运行深度安全扫描
深度扫描比标准扫描更慢,但也更彻底。当你希望减少可变性并进行更全面的搜索时,可以使用深度扫描。
先运行一次标准扫描。对结果满意后,再运行深度扫描,以获得更彻底的评估。
在标准扫描和深度扫描之间进行选择
Section titled “在标准扫描和深度扫描之间进行选择”| 标准扫描 | 深度扫描 | |
|---|---|---|
| 最适合 | 首次运行以及对存储库或文件夹进行例行审查 | 标准扫描后的更彻底审查 |
| 可变性 | 标准 | 降低 |
| 范围 | 存储库或明确指定的文件夹 | 存储库或明确指定的文件夹 |
| 运行时间和资源 | 较低 | 较高 |
| 拉取请求和差异 | 使用变更审查工作流 | 不支持;请改用变更审查工作流 |
开始深度扫描
Section titled “开始深度扫描”如需审查整个存储库,请发送:
Use $codex-security:deep-security-scan to run a deep security scan of this repository.如需审查 monorepo 中的一个组件,请明确指定文件夹:
Use $codex-security:deep-security-scan to run a deep security scan of /absolute/path/to/repository/services/payments.在 ChatGPT 桌面应用中,限定范围的深度扫描会将所选文件夹解析为 Codebase,并将整个选定目标显示为扫描范围。
确认设置并执行预检
Section titled “确认设置并执行预检”- 确认 Scan type 为
Codebase,并且已开启 Deep scan。 - 确认 Codebase 是你要扫描的存储库或确切文件夹。
- 仅针对具体攻击向量、敏感的应用区域或代码无法揭示的存储库上下文,添加威胁模型指导。
- 选择 Start scan。
- 查看功能预检。如果其中提出配置更改,请检查确切的更改内容;只有在更改符合你的环境时,才让 Codex 应用该更改。如果 Codex 告知你需要重启,请开始新的聊天。
深度扫描需要委派工作进程,并且至少需要六个可用的工作进程槽位。如果当前运行时不满足这些要求,请使用标准扫描,或将任务移至能够通过功能预检的运行时。
深度扫描使用与标准扫描相同的发现工作区和完整扫描目录。从 report.md 开始查看,其中包含指向每个可报告发现的详细报告的链接;如果仍有发现,还会包含结构性加固方案集。分享或归档结果时,请将链接指向的 findings/ 和 hardening/ 目录与报告一并保留。
请先查看覆盖范围摘要,再查看发现。深度扫描会更广泛地搜索代码,但任何延后的扫描面或证明缺口仍会限制结论。对于你接受的发现,请继续阅读修复并验证发现。
如需审查拉取请求、提交、分支范围或本地补丁,请使用审查代码变更。深度扫描绝不能替代以差异为重点的工作流。