透過這份更新日誌,了解 Codex Security 外掛程式的變更。
最新外掛程式版本: 0.1.24。
使用較新版本的功能前,請先檢查目前 Codex 環境中的外掛程式版本。
更新日誌項目依外掛程式版本編排,而非套件版本。CLI 和
SDK 使用者可執行 npx @openai/codex-security info --json,同時查看
套件與隨附外掛程式的版本。
0.1.24(2026 年 9 月 9 日)
透過外掛程式檢查 Daybreak 存取權
- 在使用 ChatGPT 登入的桌面版和 CLI 工作階段中,於掃描前檢查 Daybreak 存取權,無須連接獨立的 Codex Security Access 應用程式。
- 尚未獲授存取權時顯示申請連結,無法確認存取權時則顯示警告。僅使用 API 金鑰的工作階段無法確認帳戶存取權。
- 顯示提示訊息後繼續掃描,即使沒有存取權或檢查失敗也一樣。此提示不會授予存取權,也不會決定掃描是否執行。
依要求驗證安全性修正
- 僅在你明確要求驗證安全性修正時,
才執行
$codex-security:verify-fix。 - 一般的修正實作、程式碼審查和測試要求仍沿用既有工作流程,不會自動切換為驗證結果格式。
0.1.23(2026 年 9 月 8 日)
評估擬議修補程式的風險
- 使用
$codex-security:assess-patch-risk,根據 確切修訂版本和原始碼證據審查擬議變更。 - 將影響、發生可能性和復原難度與迴歸防護分開評估,並指出會影響建議的證據缺口。
- 取得合併、修改或不做變更的參考建議。此評估不會合併程式碼,也不會取代程式碼庫的核准規則。
復原失敗掃描中保留的結果
- 依你的要求,從選定的失敗掃描中復原已儲存且有效的發現項目,無須重複掃描。
- 瀏覽已儲存的掃描和發現項目,不會自動復原每次失敗的掃描。復原會保留掃描失敗的狀態,且不適用於執行中、已完成或已取消的掃描。
- 即使工作程序重複使用候選項目識別碼,也會保留各個不同的發現項目,並在復原時保留有效證據和根本原因詳情。
讓掃描設定和報告更清楚
- 在標準掃描和變更掃描中,查看個別就緒檢查及其阻礙執行的問題或警告詳情。
- 在你決定如何解決設定問題時,讓掃描保持可繼續執行的狀態。在互動式工作階段中,永久性的組態變更仍需你的核准。
- 在深度掃描報告中查看設定的納入和排除路徑。
- 將上下文更新限定於選定的掃描,不取代已儲存的工作區預設值。
改善啟動和 GitHub 問題分流
- 將外掛程式工具伺服器的啟動等待時間設為最多兩分鐘,並將 OpenAI API 金鑰身分驗證傳遞給深度掃描工作程序。
- 匯入發現項目以進行分流時,使用明確選定的 GitHub 連接器,並在切換至其他連線或帳戶前先詢問。
0.1.22(2026 年 8 月 25 日)
驗證現有的安全性修正
- 使用
$codex-security:verify-fix,檢查現有修補程式是否已解決 回報的安全性發現項目,而不變更程式碼庫檔案或 議題追蹤系統。 - 針對每個發現項目取得
fixed、still_vulnerable或inconclusive結果, 並附上佐證和驗證限制。 - 在發現項目的修復工作流程中,加入修補前的調查與修補後的審查。
掃描停止時保留發現項目
- 隨著深度掃描工作程序推進,持續儲存發現項目和待處理的候選項目。
- 即使後續結果彙整遺漏項目或失敗,仍保留工作程序已獲採納的發現項目。
- 保留失敗、取消或中斷掃描中的有效結果,同時保留其未成功的狀態與涵蓋範圍不完整的資訊。
- 將提供的掃描提示詞傳遞給深度掃描工作程序,並保留父工作階段中受支援的檔案系統拒絕存取規則。
改善 Windows 和檔案系統相容性
- 比對掃描歷史記錄中等效的 Windows 路徑,並從預期位置載入 Windows 系統組態。
- 封鎖 Windows 可能產生歧義解讀的掃描產物路徑。
- 在不支援硬連結的檔案系統上儲存掃描結果。
