이 변경 로그에서 Codex Security 플러그인의 변경 사항을 확인하세요.
최신 플러그인 버전: 0.1.20.
새 릴리스의 기능을 사용하기 전에 현재 Codex 환경의 플러그인 버전을 확인하세요.
변경 로그 항목은 패키지 버전이 아닌 플러그인 버전을 기준으로 합니다. CLI 및
SDK 사용자는 npx @openai/codex-security info --json을 실행해
패키지와 번들로 제공되는 플러그인의 버전을 함께 확인할 수 있습니다.
0.1.20 (2026년 8월 17일)
심층 스캔을 독립적인 전체 감사로 실행
- 각 심층 스캔 워커가 위협 모델링, 검증, 공격 경로 분석, 커버리지 보고를 포함해 표준 스캔과 동일한 전체 감사 과정을 수행합니다.
- 설정된 시간 제한, 부분 커버리지, 재시작 시 복구 및 취소 기능을 유지하면서 완료된 워커 보고서를 하나의 스캔으로 통합합니다.
- 기본적으로 워커 4개를 동시에 실행하고, 스캔을 4회 연속 완료해도
새로운 보안 이슈가 추가되지 않으면 중단하며, 심층 스캔당 워커 실행 횟수를 40회로 제한합니다.
기존
workers = "auto"설정에서는 이제 워커 4개가 사용됩니다. 자세한 내용은 심층 스캔 런타임 설정을 참고하세요. - 소스 검토를 마쳤지만 최종 초안이 유실된 워커는 전체 감사를 반복하지 않고 작업을 재개합니다.
호스팅 스캔 전 Trusted Access for Cyber 확인
- Codex Security Access 앱을 제공하는 Codex 호스트에서는 표준 스캔, 변경 스캔, 심층 스캔을 시작하기 전에 Trusted Access 상태를 확인합니다.
- 보호된 스캔 출력을 사용할 수 없을 가능성이 있으면 눈에 띄는 경고를 표시하고, 액세스 권한이 부여되지 않은 경우 등록 링크를 제공합니다.
- Trusted Access 상태를 확인할 수 없거나 액세스 권한이 부여되지 않은 경우에도 스캔을 계속합니다. 이 안내가 스캔 실행 여부를 결정하지는 않습니다.
- 공개 CLI 및 SDK 패키지의
0.1.20버전에서는 이 안내 기능이 실행되지 않습니다.
더 다양한 환경에서 심층 스캔 실행
- 패키지로 설치한 CLI 및 SDK 환경에서 심층 스캔 워커를 실행할 수 있으며,
전역
codex실행 파일이 없는 Windows 설치 환경도 지원합니다. - 독립 실행형 CLI 및 SDK의 심층 스캔 설정을 실행 중인 다른 스캔과 격리합니다.
- 중첩된 심층 스캔 워커에서도 비대화형 승인 설정을 유지합니다.
더 다양한 장애 상황에서도 스캔 결과 보존
- 재시작, 아카이브, 작업 인계에 따른 복구 과정에서 저장된 스캔과 완료된 워커 결과를 더 많이 보존합니다.
- 이전 스캔 데이터나 불완전한 스캔 데이터에서 유효한 보안 이슈를 복구합니다.
- 서로 독립적인 커버리지 보고서가 겹쳐도 스캔을 완료합니다.
- 제공업체의 현재 및 이전 응답 모두에서 캐시된 입력을 총 토큰 사용량에 정확히 반영합니다.
0.1.19 (2026년 8월 13일)
심층 스캔 시간 제한 설정
[deep_scan].max_time_hours에 0보다 크고 96시간 이하인 값을 설정합니다. 시간은 소수점 단위로도 지정할 수 있습니다.- 제한 시간에 도달하면 완료된 탐색 결과를 보존한 뒤 검증과 보고를 계속합니다.
