Consulte este registro de alterações para ver o que mudou no Plugin Codex Security.
Versão mais recente do plug-in: 0.1.24.
Confira a versão do plug-in no seu ambiente Codex atual antes de usar um recurso de uma versão mais recente.
As entradas do registro de alterações seguem a versão do plug-in, não a do pacote. Usuários da CLI e do
SDK podem executar npx @openai/codex-security info --json para conferir
as versões do pacote e do plug-in incluído ao mesmo tempo.
0.1.24 (9 de setembro de 2026)
Verifique o acesso ao Daybreak pelo plug-in
- Verifique o acesso ao Daybreak antes de uma varredura em sessões do aplicativo para desktop e da CLI autenticadas com o ChatGPT, sem conectar o aplicativo separado Codex Security Access.
- Exiba um link de inscrição quando o acesso não tiver sido concedido ou um aviso quando não for possível verificá-lo. Sessões que usam apenas uma chave de API não podem verificar o acesso da conta.
- Continue a varredura após o aviso, inclusive quando o acesso estiver indisponível ou a verificação falhar. O aviso não concede acesso nem determina se a varredura será executada.
Verifique correções de segurança quando solicitado
- Execute
$codex-security:verify-fixsomente quando você solicitar explicitamente a verificação de uma correção de segurança. - Mantenha as solicitações comuns de implementação de correções, revisão de código e testes nos fluxos de trabalho existentes, em vez de mudar automaticamente para o formato de resultado da verificação.
0.1.23 (8 de setembro de 2026)
Avalie o risco de um patch proposto
- Use
$codex-security:assess-patch-riskpara revisar uma alteração proposta com base em revisões exatas e evidências do código-fonte. - Avalie o impacto, a probabilidade e a dificuldade de recuperação separadamente da proteção contra regressões e identifique lacunas nas evidências que afetem a recomendação.
- Receba uma recomendação de caráter consultivo para fazer o merge, revisar ou não fazer alterações. A avaliação não faz merge de código nem substitui as regras de aprovação do repositório.
Recupere resultados preservados de varreduras que falharam
- Recupere, quando solicitado, os achados válidos salvos de uma varredura selecionada que falhou, sem repeti-la.
- Explore varreduras e achados salvos sem recuperar automaticamente todas as varreduras que falharam. A recuperação preserva o status de falha e não está disponível para varreduras em execução, concluídas ou canceladas.
- Preserve achados distintos quando os agentes executores reutilizarem identificadores de candidatos e mantenha evidências válidas e detalhes da causa raiz durante a recuperação.
Torne a configuração e os relatórios de varredura mais claros
- Veja cada verificação de prontidão e os detalhes dos bloqueios ou avisos nas varreduras padrão e de alterações.
- Mantenha uma varredura disponível para continuar enquanto você decide como resolver um problema de configuração. Alterações persistentes de configuração em sessões interativas ainda exigem sua aprovação.
- Veja os caminhos de inclusão e exclusão configurados nos relatórios de varredura aprofundada.
- Limite as atualizações de contexto à varredura selecionada, sem substituir as configurações padrão salvas do workspace.
Melhore a inicialização e a triagem no GitHub
- Permita até dois minutos para o servidor de ferramentas do plug-in iniciar e repasse a autenticação por chave de API da OpenAI aos agentes executores de varreduras aprofundadas.
- Respeite o conector do GitHub selecionado explicitamente ao importar achados para triagem e pergunte antes de mudar para outra conexão ou conta.
0.1.22 (25 de agosto de 2026)
Verifique correções de segurança existentes
- Use
$codex-security:verify-fixpara verificar se um patch existente resolve um achado de segurança relatado, sem alterar arquivos do repositório nem sistemas de rastreamento de issues. - Receba um resultado
fixed,still_vulnerableouinconclusivepara cada achado, com evidências de apoio e limites da validação. - Adicione uma investigação antes de aplicar o patch e uma revisão depois da aplicação ao fluxo de trabalho de remediação de achados.
Preserve achados quando as varreduras pararem
- Salve achados e candidatos pendentes à medida que os agentes executores de varreduras aprofundadas avançarem.
- Mantenha os achados aceitos dos agentes executores nos resultados quando a consolidação posterior os omitir ou falhar.
