この変更履歴で、Codex Security プラグインの変更内容を確認できます。
最新のプラグインバージョン: 0.1.20。
新しいリリースの機能を使用する前に、現在の Codex 環境でプラグインのバージョンを確認してください。
変更履歴の各項目は、パッケージではなくプラグインのバージョンに基づいています。
CLI および SDK のユーザーは npx @openai/codex-security info --json を実行すると、
パッケージと同梱プラグインのバージョンをまとめて確認できます。
0.1.20(2026 年 8 月 17 日)
独立した完全な監査としてのディープスキャンの実行
- 各ディープスキャンワーカーが、標準スキャンと同じエンドツーエンドの監査を実行します。この監査には、脅威モデリング、検証、攻撃経路の分析、カバレッジのレポート作成が含まれます。
- 設定した制限時間、部分的なカバレッジ、再起動後の復旧、キャンセルへの対応を維持しながら、ワーカーの完了済みレポートを 1 つのスキャンに統合します。
- デフォルトで 4 つのワーカーを同時に実行し、完了したスキャンで 4 回連続して
新たな検出事項が追加されなければ停止します。1 回のディープスキャンでは、ワーカーの実行回数を 40 回に制限します。
既存の
workers = "auto"設定でも、ワーカー数は 4 になります。詳しくは ディープスキャンのランタイム設定を参照してください。 - ソースのレビューを終えた後に最終ドラフトが失われたワーカーは、監査全体をやり直さずに再開できます。
ホスト型スキャン前の Trusted Access for Cyber の確認
- Codex Security Access アプリを利用できる Codex ホストでは、標準スキャン、変更スキャン、ディープスキャンの開始前に Trusted Access の状態を確認します。
- 保護されたスキャン出力を利用できない可能性がある場合は、目立つ警告を表示します。アクセス権が付与されていない場合は、登録用リンクも表示します。
- 確認処理で Trusted Access の状態を検証できない場合や、アクセス権が付与されていない場合でも、スキャンは続行されます。この注意喚起によってスキャンの実行可否が制御されることはありません。
- 公開版の CLI および SDK パッケージでは、バージョン
0.1.20でこの注意喚起は実行されません。
より多くの環境でのディープスキャンの実行
- パッケージとしてインストールした CLI や SDK からディープスキャンワーカーを起動できます。
グローバルな
codex実行ファイルがない Windows 環境にも対応します。 - スタンドアロンの CLI および SDK のディープスキャン設定を、実行中の他のスキャンから分離します。
- ネストされたディープスキャンワーカーでも、非対話型の承認設定を保持します。
より多様な障害発生時のスキャン結果の保持
- 再起動、アーカイブ、引き継ぎ時の復旧処理で、保存済みスキャンと完了済みワーカーの結果をより多く保持します。
- 古いスキャンデータや不完全なスキャンデータから、有効な検出事項を復元します。
- 独立したカバレッジレポートが重複する場合でも、スキャンを完了できます。
- 新旧のプロバイダーレスポンスのいずれでも、キャッシュ済み入力をトークン使用量の合計に正しく反映します。
0.1.19(2026 年 8 月 13 日)
ディープスキャンの制限時間の設定
[deep_scan].max_time_hoursには、0 より大きく 96 時間以下の値を設定します。 時間数には小数も指定できます。- 制限時間を過ぎても完了済みの探索結果を保持し、その後も検証とレポート作成を続行します。
- 制限時間までにソースのレビューが 1 件も完了しなかった場合は、レポートを部分的な結果としてマークします。
スキャンの信頼性向上
- ワーカーが停止した場合やリデューサーが再試行した場合も、完了済みの探索作業を保持します。
- 従来の固定サイズ制限を受けずに、より大きなソースファイルの読み取りやレポートの生成ができます。
- 選択したリビジョンからコミット済みの変更を読み込み、Windows でもリポジトリを基準とする相対パスを保持します。
