日本語

Codex Security プラグインの変更履歴

Codex Security プラグインの変更履歴

Codex Security プラグインの主なユーザー向け変更です。

Codex Security plugin の変更点を確認するには、この変更履歴を使用してください。

最新のプラグインバージョン: 0.1.24

新しいリリースの機能を使用する前に、現在の Codex 環境の plugin バージョンを確認してください。

変更履歴の各項目は、パッケージバージョンではなく plugin バージョンに対応しています。CLI および SDK のユーザーは、npx @openai/codex-security info --json を実行して、 パッケージと同梱 plugin のバージョンをまとめて確認できます。

0.1.24(2026年9月9日)

プラグインから Daybreak へのアクセスを確認

  • ChatGPT でサインインしたデスクトップおよび CLI セッションで、スキャン前に Daybreak へのアクセスを 確認します。別の Codex Security Access アプリを接続する必要はありません。
  • アクセスが付与されていない場合は登録リンクを、アクセスを確認できない場合は 警告を表示します。API key のみを使用するセッションでは、アカウントのアクセス権を 確認できません。
  • アクセスできない場合や確認に失敗した場合も含め、案内の表示後にスキャンを 続行します。この案内はアクセス権を付与するものではなく、スキャンを実行するかどうかを 制御するものでもありません。

リクエストに応じてセキュリティ修正を検証

  • $codex-security:verify-fix は、セキュリティ修正の検証を明示的にリクエストした 場合にのみ実行します。
  • 通常の修正の実装、コードレビュー、テストのリクエストは、 検証結果の形式へ自動的に切り替えず、既存の ワークフローで処理します。

0.1.23(2026年9月8日)

提案されたパッチのリスクを評価

  • $codex-security:assess-patch-risk を使い、正確なリビジョンとソースの証拠に基づいて 提案された変更をレビューします。
  • 回帰への対策とは別に、影響、発生可能性、復旧の難しさを評価し、 推奨判断に影響する証拠の不足を特定します。
  • マージ、修正、変更なしのいずれかについて、参考となる推奨判断を提示します。 この評価はコードをマージするものではなく、リポジトリの承認ルールに代わるものでもありません。

失敗したスキャンから保持されている結果を復元

  • リクエストに応じて、選択した失敗済みスキャンから、保存されている有効な検出結果を スキャンを再実行せずに復元します。
  • 失敗したすべてのスキャンを自動復元することなく、保存済みのスキャンと検出結果を 閲覧できます。復元しても失敗という結果は維持され、実行中、完了済み、キャンセル済みの スキャンでは復元を利用できません。
  • ワーカーが候補の識別子を再利用した場合でも、別々の検出結果を区別して保持し、 復元時に有効な証拠と根本原因の詳細を維持します。

スキャン設定とレポートをよりわかりやすく

  • 標準スキャンと変更スキャンで、個々の準備状況チェックと、実行を妨げる問題や警告の詳細を 確認できます。
  • 設定上の問題への対処方法を検討している間も、スキャンを続行できる状態に保ちます。 対話型セッションで永続的な設定変更を行う場合は、引き続き ユーザーの承認が必要です。
  • ディープスキャンのレポートで、設定済みの対象パスと除外パスを確認できます。
  • 保存済みのワークスペースのデフォルト設定を置き換えることなく、コンテキストの更新を 選択したスキャンに限定します。

起動と GitHub でのトリアージを改善

  • プラグインのツールサーバーの起動を最大 2 分間待機し、 OpenAI API key 認証をディープスキャンのワーカーに引き渡します。
  • トリアージ用に検出事項をインポートする際は、明示的に選択された GitHub コネクターを使用し、 別の接続やアカウントに切り替える前に確認します。

0.1.22(2026年8月25日)

既存のセキュリティ修正を検証

  • $codex-security:verify-fix を使用して、既存のパッチが報告済みのセキュリティ上の検出事項を解決しているかを、 リポジトリ内のファイルや課題トラッカーを変更せずに 確認できます。
  • 各検出事項について、fixedstill_vulnerable、または inconclusive の結果を、 裏付けとなる証拠と検証の限界とともに受け取れます。
  • 検出事項への対処ワークフローに、パッチ適用前の調査と適用後のレビューを 追加します。

