Deutsch

Änderungsprotokoll des Codex Security-Plugins

Änderungsprotokoll des Codex Security-Plugins

Bedeutende für Benutzer sichtbare Änderungen am Codex Security-Plugin.

In diesem Änderungsprotokoll sehen Sie, was sich am Codex Security-Plugin geändert hat.

Neueste Plugin-Version: 0.1.24.

Prüfen Sie die Plugin-Version in Ihrer aktuellen Codex-Umgebung, bevor Sie eine Funktion aus einer neueren Version verwenden.

Die Einträge im Änderungsprotokoll richten sich nach der Plugin-Version, nicht nach der Paketversion. Benutzer der CLI und des SDK können npx @openai/codex-security info --json ausführen, um die Paketversion und die enthaltene Plugin-Version gemeinsam zu prüfen.

0.1.24 (9. September 2026)

Daybreak-Zugriff über das Plugin prüfen

  • Prüfen Sie den Daybreak-Zugriff vor einem Scan in Desktop- und CLI-Sitzungen, die mit ChatGPT angemeldet sind, ohne die separate App Codex Security Access zu verbinden.
  • Zeigen Sie einen Registrierungslink an, wenn kein Zugriff gewährt wurde, oder eine Warnung, wenn sich der Zugriff nicht überprüfen lässt. Sitzungen, die nur einen API key verwenden, können den Kontozugriff nicht überprüfen.
  • Setzen Sie den Scan nach dem Hinweis fort, auch wenn kein Zugriff verfügbar ist oder die Prüfung fehlschlägt. Der Hinweis gewährt keinen Zugriff und bestimmt nicht, ob der Scan ausgeführt wird.

Sicherheitskorrekturen auf Anfrage überprüfen

  • Führen Sie $codex-security:verify-fix nur aus, wenn Sie ausdrücklich die Überprüfung einer Sicherheitskorrektur anfordern.
  • Behalten Sie für gewöhnliche Anfragen zur Implementierung von Korrekturen, zu Code-Reviews und zu Tests die bestehenden Workflows bei, statt automatisch zum Ergebnisformat der Überprüfung zu wechseln.

0.1.23 (8. September 2026)

Das Risiko eines vorgeschlagenen Patches bewerten

  • Verwenden Sie $codex-security:assess-patch-risk, um eine vorgeschlagene Änderung anhand exakter Revisionen und Belege aus dem Quellcode zu prüfen.
  • Bewerten Sie Auswirkungen, Eintrittswahrscheinlichkeit und Wiederherstellungsaufwand getrennt von der Absicherung gegen Regressionen und ermitteln Sie Beleglücken, die die Empfehlung beeinflussen.
  • Erhalten Sie eine unverbindliche Empfehlung, die Änderung zu mergen, zu überarbeiten oder keine Änderung vorzunehmen. Die Bewertung mergt keinen Code und ersetzt keine Genehmigungsregeln des Repositorys.

Aufbewahrte Ergebnisse fehlgeschlagener Scans wiederherstellen

  • Stellen Sie auf Anfrage gültige gespeicherte Befunde aus einem ausgewählten fehlgeschlagenen Scan wieder her, ohne den Scan zu wiederholen.
  • Durchsuchen Sie gespeicherte Scans und Befunde, ohne automatisch jeden fehlgeschlagenen Scan wiederherzustellen. Die Wiederherstellung behält den Fehlerstatus bei und ist für laufende, abgeschlossene oder abgebrochene Scans nicht verfügbar.
  • Bewahren Sie unterschiedliche Befunde getrennt auf, wenn Worker Kandidatenkennungen wiederverwenden, und erhalten Sie bei der Wiederherstellung gültige Belege und Details zu den Grundursachen.

Scaneinrichtung und Berichte übersichtlicher gestalten

  • Sehen Sie sich einzelne Bereitschaftsprüfungen und deren blockierende oder warnende Details bei Standard- und Änderungsscans an.
  • Halten Sie einen Scan zur Fortsetzung bereit, während Sie entscheiden, wie Sie ein Einrichtungsproblem lösen. Dauerhafte Konfigurationsänderungen in interaktiven Sitzungen erfordern weiterhin Ihre Zustimmung.
  • Sehen Sie sich die konfigurierten Einschluss- und Ausschlusspfade in Tiefenscanberichten an.
  • Beschränken Sie Kontextaktualisierungen auf den ausgewählten Scan, ohne gespeicherte Arbeitsbereichsstandards zu ersetzen.

