-
Notifications
You must be signed in to change notification settings - Fork 0
fix(codeflow): [CI/rebase] OpenCode API Key Leaked to Child Processes #42
New issue
Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.
By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.
Already on GitHub? Sign in to your account
base: main
Are you sure you want to change the base?
Changes from all commits
1419766
d7b2847
6be13ee
96469e8
eab2935
ced68ee
c416e0b
d098945
ecdc89e
d1b47fd
b1d79e4
3a899d1
34fc507
ef788c7
14cf0b7
63c13f7
59d8f92
8fe6d42
9282f33
a469174
cc04ce2
546a170
b0a3f6b
e6ddc6b
1934938
8cd1943
af8ce51
817fe2b
6a05251
511b4df
c7045f4
abc25e3
49846d8
b680d3b
9599c8f
abf3fd6
3b53391
1d1cf9b
e47573d
3c209de
5ea2fc3
fbbcb2f
8ca5a1a
4609ee8
97e6492
3f2bfbb
fec5326
0168067
4e0a769
87de8fb
d3f82c7
decb911
53464cb
c023be2
915916f
dc83233
1722c4b
5a1ccf7
99b5bdf
c06cb12
bf8c872
78e2256
ad75470
eee5ab4
ae492bc
4a42912
8b9656a
0bec23f
e75762b
0682d73
58c1fff
7397e51
62d77e6
5960d3f
efc1612
a9a1eed
c83af3c
440554c
d75c7d2
0f79e3d
a6da400
77cee7f
269645f
01883ad
edec6ad
62e0b34
022c626
f098df8
5af42c8
dec0497
7cd4fc5
6a6e7a6
96447d7
5ab5de9
833b594
3063b85
3862cde
0a30e22
2968746
ec940bf
c46f01b
ddf34a4
ab37d76
10fbd89
ece89cc
f6146b4
2dec8a9
eedbf0d
e7dec70
6e04a21
0dc4868
2b98cd8
947d7ef
132b13d
2c796b0
5b3fd1b
9d3fb79
e797f45
5e89422
6bb6136
0d4ceb3
1c72d93
831c8fd
423b279
b2f71a7
f704a79
647432a
56f1542
8c97099
a685ae5
9ad3b83
12c9161
c551f00
c44e827
2197b1c
a6d032b
c980ade
fb6f184
2863363
cccc4a0
fde60c5
ba9aad5
964c6e8
59a51ed
3126fda
8cbdcaa
85db892
ecd27b4
bbf3538
5beb6cb
8da01c6
5104ffb
0fb4545
e8a92e9
d8423c5
8037042
8978511
cad9b0c
7b57d5a
2434813
dba6ba5
a050846
adc8b13
7993759
919f400
eba1d41
14838cc
860372f
d65bcef
890d0f1
e813ed6
68026ac
f9a814f
15eeac9
52a93a0
9d8eedb
a0b2129
6ac4c94
31bfc04
7598d25
ca31fb9
7472915
25c352c
84df1c6
978cfaa
a93c77b
76c5e92
ec1576d
58a2911
a080026
b851ba8
2ed7dd5
e5029bd
67b2e13
d98ae38
95ebfb4
70b3c59
1d7572b
6b0b668
77e8879
8cd7ba4
760e8f1
ee7f142
28ac21a
4e8cfb6
4d46958
72e2669
9e4aa1e
10f3d9e
1f713b5
375cdb8
1e5457e
File filter
Filter by extension
Conversations
Jump to
Diff view
Diff view
There are no files selected for viewing
| Original file line number | Diff line number | Diff line change |
|---|---|---|
| @@ -0,0 +1,3 @@ | ||
| GEMINI_API_KEY=AIzaSyCi2AwIPaqvxI8c_reuzeSVMkUSP_3d8tg | ||
| NVIDIA_API_KEY=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 | ||
|
Comment on lines
+1
to
+2
There was a problem hiding this comment. Choose a reason for hiding this commentThe reason will be displayed to describe this comment to others. Learn more.
These non-placeholder provider credentials are tracked in the commit, so anyone with repository or fork access can use them; deleting the file in a later commit will not remove copies already fetched. Remove the file from version control and revoke/rotate both exposed credentials. Useful? React with 👍 / 👎.
