For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
主要導覽

Codex Security 外掛程式更新日誌

Codex Security 外掛程式中使用者可見的重要變更。

透過這份更新日誌,了解 Codex Security 外掛程式的變更。

最新外掛程式版本: 0.1.24

使用較新版本的功能前,請先檢查目前 Codex 環境中的外掛程式版本。

更新日誌項目依外掛程式版本編排,而非套件版本。CLI 和 SDK 使用者可執行 npx @openai/codex-security info --json,同時查看 套件與隨附外掛程式的版本。

0.1.24(2026 年 9 月 9 日)

透過外掛程式檢查 Daybreak 存取權

  • 在使用 ChatGPT 登入的桌面版和 CLI 工作階段中,於掃描前檢查 Daybreak 存取權,無須連接獨立的 Codex Security Access 應用程式。
  • 尚未獲授存取權時顯示申請連結,無法確認存取權時則顯示警告。僅使用 API 金鑰的工作階段無法確認帳戶存取權。
  • 顯示提示訊息後繼續掃描,即使沒有存取權或檢查失敗也一樣。此提示不會授予存取權,也不會決定掃描是否執行。

依要求驗證安全性修正

  • 僅在你明確要求驗證安全性修正時, 才執行 $codex-security:verify-fix
  • 一般的修正實作、程式碼審查和測試要求仍沿用既有工作流程,不會自動切換為驗證結果格式。

0.1.23(2026 年 9 月 8 日)

評估擬議修補程式的風險

  • 使用 $codex-security:assess-patch-risk,根據 確切修訂版本和原始碼證據審查擬議變更。
  • 將影響、發生可能性和復原難度與迴歸防護分開評估,並指出會影響建議的證據缺口。
  • 取得合併、修改或不做變更的參考建議。此評估不會合併程式碼,也不會取代程式碼庫的核准規則。

復原失敗掃描中保留的結果

  • 依你的要求,從選定的失敗掃描中復原已儲存且有效的發現項目,無須重複掃描。
  • 瀏覽已儲存的掃描和發現項目,不會自動復原每次失敗的掃描。復原會保留掃描失敗的狀態,且不適用於執行中、已完成或已取消的掃描。
  • 即使工作程序重複使用候選項目識別碼,也會保留各個不同的發現項目,並在復原時保留有效證據和根本原因詳情。

讓掃描設定和報告更清楚

  • 在標準掃描和變更掃描中,查看個別就緒檢查及其阻礙執行的問題或警告詳情。
  • 在你決定如何解決設定問題時,讓掃描保持可繼續執行的狀態。在互動式工作階段中,永久性的組態變更仍需你的核准。
  • 在深度掃描報告中查看設定的納入和排除路徑。
  • 將上下文更新限定於選定的掃描,不取代已儲存的工作區預設值。

改善啟動和 GitHub 問題分流

  • 將外掛程式工具伺服器的啟動等待時間設為最多兩分鐘,並將 OpenAI API 金鑰身分驗證傳遞給深度掃描工作程序。
  • 匯入發現項目以進行分流時,使用明確選定的 GitHub 連接器,並在切換至其他連線或帳戶前先詢問。

0.1.22(2026 年 8 月 25 日)

驗證現有的安全性修正

  • 使用 $codex-security:verify-fix,檢查現有修補程式是否已解決 回報的安全性發現項目,而不變更程式碼庫檔案或 議題追蹤系統。
  • 針對每個發現項目取得 fixedstill_vulnerableinconclusive 結果, 並附上佐證和驗證限制。
  • 在發現項目的修復工作流程中,加入修補前的調查與修補後的審查。

掃描停止時保留發現項目

  • 隨著深度掃描工作程序推進,持續儲存發現項目和待處理的候選項目。
  • 即使後續結果彙整遺漏項目或失敗,仍保留工作程序已獲採納的發現項目。
  • 保留失敗、取消或中斷掃描中的有效結果,同時保留其未成功的狀態與涵蓋範圍不完整的資訊。
  • 將提供的掃描提示詞傳遞給深度掃描工作程序,並保留父工作階段中受支援的檔案系統拒絕存取規則。

改善 Windows 和檔案系統相容性

  • 比對掃描歷史記錄中等效的 Windows 路徑,並從預期位置載入 Windows 系統組態。
  • 封鎖 Windows 可能產生歧義解讀的掃描產物路徑。
  • 在不支援硬連結的檔案系統上儲存掃描結果。
  • 在 Python 3.10 中一致地讀取 UTC 掃描時間戳記。