- 제한 시간 안에 소스 검토가 하나도 완료되지 않으면 보고서를 부분 보고서로 표시합니다.
스캔 안정성 향상
- 워커가 중단되거나 리듀서가 재시도해도 완료된 탐색 작업을 보존합니다.
- 이전의 고정 크기 제한 없이 더 큰 소스 파일을 읽고 보고서를 생성합니다.
- 선택한 리비전에서 커밋된 변경 사항을 읽고 Windows에서 레포지토리 기준 상대 경로를 유지합니다.
- OpenRouter 및 Fireworks 자격 증명을 심층 스캔 워커에 전달합니다.
0.1.18 (2026년 8월 7일)
보안 스캔에 Amazon Bedrock 사용
- Amazon Bedrock 베어러 토큰과 AWS 프로필, 리전 설정, 웹 자격 증명 또는 컨테이너 자격 증명을 사용해 스캔을 실행합니다.
- 작업을 위임받은 심층 스캔 워커도 AWS 인증을 계속 사용할 수 있습니다.
조정 작업을 줄여 표준 스캔 실행
- 레포지토리 또는 지정된 경로를 대상으로 하는 표준 스캔에 더 간단한 워크플로우를 사용합니다.
- 하위 디렉터리의
SECURITY.md지침, 정확한 스캔 범위, 진행 상황 업데이트와 최종 스캔 보고서를 유지합니다.
스캔 시작 및 완료 안정성 향상
- 프롬프트로 시작한 스캔이 30초 만에 시간 초과되지 않도록 대규모 레포지토리 초기화에 최대 5분을 허용합니다.
- 호스트가 도구 이름의 길이를 제한해도 표준 스캔과 심층 스캔을 완료할 수 있습니다.
파일 시스템 변경 후에도 수정 기능 유지
- 파일 시스템을 다시 마운트해 장치 식별자가 변경된 후에도 완료된 스캔에서 발견된 보안 이슈를 수정합니다.
- 수정 사항을 적용하려면 여전히 원래 체크아웃과 Git 리비전이 필요합니다.
0.1.17 (2026년 8월 5일)
실시간으로 스캔 진행 상황 확인
- 하나의 실시간 진행 상황 화면에서 현재 스캔 단계, 경과 시간, 활성 워커, 검토된 파일과 토큰 사용량을 추적합니다.
- 스캔 완료를 기다리지 않고 각 파일 검토가 끝날 때마다 업데이트되는 레포지토리 검토 진행 상황을 확인합니다.
중단된 심층 스캔 재개
- 코디네이터가 다시 시작된 후에도 완료된 파일 검토를 반복하지 않고 진행 중인 심층 스캔을 계속합니다.
- 앱 업데이트 또는 스캔 세션 중단 이후에도 완료된 탐색 결과, 스캔 소유권과 대기 중인 작업을 유지합니다.
오버헤드를 줄여 스캔 시작 및 완료
- 사용이 중단된 내장 스캔 위젯을 열지 않고 기본 제공 워크플로우에서 표준 스캔, 변경 스캔, 심층 스캔을 직접 시작합니다.
- 구조화된 전체 결과를 요청하지 않는 한 보안 이슈를 모두 다시 불러오지 않고 완료된 스캔 요약을 재사용합니다.
0.1.16 (2026년 8월 4일)
측정된 스캔 사용량 추적
- 주 스캔과 작업을 위임받은 워커 전반의 전체, 입력, 캐시된 입력 및 출력 토큰 사용량을 확인합니다.
- 누락된 사용량을 0으로 표시하지 않고 측정값이 완전한지, 일부만 있는지, 제공되지 않는지를 구분합니다.
더 깊이 있는 스캔에서도 일관된 결과 확보
- 표준 스캔과 심층 스캔에 위협 모델링, 탐색, 검증, 공격 경로 분석, 보고 단계를 동일하게 적용합니다.