Start und GitHub-Triage verbessern

  • Warten Sie bis zu zwei Minuten auf den Start des Toolservers des Plugins und geben Sie die Authentifizierung per OpenAI API key an Tiefenscan-Worker weiter.
  • Berücksichtigen Sie beim Importieren von Befunden für die Triage einen ausdrücklich ausgewählten GitHub-Konnektor und fragen Sie vor dem Wechsel zu einer anderen Verbindung oder einem anderen Konto nach.

0.1.22 (25. August 2026)

Vorhandene Sicherheitskorrekturen überprüfen

  • Prüfen Sie mit $codex-security:verify-fix, ob ein vorhandener Patch einen gemeldeten Sicherheitsbefund behebt, ohne Repository-Dateien oder Einträge in Issue-Trackern zu ändern.
  • Erhalten Sie das Ergebnis fixed, still_vulnerable oder inconclusive für jeden Befund, einschließlich unterstützender Belege und der Grenzen der Validierung.
  • Ergänzen Sie den Workflow zur Behebung von Befunden um eine Untersuchung vor dem Patchen und eine Überprüfung danach.

Befunde beim Stoppen von Scans erhalten

  • Speichern Sie Befunde und ausstehende Kandidaten fortlaufend während der Arbeit der Tiefenscan-Worker.
  • Erhalten Sie akzeptierte Worker-Befunde auch dann, wenn die spätere Ergebniskonsolidierung sie auslässt oder fehlschlägt.
  • Bewahren Sie gültige Ergebnisse aus fehlgeschlagenen, abgebrochenen oder unterbrochenen Scans und behalten Sie dabei deren nicht erfolgreichen Status und unvollständige Abdeckung bei.
  • Geben Sie den bereitgestellten Scan-Prompt an Tiefenscan-Worker weiter und übernehmen Sie unterstützte Dateisystem-Verweigerungsregeln aus der übergeordneten Sitzung.

Kompatibilität mit Windows und Dateisystemen verbessern

  • Gleichen Sie gleichwertige Windows-Pfade im Scanverlauf ab und laden Sie die Windows-Systemkonfiguration vom erwarteten Speicherort.
  • Blockieren Sie Pfade für Scanartefakte, die Windows mehrdeutig interpretieren würde.
  • Speichern Sie Scanergebnisse auf Dateisystemen, die keine Hardlinks unterstützen.
  • Lesen Sie UTC-Scanzeitstempel unter Python 3.10 einheitlich ein.

0.1.21 (21. August 2026)

Das Plugin zuverlässiger installieren und starten

  • Installieren Sie das Plugin, ohne dass die optionale App Codex Security Access erforderlich ist. Die gehostete Zugriffsprüfung bleibt ein unverbindlicher Hinweis.
  • Verwenden Sie beim Starten des Plugins die mit Codex gebündelte Node.js-Laufzeit, auch auf Windows-Installationen, auf denen paketierte ausführbare Dateien nicht direkt ausgeführt werden können.
  • Lesen Sie Git-Metadaten unter Windows als UTF-8 ein.

Befunddetails erhalten und SARIF-Exporte verbessern

  • Halten Sie Validierung, Belege für Angriffspfade und Details zu den Ursachen konsistent über gespeicherte Befunde, Berichte und die Security-Workbench hinweg.
  • Exportieren Sie verständliche Regelnamen, Behebungshinweise, CWE-Tags und den Sicherheitsschweregrad für GitHub Code Scanning und bewahren Sie dabei die Identitäten der Befunde, Fingerabdrücke und Quellcodepositionen.