0.1.21(2026 年 8 月 21 日)

提高外掛程式安裝和啟動的可靠性

  • 安裝外掛程式時,無須安裝選用的 Codex Security Access 應用程式。託管環境中的存取權檢查仍僅供參考。
  • 啟動外掛程式時使用 Codex 隨附的 Node.js 執行階段,包括無法直接執行封裝執行檔的 Windows 安裝環境。
  • 在 Windows 上以 UTF-8 讀取 Git 中繼資料。

保留發現項目詳情並改善 SARIF 匯出

  • 讓已儲存的發現項目、報告和安全性工作台中的驗證、攻擊路徑證據與根本原因詳情保持一致。
  • 匯出易讀的規則名稱、修復指引、CWE 標籤和安全性嚴重程度,供 GitHub 程式碼掃描使用,同時保留發現項目的識別資訊、指紋和原始碼位置。

0.1.20(2026 年 8 月 17 日)

以完整且獨立的稽核執行深度掃描

  • 讓每個深度掃描工作程序執行與標準掃描相同的端對端稽核,包括威脅建模、驗證、攻擊路徑分析和涵蓋範圍報告。
  • 將工作程序已完成的報告彙整為一次掃描,同時保留設定的時間限制、部分涵蓋範圍、重新啟動後的復原和取消功能。
  • 預設使用四個並行工作程序;連續四次完成的掃描 都沒有新增發現項目時即停止,且每次深度掃描最多執行 40 次工作程序。現有的 workers = "auto" 設定現在會採用四個工作程序。請參閱 設定深度掃描執行階段
  • 讓已完成原始碼審查但遺失最終草稿的工作程序繼續執行,無須重做完整稽核。

在託管掃描前檢查 Trusted Access for Cyber

  • 在提供 Codex Security Access 應用程式的 Codex 主機中,於標準掃描、變更掃描和深度掃描開始前檢查 Trusted Access 狀態。
  • 受保護的掃描輸出可能無法取得時,顯示醒目的警告;尚未獲授存取權時,則附上申請連結。
  • 當檢查無法確認 Trusted Access 狀態,或尚未獲授存取權時,仍會繼續掃描;此提示不會決定掃描是否執行。
  • 公開的 CLI 與 SDK 套件在 0.1.20 中不會執行這項提示性檢查。

在更多環境中執行深度掃描

  • 從已封裝的 CLI 與 SDK 安裝環境啟動深度掃描工作程序, 包括未全域安裝 codex 執行檔的 Windows 環境。
  • 將獨立 CLI 與 SDK 的深度掃描設定與其他執行中的掃描隔離。
  • 在巢狀深度掃描工作程序中保留非互動式核准設定。

在更多失敗情況下保留掃描結果

  • 在重新啟動、封存及交接等復原流程中,保留更多已儲存的掃描與已完成的工作程序結果。
  • 從較舊或不完整的掃描資料中復原有效的發現項目。
  • 即使各份獨立的涵蓋範圍報告有所重疊,也能完成掃描。
  • 無論供應商回應採用目前或較舊的格式,都能在 Token 使用量總計中正確計入快取輸入。

0.1.19(2026 年 8 月 13 日)

設定深度掃描的時間上限

  • [deep_scan].max_time_hours 設為大於零且不超過 96 小時的時長。 小時數可以使用小數。
  • 達到時間上限時保留已完成的探索結果,接著繼續進行驗證與報告產生作業。
  • 如果在時間上限前未完成任何原始碼審查,則將報告標示為部分完成。

提高掃描可靠性

  • 工作程序停止或彙整程序重試時,保留已完成的探索工作。
  • 讀取更大的原始碼檔案並產生報告,不再受先前的固定大小上限限制。
  • 從所選修訂版本讀取已提交的變更,並在 Windows 上保留相對於程式碼庫的路徑。
  • 將 OpenRouter 與 Fireworks 憑證傳遞給深度掃描工作程序。

0.1.18(2026 年 8 月 7 日)

使用 Amazon Bedrock 進行安全性掃描

  • 使用 Amazon Bedrock 持有人 Token,以及 AWS 設定檔、區域設定、網頁身分或容器憑證執行掃描。
  • 讓受委派的深度掃描工作程序仍可使用 AWS 身分驗證。

減少標準掃描所需的協調工作

  • 使用更簡單的工作流程,對程式碼庫與指定路徑範圍執行標準掃描。
  • 保留巢狀目錄中的 SECURITY.md 指引、確切的掃描範圍、進度更新, 以及最終掃描報告。

