Журнал изменений плагина Codex Security
Журнал изменений плагина Codex Security
Значимые для пользователей изменения в плагине Codex Security.
Используйте этот журнал, чтобы узнать об изменениях в плагине Codex Security.
Последняя версия плагина: 0.1.24.
Проверьте версию плагина в текущей среде Codex, прежде чем использовать функцию из более нового выпуска.
Записи журнала изменений соответствуют версии плагина, а не версии пакета. Пользователи CLI и
SDK могут выполнить npx @openai/codex-security info --json, чтобы одновременно проверить
версии пакета и включённого в него плагина.
0.1.24 (9 сентября 2026 г.)
Проверка доступа к Daybreak из плагина
- Проверка доступа к Daybreak перед сканированием в сеансах настольного приложения и CLI со входом через ChatGPT без подключения отдельного приложения Codex Security Access.
- Отображение ссылки на регистрацию, если доступ не предоставлен, или предупреждения, если доступ не удаётся проверить. В сеансах, использующих только API key, проверить доступ учётной записи невозможно.
- Продолжение сканирования после уведомления, в том числе если доступ недоступен или проверка завершается ошибкой. Уведомление не предоставляет доступ и не определяет, будет ли запущено сканирование.
Проверяйте исправления уязвимостей по запросу
- Запускайте
$codex-security:verify-fixтолько при явном запросе на проверку исправления уязвимости. - Обрабатывайте обычные запросы на реализацию исправлений, ревью кода и тестирование в рамках существующих рабочих процессов без автоматического перехода к формату результатов проверки.
0.1.23 (8 сентября 2026 г.)
Оценивайте риск предлагаемого патча
- Используйте
$codex-security:assess-patch-riskдля проверки предлагаемого изменения на основе конкретных ревизий и подтверждений из исходного кода. - Оценивайте последствия, вероятность и сложность восстановления отдельно от защиты от регрессий и выявляйте пробелы в доказательствах, влияющие на рекомендацию.
- Получайте рекомендацию выполнить слияние, доработать изменение или ничего не менять. Оценка не выполняет слияние кода и не заменяет правила одобрения изменений в репозитории.
Восстанавливайте сохранённые результаты сканирований, завершившихся с ошибкой
- Восстанавливайте корректные сохранённые сведения о проблемах из выбранного сканирования, завершившегося с ошибкой, по вашему запросу, без повторного сканирования.
- Просматривайте сохранённые сканирования и выявленные проблемы без автоматического восстановления каждого сканирования, завершившегося с ошибкой. Восстановление сохраняет статус ошибки и недоступно для выполняющихся, завершённых или отменённых сканирований.
- Сохраняйте проблемы как отдельные записи, когда рабочие процессы повторно используют идентификаторы потенциальных проблем, и сохраняйте корректные доказательства и сведения о первопричинах при восстановлении.
Сделайте настройку сканирования и отчёты понятнее
- Просматривайте отдельные проверки готовности и сведения о блокирующих проблемах или предупреждениях при стандартном сканировании и сканировании изменений.
- Сохраняйте возможность продолжить сканирование, пока решаете, как устранить проблему настройки. Постоянные изменения конфигурации в интерактивных сеансах по-прежнему требуют вашего одобрения.
- Просматривайте настроенные пути включения и исключения в отчётах глубокого сканирования.
- Применяйте обновления контекста только к выбранному сканированию, не заменяя сохранённые настройки рабочей области по умолчанию.
Улучшите запуск и сортировку проблем в GitHub
- Отводите до двух минут на запуск сервера инструментов плагина и передавайте данные аутентификации с помощью OpenAI API key рабочим процессам глубокого сканирования.
- Учитывайте явно выбранный коннектор GitHub при импорте выявленных проблем для сортировки и запрашивайте разрешение перед переходом на другое подключение или учётную запись.
0.1.22 (25 августа 2026 г.)
Проверяйте существующие исправления уязвимостей
- Используйте
$codex-security:verify-fix, чтобы проверить, устраняет ли существующий патч зарегистрированную проблему безопасности, без изменения файлов репозитория или записей в системах отслеживания задач. - Получайте результат
fixed,still_vulnerableилиinconclusiveдля каждой проблемы с подтверждающими доказательствами и указанием ограничений проверки. - Добавьте исследование перед применением патча и ревью после его применения в рабочий процесс устранения выявленных проблем.