スキャン停止時も検出事項を保持

  • ディープスキャンのワーカーの処理が進むにつれて、検出事項と保留中の候補を保存します。
  • 後続の結果統合で検出事項が省略されたり、統合が失敗したりしても、 採用済みのワーカーの検出事項が結果に残るようにします。
  • 失敗、キャンセル、中断されたスキャンの有効な結果を保持しつつ、 成功していないという実行結果と、検査範囲が不完全であることも維持します。
  • 指定されたスキャンプロンプトをディープスキャンのワーカーに引き継ぎ、親セッションの ファイルシステム拒否ルールのうち、サポートされているものを保持します。

Windows とファイルシステムの互換性を改善

  • スキャン履歴内の同等の Windows パスを照合し、Windows のシステム設定を 想定された場所から読み込みます。
  • Windows で曖昧に解釈されるスキャン成果物のパスをブロックします。
  • ハードリンクをサポートしていないファイルシステムにもスキャン結果を保存します。
  • Python 3.10 で UTC のスキャンタイムスタンプを一貫して読み取ります。

0.1.21(2026年8月21日)

プラグインのインストールと起動の信頼性を向上

  • オプションの Codex Security Access アプリなしでプラグインをインストールできます。 ホスト側のアクセスチェックは、引き続き参考情報として扱われます。
  • パッケージ化された実行ファイルを直接実行できない Windows 環境も含め、 プラグインの起動時に Codex 同梱の Node.js ランタイムを使用します。
  • Windows で Git メタデータを UTF-8 として読み込みます。

検出事項の詳細を保持し、SARIF エクスポートを改善

  • 保存済みの検出事項、レポート、Security ワークベンチの間で、検証情報、攻撃経路の証拠、根本原因の詳細を 一貫した状態に保ちます。
  • GitHub コードスキャン用に、読みやすいルール名、修正ガイダンス、CWE タグ、セキュリティ上の 重大度をエクスポートしつつ、検出事項の識別情報、 フィンガープリント、ソース内の位置を保持します。

0.1.20(2026年8月17日)

Deep scan を完全に独立した監査として実行

  • 各 Deep scan ワーカーで、標準スキャンと同じエンドツーエンドの監査を実行します。 これには、脅威モデリング、検証、攻撃経路分析、 カバレッジレポートが含まれます。
  • 設定した制限時間、部分的なカバレッジ、再起動時の復旧、キャンセルを維持しながら、 完了したワーカーレポートを 1 つのスキャンにまとめます。
  • デフォルトで 4 つのワーカーを同時実行し、完了したスキャンで新しい検出結果が追加されない状態が 4 回連続すると停止します。また、Deep scan を 40 回のワーカー実行に制限します。既存の workers = "auto" 設定は、4 つのワーカーとして解決されるようになりました。 Deep scan の実行設定を参照してください。
  • ソースレビューを完了したものの最終ドラフトが失われたワーカーは、 完全な監査を繰り返さずに再開します。

ホスト型スキャンの前に Trusted Access for Cyber を確認

  • Codex Security Access アプリを公開している Codex ホストでは、標準スキャン、変更スキャン、Deep scan の開始前に Trusted Access のステータスを確認します。
  • 保護されたスキャン出力を利用できない可能性がある場合は、目立つ警告を表示し、 アクセスが許可されていなければ登録リンクも示します。
  • Trusted Access のステータスを確認できない場合やアクセスが許可されていない場合でも、 スキャンを続行します。この通知によってスキャンを実行するかどうかが制御されることはありません。
  • 公開 CLI および SDK パッケージでは、0.1.20 においてこの通知は実行されません。

より多くの環境で Deep scan を実行

  • パッケージ化された CLI および SDK のインストール環境から Deep scan ワーカーを起動します。これには、 グローバルな codex 実行ファイルがない Windows 環境も含まれます。
  • スタンドアロンの CLI および SDK の Deep scan 設定を、実行中のほかの スキャンから分離します。
  • ネストされた Deep scan ワーカーでも、非対話型の承認設定を維持します。

より多くの障害が発生してもスキャン結果を保持

  • 再起動、アーカイブ、引き継ぎからの復旧処理を通じて、保存済みスキャンと完了したワーカー結果を より多く保持します。
  • 古い、または不完全なスキャンデータから有効な検出結果を復元します。
  • 独立したカバレッジレポートが重複する場合でもスキャンを完了します。
  • 現行および旧形式のプロバイダー応答について、トークン使用量の合計にキャッシュ済み入力を 正しく計上します。

