Tiếng Việt

Nhật ký thay đổi của plugin Codex Security

Nhật ký thay đổi của plugin Codex Security

Những thay đổi đáng chú ý dành cho người dùng của plugin Codex Security.

Hãy dùng nhật ký thay đổi này để xem những nội dung đã thay đổi trong plugin Codex Security.

Phiên bản plugin mới nhất: 0.1.24.

Hãy kiểm tra phiên bản plugin trong môi trường Codex hiện tại trước khi sử dụng một tính năng thuộc bản phát hành mới hơn.

Các mục trong nhật ký thay đổi tuân theo phiên bản plugin, không phải phiên bản gói. Người dùng CLI và SDK có thể chạy npx @openai/codex-security info --json để kiểm tra đồng thời phiên bản gói và phiên bản plugin đi kèm.

0.1.24 (ngày 9 tháng 9 năm 2026)

Kiểm tra quyền truy cập Daybreak từ plugin

  • Kiểm tra quyền truy cập Daybreak trước khi quét trong các phiên trên ứng dụng máy tính và CLI đã đăng nhập bằng ChatGPT mà không cần kết nối ứng dụng Codex Security Access riêng biệt.
  • Hiển thị liên kết đăng ký khi chưa được cấp quyền truy cập hoặc cảnh báo khi quyền truy cập không thể xác minh. Các phiên chỉ sử dụng API key không thể xác minh quyền truy cập của tài khoản.
  • Tiếp tục quét sau thông báo, kể cả khi không có quyền truy cập hoặc quá trình kiểm tra thất bại. Thông báo này không cấp quyền truy cập hay quyết định việc có chạy quá trình quét hay không.

Xác minh bản sửa lỗi bảo mật khi được yêu cầu

  • Chỉ chạy $codex-security:verify-fix khi bạn yêu cầu rõ ràng việc xác minh một bản sửa lỗi bảo mật.
  • Giữ các yêu cầu triển khai bản sửa lỗi thông thường, đánh giá mã và kiểm thử trong quy trình hiện có thay vì tự động chuyển sang định dạng kết quả xác minh.

0.1.23 (ngày 8 tháng 9 năm 2026)

Đánh giá rủi ro của bản vá được đề xuất

  • Sử dụng $codex-security:assess-patch-risk để rà soát một thay đổi được đề xuất dựa trên các bản sửa đổi chính xác và bằng chứng từ mã nguồn.
  • Đánh giá tác động, khả năng xảy ra và mức độ khó phục hồi tách biệt với khả năng phòng ngừa lỗi hồi quy, đồng thời xác định những thiếu hụt bằng chứng ảnh hưởng đến khuyến nghị.
  • Nhận khuyến nghị mang tính tham khảo về việc hợp nhất, chỉnh sửa hoặc không thay đổi. Đánh giá này không hợp nhất mã hay thay thế các quy tắc phê duyệt của kho lưu trữ.

Khôi phục kết quả được lưu giữ từ các lần quét thất bại

  • Khôi phục các phát hiện hợp lệ đã lưu từ một lần quét thất bại được chọn khi bạn yêu cầu, mà không cần quét lại.
  • Duyệt các lần quét và phát hiện đã lưu mà không tự động khôi phục mọi lần quét thất bại. Việc khôi phục giữ nguyên trạng thái thất bại và không áp dụng cho các lần quét đang chạy, đã hoàn tất hoặc đã hủy.
  • Giữ riêng các phát hiện khi các tiến trình xử lý dùng lại mã định danh ứng viên, đồng thời giữ lại bằng chứng hợp lệ và thông tin chi tiết về nguyên nhân gốc rễ khi khôi phục.

Làm rõ hơn việc thiết lập quét và báo cáo

  • Xem từng bước kiểm tra mức độ sẵn sàng cùng chi tiết về trở ngại hoặc cảnh báo trong các lần quét tiêu chuẩn và quét thay đổi.
  • Giữ lần quét ở trạng thái có thể tiếp tục trong khi bạn quyết định cách giải quyết vấn đề thiết lập. Các thay đổi cấu hình lâu dài trong phiên tương tác vẫn cần bạn phê duyệt.
  • Xem các đường dẫn được cấu hình để đưa vào và loại trừ trong báo cáo quét chuyên sâu.
  • Giới hạn các cập nhật ngữ cảnh trong lần quét đã chọn mà không thay thế các giá trị mặc định của không gian làm việc đã lưu.

