Codex Security 플러그인 변경 로그
Codex Security 플러그인 변경 로그
Codex Security 플러그인의 주요 사용자 대상 변경 사항입니다.
이 변경 로그에서 Codex Security 플러그인의 변경 사항을 확인하세요.
최신 플러그인 버전: 0.1.24.
최신 릴리스의 기능을 사용하기 전에 현재 Codex 환경의 플러그인 버전을 확인하세요.
변경 로그 항목은 패키지 버전이 아니라 플러그인 버전을 기준으로 합니다. CLI 및
SDK 사용자는 npx @openai/codex-security info --json을 실행하여 패키지와
번들 플러그인 버전을 함께 확인할 수 있습니다.
0.1.24 (2026년 9월 9일)
플러그인에서 Daybreak 접근 권한 확인
- ChatGPT로 로그인한 데스크톱 및 CLI 세션에서 스캔 전에 Daybreak 접근 권한을 확인하며, 별도의 Codex Security Access 앱을 연결할 필요가 없습니다.
- 접근 권한이 부여되지 않았으면 등록 링크를 표시하고, 접근 권한을 확인할 수 없으면 경고를 표시합니다. API key만 사용하는 세션에서는 계정의 접근 권한을 확인할 수 없습니다.
- 접근 권한이 없거나 확인에 실패한 경우에도 안내 후 스캔을 계속합니다. 이 안내는 접근 권한을 부여하거나 스캔 실행 여부를 제어하지 않습니다.
요청 시 보안 수정 사항 검증
- 보안 수정 사항의 검증을 명시적으로 요청한 경우에만
$codex-security:verify-fix를 실행합니다. - 일반적인 수정 구현, 코드 검토, 테스트 요청은 검증 결과 형식으로 자동 전환하지 않고 기존 워크플로에서 처리합니다.
0.1.23 (2026년 9월 8일)
제안된 패치의 위험 평가
$codex-security:assess-patch-risk를 사용하여 제안된 변경 사항을 정확한 리비전과 소스 근거에 기반해 검토합니다.- 영향, 발생 가능성, 복구 난이도를 회귀 방지 대책과 별도로 평가하고, 권고에 영향을 미치는 근거의 공백을 파악합니다.
- 병합, 수정 또는 변경하지 않음에 대한 권고를 받습니다. 이 평가는 코드를 병합하거나 저장소의 승인 규칙을 대체하지 않습니다.
실패한 스캔에서 보존된 결과 복구
- 요청 시 선택한 실패 스캔에서 저장된 유효한 발견 사항을 스캔을 반복하지 않고 복구합니다.
- 실패한 모든 스캔을 자동으로 복구하지 않고 저장된 스캔과 발견 사항을 탐색합니다. 복구해도 실패 결과는 유지되며, 실행 중이거나 완료 또는 취소된 스캔에는 복구를 사용할 수 없습니다.
- 워커가 후보 식별자를 재사용하더라도 서로 다른 발견 사항을 보존하고, 복구 중에 유효한 근거와 근본 원인 세부 정보를 유지합니다.
스캔 설정 및 보고서 명확성 개선
- 표준 스캔과 변경 사항 스캔에서 개별 준비 상태 점검과 차단 또는 경고 세부 정보를 확인할 수 있습니다.
- 설정 문제의 해결 방법을 결정하는 동안 스캔을 계속 진행할 수 있는 상태로 유지합니다. 대화형 세션에서 영구적으로 적용되는 설정을 변경하려면 여전히 사용자의 승인이 필요합니다.
- 심층 스캔 보고서에서 설정된 포함 및 제외 경로를 확인할 수 있습니다.
- 저장된 워크스페이스 기본값을 대체하지 않고 선택한 스캔에만 컨텍스트 업데이트를 적용합니다.
시작 및 GitHub 문제 분류 개선
- 플러그인의 도구 서버가 시작될 때까지 최대 2분간 기다리고, 심층 스캔 워커에 OpenAI API key 인증을 전달합니다.
- 문제 분류를 위해 발견 사항을 가져올 때 명시적으로 선택한 GitHub 커넥터를 사용하며, 다른 연결이나 계정으로 전환하기 전에 사용자에게 묻습니다.