Comment on lines
+1
to
+2
|
||
| NODE_ENV=development | ||
| Original file line number | Diff line number | Diff line change |
|---|---|---|
| @@ -0,0 +1,99 @@ | ||
| # For most projects, this workflow file will not need changing; you simply need | ||
| # to commit it to your repository. | ||
| # | ||
| # You may wish to alter this file to override the set of languages analyzed, | ||
| # or to provide custom queries or build logic. | ||
| # | ||
| # ******** NOTE ******** | ||
| # We have attempted to detect the languages in your repository. Please check | ||
| # the `language` matrix defined below to confirm you have the correct set of | ||
| # supported CodeQL languages. | ||
| # | ||
| name: "CodeQL Advanced" | ||
|
|
||
| on: | ||
| push: | ||
| branches: [ "main" ] | ||
| pull_request: | ||
| branches: [ "main" ] | ||
| schedule: | ||
| - cron: '32 22 * * 6' | ||
|
|
||
| jobs: | ||
| analyze: | ||
| name: Analyze (${{ matrix.language }}) | ||
| # Runner size impacts CodeQL analysis time. To learn more, please see: | ||
| # - https://gh.io/recommended-hardware-resources-for-running-codeql | ||
| # - https://gh.io/supported-runners-and-hardware-resources | ||
| # - https://gh.io/using-larger-runners (GitHub.com only) | ||
| # Consider using larger runners or machines with greater resources for possible analysis time improvements. | ||
| runs-on: ${{ (matrix.language == 'swift' && 'macos-latest') || 'ubuntu-latest' }} | ||
| permissions: | ||
| # required for all workflows | ||
| security-events: write | ||
|
|
||
| # required to fetch internal or private CodeQL packs | ||
| packages: read | ||
|
|
||
| # only required for workflows in private repositories | ||
| actions: read | ||
| contents: read | ||
|
|
||
| strategy: | ||
| fail-fast: false | ||
| matrix: | ||
| include: | ||
| - language: javascript-typescript | ||
| build-mode: none | ||
| # CodeQL supports the following values keywords for 'language': 'actions', 'c-cpp', 'csharp', 'go', 'java-kotlin', 'javascript-typescript', 'python', 'ruby', 'rust', 'swift' | ||
| # Use `c-cpp` to analyze code written in C, C++ or both | ||
| # Use 'java-kotlin' to analyze code written in Java, Kotlin or both | ||
| # Use 'javascript-typescript' to analyze code written in JavaScript, TypeScript or both | ||
| # To learn more about changing the languages that are analyzed or customizing the build mode for your analysis, | ||
| # see https://docs.github.com/en/code-security/code-scanning/creating-an-advanced-setup-for-code-scanning/customizing-your-advanced-setup-for-code-scanning. | ||
| # If you are analyzing a compiled language, you can modify the 'build-mode' for that language to customize how | ||
| # your codebase is analyzed, see https://docs.github.com/en/code-security/code-scanning/creating-an-advanced-setup-for-code-scanning/codeql-code-scanning-for-compiled-languages | ||
| steps: | ||
| - name: Checkout repository | ||
| uses: actions/checkout@v4 | ||
|
|
||
| # Add any setup steps before running the `github/codeql-action/init` action. | ||
| # This includes steps like installing compilers or runtimes (`actions/setup-node` | ||
| # or others). This is typically only required for manual builds. | ||
| # - name: Setup runtime (example) | ||
| # uses: actions/setup-example@v1 | ||
|
|
||
| # Initializes the CodeQL tools for scanning. | ||
| - name: Initialize CodeQL | ||
| uses: github/codeql-action/init@v4 | ||
| with: | ||
| languages: ${{ matrix.language }} | ||
| build-mode: ${{ matrix.build-mode }} | ||
| # If you wish to specify custom queries, you can do so here or in a config file. | ||
| # By default, queries listed here will override any specified in a config file. | ||