- 在 Python 3.10 中一致地讀取 UTC 掃描時間戳記。
0.1.21(2026 年 8 月 21 日)
提高外掛程式安裝和啟動的可靠性
- 安裝外掛程式時,無須安裝選用的 Codex Security Access 應用程式。託管環境中的存取權檢查仍僅供參考。
- 啟動外掛程式時使用 Codex 隨附的 Node.js 執行階段,包括無法直接執行封裝執行檔的 Windows 安裝環境。
- 在 Windows 上以 UTF-8 讀取 Git 中繼資料。
保留發現項目詳情並改善 SARIF 匯出
- 讓已儲存的發現項目、報告和安全性工作台中的驗證、攻擊路徑證據與根本原因詳情保持一致。
- 匯出易讀的規則名稱、修復指引、CWE 標籤和安全性嚴重程度,供 GitHub 程式碼掃描使用,同時保留發現項目的識別資訊、指紋和原始碼位置。
0.1.20(2026 年 8 月 17 日)
以完整且獨立的稽核執行深度掃描
- 讓每個深度掃描工作程序執行與標準掃描相同的端對端稽核,包括威脅建模、驗證、攻擊路徑分析和涵蓋範圍報告。
- 將工作程序已完成的報告彙整為一次掃描,同時保留設定的時間限制、部分涵蓋範圍、重新啟動後的復原和取消功能。
- 預設使用四個並行工作程序;連續四次完成的掃描
都沒有新增發現項目時即停止,且每次深度掃描最多執行 40 次工作程序。現有的
workers = "auto"設定現在會採用四個工作程序。請參閱 設定深度掃描執行階段。 - 讓已完成原始碼審查但遺失最終草稿的工作程序繼續執行,無須重做完整稽核。
在託管掃描前檢查 Trusted Access for Cyber
- 在提供 Codex Security Access 應用程式的 Codex 主機中,於標準掃描、變更掃描和深度掃描開始前檢查 Trusted Access 狀態。
- 受保護的掃描輸出可能無法取得時,顯示醒目的警告;尚未獲授存取權時,則附上申請連結。
- 當檢查無法確認 Trusted Access 狀態,或尚未獲授存取權時,仍會繼續掃描;此提示不會決定掃描是否執行。
- 公開的 CLI 與 SDK 套件在
0.1.20中不會執行這項提示性檢查。
在更多環境中執行深度掃描
- 從已封裝的 CLI 與 SDK 安裝環境啟動深度掃描工作程序,
包括未全域安裝
codex執行檔的 Windows 環境。 - 將獨立 CLI 與 SDK 的深度掃描設定與其他執行中的掃描隔離。
- 在巢狀深度掃描工作程序中保留非互動式核准設定。
在更多失敗情況下保留掃描結果
- 在重新啟動、封存及交接等復原流程中,保留更多已儲存的掃描與已完成的工作程序結果。
- 從較舊或不完整的掃描資料中復原有效的發現項目。
- 即使各份獨立的涵蓋範圍報告有所重疊,也能完成掃描。
- 無論供應商回應採用目前或較舊的格式,都能在 Token 使用量總計中正確計入快取輸入。
0.1.19(2026 年 8 月 13 日)
設定深度掃描的時間上限
- 將
[deep_scan].max_time_hours設為大於零且不超過 96 小時的時長。 小時數可以使用小數。 - 達到時間上限時保留已完成的探索結果,接著繼續進行驗證與報告產生作業。
- 如果在時間上限前未完成任何原始碼審查,則將報告標示為部分完成。
提高掃描可靠性
- 工作程序停止或彙整程序重試時,保留已完成的探索工作。
- 讀取更大的原始碼檔案並產生報告,不再受先前的固定大小上限限制。
- 從所選修訂版本讀取已提交的變更,並在 Windows 上保留相對於程式碼庫的路徑。
- 將 OpenRouter 與 Fireworks 憑證傳遞給深度掃描工作程序。
0.1.18(2026 年 8 月 7 日)
使用 Amazon Bedrock 進行安全性掃描
- 使用 Amazon Bedrock 持有人 Token,以及 AWS 設定檔、區域設定、網頁身分或容器憑證執行掃描。
- 讓受委派的深度掃描工作程序仍可使用 AWS 身分驗證。
減少標準掃描所需的協調工作