0.1.20 (17. August 2026)

Tiefenscans als vollständige unabhängige Audits ausführen

  • Führen Sie jeden Tiefenscan-Worker durch dasselbe End-to-End-Audit, das für Standardscans verwendet wird, einschließlich Bedrohungsmodellierung, Validierung, Angriffspfadanalyse und Abdeckungsberichterstattung.
  • Fassen Sie abgeschlossene Worker-Berichte zu einem Scan zusammen und behalten Sie dabei konfigurierte Zeitlimits, partielle Abdeckung, Wiederherstellung nach einem Neustart und Abbruch bei.
  • Verwenden Sie standardmäßig vier gleichzeitig ausgeführte Worker, beenden Sie den Vorgang, wenn vier aufeinanderfolgende abgeschlossene Scans keine neuen Ergebnisse liefern, und begrenzen Sie einen Tiefenscan auf 40 Worker-Durchläufe. Vorhandene Einstellungen für workers = "auto" werden nun in vier Worker aufgelöst. Siehe Laufzeit von Tiefenscans konfigurieren.
  • Setzen Sie Worker fort, die die Quellcodeprüfung abgeschlossen, aber ihren finalen Entwurf verloren haben, anstatt das vollständige Audit zu wiederholen.

Trusted Access for Cyber vor gehosteten Scans prüfen

  • Prüfen Sie auf Codex-Hosts, die die App Codex Security Access bereitstellen, den Status von Trusted Access, bevor Standard-, Änderungs- und Tiefenscans beginnen.
  • Es wird eine deutlich sichtbare Warnung angezeigt, wenn geschützte Scan-Ausgaben möglicherweise nicht verfügbar sind, einschließlich eines Registrierungslinks, falls kein Zugriff gewährt wurde.
  • Setzen Sie den Scan fort, wenn bei der Prüfung der Status von Trusted Access nicht verifiziert werden kann oder kein Zugriff gewährt wurde. Der Hinweis bestimmt nicht, ob der Scan ausgeführt wird.
  • Die öffentlichen CLI- und SDK-Pakete zeigen diesen Hinweis in 0.1.20 nicht an.

Tiefenscans in weiteren Umgebungen ausführen

  • Starten Sie Tiefenscan-Worker aus paketierten CLI- und SDK-Installationen, einschließlich Windows-Installationen ohne eine globale ausführbare Datei codex.
  • Halten Sie die Tiefenscan-Einstellungen eigenständiger CLI- und SDK-Installationen von anderen laufenden Scans getrennt.
  • Behalten Sie Einstellungen für nicht interaktive Genehmigungen in verschachtelten Tiefenscan-Workern bei.

Scan-Ergebnisse bei weiteren Fehlern bewahren

  • Bewahren Sie mehr gespeicherte Scans und abgeschlossene Worker-Ergebnisse über Wiederherstellungspfade für Neustarts, Archivierungen und Übergaben hinweg auf.
  • Stellen Sie gültige Ergebnisse aus älteren oder unvollständigen Scandaten wieder her.
  • Schließen Sie Scans ab, wenn sich unabhängige Abdeckungsberichte überschneiden.
  • Erfassen Sie zwischengespeicherte Eingaben in den Gesamtsummen zur Token-Nutzung aktueller und älterer Anbieterantworten korrekt.

0.1.19 (13. August 2026)

Zeitlimit für Tiefenscans festlegen

  • Legen Sie [deep_scan].max_time_hours auf eine positive Dauer von bis zu 96 Stunden fest. Sie können Bruchteile von Stunden verwenden.
  • Behalten Sie abgeschlossene Ermittlungsergebnisse bei, wenn die Frist abläuft, und fahren Sie anschließend mit der Validierung und Berichterstellung fort.
  • Kennzeichnen Sie den Bericht als partiell, wenn vor Ablauf der Frist keine Quellcodeprüfung abgeschlossen wurde.

Zuverlässigkeit von Scans verbessern

  • Behalten Sie abgeschlossene Ermittlungsarbeit bei, wenn ein Worker beendet wird oder ein Reducer einen neuen Versuch unternimmt.
  • Lesen Sie größere Quelldateien und erstellen Sie Berichte ohne die bisherigen festen Größenbeschränkungen.
  • Lesen Sie committete Änderungen aus der ausgewählten Revision und behalten Sie unter Windows repository-relative Pfade bei.
  • Übergeben Sie OpenRouter- und Fireworks-Anmeldedaten an Tiefenscan-Worker.

