透過此更新日誌查看 Codex Security 外掛程式的變更。
最新外掛程式版本: 0.1.20。
使用較新版本的功能前,請先檢查目前 Codex 環境中的外掛程式版本。
更新日誌條目依據外掛程式版本,而非套件版本。CLI 和
SDK 使用者可執行 npx @openai/codex-security info --json,一併查看
套件及其隨附外掛程式的版本。
0.1.20(2026 年 8 月 17 日)
以完整的獨立稽核方式執行深度掃描
- 讓每個深度掃描工作程式執行與標準掃描相同的端到端稽核,包括威脅建模、驗證、攻擊路徑分析和涵蓋範圍報告。
- 將各工作程式已完成的報告合併為單一掃描,並保留已設定的時間限制、部分涵蓋範圍、重新啟動後復原與取消機制。
- 預設使用 4 個並行工作程式;連續完成 4 次掃描都未新增發現項目後即停止,
且每次深度掃描的工作程式執行次數上限為 40 次。現有的
workers = "auto"設定現在會採用 4 個工作程式。請參閱 設定深度掃描執行環境。 - 讓已完成原始碼審查但遺失最終草稿的工作程式繼續執行,無須重新進行完整稽核。
在託管掃描前檢查 Trusted Access for Cyber
- 在提供 Codex Security Access 應用程式的 Codex 主機上,於標準掃描、變更掃描和深度掃描開始前檢查 Trusted Access 狀態。
- 受保護的掃描輸出可能無法使用時,顯示醒目警告;若尚未獲得存取權,則提供申請加入的連結。
- 若檢查無法驗證 Trusted Access 狀態,或尚未獲得存取權,仍會繼續掃描;這項提醒不會決定是否執行掃描。
- 公開的 CLI 和 SDK 套件在
0.1.20版本中不會執行這項提醒機制。
在更多環境中執行深度掃描
- 從 CLI 和 SDK 套件安裝環境啟動深度掃描工作程式,包括
沒有全域
codex可執行檔的 Windows 安裝環境。 - 將獨立 CLI 和 SDK 的深度掃描設定與其他執行中的掃描隔離。
- 保留巢狀深度掃描工作程式中的非互動式核准設定。
在更多失敗情況下保留掃描結果
- 在重新啟動、封存和交接等復原流程中,保留更多已儲存的掃描和工作程式已完成的結果。
- 從較舊或不完整的掃描資料中復原有效的發現項目。
- 獨立的涵蓋範圍報告彼此重疊時,仍可完成掃描。
- 彙總供應商目前及較舊回應的 Token 用量時,正確計入快取輸入。
0.1.19(2026 年 8 月 13 日)
設定深度掃描的時間上限
- 將
[deep_scan].max_time_hours設為大於零且不超過 96 小時的時長。 小時數可使用小數。 - 時限到期時,保留已完成的探索結果,然後繼續進行驗證及產出報告。
- 如果時限到期前未完成任何原始碼審查,則將報告標示為部分完成。
提升掃描可靠性
- 當工作程式停止或歸約器重試時,保留已完成的探索作業。
- 讀取較大的原始碼檔案並產生報告,不再受先前的固定大小限制。
- 讀取所選修訂版本中已提交的變更,並在 Windows 上保留相對於程式碼庫的路徑。
- 將 OpenRouter 和 Fireworks 憑證傳遞給深度掃描工作程式。
0.1.18(2026 年 8 月 7 日)
使用 Amazon Bedrock 執行安全性掃描
- 使用 Amazon Bedrock Bearer Token,以及 AWS 設定檔、區域設定、Web 身分或容器憑證執行掃描。
- 讓受委派的深度掃描工作程式仍可使用 AWS 身分驗證。
減少標準掃描的協調作業
- 使用更簡單的工作流程,對程式碼庫和限定範圍的路徑執行標準掃描。
- 保留巢狀
SECURITY.md中的指引、確切掃描範圍、進度更新, 以及最終掃描報告。
提升掃描啟動與完成的可靠性
- 透過提示詞啟動的掃描最多可使用 5 分鐘初始化大型程式碼庫,不再於 30 秒後逾時。
