Codex 安全外掛變更日誌
Codex 安全外掛變更日誌
Codex 安全外掛面向使用者的重要變更。
使用此更新日誌瞭解 Codex Security 外掛的變更。
最新外掛版本: 0.1.24。
使用較新版本中的功能前,請先檢查當前 Codex 環境中的外掛版本。
更新日誌條目以外掛版本為準,而不是軟體包版本。CLI 和
SDK 使用者可以執行 npx @openai/codex-security info --json,同時檢查
軟體包版本和隨附的外掛版本。
0.1.24(2026 年 9 月 9 日)
通過外掛檢查 Daybreak 存取權限
- 在通過 ChatGPT 登入的桌面和 CLI 會話中,在掃描前檢查 Daybreak 存取權限,無須連線單獨的 Codex Security Access 應用。
- 未獲存取權限時顯示註冊連結;無法驗證存取權限時 顯示警告。僅使用 API key 的會話無法驗證帳戶 存取權限。
- 顯示提示後繼續掃描,即使存取權限不可用 或檢查失敗也是如此。該提示不會授予存取權限,也不決定 掃描是否執行。
按請求驗證安全修復
- 僅當你明確要求驗證安全修復時,才執行
$codex-security:verify-fix。 - 普通的修復實現、程式碼審查和測試請求繼續使用 現有工作流程,不會自動切換為驗證 結果格式。
0.1.23(2026 年 9 月 8 日)
評估擬議補丁的風險
- 使用
$codex-security:assess-patch-risk,依據 確切的修訂版本和原始碼證據審查擬議變更。 - 將影響、發生可能性和恢復難度與 迴歸防護分開評估,並指出會影響建議的證據缺口。
- 獲得合並、修改或不做更改的參考建議。 該評估不會合並程式碼,也不會取代儲存庫的審批規則。
從失敗的掃描中恢復保留的結果
- 根據你的請求,從選定的失敗掃描中恢復已儲存的有效發現, 無須重新掃描。
- 瀏覽已儲存的掃描和發現,不會自動恢復每一次 失敗的掃描。恢復操作保留掃描失敗狀態,且不適用於 正在執行、已完成或已取消的掃描。
- 當工作程序複用候選識別符時,保留各條獨立發現,並在 恢復期間保留有效證據和根因詳情。
讓掃描設定和報告更清晰
- 在標準掃描和變更掃描中檢視各項就緒檢查, 以及阻斷或警告的詳細資訊。
- 在你決定如何解決設定問題期間,讓掃描保持 可繼續狀態。互動式會話中的持久化設定更改仍然 需要你的核准。
- 在深度掃描報告中檢視設定的包含和排除路徑。
- 將上下文更新限定在選定掃描內,避免覆蓋已儲存的 工作區預設值。
改進啟動和 GitHub 問題分流
- 允許外掛的工具伺服器最多用兩分鐘完成啟動,並將 OpenAI API key 身份驗證傳遞給深度掃描工作程序。
- 匯入發現項進行分流時,使用明確選定的 GitHub 連接器, 並在切換到其他連線或帳戶前詢問你。
0.1.22(2026 年 8 月 25 日)
驗證現有安全修復
- 使用
$codex-security:verify-fix檢查現有補丁是否解決了 已報告的安全發現項,而不更改儲存庫檔案或問題 跟蹤系統。 - 為每個發現項提供
fixed、still_vulnerable或inconclusive結果, 並附上支援證據和驗證侷限。 - 在發現項修復工作流程中加入打補丁前的調查 和打補丁後的審查。
在掃描停止時保留髮現項
- 隨著深度掃描工作程序推進,儲存發現項和待處理的候選項。
- 當後續結果彙總遺漏發現項或失敗時, 仍保留已接受的工作程序發現項。
- 保留失敗、取消或中斷掃描中的有效結果,同時 保留其未成功的狀態和覆蓋不完整的資訊。
- 將提供的掃描提示詞傳遞給深度掃描工作程序,並保留父會話中 受支援的檔案系統拒絕規則。
改進 Windows 和檔案系統相容性
- 匹配掃描歷史記錄中的等效 Windows 路徑,並從預期位置載入 Windows 系統 設定。