0.1.18 (7. August 2026)

Amazon Bedrock für Sicherheitsscans verwenden

  • Führen Sie Scans mit Amazon Bedrock-Bearer-Token und AWS-Profilen, regionalen Einstellungen, Webidentität oder Container-Anmeldedaten aus.
  • Halten Sie die AWS-Authentifizierung für delegierte Tiefenscan-Worker verfügbar.

Standardscans mit weniger Koordinierungsaufwand ausführen

  • Verwenden Sie einen einfacheren Workflow für standardmäßige Repository-Scans und Scans mit begrenztem Pfadumfang.
  • Behalten Sie verschachtelte Anweisungen aus SECURITY.md, den exakten Scan-Umfang, Fortschrittsmeldungen und abschließende Scan-Berichte bei.

Scans zuverlässiger starten und abschließen

  • Geben Sie über Prompts gestarteten Scans bis zu fünf Minuten Zeit, um große Repositorys zu initialisieren, statt nach 30 Sekunden wegen einer Zeitüberschreitung abzubrechen.
  • Schließen Sie Standard- und Tiefenscans auch ab, wenn ein Host Längenbeschränkungen für Toolnamen erzwingt.

Fehlerbehebung nach Änderungen am Dateisystem weiterhin ermöglichen

  • Beheben Sie Befunde aus abgeschlossenen Scans, nachdem sich durch erneutes Einhängen eines Dateisystems dessen Gerätekennung geändert hat.
  • Setzen Sie weiterhin den ursprünglichen Checkout und die ursprüngliche Git-Revision voraus, bevor Sie eine Korrektur anwenden.

0.1.17 (5. August 2026)

Scanfortschritt in Echtzeit verfolgen

  • Verfolgen Sie die aktuelle Scanphase, die verstrichene Zeit, aktive Worker, geprüfte Dateien und die Tokennutzung in einer einzigen Live-Fortschrittsansicht.
  • Sehen Sie, wie der Fortschritt der Repository-Prüfung beim Abschluss einzelner Dateien aktualisiert wird, statt auf den Abschluss des gesamten Scans zu warten.

Unterbrochene Tiefenscans fortsetzen

  • Setzen Sie einen laufenden Tiefenscan nach dem Neustart seines Koordinators fort, ohne abgeschlossene Dateiprüfungen zu wiederholen.
  • Bewahren Sie abgeschlossene Ermittlungsergebnisse, die Scanzuständigkeit und ausstehende Arbeiten über App-Updates oder unterbrochene Scansitzungen hinweg auf.

Scans mit weniger Aufwand starten und abschließen

  • Starten Sie Standard-, Änderungs- und Tiefenscans direkt in nativen Arbeitsabläufen, ohne das eingestellte eingebettete Scan-Widget zu öffnen.
  • Verwenden Sie abgeschlossene Scanzusammenfassungen erneut, ohne jeden Befund neu zu laden, sofern Sie nicht die vollständigen strukturierten Ergebnisse anfordern.

0.1.16 (4. August 2026)

Gemessene Scannutzung verfolgen

  • Prüfen Sie die gesamte Tokennutzung sowie die Nutzung für Eingabe, zwischengespeicherte Eingabe und Ausgabe über den Hauptscan und seine delegierten Worker hinweg.
  • Unterscheiden Sie zwischen vollständigen, teilweisen und nicht verfügbaren Messungen, statt fehlende Nutzung als null anzuzeigen.

Tiefere Scans mit konsistenten Ergebnissen ausführen

  • Verwenden Sie für Standard- und Tiefenscans dieselben Phasen für Bedrohungsmodellierung, Ermittlung, Validierung, Angriffspfadanalyse und Berichterstellung.
  • Konfigurieren Sie Worker für Tiefenscans, Delegierung pro Worker, Auslastung und Ermittlungs- grenzen über die CLI oder das SDK.
  • Führen Sie Tiefenscans mit der vom Modell unterstützten Worker-Laufzeit aus und stellen Sie ältere Scanzustände wieder her, ohne den vorhandenen Scanverlauf zu verlieren.
  • Erstellen Sie den primären Bericht für Änderungs- und Tiefenscans, ohne separate Ausarbeitungen zu Schwachstellen oder Empfehlungen zur Härtung zu benötigen.