Cải thiện quá trình khởi động và phân loại phát hiện trên GitHub

  • Cho phép máy chủ công cụ của plugin khởi động trong tối đa hai phút, đồng thời chuyển thông tin xác thực bằng API key của OpenAI đến các tiến trình quét chuyên sâu.
  • Tuân theo trình kết nối GitHub được chọn rõ ràng khi nhập các phát hiện để phân loại, đồng thời hỏi trước khi chuyển sang kết nối hoặc tài khoản khác.

0.1.22 (ngày 25 tháng 8 năm 2026)

Xác minh các bản sửa lỗi bảo mật hiện có

  • Dùng $codex-security:verify-fix để kiểm tra xem bản vá hiện có có giải quyết phát hiện bảo mật đã báo cáo hay không mà không thay đổi tệp trong kho mã hoặc hệ thống theo dõi vấn đề.
  • Nhận kết quả fixed, still_vulnerable hoặc inconclusive cho từng phát hiện, kèm bằng chứng hỗ trợ và giới hạn xác thực.
  • Thêm bước điều tra trước khi vá và bước rà soát sau khi vá vào quy trình khắc phục phát hiện.

Giữ lại các phát hiện khi quá trình quét dừng

  • Lưu các phát hiện và ứng viên đang chờ xử lý trong quá trình các tiến trình quét chuyên sâu làm việc.
  • Giữ lại các phát hiện đã được chấp nhận từ tiến trình xử lý khi bước tổng hợp kết quả sau đó bỏ sót chúng hoặc thất bại.
  • Giữ lại kết quả hợp lệ từ các lần quét thất bại, đã hủy hoặc bị gián đoạn, đồng thời giữ nguyên trạng thái không thành công và phạm vi kiểm tra chưa đầy đủ của chúng.
  • Chuyển lời nhắc quét đã cung cấp đến các tiến trình quét chuyên sâu, đồng thời giữ lại các quy tắc từ chối truy cập hệ thống tệp được hỗ trợ từ phiên cha.

Cải thiện khả năng tương thích với Windows và hệ thống tệp

  • Đối sánh các đường dẫn Windows tương đương trong lịch sử quét và tải cấu hình hệ thống Windows từ vị trí dự kiến.
  • Chặn các đường dẫn tệp đầu ra của lần quét mà Windows có thể diễn giải không rõ ràng.
  • Lưu kết quả quét trên các hệ thống tệp không hỗ trợ liên kết cứng.
  • Đọc nhất quán dấu thời gian quét UTC trên Python 3.10.

0.1.21 (ngày 21 tháng 8 năm 2026)

Cài đặt và khởi động plugin ổn định hơn

  • Cài đặt plugin mà không cần ứng dụng tùy chọn Codex Security Access. Việc kiểm tra quyền truy cập dịch vụ được lưu trữ vẫn chỉ mang tính tham khảo.
  • Dùng môi trường chạy Node.js đi kèm Codex khi khởi động plugin, kể cả trên các bản cài đặt Windows không thể chạy trực tiếp tệp thực thi được đóng gói.
  • Đọc siêu dữ liệu Git dưới dạng UTF-8 trên Windows.

Giữ lại chi tiết phát hiện và cải thiện việc xuất SARIF

  • Giữ nhất quán thông tin xác thực, bằng chứng về đường tấn công và chi tiết nguyên nhân gốc rễ giữa các phát hiện đã lưu, báo cáo và bàn làm việc Security.
  • Xuất tên quy tắc dễ đọc, hướng dẫn khắc phục, thẻ CWE và mức độ nghiêm trọng về bảo mật cho tính năng quét mã của GitHub, đồng thời giữ nguyên định danh phát hiện, dấu vân tay và vị trí trong mã nguồn.