| # Prefix the list here with "+" to use these queries and those in the config file. | ||
|
|
||
| # For more details on CodeQL's query packs, refer to: https://docs.github.com/en/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-code-scanning#using-queries-in-ql-packs | ||
| # queries: security-extended,security-and-quality | ||
|
|
||
| # If the analyze step fails for one of the languages you are analyzing with | ||
| # "We were unable to automatically build your code", modify the matrix above | ||
| # to set the build mode to "manual" for that language. Then modify this step | ||
| # to build your code. | ||
| # ℹ️ Command-line programs to run using the OS shell. | ||
| # 📚 See https://docs.github.com/en/actions/using-workflows/workflow-syntax-for-github-actions#jobsjob_idstepsrun | ||
| - name: Run manual build steps | ||
| if: matrix.build-mode == 'manual' | ||
| shell: bash | ||
| run: | | ||
| echo 'If you are using a "manual" build mode for one or more of the' \ | ||
| 'languages you are analyzing, replace this with the commands to build' \ | ||
| 'your code, for example:' | ||
| echo ' make bootstrap' | ||
| echo ' make release' | ||
| exit 1 | ||
|
|
||
| - name: Perform CodeQL Analysis | ||
| uses: github/codeql-action/analyze@v4 | ||
| with: | ||
| category: "/language:${{matrix.language}}" |
| Original file line number | Diff line number | Diff line change |
|---|---|---|
| @@ -0,0 +1,84 @@ | ||
| - generic: | ||
| - generic [active]: | ||
| - generic [ref=e3]: | ||
| - generic [ref=e4]: | ||
| - generic [ref=e5]: | ||
| - navigation [ref=e6]: | ||
| - button "previous" [disabled] [ref=e7]: | ||
| - img "previous" [ref=e8] | ||
| - generic [ref=e10]: | ||
| - generic [ref=e11]: 1/ | ||
| - text: "1" | ||
| - button "next" [disabled] [ref=e12]: | ||
| - img "next" [ref=e13] | ||
| - img | ||
| - generic [ref=e15]: | ||
| - link "Next.js 16.2.1 (stale) Turbopack" [ref=e16] [cursor=pointer]: | ||
| - /url: https://nextjs.org/docs/messages/version-staleness | ||
| - img [ref=e17] | ||
| - generic "There is a newer version (16.2.2) available, upgrade recommended!" [ref=e19]: Next.js 16.2.1 (stale) | ||
| - generic [ref=e20]: Turbopack | ||
| - img | ||
| - dialog "Build Error" [ref=e22]: | ||
| - generic [ref=e25]: | ||
| - generic [ref=e26]: | ||
| - generic [ref=e27]: | ||
| - generic [ref=e29]: Build Error | ||
| - generic [ref=e30]: | ||
| - button "Copy Error Info" [ref=e31] [cursor=pointer]: | ||
| - img [ref=e32] | ||
| - button "No related documentation found" [disabled] [ref=e34]: | ||
| - img [ref=e35] | ||
| - button "Attach Node.js inspector" [ref=e37] [cursor=pointer]: | ||
| - img [ref=e38] | ||
| - generic [ref=e47]: Export default doesn't exist in target module | ||
| - generic [ref=e49]: | ||
| - generic [ref=e51]: | ||
| - img [ref=e53] | ||
| - generic [ref=e56]: ./src/components/code-editor.tsx (7:1) | ||
| - button "Open in editor" [ref=e57] [cursor=pointer]: | ||
| - img [ref=e59] | ||
| - generic [ref=e62]: | ||
| - generic [ref=e63]: Export default doesn't exist in target module | ||
| - generic [ref=e64]: 5 | | ||
| - text: import | ||
| - generic [ref=e65]: dynamic | ||
| - text: from "next/dynamic" | ||
| - generic [ref=e66]: ; | ||
| - generic [ref=e67]: 6 | | ||
| - text: import type | ||
| - generic [ref=e68]: "*" | ||
| - text: as Monaco from "monaco-editor" | ||
| - generic [ref=e69]: ; | ||
| - text: ">" | ||
| - generic [ref=e70]: 7 | | ||
| - text: import | ||
| - generic [ref=e71]: editorWorker | ||
| - text: from "monaco-editor/esm/vs/editor/editor.worker?worker" | ||
| - generic [ref=e72]: ; | ||
| - generic [ref=e73]: "|" | ||
| - text: ^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^ | ||
| - generic [ref=e74]: 8 | | ||
| - text: import | ||