- CLI 또는 SDK에서 심층 스캔 워커, 워커별 위임, 포화도, 탐색 한도를 설정합니다.
- 모델이 지원하는 워커 런타임으로 심층 스캔을 실행하고, 기존 스캔 기록을 잃지 않고 이전 스캔 상태를 복구합니다.
- 별도의 취약점 상세 문서나 보안 강화 권고사항이 없어도 변경 스캔과 심층 스캔의 기본 보고서를 생성합니다.
스캔 지침과 레포지토리 대상의 정확성 유지
- 스캔 실행 중에 보안 지침을 업데이트하고 이후 단계와 작업을 위임받은 심층 스캔 워커에도 적용합니다.
- 레포지토리 URL, Pull Request 참조, 분량이 더 많은 보안 컨텍스트를 유지하면서 요청하지 않은 네트워크 접근은 허용하지 않습니다.
- 실행 중 레포지토리나 스캔 대상이 변경되면 스캔을 실패 처리해 자동화가 오래된 보안 이슈를 받아들이지 않도록 합니다.
- 관리형 네트워크 환경에서 엔터프라이즈 프록시와 신뢰할 수 있는 인증서 설정을 따릅니다.
더 명확한 취약점 보고서 작성
- 관찰된 동작과 검증되지 않은 가설을 구분하고 소스 근거를 제시하는 취약점 보고서를 생성합니다.
- 개념 증명이 갖는 현실적인 한계와 영향을 받는 버전, 보안 경계, 실행 가능한 조치 지침을 포함합니다.
0.1.15 (2026년 7월 30일)
레포지토리가 변경되어도 스캔 결과 보존
- 스캔 실행 중 파일이나 레포지토리 리비전이 변경되더라도, 작성이 완료된 보안 이슈와 보고서는 원래 리비전 또는 작업 트리 스냅샷에 연결된 상태로 유지합니다.
- 선택한 코드가 변경되거나 대상을 사용할 수 없게 되면 스캔 결과를 버리지 않고 완료 시 경고를 표시합니다.
- 출력 디렉터리를 다른 스캔에 재사용하기 전에 기존 스캔을 아카이브합니다.
검토된 보안 이슈 피드백 반영
- 보안 이슈를 오탐으로 판단해 닫을 때 사유를 기록합니다.
- 검토를 마친 오탐 판단을 같은 대상의 후속 스캔에도 적용하되, 다른 체크아웃이나 관련 없는 대상에는 적용하지 않습니다.
- 이전 사유가 현재 코드와 보안 통제에도 여전히 적용되는 경우에만 반복해서 발견되는 보안 이슈를 제외합니다.
커버리지를 과장하지 않고 유효한 보안 이슈 복구
- 다른 보안 이슈, 보고서 또는 보안 강화 산출물의 형식이 잘못되어도 유효한 보안 이슈를 유지하고, 건너뛴 데이터에 대한 경고를 표시합니다.
- 중복된 보안 이슈를 제거하고 심각도, 신뢰도, 뒷받침하는 근거를 기준으로 가장 설득력 있는 보안 이슈를 유지합니다.
- Codex가 보안 이슈, 검토 증빙 또는 후속 검토 영역을 검증할 수 없으면 부분 커버리지로 표시합니다.
- SARIF 내보내기 결과에 불완전한 커버리지와 검토 보류에 대한 경고를 포함합니다.
스캔 설정과 진행 상황 표시 유지
- 선택한 모델과 추론 수준을 표준 스캔 및 심층 스캔에 함께 저장해 다시 로드해도 스캔 기록과 진행 상황을 일관되게 유지합니다.
- 진행 중인 독립 심층 스캔 검토 수와 완료된 검토 수, 결과 통합이 시작되는 시점을 표시합니다.
- 가용 워커 자원에 맞춰 표준 스캔의 탐색을 조정하되, 스캔 범위에 포함된 파일 목록은 하나로 유지하고 후보 검토는 한 차례만 수행합니다.
