跳转到内容

Codex Security 插件快速入门

身份 非官方简体中文镜像
翻译状态 AI 翻译
来源版本 官方未提供
同步日期 2026-07-31
官方原文 learn.chatgpt.com

如需完整文档索引,请参阅 llms.txt。文档页面的 Markdown 版本可通过在页面后追加 .md 来获取 URL。

Codex Security 会扫描你的代码以查找漏洞并验证可信的 发现。对于每个可报告的问题,它会提供你审查结果所需的证据和修复 指导。只扫描你拥有或有 权限评估的代码。

按照此快速入门安装插件,并在本地 仓库中运行只读扫描 Codex。

本页面介绍 Codex 桌面应用中的 Security 插件或 Codex CLI。若要 扫描已连接的 GitHub 仓库 Codex cloud,请参阅 Codex Security cloud 设置

  1. 打开 Codex 在 ChatGPT 桌面应用中。

  2. 打开 插件,搜索 Codex Security,或使用下面的按钮:

    安装 Codex Security 插件
  3. 确认插件已启用,然后在边栏中打开 Security

  4. 在终端中,进入你要评估的仓库并启动 Codex:

Terminal window
codex
  1. 输入 /plugins,搜索 Codex Security,并选择 安装 插件
  2. 输入 /new 以为该仓库开始新的聊天。

The hosted desktop-app catalog and public Codex CLI marketplace can offer different plugin versions. Check the plugin changelog before you rely on a feature or start a long-running scan. If Security doesn’t appear in the desktop-app sidebar, update the app and plugin and confirm that the plugin is enabled.

为获得最佳扫描质量,请使用 gpt-5.6-sol 并设置 xhigh 推理强度。

交互内容: CodexScreenshot 的动态演示请参阅页面顶部的官方原文链接。

在开始前,选择一个仓库并配置新的安全扫描。
  1. 打开扫描设置

    选择 Security 边栏中的,打开 扫描,并选择 + 扫描

  2. 选择代码库和扫描范围

    选择现有仓库或使用其他文件夹。选择 代码库, 保持 深度扫描 关闭,并选择整个仓库或一个文件夹。 确认分支和修订版本标识的是你打算扫描的代码。

  3. 添加相关上下文

    选择模型和推理强度。仅当 其他上下文 你需要描述特定攻击向量、安全敏感区域或 应指导审查的仓库细节时,才打开 。

交互内容: CodexScreenshot 的动态演示请参阅页面顶部的官方原文链接。

<figcaption className="mt-3 text-sm text-secondary">
开启其他上下文,以描述攻击向量、重点区域和
相关安全指导。
</figcaption>
  1. 开始扫描

    选择 开始扫描 ,并在 Security 工作台中跟踪扫描阶段。 选择 查看活动 以检查 Codex 执行扫描的任务。

  2. 审查结果

    打开已完成的扫描,以检查发现、覆盖范围和可用的报告 产物。使用 发现 跨扫描审查问题,或使用 仓库 检查某个仓库的扫描历史。

交互内容: CodexScreenshot 的动态演示请参阅页面顶部的官方原文链接。

<figcaption className="mt-3 text-sm text-secondary">
在 Security 工作台中审查扫描结果、发现和覆盖范围。
</figcaption>
  1. 请求普通扫描

    在新聊天中发送此提示:

Run a Codex Security scan on this repository.
  1. 等待扫描完成

    Codex 会在终端中运行扫描,而不会打开设置工作区。保持 任务运行,直到 Codex 报告其已完成。如果 Codex 识别出 配置限制,请在批准配置更新前审查该限制和确切提出的 更改。

  2. 审查结果

    在终端中查看摘要,然后打开生成的 report.md 以获取 完整结果。

已完成的扫描仍可在 扫描中查看。在安全工作台中查看其发现和 覆盖范围,或在 发现 仓库 中检查相关发现和仓库历史记录。扫描还会创建 以下文件。

每个已完成的扫描都会在终端中报告摘要,并创建以下文件 。

  • report.md,扫描结果的主要可读入口。
  • findings/<slug>/,当详细漏洞报告和支持性 概念验证文件可用时。
  • hardening/,当结构性加固指导以及支持性提案或 图表可用时。
  • 结构化扫描数据位于 scan-manifest.jsonfindings.jsoncoverage.json 中,用于自动化和集成。通常你不需要 自行打开这些文件。

共享或归档结果时,请将完整扫描目录放在一起,以便来自 的链接 report.md 继续工作。