For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
기본 탐색

Codex Security 플러그인 변경 로그

Codex Security 플러그인에서 사용자에게 영향을 미치는 주요 변경 사항입니다.

이 변경 로그에서 Codex Security 플러그인의 변경 사항을 확인하세요.

최신 플러그인 버전: 0.1.20.

새 릴리스의 기능을 사용하기 전에 현재 Codex 환경의 플러그인 버전을 확인하세요.

변경 로그 항목은 패키지 버전이 아닌 플러그인 버전을 기준으로 합니다. CLI 및 SDK 사용자는 npx @openai/codex-security info --json을 실행해 패키지와 번들로 제공되는 플러그인의 버전을 함께 확인할 수 있습니다.

0.1.20 (2026년 8월 17일)

심층 스캔을 독립적인 전체 감사로 실행

  • 각 심층 스캔 워커가 위협 모델링, 검증, 공격 경로 분석, 커버리지 보고를 포함해 표준 스캔과 동일한 전체 감사 과정을 수행합니다.
  • 설정된 시간 제한, 부분 커버리지, 재시작 시 복구 및 취소 기능을 유지하면서 완료된 워커 보고서를 하나의 스캔으로 통합합니다.
  • 기본적으로 워커 4개를 동시에 실행하고, 스캔을 4회 연속 완료해도 새로운 보안 이슈가 추가되지 않으면 중단하며, 심층 스캔당 워커 실행 횟수를 40회로 제한합니다. 기존 workers = "auto" 설정에서는 이제 워커 4개가 사용됩니다. 자세한 내용은 심층 스캔 런타임 설정을 참고하세요.
  • 소스 검토를 마쳤지만 최종 초안이 유실된 워커는 전체 감사를 반복하지 않고 작업을 재개합니다.

호스팅 스캔 전 Trusted Access for Cyber 확인

  • Codex Security Access 앱을 제공하는 Codex 호스트에서는 표준 스캔, 변경 스캔, 심층 스캔을 시작하기 전에 Trusted Access 상태를 확인합니다.
  • 보호된 스캔 출력을 사용할 수 없을 가능성이 있으면 눈에 띄는 경고를 표시하고, 액세스 권한이 부여되지 않은 경우 등록 링크를 제공합니다.
  • Trusted Access 상태를 확인할 수 없거나 액세스 권한이 부여되지 않은 경우에도 스캔을 계속합니다. 이 안내가 스캔 실행 여부를 결정하지는 않습니다.
  • 공개 CLI 및 SDK 패키지의 0.1.20 버전에서는 이 안내 기능이 실행되지 않습니다.

더 다양한 환경에서 심층 스캔 실행

  • 패키지로 설치한 CLI 및 SDK 환경에서 심층 스캔 워커를 실행할 수 있으며, 전역 codex 실행 파일이 없는 Windows 설치 환경도 지원합니다.
  • 독립 실행형 CLI 및 SDK의 심층 스캔 설정을 실행 중인 다른 스캔과 격리합니다.
  • 중첩된 심층 스캔 워커에서도 비대화형 승인 설정을 유지합니다.

더 다양한 장애 상황에서도 스캔 결과 보존

  • 재시작, 아카이브, 작업 인계에 따른 복구 과정에서 저장된 스캔과 완료된 워커 결과를 더 많이 보존합니다.
  • 이전 스캔 데이터나 불완전한 스캔 데이터에서 유효한 보안 이슈를 복구합니다.
  • 서로 독립적인 커버리지 보고서가 겹쳐도 스캔을 완료합니다.
  • 제공업체의 현재 및 이전 응답 모두에서 캐시된 입력을 총 토큰 사용량에 정확히 반영합니다.

0.1.19 (2026년 8월 13일)

심층 스캔 시간 제한 설정

  • [deep_scan].max_time_hours에 0보다 크고 96시간 이하인 값을 설정합니다. 시간은 소수점 단위로도 지정할 수 있습니다.
  • 제한 시간에 도달하면 완료된 탐색 결과를 보존한 뒤 검증과 보고를 계속합니다.
  • 제한 시간 안에 소스 검토가 하나도 완료되지 않으면 보고서를 부분 보고서로 표시합니다.