Scananweisungen und Repository-Ziele aktuell halten

  • Aktualisieren Sie Sicherheitsanweisungen während eines aktiven Scans und übernehmen Sie diese in spätere Phasen und delegierte Worker für Tiefenscans.
  • Bewahren Sie Repository-URLs, Pull-Request-Verweise und umfangreicheren Sicherheitskontext auf, ohne nicht angeforderten Netzwerkzugriff zuzulassen.
  • Lassen Sie Scans fehlschlagen, wenn sich das Repository oder Scanziel während der Ausführung ändert, damit die Automatisierung keine veralteten Befunde akzeptiert.
  • Berücksichtigen Sie Enterprise-Proxy- und vertrauenswürdige Zertifikatseinstellungen in verwalteten Netzwerk- umgebungen.

Verständlichere Schwachstellenberichte verfassen

  • Erstellen Sie quellengestützte Schwachstellenberichte, die beobachtetes Verhalten von nicht verifizierten Hypothesen trennen.
  • Nehmen Sie realistische Einschränkungen von Proofs of Concept, betroffene Versionen, Sicherheits- grenzen und umsetzbare Behebungshinweise auf.

0.1.15 (30. Juli 2026)

Scanergebnisse bei Änderungen am Repository beibehalten

  • Ordnen Sie abgeschlossene Befunde und Berichte weiterhin der ursprünglichen Revision oder dem ursprünglichen Snapshot des Arbeitsverzeichnisses zu, selbst wenn sich Dateien oder die Repository-Revision während eines laufenden Scans ändern.
  • Zeigen Sie nach Abschluss eine Warnung an, wenn sich der ausgewählte Code ändert oder das Ziel nicht mehr verfügbar ist, anstatt die Scanergebnisse zu verwerfen.
  • Archivieren Sie einen vorhandenen Scan, bevor Sie dessen Ausgabeverzeichnis für einen anderen Scan wiederverwenden.

Geprüftes Feedback zu Befunden anwenden

  • Erfassen Sie einen Grund, wenn Sie einen Befund als falsch positiv schließen.
  • Übernehmen Sie geprüfte Entscheidungen zu falsch positiven Befunden in spätere Scans desselben Ziels, ohne sie auf einen anderen Checkout oder ein nicht zugehöriges Ziel anzuwenden.
  • Unterdrücken Sie einen wiederkehrenden Befund nur, wenn der frühere Grund weiterhin auf den aktuellen Code und die aktuellen Sicherheitskontrollen zutrifft.

Gültige Befunde wiederherstellen, ohne die Abdeckung zu hoch darzustellen

  • Behalten Sie gültige Befunde bei, wenn ein anderer Befund, Bericht oder ein Artefakt zur Absicherung fehlerhaft ist, und zeigen Sie eine Warnung für die übersprungenen Daten an.
  • Entfernen Sie doppelte Befunde und behalten Sie anhand von Schweregrad, Konfidenz und unterstützenden Belegen den aussagekräftigsten Befund bei.
  • Kennzeichnen Sie die Abdeckung als teilweise, wenn Codex Befunde, Prüfbelege oder nachzuverfolgende Bereiche nicht verifizieren kann.
  • Nehmen Sie Warnungen zu unvollständiger Abdeckung und aufgeschobenen Prüfungen in SARIF-Exporte auf.

Scaneinstellungen und Fortschritt sichtbar halten

  • Speichern Sie das ausgewählte Modell und den Reasoning-Aufwand mit Standard- und Tiefenscans, damit Scanverlauf und Fortschritt auch nach dem erneuten Laden konsistent bleiben.
  • Zeigen Sie die Anzahl aktiver und abgeschlossener unabhängiger Tiefenscan-Prüfungen sowie den Beginn der Ergebniskonsolidierung an.
  • Passen Sie die Ermittlung beim Standardscan an die verfügbare Worker-Kapazität an und behalten Sie dabei eine Liste der im Umfang enthaltenen Dateien und einen Prüfdurchlauf für Kandidaten bei.