- 阻止使用 Windows 解析時會產生歧義的掃描產物路徑。
- 在不支援硬連結的檔案系統上儲存掃描結果。
- 在 Python 3.10 上以一致的方式讀取 UTC 掃描時間戳。
0.1.21(2026 年 8 月 21 日)
提高外掛安裝和啟動的可靠性
- 安裝外掛時無需安裝可選的 Codex Security Access 應用。 託管存取檢查仍僅提供提示。
- 啟動外掛時使用 Codex 自帶的 Node.js 執行時,也適用於 無法直接執行打包執行檔的 Windows 安裝環境。
- 在 Windows 上以 UTF-8 讀取 Git 後設資料。
保留髮現項詳情並改進 SARIF 匯出
- 在已儲存的發現項、報告和 Security 工作臺中,保持驗證資訊、攻擊路徑證據 和根因詳情一致。
- 為 GitHub 程式碼掃描匯出易讀的規則名稱、修復指導、CWE 標籤和安全 嚴重程度,同時保留髮現項識別、 指紋和源程式碼位置。
0.1.20(2026 年 8 月 17 日)
將深度掃描作為完整且獨立的審計執行
- 讓每個深度掃描工作器執行與標準掃描相同的端到端審計, 包括威脅建模、驗證、攻擊路徑分析和 覆蓋範圍報告。
- 將已完成的工作器報告合並為一次掃描,同時保留設定的 時間限制、部分覆蓋範圍、重啟恢復和取消功能。
- 預設使用四個並發工作器,連續完成四次掃描且均未新增
新發現後停止,並將深度掃描限制為執行 40 次工作器。現有
workers = "auto"設定現在會解析為四個工作器。請參閱 設定深度掃描的執行時間。 - 恢復已完成源程式碼審查但丟失最終草稿的工作器, 而不是重複執行完整審計。
在託管掃描前檢查 Trusted Access for Cyber
- 在提供 Codex Security Access 應用的 Codex 主機中,於標準掃描、變更掃描和深度掃描開始前檢查 Trusted Access 狀態。
- 當受保護的掃描輸出可能不可用時顯示醒目警告; 如果尚未獲得存取權限,還會提供註冊連結。
- 當檢查無法驗證 Trusted Access 狀態或尚未獲得存取權限時,繼續掃描; 此提示不會控制是否執行掃描。
- 公共 CLI 和 SDK 軟體包在
0.1.20中不會執行此提示。
在更多環境中執行深度掃描
- 從打包的 CLI 和 SDK 安裝中啟動深度掃描工作器,包括
沒有全域
codex執行檔的 Windows 安裝。 - 使獨立 CLI 和 SDK 的深度掃描設定與其他正在執行的 掃描相互隔離。
- 在巢狀的深度掃描工作器中保留非互動式審批設定。
在更多故障情形下保留掃描結果
- 在重啟、歸檔和交接恢復路徑中保留更多已儲存的掃描和已完成的工作器結果。
- 從舊版或不完整的掃描資料中恢復有效發現。
- 當各獨立覆蓋範圍報告存在重疊時完成掃描。
- 在當前及舊版供應商響應的令牌用量總計中正確報告快取輸入。
0.1.19(2026 年 8 月 13 日)
為深度掃描設定時間限制
- 將
[deep_scan].max_time_hours設定為最長 96 小時的正數時長。 可以使用小數小時。 - 截止時間到期時保留已完成的發現結果,然後繼續 進行驗證和報告。
- 如果截止時間前沒有完成任何源程式碼審查,則將報告標記為部分完成。
提高掃描可靠性
- 當工作器停止或歸並器重試時,保留已完成的發現工作。
- 讀取更大的原始檔並生成報告,不再受此前固定的 大小限制。
- 從所選修訂中讀取已提交的變更,並在 Windows 上保留 儲存庫相對路徑。
- 將 OpenRouter 和 Fireworks 憑據傳遞給深度掃描工作器。
0.1.18(2026 年 8 月 7 日)
使用 Amazon Bedrock 進行安全掃描
- 使用 Amazon Bedrock 不記名令牌和 AWS 設定檔、區域 設定、Web 身份或容器憑據執行掃描。
