Codex 安全插件变更日志
Codex 安全插件面向用户的重要变更。
通过本变更日志了解 Codex Security 的具体变化,以及每个安装来源可用的插件版本。
Codex Security 托管目录中的最新版本: 0.1.17。
使用较新版本的功能前,请先检查当前 Codex 环境中的插件版本。重新打开或重新运行已保存的扫描,并不会固定其使用的已安装插件版本。
这些版本号只适用于 Codex 安全插件。Codex App、Codex CLI、TypeScript SDK 和插件 App 分别使用独立的版本号。
0.1.17(2026 年 8 月 5 日)
实时跟踪扫描进度
- 在统一的实时进度视图中跟踪当前扫描阶段、已用时间、活跃工作单元、已评审文件和 token 用量。
- 文件完成评审时即可看到仓库评审进度更新,无需等待整个扫描完成。
恢复中断的深度扫描
- 协调器重启后继续进行中的深度扫描,无需重复已完成的文件评审。
- 在 App 更新或扫描会话中断期间保留已完成的发现结果、扫描所有权和待处理工作。
以更低开销启动并完成扫描
- 直接在原生工作流中启动标准扫描、变更扫描和深度扫描,无需打开已退役的嵌入式扫描 widget。
- 复用已完成的扫描摘要,不必重新加载每条安全发现;只有请求完整结构化结果时才会加载全部内容。
0.1.16(2026 年 8 月 4 日)
跟踪实测扫描用量
- 查看主扫描及其委派工作单元的总 token、输入 token、缓存输入 token 和输出 token 用量。
- 区分完整、部分和不可用的度量,而不是把缺失用量显示为 0。
以一致结果运行更深入的扫描
- 标准扫描和深度扫描使用相同的威胁建模、发现、验证、攻击路径分析和报告阶段。
- 从 CLI 或 SDK 配置深度扫描工作单元、每个工作单元的委派、饱和度和发现限制。
- 使用模型支持的工作单元运行时执行深度扫描,并在不丢失现有扫描历史的情况下恢复旧版扫描状态。
- 无需单独生成漏洞说明或加固建议,也能为变更扫描和深度扫描生成主要报告。
保持扫描指引和仓库目标准确
- 在扫描进行期间更新安全指引,并将其带入后续阶段和委派的深度扫描工作单元。
- 保留仓库 URL、pull request 引用和较长的安全上下文,同时不会启用你未请求的网络访问。
- 执行期间仓库或扫描目标发生变化时让扫描失败,避免自动化接受过时的安全发现。
- 在托管网络环境中遵循企业代理和受信任证书设置。
编写更清晰的漏洞报告
- 生成有来源证据支持的漏洞报告,并区分观察到的行为与未经验证的假设。
- 包含切合实际的概念验证限制、受影响版本、安全边界和可执行的修复指引。
0.1.15(2026 年 7 月 30 日)
项目变化时仍保持扫描准确
- 持久化扫描生命周期和模型元数据,让重新加载后的扫描历史与进度保持一致。
- 项目文件发生变化时保留已完成的扫描,并避免复用 SQLite 扫描目录。
提交反馈并恢复安全发现
- 针对已完成扫描中的安全发现提交误报反馈。
- 在收尾阶段恢复格式异常的安全发现记录,而不是让已完成的扫描失败。
支持更多仓库布局和路径
- 保留候选路径的字面值,并在预检时展开
CODEX_HOME中的~。 - 处理 Git 相关的目标验证错误时不再崩溃,并在扫描快照中支持嵌套 Git 仓库。
- 在扫描恢复期间统一 Windows 路径与沙箱路径的处理方式。
减少不必要的扫描工作
- 让标准扫描的发现阶段根据仓库和候选列表动态调整。
- 策略失败后不再重试,并移除旧版扇出提示词。
0.1.14(2026 年 7 月 28 日)
查看扫描历史和重复出现的安全发现
- 在分页且结果数受限的视图中筛选仓库、安全发现和扫描历史,并显示更清晰的状态详情。
- 使用已保存的设置重新运行扫描,并比较已完成的扫描,以区分新增、持续存在、已解决和未重新扫描的安全发现。
- 把同一仓库的工作树归为一组,并在不同视图中使用稳定的仓库与发现项标识。
定义仓库安全策略
- 使用
$codex-security:define-security-policy评审或更新作用域内的SECURITY.md指引,其中包含信任边界、安全不变量、需报告的安全发现、严重性、排除项和已接受风险。 - 应用距离当前范围最近的策略文件,同时限制文件大小,并拒绝指向仓库外部的符号链接。
跟踪安全发现前先完成评审
- 从一次已完成的扫描中选择最多 25 条安全发现,以便在 Linear 或 GitHub Issues 中跟踪。
- 把选中的安全发现返回给 Codex 进行评审和批准,而不是直接从安全发现工作区创建 issue。
通过更简单的工作流运行标准扫描
- 针对标准仓库扫描和限定路径扫描,使用一份确定性的范围内文件列表和一份紧凑的候选项清单。
- 保留现有的 manifest、安全发现、覆盖率、报告和 SARIF 输出,同时减少重复的扫描阶段。
0.1.13(2026 年 7 月 25 日)
在更多环境中评审安全发现
- 即使受影响的代码仅在本地或内部使用、用于训练,或尚未部署到生产环境,也保留真实的安全发现。
- 根据部署和暴露上下文校准严重性与置信度,而不是自动抑制安全发现。
0.1.12(2026 年 7 月 23 日)
运行进度更清晰的深度扫描
- 运行深度扫描,协调多个工作单元处理整个仓库或选定目录。
- 把你的模型和推理强度设置带入委派的扫描工作。