스캔 안정성 향상

  • 워커가 중단되거나 리듀서가 재시도해도 완료된 탐색 작업을 보존합니다.
  • 이전의 고정 크기 제한 없이 더 큰 소스 파일을 읽고 보고서를 생성합니다.
  • 선택한 리비전에서 커밋된 변경 사항을 읽고 Windows에서 레포지토리 기준 상대 경로를 유지합니다.
  • OpenRouter 및 Fireworks 자격 증명을 심층 스캔 워커에 전달합니다.

0.1.18 (2026년 8월 7일)

보안 스캔에 Amazon Bedrock 사용

  • Amazon Bedrock 베어러 토큰과 AWS 프로필, 리전 설정, 웹 자격 증명 또는 컨테이너 자격 증명을 사용해 스캔을 실행합니다.
  • 작업을 위임받은 심층 스캔 워커도 AWS 인증을 계속 사용할 수 있습니다.

조정 작업을 줄여 표준 스캔 실행

  • 레포지토리 또는 지정된 경로를 대상으로 하는 표준 스캔에 더 간단한 워크플로우를 사용합니다.
  • 하위 디렉터리의 SECURITY.md 지침, 정확한 스캔 범위, 진행 상황 업데이트와 최종 스캔 보고서를 유지합니다.

스캔 시작 및 완료 안정성 향상

  • 프롬프트로 시작한 스캔이 30초 만에 시간 초과되지 않도록 대규모 레포지토리 초기화에 최대 5분을 허용합니다.
  • 호스트가 도구 이름의 길이를 제한해도 표준 스캔과 심층 스캔을 완료할 수 있습니다.

파일 시스템 변경 후에도 수정 기능 유지

  • 파일 시스템을 다시 마운트해 장치 식별자가 변경된 후에도 완료된 스캔에서 발견된 보안 이슈를 수정합니다.
  • 수정 사항을 적용하려면 여전히 원래 체크아웃과 Git 리비전이 필요합니다.

0.1.17 (2026년 8월 5일)

실시간으로 스캔 진행 상황 확인

  • 하나의 실시간 진행 상황 화면에서 현재 스캔 단계, 경과 시간, 활성 워커, 검토된 파일과 토큰 사용량을 추적합니다.
  • 스캔 완료를 기다리지 않고 각 파일 검토가 끝날 때마다 업데이트되는 레포지토리 검토 진행 상황을 확인합니다.

중단된 심층 스캔 재개

  • 코디네이터가 다시 시작된 후에도 완료된 파일 검토를 반복하지 않고 진행 중인 심층 스캔을 계속합니다.
  • 앱 업데이트 또는 스캔 세션 중단 이후에도 완료된 탐색 결과, 스캔 소유권과 대기 중인 작업을 유지합니다.

오버헤드를 줄여 스캔 시작 및 완료

  • 사용이 중단된 내장 스캔 위젯을 열지 않고 기본 제공 워크플로우에서 표준 스캔, 변경 스캔, 심층 스캔을 직접 시작합니다.
  • 구조화된 전체 결과를 요청하지 않는 한 보안 이슈를 모두 다시 불러오지 않고 완료된 스캔 요약을 재사용합니다.

0.1.16 (2026년 8월 4일)

측정된 스캔 사용량 추적

  • 주 스캔과 작업을 위임받은 워커 전반의 전체, 입력, 캐시된 입력 및 출력 토큰 사용량을 확인합니다.
  • 누락된 사용량을 0으로 표시하지 않고 측정값이 완전한지, 일부만 있는지, 제공되지 않는지를 구분합니다.

