Nhật ký thay đổi của plugin Codex Security
Những thay đổi đáng chú ý dành cho người dùng của plugin Codex Security.
Sử dụng nhật ký thay đổi này để xem những gì đã thay đổi trong Codex Security và các phiên bản plugin khả dụng từ từng nguồn cài đặt.
Bản phát hành mới nhất trong danh mục Codex Security được lưu trữ: 0.1.17.
Hãy kiểm tra phiên bản plugin trong môi trường Codex hiện tại trước khi sử dụng một tính năng từ bản phát hành mới hơn. Việc mở lại hoặc chạy lại bản quét đã lưu không ghim phiên bản plugin đã cài đặt.
Các phiên bản này áp dụng cho plugin Codex Security. Codex app, Codex CLI, TypeScript SDK và ứng dụng plugin có số phiên bản riêng.
0.1.17 (Ngày 5 tháng 8 năm 2026)
Theo dõi tiến trình quét theo thời gian thực
- Theo dõi giai đoạn quét hiện tại, thời gian đã trôi qua, worker đang hoạt động, tệp đã đánh giá và mức sử dụng token từ một chế độ xem tiến trình trực tiếp duy nhất.
- Xem tiến trình đánh giá kho lưu trữ được cập nhật khi từng tệp hoàn tất thay vì chờ toàn bộ bản quét hoàn thành.
Tiếp tục các lượt quét sâu bị gián đoạn
- Tiếp tục một lượt quét sâu đang diễn ra sau khi trình điều phối khởi động lại mà không lặp lại việc đánh giá những tệp đã hoàn tất.
- Bảo toàn kết quả khám phá đã hoàn tất, quyền sở hữu bản quét và công việc đang chờ qua các lần cập nhật ứng dụng hoặc phiên quét bị gián đoạn.
Bắt đầu và hoàn tất lượt quét với ít chi phí hơn
- Bắt đầu các lượt quét tiêu chuẩn, quét thay đổi và quét sâu trực tiếp trong quy trình gốc mà không mở tiện ích quét nhúng đã ngừng hoạt động.
- Tái sử dụng bản tóm tắt quét đã hoàn tất mà không tải lại mọi phát hiện, trừ khi bạn yêu cầu toàn bộ kết quả có cấu trúc.
0.1.16 (Ngày 4 tháng 8 năm 2026)
Theo dõi mức sử dụng đo được của lượt quét
- Xem xét tổng mức sử dụng token, token đầu vào, đầu vào được lưu đệm và đầu ra trên bản quét chính cùng các worker được ủy quyền.
- Phân biệt phép đo đầy đủ, một phần và không khả dụng thay vì hiển thị mức sử dụng còn thiếu là 0.
Chạy lượt quét sâu hơn với kết quả nhất quán
- Dùng cùng các giai đoạn lập mô hình mối đe dọa, khám phá, xác thực, phân tích đường tấn công và báo cáo cho lượt quét tiêu chuẩn và quét sâu.
- Cấu hình worker quét sâu, mức ủy quyền cho từng worker, độ bão hòa và giới hạn khám phá từ CLI hoặc SDK.
- Chạy lượt quét sâu bằng môi trường thực thi worker được mô hình hỗ trợ và khôi phục trạng thái quét cũ mà không làm mất lịch sử quét hiện có.
- Tạo báo cáo chính cho lượt quét thay đổi và quét sâu mà không yêu cầu báo cáo riêng về từng lỗ hổng hoặc đề xuất gia cố.
Giữ cho hướng dẫn quét và mục tiêu kho lưu trữ luôn chính xác
- Cập nhật hướng dẫn bảo mật trong khi một lượt quét đang hoạt động và chuyển hướng dẫn đó sang các giai đoạn sau cũng như các worker quét sâu được ủy quyền.
- Bảo toàn URL kho lưu trữ, tham chiếu pull request và ngữ cảnh bảo mật dài hơn mà không cho phép quyền truy cập mạng bạn chưa yêu cầu.
- Đánh dấu lượt quét là thất bại khi kho lưu trữ hoặc mục tiêu quét thay đổi trong lúc thực thi để quy trình tự động hóa không chấp nhận phát hiện lỗi thời.
- Tuân thủ thiết lập proxy doanh nghiệp và chứng chỉ tin cậy trong các môi trường mạng được quản lý.
Viết báo cáo lỗ hổng rõ ràng hơn
- Tạo báo cáo lỗ hổng có nguồn chứng minh, tách biệt hành vi quan sát được khỏi giả thuyết chưa được xác minh.
