Codex 安全外掛變更日誌
Codex 安全外掛面向使用者的重要變更。
通過本變更日誌瞭解 Codex Security 的具體變化,以及每個安裝來源可用的外掛版本。
Codex Security 託管目錄中的最新版本: 0.1.17。
使用較新版本的功能前,請先檢查當前 Codex 環境中的外掛版本。重新開啟或重新執行已儲存的掃描,並不會固定其使用的已安裝外掛版本。
這些版本號只適用於 Codex 安全外掛。Codex App、Codex CLI、TypeScript SDK 和外掛 App 分別使用獨立的版本號。
0.1.17(2026 年 8 月 5 日)
即時跟蹤掃描進度
- 在統一的即時進度檢視中跟蹤當前掃描階段、已用時間、活躍工作單元、已審查檔案和 token 用量。
- 檔案完成審查時即可看到儲存庫審查進度更新,無需等待整個掃描完成。
恢復中斷的深度掃描
- 協調器重啟後繼續進行中的深度掃描,無需重複已完成的檔案審查。
- 在 App 更新或掃描會話中斷期間保留已完成的發現結果、掃描所有權和待處理工作。
以更低開銷啟動並完成掃描
- 直接在原生工作流程中啟動標準掃描、變更掃描和深度掃描,無需開啟已退役的嵌入式掃描 widget。
- 複用已完成的掃描摘要,不必重新載入每條安全發現;只有請求完整結構化結果時才會載入全部內容。
0.1.16(2026 年 8 月 4 日)
跟蹤實測掃描用量
- 檢視主掃描及其委派工作單元的總 token、輸入 token、快取輸入 token 和輸出 token 用量。
- 區分完整、部分和不可用的度量,而不是把缺失用量顯示為 0。
以一致結果執行更深入的掃描
- 標準掃描和深度掃描使用相同的威脅建模、發現、驗證、攻擊路徑分析和報告階段。
- 從 CLI 或 SDK 設定深度掃描工作單元、每個工作單元的委派、飽和度和發現限制。
- 使用模型支援的工作單元執行時執行深度掃描,並在不丟失現有掃描歷史的情況下恢復舊版掃描狀態。
- 無需單獨生成漏洞說明或加固建議,也能為變更掃描和深度掃描生成主要報告。
保持掃描指引和儲存庫目標準確
- 在掃描進行期間更新安全指引,並將其帶入後續階段和委派的深度掃描工作單元。
- 保留儲存庫 URL、pull request 引用和較長的安全上下文,同時不會啟用你未請求的網路存取。
- 執行期間儲存庫或掃描目標發生變化時讓掃描失敗,避免自動化接受過時的安全發現。
- 在託管網路環境中遵循企業代理和受信任證書設定。
編寫更清晰的漏洞報告
- 生成有來源證據支援的漏洞報告,並區分觀察到的行為與未經驗證的假設。
- 包含切合實際的概念驗證限制、受影響版本、安全邊界和可執行的修復指引。
0.1.15(2026 年 7 月 30 日)
專案變化時仍保持掃描準確
- 持久化掃描生命週期和模型後設資料,讓重新載入後的掃描歷史與進度保持一致。
- 專案檔案發生變化時保留已完成的掃描,並避免複用 SQLite 掃描目錄。
提交回饋並恢復安全發現
- 針對已完成掃描中的安全發現提交誤報回饋。
- 在收尾階段恢復格式異常的安全發現記錄,而不是讓已完成的掃描失敗。
支援更多儲存庫佈局和路徑
- 保留候選路徑的字面值,並在預檢時展開
CODEX_HOME中的~。 - 處理 Git 相關的目標驗證錯誤時不再崩潰,並在掃描快照中支援巢狀 Git 儲存庫。
- 在掃描恢復期間統一 Windows 路徑與沙箱路徑的處理方式。
減少不必要的掃描工作
- 讓標準掃描的發現階段根據儲存庫和候選列表動態調整。
- 策略失敗後不再重試,並移除舊版扇出提示詞。
0.1.14(2026 年 7 月 28 日)