0.1.20 (Ngày 17 tháng 8 năm 2026)

Chạy các lượt quét sâu dưới dạng những cuộc kiểm tra độc lập hoàn chỉnh

  • Chạy từng worker quét sâu qua cùng quy trình kiểm tra toàn diện từ đầu đến cuối được dùng cho các lượt quét tiêu chuẩn, bao gồm lập mô hình mối đe dọa, xác thực, phân tích đường tấn công và báo cáo phạm vi bao phủ.
  • Kết hợp báo cáo của các worker đã hoàn tất thành một lượt quét, đồng thời duy trì giới hạn thời gian đã cấu hình, phạm vi bao phủ một phần, khả năng khôi phục sau khi khởi động lại và thao tác hủy.
  • Sử dụng bốn worker đồng thời theo mặc định, dừng sau khi bốn lượt quét hoàn tất liên tiếp không phát hiện thêm vấn đề mới và giới hạn mỗi lượt quét sâu ở 40 lần chạy worker. Các thiết lập workers = "auto" hiện có giờ sẽ được phân giải thành bốn worker. Xem Cấu hình thời gian chạy quét sâu.
  • Tiếp tục các worker đã hoàn tất việc đánh giá mã nguồn nhưng bị mất bản nháp cuối cùng, thay vì lặp lại toàn bộ quy trình kiểm tra.

Kiểm tra Trusted Access for Cyber trước các lượt quét được lưu trữ

  • Trên các máy chủ Codex cung cấp ứng dụng Codex Security Access, hãy kiểm tra trạng thái Trusted Access trước khi bắt đầu các lượt quét tiêu chuẩn, quét thay đổi và quét sâu.
  • Hiển thị cảnh báo nổi bật khi kết quả quét được bảo vệ có thể không khả dụng, kèm theo liên kết đăng ký khi quyền truy cập chưa được cấp.
  • Tiếp tục lượt quét khi không thể xác minh trạng thái Trusted Access hoặc khi quyền truy cập chưa được cấp; thông báo này không quyết định lượt quét có chạy hay không.
  • Các gói CLI và SDK công khai không chạy thông báo này trong 0.1.20.

Chạy quét sâu trong nhiều môi trường hơn

  • Khởi chạy các worker quét sâu từ bản cài đặt CLI và SDK đóng gói sẵn, bao gồm các bản cài đặt Windows không có tệp thực thi codex toàn cục.
  • Giữ các thiết lập quét sâu của CLI và SDK độc lập tách biệt với những lượt quét khác đang chạy.
  • Duy trì các thiết lập phê duyệt không tương tác trong các worker quét sâu lồng nhau.

Bảo toàn kết quả quét khi xảy ra nhiều loại lỗi hơn

  • Bảo toàn thêm nhiều lượt quét đã lưu và kết quả worker đã hoàn tất qua các luồng khôi phục sau khi khởi động lại, lưu trữ và bàn giao.
  • Khôi phục các phát hiện hợp lệ từ dữ liệu quét cũ hơn hoặc chưa hoàn chỉnh.
  • Hoàn tất lượt quét khi các báo cáo phạm vi bao phủ độc lập chồng lấp nhau.
  • Báo cáo chính xác đầu vào đã lưu vào bộ nhớ đệm trong tổng mức sử dụng token trên các phản hồi hiện tại và cũ hơn của nhà cung cấp.

0.1.19 (ngày 13 tháng 8 năm 2026)

Đặt giới hạn thời gian cho lượt quét sâu

  • Đặt [deep_scan].max_time_hours thành một khoảng thời gian dương tối đa 96 giờ. Bạn có thể sử dụng số giờ thập phân.
  • Giữ lại các kết quả khám phá đã hoàn tất khi hết thời hạn, sau đó tiếp tục xác thực và lập báo cáo.
  • Đánh dấu báo cáo là một phần nếu không có lượt đánh giá mã nguồn nào hoàn tất trước thời hạn.

Cải thiện độ tin cậy của lượt quét

  • Giữ lại công việc khám phá đã hoàn tất khi một worker dừng hoặc reducer thử lại.
  • Đọc các tệp mã nguồn lớn hơn và tạo báo cáo mà không còn chịu các giới hạn kích thước cố định trước đây.
  • Đọc các thay đổi đã commit từ bản sửa đổi được chọn và giữ nguyên đường dẫn tương đối với kho lưu trữ trên Windows.
  • Truyền thông tin xác thực OpenRouter và Fireworks cho các worker quét sâu.