0.1.19(2026年8月13日)

Deep scan に制限時間を設定

  • [deep_scan].max_time_hours を、最大 96 時間の正の期間に設定します。 小数の時間も使用できます。
  • 期限が切れた場合も、完了した探索結果を保持し、その後、 検証とレポート作成を続行します。
  • 期限までにソースレビューが 1 つも完了しなかった場合、レポートを部分的なものとしてマークします。

スキャンの信頼性を向上

  • ワーカーが停止した場合や reducer が再試行した場合でも、完了した探索作業を保持します。
  • 以前の固定サイズ制限なしで、より大きなソースファイルを読み取り、レポートを 生成します。
  • 選択したリビジョンからコミット済みの変更を読み取り、Windows でも リポジトリ相対パスを保持します。
  • OpenRouter と Fireworks の認証情報を Deep scan ワーカーに渡します。

0.1.18(2026 年 8 月 7 日)

セキュリティスキャンで Amazon Bedrock を使用する

  • Amazon Bedrock のベアラートークンと AWS プロファイル、リージョン 設定、Web アイデンティティ、またはコンテナ認証情報を使用してスキャンを実行できます。
  • 委任されたディープスキャンワーカーが AWS 認証を利用できる状態を維持します。

より少ない調整で標準スキャンを実行する

  • 標準のリポジトリスキャンと範囲指定パスのスキャンで、よりシンプルなワークフローを使用できます。
  • ネストされた SECURITY.md のガイダンス、正確なスキャン範囲、進捗更新、 最終スキャンレポートを維持します。

スキャンをより確実に開始して完了する

  • プロンプトから開始したスキャンでは、30 秒でタイムアウトする代わりに、大規模な リポジトリの初期化に最長 5 分を確保します。
  • ホストでツール名の長さ制限が適用されている場合でも、標準スキャンとディープスキャンを 完了します。

ファイルシステムの変更後も修復を利用可能にする

  • ファイルシステムの再マウントによってデバイス識別子が変わった後でも、完了済みスキャンの 検出結果を修復できます。
  • 修正を適用する前に、元のチェックアウトと Git リビジョンを引き続き必須とします。

0.1.17(2026年8月5日)

スキャンの進行状況をリアルタイムで確認

  • 現在のスキャンフェーズ、経過時間、稼働中のワーカー、レビュー済みファイル、 トークン使用量を1つのライブ進行状況ビューで追跡できます。
  • スキャンが完了するまで待つことなく、ファイルの処理が終わるたびにリポジトリの レビュー進行状況が更新されます。

中断されたディープスキャンを再開

  • コーディネーターの再起動後も、完了済みのファイルレビューを繰り返すことなく、 進行中のディープスキャンを続行できます。
  • アプリのアップデートやスキャンセッションの中断をまたいで、完了済みの検出結果、スキャンの所有権、 保留中の作業を保持します。

より少ないオーバーヘッドでスキャンを開始・完了

  • 廃止された埋め込みスキャンウィジェットを開くことなく、ネイティブワークフローから直接、 標準、変更、ディープスキャンを開始できます。
  • 完全な構造化結果を要求しない限り、すべての検出結果を再読み込みせずに、 完了済みのスキャン概要を再利用できます。

0.1.16(2026年8月4日)

測定されたスキャン使用量を追跡

  • メインスキャンと委任先ワーカー全体の合計、入力、キャッシュ済み入力、出力の トークン使用量を確認できます。
  • 欠落している使用量をゼロとして表示せず、完全、部分的、利用不可の測定結果を 区別できます。

一貫した結果でより詳細なスキャンを実行

  • 標準スキャンとディープスキャンで、同じ脅威モデリング、検出、検証、攻撃経路分析、 レポート作成の各フェーズを使用します。
  • CLI または SDK から、ディープスキャンのワーカー、ワーカーごとの委任、飽和度、検出の 上限を構成できます。
  • モデルが対応するワーカーランタイムでディープスキャンを実行し、既存のスキャン履歴を失わずに、 古いスキャン状態を復元できます。
  • 個別の脆弱性レポートや堅牢化の推奨事項を必要とせず、変更スキャンとディープスキャンの 主要レポートを生成できます。