- OpenRouter と Fireworks の認証情報をディープスキャンワーカーに渡します。
0.1.18(2026 年 8 月 7 日)
セキュリティスキャンでの Amazon Bedrock の使用
- Amazon Bedrock のベアラートークン、AWS プロファイル、リージョン設定、ウェブアイデンティティ、またはコンテナ認証情報を使用してスキャンを実行できます。
- 委任先のディープスキャンワーカーでも AWS 認証を引き続き利用できるようにします。
調整処理を抑えた標準スキャンの実行
- 標準のリポジトリスキャンと対象パスを限定したスキャンで、よりシンプルなワークフローを使用します。
- 下位ディレクトリにある
SECURITY.mdのガイダンス、正確なスキャン範囲、進行状況の更新、 最終スキャンレポートを維持します。
スキャン開始・完了の信頼性向上
- プロンプトから開始したスキャンでは、30 秒でタイムアウトさせず、大規模なリポジトリの初期化に最長 5 分を確保します。
- ホストがツール名の長さに制限を設けている場合でも、標準スキャンとディープスキャンを完了できます。
ファイルシステム変更後も利用できる修正機能
- ファイルシステムの再マウントでデバイス識別子が変わった後も、完了済みスキャンの検出事項を修正できます。
- 修正の適用には、引き続き元のチェックアウトと Git リビジョンが必要です。
0.1.17(2026 年 8 月 5 日)
スキャン進行状況のリアルタイム追跡
- 1 つの進行状況ビューで、現在のスキャンフェーズ、経過時間、稼働中のワーカー、レビュー済みファイル、トークン使用量をリアルタイムに追跡できます。
- スキャンの完了を待たずに、各ファイルのレビューが終わるたびに更新されるリポジトリのレビュー進行状況を確認できます。
中断されたディープスキャンの再開
- コーディネーターの再起動後も、完了済みのファイルレビューを繰り返さずに、進行中のディープスキャンを続行できます。
- アプリの更新やスキャンセッションの中断があっても、完了済みの探索結果、スキャンの所有権、保留中の作業を保持します。
オーバーヘッドを抑えたスキャンの開始と完了
- 廃止された埋め込みスキャンウィジェットを開かずに、標準スキャン、変更スキャン、ディープスキャンをネイティブのワークフローから直接開始できます。
- 完全な構造化結果を要求しない限り、すべての検出事項を再読み込みすることなく、完了済みスキャンの概要を再利用できます。
0.1.16(2026 年 8 月 4 日)
スキャン使用量の実測値の確認
- メインスキャンと委任先のワーカー全体について、合計、入力、キャッシュ済み入力、出力の各トークン使用量を確認できます。
- 使用量が不明な場合にゼロと表示せず、計測結果がすべて揃っている場合、一部のみの場合、取得できない場合を区別します。
一貫した結果が得られる、より詳細なスキャン
- 標準スキャンとディープスキャンの両方で、脅威モデリング、探索、検証、攻撃経路の分析、レポート作成という同じフェーズを使用します。
- ディープスキャンのワーカー、ワーカーごとの委任、飽和条件、探索の上限を CLI または SDK から設定します。
- モデルがサポートするワーカーのランタイムでディープスキャンを実行し、既存のスキャン履歴を失うことなく以前のスキャン状態を復元します。
- 個別の脆弱性報告書やハードニングの推奨事項を必要とせず、変更スキャンとディープスキャンのメインレポートを生成します。
スキャンガイダンスとリポジトリの対象指定の正確性を維持
- スキャンの実行中にセキュリティガイダンスを更新し、後続のフェーズと委任先のディープスキャンワーカーに引き継ぎます。
- 要求していないネットワークアクセスを許可せずに、リポジトリの URL、Pull Request の参照情報、より長いセキュリティコンテキストを保持します。
- 実行中にリポジトリまたはスキャン対象が変更された場合はスキャンを失敗として終了し、自動化処理が古くなった検出結果を受け入れないようにします。
- 管理されたネットワーク環境で、エンタープライズプロキシと信頼済み証明書の設定に従います。
より明確な脆弱性レポートの作成
