运行深度安全扫描
如需完整文档索引,请参阅 llms.txt。文档页面的 Markdown 版本可通过在页面后追加
.md来获取 URL。
当你需要更彻底的审查,并且可以接受更长的 运行时间时,运行深度扫描。深度扫描会更广泛地搜索仓库,并且可以减少 多次运行之间的差异。
先从 标准扫描 开始,以检查你的范围 和结果。然后在需要更彻底的评估时使用深度扫描。
在标准扫描和深度扫描之间进行选择
Section titled “在标准扫描和深度扫描之间进行选择”| 标准扫描 | 深度扫描 | |
|---|---|---|
| 最适合 | 首次运行以及常规仓库或文件夹审查 | 标准扫描之后的更彻底审查 |
| 差异性 | 标准 | 降低 |
| 范围 | 仓库或明确指定的文件夹 | 仓库或明确指定的文件夹 |
| 运行时间和资源 | 较低 | 较高 |
| 拉取请求和差异 | 使用变更审查工作流 | 不支持;请改用变更审查工作流 |
开始深度扫描
Section titled “开始深度扫描”在桌面应用中,打开 安全,选择 扫描,然后选择 + 扫描。 选择一个仓库或其他文件夹,选择 代码库,并开启 深度扫描。扫描会覆盖整个选定的仓库或文件夹。
你也可以从 Codex 对话中启动仓库范围的深度扫描:
Use $codex-security:deep-security-scan to run a deep security scan of this repository.如需审查 monorepo 中的一个组件,请明确指定文件夹:
Use $codex-security:deep-security-scan to run a deep security scan of /absolute/path/to/repository/services/payments.如需在桌面应用中进行限定范围的深度扫描,请将该文件夹选为代码库。 扫描会覆盖整个选定的文件夹。
确认设置并执行预检
Section titled “确认设置并执行预检”为获得最佳扫描质量,请使用 gpt-5.6-sol
并设置 xhigh 推理强度。
- 选择 代码库 并开启 深度扫描。
- 确认仓库或选定文件夹是你打算 扫描的代码。
- 选择模型和推理强度。
- 打开 其他上下文 以提供具体攻击向量、敏感 应用区域,或代码无法揭示的仓库上下文。
- 选择 开始扫描。
- 在批准配置 更改之前,查看所有设置或能力警告。
深度扫描需要委派 worker。如果当前运行时不满足 能力要求,请使用标准扫描,或在有足够容量时 重试。
Discovery workers inherit your selected model and reasoning settings. Follow the saved scan from Scans, or select View activity to inspect its Codex task. Check the plugin changelog before you update the plugin or start a long-running scan.
交互内容: CodexScreenshot 的动态演示请参阅页面顶部的官方原文链接。
深度扫描使用与
标准扫描相同的已保存扫描详情和完整扫描目录。请在 扫描 中打开已完成的扫描,或在
发现中查看其发现。可用时, report.md 会链接到每个
可报告发现的一份详细报告,以及在仍有发现时提供的结构加固组合。
在共享或归档结果时,请将链接的 findings/ 和 hardening/ 目录与报告一起保留。
共享或归档结果。
先查看覆盖范围摘要,再查看发现项。即使是深度扫描也有局限, 因此在得出 结论之前,请检查延后的表面和剩余的证明缺口。对于你接受的发现项,继续 修复并验证 发现项。
如需审查拉取请求、提交、分支范围或本地补丁,请使用 审查代码 变更。深度扫描绝不能替代 面向差异的工作流。