- 在扫描前和扫描期间查看预检结果、扫描进度、可用工作单元容量和回退行为。
查看并重新运行以前的扫描
- 从安全扫描列表中打开当前扫描和以前的扫描。
- 在安全发现工作区中重新打开已保存的扫描,或重新运行扫描以刷新结果。
- 查看更清晰的完成状态,以及更一致的安全发现详情和扫描历史。
配置扫描并减少中断
- 通过原生设置流程启动扫描,无需离开当前任务。
- 即使 Codex 处于全屏模式,也让扫描设置保留在侧边面板中。
- 不需要设置时可以将其关闭,并为后续扫描保留这一偏好。
评审并修复已验证的安全发现
- 在已完成的结果中保留经过验证的低严重性安全发现。
- 在扫描、报告和导出结果中查看更加一致的安全发现详情。
- 重试修复,并把相关扫描上下文带入后续修复工作。
为现有安全工作流导出结果
- 把已完成的安全发现导出为 JSON、CSV 或 SARIF。
- 在本地生成 SARIF 结果,以接入代码扫描和安全工具。
- 在不同导出格式中保留一致的安全发现详情。
0.1.11(2026 年 7 月 10 日)
生成详细的安全发现与加固报告
- 为每条需报告的扫描安全发现生成一份有来源证据支持的漏洞报告,并在可用时附上概念验证文件。
- 评审结构性加固方案集,其中会分析完整的安全发现集合、工程权衡、迁移选项和辅助图表。
- 使用
report.md作为findings/和hardening/下这些派生输出的入口。共享或归档结果时,请保持完整扫描目录不被拆分。
直接运行报告工作流
- 使用
$codex-security:vulnerability-writeup,无需先运行 Codex Security 扫描,即可把披露文档、初步安全发现、PoC 和源代码整理成完善的报告。 - 使用
$codex-security:propose-security-hardening,根据扫描、安全发现、事件或评估文档以及源代码,制定有证据支持的结构性或架构性方案。
一致应用仓库指引和覆盖范围
- 在根目录或嵌套的
SECURITY.md文件中定义威胁模型上下文、安全不变量、需报告的安全发现标准、排除项和严重性上下文。距离当前范围最近的适用文件优先。 - 在验证前扩大仓库评审覆盖范围,同时保留明确延后处理的范围与证据缺口。
- 在变更扫描中评审已删除的源文件,并在验证前扩大默认的仓库评审覆盖范围。
- 启动深度扫描前,检查深度扫描各阶段使用的 skill、受委派的工作单元及其可用容量。
0.1.10(2026 年 6 月 23 日)
改进 Jira 和 Linear 工单导入
- 导入 Linear 子 issue 前先询问,并在结果中保留父子关系。
- 区分连接缺失、权限不足、工单不可访问和临时连接器故障。
- 请求的工单内容不可用时停止处理,不再创建结论。
- 在每个“已确认”或“需要评审”队列中,分配从
1开始且互不重复的正整数排名。
更可靠地评审代码变更
- 把受检查的提交与其实际父提交进行比较,并在安全发现工作区中保留 diff 目标。
- 补丁状态不可用时如实报告,不再改为评审另一项变更。
- 显示更加一致的分诊结果和安全发现上下文。
0.1.9(2026 年 6 月 18 日)
在安全发现工作区中评审扫描
- 在专用工作区中评审已完成的扫描,并集中查看安全发现、覆盖率、严重性、置信度和扫描产物。
- 筛选安全发现并为其排序,包括按置信度从高到低排序,同时在刷新期间保留工作区状态。
- 打开安全发现后,可以集中评审源证据、验证详情、可达性、影响和修复指引。
减少运行扫描前的设置工作
- 对 Git 仓库、单个文件夹或没有 Git 历史的代码库运行标准扫描。深度扫描也可以针对特定文件夹运行。
- 显式取消正在进行的扫描;恢复中断的扫描时无需再次响应设置提示;开始并发深度扫描前会收到警告。
- 使用更清晰的设置和进度状态、更紧凑的进度摘要,以及在问题解决前持续可见的错误信息。
导出可移植、可验证的结果
- 使用一致的已完成扫描格式,其中包含 manifest、结构化安全发现、覆盖率数据,以及从同一规范结果生成的 Markdown 报告。
- 把安全发现导出为 JSON、CSV 或 SARIF,以便分析、归档并与其他安全工具集成。
- 更可靠地完成扫描,包括 Windows 路径或扫描锁影响文件系统访问的情形。
分诊并跟踪现有安全发现
- 根据当前代码库,对来自扫描器、安全公告、漏洞赏金报告、GitHub、Jira、Linear 或 Codex Security 结果的现有安全发现进行分诊。分诊工作流会返回有证据支持的结论和按优先级排序的行动队列。
- 在 Linear、Jira 或 GitHub issue 中跟踪选定且经过验证的安全发现;如果仓库满足安全公告要求,也可以创建私有草稿 GitHub Security Advisory。
- 批准写入前,检查重复项检测、源上下文、目标可见性和拟写入的确切内容。创建或更新后,Codex 会读回结果进行验证。
0.1.7(2026 年 6 月 4 日)
开展有证据支持的安全评审
- 扫描已获授权的仓库或选定文件夹,查找安全漏洞。
- 需要更全面的覆盖时,在整个仓库中重复运行发现阶段。
- 评审 pull requests、提交、分支差异和本地补丁中的安全回归。
- 生成扫描报告前,让每个候选项依次经过威胁建模、安全发现、验证和影响分析。
- 使用有针对性的补丁、回归覆盖和原始问题验证,修复一条已接受的安全发现。