For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
Navigation principale

Journal des modifications du plugin Codex Security

Modifications notables du plugin Codex Security visibles par les utilisateurs.

Consultez ce journal des modifications pour découvrir les évolutions du plugin Codex Security.

Dernière version du plugin : 0.1.24.

Vérifiez la version du plugin dans votre environnement Codex actuel avant d’utiliser une fonctionnalité d’une version plus récente.

Les entrées du journal des modifications suivent la version du plugin, et non celle du package. Les utilisateurs de la CLI et du SDK peuvent exécuter npx @openai/codex-security info --json pour vérifier ensemble les versions du package et du plugin inclus.

0.1.24 (9 septembre 2026)

Vérifiez l’accès à Daybreak depuis le plugin

  • Vérifiez l’accès à Daybreak avant une analyse dans les sessions de bureau et de CLI connectées avec ChatGPT, sans connecter l’application distincte Codex Security Access.
  • Affichez un lien d’inscription lorsque l’accès n’est pas accordé, ou un avertissement lorsqu’il ne peut pas être vérifié. Les sessions qui utilisent uniquement une clé API ne peuvent pas vérifier les droits d’accès du compte.
  • Poursuivez l’analyse après le message d’information, y compris lorsque l’accès est indisponible ou que la vérification échoue. Ce message n’accorde pas d’accès et ne détermine pas si l’analyse s’exécute.

Vérifiez les correctifs de sécurité sur demande

  • Exécutez $codex-security:verify-fix uniquement lorsque vous demandez explicitement la vérification d’un correctif de sécurité.
  • Conservez les demandes ordinaires d’implémentation de correctifs, de revue de code et de tests dans leurs workflows existants, sans basculer automatiquement vers le format des résultats de vérification.

0.1.23 (8 septembre 2026)

Évaluez le risque d’un correctif proposé

  • Utilisez $codex-security:assess-patch-risk pour examiner une modification proposée à partir de révisions précises et d’éléments probants issus du code source.
  • Évaluez l’impact, la probabilité et la difficulté de rétablissement séparément de la protection contre les régressions, et identifiez les éléments probants manquants qui influent sur la recommandation.
  • Obtenez une recommandation à titre indicatif : fusionner, réviser ou ne rien modifier. L’évaluation ne fusionne pas de code et ne remplace pas les règles d’approbation du dépôt.

Récupérez les résultats conservés des analyses ayant échoué

  • Récupérez, sur demande, les constats valides enregistrés d’une analyse ayant échoué que vous avez sélectionnée, sans relancer l’analyse.
  • Parcourez les analyses et les constats enregistrés sans récupérer automatiquement toutes les analyses ayant échoué. La récupération conserve le statut d’échec et n’est pas disponible pour les analyses en cours, terminées ou annulées.
  • Préservez les constats distincts lorsque les agents d’exécution réutilisent des identifiants de candidats, et conservez les éléments probants valides ainsi que les détails des causes racines lors de la récupération.

Clarifiez la configuration et les rapports d’analyse

  • Consultez chaque vérification préalable et le détail des blocages ou avertissements associés dans les analyses standard et les analyses de modifications.
  • Gardez la possibilité de poursuivre une analyse pendant que vous décidez comment résoudre un problème de configuration. Les modifications persistantes de la configuration dans les sessions interactives nécessitent toujours votre approbation.
  • Consultez les chemins d’inclusion et d’exclusion configurés dans les rapports d’analyse approfondie.
  • Limitez les mises à jour du contexte à l’analyse sélectionnée sans remplacer les paramètres par défaut enregistrés de l’espace de travail.

Améliorez le démarrage et le triage GitHub

  • Accordez jusqu’à deux minutes au serveur d’outils du plugin pour démarrer, et transmettez l’authentification par clé API OpenAI aux agents d’exécution des analyses approfondies.
  • Respectez le connecteur GitHub explicitement sélectionné lors de l’importation des constats pour le triage, et demandez confirmation avant de passer à une autre connexion ou à un autre compte.