- 使用更簡單的工作流程,對程式碼庫與指定路徑範圍執行標準掃描。
- 保留巢狀目錄中的
SECURITY.md指引、確切的掃描範圍、進度更新, 以及最終掃描報告。
更可靠地啟動並完成掃描
- 透過提示詞啟動的掃描最多可花五分鐘初始化大型程式碼庫,不再於 30 秒後逾時。
- 即使主機限制工具名稱長度,也能完成標準掃描與深度掃描。
檔案系統變更後仍可進行修復
- 即使重新掛載檔案系統導致裝置識別碼變更,仍可修復已完成掃描中的發現項目。
- 套用修正前,仍要求使用原始取出的工作副本與 Git 修訂版本。
0.1.17(2026 年 8 月 5 日)
即時掌握掃描進度
- 在單一即時進度檢視中追蹤目前的掃描階段、已耗用時間、執行中的工作程序、已審查的檔案與 Token 使用量。
- 每個檔案審查完成後,程式碼庫的審查進度就會更新,無須等到整個掃描完成。
繼續中斷的深度掃描
- 協調程序重新啟動後,繼續進行中的深度掃描,無須重複已完成的檔案審查。
- 應用程式更新或掃描工作階段中斷時,保留已完成的探索結果、掃描擁有權與待處理工作。
減少啟動與完成掃描的額外負擔
- 直接在原生工作流程中啟動標準掃描、變更掃描與深度掃描,無須開啟已停用的內嵌掃描小工具。
- 重複使用已完成的掃描摘要,除非你要求完整的結構化結果,否則無須重新載入每個發現項目。
0.1.16(2026 年 8 月 4 日)
追蹤實際量測的掃描使用量
- 查看主要掃描及其受委派工作程序的 Token 總使用量,以及輸入、快取輸入與輸出的 Token 使用量。
- 區分完整、部分及無法取得的量測資料,不再將缺少的使用量顯示為零。
執行更深入的掃描並取得一致的結果
- 標準掃描與深度掃描採用相同的威脅建模、探索、驗證、攻擊路徑分析及報告產生階段。
- 透過 CLI 或 SDK 設定深度掃描工作程序、每個工作程序的委派、飽和條件與探索上限。
- 使用模型支援的工作程序執行環境進行深度掃描,並在不遺失現有掃描歷程的情況下復原較舊的掃描狀態。
- 產生變更掃描與深度掃描的主要報告,無須另行提供漏洞說明或安全強化建議。
確保掃描指引與目標程式碼庫正確
- 在掃描進行期間更新安全性指引,並將其傳遞至後續階段及受委派的深度掃描工作程序。
- 保留程式碼庫 URL、Pull Request 參照與更長的安全性上下文,同時不允許你未要求的網路存取。
- 若程式碼庫或掃描目標在執行期間變更,則將掃描判定為失敗,避免自動化流程採用過時的發現項目。
- 在受管理的網路環境中遵循企業 Proxy 與信任憑證設定。
撰寫更清楚的漏洞報告
- 產生以原始碼為依據的漏洞報告,區分實際觀察到的行為與尚未驗證的假設。
- 如實說明概念驗證的限制、受影響的版本、安全性邊界,並提供可實際採行的修復指引。
0.1.15(2026 年 7 月 30 日)
程式碼庫變更時保留掃描結果
- 即使檔案或程式碼庫修訂版本在掃描期間變更,已完成的發現項目與報告仍會關聯至原始修訂版本或工作樹快照。
- 所選程式碼變更或目標無法使用時,在掃描完成時顯示警告,而不丟棄掃描結果。
- 將既有掃描的輸出目錄重新用於其他掃描前,先封存原有掃描。
套用已審查的發現項目回饋
- 將發現項目判定為誤報並關閉時,記錄原因。
- 將已審查的誤報判定沿用至同一目標的後續掃描,但不套用至其他簽出副本或無關目標。
- 只有先前的原因仍適用於目前的程式碼與安全控制措施時,才抑制再次出現的發現項目。
復原有效的發現項目,不誇大涵蓋範圍
- 即使其他發現項目、報告或安全強化產物的格式有誤,仍保留有效的發現項目,並針對略過的資料顯示警告。
- 移除重複的發現項目,並依嚴重程度、可信度與佐證,保留其中最具代表性的項目。
- 當 Codex 無法驗證發現項目、審查憑證或後續追查範圍時,將涵蓋狀態標記為部分涵蓋。
- 在 SARIF 匯出內容中納入涵蓋範圍不完整與延後審查的警告。
持續顯示掃描設定與進度
- 將所選模型與推理強度連同標準掃描及深度掃描一起儲存,讓掃描記錄與進度在重新載入後保持一致。