- 主機限制工具名稱長度時,仍可完成標準掃描和深度掃描。
檔案系統變更後仍可進行修復
- 檔案系統重新掛載導致裝置識別碼變更後,仍可修復已完成掃描的發現項目。
- 套用修正前,仍須使用原始簽出目錄和 Git 修訂版本。
0.1.17(2026 年 8 月 5 日)
即時掌握掃描進度
- 透過單一即時進度檢視,追蹤目前的掃描階段、已耗時間、執行中的工作程式、已審查的檔案和 Token 用量。
- 每當檔案完成審查,就會更新程式碼庫審查進度,無須等待掃描完成。
繼續執行中斷的深度掃描
- 協調器重新啟動後,可接續執行原本進行中的深度掃描,無須重複已完成的檔案審查。
- 即使應用程式更新或掃描工作階段中斷,也能保留已完成的探索結果、掃描擁有權及待辦工作。
降低啟動和完成掃描的負擔
- 直接在原生工作流程中啟動標準掃描、變更掃描和深度掃描,無須開啟已停用的內嵌掃描小工具。
- 重複使用已完成的掃描摘要;除非要求完整的結構化結果,否則無須重新載入每個發現項目。
0.1.16(2026 年 8 月 4 日)
追蹤掃描用量的實測資料
- 審查主要掃描及其受委派工作程式的 Token 總用量、輸入用量、快取輸入用量和輸出用量。
- 區分完整、部分和無法取得的量測結果,避免將缺失的用量顯示為零。
執行更深入且結果一致的掃描
- 標準掃描與深度掃描採用相同的威脅建模、探索、驗證、攻擊路徑分析及報告產生階段。
- 透過 CLI 或 SDK 設定深度掃描的工作執行個體、各工作執行個體的委派、飽和度及探索限制。
- 使用模型支援的工作執行個體執行環境進行深度掃描,並在不遺失現有掃描記錄的情況下復原較早的掃描狀態。
- 為變更掃描與深度掃描產生主要報告,無須另外撰寫弱點說明或提供安全性強化建議。
確保掃描指引與程式碼庫目標準確
- 在掃描進行期間更新安全性指引,並將其沿用至後續階段及受委派的深度掃描工作執行個體。
- 保留程式碼庫 URL、Pull Request 參照及較長的安全性上下文,且不開放你未要求的網路存取。
- 若程式碼庫或掃描目標在執行期間發生變更,則讓掃描失敗,避免自動化接受過時的發現項目。
- 在受管理的網路環境中,遵循企業代理伺服器與受信任憑證設定。
撰寫更清楚的弱點報告
- 產生有原始碼佐證的弱點報告,明確區分已觀察到的行為與未經驗證的假設。
- 如實說明概念驗證的限制、受影響版本及安全性邊界,並提供可行的修復指引。
0.1.15(2026 年 7 月 30 日)
在程式碼庫變更時保留掃描結果
- 即使掃描期間檔案或程式碼庫的修訂版本發生變更,已完成的發現項目與報告仍會對應至原始修訂版本或工作樹快照。
- 當選取的程式碼變更或目標無法使用時,在掃描完成時顯示警告,而不捨棄掃描結果。
- 將現有掃描封存後,再將其輸出目錄用於另一個掃描。
套用經審查的發現項目回饋
- 以誤報為由關閉發現項目時,記錄原因。
- 將經審查的誤報判定沿用至同一目標的後續掃描,但不套用至另一份簽出副本或無關目標。
- 只有先前的理由仍適用於目前的程式碼與安全性控制措施時,才抑制反覆出現的發現項目。
復原有效的發現項目,不誇大涵蓋範圍
- 其他發現項目、報告或安全性強化產物的格式有誤時,仍保留有效的發現項目,並針對略過的資料顯示警告。
- 移除重複的發現項目,並依嚴重程度、可信度及佐證資料保留其中最有力的項目。
- 當 Codex 無法驗證發現項目、審查憑據或後續追查範圍時,標示掃描僅涵蓋部分範圍。
- 在 SARIF 匯出內容中納入涵蓋範圍不完整及延後審查的警告。
持續顯示掃描設定與進度
- 將選取的模型與推理強度連同標準掃描及深度掃描一併儲存,讓掃描記錄與進度在重新載入後保持一致。
- 顯示進行中及已完成的獨立深度掃描審查數量,以及開始整合結果的時間。
- 依可用的工作執行個體容量調整標準掃描的探索作業,同時維持單一範圍內檔案清單,並僅進行一輪候選項目審查。