スキャンのガイダンスとリポジトリ対象を正確に維持

  • 実行中のスキャンでセキュリティガイダンスを更新し、後続フェーズと委任された ディープスキャンワーカーへ引き継げます。
  • 要求していないネットワークアクセスを許可することなく、リポジトリ URL、プルリクエストの参照、 より長いセキュリティコンテキストを保持します。
  • 実行中にリポジトリまたはスキャン対象が変更された場合はスキャンを失敗させ、 自動処理が古い検出結果を受け入れないようにします。
  • 管理対象のネットワーク環境で、Enterprise のプロキシと信頼済み証明書の設定を尊重します。

より明確な脆弱性レポートを作成

  • 観察された動作と未検証の仮説を分けた、ソースに基づく脆弱性レポートを作成します。
  • 現実的な概念実証の制約、影響を受けるバージョン、セキュリティ境界、実行可能な 修正ガイダンスを含めます。

0.1.15(2026年7月30日)

リポジトリが変更されてもスキャン結果を保持する

  • スキャンの実行中にファイルやリポジトリのリビジョンが変更されても、完了済みの指摘とレポートを元のリビジョンまたは ワーキングツリーのスナップショットに関連付けたまま保持します。
  • 選択したコードが変更された場合やターゲットが利用できなくなった場合に、スキャン結果を破棄せず 完了時に警告を表示します。
  • 出力ディレクトリを別のスキャンで再利用する前に、既存のスキャンをアーカイブします。

レビュー済みの指摘に対するフィードバックを適用する

  • 指摘を誤検知としてクローズする際に、理由を記録します。
  • レビュー済みの誤検知に関する判断を、同じターゲットの後続スキャンに引き継ぎますが、 別のチェックアウトや無関係なターゲットには適用しません。
  • 以前の理由が現在のコードとセキュリティ制御にも該当する場合にのみ、 再発した指摘を抑制します。

カバレッジを過大評価せずに有効な指摘を復元する

  • 別の指摘、レポート、または堅牢化アーティファクトの形式が不正でも、有効な指摘を保持し、 スキップしたデータについて警告を表示します。
  • 重複する指摘を削除し、重大度、信頼度、裏付けとなる証拠に基づいて 最も有力な指摘を残します。
  • Codex が指摘、レビュー記録、またはフォローアップ対象領域を検証できない場合は、カバレッジを部分的と マークします。
  • 不完全なカバレッジとレビュー延期の警告を SARIF エクスポートに含めます。

スキャン設定と進行状況を常に表示する

  • 標準スキャンとディープスキャンに選択したモデルと推論エフォートを保存し、 再読み込み後もスキャン履歴と進行状況の一貫性を維持します。
  • 実行中および完了済みの独立したディープスキャンレビューの数と、 結果の統合が開始されるタイミングを表示します。
  • スコープ内のファイルリストと候補レビューをそれぞれ 1 回に保ちながら、 利用可能なワーカー容量に応じて標準スキャンの検出処理を調整します。

より多くのリポジトリおよびファイルシステムの構成に対応する

  • ワーキングツリーのスナップショットを取得する際に、ネストされた Git リポジトリを含めます。
  • スコープ内のファイルパスをそのまま保持し、大文字と小文字を区別しない Windows の パスを処理します。
  • スキャンの事前チェック時に、~ で始まる設定済みの CODEX_HOME を展開します。

0.1.14(2026年7月28日)

スキャン履歴と繰り返し検出される問題を確認

  • 上限付きの結果ページとより明確なステータス詳細を使って、リポジトリ、検出結果、スキャン履歴を フィルタリングできます。
  • 保存済み設定でスキャンを再実行し、完了済みスキャンを比較して、新規、継続、解決済み、 未再スキャンの検出結果を区別できます。
  • 同じリポジトリの Worktree をグループ化し、ビュー間で安定したリポジトリ ID と検出結果 ID を 使用します。

リポジトリのセキュリティポリシーを定義

  • $codex-security:define-security-policy を使用して、信頼境界、セキュリティ不変条件、報告対象の 検出結果、重大度、除外、許容済みリスクに関する、スコープ指定された SECURITY.md のガイダンスを 確認または更新できます。
  • サイズを制限し、リポジトリ外へ出るシンボリックリンクを拒否しながら、最も近い ポリシーファイルを適用します。