0.1.22 (2026년 8월 25일)
기존 보안 수정 사항 검증
$codex-security:verify-fix를 사용하면 기존 패치가 보고된 보안 발견 사항을 해결하는지 저장소 파일이나 이슈 추적 시스템을 변경하지 않고 확인할 수 있습니다.- 각 발견 사항에 대해
fixed,still_vulnerable또는inconclusive결과와 함께 뒷받침하는 증거 및 검증의 한계를 받습니다. - 발견 사항 해결 워크플로에 패치 전 조사와 패치 후 검토를 추가합니다.
스캔 중지 시 발견 사항 보존
- 심층 스캔 워커가 작업을 진행하는 동안 발견 사항과 대기 중인 후보를 저장합니다.
- 이후 결과 통합 과정에서 누락되거나 통합이 실패해도 이미 채택된 워커의 발견 사항을 유지합니다.
- 실패, 취소 또는 중단된 스캔의 유효한 결과를 보존하면서 성공하지 못했다는 결과와 불완전한 검사 범위도 유지합니다.
- 제공된 스캔 프롬프트를 심층 스캔 워커에 전달하고, 상위 세션의 파일 시스템 거부 규칙 중 지원되는 규칙을 보존합니다.
Windows 및 파일 시스템 호환성 개선
- 스캔 기록에서 동일한 위치를 가리키는 Windows 경로를 일치시키고 예상된 위치에서 Windows 시스템 설정을 불러옵니다.
- Windows에서 모호하게 해석될 수 있는 스캔 아티팩트 경로를 차단합니다.
- 하드 링크를 지원하지 않는 파일 시스템에 스캔 결과를 저장합니다.
- Python 3.10에서 UTC 스캔 타임스탬프를 일관되게 읽습니다.
0.1.21 (2026년 8월 21일)
플러그인 설치 및 시작 안정성 개선
- 선택 사항인 Codex Security Access 앱 없이도 플러그인을 설치할 수 있습니다. 호스팅된 액세스 확인은 계속 참고용으로만 사용됩니다.
- 패키지에 포함된 실행 파일을 직접 실행할 수 없는 Windows 설치 환경에서도 플러그인을 시작할 때 Codex에 번들로 포함된 Node.js 런타임을 사용합니다.
- Windows에서 Git 메타데이터를 UTF-8로 읽습니다.
발견 사항 세부 정보 보존 및 SARIF 내보내기 개선
- 저장된 발견 사항, 보고서, Security 워크벤치 전반에서 검증 정보, 공격 경로 증거 및 근본 원인 세부 정보를 일관되게 유지합니다.
- GitHub 코드 스캔용으로 읽기 쉬운 규칙 이름, 해결 지침, CWE 태그 및 보안 심각도를 내보내면서 발견 사항의 식별 정보, 지문 및 소스 위치를 보존합니다.
0.1.20 (2026년 8월 17일)
심층 스캔을 완전하고 독립적인 감사로 실행
- 각 심층 스캔 워커에 위협 모델링, 검증, 공격 경로 분석 및 커버리지 보고를 포함하여 표준 스캔과 동일한 엔드투엔드 감사를 실행합니다.
- 구성된 시간 제한, 부분 커버리지, 재시작 복구 및 취소를 유지하면서 완료된 워커 보고서를 하나의 스캔으로 결합합니다.
- 기본적으로 네 개의 워커를 동시에 사용하고, 연속으로 완료된 네 번의
스캔에서 새로운 발견 사항이 추가되지 않으면 중지하며, 심층 스캔당 워커 실행을 40회로 제한합니다. 기존
workers = "auto"설정은 이제 네 개의 워커로 결정됩니다. 다음을 참조하세요. 심층 스캔 런타임 구성. - 소스 검토를 완료했지만 최종 초안을 잃어버린 워커는 전체 감사를 반복하지 않고 재개합니다.
호스팅된 스캔 전에 Trusted Access for Cyber 확인
- Codex Security Access 앱을 제공하는 Codex 호스트에서는 표준, 변경 및 심층 스캔을 시작하기 전에 Trusted Access 상태를 확인합니다.
