For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
Hauptnavigation

Änderungsprotokoll für das Codex-Security-Plugin

Wichtige Änderungen am Codex-Security-Plugin, die für Nutzende sichtbar sind.

In diesem Änderungsprotokoll erfährst du, was sich am Codex-Security-Plugin geändert hat.

Neueste Plug-in-Version: 0.1.24.

Prüfe die Plug-in-Version in deiner aktuellen Codex-Umgebung, bevor du eine Funktion aus einer neueren Version verwendest.

Die Einträge im Änderungsprotokoll richten sich nach der Plug-in-Version, nicht nach der Paketversion. Wenn du CLI oder SDK nutzt, kannst du npx @openai/codex-security info --json ausführen, um die Versionen des Pakets und des enthaltenen Plug-ins gemeinsam zu prüfen.

0.1.24 (9. September 2026)

Daybreak-Zugriff direkt im Plug-in prüfen

  • In Desktop- und CLI-Sitzungen, in denen du mit ChatGPT angemeldet bist, kannst du vor einem Scan den Daybreak-Zugriff prüfen, ohne die separate App Codex Security Access zu verbinden.
  • Wenn kein Zugriff gewährt wurde, erscheint ein Registrierungslink. Lässt sich der Zugriff nicht verifizieren, erscheint eine Warnung. Sitzungen, die nur einen API-Schlüssel verwenden, können den Kontozugriff nicht verifizieren.
  • Der Scan wird nach dem Hinweis fortgesetzt, auch wenn kein Zugriff verfügbar ist oder die Prüfung fehlschlägt. Der Hinweis gewährt keinen Zugriff und bestimmt nicht, ob der Scan ausgeführt wird.

Sicherheitskorrekturen auf Anfrage verifizieren

  • $codex-security:verify-fix wird nur ausgeführt, wenn du ausdrücklich darum bittest, eine Sicherheitskorrektur zu verifizieren.
  • Gewöhnliche Anfragen zum Implementieren von Korrekturen, Überprüfen von Code und Testen bleiben in ihren bisherigen Arbeitsabläufen, statt automatisch zum Ergebnisformat der Verifizierung zu wechseln.

0.1.23 (8. September 2026)

Das Risiko eines vorgeschlagenen Patches bewerten

  • Mit $codex-security:assess-patch-risk kannst du eine vorgeschlagene Änderung anhand exakter Revisionen und Belege aus dem Quellcode überprüfen.
  • Auswirkungen, Eintrittswahrscheinlichkeit und die Schwierigkeit der Wiederherstellung werden getrennt vom Schutz vor Regressionen bewertet. Fehlende Belege, die sich auf die Empfehlung auswirken, werden aufgezeigt.
  • Du erhältst eine unverbindliche Empfehlung, die Änderung zu mergen, zu überarbeiten oder keine Änderung vorzunehmen. Die Bewertung mergt keinen Code und ersetzt nicht die Genehmigungsregeln des Repositorys.

Aufbewahrte Ergebnisse fehlgeschlagener Scans wiederherstellen

  • Auf deine Anfrage hin lassen sich gültige gespeicherte Befunde aus einem ausgewählten fehlgeschlagenen Scan wiederherstellen, ohne den Scan zu wiederholen.
  • Du kannst gespeicherte Scans und Befunde durchsuchen, ohne automatisch jeden fehlgeschlagenen Scan wiederherzustellen. Bei der Wiederherstellung bleibt der Scan als fehlgeschlagen gekennzeichnet. Für laufende, abgeschlossene oder abgebrochene Scans ist sie nicht verfügbar.
  • Unterschiedliche Befunde bleiben getrennt erhalten, wenn Worker Kandidatenkennungen wiederverwenden. Gültige Belege und Details zur eigentlichen Ursache bleiben bei der Wiederherstellung erhalten.

