Journal des modifications du plugin Codex Security
Journal des modifications du plugin Codex Security
Changements notables du plugin Codex Security visibles par les utilisateurs.
Utilisez ce journal des modifications pour découvrir les changements apportés au plugin Codex Security.
Dernière version du plugin : 0.1.24.
Vérifiez la version du plugin dans votre environnement Codex actuel avant d’utiliser une fonctionnalité issue d’une version plus récente.
Les entrées du journal des modifications suivent la version du plugin, et non celle du package. Les utilisateurs de la CLI et du
SDK peuvent exécuter npx @openai/codex-security info --json afin de vérifier ensemble les
versions du package et du plugin intégré.
0.1.24 (9 septembre 2026)
Vérifier l’accès à Daybreak depuis le plugin
- Vérifiez l’accès à Daybreak avant une analyse dans les sessions de l’application de bureau et de la CLI connectées avec ChatGPT, sans connecter l’application distincte Codex Security Access.
- Affichez un lien d’inscription lorsque l’accès n’est pas accordé, ou un avertissement lorsque l’accès ne peut pas être vérifié. Les sessions qui utilisent uniquement une API key ne peuvent pas vérifier l’accès du compte.
- Poursuivez l’analyse après l’avis, y compris lorsque l’accès est indisponible ou que la vérification échoue. L’avis n’accorde aucun accès et ne détermine pas si l’analyse s’exécute.
Vérifiez les correctifs de sécurité sur demande
- Exécutez
$codex-security:verify-fixuniquement lorsque vous demandez explicitement la vérification d’un correctif de sécurité. - Conservez les demandes ordinaires d’implémentation de correctifs, de revue de code et de tests dans leurs workflows existants au lieu de passer automatiquement au format des résultats de vérification.
0.1.23 (8 septembre 2026)
Évaluez le risque d’un correctif proposé
- Utilisez
$codex-security:assess-patch-riskpour examiner une modification proposée à partir de révisions précises et d’éléments probants issus du code source. - Évaluez l’impact, la probabilité et la difficulté de rétablissement séparément de la protection contre les régressions, et identifiez les preuves manquantes qui influent sur la recommandation.
- Recevez une recommandation consultative : fusionner, réviser ou ne rien modifier. L’évaluation ne fusionne pas le code et ne remplace pas les règles d’approbation du dépôt.
Récupérez les résultats conservés des analyses ayant échoué
- Récupérez, sur demande, les constats valides enregistrés d’une analyse sélectionnée ayant échoué, sans relancer l’analyse.
- Parcourez les analyses et les constats enregistrés sans récupérer automatiquement chaque analyse ayant échoué. La récupération conserve le statut d’échec et n’est pas disponible pour les analyses en cours, terminées ou annulées.
- Préservez les constats distincts lorsque les workers réutilisent des identifiants de candidats, et conservez les preuves valides et les détails des causes racines lors de la récupération.
Clarifiez la configuration des analyses et les rapports
- Consultez chaque vérification des prérequis et les détails des blocages ou avertissements dans les analyses standard et les analyses de modifications.
- Gardez la possibilité de poursuivre une analyse pendant que vous décidez comment résoudre un problème de configuration. Les modifications persistantes de configuration dans les sessions interactives nécessitent toujours votre approbation.
- Consultez les chemins d’inclusion et d’exclusion configurés dans les rapports d’analyse approfondie.
- Limitez les mises à jour du contexte à l’analyse sélectionnée sans remplacer les paramètres par défaut enregistrés de l’espace de travail.
Améliorez le démarrage et le triage GitHub
- Accordez jusqu’à deux minutes au serveur d’outils du plugin pour démarrer, et transmettez l’authentification par API key OpenAI aux workers d’analyse approfondie.
- Respectez le connecteur GitHub explicitement sélectionné lors de l’importation des constats pour le triage, et demandez confirmation avant de changer de connexion ou de compte.
0.1.22 (25 août 2026)
Vérifiez les correctifs de sécurité existants
- Utilisez
$codex-security:verify-fixpour vérifier si un correctif existant résout un problème de sécurité signalé sans modifier les fichiers du dépôt ni les outils de suivi des tickets. - Recevez un résultat
fixed,still_vulnerableouinconclusivepour chaque constat, avec les preuves à l’appui et les limites de la validation. - Ajoutez une investigation avant l’application du correctif et une revue après son application au workflow de remédiation des constats.