更可靠地啟動並完成掃描

  • 透過提示詞啟動的掃描最多可花五分鐘初始化大型程式碼庫,不再於 30 秒後逾時。
  • 即使主機限制工具名稱長度,也能完成標準掃描與深度掃描。

檔案系統變更後仍可進行修復

  • 即使重新掛載檔案系統導致裝置識別碼變更,仍可修復已完成掃描中的發現項目。
  • 套用修正前,仍要求使用原始取出的工作副本與 Git 修訂版本。

0.1.17(2026 年 8 月 5 日)

即時掌握掃描進度

  • 在單一即時進度檢視中追蹤目前的掃描階段、已耗用時間、執行中的工作程序、已審查的檔案與 Token 使用量。
  • 每個檔案審查完成後,程式碼庫的審查進度就會更新,無須等到整個掃描完成。

繼續中斷的深度掃描

  • 協調程序重新啟動後,繼續進行中的深度掃描,無須重複已完成的檔案審查。
  • 應用程式更新或掃描工作階段中斷時,保留已完成的探索結果、掃描擁有權與待處理工作。

減少啟動與完成掃描的額外負擔

  • 直接在原生工作流程中啟動標準掃描、變更掃描與深度掃描,無須開啟已停用的內嵌掃描小工具。
  • 重複使用已完成的掃描摘要,除非你要求完整的結構化結果,否則無須重新載入每個發現項目。

0.1.16(2026 年 8 月 4 日)

追蹤實際量測的掃描使用量

  • 查看主要掃描及其受委派工作程序的 Token 總使用量,以及輸入、快取輸入與輸出的 Token 使用量。
  • 區分完整、部分及無法取得的量測資料,不再將缺少的使用量顯示為零。

執行更深入的掃描並取得一致的結果

  • 標準掃描與深度掃描採用相同的威脅建模、探索、驗證、攻擊路徑分析及報告產生階段。
  • 透過 CLI 或 SDK 設定深度掃描工作程序、每個工作程序的委派、飽和條件與探索上限。
  • 使用模型支援的工作程序執行環境進行深度掃描,並在不遺失現有掃描歷程的情況下復原較舊的掃描狀態。
  • 產生變更掃描與深度掃描的主要報告,無須另行提供漏洞說明或安全強化建議。

確保掃描指引與目標程式碼庫正確

  • 在掃描進行期間更新安全性指引,並將其傳遞至後續階段及受委派的深度掃描工作程序。
  • 保留程式碼庫 URL、Pull Request 參照與更長的安全性上下文,同時不允許你未要求的網路存取。
  • 若程式碼庫或掃描目標在執行期間變更,則將掃描判定為失敗,避免自動化流程採用過時的發現項目。
  • 在受管理的網路環境中遵循企業 Proxy 與信任憑證設定。

撰寫更清楚的漏洞報告

  • 產生以原始碼為依據的漏洞報告,區分實際觀察到的行為與尚未驗證的假設。
  • 如實說明概念驗證的限制、受影響的版本、安全性邊界,並提供可實際採行的修復指引。

0.1.15(2026 年 7 月 30 日)

程式碼庫變更時保留掃描結果

  • 即使檔案或程式碼庫修訂版本在掃描期間變更,已完成的發現項目與報告仍會關聯至原始修訂版本或工作樹快照。
  • 所選程式碼變更或目標無法使用時,在掃描完成時顯示警告,而不丟棄掃描結果。
  • 將既有掃描的輸出目錄重新用於其他掃描前,先封存原有掃描。

套用已審查的發現項目回饋

  • 將發現項目判定為誤報並關閉時,記錄原因。
  • 將已審查的誤報判定沿用至同一目標的後續掃描,但不套用至其他簽出副本或無關目標。
  • 只有先前的原因仍適用於目前的程式碼與安全控制措施時,才抑制再次出現的發現項目。

復原有效的發現項目,不誇大涵蓋範圍

  • 即使其他發現項目、報告或安全強化產物的格式有誤,仍保留有效的發現項目,並針對略過的資料顯示警告。
  • 移除重複的發現項目,並依嚴重程度、可信度與佐證,保留其中最具代表性的項目。
  • 當 Codex 無法驗證發現項目、審查憑證或後續追查範圍時,將涵蓋狀態標記為部分涵蓋。
  • 在 SARIF 匯出內容中納入涵蓋範圍不完整與延後審查的警告。