Scan-Setup und Berichte verständlicher gestalten

  • Bei Standardscans und Änderungsscans siehst du die einzelnen Prüfungen der Startvoraussetzungen sowie Details zu blockierenden Problemen und Warnungen.
  • Ein Scan kann weiterhin fortgesetzt werden, während du entscheidest, wie du ein Setup-Problem beheben möchtest. Dauerhafte Konfigurationsänderungen in interaktiven Sitzungen erfordern weiterhin deine Genehmigung.
  • Berichte zu tiefgehenden Scans zeigen die konfigurierten ein- und ausgeschlossenen Pfade.
  • Kontextaktualisierungen bleiben auf den ausgewählten Scan beschränkt und ersetzen keine gespeicherten Workspace-Standardeinstellungen.

Start und GitHub-Triage verbessern

  • Der Tool-Server des Plug-ins hat bis zu zwei Minuten Zeit zum Starten. Die Authentifizierung per OpenAI-API-Schlüssel wird an die Worker für tiefgehende Scans weitergegeben.
  • Beim Importieren von Befunden zur Triage wird ein ausdrücklich ausgewählter GitHub-Konnektor berücksichtigt. Vor dem Wechsel zu einer anderen Verbindung oder einem anderen Konto wird nachgefragt.

0.1.22 (25. August 2026)

Bestehende Sicherheitskorrekturen verifizieren

  • Mit $codex-security:verify-fix kannst du prüfen, ob ein bestehender Patch einen gemeldeten Sicherheitsbefund behebt, ohne Dateien im Repository oder Einträge in Issue-Trackern zu ändern.
  • Für jeden Befund erhältst du das Ergebnis fixed, still_vulnerable oder inconclusive, einschließlich unterstützender Belege und der Grenzen der Validierung.
  • Der Ablauf zur Behebung von Befunden wird um eine Untersuchung vor dem Patchen und ein Review danach ergänzt.

Befunde beim Stoppen von Scans erhalten

  • Befunde und noch offene Kandidaten werden fortlaufend gespeichert, während die Worker für tiefgehende Scans arbeiten.
  • Akzeptierte Befunde der Worker bleiben in den Ergebnissen enthalten, wenn sie bei der späteren Zusammenführung ausgelassen werden oder diese fehlschlägt.
  • Gültige Ergebnisse fehlgeschlagener, abgebrochener oder unterbrochener Scans bleiben erhalten. Die Scans bleiben dabei als nicht erfolgreich und ihre Abdeckung als unvollständig gekennzeichnet.
  • Der bereitgestellte Scan-Prompt wird an die Worker für tiefgehende Scans weitergegeben. Unterstützte Regeln, die Dateisystemzugriffe verbieten, bleiben aus der übergeordneten Sitzung erhalten.

Kompatibilität mit Windows und Dateisystemen verbessern

  • Gleichwertige Windows-Pfade werden im Scan-Verlauf einander zugeordnet, und die Windows-Systemkonfiguration wird vom erwarteten Speicherort geladen.
  • Pfade für Scan-Artefakte, die Windows mehrdeutig interpretieren würde, werden blockiert.
  • Scan-Ergebnisse lassen sich auf Dateisystemen speichern, die keine Hardlinks unterstützen.
  • UTC-Zeitstempel von Scans werden unter Python 3.10 einheitlich gelesen.

0.1.21 (21. August 2026)

Das Plug-in zuverlässiger installieren und starten

  • Das Plug-in lässt sich ohne die optionale App Codex Security Access installieren. Die gehostete Zugriffsprüfung bleibt rein informativ.
  • Beim Starten des Plug-ins wird die mit Codex mitgelieferte Node.js-Laufzeit verwendet. Das gilt auch für Windows-Installationen, auf denen paketierte ausführbare Dateien nicht direkt ausgeführt werden können.
  • Git-Metadaten werden unter Windows als UTF-8 gelesen.

Befunddetails erhalten und SARIF-Exporte verbessern

  • Angaben zur Validierung, Belege für Angriffspfade und Details zur eigentlichen Ursache bleiben in gespeicherten Befunden, Berichten und der Sicherheits-Arbeitsoberfläche konsistent.
  • Für GitHub-Code-Scanning werden lesbare Regelnamen, Hinweise zur Behebung, CWE-Tags und Sicherheitsschweregrade exportiert. Befundidentitäten, Fingerabdrücke und Quellcodepositionen bleiben dabei erhalten.