Préservez les constats lorsque les analyses s’arrêtent
- Enregistrez les constats et les candidats en attente à mesure que les workers d’analyse approfondie progressent.
- Conservez les constats acceptés des workers lorsque la consolidation ultérieure des résultats les omet ou échoue.
- Conservez les résultats valides des analyses ayant échoué, été annulées ou interrompues tout en préservant leur statut de non-réussite et leur couverture incomplète.
- Transmettez le prompt d’analyse fourni aux workers d’analyse approfondie et préservez les règles d’interdiction d’accès au système de fichiers prises en charge provenant de la session parente.
Améliorez la compatibilité avec Windows et les systèmes de fichiers
- Faites correspondre les chemins Windows équivalents dans l’historique des analyses et chargez la configuration système Windows depuis l’emplacement attendu.
- Bloquez les chemins des artefacts d’analyse que Windows interpréterait de manière ambiguë.
- Enregistrez les résultats d’analyse sur les systèmes de fichiers qui ne prennent pas en charge les liens physiques.
- Lisez les horodatages UTC des analyses de manière cohérente avec Python 3.10.
0.1.21 (21 août 2026)
Installez et démarrez le plugin de manière plus fiable
- Installez le plugin sans avoir besoin de l’application facultative Codex Security Access. La vérification d’accès hébergée reste consultative.
- Utilisez l’environnement d’exécution Node.js intégré à Codex au démarrage du plugin, y compris sur les installations Windows où les exécutables fournis ne peuvent pas s’exécuter directement.
- Lisez les métadonnées Git en UTF-8 sous Windows.
Préservez les détails des constats et améliorez les exports SARIF
- Assurez la cohérence de la validation, des preuves du chemin d’attaque et des détails des causes racines entre les constats enregistrés, les rapports et l’atelier Security.
- Exportez des noms de règles lisibles, des conseils de remédiation, des étiquettes CWE et le niveau de gravité de sécurité pour l’analyse de code GitHub, tout en préservant les identités des constats, leurs empreintes et leurs emplacements dans le code source.
0.1.20 (17 août 2026)
Exécuter les analyses approfondies comme des audits indépendants complets
- Soumettez chaque worker d’analyse approfondie au même audit de bout en bout que celui utilisé pour les analyses standard, notamment la modélisation des menaces, la validation, l’analyse des chemins d’attaque et les rapports de couverture.
- Regroupez les rapports terminés des workers en une seule analyse tout en préservant les limites de temps configurées, la couverture partielle, la reprise après redémarrage et l’annulation.
- Utilisez quatre workers simultanés par défaut, arrêtez-vous après quatre analyses terminées consécutives
n’ayant ajouté aucun nouveau résultat et limitez une analyse approfondie à 40 exécutions de workers. Les paramètres
workers = "auto"existants correspondent désormais à quatre workers. Consultez Configurer l’exécution des analyses approfondies. - Reprenez les workers qui ont terminé l’examen du code source, mais perdu leur version finale, au lieu de répéter l’audit complet.
Vérifier Trusted Access for Cyber avant les analyses hébergées
- Sur les hôtes Codex qui proposent l’application Codex Security Access, vérifiez le statut de Trusted Access avant le démarrage des analyses standard, différentielles et approfondies.
- Un avertissement bien visible s’affiche lorsque les résultats protégés de l’analyse risquent de ne pas être disponibles, avec un lien d’inscription si l’accès n’est pas accordé.
- Poursuivez l’analyse lorsque la vérification ne permet pas de confirmer le statut de Trusted Access ou que l’accès n’est pas accordé ; cet avertissement ne détermine pas si l’analyse est exécutée.
- Les packages CLI et SDK publics n’affichent pas cet avertissement dans
0.1.20.
Exécuter les analyses approfondies dans davantage d’environnements
- Lancez des workers d’analyse approfondie depuis les installations packagées du CLI et du SDK, notamment les
installations Windows dépourvues d’un exécutable
codexglobal. - Isolez les paramètres d’analyse approfondie du CLI et du SDK autonomes des autres analyses en cours d’exécution.
- Conservez les paramètres d’approbation non interactifs dans les workers d’analyse approfondie imbriqués.
Préserver les résultats des analyses malgré davantage de défaillances
- Préservez davantage d’analyses enregistrées et de résultats terminés de workers lors des procédures de récupération après redémarrage, archivage et transfert.