더 깊이 있는 스캔에서도 일관된 결과 확보

  • 표준 스캔과 심층 스캔에 위협 모델링, 탐색, 검증, 공격 경로 분석, 보고 단계를 동일하게 적용합니다.
  • CLI 또는 SDK에서 심층 스캔 워커, 워커별 위임, 포화도, 탐색 한도를 설정합니다.
  • 모델이 지원하는 워커 런타임으로 심층 스캔을 실행하고, 기존 스캔 기록을 잃지 않고 이전 스캔 상태를 복구합니다.
  • 별도의 취약점 상세 문서나 보안 강화 권고사항이 없어도 변경 스캔과 심층 스캔의 기본 보고서를 생성합니다.

스캔 지침과 레포지토리 대상의 정확성 유지

  • 스캔 실행 중에 보안 지침을 업데이트하고 이후 단계와 작업을 위임받은 심층 스캔 워커에도 적용합니다.
  • 레포지토리 URL, Pull Request 참조, 분량이 더 많은 보안 컨텍스트를 유지하면서 요청하지 않은 네트워크 접근은 허용하지 않습니다.
  • 실행 중 레포지토리나 스캔 대상이 변경되면 스캔을 실패 처리해 자동화가 오래된 보안 이슈를 받아들이지 않도록 합니다.
  • 관리형 네트워크 환경에서 엔터프라이즈 프록시와 신뢰할 수 있는 인증서 설정을 따릅니다.

더 명확한 취약점 보고서 작성

  • 관찰된 동작과 검증되지 않은 가설을 구분하고 소스 근거를 제시하는 취약점 보고서를 생성합니다.
  • 개념 증명이 갖는 현실적인 한계와 영향을 받는 버전, 보안 경계, 실행 가능한 조치 지침을 포함합니다.

0.1.15 (2026년 7월 30일)

레포지토리가 변경되어도 스캔 결과 보존

  • 스캔 실행 중 파일이나 레포지토리 리비전이 변경되더라도, 작성이 완료된 보안 이슈와 보고서는 원래 리비전 또는 작업 트리 스냅샷에 연결된 상태로 유지합니다.
  • 선택한 코드가 변경되거나 대상을 사용할 수 없게 되면 스캔 결과를 버리지 않고 완료 시 경고를 표시합니다.
  • 출력 디렉터리를 다른 스캔에 재사용하기 전에 기존 스캔을 아카이브합니다.

검토된 보안 이슈 피드백 반영

  • 보안 이슈를 오탐으로 판단해 닫을 때 사유를 기록합니다.
  • 검토를 마친 오탐 판단을 같은 대상의 후속 스캔에도 적용하되, 다른 체크아웃이나 관련 없는 대상에는 적용하지 않습니다.
  • 이전 사유가 현재 코드와 보안 통제에도 여전히 적용되는 경우에만 반복해서 발견되는 보안 이슈를 제외합니다.

커버리지를 과장하지 않고 유효한 보안 이슈 복구

  • 다른 보안 이슈, 보고서 또는 보안 강화 산출물의 형식이 잘못되어도 유효한 보안 이슈를 유지하고, 건너뛴 데이터에 대한 경고를 표시합니다.
  • 중복된 보안 이슈를 제거하고 심각도, 신뢰도, 뒷받침하는 근거를 기준으로 가장 설득력 있는 보안 이슈를 유지합니다.
  • Codex가 보안 이슈, 검토 증빙 또는 후속 검토 영역을 검증할 수 없으면 부분 커버리지로 표시합니다.
  • SARIF 내보내기 결과에 불완전한 커버리지와 검토 보류에 대한 경고를 포함합니다.

스캔 설정과 진행 상황 표시 유지

  • 선택한 모델과 추론 수준을 표준 스캔 및 심층 스캔에 함께 저장해 다시 로드해도 스캔 기록과 진행 상황을 일관되게 유지합니다.
  • 진행 중인 독립 심층 스캔 검토 수와 완료된 검토 수, 결과 통합이 시작되는 시점을 표시합니다.
  • 가용 워커 자원에 맞춰 표준 스캔의 탐색을 조정하되, 스캔 범위에 포함된 파일 목록은 하나로 유지하고 후보 검토는 한 차례만 수행합니다.