Weitere Repository- und Dateisystemlayouts unterstützen

  • Beziehen Sie beim Erfassen eines Snapshots des Arbeitsverzeichnisses verschachtelte Git-Repositorys ein.
  • Behalten Sie literale Dateipfade im Umfang bei und verarbeiten Sie Windows-Pfade ohne Berücksichtigung der Groß-/Kleinschreibung.
  • Erweitern Sie während der Scan-Vorabprüfung ein konfiguriertes CODEX_HOME, das mit ~ beginnt.

0.1.14 (28. Juli 2026)

Scanverlauf und wiederkehrende Befunde prüfen

  • Filtern Sie Repositorys, Befunde und den Scanverlauf mit begrenzten Ergebnisseiten und verständlicheren Statusdetails.
  • Führen Sie einen Scan mit seinen gespeicherten Einstellungen erneut aus und vergleichen Sie abgeschlossene Scans, um neue, fortbestehende, behobene und nicht erneut gescannte Befunde zu unterscheiden.
  • Gruppieren Sie Worktrees desselben Repositorys und verwenden Sie über Ansichten hinweg stabile Repository- und Befundidentitäten.

Sicherheitsrichtlinie für Repositorys definieren

  • Verwenden Sie $codex-security:define-security-policy, um bereichsspezifische SECURITY.md-Anweisungen für Vertrauensgrenzen, Sicherheitsinvarianten, meldepflichtige Befunde, Schweregrad, Ausschlüsse und akzeptierte Risiken zu prüfen oder zu aktualisieren.
  • Wenden Sie die nächstgelegene Richtliniendatei an, begrenzen Sie deren Größe und lehnen Sie symbolische Links ab, die aus dem Repository herausführen.

Befunde vor ihrer Nachverfolgung prüfen

  • Wählen Sie bis zu 25 Befunde aus einem abgeschlossenen Scan zur Nachverfolgung in Linear oder GitHub Issues aus.
  • Geben Sie die ausgewählten Befunde zur Prüfung und Genehmigung an Codex zurück, statt Issues direkt aus dem Befundarbeitsbereich zu erstellen.

Standardscans mit einem einfacheren Arbeitsablauf ausführen

  • Verwenden Sie für Standardscans von Repositorys und bereichsspezifischen Pfaden eine einzige deterministische Liste relevanter Dateien und ein kompaktes Kandidatenverzeichnis.
  • Bewahren Sie die bestehenden Manifest-, Befund-, Abdeckungs-, Berichts- und SARIF-Ausgaben auf, während Sie wiederholte Scanphasen reduzieren.

0.1.13 (25. Juli 2026)

Befunde in weiteren Umgebungen prüfen

  • Behalten Sie echte Sicherheitsbefunde bei, wenn der betroffene Code lokal, intern, für Schulungen verwendet oder nicht in der Produktion bereitgestellt wird.
  • Verwenden Sie Bereitstellungs- und Expositionskontext, um Schweregrad und Konfidenz anzupassen, statt den Befund automatisch zu unterdrücken.

0.1.12 (23. Juli 2026)

Tiefere Scans mit deutlicherem Fortschritt ausführen

  • Führen Sie Tiefenscans aus, die Worker über ein gesamtes Repository oder ein ausgewähltes Verzeichnis hinweg koordinieren.
  • Übernehmen Sie Ihre Modell- und Reasoning-Einstellungen in delegierte Scanarbeiten.
  • Sehen Sie Ergebnisse der Vorabprüfung, Scanfortschritt, verfügbare Worker-Kapazität und Ausweich- verhalten vor und während eines Scans.

Vorherige Scans prüfen und erneut ausführen

  • Öffnen Sie aktuelle und vorherige Scans aus der Sicherheits-Scanliste.
  • Öffnen Sie einen gespeicherten Scan erneut im Befundarbeitsbereich oder führen Sie ihn erneut aus, um die Ergebnisse zu aktualisieren.
  • Sehen Sie verständlichere Abschlussstatus sowie konsistentere Befunddetails und Scan- verläufe.

Scans mit weniger Unterbrechungen konfigurieren

  • Starten Sie Scans über den nativen Einrichtungsablauf, ohne Ihre aktuelle Aufgabe zu verlassen.
  • Behalten Sie die Scaneinrichtung im Seitenbereich, auch wenn Codex im Vollbildmodus ausgeführt wird.
  • Schließen Sie die Einrichtung, wenn Sie sie nicht benötigen, und behalten Sie diese Einstellung für spätere Scans bei.