- 보호된 스캔 출력을 사용하지 못할 가능성이 있으면 눈에 잘 띄는 경고를 표시하고, 액세스 권한이 부여되지 않은 경우 등록 링크도 함께 제공합니다.
- 검사에서 Trusted Access 상태를 확인할 수 없거나 액세스 권한이 부여되지 않아도 스캔을 계속합니다. 이 권고는 스캔 실행 여부를 제어하지 않습니다.
- 공개 CLI 및 SDK 패키지는
0.1.20에서 이 권고 검사를 실행하지 않습니다.
더 다양한 환경에서 심층 스캔 실행
- 전역
codex실행 파일이 없는 Windows 설치 환경을 포함하여, 패키지로 설치된 CLI 및 SDK에서 심층 스캔 워커를 시작합니다. - 독립 실행형 CLI 및 SDK의 심층 스캔 설정을 실행 중인 다른 스캔과 격리합니다.
- 중첩된 심층 스캔 워커에서 비대화형 승인 설정을 유지합니다.
더 많은 실패 상황에서도 스캔 결과 보존
- 재시작, 보관 및 인계 복구 경로 전반에서 저장된 스캔과 완료된 워커 결과를 더 많이 보존합니다.
- 오래되었거나 불완전한 스캔 데이터에서 유효한 발견 사항을 복구합니다.
- 독립적인 커버리지 보고서가 겹치는 경우에도 스캔을 완료합니다.
- 현재 및 이전 공급자 응답의 토큰 사용량 합계에 캐시된 입력을 올바르게 보고합니다.
0.1.19 (2026년 8월 13일)
심층 스캔 시간 제한 설정
[deep_scan].max_time_hours을 최대 96시간의 양수 기간으로 설정합니다. 소수 단위의 시간도 사용할 수 있습니다.- 기한이 만료되면 완료된 탐색 결과를 유지한 다음 검증 및 보고를 계속합니다.
- 기한 전에 소스 검토가 하나도 완료되지 않으면 보고서를 부분 완료로 표시합니다.
스캔 안정성 개선
- 워커가 중지되거나 리듀서가 다시 시도할 때 완료된 탐색 작업을 유지합니다.
- 이전의 고정된 크기 제한 없이 더 큰 소스 파일을 읽고 보고서를 생성합니다.
- 선택한 리비전에서 커밋된 변경 사항을 읽고 Windows에서 리포지토리 상대 경로를 유지합니다.
- OpenRouter 및 Fireworks 자격 증명을 심층 스캔 워커에 전달합니다.
0.1.18(2026년 8월 7일)
보안 검사에 Amazon Bedrock 사용
- Amazon Bedrock 전달자 토큰과 AWS 프로필, 리전 설정, 웹 자격 증명 또는 컨테이너 자격 증명으로 검사를 실행합니다.
- 위임된 심층 검사 워커가 AWS 인증을 계속 사용할 수 있도록 합니다.
더 적은 조정으로 표준 검사 실행
- 표준 저장소 및 범위 지정 경로 검사에 더 간단한 워크플로를 사용합니다.
- 중첩된
SECURITY.md지침, 정확한 검사 범위, 진행 상황 업데이트와 최종 검사 보고서를 유지합니다.
더 안정적으로 검사 시작 및 완료
- 프롬프트로 시작한 검사가 30초 후 시간 초과되는 대신 대규모 저장소를 초기화할 수 있도록 최대 5분을 허용합니다.
- 호스트가 도구 이름 길이 제한을 적용하는 경우에도 표준 검사와 심층 검사를 완료합니다.
파일 시스템 변경 후에도 문제 해결 기능 유지
- 파일 시스템 재마운트로 장치 식별자가 변경된 후에도 완료된 검사의 발견 항목을 해결합니다.
- 수정 사항을 적용하기 전에 원래 체크아웃과 Git 리비전을 계속 요구합니다.
0.1.17 (2026년 8월 5일)
스캔 진행 상황을 실시간으로 확인
- 하나의 실시간 진행률 화면에서 현재 스캔 단계, 경과 시간, 활성 워커, 검토한 파일 및 토큰 사용량을 추적할 수 있습니다.
- 스캔이 완료될 때까지 기다리지 않고 파일 검토가 끝날 때마다 저장소 검토 진행 상황이 업데이트되는 것을 확인할 수 있습니다.
