跳转到内容

Codex Security 插件更新日志

身份 非官方简体中文镜像
翻译状态 AI 翻译 / AI 审校
来源版本 官方未提供
同步日期 2026-07-26
官方原文 learn.chatgpt.com

此更新日志重点介绍影响扫描运行方式、结果审查方式,以及推动发现项进入修复流程的变更。

  • 为每个可报告的扫描发现项生成一份有来源依据的漏洞报告,并在可用时附上支持性概念验证文件。
  • 审查结构化加固方案集,分析完整的发现项集合、工程权衡、迁移选项和支持性图示。
  • 使用 report.md 作为这些派生输出的入口,这些输出位于 findings/hardening/ 下。共享或归档结果时,请保留完整的扫描目录。

  • 使用 $codex-security:vulnerability-writeup 将披露文档、粗略发现项、PoC 和源代码整理为完善的报告,无需先运行 Codex Security 扫描。
  • 使用 $codex-security:propose-security-hardening 基于扫描结果、发现项、事件或评估文档以及源代码,制定有证据支持的结构化或架构选项。

一致地应用仓库指南并保持覆盖范围

Section titled “一致地应用仓库指南并保持覆盖范围”
  • 在根目录或嵌套的 SECURITY.md 文件中定义威胁模型上下文、安全不变量、可报告发现项的标准、排除项和严重性上下文。距离最近的适用文件优先。
  • 在变更扫描中审查已删除的源文件,并在验证前扩展默认的仓库审查覆盖范围。
  • 在深度扫描开始前,检查深度扫描阶段技能、委派的工作进程和工作进程容量。

在发现项工作区中审查扫描结果

Section titled “在发现项工作区中审查扫描结果”
  • 在专用工作区中审查已完成的扫描,将发现项、覆盖范围、严重性、置信度和扫描构件集中在一起。
  • 筛选和排序发现项,包括按最高置信度排序,并在刷新期间保留工作区状态。
  • 打开发现项,在同一位置审查源证据、验证详情、可达性、影响和修复指导。

  • 针对 Git 仓库、单个文件夹或没有 Git 历史记录的代码库运行标准扫描。深度扫描也可以针对特定文件夹。
  • 显式取消活动扫描;在中断的扫描中继续运行时,无需再次显示设置提示;并在开始并发深度扫描前收到警告。
  • 遵循更清晰的设置和进度状态,查看更紧凑的进度摘要;错误会持续显示,直到你处理这些错误。

  • 使用一致的已完成扫描格式,其中包含清单、结构化发现项、覆盖范围数据,以及根据同一规范结果生成的 Markdown 报告。
  • 将发现项导出为 JSON、CSV 或 SARIF,用于分析、归档以及与其他安全工具集成。
  • 改进扫描完成和文件系统处理,包括修复 Windows 路径和扫描锁定问题。

  • 针对当前代码库,对来自扫描器、公告、漏洞赏金报告、GitHub、Jira、Linear 或 Codex Security 结果的现有发现项进行分类处理。分类工作流会返回有证据支持的判定结果和按优先级排序的操作队列。
  • 在 Linear、Jira 或 GitHub issue 中跟踪选定的已验证发现项;如果仓库符合公告要求,也可以创建私有的 GitHub Security Advisory 草稿。
  • 在批准写入前,审查重复检查、源上下文、目标可见性以及准确的拟议内容。Codex 会在创建或更新后读回结果进行验证。