Сохраняйте выявленные проблемы при остановке сканирований
- Сохраняйте выявленные и ожидающие проверки потенциальные проблемы по мере выполнения рабочих процессов глубокого сканирования.
- Сохраняйте принятые результаты рабочих процессов, если последующее объединение результатов пропускает их или завершается с ошибкой.
- Сохраняйте корректные результаты сканирований, завершившихся с ошибкой, отменённых или прерванных, при этом сохраняя их неуспешный статус и сведения о неполном охвате.
- Передавайте заданный промпт сканирования рабочим процессам глубокого сканирования и сохраняйте поддерживаемые правила запрета доступа к файловой системе из родительского сеанса.
Улучшите совместимость с Windows и файловыми системами
- Сопоставляйте эквивалентные пути Windows в истории сканирований и загружайте системную конфигурацию Windows из ожидаемого расположения.
- Блокируйте пути к артефактам сканирования, которые Windows может интерпретировать неоднозначно.
- Сохраняйте результаты сканирования в файловых системах без поддержки жёстких ссылок.
- Единообразно считывайте временные метки сканирования в UTC в Python 3.10.
0.1.21 (21 августа 2026 г.)
Повысьте надёжность установки и запуска плагина
- Устанавливайте плагин без обязательной установки дополнительного приложения Codex Security Access. Проверка доступа на стороне сервиса по-прежнему носит рекомендательный характер.
- Используйте среду выполнения Node.js из комплекта Codex при запуске плагина, в том числе в установках Windows, где упакованные исполняемые файлы нельзя запустить напрямую.
- Читайте метаданные Git в кодировке UTF-8 в Windows.
Сохраняйте сведения о выявленных проблемах и улучшайте экспорт в SARIF
- Поддерживайте согласованность данных проверки, доказательств пути атаки и сведений о первопричинах в сохранённых записях о проблемах, отчётах и рабочей области Security.
- Экспортируйте понятные названия правил, рекомендации по устранению, теги CWE и уровень серьёзности угрозы для сканирования кода в GitHub, сохраняя идентификаторы проблем, отпечатки и расположения в исходном коде.
0.1.20 (17 августа 2026 г.)
Выполняйте глубокие сканирования как полноценные независимые аудиты
- Проводите для каждого рабочего процесса глубокого сканирования такой же сквозной аудит, как при стандартном сканировании, включая моделирование угроз, проверку, анализ путей атак и отчёт о покрытии.
- Объединяйте готовые отчёты рабочих процессов в одно сканирование, сохраняя настроенные ограничения времени, частичное покрытие, восстановление после перезапуска и возможность отмены.
- По умолчанию используйте четыре параллельных рабочих процесса, останавливайтесь, если четыре последовательных завершённых
сканирования не выявили ничего нового, и ограничивайте глубокое сканирование 40 запусками рабочих процессов. Существующие
настройки
workers = "auto"теперь соответствуют четырём рабочим процессам. См. Настройка среды выполнения глубокого сканирования. - Возобновляйте рабочие процессы, которые завершили проверку исходного кода, но потеряли итоговый черновик, вместо повторного проведения полного аудита.
Проверяйте Trusted Access for Cyber перед размещёнными сканированиями
- На хостах Codex, где доступно приложение Codex Security Access, проверяйте статус Trusted Access перед началом стандартного сканирования, сканирования изменений и глубокого сканирования.
- Показывайте заметное предупреждение, если защищённые результаты сканирования могут оказаться недоступны, и ссылку для регистрации, если доступ не предоставлен.
- Продолжайте сканирование, если проверка не может подтвердить статус Trusted Access или доступ не предоставлен: это уведомление не определяет, будет ли запущено сканирование.
- Общедоступные пакеты CLI и SDK не показывают это уведомление в
0.1.20.
Выполняйте глубокие сканирования в большем числе сред
- Запускайте рабочие процессы глубокого сканирования из пакетных установок CLI и SDK, включая
установки Windows без глобального исполняемого файла
codex. - Изолируйте настройки глубокого сканирования автономных CLI и SDK от других выполняющихся сканирований.
- Сохраняйте настройки неинтерактивного подтверждения во вложенных рабочих процессах глубокого сканирования.
Сохраняйте результаты сканирования при большем числе сбоев
- Сохраняйте больше сохранённых сканирований и результатов завершённых рабочих процессов при восстановлении после перезапуска, архивации и передачи.