중단된 심층 스캔 재개
- 코디네이터가 다시 시작된 후에도 완료된 파일 검토를 반복하지 않고 진행 중이던 심층 스캔을 계속할 수 있습니다.
- 앱 업데이트 또는 스캔 세션 중단 시에도 완료된 검색 결과, 스캔 소유권 및 대기 중인 작업을 보존합니다.
더 적은 오버헤드로 스캔 시작 및 완료
- 지원이 종료된 내장 스캔 위젯을 열지 않고 네이티브 워크플로에서 표준, 변경 및 심층 스캔을 직접 시작할 수 있습니다.
- 전체 구조화 결과를 요청하지 않는 한 모든 발견 사항을 다시 로드하지 않고 완료된 스캔 요약을 재사용합니다.
0.1.16 (2026년 8월 4일)
측정된 스캔 사용량 추적
- 기본 스캔과 위임된 워커 전체의 총 토큰, 입력 토큰, 캐시된 입력 토큰 및 출력 토큰 사용량을 검토할 수 있습니다.
- 누락된 사용량을 0으로 표시하지 않고 완전한 측정값, 부분 측정값 및 사용할 수 없는 측정값을 구분합니다.
일관된 결과로 더 심층적인 스캔 실행
- 표준 및 심층 스캔에서 동일한 위협 모델링, 검색, 검증, 공격 경로 분석 및 보고 단계를 사용합니다.
- CLI 또는 SDK에서 심층 스캔 워커, 워커별 위임, 포화도 및 검색 한도를 구성할 수 있습니다.
- 모델에서 지원하는 워커 런타임으로 심층 스캔을 실행하고 기존 스캔 기록을 잃지 않으면서 이전 스캔 상태를 복구할 수 있습니다.
- 별도의 취약점 보고서나 강화 권장 사항 없이 변경 및 심층 스캔의 기본 보고서를 생성합니다.
스캔 지침 및 저장소 대상의 정확성 유지
- 진행 중인 스캔에서 보안 지침을 업데이트하고 이후 단계와 위임된 심층 스캔 워커에 전달합니다.
- 요청하지 않은 네트워크 접근을 허용하지 않으면서 저장소 URL, pull request 참조 및 긴 보안 컨텍스트를 보존합니다.
- 실행 중 저장소 또는 스캔 대상이 변경되면 스캔을 실패 처리하여 자동화가 오래된 발견 사항을 수용하지 않도록 합니다.
- 관리형 네트워크 환경에서 엔터프라이즈 프록시 및 신뢰할 수 있는 인증서 설정을 준수합니다.
더 명확한 취약점 보고서 작성
- 관찰된 동작과 검증되지 않은 가설을 구분하는 소스 근거 기반 취약점 보고서를 생성합니다.
- 현실적인 개념 증명 제한 사항, 영향을 받는 버전, 보안 경계 및 실행 가능한 해결 지침을 포함합니다.
0.1.15 (2026년 7월 30일)
저장소가 변경되어도 스캔 결과 보존
- 스캔 도중 파일이나 저장소 리비전이 변경되더라도 완료된 발견 사항과 보고서를 원래 리비전 또는 작업 트리 스냅샷에 연결된 상태로 유지합니다.
- 스캔 결과를 폐기하는 대신 선택한 코드가 변경되거나 대상을 사용할 수 없게 되면 완료 경고를 표시합니다.
- 다른 스캔에 출력 디렉터리를 재사용하기 전에 기존 스캔을 보관합니다.
검토된 발견 사항 피드백 적용
- 발견 사항을 오탐으로 종료할 때 이유를 기록합니다.
- 검토된 오탐 결정을 동일한 대상의 이후 스캔에 이어서 적용하되, 다른 체크아웃이나 관련 없는 대상에는 적용하지 않습니다.
- 이전 이유가 현재 코드 및 보안 제어에도 여전히 적용되는 경우에만 반복되는 발견 사항을 억제합니다.
스캔 범위를 과장하지 않고 유효한 발견 사항 복구
- 다른 발견 사항, 보고서 또는 보안 강화 아티팩트의 형식이 잘못된 경우에도 유효한 발견 사항을 유지하고, 건너뛴 데이터에 대한 경고를 표시합니다.