- ソースを根拠とし、観測された挙動と未検証の仮説を区別した脆弱性レポートを作成します。
- 概念実証に伴う現実的な制約、影響を受けるバージョン、セキュリティ境界、具体的に実行できる修正ガイダンスを記載します。
0.1.15(2026 年 7 月 30 日)
リポジトリ変更時のスキャン結果の保持
- スキャン中にファイルやリポジトリのリビジョンが変わっても、完了済みの検出結果とレポートを元のリビジョンまたは Worktree のスナップショットに紐付けたまま保持します。
- 選択したコードが変更された場合や対象が利用できなくなった場合も、スキャン結果を破棄せず、完了時に警告を表示します。
- 出力ディレクトリを別のスキャンで再利用する前に、既存のスキャンをアーカイブします。
検出結果に対するレビュー済みフィードバックの適用
- 検出結果を誤検出としてクローズする際に、理由を記録します。
- レビュー済みの誤検出の判断を、同じ対象の後続スキャンに引き継ぎます。別のチェックアウトや無関係な対象には適用しません。
- 繰り返し現れる検出結果は、以前の理由が現在のコードとセキュリティ制御にも当てはまる場合に限り抑制します。
カバレッジを過大に示さずに有効な検出結果を復元
- ほかの検出結果、レポート、ハードニング用の成果物の形式が不正でも、有効な検出結果は保持し、スキップしたデータについて警告を表示します。
- 重複する検出結果を取り除き、重大度、確信度、裏付けとなる証拠に基づいて最も有力なものを保持します。
- Codex が検出結果、レビューの証跡、追加確認が必要な領域を検証できない場合は、カバレッジが部分的であることを明示します。
- SARIF エクスポートに、カバレッジの不足とレビューの保留に関する警告を含めます。
スキャン設定と進捗の可視化
- 選択したモデルと推論強度を標準スキャンおよびディープスキャンとともに保存し、再読み込み後もスキャン履歴と進捗の一貫性を維持します。
- ディープスキャンで独立して行われるレビューについて、実行中と完了済みの件数、および結果の統合が始まるタイミングを表示します。
- 対象範囲内のファイルリストを 1 つに保ち、候補レビューを 1 回にまとめたまま、利用可能なワーカー枠に合わせて標準スキャンの探索を調整します。
より多様なリポジトリとファイルシステムの構成への対応
- Worktree のスナップショットを取得する際に、ネストされた Git リポジトリも含めます。
- 対象範囲内のファイルパスをそのまま保持し、大文字と小文字を区別しない Windows のパスに対応します。
- スキャンの事前チェック時に、設定された
CODEX_HOMEが~で始まる場合は展開します。
0.1.14(2026 年 7 月 28 日)
スキャン履歴と繰り返し現れる検出結果のレビュー
- 表示件数に上限を設けた結果ページと、よりわかりやすい状態の詳細を使って、リポジトリ、検出結果、スキャン履歴を絞り込みます。
- 保存した設定でスキャンを再実行し、完了したスキャン同士を比較して、新規、継続中、解決済み、再スキャン未実施の検出結果を区別します。
- 同じリポジトリの Worktree をグループ化し、どのビューでもリポジトリと検出結果に一貫した識別子を使用します。
リポジトリのセキュリティポリシーの定義
$codex-security:define-security-policyを使用して、スコープ別のSECURITY.mdガイダンスをレビューまたは更新します。このガイダンスでは、信頼境界、セキュリティ不変条件、 報告対象の検出結果、重大度、除外事項、受容済みリスクを扱います。- 最も近いポリシーファイルを適用し、そのサイズに上限を設けるとともに、リポジトリ外を指すシンボリックリンクを拒否します。
追跡前の検出結果のレビュー
- Linear または GitHub イシューで追跡するために、完了したスキャンから検出結果を最大 25 件選択します。
- 検出結果ワークスペースから直接イシューを作成せず、選択した検出結果を Codex に戻してレビューと承認を受けます。
よりシンプルなワークフローによる標準スキャン
- 標準のリポジトリスキャンや対象パスを指定したスキャンでは、対象範囲内のファイルを決定論的に列挙した 1 つのリストと、コンパクトな候補台帳を使用します。
