通过此更新日志了解 Codex Security 插件的变更。
最新插件版本: 0.1.20。
使用较新版本中的功能前,请先检查您当前 Codex 环境中的插件版本。
更新日志条目以插件版本而非软件包版本为准。CLI 和
SDK 用户可以运行 npx @openai/codex-security info --json,同时检查
软件包及其捆绑插件的版本。
0.1.20(2026 年 8 月 17 日)
以完整、独立的审计方式运行深度扫描
- 让每个深度扫描工作进程执行与标准扫描相同的端到端审计,包括威胁建模、验证、攻击路径分析和覆盖情况报告。
- 将工作进程已完成的报告汇总为一次扫描的结果,同时保留所配置的时间限制、部分覆盖情况、重启恢复和取消功能。
- 默认使用 4 个并发工作进程,连续完成的 4 次扫描
均没有新增发现项时停止,每次深度扫描的工作进程运行次数上限为 40 次。现有的
workers = "auto"设置现在会解析为 4 个工作进程。请参阅 配置深度扫描运行时。 - 恢复已完成源代码审查但丢失最终草稿的工作进程,无需重复整个审计。
在托管扫描前检查 Trusted Access for Cyber
- 在提供 Codex Security Access 应用的 Codex 主机上,于标准扫描、变更扫描和深度扫描开始前检查 Trusted Access 状态。
- 当受保护的扫描输出可能不可用时,显示醒目的警告;若未获访问权限,还会提供注册链接。
- 如果检查无法验证 Trusted Access 状态,或尚未授予访问权限,仍会继续扫描;此提示不会决定是否运行扫描。
- 公开发布的 CLI 和 SDK 软件包在
0.1.20版本中不会执行此提示检查。
在更多环境中运行深度扫描
- 通过安装的 CLI 和 SDK 软件包启动深度扫描工作进程,包括
没有全局
codex可执行文件的 Windows 环境。 - 确保独立 CLI 和 SDK 的深度扫描设置与其他正在运行的扫描相互隔离。
- 在嵌套的深度扫描工作进程中保留非交互式审批设置。
在更多故障情况下保留扫描结果
- 在重启、归档和交接恢复过程中,保留更多已保存的扫描及工作进程已完成的结果。
- 从较早或不完整的扫描数据中恢复有效的发现项。
- 独立的覆盖情况报告存在重叠时,仍可完成扫描。
- 在统计当前及较早的提供商响应的 Token 总用量时,正确计入缓存输入用量。
0.1.19(2026 年 8 月 13 日)
为深度扫描设置时间限制
- 将
[deep_scan].max_time_hours设置为大于 0 且不超过 96 小时的时长。 小时数可以使用小数。 - 到达截止时间时,保留发现阶段中已完成的工作成果,然后继续验证并生成报告。
- 如果截止时间前未完成任何源代码审查,则将报告标记为部分完成。
提高扫描可靠性
- 工作进程停止或归约器重试时,保留发现阶段中已完成的工作。
- 读取更大的源文件并生成报告,不再受之前固定大小上限的限制。
- 从所选修订版本读取已提交的更改,并在 Windows 上保留相对于代码仓库的路径。
- 将 OpenRouter 和 Fireworks 凭证传递给深度扫描工作进程。
0.1.18(2026 年 8 月 7 日)
使用 Amazon Bedrock 进行安全扫描
- 使用 Amazon Bedrock 持有者 Token,以及 AWS 配置方案、区域设置、Web 身份或容器凭证运行扫描。
- 确保受委派的深度扫描工作进程仍可使用 AWS 身份验证。
减少运行标准扫描所需的协调工作
- 使用更简单的工作流程执行代码仓库和指定路径的标准扫描。
- 保留嵌套目录中
SECURITY.md文件的指导、准确的扫描范围、进度更新 以及最终扫描报告。
更可靠地启动和完成扫描