- Восстанавливайте корректные находки из старых или неполных данных сканирования.
- Завершайте сканирования, когда независимые отчёты о покрытии пересекаются.
- Правильно учитывайте кешированные входные данные в общей статистике использования токенов для текущих и более старых ответов поставщика.
0.1.19 (13 августа 2026 г.)
Задайте ограничение времени для глубоких сканирований
- Задайте для
[deep_scan].max_time_hoursположительную продолжительность не более 96 часов. Можно использовать дробное количество часов. - Когда истечёт отведённое время, сохраните завершённые результаты обнаружения, а затем продолжите проверку и формирование отчёта.
- Пометьте отчёт как частичный, если до истечения отведённого времени не завершилась ни одна проверка исходного кода.
Повысьте надёжность сканирования
- Сохраняйте завершённую работу по обнаружению, если рабочий процесс остановился или редуктор повторяет попытку.
- Читайте более крупные файлы исходного кода и формируйте отчёты без прежних фиксированных ограничений размера.
- Читайте зафиксированные изменения из выбранной ревизии и сохраняйте пути относительно репозитория в Windows.
- Передавайте учётные данные OpenRouter и Fireworks рабочим процессам глубокого сканирования.
0.1.18 (7 августа 2026 г.)
Использование Amazon Bedrock для сканирования безопасности
- Запускайте сканирование с токенами носителя Amazon Bedrock и профилями AWS, региональными настройками, веб-идентификацией или учётными данными контейнера.
- Обеспечьте доступ делегированных исполнителей глубокого сканирования к аутентификации AWS.
Стандартное сканирование с меньшими затратами на координацию
- Используйте упрощённый рабочий процесс для стандартного сканирования репозитория и отдельных путей.
- Сохраняйте вложенные инструкции
SECURITY.md, точную область сканирования, обновления хода выполнения и итоговые отчёты о сканировании.
Более надёжный запуск и завершение сканирования
- Предоставляйте сканированию, запущенному из запроса, до пяти минут на инициализацию крупных репозиториев вместо завершения по тайм-ауту через 30 секунд.
- Завершайте стандартное и глубокое сканирование, когда среда выполнения ограничивает длину имён инструментов.
Сохранение возможности устранения проблем после изменений файловой системы
- Устраняйте обнаруженные при завершённом сканировании проблемы после того, как повторное монтирование файловой системы изменит идентификатор её устройства.
- По-прежнему требуйте исходную рабочую копию и ревизию Git перед применением исправления.
0.1.17 (5 августа 2026 года)
Отслеживание хода сканирования в реальном времени
- Отслеживайте текущий этап сканирования, прошедшее время, активных исполнителей, проверенные файлы и использование токенов в едином представлении хода выполнения в реальном времени.
- Наблюдайте за обновлением хода проверки репозитория по мере завершения обработки файлов, не дожидаясь окончания сканирования.
Возобновление прерванных глубоких сканирований
- Продолжайте выполняющееся глубокое сканирование после перезапуска его координатора, не повторяя завершённые проверки файлов.
- Сохраняйте завершённые результаты обнаружения, сведения о владельце сканирования и незавершённую работу при обновлениях приложения или прерывании сеансов сканирования.
Запуск и завершение сканирований с меньшими накладными расходами
- Запускайте стандартные сканирования, сканирования изменений и глубокие сканирования непосредственно во встроенных рабочих процессах, не открывая выведенный из эксплуатации встроенный виджет сканирования.
- Повторно используйте готовые сводки сканирования, не загружая заново каждую найденную проблему, если только вы не запросили полные структурированные результаты.
0.1.16 (4 августа 2026 года)
Отслеживание измеренного использования ресурсов сканирования
- Просматривайте общее использование токенов, а также количество входных, кэшированных входных и выходных токенов в основном сканировании и у делегированных ему исполнителей.
- Различайте полные, частичные и недоступные измерения вместо отображения отсутствующих данных об использовании как нулевых.
Более глубокое сканирование со стабильными результатами
- Используйте одинаковые этапы моделирования угроз, обнаружения, проверки, анализа путей атак и формирования отчётов для стандартных и глубоких сканирований.
- Настраивайте исполнителей глубокого сканирования, делегирование каждому исполнителю, насыщение и ограничения обнаружения из CLI или SDK.
- Выполняйте глубокие сканирования с поддерживаемой моделью средой выполнения исполнителей и восстанавливайте прежнее состояние сканирования без потери существующей истории.