0.1.20 (17. August 2026)

Tiefgehende Scans als vollständige unabhängige Audits ausführen

  • Jeder Worker für tiefgehende Scans durchläuft dasselbe vollständige Audit wie bei Standardscans, einschließlich Bedrohungsmodellierung, Validierung, Angriffspfadanalyse und Berichterstattung zur Abdeckung.
  • Abgeschlossene Worker-Berichte werden zu einem Scan zusammengeführt. Konfigurierte Zeitlimits, Angaben zu unvollständiger Abdeckung, die Wiederherstellung nach einem Neustart und die Möglichkeit zum Abbrechen bleiben erhalten.
  • Standardmäßig arbeiten vier Worker gleichzeitig. Wenn vier aufeinanderfolgende abgeschlossene Scans keine neuen Befunde liefern, wird gestoppt. Ein tiefgehender Scan ist auf 40 Worker-Durchläufe begrenzt. Bestehende Einstellungen mit workers = "auto" ergeben jetzt vier Worker. Siehe Laufzeit für tiefgehende Scans konfigurieren.
  • Worker, die die Quellcodeprüfung abgeschlossen, aber ihren endgültigen Entwurf verloren haben, werden fortgesetzt, statt das gesamte Audit zu wiederholen.

Trusted Access for Cyber vor gehosteten Scans prüfen

  • In Codex-Hosts, die die App Codex Security Access bereitstellen, wird der Trusted-Access-Status vor dem Start von Standardscans, Änderungsscans und tiefgehenden Scans geprüft.
  • Wenn geschützte Scan-Ausgaben möglicherweise nicht verfügbar sind, erscheint eine deutlich sichtbare Warnung. Wurde kein Zugriff gewährt, wird zusätzlich ein Registrierungslink angezeigt.
  • Der Scan wird fortgesetzt, wenn die Prüfung den Trusted-Access-Status nicht verifizieren kann oder kein Zugriff gewährt wurde. Der Hinweis bestimmt nicht, ob der Scan ausgeführt wird.
  • Die öffentlichen CLI- und SDK-Pakete führen diese Hinweisprüfung in 0.1.20 nicht aus.

Tiefenscans in mehr Umgebungen ausführen

  • Starte Worker für Tiefenscans aus paketierten CLI- und SDK-Installationen, einschließlich Windows-Installationen ohne global verfügbare ausführbare codex-Datei.
  • Halte die Einstellungen für Tiefenscans der eigenständigen CLI- und SDK-Installationen von anderen laufenden Scans getrennt.
  • Behalte die nicht interaktiven Genehmigungseinstellungen in verschachtelten Workern für Tiefenscans bei.

Scan-Ergebnisse bei weiteren Fehlerfällen bewahren

  • Bewahre mehr gespeicherte Scans und abgeschlossene Worker-Ergebnisse bei der Wiederherstellung nach Neustarts, aus Archiven und nach Übergaben.
  • Stelle gültige Befunde aus älteren oder unvollständigen Scan-Daten wieder her.
  • Schließe Scans auch dann ab, wenn sich unabhängige Berichte zur Prüfabdeckung überschneiden.
  • Berücksichtige zwischengespeicherte Eingaben bei der Ermittlung des gesamten Tokenverbrauchs aus aktuellen und älteren Anbieterantworten korrekt.

0.1.19 (13. August 2026)

Ein Zeitlimit für Tiefenscans festlegen

  • Setze [deep_scan].max_time_hours auf eine positive Dauer von bis zu 96 Stunden. Du kannst auch Bruchteile von Stunden angeben.
  • Behalte nach Ablauf des Zeitlimits die abgeschlossenen Ergebnisse der Schwachstellensuche bei und fahre anschließend mit der Validierung und Berichterstellung fort.
  • Kennzeichne den Bericht als unvollständig, wenn vor Ablauf des Zeitlimits keine Quellcodeprüfung abgeschlossen wird.

Scans zuverlässiger ausführen

  • Bewahre abgeschlossene Arbeiten zur Schwachstellensuche, wenn ein Worker stoppt oder ein Reducer einen erneuten Versuch startet.
  • Lies größere Quelldateien und erstelle Berichte ohne die bisherigen festen Größenbeschränkungen.
  • Lies per Commit gespeicherte Änderungen aus der ausgewählten Revision und behalte unter Windows Pfade relativ zum Repository bei.
  • Gib Zugangsdaten für OpenRouter und Fireworks an Worker für Tiefenscans weiter.