- 確保委派的深度掃描工作程序可以使用 AWS 身份驗證。
以更少的協調工作執行標準掃描
- 對標準儲存庫掃描和限定路徑範圍的掃描使用更簡單的工作流程。
- 保留巢狀的
SECURITY.md指引、確切的掃描範圍、進度更新 和最終掃描報告。
更可靠地啟動並完成掃描
- 對於通過提示啟動的掃描,最多等待五分鐘以初始化大型 儲存庫,而不是在 30 秒後超時。
- 當主機強制限制工具名稱長度時,仍可完成標準掃描和深度 掃描。
在檔案系統更改後仍可執行修復
- 當檔案系統重新掛載導致其裝置識別符發生變化後,仍可修復已完成掃描中的 發現項。
- 在應用修復之前,仍要求使用原始檢出內容和 Git 修訂版本。
0.1.17(2026 年 8 月 5 日)
即時跟蹤掃描進度
- 在統一的即時進度檢視中跟蹤當前掃描階段、已用時間、活躍工作單元、已審查檔案和 token 用量。
- 檔案完成審查時即可看到儲存庫審查進度更新,無需等待整個掃描完成。
恢復中斷的深度掃描
- 協調器重啟後繼續進行中的深度掃描,無需重複已完成的檔案審查。
- 在 App 更新或掃描會話中斷期間保留已完成的發現結果、掃描所有權和待處理工作。
以更低開銷啟動並完成掃描
- 直接在原生工作流程中啟動標準掃描、變更掃描和深度掃描,無需開啟已退役的嵌入式掃描 widget。
- 複用已完成的掃描摘要,不必重新載入每條安全發現;只有請求完整結構化結果時才會載入全部內容。
0.1.16(2026 年 8 月 4 日)
跟蹤實測掃描用量
- 檢視主掃描及其委派工作單元的總 token、輸入 token、快取輸入 token 和輸出 token 用量。
- 區分完整、部分和不可用的度量,而不是把缺失用量顯示為 0。
以一致結果執行更深入的掃描
- 標準掃描和深度掃描使用相同的威脅建模、發現、驗證、攻擊路徑分析和報告階段。
- 從 CLI 或 SDK 設定深度掃描工作單元、每個工作單元的委派、飽和度和發現限制。
- 使用模型支援的工作單元執行時執行深度掃描,並在不丟失現有掃描歷史的情況下恢復舊版掃描狀態。
- 無需單獨生成漏洞說明或加固建議,也能為變更掃描和深度掃描生成主要報告。
保持掃描指引和儲存庫目標準確
- 在掃描進行期間更新安全指引,並將其帶入後續階段和委派的深度掃描工作單元。
- 保留儲存庫 URL、pull request 引用和較長的安全上下文,同時不會啟用你未請求的網路存取。
- 執行期間儲存庫或掃描目標發生變化時讓掃描失敗,避免自動化接受過時的安全發現。
- 在託管網路環境中遵循企業代理和受信任證書設定。
編寫更清晰的漏洞報告
- 生成有來源證據支援的漏洞報告,並區分觀察到的行為與未經驗證的假設。
- 包含切合實際的概念驗證限制、受影響版本、安全邊界和可執行的修復指引。
0.1.15(2026 年 7 月 30 日)
儲存庫發生變化時保留掃描結果
- 即使掃描執行期間檔案或儲存庫修訂版本發生變化,也將已完成的發現和報告與原始修訂版本或 工作樹快照關聯起來。
- 當所選程式碼發生變化或目標不可用時顯示完成警告,而不是 丟棄掃描結果。
- 在將現有掃描的輸出目錄用於其他掃描之前,先將其歸檔。
應用經審查的發現回饋
- 將發現作為誤報關閉時記錄原因。
- 將已經審查的誤報判定沿用到同一目標的後續掃描中, 但不應用到其他檢出目錄或無關目標。
- 只有當之前的原因仍適用於當前程式碼和安全控制措施時, 才抑制重複出現的發現。
恢復有效發現,同時避免誇大覆蓋範圍
- 當其他發現、報告或加固構件格式異常時,保留有效發現, 並對跳過的資料顯示警告。
- 移除重複發現,並根據嚴重性、置信度和支援證據保留最有力的發現。
- 當 Codex 無法驗證發現、審查回執或後續跟進領域時, 將覆蓋範圍標記為部分覆蓋。
- 在 SARIF 匯出中包含覆蓋不完整和審查延期警告。
保持掃描設定和進度可見
- 為標準掃描和深度掃描儲存所選模型和推理強度,使 掃描歷史記錄和進度在重新載入後保持一致。