- Récupérez les résultats valides provenant de données d’analyse anciennes ou incomplètes.
- Terminez les analyses lorsque des rapports de couverture indépendants se chevauchent.
- Comptabilisez correctement les entrées mises en cache dans le total d’utilisation des tokens pour les réponses actuelles et antérieures des fournisseurs.
0.1.19 (13 août 2026)
Définir une limite de temps pour les analyses approfondies
- Définissez
[deep_scan].max_time_hourssur une durée positive pouvant aller jusqu’à 96 heures. Vous pouvez utiliser des fractions d’heure. - Conservez les résultats terminés de la phase de découverte lorsque l’échéance expire, puis poursuivez la validation et la génération du rapport.
- Marquez le rapport comme partiel si aucun examen du code source ne se termine avant l’échéance.
Améliorer la fiabilité des analyses
- Conservez le travail de découverte terminé lorsqu’un worker s’arrête ou qu’un réducteur effectue une nouvelle tentative.
- Lisez des fichiers sources plus volumineux et générez des rapports sans les précédentes limites fixes de taille.
- Lisez les modifications validées depuis la révision sélectionnée et préservez les chemins relatifs au dépôt sous Windows.
- Transmettez les identifiants OpenRouter et Fireworks aux workers d’analyse approfondie.
0.1.18 (7 août 2026)
Utiliser Amazon Bedrock pour les analyses de sécurité
- Exécutez des analyses avec des jetons porteurs Amazon Bedrock et des profils AWS, des paramètres régionaux, une identité web ou des identifiants de conteneur.
- Maintenez l’authentification AWS à la disposition des workers délégués chargés des analyses approfondies.
Exécuter des analyses standard avec moins de coordination
- Utilisez un workflow plus simple pour les analyses standard de dépôts et de chemins ciblés.
- Préservez les consignes
SECURITY.mdimbriquées, le périmètre exact de l’analyse, les mises à jour de progression et les rapports d’analyse finaux.
Démarrer et terminer les analyses de manière plus fiable
- Accordez jusqu’à cinq minutes aux analyses lancées par une invite pour initialiser les dépôts volumineux, au lieu d’expirer après 30 secondes.
- Terminez les analyses standard et approfondies lorsqu’un hôte impose des limites de longueur aux noms d’outils.
Maintenir la correction disponible après des modifications du système de fichiers
- Corrigez les problèmes détectés par les analyses terminées après qu’un remontage du système de fichiers a modifié son identifiant de périphérique.
- Continuez à exiger le checkout et la révision Git d’origine avant d’appliquer un correctif.
0.1.17 (5 août 2026)
Suivre la progression du scan en temps réel
- Suivez la phase actuelle du scan, le temps écoulé, les workers actifs, les fichiers examinés et l’utilisation des tokens depuis une seule vue de progression en direct.
- Observez la progression de la revue du référentiel se mettre à jour à mesure que les fichiers sont traités, sans attendre la fin du scan.
Reprendre les scans approfondis interrompus
- Poursuivez un scan approfondi en cours après le redémarrage de son coordinateur sans répéter les revues de fichiers déjà terminées.
- Conservez les résultats de découverte terminés, la propriété du scan et le travail en attente lors des mises à jour de l’application ou des interruptions de sessions de scan.
Démarrer et terminer les scans avec moins de surcharge
- Démarrez les scans standard, de modifications et approfondis directement dans les workflows natifs sans ouvrir l’ancien widget de scan intégré.
- Réutilisez les synthèses de scans terminés sans recharger chaque constat, sauf si vous demandez l’intégralité des résultats structurés.
0.1.16 (4 août 2026)
Suivre l’utilisation mesurée des scans
- Consultez l’utilisation totale des tokens, ainsi que celle des tokens d’entrée, d’entrée mise en cache et de sortie, pour le scan principal et ses workers délégués.
- Distinguez les mesures complètes, partielles et indisponibles au lieu d’afficher une utilisation manquante comme nulle.
Exécuter des scans plus approfondis avec des résultats cohérents
- Utilisez les mêmes phases de modélisation des menaces, de découverte, de validation, d’analyse des chemins d’attaque et de génération de rapports pour les scans standard et approfondis.
- Configurez les workers des scans approfondis, la délégation par worker, la saturation et les limites de découverte depuis la CLI ou le SDK.