追跡前に検出結果をレビュー

  • 完了済みスキャンから最大25件の検出結果を選択し、Linear または GitHub Issues で追跡できます。
  • 検出結果ワークスペースから直接 Issue を作成する代わりに、選択した検出結果を Codex に返してレビューと承認を行います。

より簡単なワークフローで標準スキャンを実行

  • 標準のリポジトリスキャンとスコープ指定パスのスキャンで、決定論的な対象ファイルリスト1つと、 コンパクトな候補台帳を使用します。
  • 重複するスキャンフェーズを削減しながら、既存のマニフェスト、検出結果、カバレッジ、レポート、SARIF 出力を 維持します。

0.1.13(2026年7月25日)

より多様な環境で検出結果をレビュー

  • 影響を受けるコードがローカル、社内用、トレーニング用、または本番環境に未デプロイであっても、 実際のセキュリティ上の検出結果を保持します。
  • 検出結果を自動的に抑制する代わりに、デプロイと公開範囲のコンテキストを使用して、重大度と信頼度を 調整します。

0.1.12(2026年7月23日)

より明確な進行状況でディープスキャンを実行

  • リポジトリ全体または選択したディレクトリにわたってワーカーを調整する ディープスキャンを実行できます。
  • 使用中のモデルと推論設定を、委任されたスキャン作業へ引き継ぎます。
  • スキャンの前と実行中に、事前確認の結果、スキャンの進行状況、利用可能なワーカー容量、フォールバックの 動作を確認できます。

以前のスキャンを確認して再実行

  • セキュリティスキャン一覧から、現在および過去のスキャンを開けます。
  • 保存済みスキャンを検出結果ワークスペースで再度開くか、再実行して 結果を更新できます。
  • より明確な完了状態と、一貫性が向上した検出結果の詳細およびスキャン 履歴を確認できます。

中断を減らしてスキャンを構成

  • 現在のタスクから離れずに、ネイティブのセットアップフローからスキャンを開始できます。
  • Codex がフルスクリーンモードでも、スキャンのセットアップをサイドパネルに表示し続けます。
  • セットアップが不要な場合は閉じることができ、その設定は後続の スキャンにも保持されます。

検証済みの検出結果をレビューして修正

  • 検証済みの重大度が低い検出結果を、完了済みの結果に保持します。
  • スキャン、レポート、エクスポートを通じて、一貫性が向上した検出結果の詳細を確認できます。
  • 修正を再試行し、関連するスキャンコンテキストを後続の修正へ引き継げます。

既存のセキュリティワークフロー向けに結果をエクスポート

  • 完了済みの検出結果を JSON、CSV、SARIF としてエクスポートできます。
  • コードスキャンやセキュリティツールとの 統合に使用する SARIF 結果をローカルで生成できます。
  • エクスポート形式間で一貫した検出結果の詳細を保持します。

0.1.11(2026年7月10日)

詳細な検出結果レポートと堅牢化レポートを作成

  • 報告対象となるスキャンの検出結果ごとに、ソースに基づく脆弱性レポートを1つ生成し、 利用可能な場合は裏付けとなる概念実証ファイルを含めます。
  • 検出結果一式、エンジニアリング上のトレードオフ、移行オプション、補足図を分析する、 構造的な堅牢化ポートフォリオを確認できます。
  • report.md を、findings/ および hardening/ 配下にあるこれらの派生出力への入口として使用します。結果を共有または アーカイブするときは、スキャンディレクトリ全体をまとめて保持してください。

レポート作成ワークフローを直接実行

  • $codex-security:vulnerability-writeup を使用すると、最初に Codex Security スキャンを 実行しなくても、開示文書、粗い検出結果、PoC、ソースコードを洗練されたレポートに変換できます。
  • $codex-security:propose-security-hardening を使用すると、スキャン、検出結果、インシデント文書、 評価文書、ソースコードから、証拠に基づく構造上またはアーキテクチャ上の選択肢を作成できます。