- Mantenha resultados válidos de varreduras que falharam, foram canceladas ou interrompidas, preservando o status sem sucesso e a cobertura incompleta.
- Repasse o prompt fornecido para a varredura aos agentes executores de varreduras aprofundadas e preserve as regras compatíveis de negação de acesso ao sistema de arquivos da sessão principal.
Melhore a compatibilidade com o Windows e sistemas de arquivos
- Reconheça caminhos equivalentes do Windows no histórico de varreduras e carregue a configuração do sistema Windows do local esperado.
- Bloqueie caminhos de artefatos de varredura que o Windows interpretaria de forma ambígua.
- Salve resultados de varreduras em sistemas de arquivos que não oferecem suporte a links físicos.
- Leia de forma consistente os registros de data e hora UTC das varreduras no Python 3.10.
0.1.21 (21 de agosto de 2026)
Instale e inicie o plug-in com mais confiabilidade
- Instale o plug-in sem exigir o aplicativo opcional Codex Security Access. A verificação de acesso no host continua tendo caráter consultivo.
- Use o ambiente de execução Node.js incluído no Codex ao iniciar o plug-in, inclusive em instalações do Windows nas quais os executáveis empacotados não podem ser executados diretamente.
- Leia os metadados do Git como UTF-8 no Windows.
Preserve os detalhes dos achados e melhore as exportações SARIF
- Mantenha a consistência dos detalhes de validação, das evidências do caminho de ataque e dos detalhes da causa raiz entre os achados salvos, os relatórios e o painel de Segurança.
- Exporte nomes de regras legíveis, orientações de remediação, tags CWE e níveis de severidade de segurança para a varredura de código do GitHub, preservando as identidades dos achados, as impressões digitais e as localizações no código-fonte.
0.1.20 (17 de agosto de 2026)
Execute varreduras aprofundadas como auditorias completas e independentes
- Faça cada agente executor de varredura aprofundada realizar a mesma auditoria de ponta a ponta usada nas varreduras padrão, incluindo modelagem de ameaças, validação, análise de caminhos de ataque e relatórios de cobertura.
- Combine os relatórios concluídos dos agentes executores em uma única varredura, preservando os limites de tempo configurados, a cobertura parcial, a recuperação após reinicialização e o cancelamento.
- Use quatro agentes executores simultâneos por padrão, pare após quatro varreduras consecutivas concluídas
sem novos achados e limite uma varredura aprofundada a 40 execuções de agentes. As configurações existentes
workers = "auto"agora correspondem a quatro agentes executores. Consulte Configure o ambiente de execução de varreduras aprofundadas. - Retome os agentes executores que concluíram a revisão do código-fonte, mas perderam o rascunho final, em vez de repetir a auditoria completa.
Verifique o Trusted Access for Cyber antes de varreduras em hosts
- Nos hosts do Codex que disponibilizam o aplicativo Codex Security Access, verifique o status do Trusted Access antes do início das varreduras padrão, de alterações e aprofundadas.
- Veja um aviso em destaque quando os resultados protegidos da varredura puderem estar indisponíveis, com um link de inscrição quando o acesso não tiver sido concedido.
- Continue a varredura quando a verificação não conseguir confirmar o status do Trusted Access ou o acesso não tiver sido concedido; o aviso não determina se a varredura será executada.
- Os pacotes públicos da CLI e do SDK não executam essa verificação informativa na versão
0.1.20.
Execute varreduras profundas em mais ambientes
- Inicie agentes de varredura profunda a partir de instalações empacotadas da CLI e do SDK, incluindo
instalações do Windows sem um executável global
codex. - Mantenha as configurações de varredura profunda da CLI e do SDK autônomos isoladas das outras varreduras em execução.
- Mantenha as configurações de aprovação não interativa nos agentes aninhados de varredura profunda.
Preserve os resultados das varreduras em mais situações de falha
- Preserve mais varreduras salvas e resultados concluídos dos agentes nos processos de recuperação após reinicialização, arquivamento e transferência de controle.
- Recupere achados válidos de dados de varredura antigos ou incompletos.
- Conclua varreduras quando houver sobreposição entre relatórios independentes de cobertura.
- Contabilize corretamente a entrada em cache nos totais de uso de tokens das respostas atuais e antigas do provedor.