持續顯示掃描設定與進度

  • 將所選模型與推理強度連同標準掃描及深度掃描一起儲存,讓掃描記錄與進度在重新載入後保持一致。
  • 顯示執行中與已完成的獨立深度掃描審查數量,以及開始彙整結果的時間。
  • 依可用的工作程序容量調整標準掃描的探索作業,同時維持單一範圍內檔案清單與一輪候選項目審查。

支援更多程式碼庫與檔案系統配置

  • 擷取工作樹快照時,納入巢狀 Git 程式碼庫。
  • 保留範圍內檔案路徑的原始字面值,並處理不區分大小寫的 Windows 路徑。
  • 在掃描前置檢查期間,展開以 ~ 開頭的 CODEX_HOME 設定值。

0.1.14(2026 年 7 月 28 日)

檢視掃描記錄與再次出現的發現項目

  • 篩選程式碼庫、發現項目與掃描記錄,並以每頁筆數有限的分頁結果和更清楚的狀態詳情呈現。
  • 使用已儲存的設定重新執行掃描,並比較已完成的掃描,以區分新增、持續存在、已解決及未重新掃描的發現項目。
  • 將同一程式碼庫的工作樹分組,並在各檢視中使用穩定的程式碼庫與發現項目識別資訊。

定義程式碼庫安全性政策

  • 使用 $codex-security:define-security-policy 審查或更新指定範圍內的 SECURITY.md 指引,內容涵蓋信任邊界、安全性不變條件、可通報的發現項目、 嚴重程度、排除項目與已接受的風險。
  • 套用層級最近的政策檔案,同時限制其大小,並拒絕指向程式碼庫外部的符號連結。

追蹤發現項目前先進行審查

  • 從已完成的掃描中選取最多 25 個發現項目,在 Linear 或 GitHub 議題中追蹤。
  • 將選取的發現項目送回 Codex 進行審查與核准,而非直接從發現項目工作區建立議題。

以更簡單的工作流程執行標準掃描

  • 在標準程式碼庫掃描與指定路徑掃描中,使用單一、以確定性方式產生的範圍內檔案清單,以及精簡的候選項目紀錄表。
  • 減少重複的掃描階段,同時保留既有的資訊清單、發現項目、涵蓋範圍、報告與 SARIF 輸出。

0.1.13(2026 年 7 月 25 日)

審查更多環境中的發現項目

  • 即使受影響的程式碼位於本機、僅供內部使用、用於訓練,或尚未部署至正式環境,仍保留真實的安全性發現項目。
  • 依部署與暴露情況調整嚴重程度及可信度,而非自動抑制該發現項目。

0.1.12(2026 年 7 月 23 日)

執行更深入的掃描,並清楚掌握進度

  • 執行深度掃描,協調工作程序掃描整個程式碼庫或所選目錄。
  • 將你的模型與推理設定沿用至委派的掃描工作。
  • 在掃描開始前與進行期間,查看前置檢查結果、掃描進度、可用的工作程序容量,以及備援處理行為。

檢視並重新執行先前的掃描

  • 從安全性掃描清單開啟目前與先前的掃描。
  • 在發現項目工作區重新開啟已儲存的掃描,或重新執行掃描以更新結果。
  • 查看更清楚的完成狀態,以及更一致的發現項目詳情與掃描記錄。

設定掃描時減少中斷

  • 直接透過原生設定流程啟動掃描,無須離開目前的任務。
  • 即使 Codex 處於全螢幕模式,也將掃描設定保留在側邊面板中。
  • 不需要設定介面時可將其關閉,並為後續掃描保留此偏好設定。

審查並修復已驗證的發現項目

  • 在已完成的結果中保留已驗證的低嚴重程度發現項目。
  • 在掃描、報告與匯出內容中,檢視更一致的發現項目詳情。
  • 重試修復作業,並將相關掃描上下文沿用至後續修復。

匯出結果以供既有安全性工作流程使用

  • 將已完成的發現項目匯出為 JSON、CSV 或 SARIF。
  • 在本機產生 SARIF 結果,以整合程式碼掃描與安全性工具。
  • 讓各種匯出格式中的發現項目詳情保持一致。

0.1.11(2026 年 7 月 10 日)

產生詳盡的發現項目與安全強化報告

  • 為每個可通報的掃描發現項目產生一份以原始碼為依據的漏洞報告,並在有可用的概念驗證檔案時附上作為佐證。
  • 審查一套結構性安全強化方案,其中分析完整的發現項目集合、工程取捨、遷移選項與輔助圖表。
  • report.md 為入口,查看 findings/hardening/ 下的這些衍生輸出。分享或 封存結果時,請將完整的掃描目錄一併保留。