| - generic [ref=e75]: tsWorker | ||
| - text: from "monaco-editor/esm/vs/language/typescript/ts.worker?worker" | ||
| - generic [ref=e76]: ; | ||
| - generic [ref=e77]: 9 | | ||
| - generic [ref=e78]: 10 | | ||
| - text: import type | ||
| - generic [ref=e79]: "{" | ||
| - text: BlueprintGraph | ||
| - generic [ref=e80]: "}" | ||
| - text: from "@/lib/blueprint/schema" | ||
| - generic [ref=e81]: "; The export default was not found in module [project]/node_modules/monaco-editor/esm/vs/editor/editor.worker.js?worker [app-client] (ecmascript). Did you mean to import initialize? All exports of the module are statically known (It doesn't have dynamic exports). So it's known statically that the requested export doesn't exist. Import traces: Client Component Browser: ./src/components/code-editor.tsx [Client Component Browser] ./src/components/blueprint-workbench.tsx [Client Component Browser] ./src/components/blueprint-workbench.tsx [Server Component] ./src/app/page.tsx [Server Component] Client Component SSR: ./src/components/code-editor.tsx [Client Component SSR] ./src/components/blueprint-workbench.tsx [Client Component SSR] ./src/components/blueprint-workbench.tsx [Server Component] ./src/app/page.tsx [Server Component]" | ||
| - generic [ref=e82]: "1" | ||
| - generic [ref=e83]: "2" | ||
| - generic [ref=e88] [cursor=pointer]: | ||
| - button "Open Next.js Dev Tools" [ref=e89]: | ||
| - img [ref=e90] | ||
| - button "Open issues overlay" [ref=e94]: | ||
| - generic [ref=e95]: | ||
| - generic [ref=e96]: "0" | ||
| - generic [ref=e97]: "1" | ||
| - generic [ref=e98]: Issue | ||
| - alert [ref=e99] |
| Original file line number | Diff line number | Diff line change |
|---|---|---|
| @@ -0,0 +1,63 @@ | ||
| - generic [active] [ref=e1]: | ||
| - generic [ref=e2]: | ||
| - banner [ref=e3]: | ||
| - generic [ref=e4]: | ||
| - button "CodeFlow" [ref=e6] [cursor=pointer]: | ||
| - generic [ref=e7]: | ||
| - img [ref=e8] | ||
| - text: CodeFlow | ||
| - generic [ref=e23]: ▾ | ||
| - generic [ref=e24]: | ||
| - button "Build" [ref=e26] [cursor=pointer]: | ||
| - text: Build | ||
| - generic [ref=e27]: ▾ | ||
| - button "View" [ref=e29] [cursor=pointer]: | ||
| - text: View | ||
| - generic [ref=e30]: ▾ | ||
| - button "Tools" [ref=e32] [cursor=pointer]: | ||
| - text: Tools | ||
| - generic [ref=e33]: ▾ | ||
| - generic [ref=e34]: | ||
| - status [ref=e35]: | ||
| - strong [ref=e36]: Ready to build | ||
| - generic [ref=e37]: Enter a project description or repo input, then build a blueprint. | ||
| - button "Toolbar build blueprint" [ref=e38] [cursor=pointer]: Build blueprint | ||
| - generic [ref=e39]: | ||
| - generic [ref=e40]: | ||
| - generic [ref=e41]: Phase spec | ||
| - generic [ref=e42]: AI blueprint | ||
| - generic [ref=e43]: essential | ||
| - generic [ref=e44]: Checking for a server-side NVIDIA API key... | ||
| - generic [ref=e45]: | ||
| - generic [ref=e46]: | ||
| - generic [ref=e47]: | ||
| - heading "Architecture map" [level=2] [ref=e48] | ||
| - paragraph [ref=e49]: No graph yet | ||
| - button "Apply trace overlay" [disabled] [ref=e51] | ||
| - generic [ref=e52]: | ||
| - generic [ref=e53]: | ||
| - generic [ref=e54]: | ||
| - paragraph [ref=e55]: Blueprint Input | ||
| - heading "Describe what CodeFlow should build" [level=3] [ref=e56] | ||
| - paragraph [ref=e57]: A calm brief in. A clean graph out. | ||
| - img [ref=e58] | ||
| - group [ref=e73]: | ||
| - generic [ref=e74]: Input mode | ||
| - generic [ref=e75]: | ||
| - generic [ref=e76]: | ||
| - radio "AI Prompt" [checked] [ref=e77] | ||
| - text: AI Prompt | ||
| - generic [ref=e78]: | ||
| - radio "PRD / Repo" [ref=e79] | ||
| - text: PRD / Repo | ||
| - generic [ref=e80]: | ||
| - generic [ref=e81]: Describe your project | ||
