Codex Security 插件更新日志
Codex 中文站说明: 本页围绕“Codex Security 插件更新日志”重新补充了中文使用场景和验证重点。界面名称可能随 Codex 版本更新,请以当前客户端为准。
记录影响扫描、结果评审和发现修复推进方式的 Codex Security 插件更新。
这份更新日志汇总了会影响你运行扫描、评审结果,以及把发现推进到修复阶段的变更。
0.1.11(2026 年 7 月)
生成详细的发现报告与加固报告
- 为每一项需要报告的扫描发现生成一份有来源证据支撑的漏洞报告;有可用材料时,也会附上概念验证文件。
- 评审结构性加固方案集,对完整发现集合、工程权衡、迁移选项和配套图示进行分析。
- 以
report.md作为findings/与hardening/下这些派生输出的入口。共享或归档结果时,请保留完整扫描目录。
直接运行报告工作流
- 使用
$codex-security:vulnerability-writeup,把披露文档、初步发现、PoC 和源代码整理成完善的报告,无需先运行 Codex Security 扫描。 - 使用
$codex-security:propose-security-hardening,根据扫描、发现、事件或评估文档以及源代码,提出有证据支撑的结构或架构方案。
一致应用仓库指导与覆盖范围
- 在根目录或嵌套的
SECURITY.md中定义威胁模型上下文、安全不变量、需报告发现的标准、排除项和严重程度背景。距离当前文件最近且适用的文件优先。 - 在变更扫描中评审已删除的源文件,并在验证前扩大默认仓库评审范围。
- 深度扫描开始前,检查各阶段 skills、委派的 worker 以及 worker 容量。
0.1.9(2026 年 6 月)
在发现工作区中评审扫描
- 在专用工作区中评审已完成扫描,把发现、覆盖范围、严重性、置信度和扫描产物放在一起。
- 筛选和排序发现,包括按最高置信度排序,并在刷新时保留工作区状态。
- 打开一个发现后,可以在同一处评审来源证据、验证详情、可达性、影响和修复建议。
用更少设置运行扫描
- 针对 Git 仓库、单个文件夹或没有 Git 历史的代码库运行标准扫描。深度扫描也可以指向特定文件夹。
- 显式取消正在运行的扫描,在不重新开始 setup prompt 的情况下恢复中断扫描,并在启动并发深度扫描前收到警告。
- 遵循更清晰的 setup 和 progress 状态,进度摘要更紧凑,错误会保持可见直到你处理它们。
导出可携带、可验证的结果
- 使用一致的 completed-scan 格式,其中包含 manifest、结构化发现、覆盖范围数据,以及从同一规范结果派生的 Markdown 报告。
- 将发现导出为 JSON、CSV 或 SARIF,用于分析、归档和与其它安全工具集成。
- 改进扫描完成状态和文件系统处理,包括 Windows 路径与扫描锁定的修复。
分诊和跟踪已有发现
- 对来自扫描器、advisory、bug bounty 报告、GitHub、Jira、Linear 或 Codex Security 结果的已有发现,基于当前代码库进行分诊。分诊工作流会返回由证据支持的结论(verdict)和有优先级的行动队列。
- 在 Linear、Jira 或 GitHub issues 中跟踪选中的已验证发现;当仓库满足 advisory 要求时,也可以创建 private draft GitHub Security Advisory。
- 在批准写入前,评审重复项检查、来源上下文、目标可见性和精确建议内容。创建或更新后,Codex 会读回结果以验证它。
本站实践建议
应用“Codex Security 插件更新日志”中的安全设置时,应从最小权限开始,再根据实际任务逐步开放。涉及网络、密钥、生产环境或删除操作时,仍应保留人工确认。
Codex API 与国内使用
在实践“Codex Security 插件更新日志”相关功能时,如需为 Codex 配置 OpenAI-compatible API,可以前往 APIBest 获取 API Key。第三方服务的模型映射、价格、额度和数据处理方式以 APIBest 当前说明为准。