- 顯示正在進行和已經完成的獨立深度掃描審查數量,以及 結果整合的開始時間。
- 根據可用工作執行緒容量調整標準掃描的發現過程,同時保留 一份範圍內檔案列表和一輪候選項審查。
支援更多儲存庫和檔案系統佈局
- 捕獲工作樹快照時包含巢狀的 Git 儲存庫。
- 保留範圍內檔案路徑的字面形式,並處理不區分大小寫的 Windows 路徑。
- 在掃描預檢期間,展開以
~開頭的已設定CODEX_HOME。
0.1.14(2026 年 7 月 28 日)
檢視掃描歷史和重複出現的安全發現
- 在分頁且結果數受限的檢視中篩選儲存庫、安全發現和掃描歷史,並顯示更清晰的狀態詳情。
- 使用已儲存的設定重新執行掃描,並比較已完成的掃描,以區分新增、持續存在、已解決和未重新掃描的安全發現。
- 把同一儲存庫的工作樹歸為一組,並在不同檢視中使用穩定的儲存庫與發現項識別。
定義儲存庫安全策略
- 使用
$codex-security:define-security-policy審查或更新作用域內的SECURITY.md指引,其中包含信任邊界、安全不變數、需報告的安全發現、嚴重性、排除項和已接受風險。 - 應用距離當前範圍最近的策略檔案,同時限制檔案大小,並拒絕指向儲存庫外部的符號連結。
跟蹤安全發現前先完成審查
- 從一次已完成的掃描中選擇最多 25 條安全發現,以便在 Linear 或 GitHub Issues 中跟蹤。
- 把選中的安全發現傳回給 Codex 進行審查和核准,而不是直接從安全發現工作區建立 issue。
通過更簡單的工作流程執行標準掃描
- 針對標準儲存庫掃描和限定路徑掃描,使用一份確定性的範圍內檔案列表和一份緊湊的候選項清單。
- 保留現有的 manifest、安全發現、覆蓋率、報告和 SARIF 輸出,同時減少重複的掃描階段。
0.1.13(2026 年 7 月 25 日)
在更多環境中審查安全發現
- 即使受影響的程式碼僅在本機或內部使用、用於訓練,或尚未部署到生產環境,也保留真實的安全發現。
- 根據部署和暴露上下文校準嚴重性與置信度,而不是自動抑制安全發現。
0.1.12(2026 年 7 月 23 日)
執行進度更清晰的深度掃描
- 執行深度掃描,協調多個工作單元處理整個儲存庫或選定目錄。
- 把你的模型和推理強度設定帶入委派的掃描工作。
- 在掃描前和掃描期間檢視預檢結果、掃描進度、可用工作單元容量和回退行為。
檢視並重新執行以前的掃描
- 從安全掃描列表中開啟當前掃描和以前的掃描。
- 在安全發現工作區中重新開啟已儲存的掃描,或重新執行掃描以重新整理結果。
- 檢視更清晰的完成狀態,以及更一致的安全發現詳情和掃描歷史。
設定掃描並減少中斷
- 通過原生設定流程啟動掃描,無需離開當前任務。
- 即使 Codex 處於全屏模式,也讓掃描設定保留在側邊面板中。
- 不需要設定時可以將其關閉,並為後續掃描保留這一偏好。
審查並修復已驗證的安全發現
- 在已完成的結果中保留經過驗證的低嚴重性安全發現。
- 在掃描、報告和匯出結果中檢視更加一致的安全發現詳情。
- 重試修復,並把相關掃描上下文帶入後續修復工作。
為現有安全工作流程匯出結果
- 把已完成的安全發現匯出為 JSON、CSV 或 SARIF。
- 在本機生成 SARIF 結果,以接入程式碼掃描和安全工具。
- 在不同匯出格式中保留一致的安全發現詳情。
0.1.11(2026 年 7 月 10 日)
生成詳細的安全發現與加固報告
- 為每條需報告的掃描安全發現生成一份有來源證據支援的漏洞報告,並在可用時附上概念驗證檔案。
- 審查結構性加固方案集,其中會分析完整的安全發現集合、工程權衡、遷移選項和輔助圖表。
- 使用
report.md作為findings/和hardening/下這些派生輸出的入口。共享或歸檔結果時,請保持完整掃描目錄不被拆分。
直接執行報告工作流程
- 使用