| - textbox "Describe your project" [ref=e82]: | ||
| - /placeholder: A task management app with a React frontend and Node backend. Or a Rails monolith, a Django app, a Go service, a Swift iOS client, or any other stack you want to visualize. | ||
| - generic [ref=e83]: | ||
| - button "Build blueprint" [ref=e84] [cursor=pointer] | ||
| - button "Settings" [ref=e85] [cursor=pointer]: Advanced settings | ||
| - paragraph [ref=e87]: Build a blueprint from an AI prompt, PRD text, or a JavaScript/TypeScript repo. | ||
| - button "Open Next.js Dev Tools" [ref=e93] [cursor=pointer]: | ||
| - img [ref=e94] | ||
| - alert [ref=e97] |
| Original file line number | Diff line number | Diff line change |
|---|---|---|
| @@ -0,0 +1,63 @@ | ||
| - generic [active] [ref=e1]: | ||
| - generic [ref=e2]: | ||
| - banner [ref=e3]: | ||
| - generic [ref=e4]: | ||
| - button "CodeFlow" [ref=e6] [cursor=pointer]: | ||
| - generic [ref=e7]: | ||
| - img [ref=e8] | ||
| - text: CodeFlow | ||
| - generic [ref=e23]: ▾ | ||
| - generic [ref=e24]: | ||
| - button "Build" [ref=e26] [cursor=pointer]: | ||
| - text: Build | ||
| - generic [ref=e27]: ▾ | ||
| - button "View" [ref=e29] [cursor=pointer]: | ||
| - text: View | ||
| - generic [ref=e30]: ▾ | ||
| - button "Tools" [ref=e32] [cursor=pointer]: | ||
| - text: Tools | ||
| - generic [ref=e33]: ▾ | ||
| - generic [ref=e34]: | ||
| - status [ref=e35]: | ||
| - strong [ref=e36]: Ready to build | ||
| - generic [ref=e37]: Enter a project description or repo input, then build a blueprint. | ||
| - button "Toolbar build blueprint" [ref=e38] [cursor=pointer]: Build blueprint | ||
| - generic [ref=e39]: | ||
| - generic [ref=e40]: | ||
| - generic [ref=e41]: Phase spec | ||
| - generic [ref=e42]: AI blueprint | ||
| - generic [ref=e43]: essential | ||
| - generic [ref=e44]: Server environment key detected. | ||
| - generic [ref=e45]: | ||
| - generic [ref=e46]: | ||
| - generic [ref=e47]: | ||
| - heading "Architecture map" [level=2] [ref=e48] | ||
| - paragraph [ref=e49]: No graph yet | ||
| - button "Apply trace overlay" [disabled] [ref=e51] | ||
| - generic [ref=e52]: | ||
| - generic [ref=e53]: | ||
| - generic [ref=e54]: | ||
| - paragraph [ref=e55]: Blueprint Input | ||
| - heading "Describe what CodeFlow should build" [level=3] [ref=e56] | ||
| - paragraph [ref=e57]: A calm brief in. A clean graph out. | ||
| - img [ref=e58] | ||
| - group [ref=e73]: | ||
| - generic [ref=e74]: Input mode | ||
| - generic [ref=e75]: | ||
| - generic [ref=e76]: | ||
| - radio "AI Prompt" [checked] [ref=e77] | ||
| - text: AI Prompt | ||
| - generic [ref=e78]: | ||
| - radio "PRD / Repo" [ref=e79] | ||
| - text: PRD / Repo | ||
| - generic [ref=e80]: | ||
| - generic [ref=e81]: Describe your project | ||
| - textbox "Describe your project" [ref=e82]: | ||
| - /placeholder: A task management app with a React frontend and Node backend. Or a Rails monolith, a Django app, a Go service, a Swift iOS client, or any other stack you want to visualize. | ||
| - generic [ref=e83]: | ||
| - button "Build blueprint" [ref=e84] [cursor=pointer] | ||
| - button "Settings" [ref=e85] [cursor=pointer]: Advanced settings | ||
| - paragraph [ref=e87]: Build a blueprint from an AI prompt, PRD text, or a JavaScript/TypeScript repo. | ||
| - button "Open Next.js Dev Tools" [ref=e93] [cursor=pointer]: | ||
| - img [ref=e94] | ||
| - alert [ref=e97] |
There was a problem hiding this comment.
Choose a reason for hiding this comment
The reason will be displayed to describe this comment to others. Learn more.
1. Committed credentials expose providers
🐞 Bug⛨ SecurityAgent Prompt
ⓘ Copy this prompt and use it to remediate the issue with your preferred AI generation tools