- 既存のマニフェスト、検出結果、カバレッジ、レポート、SARIF 出力を維持しながら、繰り返し行われるスキャン工程を減らします。
0.1.13(2026 年 7 月 25 日)
より幅広い環境での検出結果のレビュー
- 影響を受けるコードがローカルにある場合や、内部用、トレーニング用、または本番環境に未デプロイの場合でも、実際のセキュリティ上の問題を示す検出結果を保持します。
- 検出結果を自動的に抑制せず、デプロイ状況と公開範囲のコンテキストに基づいて重大度と確信度を調整します。
0.1.12(2026 年 7 月 23 日)
進捗をより明確に把握できるディープスキャン
- リポジトリ全体または選択したディレクトリでワーカーを連携させ、ディープスキャンを実行します。
- モデルと推論の設定を、委任先のスキャン処理にも引き継ぎます。
- スキャンの前と実行中に、事前チェックの結果、スキャンの進捗、利用可能なワーカー枠、フォールバック動作を確認できます。
過去のスキャンのレビューと再実行
- セキュリティスキャンの一覧から、現在と過去のスキャンを開きます。
- 保存したスキャンを検出結果ワークスペースで再度開くか、再実行して結果を更新します。
- 完了状態がよりわかりやすくなり、検出結果の詳細とスキャン履歴もより一貫した形で確認できます。
作業の中断を減らすスキャン設定
- 現在のタスクを離れずに、ネイティブのセットアップフローからスキャンを開始します。
- Codex が全画面モードの場合も、スキャンのセットアップをサイドパネルに表示し続けます。
- セットアップが不要な場合は閉じることができ、その設定は以降のスキャンにも引き継がれます。
検証済みの検出結果のレビューと修正
- 検証済みの検出結果は、重大度が低くても完了後の結果に保持します。
- スキャン、レポート、エクスポートで、検出結果の詳細をより一貫した形でレビューできます。
- 修正を再試行し、関連するスキャンのコンテキストを後続の修正に引き継ぎます。
既存のセキュリティワークフロー向けの結果のエクスポート
- スキャン完了後の検出結果を JSON、CSV、または SARIF 形式でエクスポートします。
- コードスキャンやセキュリティツールとの連携に使用する SARIF 形式の結果をローカルで生成します。
- エクスポート形式が異なっても、検出結果の詳細の一貫性を維持します。
0.1.11(2026 年 7 月 10 日)
検出結果とセキュリティ強化の詳細レポートの作成
- 報告対象のスキャン検出結果ごとに、ソースコードに基づく脆弱性レポートを 1 件生成し、利用可能な場合は裏付けとなる概念実証ファイルも含めます。
- すべての検出結果、エンジニアリング上のトレードオフ、移行の選択肢、補足図を分析した、構造的なセキュリティ強化策のポートフォリオをレビューします。
report.mdを起点として、findings/およびhardening/配下の派生成果物を確認します。 結果を共有またはアーカイブする際は、スキャンディレクトリ全体をまとめて保持します。
レポート作成ワークフローの直接実行
$codex-security:vulnerability-writeupを使うと、開示文書、未整理の検出結果、PoC、ソースコードから、 完成度の高いレポートを作成できます。 事前に Codex Security のスキャンを実行する必要はありません。$codex-security:propose-security-hardeningを使用して、スキャン結果、検出結果、 インシデントやアセスメントの文書、ソースコードを基に、 根拠に基づく構造面またはアーキテクチャ面の対策案を作成します。
リポジトリのガイダンスとカバレッジの一貫した適用
- 脅威モデルのコンテキスト、セキュリティの不変条件、報告対象とする検出結果の基準、
除外対象、重大度のコンテキストを、ルートまたは下位階層の
SECURITY.mdファイルで定義します。 適用可能なファイルのうち、最も近いものが優先されます。 - 明示的にレビューを先送りした領域や証拠不足の箇所は引き続き記録し、検証前のリポジトリレビューのカバレッジを向上させます。
- 変更スキャンで削除済みのソースファイルをレビューし、検証前にリポジトリレビューのデフォルトのカバレッジを拡大します。