0.1.18 (7. August 2026)

Amazon Bedrock für Sicherheitsscans verwenden

  • Führe Scans mit Bearer-Token für Amazon Bedrock und AWS-Profilen, Regionseinstellungen, Web Identity oder Container-Zugangsdaten aus.
  • Halte die AWS-Authentifizierung auch für Worker verfügbar, an die Tiefenscans delegiert werden.

Standardscans mit weniger Koordinationsaufwand ausführen

  • Nutze einen einfacheren Ablauf für Standardscans von Repositorys und ausgewählten Pfaden.
  • Behalte Vorgaben aus SECURITY.md in Unterverzeichnissen, den exakten Scan-Umfang, Fortschrittsmeldungen und abschließende Scan-Berichte bei.

Scans zuverlässiger starten und abschließen

  • Gib per Prompt gestarteten Scans bis zu fünf Minuten Zeit, um große Repositorys zu initialisieren, statt sie nach 30 Sekunden wegen Zeitüberschreitung abzubrechen.
  • Schließe Standard- und Tiefenscans auch dann ab, wenn ein Host die Länge von Tool-Namen begrenzt.

Schwachstellen auch nach Dateisystemänderungen beheben

  • Behebe Befunde aus abgeschlossenen Scans auch dann, wenn sich die Gerätekennung des Dateisystems durch erneutes Einhängen geändert hat.
  • Setze vor dem Anwenden einer Korrektur weiterhin den ursprünglichen Checkout und die ursprüngliche Git-Revision voraus.

0.1.17 (5. August 2026)

Den Scan-Fortschritt live verfolgen

  • Verfolge die aktuelle Scan-Phase, die verstrichene Zeit, aktive Worker, geprüfte Dateien und den Tokenverbrauch in einer einzigen Live-Fortschrittsansicht.
  • Sieh den Fortschritt der Repository-Prüfung nach jeder fertig geprüften Datei, statt auf den Abschluss des Scans zu warten.

Unterbrochene Tiefenscans fortsetzen

  • Setze einen laufenden Tiefenscan nach einem Neustart seines Koordinators fort, ohne abgeschlossene Dateiprüfungen zu wiederholen.
  • Bewahre abgeschlossene Ergebnisse der Schwachstellensuche, die Zuordnung der Scan-Verantwortung und ausstehende Arbeiten auch bei App-Updates oder unterbrochenen Scan-Sitzungen.

Scans mit weniger Aufwand starten und abschließen

  • Starte Standard-, Änderungs- und Tiefenscans direkt in nativen Arbeitsabläufen, ohne das ausgemusterte eingebettete Scan-Widget zu öffnen.
  • Verwende fertige Scan-Zusammenfassungen erneut. Einzelne Befunde werden nur dann neu geladen, wenn du die vollständigen strukturierten Ergebnisse anforderst.

0.1.16 (4. August 2026)

Den gemessenen Scan-Verbrauch verfolgen

  • Sieh dir den Tokenverbrauch des Hauptscans und seiner beauftragten Worker an: insgesamt sowie aufgeschlüsselt nach Eingaben, zwischengespeicherten Eingaben und Ausgaben.
  • Unterscheide zwischen vollständigen, teilweisen und nicht verfügbaren Messungen, statt fehlende Verbrauchswerte als null anzuzeigen.

Gründlichere Scans mit konsistenten Ergebnissen ausführen

  • Nutze für Standard- und Tiefenscans dieselben Phasen: Bedrohungsmodellierung, Schwachstellensuche, Validierung, Angriffspfadanalyse und Berichterstellung.
  • Konfiguriere über die CLI oder das SDK die Worker für Tiefenscans, die Delegation pro Worker, die Sättigung und die Grenzen der Schwachstellensuche.
  • Führe Tiefenscans mit der vom Modell unterstützten Worker-Laufzeit aus und stelle ältere Scan-Zustände wieder her, ohne den bestehenden Scan-Verlauf zu verlieren.
  • Erstelle den Hauptbericht für Änderungs- und Tiefenscans, ohne dass separate Schwachstellenbeschreibungen oder Härtungsempfehlungen erforderlich sind.