- 顯示執行中與已完成的獨立深度掃描審查數量,以及開始彙整結果的時間。
- 依可用的工作程序容量調整標準掃描的探索作業,同時維持單一範圍內檔案清單與一輪候選項目審查。
支援更多程式碼庫與檔案系統配置
- 擷取工作樹快照時,納入巢狀 Git 程式碼庫。
- 保留範圍內檔案路徑的原始字面值,並處理不區分大小寫的 Windows 路徑。
- 在掃描前置檢查期間,展開以
~開頭的CODEX_HOME設定值。
0.1.14(2026 年 7 月 28 日)
檢視掃描記錄與再次出現的發現項目
- 篩選程式碼庫、發現項目與掃描記錄,並以每頁筆數有限的分頁結果和更清楚的狀態詳情呈現。
- 使用已儲存的設定重新執行掃描,並比較已完成的掃描,以區分新增、持續存在、已解決及未重新掃描的發現項目。
- 將同一程式碼庫的工作樹分組,並在各檢視中使用穩定的程式碼庫與發現項目識別資訊。
定義程式碼庫安全性政策
- 使用
$codex-security:define-security-policy審查或更新指定範圍內的SECURITY.md指引,內容涵蓋信任邊界、安全性不變條件、可通報的發現項目、 嚴重程度、排除項目與已接受的風險。 - 套用層級最近的政策檔案,同時限制其大小,並拒絕指向程式碼庫外部的符號連結。
追蹤發現項目前先進行審查
- 從已完成的掃描中選取最多 25 個發現項目,在 Linear 或 GitHub 議題中追蹤。
- 將選取的發現項目送回 Codex 進行審查與核准,而非直接從發現項目工作區建立議題。
以更簡單的工作流程執行標準掃描
- 在標準程式碼庫掃描與指定路徑掃描中,使用單一、以確定性方式產生的範圍內檔案清單,以及精簡的候選項目紀錄表。
- 減少重複的掃描階段,同時保留既有的資訊清單、發現項目、涵蓋範圍、報告與 SARIF 輸出。
0.1.13(2026 年 7 月 25 日)
審查更多環境中的發現項目
- 即使受影響的程式碼位於本機、僅供內部使用、用於訓練,或尚未部署至正式環境,仍保留真實的安全性發現項目。
- 依部署與暴露情況調整嚴重程度及可信度,而非自動抑制該發現項目。
0.1.12(2026 年 7 月 23 日)
執行更深入的掃描,並清楚掌握進度
- 執行深度掃描,協調工作程序掃描整個程式碼庫或所選目錄。
- 將你的模型與推理設定沿用至委派的掃描工作。
- 在掃描開始前與進行期間,查看前置檢查結果、掃描進度、可用的工作程序容量,以及備援處理行為。
檢視並重新執行先前的掃描
- 從安全性掃描清單開啟目前與先前的掃描。
- 在發現項目工作區重新開啟已儲存的掃描,或重新執行掃描以更新結果。
- 查看更清楚的完成狀態,以及更一致的發現項目詳情與掃描記錄。
設定掃描時減少中斷
- 直接透過原生設定流程啟動掃描,無須離開目前的任務。
- 即使 Codex 處於全螢幕模式,也將掃描設定保留在側邊面板中。
- 不需要設定介面時可將其關閉,並為後續掃描保留此偏好設定。
審查並修復已驗證的發現項目
- 在已完成的結果中保留已驗證的低嚴重程度發現項目。
- 在掃描、報告與匯出內容中,檢視更一致的發現項目詳情。
- 重試修復作業,並將相關掃描上下文沿用至後續修復。
匯出結果以供既有安全性工作流程使用
- 將已完成的發現項目匯出為 JSON、CSV 或 SARIF。
- 在本機產生 SARIF 結果,以整合程式碼掃描與安全性工具。
- 讓各種匯出格式中的發現項目詳情保持一致。
0.1.11(2026 年 7 月 10 日)
產生詳盡的發現項目與安全強化報告
- 為每個可通報的掃描發現項目產生一份以原始碼為依據的漏洞報告,並在有可用的概念驗證檔案時附上作為佐證。
- 審查一套結構性安全強化方案,其中分析完整的發現項目集合、工程取捨、遷移選項與輔助圖表。
- 以
report.md為入口,查看findings/與hardening/下的這些衍生輸出。分享或 封存結果時,請將完整的掃描目錄一併保留。
直接執行報告工作流程
- 使用