Validierte Befunde prüfen und beheben

  • Behalten Sie validierte Befunde mit niedrigem Schweregrad in abgeschlossenen Ergebnissen bei.
  • Prüfen Sie konsistentere Befunddetails über Scans, Berichte und Exporte hinweg.
  • Wiederholen Sie die Behebung und übernehmen Sie relevanten Scankontext in nachfolgende Korrekturen.

Ergebnisse für bestehende Sicherheitsarbeitsabläufe exportieren

  • Exportieren Sie abgeschlossene Befunde als JSON, CSV oder SARIF.
  • Erstellen Sie SARIF-Ergebnisse lokal für Code-Scanning- und Sicherheitstool- Integrationen.
  • Bewahren Sie über exportierte Formate hinweg konsistente Befunddetails auf.

0.1.11 (10. Juli 2026)

Detaillierte Befund- und Härtungsberichte erstellen

  • Erstellen Sie für jeden meldepflichtigen Scanbefund einen quellengestützten Schwachstellenbericht, einschließlich unterstützender Proof-of-Concept-Dateien, sofern verfügbar.
  • Prüfen Sie ein Portfolio struktureller Härtungsmaßnahmen, das den vollständigen Befund- satz, technische Abwägungen, Migrationsoptionen und unterstützende Diagramme analysiert.
  • Verwenden Sie report.md als Einstiegspunkt für diese abgeleiteten Ausgaben unter findings/ und hardening/. Bewahren Sie beim Teilen oder Archivieren der Ergebnisse das vollständige Scanverzeichnis zusammen auf.

Berichterstellungsabläufe direkt ausführen

  • Verwenden Sie $codex-security:vulnerability-writeup, um Offenlegungsdokumente, grobe Befunde, PoCs und Quellcode in ausgearbeitete Berichte umzuwandeln, ohne zuvor einen Codex Security-Scan auszuführen.
  • Verwenden Sie $codex-security:propose-security-hardening, um evidenzgestützte strukturelle oder architektonische Optionen aus Scans, Befunden, Vorfall- oder Bewertungsdokumenten und Quellcode zu entwickeln.

Repository-Anweisungen und Abdeckung konsistent anwenden

  • Definieren Sie Kontext für die Bedrohungsmodellierung, Sicherheitsinvarianten, Kriterien für meldepflichtige Befunde, Ausschlüsse und Schweregradkontext in SECURITY.md-Dateien im Stammverzeichnis oder verschachtelten Verzeichnissen. Die nächstgelegene anwendbare Datei hat Vorrang.
  • Verbessern Sie vor der Validierung die Abdeckung der Repository-Prüfung und behalten Sie dabei ausdrücklich zurückgestellte Bereiche und Beweislücken bei.
  • Prüfen Sie gelöschte Quelldateien in Änderungsscans und erweitern Sie vor der Validierung die standardmäßige Repository- Prüfungsabdeckung.
  • Prüfen Sie Phasen-Skills für Tiefenscans, delegierte Worker und Worker-Kapazität, bevor ein Tiefenscan beginnt.

0.1.10 (23. Juni 2026)

Übernahme von Jira- und Linear-Tickets verbessern

  • Fragen Sie vor dem Import von Linear-Unteraufgaben nach und bewahren Sie übergeordnete und untergeordnete Beziehungen in den Ergebnissen auf.
  • Unterscheiden Sie zwischen fehlenden Verbindungen, unzureichenden Berechtigungen, nicht zugänglichen Tickets und vorübergehenden Connector-Fehlern.
  • Halten Sie an, statt ein Urteil zu erstellen, wenn der angeforderte Ticketinhalt nicht verfügbar ist.
  • Weisen Sie innerhalb jeder bestätigten oder zu prüfenden Warteschlange eindeutige positive ganzzahlige Rangwerte ab 1 zu.