0.1.18 (ngày 7 tháng 8 năm 2026)

Sử dụng Amazon Bedrock để quét bảo mật

  • Chạy các lượt quét bằng bearer token của Amazon Bedrock và hồ sơ AWS, chế độ cài đặt theo khu vực, danh tính web hoặc thông tin xác thực của container.
  • Duy trì khả năng truy cập phương thức xác thực AWS cho các worker quét sâu được ủy quyền.

Chạy lượt quét tiêu chuẩn với ít công đoạn điều phối hơn

  • Sử dụng quy trình đơn giản hơn cho các lượt quét tiêu chuẩn trên kho lưu trữ và đường dẫn có phạm vi giới hạn.
  • Giữ nguyên hướng dẫn SECURITY.md lồng nhau, phạm vi quét chính xác, các bản cập nhật tiến độ và báo cáo quét cuối cùng.

Bắt đầu và hoàn tất lượt quét ổn định hơn

  • Cho phép các lượt quét được bắt đầu bằng prompt có tối đa năm phút để khởi tạo các kho lưu trữ lớn, thay vì hết thời gian chờ sau 30 giây.
  • Hoàn tất các lượt quét tiêu chuẩn và quét sâu khi máy chủ áp dụng giới hạn độ dài tên công cụ.

Duy trì khả năng khắc phục sau khi hệ thống tệp thay đổi

  • Khắc phục các phát hiện từ những lượt quét đã hoàn tất sau khi việc gắn lại hệ thống tệp làm thay đổi mã định danh thiết bị của hệ thống tệp.
  • Tiếp tục yêu cầu bản checkout và bản sửa đổi Git ban đầu trước khi áp dụng bản sửa lỗi.

0.1.17 (Ngày 5 tháng 8 năm 2026)

Theo dõi tiến trình quét theo thời gian thực

  • Theo dõi giai đoạn quét hiện tại, thời gian đã trôi qua, worker đang hoạt động, tệp đã đánh giá và mức sử dụng token từ một chế độ xem tiến trình trực tiếp duy nhất.
  • Xem tiến trình đánh giá kho lưu trữ được cập nhật khi từng tệp hoàn tất thay vì chờ toàn bộ bản quét hoàn thành.

Tiếp tục các lượt quét sâu bị gián đoạn

  • Tiếp tục một lượt quét sâu đang diễn ra sau khi trình điều phối khởi động lại mà không lặp lại việc đánh giá những tệp đã hoàn tất.
  • Bảo toàn kết quả khám phá đã hoàn tất, quyền sở hữu bản quét và công việc đang chờ qua các lần cập nhật ứng dụng hoặc phiên quét bị gián đoạn.

Bắt đầu và hoàn tất lượt quét với ít chi phí hơn

  • Bắt đầu các lượt quét tiêu chuẩn, quét thay đổi và quét sâu trực tiếp trong quy trình gốc mà không mở tiện ích quét nhúng đã ngừng hoạt động.
  • Tái sử dụng bản tóm tắt quét đã hoàn tất mà không tải lại mọi phát hiện, trừ khi bạn yêu cầu toàn bộ kết quả có cấu trúc.

0.1.16 (Ngày 4 tháng 8 năm 2026)

Theo dõi mức sử dụng đo được của lượt quét

  • Xem xét tổng mức sử dụng token, token đầu vào, đầu vào được lưu đệm và đầu ra trên bản quét chính cùng các worker được ủy quyền.
  • Phân biệt phép đo đầy đủ, một phần và không khả dụng thay vì hiển thị mức sử dụng còn thiếu là 0.

Chạy lượt quét sâu hơn với kết quả nhất quán

  • Dùng cùng các giai đoạn lập mô hình mối đe dọa, khám phá, xác thực, phân tích đường tấn công và báo cáo cho lượt quét tiêu chuẩn và quét sâu.
  • Cấu hình worker quét sâu, mức ủy quyền cho từng worker, độ bão hòa và giới hạn khám phá từ CLI hoặc SDK.
  • Chạy lượt quét sâu bằng môi trường thực thi worker được mô hình hỗ trợ và khôi phục trạng thái quét cũ mà không làm mất lịch sử quét hiện có.
  • Tạo báo cáo chính cho lượt quét thay đổi và quét sâu mà không yêu cầu báo cáo riêng về từng lỗ hổng hoặc đề xuất gia cố.