더 다양한 레포지토리 및 파일 시스템 구조 지원

  • 작업 트리 스냅샷을 생성할 때 중첩된 Git 레포지토리를 포함합니다.
  • 스캔 범위에 포함된 파일 경로를 원문 그대로 유지하고 대소문자를 구분하지 않는 Windows 경로를 처리합니다.
  • 스캔 사전 점검 중 CODEX_HOME 설정값이 ~로 시작하면 해당 경로를 확장합니다.

0.1.14 (2026년 7월 28일)

스캔 기록과 반복되는 보안 이슈 검토

  • 레포지토리, 보안 이슈, 스캔 기록을 필터링해 페이지별로 제한된 수의 결과와 더 명확한 상태 세부 정보를 확인합니다.
  • 저장된 설정으로 스캔을 다시 실행하고 완료된 스캔들을 비교해 보안 이슈를 신규, 지속, 해결, 재스캔하지 않음으로 구분합니다.
  • 같은 레포지토리의 작업 트리를 그룹화하고 여러 화면에서 일관된 레포지토리 및 보안 이슈 식별자를 사용합니다.

레포지토리 보안 정책 정의

  • $codex-security:define-security-policy를 사용해 신뢰 경계, 보안 불변 조건, 보고 대상 보안 이슈, 심각도, 제외 대상, 수용된 위험에 관한 범위별 SECURITY.md 지침을 검토하거나 업데이트합니다.
  • 가장 가까운 정책 파일을 적용하되 파일 크기를 제한하고, 레포지토리 외부를 가리키는 심볼릭 링크는 거부합니다.

추적 전 보안 이슈 검토

  • 완료된 스캔에서 Linear 또는 GitHub 이슈로 추적할 보안 이슈를 최대 25개 선택합니다.
  • 보안 이슈 워크스페이스에서 이슈를 직접 생성하지 않고, 선택한 보안 이슈를 Codex로 다시 전달해 검토와 승인을 받습니다.

더 간단한 워크플로우로 표준 스캔 실행

  • 표준 레포지토리 스캔과 지정 경로 스캔에 결정론적으로 생성된 단일 스캔 대상 파일 목록과 간결한 후보 관리 목록을 사용합니다.
  • 반복되는 스캔 단계를 줄이면서 기존 매니페스트, 보안 이슈, 커버리지, 보고서 및 SARIF 출력을 유지합니다.

0.1.13 (2026년 7월 25일)

더 다양한 환경의 보안 이슈 검토

  • 영향을 받는 코드가 로컬에 있거나 내부용 또는 학습용이거나 프로덕션에 배포되지 않았더라도 실제 보안 이슈는 유지합니다.
  • 보안 이슈를 자동으로 제외하지 않고 배포 및 노출 컨텍스트를 바탕으로 심각도와 신뢰도를 조정합니다.

0.1.12 (2026년 7월 23일)

진행 상황을 더 명확히 확인하며 심층 스캔 실행

  • 워커를 조율해 전체 레포지토리 또는 선택한 디렉터리를 심층 스캔합니다.
  • 모델과 추론 설정을 위임된 스캔 작업에도 적용합니다.
  • 스캔 시작 전과 실행 중에 사전 점검 결과, 스캔 진행 상황, 가용 워커 자원, 폴백 동작을 확인합니다.

이전 스캔 검토 및 재실행

  • 보안 스캔 목록에서 현재 스캔과 이전 스캔을 엽니다.
  • 저장된 스캔을 보안 이슈 워크스페이스에서 다시 열거나, 결과를 새로 고치기 위해 재실행합니다.
  • 더 명확한 완료 상태와 더 일관된 보안 이슈 세부 정보 및 스캔 기록을 확인합니다.