檢視掃描歷史和重複出現的安全發現
- 在分頁且結果數受限的檢視中篩選儲存庫、安全發現和掃描歷史,並顯示更清晰的狀態詳情。
- 使用已儲存的設定重新執行掃描,並比較已完成的掃描,以區分新增、持續存在、已解決和未重新掃描的安全發現。
- 把同一儲存庫的工作樹歸為一組,並在不同檢視中使用穩定的儲存庫與發現項標識。
定義儲存庫安全策略
- 使用
$codex-security:define-security-policy審查或更新作用域內的SECURITY.md指引,其中包含信任邊界、安全不變數、需報告的安全發現、嚴重性、排除項和已接受風險。 - 應用距離當前範圍最近的策略檔案,同時限制檔案大小,並拒絕指向儲存庫外部的符號連結。
跟蹤安全發現前先完成審查
- 從一次已完成的掃描中選擇最多 25 條安全發現,以便在 Linear 或 GitHub Issues 中跟蹤。
- 把選中的安全發現返回給 Codex 進行審查和核准,而不是直接從安全發現工作區建立 issue。
通過更簡單的工作流程執行標準掃描
- 針對標準儲存庫掃描和限定路徑掃描,使用一份確定性的範圍內檔案列表和一份緊湊的候選項清單。
- 保留現有的 manifest、安全發現、覆蓋率、報告和 SARIF 輸出,同時減少重複的掃描階段。
0.1.13(2026 年 7 月 25 日)
在更多環境中審查安全發現
- 即使受影響的程式碼僅在本機或內部使用、用於訓練,或尚未部署到生產環境,也保留真實的安全發現。
- 根據部署和暴露上下文校準嚴重性與置信度,而不是自動抑制安全發現。
0.1.12(2026 年 7 月 23 日)
執行進度更清晰的深度掃描
- 執行深度掃描,協調多個工作單元處理整個儲存庫或選定目錄。
- 把你的模型和推理強度設定帶入委派的掃描工作。
- 在掃描前和掃描期間檢視預檢結果、掃描進度、可用工作單元容量和回退行為。
檢視並重新執行以前的掃描
- 從安全掃描列表中開啟當前掃描和以前的掃描。
- 在安全發現工作區中重新開啟已儲存的掃描,或重新執行掃描以重新整理結果。
- 檢視更清晰的完成狀態,以及更一致的安全發現詳情和掃描歷史。
設定掃描並減少中斷
- 通過原生設定流程啟動掃描,無需離開當前任務。
- 即使 Codex 處於全屏模式,也讓掃描設定保留在側邊面板中。
- 不需要設定時可以將其關閉,併為後續掃描保留這一偏好。
審查並修復已驗證的安全發現
- 在已完成的結果中保留經過驗證的低嚴重性安全發現。
- 在掃描、報告和匯出結果中檢視更加一致的安全發現詳情。
- 重試修復,並把相關掃描上下文帶入後續修復工作。
為現有安全工作流程匯出結果
- 把已完成的安全發現匯出為 JSON、CSV 或 SARIF。
- 在本機生成 SARIF 結果,以接入程式碼掃描和安全工具。
- 在不同匯出格式中保留一致的安全發現詳情。
0.1.11(2026 年 7 月 10 日)
生成詳細的安全發現與加固報告
- 為每條需報告的掃描安全發現生成一份有來源證據支援的漏洞報告,並在可用時附上概念驗證檔案。
- 審查結構性加固方案集,其中會分析完整的安全發現集合、工程權衡、遷移選項和輔助圖表。
- 使用
report.md作為findings/和hardening/下這些派生輸出的入口。共享或歸檔結果時,請保持完整掃描目錄不被拆分。
直接執行報告工作流程
- 使用
$codex-security:vulnerability-writeup,無需先執行 Codex Security 掃描,即可把披露文件、初步安全發現、PoC 和源程式碼整理成完善的報告。 - 使用