Codeänderungen zuverlässiger prüfen

  • Vergleichen Sie einen geprüften Commit mit seinem tatsächlichen übergeordneten Commit und bewahren Sie das Diff- Ziel im Befundarbeitsbereich auf.
  • Melden Sie einen nicht verfügbaren Patchstatus, statt eine andere Änderung zu prüfen.
  • Prüfen Sie konsistentere Triage-Ergebnisse und Befundkontexte.

0.1.9 (18. Juni 2026)

Scans im Befundarbeitsbereich prüfen

  • Prüfen Sie abgeschlossene Scans in einem speziellen Arbeitsbereich, der Befunde, Abdeckung, Schweregrad, Konfidenz und Scanartefakte zusammenführt.
  • Filtern und sortieren Sie Befunde, einschließlich einer Sortierung nach höchster Konfidenz, und bewahren Sie den Zustand Ihres Arbeitsbereichs bei Aktualisierungen auf.
  • Öffnen Sie einen Befund, um Quellenevidenz, Validierungsdetails, Erreichbarkeit, Auswirkungen und Behebungshinweise an einem Ort zu prüfen.

Scans mit weniger Einrichtung ausführen

  • Führen Sie Standardscans für Git-Repositorys, einzelne Ordner oder Codebasen ohne Git-Verlauf aus. Tiefenscans können ebenfalls auf einen bestimmten Ordner ausgerichtet werden.
  • Brechen Sie einen aktiven Scan ausdrücklich ab, setzen Sie einen unterbrochenen Scan ohne weitere Einrichtungsaufforderung fort und erhalten Sie eine Warnung, bevor Sie gleichzeitige Tiefenscans starten.
  • Verfolgen Sie verständlichere Einrichtungs- und Fortschrittsstatus mit kompakteren Fortschritts- zusammenfassungen und Fehlern, die sichtbar bleiben, bis Sie sie beheben.

Portable, überprüfbare Ergebnisse exportieren

  • Verwenden Sie ein konsistentes Format für abgeschlossene Scans mit Manifest, strukturierten Befunden, Abdeckungsdaten und einem aus demselben kanonischen Ergebnis abgeleiteten Markdown-Bericht.
  • Exportieren Sie Befunde als JSON, CSV oder SARIF zur Analyse, Archivierung und Integration mit anderen Sicherheitstools.
  • Schließen Sie Scans zuverlässiger ab, auch wenn Windows-Pfade oder Scansperren den Dateisystemzugriff beeinträchtigen.

Bestehende Befunde sichten und nachverfolgen

  • Sichten Sie bestehende Befunde aus Scannern, Sicherheitshinweisen, Bug-Bounty-Berichten, GitHub, Jira, Linear oder Codex Security-Ergebnissen anhand der aktuellen Codebasis. Der Triage-Arbeitsablauf liefert ein evidenzgestütztes Urteil und eine priorisierte Maßnahmenwarteschlange.
  • Verfolgen Sie ausgewählte validierte Befunde in Linear-, Jira- oder GitHub-Issues nach oder erstellen Sie einen privaten GitHub Security Advisory-Entwurf, wenn das Repository die Anforderungen für Sicherheitshinweise erfüllt.
  • Prüfen Sie Duplikatkontrollen, Quellkontext, Sichtbarkeit am Ziel und den exakten vorgeschlagenen Inhalt, bevor Sie einen Schreibvorgang genehmigen. Codex liest das Ergebnis nach der Erstellung oder Aktualisierung erneut ein, um es zu überprüfen.

0.1.7 (4. Juni 2026)

Evidenzgestützte Sicherheitsprüfungen ausführen

  • Scannen Sie ein autorisiertes Repository oder einen ausgewählten Ordner auf Sicherheits- schwachstellen.
  • Führen Sie wiederholte Ermittlungen über ein gesamtes Repository hinweg aus, wenn Sie eine gründlichere Abdeckung benötigen.
  • Prüfen Sie Pull Requests, Commits, Branch-Unterschiede und lokale Patches auf Sicherheitsregressionen.
  • Führen Sie jeden Kandidaten durch Bedrohungsmodellierung, Befundermittlung, Validierung und Auswirkungsanalyse, bevor Sie Scanberichte erstellen.
  • Beheben Sie einen akzeptierten Befund mit einem fokussierten Patch, Regressionsabdeckung und Verifizierung des ursprünglichen Problems.