- Exécutez les scans approfondis avec l’environnement d’exécution de workers pris en charge par le modèle et récupérez l’ancien état des scans sans perdre leur historique existant.
- Générez le rapport principal des scans de modifications et approfondis sans nécessiter de descriptions distinctes des vulnérabilités ni de recommandations de renforcement.
Maintenir à jour les consignes de scan et les cibles du référentiel
- Mettez à jour les consignes de sécurité pendant un scan actif et transmettez-les aux phases ultérieures ainsi qu’aux workers délégués du scan approfondi.
- Conservez les URL de référentiels, les références aux pull requests et le contexte de sécurité plus long sans autoriser un accès réseau que vous n’avez pas demandé.
- Faites échouer les scans lorsque le référentiel ou la cible du scan change pendant l’exécution afin que l’automatisation n’accepte pas des constats obsolètes.
- Respectez les réglages de proxy d’entreprise et de certificats approuvés dans les environnements réseau administrés.
Rédiger des rapports de vulnérabilité plus clairs
- Produisez des rapports de vulnérabilité étayés par les sources qui distinguent les comportements observés des hypothèses non vérifiées.
- Incluez des limites réalistes pour les preuves de concept, les versions affectées, les frontières de sécurité et des recommandations de correction exploitables.
0.1.15 (30 juillet 2026)
Conserver les résultats de l’analyse lorsque le dépôt change
- Conservez les constats terminés et les rapports associés à la révision d’origine ou à l’instantané du worktree, même si les fichiers ou la révision du dépôt changent pendant l’exécution d’une analyse.
- Affichez un avertissement de fin lorsque le code sélectionné change ou que la cible devient indisponible, au lieu de supprimer les résultats de l’analyse.
- Archivez une analyse existante avant de réutiliser son répertoire de sortie pour une autre analyse.
Appliquer les retours sur les constats examinés
- Consignez un motif lorsque vous clôturez un constat en tant que faux positif.
- Réutilisez les décisions examinées concernant les faux positifs lors des analyses ultérieures de la même cible, sans les appliquer à une autre copie de travail ni à une cible sans rapport.
- Ignorez un constat récurrent uniquement lorsque le motif antérieur s’applique toujours au code actuel et aux contrôles de sécurité.
Récupérer les constats valides sans surestimer la couverture
- Conservez les constats valides lorsqu’un autre constat, rapport ou artefact de renforcement est mal formé, et affichez un avertissement pour les données ignorées.
- Supprimez les constats en double et conservez le constat le plus solide selon sa gravité, son niveau de confiance et les éléments probants à l’appui.
- Indiquez que la couverture est partielle lorsque Codex ne peut pas vérifier les constats, les justificatifs de revue ou les domaines à approfondir.
- Incluez les avertissements relatifs à la couverture incomplète et aux revues différées dans les exportations SARIF.
Maintenir les paramètres et la progression de l’analyse visibles
- Enregistrez le modèle et le niveau de raisonnement sélectionnés avec les analyses standard et approfondies afin que l’historique et la progression des analyses restent cohérents après les rechargements.
- Affichez le nombre de revues approfondies indépendantes actives et terminées, ainsi que le moment où commence la consolidation des résultats.
- Adaptez la phase de découverte de l’analyse standard à la capacité disponible des workers tout en conservant une seule liste de fichiers dans le périmètre et une seule passe d’examen des candidats.
Prendre en charge davantage de structures de dépôts et de systèmes de fichiers
- Incluez les dépôts Git imbriqués lors de la capture d’un instantané du worktree.
- Conservez les chemins littéraux des fichiers inclus dans le périmètre et gérez les chemins Windows insensibles à la casse.
- Développez un
CODEX_HOMEconfiguré commençant par~lors des vérifications préalables à l’analyse.
0.1.14 (28 juillet 2026)
Examiner l’historique des scans et les constats récurrents
- Filtrez les référentiels, les constats et l’historique des scans à l’aide de pages de résultats limitées et de détails d’état plus clairs.
- Réexécutez un scan avec ses réglages enregistrés et comparez les scans terminés afin de distinguer les constats nouveaux, persistants, résolus et non réanalysés.
- Regroupez les worktrees d’un même référentiel et utilisez des identités stables de référentiel et de constat dans toutes les vues.