Scan-Vorgaben und Repository-Ziele korrekt halten

  • Aktualisiere Sicherheitsvorgaben während eines laufenden Scans und übernimm sie in spätere Phasen sowie in die Worker, an die Tiefenscans delegiert werden.
  • Bewahre Repository-URLs, Verweise auf Pull Requests und umfangreicheren Sicherheitskontext, ohne einen von dir nicht angeforderten Netzwerkzugriff zuzulassen.
  • Lass Scans fehlschlagen, wenn sich das Repository oder das Scan-Ziel während der Ausführung ändert, damit die Automatisierung keine veralteten Befunde übernimmt.
  • Berücksichtige in verwalteten Netzwerkumgebungen die Einstellungen für Unternehmensproxys und vertrauenswürdige Zertifikate.

Verständlichere Schwachstellenberichte schreiben

  • Erstelle durch Quellcode belegte Schwachstellenberichte, die beobachtetes Verhalten von ungeprüften Hypothesen trennen.
  • Beschreibe realistisch die Grenzen des Proof of Concept und nenne betroffene Versionen, Sicherheitsgrenzen sowie umsetzbare Hinweise zur Behebung.

0.1.15 (30. Juli 2026)

Scan-Ergebnisse bei Änderungen am Repository bewahren

  • Halte abgeschlossene Befunde und Berichte mit der ursprünglichen Revision oder dem ursprünglichen Snapshot des Arbeitsverzeichnisses verknüpft, auch wenn sich Dateien oder die Repository-Revision während eines Scans ändern.
  • Zeige beim Abschluss eine Warnung an, wenn sich der ausgewählte Code ändert oder das Ziel nicht mehr verfügbar ist, statt die Scan-Ergebnisse zu verwerfen.
  • Archiviere einen bestehenden Scan, bevor du sein Ausgabeverzeichnis für einen anderen Scan wiederverwendest.

Geprüftes Feedback zu Befunden anwenden

  • Dokumentiere eine Begründung, wenn du einen Befund als Fehlalarm schließt.
  • Übernimm geprüfte Einstufungen als Fehlalarm in spätere Scans desselben Ziels, ohne sie auf einen anderen Checkout oder ein unabhängiges Ziel anzuwenden.
  • Unterdrücke einen wiederkehrenden Befund nur, wenn die frühere Begründung weiterhin auf den aktuellen Code und die Sicherheitsmaßnahmen zutrifft.

Gültige Befunde wiederherstellen, ohne die Abdeckung zu überschätzen

  • Behalte gültige Befunde bei, wenn ein anderer Befund, Bericht oder Härtungsartefakt fehlerhaft formatiert ist, und zeige eine Warnung zu den übersprungenen Daten an.
  • Entferne doppelte Befunde und behalte anhand von Schweregrad, Konfidenz und Belegen den aussagekräftigsten Befund bei.
  • Kennzeichne die Abdeckung als teilweise, wenn Codex Befunde, Prüfnachweise oder Bereiche für Folgeprüfungen nicht verifizieren kann.
  • Nimm Warnungen zu unvollständiger Abdeckung und zurückgestellten Prüfungen in SARIF-Exporte auf.

Scan-Einstellungen und Fortschritt sichtbar halten

  • Speichere das gewählte Modell und den Reasoning-Aufwand mit Standardscans und tiefgehenden Scans, damit Scan-Verlauf und Fortschritt auch nach dem Neuladen konsistent bleiben.
  • Zeige die Anzahl der aktiven und abgeschlossenen unabhängigen Prüfungen bei tiefgehenden Scans an sowie den Zeitpunkt, zu dem die Zusammenführung der Ergebnisse beginnt.
  • Passe die Suche nach Befunden bei Standardscans an die verfügbare Worker-Kapazität an. Behalte dabei eine einzige Liste der Dateien im Prüfumfang und einen einzigen Prüfdurchlauf für potenzielle Befunde bei.