0.1.19 (13 de agosto de 2026)
Defina um limite de tempo para varreduras profundas
- Defina
[deep_scan].max_time_hourscomo uma duração positiva de até 96 horas. Você pode usar frações de hora. - Mantenha os resultados concluídos da descoberta quando o prazo terminar e prossiga com a validação e a geração de relatórios.
- Marque o relatório como parcial se nenhuma revisão do código-fonte for concluída antes do prazo.
Melhore a confiabilidade das varreduras
- Mantenha o trabalho de descoberta concluído quando um agente parar ou um redutor fizer uma nova tentativa.
- Leia arquivos de código-fonte maiores e gere relatórios sem os limites fixos de tamanho anteriores.
- Leia as alterações registradas em commit na revisão selecionada e preserve os caminhos relativos ao repositório no Windows.
- Repasse as credenciais do OpenRouter e do Fireworks aos agentes de varredura profunda.
0.1.18 (7 de agosto de 2026)
Use o Amazon Bedrock para varreduras de segurança
- Execute varreduras com tokens de portador do Amazon Bedrock e perfis, configurações regionais, identidade Web ou credenciais de contêiner da AWS.
- Mantenha a autenticação da AWS disponível para os agentes aos quais são delegadas varreduras profundas.
Execute varreduras padrão com menos coordenação
- Use um fluxo de trabalho mais simples para varreduras padrão de repositórios e de caminhos delimitados.
- Preserve as orientações dos arquivos
SECURITY.mdem subdiretórios, o escopo exato da varredura, as atualizações de progresso e os relatórios finais da varredura.
Inicie e conclua varreduras com mais confiabilidade
- Dê às varreduras iniciadas por prompt até cinco minutos para inicializar repositórios grandes, em vez de encerrar por tempo limite após 30 segundos.
- Conclua varreduras padrão e profundas quando um host impuser limites de comprimento aos nomes das ferramentas.
Mantenha a remediação disponível após alterações no sistema de arquivos
- Corrija os achados de varreduras concluídas depois que uma remontagem do sistema de arquivos alterar seu identificador de dispositivo.
- Continue exigindo o checkout e a revisão Git originais antes de aplicar uma correção.
0.1.17 (5 de agosto de 2026)
Acompanhe o progresso da varredura em tempo real
- Acompanhe a fase atual da varredura, o tempo decorrido, os agentes ativos, os arquivos revisados e o uso de tokens em uma única visualização de progresso em tempo real.
- Veja o progresso da revisão do repositório ser atualizado à medida que a revisão de cada arquivo termina, sem esperar a conclusão da varredura.
Retome varreduras profundas interrompidas
- Continue uma varredura profunda em andamento após a reinicialização do coordenador, sem repetir as revisões de arquivos já concluídas.
- Preserve os resultados concluídos da descoberta, a responsabilidade pela varredura e o trabalho pendente após atualizações do aplicativo ou interrupções nas sessões de varredura.
Inicie e conclua varreduras com menos sobrecarga
- Inicie varreduras padrão, de alterações e profundas diretamente nos fluxos de trabalho nativos, sem abrir o antigo widget integrado de varredura, que foi desativado.
- Reutilize os resumos de varreduras concluídas sem recarregar todos os achados, a menos que você solicite os resultados estruturados completos.
0.1.16 (4 de agosto de 2026)
Acompanhe as medições de uso das varreduras
- Confira o uso total de tokens, de entrada, de entrada em cache e de saída na varredura principal e nos agentes aos quais ela delega trabalho.
- Diferencie medições completas, parciais e indisponíveis, em vez de exibir como zero o uso sem medição.
Execute varreduras mais profundas com resultados consistentes
- Use as mesmas fases de modelagem de ameaças, descoberta, validação, análise de caminhos de ataque e geração de relatórios nas varreduras padrão e profundas.
- Configure os agentes de varredura profunda, a delegação por agente, a saturação e os limites de descoberta pela CLI ou pelo SDK.
- Execute varreduras profundas com o ambiente de execução de agentes compatível com o modelo e recupere estados antigos de varredura sem perder o histórico existente.
- Gere o relatório principal das varreduras de alterações e profundas sem exigir documentos separados sobre vulnerabilidades ou recomendações de reforço de segurança.