- Bao gồm các giới hạn thực tế của bản minh chứng, phiên bản bị ảnh hưởng, ranh giới bảo mật và hướng dẫn khắc phục có thể hành động.
0.1.15 (Ngày 30 tháng 7 năm 2026)
Giữ cho lượt quét chính xác khi dự án thay đổi
- Lưu bền vững vòng đời quét và siêu dữ liệu mô hình để lịch sử và tiến trình quét luôn nhất quán qua các lần tải lại.
- Bảo toàn lượt quét đã hoàn tất khi tệp dự án thay đổi và tránh tái sử dụng thư mục quét SQLite.
Gửi phản hồi và khôi phục phát hiện
- Gửi phản hồi về trường hợp dương tính giả cho các phát hiện từ lượt quét đã hoàn tất.
- Khôi phục bản ghi phát hiện không đúng định dạng trong quá trình hoàn tất thay vì khiến lượt quét đã hoàn thành thất bại.
Xử lý nhiều bố cục kho lưu trữ và đường dẫn hơn
- Bảo toàn nguyên văn đường dẫn ứng viên và mở rộng
~trongCODEX_HOMEtrong quá trình kiểm tra trước. - Xử lý lỗi xác thực mục tiêu liên quan đến Git mà không gặp sự cố và hỗ trợ kho lưu trữ Git lồng nhau trong snapshot quét.
- Giữ cho việc xử lý đường dẫn trên Windows và trong sandbox nhất quán khi khôi phục lượt quét.
Giảm công việc quét không cần thiết
- Giữ cho quá trình khám phá của lượt quét tiêu chuẩn thích ứng với kho lưu trữ và danh sách ứng viên.
- Ngừng thử lại các lỗi chính sách và loại bỏ prompt fan-out cũ.
0.1.14 (Ngày 28 tháng 7 năm 2026)
Xem lại lịch sử quét và các phát hiện lặp lại
- Lọc kho lưu trữ, phát hiện và lịch sử quét bằng các trang kết quả có giới hạn cùng chi tiết trạng thái rõ ràng hơn.
- Chạy lại một lượt quét với thiết lập đã lưu và so sánh các lượt quét đã hoàn tất để phân biệt phát hiện mới, còn tồn tại, đã được giải quyết và chưa được quét lại.
- Nhóm các worktree thuộc cùng một kho lưu trữ và dùng định danh kho lưu trữ cùng phát hiện ổn định giữa các chế độ xem.
Xác định chính sách bảo mật cho kho lưu trữ
- Dùng
$codex-security:define-security-policyđể xem xét hoặc cập nhật hướng dẫnSECURITY.mdtheo phạm vi về ranh giới tin cậy, bất biến bảo mật, phát hiện cần báo cáo, mức độ nghiêm trọng, trường hợp loại trừ và rủi ro được chấp nhận. - Áp dụng tệp chính sách gần nhất, đồng thời giới hạn kích thước và từ chối liên kết tượng trưng dẫn ra ngoài kho lưu trữ.
Xem xét phát hiện trước khi theo dõi
- Chọn tối đa 25 phát hiện từ một lượt quét đã hoàn tất để theo dõi trong Linear hoặc GitHub Issues.
- Trả các phát hiện đã chọn về Codex để xem xét và phê duyệt thay vì tạo issue trực tiếp từ workspace phát hiện.
Chạy lượt quét tiêu chuẩn với quy trình đơn giản hơn
- Dùng một danh sách tệp trong phạm vi có tính xác định và sổ cái ứng viên nhỏ gọn cho lượt quét kho lưu trữ tiêu chuẩn và quét đường dẫn theo phạm vi.
- Bảo toàn đầu ra manifest, phát hiện, độ bao phủ, báo cáo và SARIF hiện có đồng thời giảm các giai đoạn quét lặp lại.
0.1.13 (Ngày 25 tháng 7 năm 2026)
Xem xét phát hiện trong nhiều môi trường hơn
- Giữ lại các phát hiện bảo mật thực sự khi mã bị ảnh hưởng là mã cục bộ, nội bộ, dùng để đào tạo hoặc chưa được triển khai lên môi trường production.
- Dùng ngữ cảnh triển khai và mức độ phơi bày để hiệu chỉnh mức độ nghiêm trọng và độ tin cậy thay vì tự động loại bỏ phát hiện.
0.1.12 (Ngày 23 tháng 7 năm 2026)
Chạy lượt quét sâu hơn với tiến trình rõ ràng hơn
- Chạy lượt quét sâu điều phối worker trên toàn bộ kho lưu trữ hoặc một thư mục được chọn.