- 通过提示启动的扫描最多可用 5 分钟初始化大型代码仓库,不会再在 30 秒后超时。
- 即使主机限制工具名称长度,也能完成标准扫描和深度扫描。
文件系统变更后仍可进行修复
- 文件系统重新挂载导致其设备标识符变化后,仍可修复已完成扫描发现的问题。
- 应用修复前,仍须使用原始检出副本和 Git 修订版本。
0.1.17(2026 年 8 月 5 日)
实时跟踪扫描进度
- 在同一个实时进度视图中,跟踪当前扫描阶段、已用时间、活跃工作进程、已审查文件和 Token 用量。
- 每个文件完成审查后,代码仓库审查进度即时更新,无需等待扫描结束。
恢复中断的深度扫描
- 协调器重启后,继续此前正在进行的深度扫描,无需重复已完成的文件审查。
- 即使应用更新或扫描会话中断,也能保留发现阶段中已完成的工作成果、扫描归属和待处理工作。
以更低开销启动和完成扫描
- 直接在原生工作流中启动标准扫描、变更扫描和深度扫描,无需打开已停用的嵌入式扫描小组件。
- 复用已完成扫描的摘要,无需重新加载每个发现项,除非您请求完整的结构化结果。
0.1.16(2026 年 8 月 4 日)
跟踪实测扫描用量
- 查看主扫描及其委派工作进程的 Token 总用量、输入用量、缓存输入用量和输出用量。
- 区分完整、部分和不可用的计量结果,不再将缺失的用量显示为零。
运行更深入的扫描并保持结果一致
- 标准扫描和深度扫描采用相同的威胁建模、发现、验证、攻击路径分析和报告阶段。
- 通过 CLI 或 SDK 配置深度扫描工作器、每个工作器的委派设置、饱和度和发现限制。
- 使用模型支持的工作器运行时执行深度扫描,并恢复早期扫描状态,同时保留现有扫描历史记录。
- 为变更扫描和深度扫描生成主要报告,无需单独编写漏洞说明或提供加固建议。
确保扫描指南和代码仓库目标准确
- 在扫描进行期间更新安全指南,并将更新后的指南应用于后续阶段和受委派的深度扫描工作器。
- 保留代码仓库 URL、Pull Request 引用和更长的安全上下文,同时不允许您未请求的网络访问。
- 如果扫描执行期间代码仓库或扫描目标发生变化,扫描将失败,以防自动化接受过时的发现项。
- 在受管理的网络环境中遵循企业代理和受信任证书设置。
编写更清晰的漏洞报告
- 生成有源代码证据支持的漏洞报告,明确区分已观察到的行为和未经验证的假设。
- 如实说明概念验证的局限性、受影响的版本和安全边界,并提供可操作的修复指南。
0.1.15(2026 年 7 月 30 日)
在代码仓库发生变化时保留扫描结果
- 即使扫描运行期间文件或代码仓库修订版本发生变化,已完成的发现项和报告仍与原始修订版本或工作树快照保持关联。
- 当所选代码发生变化或目标不可用时,在扫描完成时显示警告,而不丢弃扫描结果。
- 将现有扫描的输出目录用于其他扫描前,先将现有扫描归档。
应用经审查的发现项反馈
- 当您以误报为由关闭发现项时,记录原因。
- 将经审查的误报判定沿用到同一目标的后续扫描中,不应用于其他检出副本或无关目标。
- 仅当先前记录的原因仍适用于当前代码和安全控制措施时,才屏蔽重复出现的发现项。
恢复有效的发现项,同时不夸大覆盖范围
- 当其他发现项、报告或加固产物格式不正确时,保留有效的发现项,并针对跳过的数据显示警告。
- 移除重复的发现项,并依据严重程度、置信度和支持证据,保留其中最有力的一项。
- 当 Codex 无法核实发现项、审查回执或待跟进区域时,将覆盖状态标记为部分覆盖。
- 在 SARIF 导出中包含覆盖不完整和延后审查的警告。
保持扫描设置和进度可见
- 随标准扫描和深度扫描保存所选模型及推理强度,确保重新加载后扫描历史记录和进度保持一致。
- 显示进行中和已完成的独立深度扫描审查数量,以及结果汇总开始的时间。
- 根据可用工作器容量调整标准扫描的发现阶段,同时仍使用一份扫描范围内的文件列表,并只进行一轮候选项审查。