- Создавайте основной отчёт для сканирований изменений и глубоких сканирований без необходимости составлять отдельные описания уязвимостей или рекомендации по усилению защиты.
Поддержание актуальности рекомендаций по сканированию и целей репозитория
- Обновляйте рекомендации по безопасности во время активного сканирования и передавайте их на последующие этапы и делегированным исполнителям глубокого сканирования.
- Сохраняйте URL репозитория, ссылки на запросы на включение и расширенный контекст безопасности, не разрешая при этом доступ к сети, который вы не запрашивали.
- Завершайте сканирование с ошибкой, если репозиторий или цель сканирования изменились во время выполнения, чтобы автоматизация не принимала устаревшие результаты.
- Учитывайте настройки корпоративного прокси и доверенных сертификатов в управляемых сетевых окружениях.
Подготовка более понятных отчётов об уязвимостях
- Создавайте отчёты об уязвимостях с подтверждением исходными данными, отделяя наблюдаемое поведение от непроверенных гипотез.
- Включайте реалистичные ограничения подтверждения концепции, затронутые версии, границы безопасности и практически применимые рекомендации по устранению.
0.1.15 (30 июля 2026 года)
Сохранение результатов сканирования при изменении репозитория
- Сохраняйте привязку завершённых результатов и отчётов к исходной ревизии или снимку рабочего дерева, даже если во время сканирования изменяются файлы или ревизия репозитория.
- Если выбранный код изменился или целевой объект стал недоступен, показывайте предупреждение о завершении, а не удаляйте результаты сканирования.
- Архивируйте существующее сканирование, прежде чем повторно использовать его каталог вывода для другого сканирования.
Применение проверенной обратной связи по выявленным проблемам
- Записывайте причину при закрытии выявленной проблемы как ложного срабатывания.
- Переносите проверенные решения о ложных срабатываниях в последующие сканирования той же цели, не применяя их к другой рабочей копии или несвязанной цели.
- Подавляйте повторяющуюся проблему, только если указанная ранее причина по-прежнему применима к текущему коду и средствам защиты.
Восстановление допустимых результатов без завышения охвата
- Сохраняйте допустимые результаты, если другая выявленная проблема, отчёт или артефакт усиления защиты имеет неверный формат, и показывайте предупреждение о пропущенных данных.
- Удаляйте дубликаты выявленных проблем и сохраняйте наиболее значимую с учётом серьёзности, достоверности и подтверждающих данных.
- Помечайте охват как частичный, если Codex не может проверить выявленные проблемы, подтверждения проверки или области для последующего анализа.
- Включайте предупреждения о неполном охвате и отложенной проверке в экспорт SARIF.
Отображение настроек и хода сканирования
- Сохраняйте выбранную модель и глубину рассуждений вместе со стандартными и глубокими сканированиями, чтобы история и ход сканирования оставались согласованными после перезагрузок.
- Показывайте количество активных и завершённых независимых проверок глубокого сканирования, а также момент начала консолидации результатов.
- Адаптируйте этап обнаружения стандартного сканирования к доступной ёмкости исполнителей, сохраняя единый список входящих в область файлов и один этап проверки кандидатов.
Поддержка большего числа структур репозиториев и файловых систем
- Включайте вложенные репозитории Git при создании снимка рабочего дерева.
- Сохраняйте буквальные пути входящих в область файлов и обрабатывайте пути Windows без учёта регистра.
- Разворачивайте настроенный
CODEX_HOME, начинающийся с~, во время предварительной проверки сканирования.
0.1.14 (28 июля 2026 года)
Просмотр истории сканирований и повторяющихся проблем
- Фильтруйте репозитории, найденные проблемы и историю сканирований с ограниченным размером страниц результатов и более понятными сведениями о состоянии.
- Повторно запускайте сканирование с сохранёнными настройками и сравнивайте завершённые сканирования, чтобы различать новые, сохраняющиеся, устранённые и не проверенные повторно проблемы.
- Группируйте рабочие деревья одного репозитория и используйте стабильные идентификаторы репозитория и найденных проблем во всех представлениях.
Определение политики безопасности репозитория
- Используйте
$codex-security:define-security-policyдля просмотра или обновления ограниченных по области действия рекомендацийSECURITY.mdо границах доверия, инвариантах безопасности, проблемах, подлежащих включению в отчёт, серьёзности, исключениях и принятом риске. - Применяйте ближайший файл политики, ограничивая его размер и отклоняя символические ссылки, ведущие за пределы репозитория.