$codex-security:propose-security-hardening,根據掃描、安全發現、事件或評估文件以及源程式碼,制定有證據支援的結構性或架構性方案。
一致應用儲存庫指引和覆蓋範圍
- 在根目錄或巢狀的
SECURITY.md檔案中定義威脅模型上下文、安全不變數、需報告的安全發現標準、排除項和嚴重性上下文。距離當前範圍最近的適用檔案優先。 - 在驗證前擴大儲存庫審查覆蓋範圍,同時保留明確延後處理的範圍與證據缺口。
- 在變更掃描中審查已刪除的原始檔,並在驗證前擴大預設的儲存庫審查覆蓋範圍。
- 啟動深度掃描前,檢查深度掃描各階段使用的 skill、受委派的工作單元及其可用容量。
0.1.10(2026 年 6 月 23 日)
改進 Jira 和 Linear 工單匯入
- 匯入 Linear 子 issue 前先詢問,並在結果中保留父子關係。
- 區分連線缺失、權限不足、工單不可存取和臨時連接器故障。
- 請求的工單內容不可用時停止處理,不再建立結論。
- 在每個“已確認”或“需要審查”佇列中,分配從
1開始且互不重複的正整數排名。
更可靠地審查程式碼變更
- 把受檢查的提交與其實際父提交進行比較,並在安全發現工作區中保留 diff 目標。
- 補丁狀態不可用時如實報告,不再改為審查另一項變更。
- 顯示更加一致的分診結果和安全發現上下文。
0.1.9(2026 年 6 月 18 日)
在安全發現工作區中審查掃描
- 在專用工作區中審查已完成的掃描,並集中檢視安全發現、覆蓋率、嚴重性、置信度和掃描產物。
- 篩選安全發現併為其排序,包括按置信度從高到低排序,同時在重新整理期間保留工作區狀態。
- 開啟安全發現後,可以集中審查源證據、驗證詳情、可達性、影響和修復指引。
減少執行掃描前的設定工作
- 對 Git 儲存庫、單個資料夾或沒有 Git 歷史的程式碼庫執行標準掃描。深度掃描也可以針對特定資料夾執行。
- 顯式取消正在進行的掃描;恢復中斷的掃描時無需再次響應設定提示;開始併發深度掃描前會收到警告。
- 使用更清晰的設定和進度狀態、更緊湊的進度摘要,以及在問題解決前持續可見的錯誤資訊。
匯出可移植、可驗證的結果
- 使用一致的已完成掃描格式,其中包含 manifest、結構化安全發現、覆蓋率資料,以及從同一規範結果生成的 Markdown 報告。
- 把安全發現匯出為 JSON、CSV 或 SARIF,以便分析、歸檔並與其他安全工具整合。
- 更可靠地完成掃描,包括 Windows 路徑或掃描鎖影響檔案系統存取的情形。
分診並跟蹤現有安全發現
- 根據當前程式碼庫,對來自掃描器、安全公告、漏洞賞金報告、GitHub、Jira、Linear 或 Codex Security 結果的現有安全發現進行分診。分診工作流程會返回有證據支援的結論和按優先順序排序的行動佇列。
- 在 Linear、Jira 或 GitHub issue 中跟蹤選定且經過驗證的安全發現;如果儲存庫滿足安全公告要求,也可以建立私有草稿 GitHub Security Advisory。
- 核准寫入前,檢查重複項檢測、源上下文、目標可見性和擬寫入的確切內容。建立或更新後,Codex 會讀回結果進行驗證。
0.1.7(2026 年 6 月 4 日)
開展有證據支援的安全審查
- 掃描已獲授權的儲存庫或選定資料夾,查詢安全漏洞。
- 需要更全面的覆蓋時,在整個儲存庫中重複執行發現階段。
- 審查 pull requests、提交、分支差異和本機補丁中的安全迴歸。
- 生成掃描報告前,讓每個候選項依次經過威脅建模、安全發現、驗證和影響分析。
- 使用有針對性的補丁、迴歸覆蓋和原始問題驗證,修復一條已接受的安全發現。