0.1.22 (25 août 2026)

Vérifiez les correctifs de sécurité existants

  • Utilisez $codex-security:verify-fix pour vérifier si un correctif existant résout un problème de sécurité signalé, sans modifier les fichiers du dépôt ni les outils de suivi des tickets.
  • Obtenez un résultat fixed, still_vulnerable ou inconclusive pour chaque constat, accompagné d’éléments probants et des limites de la validation.
  • Ajoutez au workflow de correction des constats une investigation avant l’application du correctif et une révision après celle-ci.

Préservez les constats lorsque les analyses s’arrêtent

  • Enregistrez les constats et les candidats en attente au fur et à mesure de la progression des agents d’exécution des analyses approfondies.
  • Conservez les constats acceptés des agents d’exécution même si la consolidation ultérieure des résultats les omet ou échoue.
  • Conservez les résultats valides des analyses ayant échoué, annulées ou interrompues, tout en préservant leur statut autre que réussi et leur couverture incomplète.
  • Transmettez le prompt d’analyse fourni aux agents d’exécution des analyses approfondies et préservez les règles d’interdiction d’accès au système de fichiers prises en charge depuis la session parente.

Améliorez la compatibilité avec Windows et les systèmes de fichiers

  • Reconnaissez les chemins Windows équivalents dans l’historique des analyses et chargez la configuration système Windows depuis l’emplacement attendu.
  • Bloquez les chemins des artefacts d’analyse que Windows interpréterait de manière ambiguë.
  • Enregistrez les résultats d’analyse sur les systèmes de fichiers qui ne prennent pas en charge les liens physiques.
  • Lisez les horodatages UTC des analyses de manière cohérente avec Python 3.10.

0.1.21 (21 août 2026)

Installez et démarrez le plugin de manière plus fiable

  • Installez le plugin sans avoir besoin de l’application facultative Codex Security Access. La vérification de l’accès hébergé reste indicative.
  • Utilisez l’environnement d’exécution Node.js fourni avec Codex au démarrage du plugin, y compris sur les installations Windows où les exécutables fournis dans les packages ne peuvent pas s’exécuter directement.
  • Lisez les métadonnées Git en UTF-8 sur Windows.

Préservez les détails des constats et améliorez les exports SARIF

  • Assurez la cohérence de la validation, des preuves relatives aux chemins d’attaque et des détails des causes racines entre les constats enregistrés, les rapports et l’espace de travail Sécurité.
  • Exportez des noms de règles lisibles, des recommandations de correction, des tags CWE et la sévérité des problèmes de sécurité pour l’analyse de code GitHub, tout en préservant les identités des constats, leurs empreintes et leurs emplacements dans le code source.

0.1.20 (17 août 2026)

Exécutez les analyses approfondies sous forme d’audits complets et indépendants

  • Faites effectuer à chaque agent d’exécution d’analyse approfondie le même audit de bout en bout que pour les analyses standard, y compris la modélisation des menaces, la validation, l’analyse des chemins d’attaque et le rapport de couverture.
  • Regroupez les rapports terminés des agents d’exécution en une seule analyse, tout en préservant les limites de temps configurées, la couverture partielle, la reprise après redémarrage et l’annulation.
  • Utilisez quatre agents d’exécution simultanés par défaut, arrêtez-vous lorsque quatre analyses consécutives terminées n’ajoutent aucun nouveau constat, et limitez une analyse approfondie à 40 exécutions d’agents. Les paramètres existants workers = "auto" correspondent désormais à quatre agents d’exécution. Consultez Configurez l’environnement d’exécution des analyses approfondies.
  • Faites reprendre le travail aux agents d’exécution qui ont terminé l’examen du code source mais perdu leur version finale du rapport, sans répéter l’audit complet.