$codex-security:vulnerability-writeup,將漏洞揭露文件、 初步發現項目、PoC 與原始碼整理成完善的報告,無須先 執行 Codex Security 掃描。 - 使用
$codex-security:propose-security-hardening,根據掃描結果、發現的問題、 事件或評估文件及原始碼,提出有證據支持的 結構或架構方案。
一致地套用程式碼庫指引與涵蓋範圍
- 在根目錄或巢狀目錄的
SECURITY.md檔案中,定義威脅模型上下文、安全性不變條件、 可回報問題的判定標準、排除項目,以及嚴重程度的判定背景。 以最接近且適用的檔案為優先。 - 在驗證前提高程式碼庫審查的涵蓋程度,同時保留明確延後審查的範圍與證據缺口。
- 在變更掃描中審查已刪除的原始碼檔案,並在驗證前擴大預設的程式碼庫審查範圍。
- 在深度掃描開始前,檢查各掃描階段的技能、受委派的工作程序,以及可用的工作程序容量。
0.1.10(2026 年 6 月 23 日)
改善 Jira 與 Linear 工單的匯入流程
- 匯入 Linear 子議題前先詢問,並在結果中保留父子關係。
- 區分未建立連線、權限不足、無法存取工單,以及連接器暫時故障等情況。
- 無法取得指定的工單內容時停止處理,不產生判定。
- 在每個已確認或待審查佇列中,
指派從
1開始且不重複的正整數排名。
更可靠地審查程式碼變更
- 將受檢查的提交與其實際的父提交比較,並在問題工作區中保留差異比較目標。
- 無法取得修補程式狀態時回報此情況,不改為審查其他變更。
- 查看一致性更高的分類評估結果與問題上下文。
0.1.9(2026 年 6 月 18 日)
在問題工作區中審查掃描結果
- 在專用工作區中審查已完成的掃描,集中查看發現的問題、涵蓋範圍、嚴重程度、信心程度及掃描產出檔案。
- 篩選並排序發現的問題,包括依信心程度由高至低排序,並在重新整理時保留工作區狀態。
- 開啟問題,即可集中查看原始碼證據、驗證詳細資料、可達性、影響及修復指引。
以更少的設定執行掃描
- 對 Git 程式碼庫、個別資料夾或沒有 Git 歷史紀錄的程式碼集執行標準掃描。深度掃描也能指定特定資料夾。
- 明確取消進行中的掃描;繼續執行中斷的掃描時,不再顯示設定提示;開始並行執行深度掃描前會收到警告。
- 透過更清楚的設定與進度狀態掌握掃描流程。進度摘要更精簡,錯誤訊息則會持續顯示,直到你處理為止。
匯出可攜且可驗證的結果
- 已完成的掃描採用一致的格式,包含資訊清單、結構化問題資料、涵蓋範圍資料,以及根據同一份權威結果產生的 Markdown 報告。
- 將發現的問題匯出為 JSON、CSV 或 SARIF,以供分析、封存及與其他安全性工具整合。
- 更可靠地完成掃描,包括 Windows 路徑或掃描鎖定影響檔案系統存取的情況。
分類評估並追蹤既有問題
- 根據目前的程式碼,分類評估來自掃描器、安全性公告、漏洞賞金報告、GitHub、Jira、Linear 或 Codex Security 結果的既有問題。分類評估工作流程會傳回有證據支持的判定,以及按優先順序排列的行動佇列。
- 在 Linear、Jira 或 GitHub 議題中追蹤選定且已驗證的問題;若程式碼庫符合安全性公告的要求,也可建立私人 GitHub 安全性公告草稿。
- 核准寫入前,先審查重複項目檢查結果、來源上下文、目的地的可見性,以及確切的擬議內容。Codex 會在建立或更新後重新讀取結果,以進行驗證。
0.1.7(2026 年 6 月 4 日)
執行有證據支持的安全性審查
- 掃描已獲授權的程式碼庫或選定資料夾,找出安全性漏洞。
- 需要更完整的涵蓋範圍時,可對整個程式碼庫反覆執行問題探索。
- 審查 Pull Request、提交、分支差異及本機修補程式,檢查是否引入安全性迴歸問題。
- 產生掃描報告前,讓每個候選問題依序經過威脅建模、問題探索、驗證及影響分析。
- 針對一個已接受的問題進行修復,提供聚焦的修補程式、迴歸測試涵蓋,並驗證原始問題是否已解決。