Mantenha corretas as orientações de varredura e as definições dos repositórios-alvo
- Atualize as orientações de segurança durante uma varredura ativa e repasse-as às fases seguintes e aos agentes aos quais são delegadas varreduras profundas.
- Preserve URLs de repositórios, referências a pull requests e contextos de segurança mais extensos sem permitir acesso à rede que você não solicitou.
- Encerre as varreduras com falha quando o repositório ou o alvo da varredura mudar durante a execução, para que a automação não aceite achados desatualizados.
- Respeite as configurações de proxy corporativo e de certificados confiáveis em ambientes de rede gerenciados.
Escreva relatórios de vulnerabilidades mais claros
- Produza relatórios de vulnerabilidades fundamentados no código-fonte que distingam o comportamento observado das hipóteses não verificadas.
- Inclua limitações realistas das provas de conceito, versões afetadas, limites de segurança e orientações práticas de remediação.
0.1.15 (30 de julho de 2026)
Preserve os resultados das varreduras quando o repositório mudar
- Mantenha os achados e relatórios concluídos vinculados à revisão original ou ao snapshot original da árvore de trabalho, mesmo que os arquivos ou a revisão do repositório mudem durante a execução de uma varredura.
- Exiba um aviso na conclusão quando o código selecionado mudar ou o alvo ficar indisponível, em vez de descartar os resultados da varredura.
- Arquive uma varredura existente antes de reutilizar seu diretório de saída para outra varredura.
Aplique o feedback revisado sobre os achados
- Registre um motivo ao encerrar um achado como falso positivo.
- Reutilize decisões revisadas sobre falsos positivos em varreduras posteriores do mesmo alvo, sem aplicá-las a outro checkout ou a um alvo não relacionado.
- Suprima um achado recorrente somente quando o motivo anterior ainda se aplicar ao código e aos controles de segurança atuais.
Recupere achados válidos sem superestimar a cobertura
- Mantenha os achados válidos quando outro achado, relatório ou artefato de reforço de segurança estiver malformado e exiba um aviso sobre os dados ignorados.
- Remova achados duplicados e mantenha o mais relevante com base na gravidade, no grau de confiança e nas evidências de apoio.
- Marque a cobertura como parcial quando o Codex não conseguir verificar os achados, os comprovantes de revisão ou as áreas que exigem acompanhamento.
- Inclua avisos de cobertura incompleta e de revisão adiada nas exportações SARIF.
Mantenha as configurações e o progresso da varredura visíveis
- Salve o modelo e o esforço de raciocínio selecionados junto com as varreduras padrão e aprofundadas para manter a consistência do histórico e do progresso após recarregamentos.
- Exiba a quantidade de revisões independentes ativas e concluídas da varredura aprofundada e indique quando a consolidação dos resultados começar.
- Adapte a descoberta de achados nas varreduras padrão à capacidade disponível dos agentes de execução, mantendo uma única lista de arquivos no escopo e uma única rodada de revisão dos candidatos.
Ofereça suporte a mais estruturas de repositórios e sistemas de arquivos
- Inclua repositórios Git aninhados ao capturar um snapshot da árvore de trabalho.
- Preserve os caminhos literais dos arquivos no escopo e trate caminhos do Windows que não diferenciam maiúsculas de minúsculas.
- Expanda o valor configurado de
CODEX_HOMEque começar com~durante as verificações prévias da varredura.
0.1.14 (28 de julho de 2026)
Revise o histórico de varreduras e os achados recorrentes
- Filtre repositórios, achados e histórico de varreduras com um limite de resultados por página e detalhes de status mais claros.
- Execute novamente uma varredura com suas configurações salvas e compare varreduras concluídas para distinguir achados novos, persistentes, resolvidos e não reavaliados.
- Agrupe árvores de trabalho do mesmo repositório e use identidades estáveis para repositórios e achados em todas as visualizações.
Defina a política de segurança do repositório
- Use
$codex-security:define-security-policypara revisar ou atualizar as orientações com escopo delimitado doSECURITY.mdsobre limites de confiança, invariantes de segurança, achados que devem ser relatados, gravidade, exclusões e riscos aceitos. - Aplique o arquivo de política mais próximo, limitando seu tamanho e rejeitando links simbólicos que apontem para fora do repositório.