Vérifiez Trusted Access for Cyber avant les analyses hébergées

  • Dans les hôtes Codex qui donnent accès à l’application Codex Security Access, vérifiez le statut Trusted Access avant le début des analyses standard, des analyses de modifications et des analyses approfondies.
  • Consultez un avertissement bien visible lorsque les résultats protégés de l’analyse risquent de ne pas être disponibles, accompagné d’un lien d’inscription si l’accès n’est pas accordé.
  • Poursuivez l’analyse lorsque la vérification ne permet pas de confirmer le statut Trusted Access ou que l’accès n’est pas accordé ; le message d’information ne détermine pas si l’analyse s’exécute.
  • Les packages publics CLI et SDK n’effectuent pas cette vérification indicative dans la version 0.1.20.

Exécutez des analyses approfondies dans davantage d’environnements

  • Lancez des agents d’exécution pour les analyses approfondies depuis les installations des packages CLI et SDK, y compris sur Windows sans exécutable codex global.
  • Gardez les paramètres des analyses approfondies des versions autonomes du CLI et du SDK isolés des autres analyses en cours.
  • Conservez les paramètres d’approbation non interactifs dans les agents d’exécution imbriqués des analyses approfondies.

Préservez les résultats d’analyse dans davantage de situations d’échec

  • Préservez davantage d’analyses enregistrées et de résultats finalisés par les agents d’exécution lors des procédures de récupération après un redémarrage, un archivage ou un transfert.
  • Récupérez les constats valides à partir de données d’analyse anciennes ou incomplètes.
  • Menez les analyses à terme lorsque des rapports de couverture indépendants se chevauchent.
  • Comptabilisez correctement les entrées mises en cache dans les totaux de consommation de tokens, pour les réponses actuelles comme anciennes des fournisseurs.

0.1.19 (13 août 2026)

Définissez une limite de temps pour les analyses approfondies

  • Définissez [deep_scan].max_time_hours sur une durée strictement positive ne dépassant pas 96 heures. Vous pouvez utiliser des fractions d’heure.
  • Conservez les résultats de découverte déjà obtenus à l’expiration du délai, puis poursuivez la validation et la génération des rapports.
  • Marquez le rapport comme partiel si aucun examen du code source ne se termine avant l’expiration du délai.

Améliorez la fiabilité des analyses

  • Conservez le travail de découverte terminé lorsqu’un agent d’exécution s’arrête ou qu’un réducteur effectue une nouvelle tentative.
  • Lisez des fichiers source plus volumineux et générez des rapports sans les anciennes limites de taille fixes.
  • Lisez les modifications commitées à partir de la révision sélectionnée et préservez les chemins relatifs au dépôt sur Windows.
  • Transmettez les identifiants d’authentification OpenRouter et Fireworks aux agents d’exécution des analyses approfondies.

0.1.18 (7 août 2026)

Utilisez Amazon Bedrock pour les analyses de sécurité

  • Exécutez des analyses avec des tokens porteurs Amazon Bedrock et des profils AWS, des paramètres régionaux, une identité web ou des identifiants d’authentification de conteneur.
  • Gardez l’authentification AWS disponible pour les agents d’exécution auxquels sont déléguées les analyses approfondies.

Exécutez des analyses standard avec moins de coordination

  • Utilisez un workflow plus simple pour les analyses standard de dépôts et celles limitées à des chemins précis.
  • Préservez les consignes des fichiers SECURITY.md imbriqués, le périmètre exact de l’analyse, les mises à jour de progression et les rapports d’analyse finaux.

Démarrez et terminez les analyses de manière plus fiable

  • Accordez aux analyses lancées par prompt jusqu’à cinq minutes pour initialiser les dépôts volumineux, au lieu d’expirer après 30 secondes.
  • Menez les analyses standard et approfondies à terme lorsqu’un hôte impose des limites de longueur aux noms d’outils.

Gardez la correction disponible après des modifications du système de fichiers

  • Corrigez les problèmes détectés par les analyses terminées après qu’un remontage du système de fichiers a modifié son identifiant de périphérique.
  • Continuez d’exiger la copie de travail et la révision Git d’origine avant d’appliquer un correctif.

