← 패치노트

보안 ★ 2026-07-06

v1.35.11

codex 협업 contract verify 적대적 헌트: FP 3종 수정 ($ 필드 정규식 + bracket export + 코드펜스 예제)

사용자 지시 "codex와 협업" 라운드 ① — contract verify 적대적 헌트.

핵심 변경

**① 필드명 $ 정규식-앵커 오탐 (Claude 발견)**: ## Fields 필드가 new RegExp(\\\b${f}\\b\) 로 impl 소스에 grep 되는데 JS 식별자에 유효한 $ 가 **정규식 앵커로 해석**돼 $scope/foo$bar 실존 필드를 **항상 missing 오탐(exit 1)** → CI 계약이 compliant impl 거짓 차단. \b 도 $-접두 식별자 앞에서 경계 못 잡음. → 메타문자 이스케이프 + **식별자-경계 룩어라운드**((?<![\w$])x(?![\w$]), Node≥18)로 교체. (함수 검사는 Set 멤버십이라 무관 — $init 정상.)
**② bracket export 미인식 (codex #8)**: exports["foo"] = function(){} 를 _parseImplExports 가 dot 표기만 인식해 미노출 → 실존 함수를 누락 오판. bracket 패턴 추가.
**③ 코드펜스 예제를 계약으로 오인 (codex #9)**: spec 의 js function helper(){} 예제가 _parseContractSpec 에서 declared 로 잡혀 impl 에 helper 강제 → 예제 있는 정상 spec 거짓 차단. triple-backtick 블록 제거 후 선언/필드 추출.

GitHub 릴리스 v1.35.11 →