- Chuyển thiết lập mô hình và suy luận của bạn sang công việc quét được ủy quyền.
- Xem kết quả kiểm tra trước, tiến trình quét, năng lực worker khả dụng và hành vi dự phòng trước và trong lượt quét.
Xem xét và chạy lại các lượt quét trước
- Mở lượt quét hiện tại và trước đó từ danh sách quét bảo mật.
- Mở lại một lượt quét đã lưu trong workspace phát hiện hoặc chạy lại để làm mới kết quả.
- Xem trạng thái hoàn tất rõ ràng hơn cùng chi tiết phát hiện và lịch sử quét nhất quán hơn.
Cấu hình lượt quét với ít gián đoạn hơn
- Bắt đầu lượt quét từ quy trình thiết lập gốc mà không rời tác vụ hiện tại.
- Giữ phần thiết lập lượt quét trong bảng bên, ngay cả khi Codex ở chế độ toàn màn hình.
- Đóng phần thiết lập khi bạn không cần và giữ tùy chọn đó cho các lượt quét sau.
Xem xét và khắc phục phát hiện đã xác thực
- Giữ lại phát hiện có mức độ nghiêm trọng thấp đã xác thực trong kết quả hoàn tất.
- Xem chi tiết phát hiện nhất quán hơn giữa lượt quét, báo cáo và bản xuất.
- Thử lại quá trình khắc phục và chuyển ngữ cảnh quét liên quan sang các bản sửa lỗi tiếp theo.
Xuất kết quả cho quy trình bảo mật hiện có
- Xuất phát hiện đã hoàn tất dưới dạng JSON, CSV hoặc SARIF.
- Tạo kết quả SARIF cục bộ để tích hợp với công cụ quét mã và công cụ bảo mật.
- Bảo toàn chi tiết phát hiện nhất quán giữa các định dạng được xuất.
0.1.11 (Ngày 10 tháng 7 năm 2026)
Tạo báo cáo chi tiết về phát hiện và gia cố
- Tạo một báo cáo lỗ hổng có nguồn chứng minh cho mọi phát hiện quét cần báo cáo, kèm theo các tệp minh chứng hỗ trợ khi có.
- Xem xét một danh mục gia cố cấu trúc phân tích toàn bộ tập hợp phát hiện, các đánh đổi kỹ thuật, phương án di chuyển và sơ đồ hỗ trợ.
- Dùng
report.mdlàm điểm truy cập vào các đầu ra phái sinh này trongfindings/vàhardening/. Giữ nguyên toàn bộ thư mục quét khi chia sẻ hoặc lưu trữ kết quả.
Chạy trực tiếp các quy trình báo cáo
- Dùng
$codex-security:vulnerability-writeupđể chuyển tài liệu công bố, phát hiện thô, PoC và mã nguồn thành báo cáo hoàn chỉnh mà không cần chạy lượt quét Codex Security trước. - Dùng
$codex-security:propose-security-hardeningđể phát triển các phương án cấu trúc hoặc kiến trúc có bằng chứng hỗ trợ từ lượt quét, phát hiện, tài liệu sự cố hoặc đánh giá và mã nguồn.
Áp dụng nhất quán hướng dẫn và độ bao phủ của kho lưu trữ
- Xác định ngữ cảnh mô hình mối đe dọa, bất biến bảo mật, tiêu chí phát hiện cần
báo cáo, trường hợp loại trừ và ngữ cảnh mức độ nghiêm trọng trong các tệp
SECURITY.mdgốc hoặc lồng nhau. Tệp áp dụng gần nhất sẽ được ưu tiên. - Cải thiện độ bao phủ đánh giá kho lưu trữ trước khi xác thực, đồng thời bảo toàn những bề mặt được trì hoãn rõ ràng và khoảng trống bằng chứng.
- Xem xét tệp nguồn đã xóa trong lượt quét thay đổi và mở rộng độ bao phủ đánh giá kho lưu trữ mặc định trước khi xác thực.
- Kiểm tra skill của giai đoạn quét sâu, worker được ủy quyền và năng lực worker trước khi lượt quét sâu bắt đầu.
0.1.10 (Ngày 23 tháng 6 năm 2026)
Cải thiện việc tiếp nhận ticket Jira và Linear
- Hỏi trước khi nhập sub-issue của Linear và bảo toàn quan hệ cha-con trong kết quả.
- Phân biệt kết nối bị thiếu, quyền không đủ, ticket không thể truy cập và lỗi trình kết nối tạm thời.