0.1.17 (5 août 2026)

Suivez la progression des analyses en temps réel

  • Suivez la phase d’analyse actuelle, le temps écoulé, les agents d’exécution actifs, les fichiers examinés et la consommation de tokens dans une seule vue de progression en temps réel.
  • Consultez la progression de l’examen du dépôt à mesure que les fichiers sont examinés, sans attendre la fin de l’analyse.

Reprenez les analyses approfondies interrompues

  • Poursuivez une analyse approfondie en cours après le redémarrage de son coordinateur sans répéter les examens de fichiers déjà terminés.
  • Préservez les résultats de découverte finalisés, l’attribution de la responsabilité de l’analyse et le travail en attente lors des mises à jour de l’application ou des interruptions de sessions d’analyse.

Démarrez et terminez les analyses avec moins d’opérations superflues

  • Démarrez les analyses standard, les analyses de modifications et les analyses approfondies directement dans les workflows natifs, sans ouvrir l’ancien widget d’analyse intégré, désormais retiré.
  • Réutilisez les résumés des analyses terminées sans recharger chaque constat, sauf si vous demandez les résultats structurés complets.

0.1.16 (4 août 2026)

Suivez la consommation mesurée des analyses

  • Consultez la consommation totale de tokens, ainsi que celle des entrées, des entrées mises en cache et des sorties, pour l’analyse principale et les agents d’exécution auxquels elle délègue du travail.
  • Distinguez les mesures complètes, partielles et indisponibles au lieu d’afficher une consommation nulle lorsque les données manquent.

Exécutez des analyses plus approfondies avec des résultats cohérents

  • Utilisez les mêmes phases de modélisation des menaces, de découverte, de validation, d’analyse des chemins d’attaque et de génération de rapports pour les analyses standard et approfondies.
  • Configurez les agents d’exécution des analyses approfondies, la délégation par agent, la saturation et les limites de découverte depuis le CLI ou le SDK.
  • Exécutez des analyses approfondies avec l’environnement d’exécution des agents pris en charge par le modèle et récupérez les anciens états d’analyse sans perdre l’historique existant.
  • Générez le rapport principal des analyses de modifications et des analyses approfondies sans exiger de descriptions distinctes des vulnérabilités ni de recommandations de durcissement.

Maintenez l’exactitude des consignes d’analyse et des cibles de dépôt

  • Mettez à jour les consignes de sécurité pendant une analyse en cours et transmettez-les aux phases suivantes ainsi qu’aux agents d’exécution auxquels sont déléguées les analyses approfondies.
  • Préservez les URL des dépôts, les références aux pull requests et les contextes de sécurité plus longs sans autoriser d’accès réseau que vous n’avez pas demandé.
  • Faites échouer les analyses lorsque le dépôt ou la cible d’analyse change pendant l’exécution afin que l’automatisation n’accepte pas de constats obsolètes.
  • Respectez les paramètres de proxy d’entreprise et de certificats de confiance dans les environnements réseau administrés.

Rédigez des rapports de vulnérabilité plus clairs

  • Produisez des rapports de vulnérabilité étayés par le code source qui distinguent les comportements observés des hypothèses non vérifiées.
  • Incluez une description réaliste des limites des preuves de concept, les versions affectées, les frontières de sécurité et des consignes de correction concrètes.

0.1.15 (30 juillet 2026)

Préservez les résultats d’analyse lorsque le dépôt change

  • Gardez les constats et les rapports finalisés associés à la révision ou à l’instantané de l’arbre de travail d’origine, même si les fichiers ou la révision du dépôt changent pendant l’analyse.
  • Affichez un avertissement en fin d’analyse lorsque le code sélectionné change ou que la cible devient indisponible, au lieu de supprimer les résultats d’analyse.
  • Archivez une analyse existante avant de réutiliser son répertoire de sortie pour une autre analyse.