Giữ cho hướng dẫn quét và mục tiêu kho lưu trữ luôn chính xác

  • Cập nhật hướng dẫn bảo mật trong khi một lượt quét đang hoạt động và chuyển hướng dẫn đó sang các giai đoạn sau cũng như các worker quét sâu được ủy quyền.
  • Bảo toàn URL kho lưu trữ, tham chiếu pull request và ngữ cảnh bảo mật dài hơn mà không cho phép quyền truy cập mạng bạn chưa yêu cầu.
  • Đánh dấu lượt quét là thất bại khi kho lưu trữ hoặc mục tiêu quét thay đổi trong lúc thực thi để quy trình tự động hóa không chấp nhận phát hiện lỗi thời.
  • Tuân thủ thiết lập proxy doanh nghiệp và chứng chỉ tin cậy trong các môi trường mạng được quản lý.

Viết báo cáo lỗ hổng rõ ràng hơn

  • Tạo báo cáo lỗ hổng có nguồn chứng minh, tách biệt hành vi quan sát được khỏi giả thuyết chưa được xác minh.
  • Bao gồm các giới hạn thực tế của bản minh chứng, phiên bản bị ảnh hưởng, ranh giới bảo mật và hướng dẫn khắc phục có thể hành động.

0.1.15 (Ngày 30 tháng 7 năm 2026)

Giữ nguyên kết quả quét khi kho lưu trữ thay đổi

  • Giữ các phát hiện và báo cáo đã hoàn tất gắn với bản sửa đổi hoặc ảnh chụp nhanh cây làm việc ban đầu, ngay cả khi các tệp hoặc bản sửa đổi của kho lưu trữ thay đổi trong lúc quy trình quét đang chạy.
  • Hiển thị cảnh báo hoàn tất khi mã đã chọn thay đổi hoặc đích trở nên không khả dụng, thay vì loại bỏ kết quả quét.
  • Lưu trữ một quy trình quét hiện có trước khi tái sử dụng thư mục đầu ra của quy trình đó cho một lần quét khác.

Áp dụng phản hồi về các phát hiện đã được xem xét

  • Ghi lại lý do khi bạn đóng một phát hiện vì đó là kết quả dương tính giả.
  • Chuyển các quyết định về kết quả dương tính giả đã được xem xét sang những lần quét sau của cùng một đích mà không áp dụng chúng cho bản checkout khác hoặc đích không liên quan.
  • Chỉ loại bỏ một phát hiện tái diễn khi lý do trước đó vẫn áp dụng cho mã và các biện pháp kiểm soát bảo mật hiện tại.

Khôi phục các phát hiện hợp lệ mà không phóng đại phạm vi bao phủ

  • Giữ lại các phát hiện hợp lệ khi một phát hiện, báo cáo hoặc thành phần tăng cường bảo mật khác không đúng định dạng và hiển thị cảnh báo về dữ liệu đã bỏ qua.
  • Loại bỏ các phát hiện trùng lặp và giữ lại phát hiện có mức độ nghiêm trọng, độ tin cậy và bằng chứng hỗ trợ cao nhất.
  • Đánh dấu phạm vi bao phủ là một phần khi Codex không thể xác minh các phát hiện, biên nhận đánh giá hoặc các khu vực cần theo dõi.
  • Đưa cảnh báo về phạm vi bao phủ chưa đầy đủ và hoạt động đánh giá bị hoãn vào các tệp xuất SARIF.

Luôn hiển thị cài đặt và tiến trình quét

  • Lưu mô hình và mức độ suy luận đã chọn cùng với các lần quét tiêu chuẩn và chuyên sâu để lịch sử và tiến trình quét luôn nhất quán sau mỗi lần tải lại.
  • Hiển thị số lượng lượt đánh giá quét chuyên sâu độc lập đang hoạt động và đã hoàn tất, cũng như thời điểm bắt đầu hợp nhất kết quả.
  • Điều chỉnh hoạt động khám phá của quy trình quét tiêu chuẩn theo năng lực worker hiện có, đồng thời duy trì một danh sách tệp trong phạm vi và một lượt xem xét ứng viên.