Revise os achados antes de acompanhá-los
- Selecione até 25 achados de uma varredura concluída para acompanhamento no Linear ou em issues do GitHub.
- Envie os achados selecionados de volta ao Codex para revisão e aprovação, em vez de criar issues diretamente no workspace de achados.
Execute varreduras padrão com um fluxo de trabalho mais simples
- Use uma única lista determinística de arquivos no escopo e um registro compacto de candidatos para varreduras padrão de repositórios e de caminhos com escopo delimitado.
- Preserve o manifesto, os achados, a cobertura, o relatório e as saídas SARIF existentes, reduzindo a repetição de etapas da varredura.
0.1.13 (25 de julho de 2026)
Revise achados em mais ambientes
- Mantenha achados reais de segurança quando o código afetado for local, interno, usado para treinamento ou não estiver implantado em produção.
- Use o contexto de implantação e exposição para calibrar a gravidade e o grau de confiança, em vez de suprimir automaticamente o achado.
0.1.12 (23 de julho de 2026)
Execute varreduras mais aprofundadas com informações de progresso mais claras
- Execute varreduras aprofundadas que coordenem agentes de execução em todo o repositório ou em um diretório selecionado.
- Repasse suas configurações de modelo e raciocínio ao trabalho de varredura delegado.
- Veja os resultados das verificações prévias, o progresso da varredura, a capacidade disponível dos agentes de execução e o comportamento das alternativas de contingência antes e durante uma varredura.
Revise e execute novamente varreduras anteriores
- Abra varreduras atuais e anteriores pela lista de varreduras de segurança.
- Reabra uma varredura salva no workspace de achados ou execute-a novamente para atualizar os resultados.
- Veja estados de conclusão mais claros e maior consistência nos detalhes dos achados e no histórico de varreduras.
Configure varreduras com menos interrupções
- Inicie varreduras pelo fluxo nativo de configuração sem sair da tarefa atual.
- Mantenha a configuração da varredura no painel lateral, mesmo quando o Codex estiver em modo de tela cheia.
- Feche a configuração quando não precisar dela e mantenha essa preferência para varreduras posteriores.
Revise e corrija achados validados
- Mantenha os achados validados de baixa gravidade nos resultados concluídos.
- Revise detalhes dos achados com maior consistência entre varreduras, relatórios e exportações.
- Tente a correção novamente e repasse o contexto relevante da varredura às correções posteriores.
Exporte resultados para fluxos de trabalho de segurança existentes
- Exporte achados concluídos em JSON, CSV ou SARIF.
- Gere resultados SARIF localmente para integrações com ferramentas de varredura de código e de segurança.
- Mantenha a consistência dos detalhes dos achados entre os formatos exportados.
0.1.11 (10 de julho de 2026)
Produza relatórios detalhados de achados e reforço de segurança
- Gere um relatório de vulnerabilidade fundamentado no código-fonte para cada achado da varredura que deva ser relatado, com arquivos de prova de conceito como apoio, quando disponíveis.
- Revise um portfólio de reforço estrutural de segurança que analise o conjunto completo de achados, as vantagens e desvantagens das decisões de engenharia, as opções de migração e os diagramas de apoio.
- Use
report.mdcomo ponto de entrada para essas saídas derivadas emfindings/ehardening/. Mantenha todo o diretório da varredura intacto ao compartilhar ou arquivar resultados.
Execute fluxos de geração de relatórios diretamente
- Use
$codex-security:vulnerability-writeuppara transformar documentos de divulgação de vulnerabilidades, achados preliminares, PoCs e código-fonte em relatórios bem elaborados, sem precisar executar antes uma varredura do Codex Security. - Use
$codex-security:propose-security-hardeningpara desenvolver opções estruturais ou arquiteturais fundamentadas em evidências de varreduras, achados, documentos de incidentes ou avaliações e código-fonte.
Aplique as orientações e a cobertura de revisão do repositório de forma consistente
- Defina o contexto do modelo de ameaças, as invariantes de segurança, os critérios para relatar
achados, as exclusões e o contexto de severidade em arquivos
SECURITY.mdna raiz ou em subdiretórios. O arquivo aplicável mais próximo tem precedência. - Melhore a cobertura de revisão do repositório antes da validação, mantendo as superfícies explicitamente adiadas e as lacunas de comprovação.