Проверка найденных проблем перед постановкой на отслеживание
- Выберите до 25 проблем из завершённого сканирования для отслеживания в Linear или GitHub Issues.
- Возвращайте выбранные проблемы в Codex для проверки и одобрения вместо непосредственного создания задач из рабочего пространства найденных проблем.
Стандартное сканирование с более простым рабочим процессом
- Используйте единый детерминированный список файлов в области проверки и компактный реестр кандидатов для стандартных сканирований репозитория и выбранных путей.
- Сохраняйте существующие выходные данные манифеста, найденных проблем, покрытия, отчёта и SARIF, сокращая при этом количество повторяющихся этапов сканирования.
0.1.13 (25 июля 2026 года)
Проверка найденных проблем в большем количестве окружений
- Сохраняйте реальные проблемы безопасности, если затронутый код является локальным, внутренним, используется для обучения или не развёрнут в рабочей среде.
- Используйте контекст развёртывания и доступности для калибровки серьёзности и уверенности вместо автоматического исключения проблемы.
0.1.12 (23 июля 2026 года)
Более глубокое сканирование с понятным отображением хода выполнения
- Выполняйте глубокие сканирования, координирующие исполнителей во всём репозитории или выбранном каталоге.
- Передавайте настройки модели и рассуждений делегированной работе сканирования.
- Просматривайте результаты предварительной проверки, ход сканирования, доступную ёмкость исполнителей и резервное поведение до и во время сканирования.
Просмотр и повторный запуск предыдущих сканирований
- Открывайте текущие и предыдущие сканирования из списка сканирований безопасности.
- Повторно открывайте сохранённое сканирование в рабочем пространстве найденных проблем или запускайте его снова для обновления результатов.
- Просматривайте более понятные состояния завершения, а также более согласованные сведения о найденных проблемах и историю сканирований.
Настройка сканирований с меньшим количеством прерываний
- Запускайте сканирования из встроенного процесса настройки, не покидая текущую задачу.
- Сохраняйте настройку сканирования на боковой панели, даже когда Codex работает в полноэкранном режиме.
- Закрывайте настройку, когда она не нужна, и сохраняйте этот выбор для последующих сканирований.
Проверка и устранение подтверждённых проблем
- Сохраняйте подтверждённые проблемы низкой серьёзности в завершённых результатах.
- Просматривайте более согласованные сведения о найденных проблемах во всех сканированиях, отчётах и экспортированных данных.
- Повторяйте попытки устранения и передавайте релевантный контекст сканирования последующим исправлениям.
Экспорт результатов для существующих рабочих процессов безопасности
- Экспортируйте результаты завершённых сканирований в формате JSON, CSV или SARIF.
- Создавайте результаты SARIF локально для интеграции со средствами сканирования кода и инструментами безопасности.
- Сохраняйте согласованные сведения о найденных проблемах во всех форматах экспорта.
0.1.11 (10 июля 2026 года)
Подготовка подробных отчётов о найденных проблемах и усилении защиты
- Создавайте для каждой подлежащей включению в отчёт проблемы сканирования отдельный отчёт об уязвимости, подтверждённый исходными данными, с файлами подтверждения концепции, если они доступны.
- Просматривайте структурированный набор мер по усилению защиты, анализирующий полный набор найденных проблем, инженерные компромиссы, варианты миграции и вспомогательные диаграммы.
- Используйте
report.mdкак точку входа для этих производных выходных данных вfindings/иhardening/. При совместном использовании или архивировании результатов сохраняйте весь каталог сканирования целиком.
Непосредственный запуск рабочих процессов формирования отчётов
- Используйте
$codex-security:vulnerability-writeup, чтобы преобразовывать документы о раскрытии информации, черновые описания проблем, PoC и исходный код в проработанные отчёты без предварительного запуска сканирования Codex Security. - Используйте
$codex-security:propose-security-hardeningдля разработки подтверждённых данными структурных или архитектурных вариантов на основе сканирований, найденных проблем, документов об инцидентах или оценке и исходного кода.
Последовательное применение рекомендаций репозитория и покрытия
- Определяйте контекст модели угроз, инварианты безопасности, критерии проблем,
подлежащих включению в отчёт, исключения и контекст серьёзности в корневых или вложенных файлах
SECURITY.md. Приоритет имеет ближайший применимый файл. - Улучшайте покрытие проверки репозитория перед валидацией, сохраняя явно отложенные области и пробелы в доказательствах.