Hỗ trợ thêm nhiều bố cục kho lưu trữ và hệ thống tệp

  • Bao gồm các kho lưu trữ Git lồng nhau khi chụp ảnh nhanh cây làm việc.
  • Giữ nguyên đường dẫn tệp trong phạm vi theo đúng nghĩa đen và xử lý các đường dẫn Windows không phân biệt chữ hoa chữ thường.
  • Mở rộng giá trị CODEX_HOME đã cấu hình bắt đầu bằng ~ trong bước kiểm tra trước khi quét.

0.1.14 (Ngày 28 tháng 7 năm 2026)

Xem lại lịch sử quét và các phát hiện lặp lại

  • Lọc kho lưu trữ, phát hiện và lịch sử quét bằng các trang kết quả có giới hạn cùng chi tiết trạng thái rõ ràng hơn.
  • Chạy lại một lượt quét với thiết lập đã lưu và so sánh các lượt quét đã hoàn tất để phân biệt phát hiện mới, còn tồn tại, đã được giải quyết và chưa được quét lại.
  • Nhóm các worktree thuộc cùng một kho lưu trữ và dùng định danh kho lưu trữ cùng phát hiện ổn định giữa các chế độ xem.

Xác định chính sách bảo mật cho kho lưu trữ

  • Dùng $codex-security:define-security-policy để xem xét hoặc cập nhật hướng dẫn SECURITY.md theo phạm vi về ranh giới tin cậy, bất biến bảo mật, phát hiện cần báo cáo, mức độ nghiêm trọng, trường hợp loại trừ và rủi ro được chấp nhận.
  • Áp dụng tệp chính sách gần nhất, đồng thời giới hạn kích thước và từ chối liên kết tượng trưng dẫn ra ngoài kho lưu trữ.

Xem xét phát hiện trước khi theo dõi

  • Chọn tối đa 25 phát hiện từ một lượt quét đã hoàn tất để theo dõi trong Linear hoặc GitHub Issues.
  • Trả các phát hiện đã chọn về Codex để xem xét và phê duyệt thay vì tạo issue trực tiếp từ workspace phát hiện.

Chạy lượt quét tiêu chuẩn với quy trình đơn giản hơn

  • Dùng một danh sách tệp trong phạm vi có tính xác định và sổ cái ứng viên nhỏ gọn cho lượt quét kho lưu trữ tiêu chuẩn và quét đường dẫn theo phạm vi.
  • Bảo toàn đầu ra manifest, phát hiện, độ bao phủ, báo cáo và SARIF hiện có đồng thời giảm các giai đoạn quét lặp lại.

0.1.13 (Ngày 25 tháng 7 năm 2026)

Xem xét phát hiện trong nhiều môi trường hơn

  • Giữ lại các phát hiện bảo mật thực sự khi mã bị ảnh hưởng là mã cục bộ, nội bộ, dùng để đào tạo hoặc chưa được triển khai lên môi trường production.
  • Dùng ngữ cảnh triển khai và mức độ phơi bày để hiệu chỉnh mức độ nghiêm trọng và độ tin cậy thay vì tự động loại bỏ phát hiện.

0.1.12 (Ngày 23 tháng 7 năm 2026)

Chạy lượt quét sâu hơn với tiến trình rõ ràng hơn

  • Chạy lượt quét sâu điều phối worker trên toàn bộ kho lưu trữ hoặc một thư mục được chọn.
  • Chuyển thiết lập mô hình và suy luận của bạn sang công việc quét được ủy quyền.
  • Xem kết quả kiểm tra trước, tiến trình quét, năng lực worker khả dụng và hành vi dự phòng trước và trong lượt quét.

Xem xét và chạy lại các lượt quét trước

  • Mở lượt quét hiện tại và trước đó từ danh sách quét bảo mật.
  • Mở lại một lượt quét đã lưu trong workspace phát hiện hoặc chạy lại để làm mới kết quả.
  • Xem trạng thái hoàn tất rõ ràng hơn cùng chi tiết phát hiện và lịch sử quét nhất quán hơn.