작업 중단을 줄이며 스캔 설정

  • 현재 작업을 벗어나지 않고 기본 제공 설정 플로우에서 스캔을 시작합니다.
  • Codex가 전체 화면 모드일 때도 스캔 설정을 사이드 패널에 유지합니다.
  • 설정 화면이 필요하지 않으면 닫으세요. 이후 검사에서도 이 선택이 유지됩니다.

검증된 보안 이슈 검토 및 조치

  • 심각도가 낮은 검증된 보안 이슈도 완료된 검사 결과에 유지하세요.
  • 검사, 보고서, 내보내기 결과 전반에서 더 일관된 보안 이슈 세부 정보를 검토하세요.
  • 조치를 재시도하고 후속 수정에 관련 검사 컨텍스트를 반영하세요.

기존 보안 워크플로우에 사용할 결과 내보내기

  • 완료된 검사에서 발견된 보안 이슈를 JSON, CSV 또는 SARIF 형식으로 내보내세요.
  • 코드 검사 및 보안 도구 통합을 위해 로컬에서 SARIF 결과를 생성하세요.
  • 내보내기 형식에 관계없이 보안 이슈 세부 정보를 일관되게 유지하세요.

0.1.11 (2026년 7월 10일)

보안 이슈와 보안 강화에 관한 상세 보고서 생성

  • 검사에서 발견된 보고 대상 보안 이슈마다 소스에 근거한 취약점 보고서를 하나씩 생성하고, 이를 뒷받침하는 개념 증명 파일이 있으면 함께 제공하세요.
  • 전체 보안 이슈, 엔지니어링상의 절충점, 마이그레이션 방안과 관련 다이어그램을 분석한 구조적 보안 강화 포트폴리오를 검토하세요.
  • report.md를 시작점으로 삼아 findings/hardening/ 하위의 파생 결과물을 확인하세요. 결과를 공유하거나 보관할 때는 검사 디렉터리 전체를 함께 유지하세요.

보고 워크플로우 직접 실행

  • $codex-security:vulnerability-writeup을 사용하면 Codex Security 검사를 먼저 실행하지 않고도 취약점 공개 문서, 정리되지 않은 보안 이슈, PoC, 소스 코드로 완성도 높은 보고서를 만들 수 있습니다.
  • $codex-security:propose-security-hardening을 사용해 검사 결과, 보안 이슈, 사고 또는 평가 문서, 소스 코드를 바탕으로 근거를 갖춘 구조적 또는 아키텍처 차원의 방안을 마련하세요.

레포지토리 지침과 커버리지를 일관되게 적용

  • 루트 또는 하위 디렉터리의 SECURITY.md 파일에 위협 모델 컨텍스트, 보안 불변 조건, 보고 대상 보안 이슈의 기준, 제외 대상, 심각도 컨텍스트를 정의하세요. 적용 가능한 파일 중 가장 가까운 파일이 우선합니다.
  • 명시적으로 검토를 보류한 영역과 입증이 부족한 부분을 유지하면서, 검증 전에 레포지토리 검토 커버리지를 개선하세요.
  • 변경 사항 검사에서 삭제된 소스 파일을 검토하고, 검증 전에 기본 레포지토리 검토 커버리지를 확대하세요.
  • 심층 검사를 시작하기 전에 단계별 스킬, 위임 작업을 수행할 워커, 워커의 처리 용량을 확인하세요.

0.1.10 (2026년 6월 23일)

Jira 및 Linear 티켓 가져오기 개선

  • Linear 하위 이슈를 가져오기 전에 확인을 요청하고, 결과에서도 상위 이슈와 하위 이슈의 관계를 유지하세요.
  • 연결 누락, 권한 부족, 접근할 수 없는 티켓, 일시적인 커넥터 오류를 구분하세요.
  • 요청한 티켓 내용을 확인할 수 없으면 판정을 내리지 말고 작업을 중단하세요.
  • 확정 대기열과 검토 필요 대기열 각각에서 1부터 시작하는 중복 없는 양의 정수 순위를 부여하세요.