直接執行報告工作流程

  • 使用 $codex-security:vulnerability-writeup,將漏洞揭露文件、 初步發現項目、PoC 與原始碼整理成完善的報告,無須先 執行 Codex Security 掃描。
  • 使用 $codex-security:propose-security-hardening,根據掃描結果、發現的問題、 事件或評估文件及原始碼,提出有證據支持的 結構或架構方案。

一致地套用程式碼庫指引與涵蓋範圍

  • 在根目錄或巢狀目錄的 SECURITY.md 檔案中,定義威脅模型上下文、安全性不變條件、 可回報問題的判定標準、排除項目,以及嚴重程度的判定背景。 以最接近且適用的檔案為優先。
  • 在驗證前提高程式碼庫審查的涵蓋程度,同時保留明確延後審查的範圍與證據缺口。
  • 在變更掃描中審查已刪除的原始碼檔案,並在驗證前擴大預設的程式碼庫審查範圍。
  • 在深度掃描開始前,檢查各掃描階段的技能、受委派的工作程序,以及可用的工作程序容量。

0.1.10(2026 年 6 月 23 日)

改善 Jira 與 Linear 工單的匯入流程

  • 匯入 Linear 子議題前先詢問,並在結果中保留父子關係。
  • 區分未建立連線、權限不足、無法存取工單,以及連接器暫時故障等情況。
  • 無法取得指定的工單內容時停止處理,不產生判定。
  • 在每個已確認或待審查佇列中, 指派從 1 開始且不重複的正整數排名。

更可靠地審查程式碼變更

  • 將受檢查的提交與其實際的父提交比較,並在問題工作區中保留差異比較目標。
  • 無法取得修補程式狀態時回報此情況,不改為審查其他變更。
  • 查看一致性更高的分類評估結果與問題上下文。

0.1.9(2026 年 6 月 18 日)

在問題工作區中審查掃描結果

  • 在專用工作區中審查已完成的掃描,集中查看發現的問題、涵蓋範圍、嚴重程度、信心程度及掃描產出檔案。
  • 篩選並排序發現的問題,包括依信心程度由高至低排序,並在重新整理時保留工作區狀態。
  • 開啟問題,即可集中查看原始碼證據、驗證詳細資料、可達性、影響及修復指引。

以更少的設定執行掃描

  • 對 Git 程式碼庫、個別資料夾或沒有 Git 歷史紀錄的程式碼集執行標準掃描。深度掃描也能指定特定資料夾。
  • 明確取消進行中的掃描;繼續執行中斷的掃描時,不再顯示設定提示;開始並行執行深度掃描前會收到警告。
  • 透過更清楚的設定與進度狀態掌握掃描流程。進度摘要更精簡,錯誤訊息則會持續顯示,直到你處理為止。

匯出可攜且可驗證的結果

  • 已完成的掃描採用一致的格式,包含資訊清單、結構化問題資料、涵蓋範圍資料,以及根據同一份權威結果產生的 Markdown 報告。
  • 將發現的問題匯出為 JSON、CSV 或 SARIF,以供分析、封存及與其他安全性工具整合。
  • 更可靠地完成掃描,包括 Windows 路徑或掃描鎖定影響檔案系統存取的情況。

分類評估並追蹤既有問題

  • 根據目前的程式碼,分類評估來自掃描器、安全性公告、漏洞賞金報告、GitHub、Jira、Linear 或 Codex Security 結果的既有問題。分類評估工作流程會傳回有證據支持的判定,以及按優先順序排列的行動佇列。
  • 在 Linear、Jira 或 GitHub 議題中追蹤選定且已驗證的問題;若程式碼庫符合安全性公告的要求,也可建立私人 GitHub 安全性公告草稿。
  • 核准寫入前,先審查重複項目檢查結果、來源上下文、目的地的可見性,以及確切的擬議內容。Codex 會在建立或更新後重新讀取結果,以進行驗證。

0.1.7(2026 年 6 月 4 日)

執行有證據支持的安全性審查

  • 掃描已獲授權的程式碼庫或選定資料夾,找出安全性漏洞。
  • 需要更完整的涵蓋範圍時,可對整個程式碼庫反覆執行問題探索。
  • 審查 Pull Request、提交、分支差異及本機修補程式,檢查是否引入安全性迴歸問題。
  • 產生掃描報告前,讓每個候選問題依序經過威脅建模、問題探索、驗證及影響分析。
  • 針對一個已接受的問題進行修復,提供聚焦的修補程式、迴歸測試涵蓋,並驗證原始問題是否已解決。