- ディープスキャンを開始する前に、各フェーズのスキル、委任先のワーカー、ワーカーの処理能力を確認します。
0.1.10(2026 年 6 月 23 日)
Jira と Linear のチケット取り込みの改善
- Linear のサブイシューを取り込む前に確認を求め、結果に親子関係を保持します。
- 接続の未設定、権限不足、チケットへのアクセス不可、コネクタの一時的な障害を区別します。
- 要求されたチケットの内容を利用できない場合は、判定を出さずに処理を停止します。
1から始まる一意の正の整数を順位として、 確認済みキューと要レビューキューのそれぞれで割り当てます。
コード変更レビューの信頼性向上
- 検査対象のコミットを実際の親コミットと比較し、検出結果のワークスペースで差分の対象を保持します。
- パッチの状態を取得できない場合は、別の変更をレビューせず、その旨を報告します。
- 一貫性が向上したトリアージ結果と検出結果のコンテキストをレビューできます。
0.1.9(2026 年 6 月 18 日)
検出結果のワークスペースでのスキャンレビュー
- 検出結果、カバレッジ、重大度、信頼度、スキャン成果物を集約した専用ワークスペースで、完了したスキャンをレビューします。
- 更新時もワークスペースの状態を維持したまま、検出結果を絞り込み、信頼度が高い順などで並べ替えます。
- 検出結果を開き、ソースコード上の根拠、検証の詳細、到達可能性、影響、修正ガイダンスをまとめてレビューします。
セットアップの手間を抑えたスキャン
- Git リポジトリ、個別のフォルダー、または Git 履歴のないコードベースに対して標準スキャンを実行できます。ディープスキャンでは、特定のフォルダーも対象にできます。
- 実行中のスキャンを明示的にキャンセルでき、中断されたスキャンは追加のセットアッププロンプトなしで再開できます。ディープスキャンを並行実行する前には警告が表示されます。
- セットアップと進行状況をより明確に把握できます。進行状況の概要はより簡潔になり、エラーは対処するまで表示され続けます。
可搬性と検証可能性を備えた結果のエクスポート
- 完了済みスキャンには、一貫した形式を使用します。この形式には、マニフェスト、構造化された検出結果、カバレッジデータ、および同じ正規の結果から生成された Markdown レポートが含まれます。
- 分析、アーカイブ、ほかのセキュリティツールとの連携のために、検出結果を JSON、CSV、または SARIF 形式でエクスポートします。
- Windows のパスやスキャンのロックがファイルシステムへのアクセスに影響する場合でも、スキャンをより確実に完了できます。
既存の検出結果のトリアージと追跡
- スキャナー、アドバイザリ、バグバウンティレポート、GitHub、Jira、Linear、または Codex Security の結果から得た既存の検出結果を、現在のコードベースに照らしてトリアージします。トリアージワークフローは、根拠に基づく判定と、優先順位付きの対応キューを返します。
- 選択した検証済みの検出結果を Linear、Jira、または GitHub イシューで追跡するか、リポジトリがアドバイザリの要件を満たす場合は、GitHub Security Advisory の非公開ドラフトを作成します。
- 書き込みを承認する前に、重複チェックの結果、ソースのコンテキスト、書き込み先の公開範囲、実際に書き込む予定の内容をレビューします。Codex は、作成または更新後に結果を読み戻して検証します。
0.1.7(2026 年 6 月 4 日)
根拠に基づくセキュリティレビューの実行
- 許可されたリポジトリまたは選択したフォルダーをスキャンし、セキュリティ上の脆弱性を検出します。
- より高い網羅性が必要な場合は、リポジトリ全体を対象に探索を繰り返します。
- Pull Request、コミット、ブランチ間の差分、ローカルパッチをレビューし、セキュリティ上のリグレッションがないか確認します。
- スキャンレポートを生成する前に、各候補について脅威モデリング、検出結果の特定、検証、影響分析を順に実施します。
- 受け入れた 1 件の検出結果を、対象を絞ったパッチで修正し、回帰テストでカバーしたうえで、元の問題が解消されたことを検証します。