- Проверяйте удалённые исходные файлы при сканировании изменений и расширяйте стандартное покрытие проверки репозитория перед валидацией.
- Проверяйте навыки этапов глубокого сканирования, делегированных исполнителей и ёмкость исполнителей перед запуском глубокого сканирования.
0.1.10 (23 июня 2026 года)
Улучшение импорта задач Jira и Linear
- Запрашивайте подтверждение перед импортом подзадач Linear и сохраняйте связи между родительскими и дочерними задачами в результатах.
- Различайте отсутствующие подключения, недостаточные разрешения, недоступные задачи и временные сбои коннектора.
- Останавливайте процесс вместо вынесения заключения, если содержимое запрошенной задачи недоступно.
- Назначайте уникальные положительные целочисленные ранги, начиная с
1, в каждой подтверждённой очереди или очереди, требующей проверки.
Более надёжная проверка изменений кода
- Сравнивайте проверяемый коммит с его фактическим родительским коммитом и сохраняйте цель различий в рабочем пространстве найденных проблем.
- Сообщайте о недоступности состояния исправления вместо проверки другого изменения.
- Получайте более согласованные результаты сортировки и контекст найденных проблем.
0.1.9 (18 июня 2026 года)
Просмотр сканирований в рабочем пространстве найденных проблем
- Просматривайте завершённые сканирования в специальном рабочем пространстве, объединяющем найденные проблемы, покрытие, серьёзность, уверенность и артефакты сканирования.
- Фильтруйте и сортируйте найденные проблемы, в том числе по убыванию уверенности, сохраняя состояние рабочего пространства при обновлениях.
- Открывайте найденную проблему, чтобы в одном месте просмотреть доказательства в исходном коде, сведения о валидации, достижимость, влияние и рекомендации по устранению.
Сканирование с упрощённой настройкой
- Выполняйте стандартные сканирования репозиториев Git, отдельных папок или кодовых баз без истории Git. Глубокие сканирования также могут быть нацелены на конкретную папку.
- Явно отменяйте активное сканирование, возобновляйте прерванное сканирование без повторного запроса настройки и получайте предупреждение перед запуском параллельных глубоких сканирований.
- Отслеживайте более понятные состояния настройки и выполнения благодаря компактным сводкам хода работы и ошибкам, которые остаются видимыми до их устранения.
Экспорт переносимых и проверяемых результатов
- Используйте согласованный формат завершённого сканирования с манифестом, структурированными найденными проблемами, данными покрытия и отчётом Markdown, сформированным из того же канонического результата.
- Экспортируйте найденные проблемы в формате JSON, CSV или SARIF для анализа, архивирования и интеграции с другими инструментами безопасности.
- Надёжнее завершайте сканирования, в том числе когда пути Windows или блокировка сканирования влияют на доступ к файловой системе.
Сортировка и отслеживание существующих проблем
- Сортируйте существующие проблемы из сканеров, рекомендаций, отчётов программ вознаграждения за ошибки, GitHub, Jira, Linear или результатов Codex Security с учётом текущей кодовой базы. Рабочий процесс сортировки возвращает подтверждённое данными заключение и приоритетную очередь действий.
- Отслеживайте выбранные подтверждённые проблемы в задачах Linear, Jira или GitHub либо создавайте частный черновик GitHub Security Advisory, если репозиторий соответствует требованиям к рекомендациям.
- Просматривайте результаты проверки дубликатов, контекст источника, видимость места назначения и точное предлагаемое содержимое перед одобрением записи. После создания или обновления Codex повторно считывает результат для проверки.
0.1.7 (4 июня 2026 года)
Проведение проверок безопасности, подтверждённых данными
- Сканируйте авторизованный репозиторий или выбранную папку на наличие уязвимостей безопасности.
- Выполняйте повторное обнаружение во всём репозитории, когда требуется более полное покрытие.
- Проверяйте запросы на включение, коммиты, различия между ветками и локальные исправления на наличие регрессий безопасности.
- Проводите каждого кандидата через моделирование угроз, обнаружение проблем, валидацию и анализ влияния перед созданием отчётов сканирования.
- Исправляйте одну принятую проблему с помощью целевого исправления, регрессионного покрытия и проверки исходной проблемы.