Appliquez les retours examinés sur les constats

  • Consignez un motif lorsque vous clôturez un constat comme faux positif.
  • Réutilisez les décisions examinées concernant les faux positifs lors des analyses ultérieures de la même cible, sans les appliquer à une autre copie de travail ni à une cible sans rapport.
  • Écartez un constat récurrent uniquement si le motif précédent s’applique toujours au code et aux contrôles de sécurité actuels.

Récupérez les constats valides sans surestimer la couverture

  • Conservez les constats valides lorsqu’un autre constat, rapport ou artefact de durcissement est mal formé, et affichez un avertissement pour les données ignorées.
  • Supprimez les constats en double et conservez le plus probant selon sa gravité, son niveau de confiance et les éléments qui l’étayent.
  • Marquez la couverture comme partielle lorsque Codex ne peut pas vérifier les constats, les justificatifs de revue ou les zones à examiner ultérieurement.
  • Incluez dans les exports SARIF les avertissements concernant la couverture incomplète et les revues différées.

Gardez les paramètres et la progression des analyses visibles

  • Enregistrez le modèle et l’effort de raisonnement sélectionnés avec les analyses standard et approfondies pour préserver la cohérence de l’historique et de la progression après chaque rechargement.
  • Affichez le nombre de revues indépendantes en cours et terminées dans les analyses approfondies, ainsi que le début de la consolidation des résultats.
  • Adaptez la phase de découverte des analyses standard à la capacité disponible des agents d’exécution, tout en conservant une seule liste de fichiers dans le périmètre et une seule passe de revue des constats potentiels.

Prenez en charge davantage de structures de dépôts et de systèmes de fichiers

  • Incluez les dépôts Git imbriqués lors de la capture d’un instantané de l’arbre de travail.
  • Préservez les chemins exacts des fichiers inclus dans le périmètre et gérez les chemins Windows insensibles à la casse.
  • Développez la valeur configurée de CODEX_HOME lorsqu’elle commence par ~, pendant les vérifications préalables à l’analyse.

0.1.14 (28 juillet 2026)

Examinez l’historique des analyses et les constats récurrents

  • Filtrez les dépôts, les constats et l’historique des analyses avec un nombre limité de résultats par page et des informations d’état plus claires.
  • Relancez une analyse avec ses paramètres enregistrés et comparez les analyses terminées pour distinguer les constats nouveaux, persistants, résolus et non réanalysés.
  • Regroupez les arbres de travail d’un même dépôt et conservez une identité stable pour les dépôts et les constats dans les différentes vues.

Définissez la politique de sécurité du dépôt

  • Utilisez $codex-security:define-security-policy pour examiner ou mettre à jour les consignes de SECURITY.md applicables au périmètre concerné, notamment les frontières de confiance, les invariants de sécurité, les constats à signaler, la gravité, les exclusions et les risques acceptés.
  • Appliquez le fichier de politique le plus proche, tout en limitant sa taille et en rejetant les liens symboliques qui pointent hors du dépôt.

Examinez les constats avant de créer des tickets de suivi

  • Sélectionnez jusqu’à 25 constats d’une analyse terminée pour en assurer le suivi dans Linear ou dans des issues GitHub.
  • Renvoyez les constats sélectionnés à Codex pour examen et approbation au lieu de créer des tickets directement depuis l’espace de travail des constats.

Exécutez les analyses standard avec un workflow simplifié

  • Utilisez une seule liste déterministe des fichiers inclus dans le périmètre et un registre compact des constats potentiels pour les analyses standard de dépôts et de chemins ciblés.
  • Conservez les sorties existantes, notamment le manifeste, les constats, les données de couverture, le rapport et les fichiers SARIF, tout en réduisant les étapes d’analyse répétées.

0.1.13 (25 juillet 2026)

Examinez les constats dans davantage d’environnements

  • Conservez les constats de sécurité réels lorsque le code concerné est local, interne, utilisé pour la formation ou non déployé en production.
  • Utilisez le contexte de déploiement et d’exposition pour ajuster la gravité et le niveau de confiance au lieu d’écarter automatiquement le constat.