Weitere Repository- und Dateisystemstrukturen unterstützen

  • Berücksichtige beim Erstellen eines Snapshots des Arbeitsverzeichnisses auch verschachtelte Git-Repositories.
  • Behalte Dateipfade innerhalb des Prüfumfangs im exakten Wortlaut bei und berücksichtige Windows-Pfade ohne Unterscheidung zwischen Groß- und Kleinschreibung.
  • Löse bei der Scan-Vorabprüfung einen konfigurierten CODEX_HOME-Pfad auf, der mit ~ beginnt.

0.1.14 (28. Juli 2026)

Scan-Verlauf und wiederkehrende Befunde prüfen

  • Filtere Repositories, Befunde und den Scan-Verlauf mit einer begrenzten Anzahl von Ergebnissen pro Seite und klareren Statusangaben.
  • Führe einen Scan mit seinen gespeicherten Einstellungen erneut aus und vergleiche abgeschlossene Scans, um neue, fortbestehende, behobene und nicht erneut gescannte Befunde zu unterscheiden.
  • Gruppiere Worktrees desselben Repositorys und verwende in allen Ansichten stabile Kennungen für Repositories und Befunde.

Sicherheitsrichtlinie für das Repository definieren

  • Verwende $codex-security:define-security-policy, um bereichsspezifische Vorgaben in SECURITY.md zu Vertrauensgrenzen, Sicherheitsinvarianten, berichtenswerten Befunden, Schweregrad, Ausschlüssen und akzeptierten Risiken zu prüfen oder zu aktualisieren.
  • Wende die nächstgelegene Richtliniendatei an, begrenze dabei ihre Größe und lehne symbolische Links ab, die aus dem Repository herausführen.

Befunde vor der Nachverfolgung prüfen

  • Wähle bis zu 25 Befunde aus einem abgeschlossenen Scan aus, um sie in Linear oder GitHub-Issues nachzuverfolgen.
  • Gib die ausgewählten Befunde zur Prüfung und Genehmigung an Codex zurück, statt Issues direkt aus dem Workspace für Befunde zu erstellen.

Standardscans mit einem einfacheren Ablauf ausführen

  • Verwende für Standardscans von Repositories und abgegrenzten Pfaden eine einzige deterministisch erstellte Liste der Dateien im Prüfumfang und ein kompaktes Verzeichnis potenzieller Befunde.
  • Behalte die bisherigen Ausgaben für Manifest, Befunde, Abdeckung, Bericht und SARIF bei und reduziere zugleich wiederholte Scan-Phasen.

0.1.13 (25. Juli 2026)

Befunde in weiteren Umgebungen prüfen

  • Behalte echte Sicherheitsbefunde auch dann bei, wenn der betroffene Code lokal oder intern ist, für Trainingszwecke verwendet wird oder nicht in der Produktionsumgebung bereitgestellt ist.
  • Berücksichtige bei der Einstufung von Schweregrad und Konfidenz, wie der Code bereitgestellt wird und welchen Angriffen er ausgesetzt ist, statt den Befund automatisch zu unterdrücken.

0.1.12 (23. Juli 2026)

Tiefgehendere Scans mit klarerer Fortschrittsanzeige ausführen

  • Führe tiefgehende Scans aus, die Worker über ein gesamtes Repository oder ein ausgewähltes Verzeichnis hinweg koordinieren.
  • Übernimm deine Einstellungen für Modell und Reasoning-Aufwand in delegierte Scan-Aufgaben.
  • Sieh dir vor und während eines Scans die Ergebnisse der Vorabprüfung, den Scan-Fortschritt, die verfügbare Worker-Kapazität und das Fallback-Verhalten an.

Frühere Scans prüfen und erneut ausführen

  • Öffne aktuelle und frühere Scans über die Liste der Sicherheitsscans.
  • Öffne einen gespeicherten Scan erneut im Workspace für Befunde oder führe ihn noch einmal aus, um die Ergebnisse zu aktualisieren.
  • Sieh dir klarere Abschlussstatus sowie konsistentere Befunddetails und Scan-Verläufe an.