リポジトリのガイダンスとカバレッジを一貫して適用

  • ルートまたはネストされた SECURITY.md ファイルで、脅威モデルのコンテキスト、セキュリティ不変条件、報告対象となる検出結果の 基準、除外、重大度のコンテキストを定義します。適用可能な最も近いファイルが優先されます。
  • 明示的に保留した領域と証明上の不足を維持しながら、検証前の リポジトリレビューのカバレッジを改善します。
  • 変更スキャンで削除済みソースファイルをレビューし、検証前のデフォルトのリポジトリ レビュー範囲を拡大します。
  • ディープスキャンの開始前に、各フェーズのスキル、委任先ワーカー、ワーカー容量を 確認します。

0.1.10(2026年6月23日)

Jira と Linear のチケット取り込みを改善

  • Linear のサブ Issue を取り込む前に確認し、結果で親子 関係を保持します。
  • 未接続、権限不足、アクセスできない チケット、一時的なコネクター障害を区別します。
  • 要求されたチケットの内容を取得できない場合は、判定を作成せずに停止します。
  • 確認済みキューまたは要レビューキューごとに、1 から始まる一意の正の整数の 順位を割り当てます。

コード変更をより確実にレビュー

  • 調査対象のコミットを実際の親コミットと比較し、差分の 対象を検出結果ワークスペースに保持します。
  • 別の変更をレビューする代わりに、パッチを利用できない状態を報告します。
  • より一貫したトリアージ結果と検出結果のコンテキストを確認できます。

0.1.9(2026年6月18日)

検出結果ワークスペースでスキャンをレビュー

  • 検出結果、カバレッジ、重大度、信頼度、スキャン成果物を1か所にまとめた 専用ワークスペースで、完了済みスキャンをレビューできます。
  • 信頼度が高い順での並べ替えを含め、検出結果をフィルタリングおよび並べ替えでき、 更新時もワークスペースの状態が保持されます。
  • 検出結果を開き、ソースの証拠、検証の詳細、到達可能性、 影響、修正ガイダンスを1か所で確認できます。

少ない設定でスキャンを実行

  • Git リポジトリ、個別のフォルダー、または Git 履歴のないコードベースに対して標準スキャンを実行できます。ディープスキャンでは特定のフォルダーも対象にできます。
  • 実行中のスキャンを明示的にキャンセルし、セットアップを再確認されることなく中断されたスキャンを再開し、 ディープスキャンを同時に開始する前に警告を受け取れます。
  • より明確なセットアップと進行状況、よりコンパクトな進行状況の 概要、対処するまで表示され続けるエラーを利用できます。

移植可能で検証可能な結果をエクスポート

  • マニフェスト、構造化された検出結果、 カバレッジデータ、同じ正規結果から生成された Markdown レポートを含む、一貫した完了済みスキャン形式を使用します。
  • 分析、アーカイブ、他のセキュリティツールとの統合用に、検出結果を JSON、CSV、SARIF として エクスポートできます。
  • Windows パスやスキャンのロックがファイルシステムへのアクセスに 影響する場合を含め、スキャンをより確実に完了します。

既存の検出結果をトリアージして追跡

  • スキャナー、アドバイザリー、バグ報奨金レポート、 GitHub、Jira、Linear、Codex Security の結果に含まれる既存の検出結果を、現在のコードベースに照らしてトリアージできます。 トリアージワークフローは、証拠に基づく判定と優先順位付きの アクションキューを返します。
  • 検証済みの検出結果を選択して Linear、Jira、GitHub Issues で追跡するか、リポジトリが アドバイザリーの要件を満たす場合は非公開の下書き GitHub Security Advisory を作成できます。
  • 書き込みを承認する前に、重複チェック、ソースのコンテキスト、公開範囲、 提案内容の全文を確認できます。Codex は作成または更新後に結果を読み返して 検証します。

0.1.7(2026年6月4日)

証拠に基づくセキュリティレビューを実行

  • 許可されたリポジトリまたは選択したフォルダーをスキャンして、セキュリティ上の 脆弱性を検出します。
  • より徹底したカバレッジが必要な場合は、リポジトリ全体で 検出を繰り返し実行します。
  • プルリクエスト、コミット、ブランチ間の差分、ローカルパッチをレビューし、 セキュリティ上のリグレッションを検出します。
  • スキャンレポートを生成する前に、各候補に対して脅威モデリング、検出結果の発見、検証、 影響分析を行います。
  • 受け入れた検出結果1件を、対象を絞ったパッチ、リグレッションテスト、 元の問題の検証とともに修正します。