코드 변경 사항을 더 안정적으로 검토

  • 검토한 커밋을 실제 부모 커밋과 비교하고 보안 이슈 워크스페이스에서 diff 대상을 유지하세요.
  • 패치 상태를 확인할 수 없으면 다른 변경 사항을 대신 검토하지 말고 해당 상태를 보고하세요.
  • 더 일관된 분류 결과와 보안 이슈 컨텍스트를 검토하세요.

0.1.9 (2026년 6월 18일)

보안 이슈 워크스페이스에서 검사 결과 검토

  • 보안 이슈, 커버리지, 심각도, 신뢰도, 검사 아티팩트를 한곳에 모은 전용 워크스페이스에서 완료된 검사를 검토하세요.
  • 보안 이슈를 필터링하고 신뢰도가 높은 순서 등을 기준으로 정렬하세요. 새로 고침해도 워크스페이스 상태가 유지됩니다.
  • 보안 이슈를 열어 소스 근거, 검증 세부 정보, 도달 가능성, 영향, 조치 지침을 한곳에서 검토하세요.

간소화된 설정으로 검사 실행

  • Git 레포지토리, 개별 폴더 또는 Git 기록이 없는 코드베이스를 대상으로 표준 검사를 실행하세요. 심층 검사도 특정 폴더를 대상으로 실행할 수 있습니다.
  • 진행 중인 검사를 명시적으로 취소하고, 추가 설정 프롬프트 없이 중단된 검사를 재개하세요. 여러 심층 검사를 동시에 시작하기 전에는 경고가 표시됩니다.
  • 더 명확해진 설정 및 진행 상태를 확인하세요. 진행 상황 요약은 더 간결해졌으며, 오류는 조치할 때까지 계속 표시됩니다.

이식 가능하고 검증 가능한 결과 내보내기

  • 완료된 검사 결과에는 매니페스트, 구조화된 보안 이슈, 커버리지 데이터, 동일한 기준 결과에서 생성된 Markdown 보고서가 포함된 일관된 형식을 사용하세요.
  • 분석, 보관 및 다른 보안 도구와의 통합을 위해 보안 이슈를 JSON, CSV 또는 SARIF 형식으로 내보내세요.
  • Windows 경로나 검사 잠금이 파일 시스템 접근에 영향을 주는 경우에도 검사를 더 안정적으로 완료하세요.

기존 보안 이슈 분류 및 추적

  • 스캐너, 보안 권고, 버그 바운티 보고서, GitHub, Jira, Linear 또는 Codex Security 결과에서 나온 기존 보안 이슈를 현재 코드베이스와 대조해 분류하세요. 분류 워크플로우는 근거에 기반한 판정과 우선순위가 지정된 조치 대기열을 반환합니다.
  • 검증된 보안 이슈 중 선택한 항목을 Linear, Jira 또는 GitHub 이슈에서 추적하거나, 레포지토리가 보안 권고 요건을 충족하면 비공개 GitHub Security Advisory 초안을 만드세요.
  • 쓰기 작업을 승인하기 전에 중복 확인 결과, 소스 컨텍스트, 대상 위치의 공개 범위, 작성하려는 정확한 내용을 검토하세요. Codex는 생성 또는 업데이트 후 결과를 다시 읽어 검증합니다.

0.1.7 (2026년 6월 4일)

근거 기반 보안 검토 실행

  • 검사 권한이 있는 레포지토리 또는 선택한 폴더에서 보안 취약점을 검사하세요.
  • 더 철저한 검토가 필요하면 레포지토리 전체에서 탐색을 반복하세요.
  • Pull Request, 커밋, 브랜치 간 차이, 로컬 패치를 검토해 보안 회귀가 있는지 확인하세요.
  • 검사 보고서를 생성하기 전에 각 후보에 대해 위협 모델링, 보안 이슈 탐색, 검증, 영향 분석을 수행하세요.
  • 채택한 보안 이슈 하나에 범위를 한정한 패치를 적용하고, 회귀 테스트 커버리지를 추가한 뒤 원래 이슈가 해결되었는지 검증하세요.