Scans mit weniger Unterbrechungen konfigurieren

  • Starte Scans über den nativen Setup-Ablauf, ohne deine aktuelle Aufgabe zu verlassen.
  • Behalte das Scan-Setup im Seitenbereich, auch wenn Codex im Vollbildmodus läuft.
  • Blende das Setup aus, wenn du es nicht benötigst, und behalte diese Einstellung für spätere Scans bei.

Validierte Befunde prüfen und beheben

  • Behalte validierte Befunde mit niedrigem Schweregrad in den abgeschlossenen Ergebnissen bei.
  • Prüfe Befunddetails, die in Scans, Berichten und Exporten konsistenter dargestellt werden.
  • Versuche die Behebung erneut und übernimm relevanten Scan-Kontext in nachfolgende Korrekturen.

Ergebnisse für bestehende Sicherheitsabläufe exportieren

  • Exportiere abgeschlossene Befunde als JSON, CSV oder SARIF.
  • Erzeuge SARIF-Ergebnisse lokal für Integrationen mit Code-Scanning- und Sicherheitstools.
  • Behalte konsistente Befunddetails über alle Exportformate hinweg bei.

0.1.11 (10. Juli 2026)

Detaillierte Berichte zu Befunden und Härtungsmaßnahmen erstellen

  • Erstelle für jeden berichtenswerten Scan-Befund einen durch Quellcode belegten Schwachstellenbericht, ergänzt durch Proof-of-Concept-Dateien, sofern verfügbar.
  • Prüfe ein Maßnahmenportfolio zur strukturellen Härtung, das sämtliche Befunde, technische Abwägungen, Migrationsoptionen und ergänzende Diagramme analysiert.
  • Verwende report.md als Einstiegspunkt für diese abgeleiteten Ausgaben unter findings/ und hardening/. Halte das gesamte Scan-Verzeichnis zusammen, wenn du Ergebnisse teilst oder archivierst.

Arbeitsabläufe zur Berichterstellung direkt ausführen

  • Verwende $codex-security:vulnerability-writeup, um aus Dokumenten zur Offenlegung von Schwachstellen, vorläufigen Befunden, PoCs und Quellcode ausgereifte Berichte zu erstellen, ohne zuvor einen Scan mit Codex Security auszuführen.
  • Verwende $codex-security:propose-security-hardening, um anhand von Scans, Befunden, Vorfalls- oder Bewertungsdokumenten und Quellcode beleggestützte strukturelle oder architektonische Optionen zu entwickeln.

Repository-Vorgaben und Prüfabdeckung konsistent anwenden

  • Definiere den Kontext des Bedrohungsmodells, Sicherheitsinvarianten, Kriterien für meldewürdige Befunde, Ausschlüsse und den Kontext zur Schweregradeinstufung in SECURITY.md-Dateien im Stammverzeichnis oder in Unterverzeichnissen. Die nächstgelegene zutreffende Datei hat Vorrang.
  • Verbessere vor der Validierung die Prüfabdeckung des Repositorys. Behalte dabei ausdrücklich zurückgestellte Prüfbereiche und Beweislücken bei.
  • Prüfe bei Änderungsscans auch gelöschte Quelldateien und erweitere vor der Validierung die standardmäßige Prüfabdeckung des Repositorys.
  • Prüfe vor dem Start eines tiefgehenden Scans die Skills für die einzelnen Phasen, die beauftragten Worker und die Worker-Kapazität.

0.1.10 (23. Juni 2026)

Import von Jira- und Linear-Tickets verbessern

  • Frage vor dem Import untergeordneter Linear-Issues nach und behalte die Beziehungen zwischen über- und untergeordneten Issues in den Ergebnissen bei.
  • Unterscheide zwischen fehlenden Verbindungen, unzureichenden Berechtigungen, nicht zugänglichen Tickets und vorübergehenden Konnektorfehlern.
  • Brich ab, statt eine Bewertung zu erstellen, wenn der angeforderte Ticketinhalt nicht verfügbar ist.
  • Vergib innerhalb jeder Warteschlange für bestätigte oder noch zu prüfende Einträge eindeutige positive ganzzahlige Rangnummern, beginnend bei 1.