Cấu hình lượt quét với ít gián đoạn hơn

  • Bắt đầu lượt quét từ quy trình thiết lập gốc mà không rời tác vụ hiện tại.
  • Giữ phần thiết lập lượt quét trong bảng bên, ngay cả khi Codex ở chế độ toàn màn hình.
  • Đóng phần thiết lập khi bạn không cần và giữ tùy chọn đó cho các lượt quét sau.

Xem xét và khắc phục phát hiện đã xác thực

  • Giữ lại phát hiện có mức độ nghiêm trọng thấp đã xác thực trong kết quả hoàn tất.
  • Xem chi tiết phát hiện nhất quán hơn giữa lượt quét, báo cáo và bản xuất.
  • Thử lại quá trình khắc phục và chuyển ngữ cảnh quét liên quan sang các bản sửa lỗi tiếp theo.

Xuất kết quả cho quy trình bảo mật hiện có

  • Xuất phát hiện đã hoàn tất dưới dạng JSON, CSV hoặc SARIF.
  • Tạo kết quả SARIF cục bộ để tích hợp với công cụ quét mã và công cụ bảo mật.
  • Bảo toàn chi tiết phát hiện nhất quán giữa các định dạng được xuất.

0.1.11 (Ngày 10 tháng 7 năm 2026)

Tạo báo cáo chi tiết về phát hiện và gia cố

  • Tạo một báo cáo lỗ hổng có nguồn chứng minh cho mọi phát hiện quét cần báo cáo, kèm theo các tệp minh chứng hỗ trợ khi có.
  • Xem xét một danh mục gia cố cấu trúc phân tích toàn bộ tập hợp phát hiện, các đánh đổi kỹ thuật, phương án di chuyển và sơ đồ hỗ trợ.
  • Dùng report.md làm điểm truy cập vào các đầu ra phái sinh này trong findings/hardening/. Giữ nguyên toàn bộ thư mục quét khi chia sẻ hoặc lưu trữ kết quả.

Chạy trực tiếp các quy trình báo cáo

  • Dùng $codex-security:vulnerability-writeup để chuyển tài liệu công bố, phát hiện thô, PoC và mã nguồn thành báo cáo hoàn chỉnh mà không cần chạy lượt quét Codex Security trước.
  • Dùng $codex-security:propose-security-hardening để phát triển các phương án cấu trúc hoặc kiến trúc có bằng chứng hỗ trợ từ lượt quét, phát hiện, tài liệu sự cố hoặc đánh giá và mã nguồn.

Áp dụng nhất quán hướng dẫn và độ bao phủ của kho lưu trữ

  • Xác định ngữ cảnh mô hình mối đe dọa, bất biến bảo mật, tiêu chí phát hiện cần báo cáo, trường hợp loại trừ và ngữ cảnh mức độ nghiêm trọng trong các tệp SECURITY.md gốc hoặc lồng nhau. Tệp áp dụng gần nhất sẽ được ưu tiên.
  • Cải thiện độ bao phủ đánh giá kho lưu trữ trước khi xác thực, đồng thời bảo toàn những bề mặt được trì hoãn rõ ràng và khoảng trống bằng chứng.
  • Xem xét tệp nguồn đã xóa trong lượt quét thay đổi và mở rộng độ bao phủ đánh giá kho lưu trữ mặc định trước khi xác thực.
  • Kiểm tra kỹ năng của giai đoạn quét sâu, worker được ủy quyền và năng lực worker trước khi lượt quét sâu bắt đầu.

0.1.10 (Ngày 23 tháng 6 năm 2026)

Cải thiện việc tiếp nhận ticket Jira và Linear

  • Hỏi trước khi nhập sub-issue của Linear và bảo toàn quan hệ cha-con trong kết quả.
  • Phân biệt kết nối bị thiếu, quyền không đủ, ticket không thể truy cập và lỗi trình kết nối tạm thời.
  • Dừng thay vì tạo kết luận khi nội dung ticket được yêu cầu không khả dụng.
  • Gán thứ hạng số nguyên dương duy nhất bắt đầu từ 1 trong từng hàng đợi đã xác nhận hoặc cần xem xét.