- 중복 발견 사항을 제거하고 심각도, 신뢰도 및 뒷받침하는 증거를 기준으로 가장 중요한 발견 사항을 유지합니다.
- Codex가 발견 사항, 검토 확인 내역 또는 후속 영역을 확인할 수 없는 경우 스캔 범위를 부분적이라고 표시합니다.
- SARIF 내보내기에 불완전한 스캔 범위와 검토 연기 경고를 포함합니다.
스캔 설정 및 진행 상황을 계속 표시
- 표준 스캔 및 심층 스캔에 선택한 모델과 추론 수준을 저장하여 다시 로드해도 스캔 기록과 진행 상황이 일관되게 유지되도록 합니다.
- 진행 중이거나 완료된 독립 심층 스캔 리뷰의 수와 결과 통합이 시작되는 시점을 표시합니다.
- 스캔 범위에 포함되는 파일 목록 하나와 후보 리뷰 단계 하나를 유지하면서 사용 가능한 작업자 용량에 맞게 표준 스캔의 탐색을 조정합니다.
더 다양한 저장소 및 파일 시스템 레이아웃 지원
- 작업 트리 스냅샷을 캡처할 때 중첩된 Git 저장소를 포함합니다.
- 스캔 범위에 포함되는 리터럴 파일 경로를 보존하고 대소문자를 구분하지 않는 Windows 경로를 처리합니다.
- 스캔 사전 점검 중
~로 시작하도록 구성된CODEX_HOME을 확장합니다.
0.1.14 (2026년 7월 28일)
스캔 기록 및 반복되는 발견 사항 검토
- 제한된 결과 페이지와 더 명확한 상태 세부 정보를 사용하여 저장소, 발견 사항 및 스캔 기록을 필터링할 수 있습니다.
- 저장된 설정으로 스캔을 다시 실행하고 완료된 스캔을 비교하여 신규, 지속, 해결 및 재스캔되지 않은 발견 사항을 구분할 수 있습니다.
- 같은 저장소의 Worktree를 그룹화하고 여러 화면에서 안정적인 저장소 및 발견 사항 ID를 사용합니다.
저장소 보안 정책 정의
$codex-security:define-security-policy을 사용하여 신뢰 경계, 보안 불변 조건, 보고 가능한 발견 사항, 심각도, 제외 항목 및 허용된 위험에 관한 범위별SECURITY.md지침을 검토하거나 업데이트할 수 있습니다.- 크기를 제한하고 저장소 밖으로 나가는 심볼릭 링크를 거부하면서 가장 가까운 정책 파일을 적용합니다.
추적 전 발견 사항 검토
- 완료된 스캔에서 최대 25개의 발견 사항을 선택하여 Linear 또는 GitHub Issues에서 추적할 수 있습니다.
- 발견 사항 워크스페이스에서 직접 이슈를 생성하는 대신 선택한 발견 사항을 Codex로 반환하여 검토 및 승인받습니다.
더 간단한 워크플로로 표준 스캔 실행
- 표준 저장소 및 범위 지정 경로 스캔에 하나의 결정론적 범위 내 파일 목록과 간결한 후보 원장을 사용합니다.
- 반복되는 스캔 단계를 줄이면서 기존 매니페스트, 발견 사항, 커버리지, 보고서 및 SARIF 출력을 보존합니다.
0.1.13 (2026년 7월 25일)
더 다양한 환경에서 발견 사항 검토
- 영향을 받는 코드가 로컬 또는 내부용이거나 교육에 사용되거나 프로덕션에 배포되지 않았더라도 실제 보안 발견 사항을 유지합니다.
- 발견 사항을 자동으로 억제하는 대신 배포 및 노출 컨텍스트를 사용하여 심각도와 신뢰도를 조정합니다.
0.1.12 (2026년 7월 23일)
더 명확한 진행 상황과 함께 심층 스캔 실행
- 전체 저장소 또는 선택한 디렉터리에 걸쳐 워커를 조율하는 심층 스캔을 실행할 수 있습니다.
- 모델 및 추론 설정을 위임된 스캔 작업에 전달합니다.