Codeänderungen zuverlässiger überprüfen

  • Vergleiche einen untersuchten Commit mit seinem tatsächlichen Vorgänger-Commit und behalte das Vergleichsziel des Diffs im Workspace für Befunde bei.
  • Melde einen nicht verfügbaren Patch-Stand, statt eine andere Änderung zu überprüfen.
  • Prüfe konsistentere Triage-Ergebnisse und Kontextinformationen zu Befunden.

0.1.9 (18. Juni 2026)

Scans im Workspace für Befunde überprüfen

  • Prüfe abgeschlossene Scans in einem eigenen Workspace, der Befunde, Prüfabdeckung, Schweregrad, Konfidenz und Scan-Artefakte zusammenführt.
  • Filtere und sortiere Befunde, auch nach höchster Konfidenz. Der Zustand deines Workspaces bleibt bei Aktualisierungen erhalten.
  • Öffne einen Befund, um Quellbelege, Validierungsdetails, Erreichbarkeit, Auswirkungen und Hinweise zur Behebung an einem Ort zu prüfen.

Scans mit weniger Setup-Aufwand ausführen

  • Führe Standardscans für Git-Repositorys, einzelne Ordner oder Codebasen ohne Git-Historie aus. Auch tiefgehende Scans können gezielt einen bestimmten Ordner untersuchen.
  • Brich einen aktiven Scan ausdrücklich ab, setze einen unterbrochenen Scan ohne erneute Setup-Abfrage fort und erhalte eine Warnung, bevor du mehrere tiefgehende Scans gleichzeitig startest.
  • Verfolge Setup und Fortschritt anhand klarerer Statusanzeigen und kompakterer Fortschrittsübersichten. Fehlermeldungen bleiben sichtbar, bis du dich darum kümmerst.

Portable, überprüfbare Ergebnisse exportieren

  • Verwende für abgeschlossene Scans ein einheitliches Format mit einem Manifest, strukturierten Befunden, Daten zur Prüfabdeckung und einem Markdown-Bericht, die aus demselben kanonischen Ergebnis abgeleitet werden.
  • Exportiere Befunde als JSON, CSV oder SARIF zur Analyse, Archivierung und Integration mit anderen Sicherheitstools.
  • Schließe Scans zuverlässiger ab, auch wenn Windows-Pfade oder Scan-Sperren den Dateisystemzugriff beeinträchtigen.

Bestehende Befunde triagieren und nachverfolgen

  • Triagiere bestehende Befunde aus Scannern, Sicherheitshinweisen, Bug-Bounty-Berichten, GitHub, Jira, Linear oder Codex Security anhand der aktuellen Codebasis. Der Triage-Ablauf liefert eine beleggestützte Bewertung und eine priorisierte Warteschlange mit Maßnahmen.
  • Verfolge ausgewählte validierte Befunde in Linear, Jira oder GitHub-Issues nach. Alternativ kannst du einen privaten Entwurf eines GitHub Security Advisory erstellen, wenn das Repository die Anforderungen dafür erfüllt.
  • Prüfe die Dublettenprüfungen, den Quellkontext, die Sichtbarkeit am Zielort und den genauen vorgeschlagenen Inhalt, bevor du einen Schreibvorgang genehmigst. Codex liest das Ergebnis nach dem Erstellen oder Aktualisieren erneut aus, um es zu überprüfen.

0.1.7 (4. Juni 2026)

Beleggestützte Sicherheits-Reviews durchführen

  • Scanne ein dafür freigegebenes Repository oder einen ausgewählten Ordner auf Sicherheitslücken.
  • Durchsuche ein gesamtes Repository wiederholt nach Schwachstellen, wenn du eine gründlichere Prüfabdeckung benötigst.
  • Prüfe Pull Requests, Commits, Unterschiede zwischen Branches und lokale Patches auf Sicherheitsregressionen.
  • Führe für jeden Verdachtsfall Bedrohungsmodellierung, Befundermittlung, Validierung und Auswirkungsanalyse durch, bevor du Scan-Berichte erstellst.
  • Behebe einen akzeptierten Befund mit einem gezielten Patch, sichere ihn durch Regressionstests ab und überprüfe, ob das ursprüngliche Problem behoben ist.