더 다양한 레포지토리 및 파일 시스템 구조 지원
- 작업 트리 스냅샷을 생성할 때 중첩된 Git 레포지토리를 포함합니다.
- 스캔 범위에 포함된 파일 경로를 원문 그대로 유지하고 대소문자를 구분하지 않는 Windows 경로를 처리합니다.
- 스캔 사전 점검 중
CODEX_HOME설정값이~로 시작하면 해당 경로를 확장합니다.
0.1.14 (2026년 7월 28일)
스캔 기록과 반복되는 보안 이슈 검토
- 레포지토리, 보안 이슈, 스캔 기록을 필터링해 페이지별로 제한된 수의 결과와 더 명확한 상태 세부 정보를 확인합니다.
- 저장된 설정으로 스캔을 다시 실행하고 완료된 스캔들을 비교해 보안 이슈를 신규, 지속, 해결, 재스캔하지 않음으로 구분합니다.
- 같은 레포지토리의 작업 트리를 그룹화하고 여러 화면에서 일관된 레포지토리 및 보안 이슈 식별자를 사용합니다.
레포지토리 보안 정책 정의
$codex-security:define-security-policy를 사용해 신뢰 경계, 보안 불변 조건, 보고 대상 보안 이슈, 심각도, 제외 대상, 수용된 위험에 관한 범위별SECURITY.md지침을 검토하거나 업데이트합니다.- 가장 가까운 정책 파일을 적용하되 파일 크기를 제한하고, 레포지토리 외부를 가리키는 심볼릭 링크는 거부합니다.
추적 전 보안 이슈 검토
- 완료된 스캔에서 Linear 또는 GitHub 이슈로 추적할 보안 이슈를 최대 25개 선택합니다.
- 보안 이슈 워크스페이스에서 이슈를 직접 생성하지 않고, 선택한 보안 이슈를 Codex로 다시 전달해 검토와 승인을 받습니다.
더 간단한 워크플로우로 표준 스캔 실행
- 표준 레포지토리 스캔과 지정 경로 스캔에 결정론적으로 생성된 단일 스캔 대상 파일 목록과 간결한 후보 관리 목록을 사용합니다.
- 반복되는 스캔 단계를 줄이면서 기존 매니페스트, 보안 이슈, 커버리지, 보고서 및 SARIF 출력을 유지합니다.
0.1.13 (2026년 7월 25일)
더 다양한 환경의 보안 이슈 검토
- 영향을 받는 코드가 로컬에 있거나 내부용 또는 학습용이거나 프로덕션에 배포되지 않았더라도 실제 보안 이슈는 유지합니다.
- 보안 이슈를 자동으로 제외하지 않고 배포 및 노출 컨텍스트를 바탕으로 심각도와 신뢰도를 조정합니다.
0.1.12 (2026년 7월 23일)
진행 상황을 더 명확히 확인하며 심층 스캔 실행
- 워커를 조율해 전체 레포지토리 또는 선택한 디렉터리를 심층 스캔합니다.
- 모델과 추론 설정을 위임된 스캔 작업에도 적용합니다.
- 스캔 시작 전과 실행 중에 사전 점검 결과, 스캔 진행 상황, 가용 워커 자원, 폴백 동작을 확인합니다.
이전 스캔 검토 및 재실행
- 보안 스캔 목록에서 현재 스캔과 이전 스캔을 엽니다.
- 저장된 스캔을 보안 이슈 워크스페이스에서 다시 열거나, 결과를 새로 고치기 위해 재실행합니다.
- 더 명확한 완료 상태와 더 일관된 보안 이슈 세부 정보 및 스캔 기록을 확인합니다.
작업 중단을 줄이며 스캔 설정
- 현재 작업을 벗어나지 않고 기본 제공 설정 플로우에서 스캔을 시작합니다.
- Codex가 전체 화면 모드일 때도 스캔 설정을 사이드 패널에 유지합니다.