Définir la politique de sécurité du référentiel
- Utilisez
$codex-security:define-security-policypour examiner ou mettre à jour des consignesSECURITY.mddélimitées concernant les frontières de confiance, les invariants de sécurité, les constats à signaler, leur gravité, les exclusions et les risques acceptés. - Appliquez le fichier de politique le plus proche tout en limitant sa taille et en rejetant les liens symboliques qui sortent du référentiel.
Examiner les constats avant de les suivre
- Sélectionnez jusqu’à 25 constats d’un scan terminé pour les suivre dans Linear ou GitHub Issues.
- Renvoyez les constats sélectionnés à Codex pour examen et approbation au lieu de créer directement des tickets depuis l’espace de travail des constats.
Exécuter les scans standard avec un workflow plus simple
- Utilisez une seule liste déterministe de fichiers inclus dans le périmètre et un registre compact de candidats pour les scans standard de référentiels et de chemins délimités.
- Conservez les sorties existantes de manifeste, de constats, de couverture, de rapport et de SARIF tout en réduisant les étapes de scan répétées.
0.1.13 (25 juillet 2026)
Examiner les constats dans davantage d’environnements
- Conservez les véritables constats de sécurité lorsque le code affecté est local, interne, utilisé pour l’entraînement ou non déployé en production.
- Utilisez le contexte de déploiement et d’exposition pour ajuster la gravité et le niveau de confiance au lieu de supprimer automatiquement le constat.
0.1.12 (23 juillet 2026)
Exécuter des scans plus approfondis avec une progression plus claire
- Exécutez des scans approfondis qui coordonnent les workers sur l’intégralité d’un référentiel ou dans un répertoire sélectionné.
- Transmettez vos réglages de modèle et de raisonnement aux tâches de scan déléguées.
- Consultez les résultats des vérifications préalables, la progression du scan, la capacité disponible des workers et le comportement de secours avant et pendant un scan.
Examiner et réexécuter les scans précédents
- Ouvrez les scans actuels et précédents depuis la liste des scans de sécurité.
- Rouvrez un scan enregistré dans l’espace de travail des constats ou réexécutez-le pour actualiser les résultats.
- Consultez des états d’achèvement plus clairs ainsi que des détails de constats et un historique de scans plus cohérents.
Configurer les scans avec moins d’interruptions
- Démarrez les scans depuis le parcours de configuration natif sans quitter votre tâche actuelle.
- Conservez la configuration du scan dans le panneau latéral, même lorsque Codex est en mode plein écran.
- Fermez la configuration lorsque vous n’en avez pas besoin et conservez cette préférence pour les scans ultérieurs.
Examiner et corriger les constats validés
- Conservez les constats validés de faible gravité dans les résultats terminés.
- Examinez des détails de constats plus cohérents dans les scans, rapports et exportations.
- Relancez la correction et transmettez le contexte de scan pertinent aux correctifs ultérieurs.
Exporter les résultats vers les workflows de sécurité existants
- Exportez les constats terminés au format JSON, CSV ou SARIF.
- Générez localement les résultats SARIF pour les intégrations d’analyse de code et d’outils de sécurité.
- Conservez des détails de constats cohérents dans tous les formats exportés.
0.1.11 (10 juillet 2026)
Produire des rapports détaillés sur les constats et le renforcement
- Générez un rapport de vulnérabilité étayé par les sources pour chaque constat de scan à signaler, accompagné des fichiers de preuve de concept lorsqu’ils sont disponibles.
- Examinez un portefeuille de renforcement structurel qui analyse l’ensemble complet des constats, les compromis d’ingénierie, les options de migration et les diagrammes associés.
- Utilisez
report.mdcomme point d’entrée vers ces sorties dérivées sousfindings/ethardening/. Conservez l’intégralité du répertoire de scan lors du partage ou de l’archivage des résultats.
Exécuter directement les workflows de génération de rapports
- Utilisez
$codex-security:vulnerability-writeuppour transformer des documents de divulgation, des constats bruts, des PoC et du code source en rapports aboutis sans exécuter au préalable un scan Codex Security. - Utilisez
$codex-security:propose-security-hardeningpour élaborer des options structurelles ou architecturales étayées par des preuves à partir de scans, de constats, de documents d’incident ou d’évaluation et du code source.
Appliquer de manière cohérente les consignes du référentiel et la couverture
- Définissez le contexte de modélisation des menaces, les invariants de sécurité, les critères des constats
à signaler, les exclusions et le contexte de gravité dans des fichiers
SECURITY.mdracine ou imbriqués. Le fichier applicable le plus proche est prioritaire. - Améliorez la couverture de la revue du référentiel avant la validation tout en conservant les surfaces explicitement reportées et les lacunes en matière de preuves.