- 스캔 전과 진행 중에 사전 점검 결과, 스캔 진행 상황, 사용 가능한 워커 용량 및 폴백 동작을 확인할 수 있습니다.
이전 스캔 검토 및 재실행
- 보안 스캔 목록에서 현재 및 이전 스캔을 열 수 있습니다.
- 저장된 스캔을 발견 사항 워크스페이스에서 다시 열거나 재실행하여 결과를 새로 고칠 수 있습니다.
- 더 명확한 완료 상태와 더 일관된 발견 사항 세부 정보 및 스캔 기록을 확인할 수 있습니다.
중단을 줄여 스캔 구성
- 현재 작업을 벗어나지 않고 네이티브 설정 흐름에서 스캔을 시작할 수 있습니다.
- Codex가 전체 화면 모드일 때도 스캔 설정을 사이드 패널에 유지합니다.
- 필요하지 않을 때 설정을 닫고 이후 스캔에서도 해당 기본 설정을 유지합니다.
검증된 발견 사항 검토 및 해결
- 검증된 심각도 낮음 발견 사항을 완료 결과에 유지합니다.
- 스캔, 보고서 및 내보내기 전반에서 더 일관된 발견 사항 세부 정보를 검토할 수 있습니다.
- 해결 작업을 다시 시도하고 관련 스캔 컨텍스트를 후속 수정 작업에 전달합니다.
기존 보안 워크플로용 결과 내보내기
- 완료된 발견 사항을 JSON, CSV 또는 SARIF로 내보낼 수 있습니다.
- 코드 스캔 및 보안 도구 통합을 위한 SARIF 결과를 로컬에서 생성합니다.
- 내보낸 형식 전반에서 일관된 발견 사항 세부 정보를 보존합니다.
0.1.11 (2026년 7월 10일)
상세한 발견 사항 및 강화 보고서 생성
- 보고 가능한 각 스캔 발견 사항에 대해 소스 근거 기반 취약점 보고서 하나를 생성하고, 가능한 경우 이를 뒷받침하는 개념 증명 파일을 포함합니다.
- 전체 발견 사항 집합, 엔지니어링 절충안, 마이그레이션 옵션 및 보조 다이어그램을 분석하는 구조적 강화 포트폴리오를 검토할 수 있습니다.
findings/및hardening/아래에 있는 이러한 파생 출력의 진입점으로report.md을 사용합니다. 결과를 공유하거나 보관할 때는 전체 스캔 디렉터리를 함께 유지하세요.
보고 워크플로 직접 실행
- 먼저 Codex Security 스캔을 실행하지 않고
$codex-security:vulnerability-writeup을 사용하여 공개 문서, 초안 발견 사항, PoC 및 소스 코드를 완성도 높은 보고서로 만들 수 있습니다. $codex-security:propose-security-hardening을 사용하여 스캔, 발견 사항, 사고 또는 평가 문서 및 소스 코드로부터 근거 기반 구조적 또는 아키텍처 옵션을 개발할 수 있습니다.
저장소 지침 및 커버리지의 일관된 적용
- 루트 또는 중첩된
SECURITY.md파일에서 위협 모델 컨텍스트, 보안 불변 조건, 보고 가능한 발견 사항 기준, 제외 항목 및 심각도 컨텍스트를 정의합니다. 적용 가능한 가장 가까운 파일이 우선합니다. - 명시적으로 연기된 영역과 증거 공백을 보존하면서 검증 전 저장소 검토 커버리지를 개선합니다.
- 변경 스캔에서 삭제된 소스 파일을 검토하고 검증 전 기본 저장소 검토 커버리지를 확장합니다.
- 심층 스캔 시작 전에 심층 스캔 단계의 스킬, 위임된 워커 및 워커 용량을 확인합니다.
0.1.10 (2026년 6월 23일)
Jira 및 Linear 티켓 가져오기 개선
- Linear 하위 이슈를 가져오기 전에 확인을 요청하고 결과에서 상위-하위 관계를 보존합니다.
- 누락된 연결, 부족한 권한, 접근할 수 없는 티켓 및 일시적인 커넥터 장애를 구분합니다.