支援更多程式碼庫與檔案系統配置
- 擷取工作樹快照時,納入巢狀 Git 程式碼庫。
- 原樣保留範圍內檔案路徑,並處理不區分大小寫的 Windows 路徑。
- 在掃描預檢期間,若設定的
CODEX_HOME以~開頭,則將其展開。
0.1.14(2026 年 7 月 28 日)
審查掃描記錄與反覆出現的發現項目
- 篩選程式碼庫、發現項目與掃描記錄,限制每頁結果筆數,並提供更清楚的狀態詳細資料。
- 使用已儲存的設定重新執行掃描,並比較已完成的掃描,以區分新增、持續存在、已解決及未重新掃描的發現項目。
- 將同一程式碼庫的工作樹分組,並在各個檢視中維持穩定的程式碼庫與發現項目識別資訊。
定義程式碼庫安全性政策
- 使用
$codex-security:define-security-policy審查或更新特定範圍的SECURITY.md指引,內容涵蓋信任邊界、安全性不變條件、 可回報的發現項目、嚴重程度、排除項目及已接受的風險。 - 套用最接近的政策檔案,同時限制其大小,並拒絕指向程式碼庫外部的符號連結。
審查發現項目後再追蹤
- 從已完成的掃描中選取最多 25 個發現項目,以便在 Linear 或 GitHub 議題中追蹤。
- 將選取的發現項目送回 Codex 進行審查與核准,而非直接從發現項目工作區建立議題。
以更簡單的工作流程執行標準掃描
- 針對標準程式碼庫掃描與限定路徑掃描,使用單一且具確定性的範圍內檔案清單,以及精簡的候選項目清冊。
- 減少重複的掃描階段,同時保留現有的資訊清單、發現項目、涵蓋範圍、報告與 SARIF 輸出。
0.1.13(2026 年 7 月 25 日)
在更多環境中審查發現項目
- 即使受影響的程式碼位於本機、供內部使用、用於訓練,或未部署至正式環境,仍保留確實存在的安全性發現項目。
- 依部署與暴露情況調整嚴重程度與可信度,而非自動抑制該發現項目。
0.1.12(2026 年 7 月 23 日)
執行更深入的掃描,並更清楚掌握進度
- 執行深度掃描,協調工作執行個體掃描整個程式碼庫或所選目錄。
- 將模型與推理設定沿用至委派的掃描工作。
- 在掃描前及掃描期間,查看預檢結果、掃描進度、可用的工作執行個體容量,以及備援處理方式。
審查並重新執行先前的掃描
- 從安全性掃描清單開啟目前與先前的掃描。
- 在發現項目工作區重新開啟已儲存的掃描,或重新執行掃描以更新結果。
- 查看更清楚的完成狀態,以及更一致的發現項目詳細資料與掃描記錄。
減少設定掃描時的中斷
- 從原生設定流程開始掃描,不必離開目前的任務。
- 即使 Codex 處於全螢幕模式,掃描設定仍保留在側邊面板中。
- 不需要設定畫面時,可將其關閉,並保留此偏好供後續掃描使用。
審查並修復已驗證的發現項目
- 在已完成的結果中保留已驗證的低嚴重程度發現項目。
- 在掃描、報告與匯出結果中審查發現項目時,可看到更一致的細節。
- 重試修復,並將相關掃描上下文帶入後續修正。
匯出結果以供現有安全性工作流程使用
- 將已完成的發現項目匯出為 JSON、CSV 或 SARIF。
- 在本機產生 SARIF 結果,以便整合程式碼掃描與安全性工具。
- 讓各種匯出格式中的發現項目細節保持一致。
0.1.11(2026 年 7 月 10 日)
產生詳盡的發現項目與安全性強化報告
- 為每項符合回報條件的掃描發現項目產生一份有來源佐證的漏洞報告;如有可用的概念驗證檔案,亦會一併附上作為佐證。
- 審查結構性安全性強化方案集,其中分析全部發現項目、工程取捨及移轉方案,並附上佐證圖表。
- 以
report.md作為入口,查看findings/和hardening/下的這些衍生輸出。分享或 封存結果時,請完整保留掃描目錄。
直接執行報告工作流程
- 使用
$codex-security:vulnerability-writeup,即可將揭露文件、 初步發現項目、PoC 和原始碼整理成完善的報告,無須先 執行 Codex Security 掃描。 - 使用