- Revise arquivos-fonte excluídos nas varreduras de alterações e amplie a cobertura padrão de revisão do repositório antes da validação.
- Verifique as habilidades de cada fase da varredura aprofundada, os agentes executores delegados e a capacidade disponível antes de iniciar uma varredura aprofundada.
0.1.10 (23 de junho de 2026)
Melhore a importação de tickets do Jira e do Linear
- Pergunte antes de importar sub-issues do Linear e preserve as relações entre issues principais e subordinadas nos resultados.
- Diferencie conexões ausentes, permissões insuficientes, tickets inacessíveis e falhas temporárias do conector.
- Interrompa o processo em vez de emitir um parecer quando o conteúdo do ticket solicitado não estiver disponível.
- Atribua posições com números inteiros positivos únicos, começando em
1, em cada fila de itens confirmados ou que precisam de revisão.
Revise alterações no código com mais confiabilidade
- Compare um commit inspecionado com seu commit pai real e preserve o alvo do diff no workspace de achados.
- Informe que o estado do patch está indisponível em vez de revisar outra alteração.
- Revise resultados de triagem e informações de contexto dos achados mais consistentes.
0.1.9 (18 de junho de 2026)
Revise varreduras no workspace de achados
- Revise varreduras concluídas em um workspace dedicado que reúne achados, cobertura, severidade, confiança e artefatos da varredura.
- Filtre e ordene achados, inclusive pelo maior nível de confiança, preservando o estado do workspace durante as atualizações.
- Abra um achado para revisar, em um só lugar, evidências no código-fonte, detalhes de validação, alcançabilidade, impacto e orientações de correção.
Execute varreduras com menos configuração
- Execute varreduras padrão em repositórios Git, pastas individuais ou bases de código sem histórico Git. As varreduras aprofundadas também podem ter uma pasta específica como alvo.
- Cancele explicitamente uma varredura ativa, retome uma varredura interrompida sem uma nova solicitação de configuração e receba um aviso antes de iniciar varreduras aprofundadas simultâneas.
- Acompanhe estados de configuração e progresso mais claros, com resumos de progresso mais compactos e erros que permanecem visíveis até serem resolvidos.
Exporte resultados portáveis e verificáveis
- Use um formato consistente para varreduras concluídas, com um manifesto, achados estruturados, dados de cobertura e um relatório em Markdown derivados do mesmo resultado canônico.
- Exporte achados em JSON, CSV ou SARIF para análise, arquivamento e integração com outras ferramentas de segurança.
- Conclua varreduras com mais confiabilidade, inclusive quando caminhos do Windows ou bloqueios de varredura afetarem o acesso ao sistema de arquivos.
Faça a triagem e acompanhe achados existentes
- Faça a triagem de achados existentes de scanners, avisos de segurança, relatórios de bug bounty, GitHub, Jira, Linear ou resultados do Codex Security com base no código atual. O fluxo de trabalho de triagem retorna um parecer fundamentado em evidências e uma fila de ações priorizadas.
- Acompanhe achados validados selecionados em issues do Linear, Jira ou GitHub, ou crie um rascunho privado de aviso de segurança do GitHub quando o repositório atender aos requisitos para esse tipo de aviso.
- Revise as verificações de duplicidade, o contexto de origem, a visibilidade do destino e o conteúdo exato proposto antes de aprovar uma gravação. O Codex lê o resultado novamente após a criação ou atualização para verificá-lo.
0.1.7 (4 de junho de 2026)
Execute revisões de segurança fundamentadas em evidências
- Faça uma varredura em um repositório autorizado ou em uma pasta selecionada em busca de vulnerabilidades de segurança.
- Execute rodadas de descoberta em todo o repositório quando precisar de uma cobertura mais completa.
- Revise pull requests, commits, diferenças entre branches e patches locais em busca de regressões de segurança.
- Faça cada candidato passar por modelagem de ameaças, descoberta de achados, validação e análise de impacto antes de gerar os relatórios da varredura.
- Corrija um achado aceito com um patch focado, cobertura de testes de regressão e verificação da issue original.