支持更多代码仓库和文件系统布局
- 创建工作树快照时包含嵌套的 Git 代码仓库。
- 原样保留扫描范围内的文件路径,并处理不区分大小写的 Windows 路径。
- 扫描预检期间,若配置的
CODEX_HOME以~开头,则将其展开。
0.1.14(2026 年 7 月 28 日)
审查扫描历史记录和重复出现的发现项
- 筛选代码仓库、发现项和扫描历史记录,限制每页结果数量,并提供更清晰的状态详情。
- 使用已保存的设置重新运行扫描,并比较已完成的扫描,以区分新增、持续存在、已解决和未重新扫描的发现项。
- 将同一代码仓库的工作树分组,并确保代码仓库和发现项的标识在各视图中保持稳定。
定义代码仓库安全策略
- 使用
$codex-security:define-security-policy审查或更新适用于特定范围的SECURITY.md指南,其中涵盖信任边界、安全不变量、可报告的发现项、 严重程度、排除项和已接受的风险。 - 应用位置最近的策略文件,同时限制其大小,并拒绝指向代码仓库外部的符号链接。
跟踪发现项前先进行审查
- 从已完成的扫描中最多选择 25 个发现项,以便在 Linear 或 GitHub 议题中跟踪。
- 将所选发现项传回 Codex 进行审查和审批,而不是直接通过发现项工作空间创建议题。
使用更简单的工作流程运行标准扫描
- 在标准代码仓库扫描和限定路径扫描中,使用一份固定且可复现的扫描范围文件列表和一份精简的候选项台账。
- 保留现有的清单、发现项、覆盖范围、报告和 SARIF 输出,同时减少重复的扫描阶段。
0.1.13(2026 年 7 月 25 日)
在更多环境中审查发现项
- 即使受影响的代码位于本地、仅供内部使用、用于训练或未部署到生产环境,也保留真实的安全发现项。
- 结合部署和暴露情况校准严重程度和置信度,而不是自动屏蔽发现项。
0.1.12(2026 年 7 月 23 日)
运行更深入的扫描,清晰掌握进度
- 运行深度扫描,协调工作器扫描整个代码仓库或所选目录。
- 将您的模型和推理设置应用于委派的扫描工作。
- 在扫描开始前和进行期间,查看预检结果、扫描进度、可用工作器容量和回退行为。
审查并重新运行之前的扫描
- 从安全扫描列表中打开当前和以往的扫描。
- 在发现项工作空间中重新打开已保存的扫描,或重新运行扫描以刷新结果。
- 查看更清晰的完成状态,以及更加一致的发现项详情和扫描历史记录。
减少扫描配置期间的中断
- 无需离开当前任务,即可通过原生设置流程启动扫描。
- 即使 Codex 处于全屏模式,扫描设置也保留在侧边面板中。
- 在不需要时关闭设置界面,并在后续扫描中保留这一偏好。
审查并修复已验证的发现项
- 在已完成的扫描结果中保留已验证且严重程度较低的发现项。
- 审查扫描结果、报告和导出文件中更为一致的发现项详情。
- 重试修复,并在后续修复中保留相关扫描上下文。
导出结果以用于现有安全工作流
- 将已完成的扫描发现项导出为 JSON、CSV 或 SARIF。
- 在本地生成 SARIF 结果,用于代码扫描和安全工具集成。
- 确保不同导出格式中的发现项详情保持一致。
0.1.11(2026 年 7 月 10 日)
生成详细的发现项报告和安全加固报告
- 为每一项可报告的扫描发现项生成一份有源代码依据的漏洞报告,并在有相关概念验证文件时一并提供。
- 审查结构性安全加固方案集,其中涵盖对全部发现项、工程权衡、迁移方案及配套图示的分析。
- 使用
report.md作为访问findings/和hardening/下这些衍生输出的入口。共享或 归档结果时,请保持整个扫描目录完整。
直接运行报告生成工作流
- 使用
$codex-security:vulnerability-writeup将披露文档、 初步发现项、PoCs 和源代码整理成完善的报告,无需先 运行 Codex Security 扫描。 - 使用