$codex-security:propose-security-hardening,根據掃描、發現項目、事件或 評估文件及原始碼,擬定有證據支持的 結構性或架構性方案。
一致套用程式碼庫指引與涵蓋範圍
- 在根目錄或巢狀目錄的
SECURITY.md檔案中,定義威脅模型上下文、安全性不變條件、 發現項目的回報準則、排除項目及嚴重程度上下文。 優先採用最接近且適用的檔案。 - 在驗證前改善程式碼庫審查的涵蓋範圍,同時保留明確延後處理的範圍與證據缺口。
- 在變更掃描中審查已刪除的原始碼檔案,並在驗證前擴大程式碼庫預設的審查涵蓋範圍。
- 在深度掃描開始前,檢查各階段所需的技能、受委派的工作程序及可用的工作程序容量。
0.1.10(2026 年 6 月 23 日)
改善 Jira 和 Linear 工單接收流程
- 匯入 Linear 子議題前先詢問,並在結果中保留父子議題關係。
- 區分未建立連線、權限不足、工單無法存取,以及連接器暫時故障等狀況。
- 無法取得所要求的工單內容時,停止作業,不產生判定結果。
- 在每個已確認或待審查佇列中,
分別從
1開始指派不重複的正整數順位。
更可靠地審查程式碼變更
- 將所檢查的提交與其實際父提交進行比對,並在發現項目工作區中保留差異比對目標。
- 修補程式狀態無法取得時,回報該狀況,而不是審查其他變更。
- 審查更一致的分流結果與發現項目上下文。
0.1.9(2026 年 6 月 18 日)
在發現項目工作區中審查掃描
- 在專屬工作區中審查已完成的掃描,集中查看發現項目、涵蓋範圍、嚴重程度、可信度和掃描產出物。
- 篩選及排序發現項目,包括依可信度由高至低排序,並在重新整理時保留工作區狀態。
- 開啟發現項目,即可在同一處審查來源證據、驗證細節、可達性、影響與修復指引。
只需較少設定即可執行掃描
- 針對 Git 程式碼庫、個別資料夾或沒有 Git 歷程記錄的程式碼集執行標準掃描。深度掃描也能以特定資料夾為目標。
- 可主動取消進行中的掃描,繼續執行中斷的掃描而不再出現設定提示,並在啟動並行深度掃描前收到警告。
- 掌握更清楚的設定與進度狀態,查看更精簡的進度摘要;錯誤訊息會持續顯示,直到您處理為止。
匯出可攜且可驗證的結果
- 已完成的掃描採用一致格式,包含資訊清單、結構化發現項目、涵蓋範圍資料,以及根據同一份權威結果產生的 Markdown 報告。
- 將發現項目匯出為 JSON、CSV 或 SARIF,以便分析、封存及整合至其他安全性工具。
- 即使 Windows 路徑或掃描鎖定影響檔案系統存取,也能更可靠地完成掃描。
分流並追蹤現有發現項目
- 對照目前的程式碼集,對來自掃描器、安全性公告、漏洞賞金報告、GitHub、Jira、Linear 或 Codex Security 結果的現有發現項目進行分流。分流工作流程會傳回有證據支持的判定結果,以及依優先順序排列的行動佇列。
- 在 Linear、Jira 或 GitHub 議題中追蹤選定且已驗證的發現項目;若程式碼庫符合公告要求,也可建立私密的 GitHub 安全性公告草稿。
- 核准寫入前,先審查重複項目檢查結果、來源上下文、目的地的可見範圍,以及建議寫入的確切內容。Codex 會在建立或更新後讀回結果,以進行驗證。
0.1.7(2026 年 6 月 4 日)
進行有證據支持的安全性審查
- 掃描已獲授權的程式碼庫或所選資料夾,找出安全性漏洞。
- 需要更全面的涵蓋範圍時,請在整個程式碼庫中反覆進行探索。
- 審查 Pull Request、提交、分支差異和本機修補程式,確認是否有安全性迴歸問題。
- 讓每個候選項目依序經過威脅建模、問題探索、驗證與影響分析,再產生掃描報告。
- 以針對性的修補程式修復一項已接受的發現項目,加入相應的迴歸測試,並驗證原始問題是否已修復。