- 설정 화면이 필요하지 않으면 닫으세요. 이후 검사에서도 이 선택이 유지됩니다.
검증된 보안 이슈 검토 및 조치
- 심각도가 낮은 검증된 보안 이슈도 완료된 검사 결과에 유지하세요.
- 검사, 보고서, 내보내기 결과 전반에서 더 일관된 보안 이슈 세부 정보를 검토하세요.
- 조치를 재시도하고 후속 수정에 관련 검사 컨텍스트를 반영하세요.
기존 보안 워크플로우에 사용할 결과 내보내기
- 완료된 검사에서 발견된 보안 이슈를 JSON, CSV 또는 SARIF 형식으로 내보내세요.
- 코드 검사 및 보안 도구 통합을 위해 로컬에서 SARIF 결과를 생성하세요.
- 내보내기 형식에 관계없이 보안 이슈 세부 정보를 일관되게 유지하세요.
0.1.11 (2026년 7월 10일)
보안 이슈와 보안 강화에 관한 상세 보고서 생성
- 검사에서 발견된 보고 대상 보안 이슈마다 소스에 근거한 취약점 보고서를 하나씩 생성하고, 이를 뒷받침하는 개념 증명 파일이 있으면 함께 제공하세요.
- 전체 보안 이슈, 엔지니어링상의 절충점, 마이그레이션 방안과 관련 다이어그램을 분석한 구조적 보안 강화 포트폴리오를 검토하세요.
report.md를 시작점으로 삼아findings/와hardening/하위의 파생 결과물을 확인하세요. 결과를 공유하거나 보관할 때는 검사 디렉터리 전체를 함께 유지하세요.
보고 워크플로우 직접 실행
$codex-security:vulnerability-writeup을 사용하면 Codex Security 검사를 먼저 실행하지 않고도 취약점 공개 문서, 정리되지 않은 보안 이슈, PoC, 소스 코드로 완성도 높은 보고서를 만들 수 있습니다.$codex-security:propose-security-hardening을 사용해 검사 결과, 보안 이슈, 사고 또는 평가 문서, 소스 코드를 바탕으로 근거를 갖춘 구조적 또는 아키텍처 차원의 방안을 마련하세요.
레포지토리 지침과 커버리지를 일관되게 적용
- 루트 또는 하위 디렉터리의
SECURITY.md파일에 위협 모델 컨텍스트, 보안 불변 조건, 보고 대상 보안 이슈의 기준, 제외 대상, 심각도 컨텍스트를 정의하세요. 적용 가능한 파일 중 가장 가까운 파일이 우선합니다. - 명시적으로 검토를 보류한 영역과 입증이 부족한 부분을 유지하면서, 검증 전에 레포지토리 검토 커버리지를 개선하세요.
- 변경 사항 검사에서 삭제된 소스 파일을 검토하고, 검증 전에 기본 레포지토리 검토 커버리지를 확대하세요.
- 심층 검사를 시작하기 전에 단계별 스킬, 위임 작업을 수행할 워커, 워커의 처리 용량을 확인하세요.
0.1.10 (2026년 6월 23일)
Jira 및 Linear 티켓 가져오기 개선
- Linear 하위 이슈를 가져오기 전에 확인을 요청하고, 결과에서도 상위 이슈와 하위 이슈의 관계를 유지하세요.
- 연결 누락, 권한 부족, 접근할 수 없는 티켓, 일시적인 커넥터 오류를 구분하세요.
- 요청한 티켓 내용을 확인할 수 없으면 판정을 내리지 말고 작업을 중단하세요.
- 확정 대기열과 검토 필요 대기열 각각에서
1부터 시작하는 중복 없는 양의 정수 순위를 부여하세요.
코드 변경 사항을 더 안정적으로 검토
- 검토한 커밋을 실제 부모 커밋과 비교하고 보안 이슈 워크스페이스에서 diff 대상을 유지하세요.