$codex-security:propose-security-hardening,根据扫描结果、发现项、 事件或评估文档以及源代码,制定有证据支持的 结构性或架构性方案。
统一应用代码仓库指导规范和审查覆盖范围
- 在根目录或嵌套目录的
SECURITY.md文件中定义威胁模型上下文、安全不变量、 可报告发现项的判定标准、排除项和严重程度上下文。 优先采用最近的适用文件。 - 在验证前提高代码仓库的审查覆盖率,同时保留已明确暂缓审查的区域和证据缺口。
- 在变更扫描中审查已删除的源文件,并在验证前扩大代码仓库的默认审查覆盖范围。
- 在深度扫描开始前,检查各扫描阶段所需的技能、受委派的工作进程以及工作进程容量。
0.1.10(2026 年 6 月 23 日)
优化 Jira 和 Linear 工单接入
- 导入 Linear 子议题前先向您确认,并在结果中保留父子关系。
- 区分连接缺失、权限不足、工单无法访问以及连接器临时故障等情况。
- 请求的工单内容不可用时,停止处理,而不是生成判定结果。
- 为每个“已确认”或“待审查”队列中的条目分配从
1开始的 唯一正整数排名。
更可靠地审查代码更改
- 将所检查的提交与其实际父提交进行比较,并在发现项工作空间中保留差异对比目标。
- 补丁状态不可用时,报告该情况,而不是转而审查其他更改。
- 审查更加一致的研判结果和发现项上下文。
0.1.9(2026 年 6 月 18 日)
在发现项工作空间中审查扫描结果
- 在专用工作空间中审查已完成的扫描,集中查看发现项、覆盖情况、严重程度、置信度和扫描产物。
- 筛选和排序发现项,包括按置信度从高到低排序,并在刷新时保留您的工作空间状态。
- 打开某个发现项,即可集中审查源代码证据、验证详情、可达性、影响和修复指导。
简化设置后运行扫描
- 对 Git 代码仓库、单个文件夹或没有 Git 历史记录的代码库运行标准扫描。深度扫描也可以针对特定文件夹。
- 您可以主动取消正在进行的扫描,恢复中断的扫描时不会再次出现设置提示,并在启动并发深度扫描前收到警告。
- 查看更清晰的设置和进度状态;进度摘要更加简洁,错误信息会持续显示,直到您处理为止。
导出可移植、可验证的结果
- 已完成的扫描采用统一格式,其中包含清单、结构化发现项、覆盖数据,以及基于同一份权威结果生成的 Markdown 报告。
- 将发现项导出为 JSON、CSV 或 SARIF,用于分析、归档以及与其他安全工具集成。
- 更可靠地完成扫描,包括在 Windows 路径或扫描锁定机制影响文件系统访问的情况下。
研判并跟踪现有发现项
- 对照当前代码库,研判来自扫描器、安全公告、漏洞赏金报告、GitHub、Jira、Linear 或 Codex Security 结果的现有发现项。研判工作流程会返回有证据支持的判定结果和按优先级排序的操作队列。
- 在 Linear、Jira 或 GitHub 议题中跟踪选定的已验证发现项,或在代码仓库符合安全公告要求时创建私有的 GitHub 安全公告草稿。
- 审批写入操作前,请审查重复项检查结果、来源上下文、目标位置的可见性以及拟写入的确切内容。Codex 会在创建或更新后回读结果,进行验证。
0.1.7(2026 年 6 月 4 日)
开展有证据支持的安全审查
- 扫描已获授权的代码仓库或选定的文件夹,查找安全漏洞。
- 当您需要更全面的覆盖时,可在整个代码仓库中运行多轮发现流程。
- 审查 Pull Request、提交、分支差异和本地补丁,检查是否存在安全回归问题。
- 在生成扫描报告前,对每个候选项依次进行威胁建模、发现项识别、验证和影响分析。
- 通过针对性补丁、回归测试覆盖以及对原始问题的验证,修复一项已接受的发现项。