Codex Security Plugin 0.1.14:scan history、稳定 identity 与 review-before-tracking
一条 FAQ 里有句话,我停了一下。
不是那种会让人截图转发的句子。措辞很克制,意思大概是:后一次扫描没有再报出原来的 finding,不能单独证明问题已经修好。必须检查覆盖范围是否真的涵盖了原目标和受影响路径,重要的 finding 还要回到当前代码上直接复查。
我大概读了两遍。不是因为难懂,而是因为这句话说的,其实是 AI 安全审查这件事里最容易被跳过的部分。