1–A8 开单,A9–A16 那 8 条
PYSEC-only 的永不自动冒出来。汇总 tracking issue 的草稿已交,开不开由用户拍板;
在批复之前**保持只有文档、没有 issue** 的现状。
Loading