$codex-security:vulnerability-writeup,無需先執行 Codex Security 掃描,即可把披露文件、初步安全發現、PoC 和源程式碼整理成完善的報告。 - 使用
$codex-security:propose-security-hardening,根據掃描、安全發現、事件或評估文件以及源程式碼,制定有證據支援的結構性或架構性方案。
一致應用儲存庫指引和覆蓋範圍
- 在根目錄或巢狀的
SECURITY.md檔案中定義威脅模型上下文、安全不變數、需報告的安全發現標準、排除項和嚴重性上下文。距離當前範圍最近的適用檔案優先。 - 在驗證前擴大儲存庫審查覆蓋範圍,同時保留明確延後處理的範圍與證據缺口。
- 在變更掃描中審查已刪除的原始檔,並在驗證前擴大預設的儲存庫審查覆蓋範圍。
- 啟動深度掃描前,檢查深度掃描各階段使用的 skill、受委派的工作單元及其可用容量。
0.1.10(2026 年 6 月 23 日)
改進 Jira 和 Linear 工單匯入
- 匯入 Linear 子 issue 前先詢問,並在結果中保留父子關係。
- 區分連線缺失、權限不足、工單不可存取和臨時連接器故障。
- 請求的工單內容不可用時停止處理,不再建立結論。
- 在每個“已確認”或“需要審查”佇列中,分配從
1開始且互不重複的正整數排名。
更可靠地審查程式碼變更
- 把受檢查的提交與其實際父提交進行比較,並在安全發現工作區中保留 diff 目標。
- 補丁狀態不可用時如實報告,不再改為審查另一項變更。
- 顯示更加一致的分診結果和安全發現上下文。
0.1.9(2026 年 6 月 18 日)
在安全發現工作區中審查掃描
- 在專用工作區中審查已完成的掃描,並集中檢視安全發現、覆蓋率、嚴重性、置信度和掃描產物。
- 篩選安全發現並為其排序,包括按置信度從高到低排序,同時在重新整理期間保留工作區狀態。
- 開啟安全發現後,可以集中審查源證據、驗證詳情、可達性、影響和修復指引。
減少執行掃描前的設定工作
- 對 Git 儲存庫、單個資料夾或沒有 Git 歷史的程式碼庫執行標準掃描。深度掃描也可以針對特定資料夾執行。
- 顯式取消正在進行的掃描;恢復中斷的掃描時無需再次響應設定提示;開始並發深度掃描前會收到警告。
- 使用更清晰的設定和進度狀態、更緊湊的進度摘要,以及在問題解決前持續可見的錯誤資訊。
匯出可移植、可驗證的結果
- 使用一致的已完成掃描格式,其中包含 manifest、結構化安全發現、覆蓋率資料,以及從同一規範結果生成的 Markdown 報告。
- 把安全發現匯出為 JSON、CSV 或 SARIF,以便分析、歸檔並與其他安全工具整合。
- 更可靠地完成掃描,包括 Windows 路徑或掃描鎖影響檔案系統存取的情形。
分診並跟蹤現有安全發現
- 根據當前程式碼庫,對來自掃描器、安全公告、漏洞賞金報告、GitHub、Jira、Linear 或 Codex Security 結果的現有安全發現進行分診。分診工作流程會傳回有證據支援的結論和按優先順序排序的行動佇列。
- 在 Linear、Jira 或 GitHub issue 中跟蹤選定且經過驗證的安全發現;如果儲存庫滿足安全公告要求,也可以建立私有草稿 GitHub Security Advisory。
- 核准寫入前,檢查重複項檢測、源上下文、目標可見性和擬寫入的確切內容。建立或更新後,Codex 會讀回結果進行驗證。
0.1.7(2026 年 6 月 4 日)
開展有證據支援的安全審查
- 掃描已獲授權的儲存庫或選定資料夾,查詢安全漏洞。
- 需要更全面的覆蓋時,在整個儲存庫中重複執行發現階段。
- 審查 pull requests、提交、分支差異和本機補丁中的安全迴歸。
- 生成掃描報告前,讓每個候選項依次經過威脅建模、安全發現、驗證和影響分析。
- 使用有針對性的補丁、迴歸覆蓋和原始問題驗證,修復一條已接受的安全發現。