Xem xét thay đổi mã đáng tin cậy hơn

  • So sánh commit được kiểm tra với commit cha thực tế và bảo toàn mục tiêu diff trong workspace phát hiện.
  • Báo cáo trạng thái bản vá không khả dụng thay vì xem xét một thay đổi khác.
  • Xem kết quả phân loại và ngữ cảnh phát hiện nhất quán hơn.

0.1.9 (Ngày 18 tháng 6 năm 2026)

Xem xét lượt quét trong workspace phát hiện

  • Xem xét lượt quét đã hoàn tất trong một workspace chuyên dụng, nơi tập hợp phát hiện, độ bao phủ, mức độ nghiêm trọng, độ tin cậy và artifact quét.
  • Lọc và sắp xếp phát hiện, bao gồm sắp xếp theo độ tin cậy cao nhất, đồng thời bảo toàn trạng thái workspace trong quá trình làm mới.
  • Mở một phát hiện để xem xét bằng chứng nguồn, chi tiết xác thực, khả năng tiếp cận, tác động và hướng dẫn khắc phục tại một nơi.

Chạy lượt quét với ít bước thiết lập hơn

  • Chạy lượt quét tiêu chuẩn trên kho lưu trữ Git, từng thư mục riêng lẻ hoặc cơ sở mã không có lịch sử Git. Lượt quét sâu cũng có thể nhắm đến một thư mục cụ thể.
  • Hủy rõ ràng một lượt quét đang hoạt động, tiếp tục lượt quét bị gián đoạn mà không cần thêm prompt thiết lập và nhận cảnh báo trước khi bắt đầu nhiều lượt quét sâu đồng thời.
  • Theo dõi trạng thái thiết lập và tiến trình rõ ràng hơn, với bản tóm tắt tiến trình nhỏ gọn hơn và lỗi vẫn hiển thị cho đến khi bạn xử lý.

Xuất kết quả có tính di động và có thể xác minh

  • Dùng định dạng lượt quét đã hoàn tất nhất quán với manifest, phát hiện có cấu trúc, dữ liệu độ bao phủ và báo cáo Markdown được tạo từ cùng một kết quả chuẩn.
  • Xuất phát hiện dưới dạng JSON, CSV hoặc SARIF để phân tích, lưu trữ và tích hợp với các công cụ bảo mật khác.
  • Hoàn tất lượt quét đáng tin cậy hơn, kể cả khi đường dẫn Windows hoặc khóa lượt quét ảnh hưởng đến quyền truy cập hệ thống tệp.

Phân loại và theo dõi phát hiện hiện có

  • Phân loại phát hiện hiện có từ trình quét, cảnh báo, báo cáo chương trình săn lỗi, GitHub, Jira, Linear hoặc kết quả Codex Security dựa trên cơ sở mã hiện tại. Quy trình phân loại trả về kết luận có bằng chứng hỗ trợ và hàng đợi hành động được ưu tiên.
  • Theo dõi các phát hiện đã xác thực được chọn trong issue Linear, Jira hoặc GitHub, hoặc tạo bản nháp GitHub Security Advisory riêng tư khi kho lưu trữ đáp ứng yêu cầu của thông báo.
  • Xem xét kiểm tra trùng lặp, ngữ cảnh nguồn, khả năng hiển thị tại đích và nội dung được đề xuất chính xác trước khi phê duyệt thao tác ghi. Codex đọc lại kết quả sau khi tạo hoặc cập nhật để xác minh.

0.1.7 (Ngày 4 tháng 6 năm 2026)

Thực hiện đánh giá bảo mật có bằng chứng hỗ trợ

  • Quét một kho lưu trữ được cấp quyền hoặc thư mục được chọn để tìm lỗ hổng bảo mật.
  • Thực hiện khám phá lặp lại trên toàn bộ kho lưu trữ khi bạn cần độ bao phủ toàn diện hơn.
  • Xem xét pull request, commit, khác biệt giữa các nhánh và bản vá cục bộ để tìm lỗi hồi quy bảo mật.
  • Đưa từng ứng viên qua các bước lập mô hình mối đe dọa, khám phá phát hiện, xác thực và phân tích tác động trước khi tạo báo cáo quét.
  • Sửa một phát hiện đã được chấp nhận bằng bản vá tập trung, phạm vi kiểm thử hồi quy và xác minh vấn đề ban đầu.