- 요청한 티켓 콘텐츠를 사용할 수 없으면 판정을 생성하지 않고 중단합니다.
- 확인됨 또는 검토 필요 큐마다
1부터 시작하는 고유한 양의 정수 순위를 할당합니다.
코드 변경 사항을 더 안정적으로 검토
- 검사한 커밋을 실제 상위 커밋과 비교하고 발견 사항 워크스페이스에서 diff 대상을 보존합니다.
- 다른 변경 사항을 검토하는 대신 사용할 수 없는 패치 상태를 보고합니다.
- 더 일관된 분류 결과와 발견 사항 컨텍스트를 검토할 수 있습니다.
0.1.9 (2026년 6월 18일)
발견 사항 워크스페이스에서 스캔 검토
- 발견 사항, 커버리지, 심각도, 신뢰도 및 스캔 아티팩트를 한데 모은 전용 워크스페이스에서 완료된 스캔을 검토할 수 있습니다.
- 새로 고칠 때 워크스페이스 상태를 보존하면서 최고 신뢰도순 정렬을 포함해 발견 사항을 필터링하고 정렬할 수 있습니다.
- 발견 사항을 열어 소스 증거, 검증 세부 정보, 도달 가능성, 영향 및 해결 지침을 한 곳에서 검토할 수 있습니다.
설정을 줄여 스캔 실행
- Git 저장소, 개별 폴더 또는 Git 기록이 없는 코드베이스를 대상으로 표준 스캔을 실행할 수 있습니다. 심층 스캔도 특정 폴더를 대상으로 할 수 있습니다.
- 활성 스캔을 명시적으로 취소하고, 추가 설정 프롬프트 없이 중단된 스캔을 재개하며, 동시 심층 스캔을 시작하기 전에 경고를 받을 수 있습니다.
- 더 간결한 진행률 요약과 사용자가 해결할 때까지 계속 표시되는 오류를 통해 설정 및 진행 상태를 더 명확하게 확인할 수 있습니다.
이식 가능하고 검증 가능한 결과 내보내기
- 동일한 정규 결과에서 파생된 매니페스트, 구조화된 발견 사항, 커버리지 데이터 및 Markdown 보고서를 포함하는 일관된 완료 스캔 형식을 사용합니다.
- 분석, 보관 및 다른 보안 도구와의 통합을 위해 발견 사항을 JSON, CSV 또는 SARIF로 내보낼 수 있습니다.
- Windows 경로 또는 스캔 잠금이 파일 시스템 접근에 영향을 주는 경우를 포함해 스캔을 더 안정적으로 완료합니다.
기존 발견 사항 분류 및 추적
- 스캐너, 권고문, 버그 바운티 보고서, GitHub, Jira, Linear 또는 Codex Security 결과의 기존 발견 사항을 현재 코드베이스에 맞춰 분류합니다. 분류 워크플로는 근거 기반 판정과 우선순위가 지정된 작업 큐를 반환합니다.
- 검증된 발견 사항을 선택하여 Linear, Jira 또는 GitHub 이슈에서 추적하거나, 저장소가 권고 요구 사항을 충족하는 경우 비공개 GitHub Security Advisory 초안을 만들 수 있습니다.
- 쓰기를 승인하기 전에 중복 검사, 소스 컨텍스트, 대상 공개 범위 및 정확한 제안 내용을 검토할 수 있습니다. Codex는 생성 또는 업데이트 후 결과를 다시 읽어 검증합니다.
0.1.7 (2026년 6월 4일)
근거 기반 보안 검토 실행
- 승인된 저장소 또는 선택한 폴더에서 보안 취약점을 스캔할 수 있습니다.
- 더 철저한 커버리지가 필요할 때 전체 저장소에서 검색을 반복 실행할 수 있습니다.
- pull request, 커밋, 브랜치 간 차이 및 로컬 패치에서 보안 회귀를 검토할 수 있습니다.
- 스캔 보고서를 생성하기 전에 각 후보에 대해 위협 모델링, 발견 사항 검색, 검증 및 영향 분석을 수행합니다.
- 집중된 패치, 회귀 테스트 및 원래 문제에 대한 검증을 통해 승인된 발견 사항 하나를 수정합니다.