- Examinez les fichiers source supprimés dans les scans de modifications et étendez la couverture par défaut de la revue du référentiel avant la validation.
- Vérifiez les skills des phases du scan approfondi, les workers délégués et la capacité des workers avant le démarrage d’un scan approfondi.
0.1.10 (23 juin 2026)
Améliorer l’importation des tickets Jira et Linear
- Demandez confirmation avant d’importer des sous-tickets Linear et conservez les relations parent-enfant dans les résultats.
- Distinguez les connexions manquantes, les autorisations insuffisantes, les tickets inaccessibles et les défaillances temporaires des connecteurs.
- Arrêtez le processus au lieu de produire un verdict lorsque le contenu demandé du ticket n’est pas disponible.
- Attribuez des rangs entiers positifs uniques à partir de
1dans chaque file confirmée ou à examiner.
Examiner les modifications de code de manière plus fiable
- Comparez un commit inspecté avec son véritable parent et conservez la cible de la différence dans l’espace de travail des constats.
- Signalez l’indisponibilité du correctif au lieu d’examiner une autre modification.
- Examinez des résultats de triage et un contexte de constat plus cohérents.
0.1.9 (18 juin 2026)
Examiner les scans dans l’espace de travail des constats
- Examinez les scans terminés dans un espace de travail dédié qui regroupe les constats, la couverture, la gravité, le niveau de confiance et les artefacts du scan.
- Filtrez et triez les constats, notamment par niveau de confiance décroissant, tout en conservant l’état de votre espace de travail lors des actualisations.
- Ouvrez un constat pour examiner au même endroit les preuves issues des sources, les détails de validation, l’accessibilité, l’impact et les recommandations de correction.
Exécuter les scans avec moins de configuration
- Exécutez les scans standard sur des référentiels Git, des dossiers individuels ou des bases de code sans historique Git. Les scans approfondis peuvent également cibler un dossier précis.
- Annulez explicitement un scan actif, reprenez un scan interrompu sans nouvelle demande de configuration et recevez un avertissement avant de lancer plusieurs scans approfondis simultanés.
- Suivez des états de configuration et de progression plus clairs, avec des synthèses de progression plus compactes et des erreurs qui restent visibles jusqu’à leur résolution.
Exporter des résultats portables et vérifiables
- Utilisez un format cohérent pour les scans terminés, comprenant un manifeste, des constats structurés, des données de couverture et un rapport Markdown dérivé du même résultat canonique.
- Exportez les constats au format JSON, CSV ou SARIF à des fins d’analyse, d’archivage et d’intégration avec d’autres outils de sécurité.
- Terminez les scans de manière plus fiable, notamment lorsque les chemins Windows ou le verrouillage des scans affectent l’accès au système de fichiers.
Trier et suivre les constats existants
- Triez les constats existants provenant de scanners, d’avis, de rapports de bug bounty, de GitHub, Jira, Linear ou de résultats Codex Security par rapport à la base de code actuelle. Le workflow de triage renvoie un verdict étayé par des preuves et une file d’actions hiérarchisée.
- Suivez les constats validés sélectionnés dans des tickets Linear, Jira ou GitHub, ou créez un brouillon privé de GitHub Security Advisory lorsque le référentiel satisfait aux exigences de l’avis.
- Examinez les contrôles de doublons, le contexte source, la visibilité de destination et le contenu exact proposé avant d’approuver une écriture. Codex relit le résultat après sa création ou sa mise à jour afin de le vérifier.
0.1.7 (4 juin 2026)
Effectuer des revues de sécurité étayées par des preuves
- Analysez un référentiel autorisé ou un dossier sélectionné à la recherche de vulnérabilités de sécurité.
- Répétez la découverte sur l’intégralité d’un référentiel lorsqu’une couverture plus approfondie est nécessaire.
- Examinez les pull requests, les commits, les différences entre branches et les correctifs locaux afin de détecter les régressions de sécurité.
- Faites passer chaque candidat par les étapes de modélisation des menaces, de découverte des constats, de validation et d’analyse de l’impact avant de générer les rapports de scan.
- Corrigez un constat accepté au moyen d’un correctif ciblé, d’une couverture de régression et de la vérification du problème d’origine.