- 패치 상태를 확인할 수 없으면 다른 변경 사항을 대신 검토하지 말고 해당 상태를 보고하세요.
- 더 일관된 분류 결과와 보안 이슈 컨텍스트를 검토하세요.
0.1.9 (2026년 6월 18일)
보안 이슈 워크스페이스에서 검사 결과 검토
- 보안 이슈, 커버리지, 심각도, 신뢰도, 검사 아티팩트를 한곳에 모은 전용 워크스페이스에서 완료된 검사를 검토하세요.
- 보안 이슈를 필터링하고 신뢰도가 높은 순서 등을 기준으로 정렬하세요. 새로 고침해도 워크스페이스 상태가 유지됩니다.
- 보안 이슈를 열어 소스 근거, 검증 세부 정보, 도달 가능성, 영향, 조치 지침을 한곳에서 검토하세요.
간소화된 설정으로 검사 실행
- Git 레포지토리, 개별 폴더 또는 Git 기록이 없는 코드베이스를 대상으로 표준 검사를 실행하세요. 심층 검사도 특정 폴더를 대상으로 실행할 수 있습니다.
- 진행 중인 검사를 명시적으로 취소하고, 추가 설정 프롬프트 없이 중단된 검사를 재개하세요. 여러 심층 검사를 동시에 시작하기 전에는 경고가 표시됩니다.
- 더 명확해진 설정 및 진행 상태를 확인하세요. 진행 상황 요약은 더 간결해졌으며, 오류는 조치할 때까지 계속 표시됩니다.
이식 가능하고 검증 가능한 결과 내보내기
- 완료된 검사 결과에는 매니페스트, 구조화된 보안 이슈, 커버리지 데이터, 동일한 기준 결과에서 생성된 Markdown 보고서가 포함된 일관된 형식을 사용하세요.
- 분석, 보관 및 다른 보안 도구와의 통합을 위해 보안 이슈를 JSON, CSV 또는 SARIF 형식으로 내보내세요.
- Windows 경로나 검사 잠금이 파일 시스템 접근에 영향을 주는 경우에도 검사를 더 안정적으로 완료하세요.
기존 보안 이슈 분류 및 추적
- 스캐너, 보안 권고, 버그 바운티 보고서, GitHub, Jira, Linear 또는 Codex Security 결과에서 나온 기존 보안 이슈를 현재 코드베이스와 대조해 분류하세요. 분류 워크플로우는 근거에 기반한 판정과 우선순위가 지정된 조치 대기열을 반환합니다.
- 검증된 보안 이슈 중 선택한 항목을 Linear, Jira 또는 GitHub 이슈에서 추적하거나, 레포지토리가 보안 권고 요건을 충족하면 비공개 GitHub Security Advisory 초안을 만드세요.
- 쓰기 작업을 승인하기 전에 중복 확인 결과, 소스 컨텍스트, 대상 위치의 공개 범위, 작성하려는 정확한 내용을 검토하세요. Codex는 생성 또는 업데이트 후 결과를 다시 읽어 검증합니다.
0.1.7 (2026년 6월 4일)
근거 기반 보안 검토 실행
- 검사 권한이 있는 레포지토리 또는 선택한 폴더에서 보안 취약점을 검사하세요.
- 더 철저한 검토가 필요하면 레포지토리 전체에서 탐색을 반복하세요.
- Pull Request, 커밋, 브랜치 간 차이, 로컬 패치를 검토해 보안 회귀가 있는지 확인하세요.
- 검사 보고서를 생성하기 전에 각 후보에 대해 위협 모델링, 보안 이슈 탐색, 검증, 영향 분석을 수행하세요.
- 채택한 보안 이슈 하나에 범위를 한정한 패치를 적용하고, 회귀 테스트 커버리지를 추가한 뒤 원래 이슈가 해결되었는지 검증하세요.