Codex Security 插件快速入门
Codex Security 是 Codex 的安全审查插件,可扫描代码中的漏洞、验证可信的发现,并在可供审查的工作区中展示证据和修复指导。请使用它查找你拥有或获授权评估的代码中的安全问题,以便在这些问题进入生产环境前发现它们。
本快速入门将带你完成推荐的首次运行流程:在 Codex 中对本地仓库执行一次普通的只读扫描。
本页面介绍的是在本地 Codex 聊天中运行的插件。若要在 Codex cloud 中扫描已连接的 GitHub 仓库,请参阅 Codex Security cloud 设置。
-
在 ChatGPT 桌面应用中打开你要评估的仓库。
-
前往 Plugins 并搜索 Codex Security,或选择下面的按钮:
-
在 Codex 中为该仓库开始新的聊天(不要继续使用已经打开的聊天)。
运行首次扫描
Section titled “运行首次扫描”要获得最佳扫描质量,请使用 gpt-5.6-sol 和 xhigh 推理强度。

1. 请求执行普通扫描
Section titled “1. 请求执行普通扫描”在新聊天中发送以下提示词:
Run a Codex Security scan on this repository.2. 确认设置
Section titled “2. 确认设置”Codex 会在开始扫描前打开设置工作区。首次运行时,请使用以下设置:
- 扫描类型:
Codebase - 深度扫描: 关闭
- 扫描范围:
Entire codebase - 威胁模型范围指导: 除非你已经知道某个应优先处理的特定攻击向量或应用区域,否则留空。
确认 Codebase、Current branch 和 Last commit 标识的是你准备扫描的仓库。然后选择 Start scan。

在开始扫描前,配置扫描目标、扫描范围、分支和可选的威胁模型指导。
3. 等待扫描完成
Section titled “3. 等待扫描完成”扫描可能需要一些时间。请保持扫描运行,直到工作区报告完成。如果 Codex 识别出配置限制,请先查看确切的限制和建议的更改,再允许它更新配置。
4. 查看结果
Section titled “4. 查看结果”使用界面浏览发现结果,或打开 report.md,将其作为完整扫描目录的入口。

按严重性、类别、目录、补丁状态和审查状态浏览发现结果。
扫描会创建什么
Section titled “扫描会创建什么”每次完成扫描后,都会打开一个发现结果工作区。你可以使用它查看发现结果和覆盖范围,而无需检查原始构件。扫描还会创建以下文件:
report.md:扫描结果的主要可读入口。findings/<slug>/:其中包含每个可报告发现的一份详细漏洞报告,以及可用时提供的支持性概念验证文件。hardening/:其中包含结构化加固方案,以及在扫描发现可报告结果时提供的支持性提案或图表。scan-manifest.json、findings.json和coverage.json:用于自动化和集成的结构化扫描数据。通常无需自行打开这些文件。
共享或归档结果时,请将完整的扫描目录放在一起,以便 report.md 中的链接继续正常工作。
选择下一步工作流
Section titled “选择下一步工作流”- 当你想使用默认工作流扫描仓库或某个文件夹时,请执行普通或范围限定扫描。
- 当你需要更全面的扫描,并且可以等待更长时间完成时,请执行深度扫描。
- 当目标是拉取请求、提交、分支范围或工作树补丁时,请审查代码更改。
- 当你有现有安全发现需要查看时,请整理待处理项。
- 接受某个发现进行修复后,请修复并验证发现。
- 当你需要 JSON、CSV、SARIF、需要审批的 Linear、GitHub 或 Jira issue,或私有的 GitHub Security Advisory 草稿时,请导出或跟踪发现。
- 当你想将提供的发现、披露说明、源代码和 PoC 整理成完善的自包含报告时,请编写漏洞报告。
- 当你希望根据扫描结果或其他安全证据提出结构性或架构性方案时,请提出安全加固方案。