跳转到内容

Codex Security 插件快速入门

身份 非官方简体中文镜像
翻译状态 AI 翻译 / AI 审校
来源版本 官方未提供
同步日期 2026-07-26
官方原文 learn.chatgpt.com

Codex Security 是 Codex 的安全审查插件,可扫描代码中的漏洞、验证可信的发现,并在可供审查的工作区中展示证据和修复指导。请使用它查找你拥有或获授权评估的代码中的安全问题,以便在这些问题进入生产环境前发现它们。

本快速入门将带你完成推荐的首次运行流程:在 Codex 中对本地仓库执行一次普通的只读扫描。

本页面介绍的是在本地 Codex 聊天中运行的插件。若要在 Codex cloud 中扫描已连接的 GitHub 仓库,请参阅 Codex Security cloud 设置

  1. ChatGPT 桌面应用中打开你要评估的仓库。

  2. 前往 Plugins 并搜索 Codex Security,或选择下面的按钮:

    安装 Codex Security 插件

  3. 在 Codex 中为该仓库开始新的聊天(不要继续使用已经打开的聊天)。

要获得最佳扫描质量,请使用 gpt-5.6-solxhigh 推理强度。

观看从扫描设置到发现结果的视频

视频封面

在新聊天中发送以下提示词:

Run a Codex Security scan on this repository.

Codex 会在开始扫描前打开设置工作区。首次运行时,请使用以下设置:

  • 扫描类型: Codebase
  • 深度扫描: 关闭
  • 扫描范围: Entire codebase
  • 威胁模型范围指导: 除非你已经知道某个应优先处理的特定攻击向量或应用区域,否则留空。

确认 CodebaseCurrent branchLast commit 标识的是你准备扫描的仓库。然后选择 Start scan

配置为扫描整个代码库的 Codex Security 设置工作区

在开始扫描前,配置扫描目标、扫描范围、分支和可选的威胁模型指导。

扫描可能需要一些时间。请保持扫描运行,直到工作区报告完成。如果 Codex 识别出配置限制,请先查看确切的限制和建议的更改,再允许它更新配置。

使用界面浏览发现结果,或打开 report.md,将其作为完整扫描目录的入口。

适用于 OWASP Juice Shop 的已完成 Codex Security 发现结果工作区

按严重性、类别、目录、补丁状态和审查状态浏览发现结果。

每次完成扫描后,都会打开一个发现结果工作区。你可以使用它查看发现结果和覆盖范围,而无需检查原始构件。扫描还会创建以下文件:

  • report.md:扫描结果的主要可读入口。
  • findings/<slug>/:其中包含每个可报告发现的一份详细漏洞报告,以及可用时提供的支持性概念验证文件。
  • hardening/:其中包含结构化加固方案,以及在扫描发现可报告结果时提供的支持性提案或图表。
  • scan-manifest.jsonfindings.jsoncoverage.json:用于自动化和集成的结构化扫描数据。通常无需自行打开这些文件。

共享或归档结果时,请将完整的扫描目录放在一起,以便 report.md 中的链接继续正常工作。

  • 当你想使用默认工作流扫描仓库或某个文件夹时,请执行普通或范围限定扫描
  • 当你需要更全面的扫描,并且可以等待更长时间完成时,请执行深度扫描
  • 当目标是拉取请求、提交、分支范围或工作树补丁时,请审查代码更改
  • 当你有现有安全发现需要查看时,请整理待处理项
  • 接受某个发现进行修复后,请修复并验证发现
  • 当你需要 JSON、CSV、SARIF、需要审批的 Linear、GitHub 或 Jira issue,或私有的 GitHub Security Advisory 草稿时,请导出或跟踪发现
  • 当你想将提供的发现、披露说明、源代码和 PoC 整理成完善的自包含报告时,请编写漏洞报告
  • 当你希望根据扫描结果或其他安全证据提出结构性或架构性方案时,请提出安全加固方案