0.1.12 (23 juillet 2026)

Exécutez des analyses plus approfondies avec un suivi de progression plus clair

  • Exécutez des analyses approfondies qui coordonnent les agents d’exécution sur l’ensemble d’un dépôt ou sur un répertoire sélectionné.
  • Transmettez vos paramètres de modèle et de raisonnement aux travaux d’analyse délégués.
  • Consultez les résultats des vérifications préalables, la progression de l’analyse, la capacité disponible des agents d’exécution et le comportement de repli avant et pendant une analyse.

Examinez et relancez les analyses précédentes

  • Ouvrez les analyses actuelles et précédentes depuis la liste des analyses de sécurité.
  • Rouvrez une analyse enregistrée dans l’espace de travail des constats ou relancez-la pour actualiser les résultats.
  • Consultez des états de fin d’analyse plus clairs, ainsi que des détails sur les constats et un historique des analyses plus cohérents.

Configurez les analyses avec moins d’interruptions

  • Lancez des analyses depuis le parcours de configuration natif sans quitter votre tâche en cours.
  • Gardez la configuration de l’analyse dans le panneau latéral, même lorsque Codex est en mode plein écran.
  • Fermez la configuration lorsque vous n’en avez pas besoin et conservez cette préférence pour les analyses ultérieures.

Examinez et corrigez les constats validés

  • Conservez les constats validés de faible gravité dans les résultats finaux.
  • Consultez des détails plus cohérents sur les constats dans les analyses, les rapports et les exports.
  • Réessayez la correction et transmettez le contexte pertinent de l’analyse aux corrections ultérieures.

Exportez les résultats pour les workflows de sécurité existants

  • Exportez les constats finalisés au format JSON, CSV ou SARIF.
  • Générez localement des résultats SARIF pour les intégrations avec les outils d’analyse de code et de sécurité.
  • Préservez la cohérence des détails des constats entre les différents formats d’export.

0.1.11 (10 juillet 2026)

Produisez des rapports détaillés sur les constats et le durcissement

  • Générez un rapport de vulnérabilité étayé par le code source pour chaque constat d’analyse à signaler, accompagné de fichiers de preuve de concept lorsqu’ils sont disponibles.
  • Examinez un dossier de durcissement structurel qui analyse l’ensemble des constats, les compromis techniques, les options de migration et les schémas à l’appui.
  • Utilisez report.md comme point d’entrée vers ces sorties dérivées dans findings/ et hardening/. Conservez l’intégralité du répertoire d’analyse lors du partage ou de l’archivage des résultats.

Exécutez directement les workflows de rédaction de rapports

  • Utilisez $codex-security:vulnerability-writeup pour transformer des documents de divulgation, des constats préliminaires, des PoC et du code source en rapports soignés sans lancer au préalable une analyse Codex Security.
  • Utilisez $codex-security:propose-security-hardening pour élaborer des options structurelles ou architecturales étayées par des preuves à partir d’analyses, de constats, de documents d’incident ou d’évaluation et de code source.

Appliquez les consignes du dépôt et assurez une couverture cohérente

  • Définissez le contexte du modèle de menace, les invariants de sécurité, les critères de signalement des constats, les exclusions et le contexte d’évaluation de la gravité dans des fichiers SECURITY.md situés à la racine ou dans des sous-dossiers. Le fichier applicable le plus proche prévaut.
  • Améliorez la couverture de l’examen du dépôt avant la validation, tout en conservant les mentions des surfaces dont l’examen est explicitement reporté et des lacunes dans les preuves.
  • Examinez les fichiers source supprimés lors des analyses de modifications et élargissez la couverture par défaut de l’examen du dépôt avant la validation.
  • Vérifiez les skills des différentes phases d’analyse approfondie, les agents délégués et la capacité disponible des agents avant de lancer une analyse approfondie.