- Dừng thay vì tạo kết luận khi nội dung ticket được yêu cầu không khả dụng.
- Gán thứ hạng số nguyên dương duy nhất bắt đầu từ
1trong từng hàng đợi đã xác nhận hoặc cần xem xét.
Xem xét thay đổi mã đáng tin cậy hơn
- So sánh commit được kiểm tra với commit cha thực tế và bảo toàn mục tiêu diff trong workspace phát hiện.
- Báo cáo trạng thái bản vá không khả dụng thay vì xem xét một thay đổi khác.
- Xem kết quả phân loại và ngữ cảnh phát hiện nhất quán hơn.
0.1.9 (Ngày 18 tháng 6 năm 2026)
Xem xét lượt quét trong workspace phát hiện
- Xem xét lượt quét đã hoàn tất trong một workspace chuyên dụng, nơi tập hợp phát hiện, độ bao phủ, mức độ nghiêm trọng, độ tin cậy và artifact quét.
- Lọc và sắp xếp phát hiện, bao gồm sắp xếp theo độ tin cậy cao nhất, đồng thời bảo toàn trạng thái workspace trong quá trình làm mới.
- Mở một phát hiện để xem xét bằng chứng nguồn, chi tiết xác thực, khả năng tiếp cận, tác động và hướng dẫn khắc phục tại một nơi.
Chạy lượt quét với ít bước thiết lập hơn
- Chạy lượt quét tiêu chuẩn trên kho lưu trữ Git, từng thư mục riêng lẻ hoặc cơ sở mã không có lịch sử Git. Lượt quét sâu cũng có thể nhắm đến một thư mục cụ thể.
- Hủy rõ ràng một lượt quét đang hoạt động, tiếp tục lượt quét bị gián đoạn mà không cần thêm prompt thiết lập và nhận cảnh báo trước khi bắt đầu nhiều lượt quét sâu đồng thời.
- Theo dõi trạng thái thiết lập và tiến trình rõ ràng hơn, với bản tóm tắt tiến trình nhỏ gọn hơn và lỗi vẫn hiển thị cho đến khi bạn xử lý.
Xuất kết quả có tính di động và có thể xác minh
- Dùng định dạng lượt quét đã hoàn tất nhất quán với manifest, phát hiện có cấu trúc, dữ liệu độ bao phủ và báo cáo Markdown được tạo từ cùng một kết quả chuẩn.
- Xuất phát hiện dưới dạng JSON, CSV hoặc SARIF để phân tích, lưu trữ và tích hợp với các công cụ bảo mật khác.
- Hoàn tất lượt quét đáng tin cậy hơn, kể cả khi đường dẫn Windows hoặc khóa lượt quét ảnh hưởng đến quyền truy cập hệ thống tệp.
Phân loại và theo dõi phát hiện hiện có
- Phân loại phát hiện hiện có từ trình quét, cảnh báo, báo cáo chương trình săn lỗi, GitHub, Jira, Linear hoặc kết quả Codex Security dựa trên cơ sở mã hiện tại. Quy trình phân loại trả về kết luận có bằng chứng hỗ trợ và hàng đợi hành động được ưu tiên.
- Theo dõi các phát hiện đã xác thực được chọn trong issue Linear, Jira hoặc GitHub, hoặc tạo bản nháp GitHub Security Advisory riêng tư khi kho lưu trữ đáp ứng yêu cầu của thông báo.
- Xem xét kiểm tra trùng lặp, ngữ cảnh nguồn, khả năng hiển thị tại đích và nội dung được đề xuất chính xác trước khi phê duyệt thao tác ghi. Codex đọc lại kết quả sau khi tạo hoặc cập nhật để xác minh.
0.1.7 (Ngày 4 tháng 6 năm 2026)
Thực hiện đánh giá bảo mật có bằng chứng hỗ trợ
- Quét một kho lưu trữ được cấp quyền hoặc thư mục được chọn để tìm lỗ hổng bảo mật.
- Thực hiện khám phá lặp lại trên toàn bộ kho lưu trữ khi bạn cần độ bao phủ toàn diện hơn.
- Xem xét pull request, commit, khác biệt giữa các nhánh và bản vá cục bộ để tìm lỗi hồi quy bảo mật.
- Đưa từng ứng viên qua các bước lập mô hình mối đe dọa, khám phá phát hiện, xác thực và phân tích tác động trước khi tạo báo cáo quét.
- Sửa một phát hiện đã được chấp nhận bằng bản vá tập trung, phạm vi kiểm thử hồi quy và xác minh vấn đề ban đầu.