0.1.10 (23 juin 2026)

Améliorez l’importation des tickets Jira et Linear

  • Demandez confirmation avant d’importer les sous-tickets Linear et conservez les relations parent-enfant dans les résultats.
  • Distinguez les connexions manquantes, les autorisations insuffisantes, les tickets inaccessibles et les défaillances temporaires des connecteurs.
  • Arrêtez le traitement au lieu de rendre un verdict lorsque le contenu du ticket demandé n’est pas disponible.
  • Attribuez des rangs entiers strictement positifs et uniques à partir de 1 dans chaque file de constats confirmés ou à examiner.

Examinez les modifications du code de manière plus fiable

  • Comparez un commit examiné à son parent réel et conservez la cible du diff dans l’espace de travail des constats.
  • Signalez l’indisponibilité de l’état du patch au lieu d’examiner une autre modification.
  • Consultez des résultats de triage et des informations contextuelles sur les constats plus cohérents.

0.1.9 (18 juin 2026)

Examinez les analyses dans l’espace de travail des constats

  • Examinez les analyses terminées dans un espace de travail dédié qui réunit les constats, la couverture, la gravité, le niveau de confiance et les artefacts d’analyse.
  • Filtrez et triez les constats, notamment par niveau de confiance décroissant, tout en conservant l’état de votre espace de travail lors des actualisations.
  • Ouvrez un constat pour examiner au même endroit les preuves issues du code source, les détails de validation, l’accessibilité du code concerné, l’impact et les recommandations de correction.

Lancez des analyses avec moins de configuration

  • Exécutez des analyses standard sur des dépôts Git, des dossiers individuels ou des bases de code sans historique Git. Les analyses approfondies peuvent également cibler un dossier précis.
  • Annulez explicitement une analyse en cours, reprenez une analyse interrompue sans nouvelle demande de configuration et recevez un avertissement avant de lancer des analyses approfondies simultanées.
  • Suivez plus facilement les états de configuration et d’avancement grâce à des résumés de progression plus compacts et à des erreurs qui restent visibles jusqu’à leur résolution.

Exportez des résultats portables et vérifiables

  • Utilisez un format cohérent pour les analyses terminées, avec un manifeste, des constats structurés, des données de couverture et un rapport Markdown issus du même résultat canonique.
  • Exportez les constats au format JSON, CSV ou SARIF pour les analyser, les archiver et les intégrer à d’autres outils de sécurité.
  • Menez les analyses à terme de manière plus fiable, y compris lorsque les chemins Windows ou le verrouillage des analyses affectent l’accès au système de fichiers.

Triez et suivez les constats existants

  • Triez les constats existants provenant d’outils d’analyse, d’avis de sécurité, de rapports de bug bounty, de GitHub, de Jira, de Linear ou de résultats Codex Security en les confrontant à la base de code actuelle. Le workflow de triage fournit un verdict étayé par des preuves et une file d’actions classées par priorité.
  • Suivez les constats validés sélectionnés dans des tickets Linear ou Jira, ou dans des issues GitHub, ou créez un brouillon privé d’avis de sécurité GitHub lorsque le dépôt remplit les conditions requises.
  • Examinez les vérifications de doublons, le contexte du code source, la visibilité de la destination et le contenu exact proposé avant d’approuver une écriture. Codex relit le résultat après sa création ou sa mise à jour pour le vérifier.

0.1.7 (4 juin 2026)

Effectuez des révisions de sécurité étayées par des preuves

  • Recherchez des vulnérabilités de sécurité dans un dépôt autorisé ou un dossier sélectionné.
  • Effectuez plusieurs passes de découverte sur l’ensemble d’un dépôt lorsque vous avez besoin d’une couverture plus exhaustive.
  • Examinez les pull requests, les commits, les différences entre branches et les patchs locaux pour détecter des régressions de sécurité.
  • Faites passer chaque constat potentiel par les étapes de modélisation des menaces, de découverte des constats, de validation et d’analyse d’impact avant de générer les rapports d’analyse.
  • Corrigez un constat accepté à l’aide d’un patch ciblé, de tests de non-régression et d’une vérification du problème initial.