运行 Codex Security 扫描
如需完整文档索引,请参阅 llms.txt。文档页面的 Markdown 版本可通过在页面后追加
.md来获取 URL。
从标准开始 Codex 安全扫描,用于初步审查或常规 仓库或组件评估。它会完整运行一次扫描工作流。
如需更彻底的评估,请查看结果,然后运行 深度 扫描。深度扫描耗时更长,搜索 范围更广。
选择扫描范围
Section titled “选择扫描范围”在桌面应用中,打开 安全,选择 扫描,然后选择 + 扫描。 选择现有仓库或其他文件夹,然后选择 代码库。
当你需要广泛覆盖且仓库是一个 合理的审查单元时,请扫描整个仓库。对于 monorepo,如果某个服务、 包或组件有明确的负责人和安全边界,请选择一个文件夹。
你也可以从 Codex 对话中启动扫描:
Use $codex-security:security-scan to scan this repository for security vulnerabilities.要让该对话聚焦于特定文件夹,请标识该组件:
Use $codex-security:security-scan to scan this repository for security vulnerabilities, focusing on the services/billing component.对于大型单体仓库,请从一个有意义的产品或服务边界开始。
为获得最佳扫描质量,请使用 gpt-5.6-sol
并设置 xhigh 推理强度。
- 选择 代码库 并保持 深度扫描 关闭。
- 确认所选仓库、当前分支和最新修订版本。
- 将 扫描区域 设置为整个仓库,或选择一个文件夹。
- 选择模型和推理强度。
- 仅在会改变审查时打开 附加上下文 。有用的上下文 会说明攻击者可控输入、信任边界、敏感操作或 需要优先处理的特定区域。
- 选择 开始扫描。
将 SECURITY.md 添加到仓库根目录,用于持久化安全指导。
描述威胁模型、安全不变量、可报告发现标准、
排除项和严重性上下文。添加嵌套的 SECURITY.md 文件,用于
特定目录的指导。当策略冲突时,距离
代码最近的文件优先。 Codex Security 会将这些文件视为策略上下文,
而不是可执行指令。
使用 AGENTS.md 记录受支持的构建和验证命令,以及其他
仓库特定说明。
等待各阶段完成
Section titled “等待各阶段完成”扫描会依次运行以下阶段:
- 威胁建模 识别资产、入口点、信任边界和 安全不变量。
- 发现查找 会审查请求的代码,寻找可能失效的 控制措施以及从源到汇的路径。
- 验证 会测试或以其他方式检查每个候选项,并记录证据 或证明缺口。
- 影响和路径分析 会评估每个候选项的现实路径、 影响和严重性。
- 报告 会记录已验证的发现、覆盖范围和扫描元数据。 标准扫描可选择生成每个发现的详细报告。
- 结构加固(如可用)会分析发现集合并 创建设计指导。
- 最终化 会验证结构化扫描契约并生成
report.md,包括指向任何详细报告或加固指导的链接。
工作台会显示当前扫描阶段,以及插件报告的任何进度。 选择 查看活动 以检查 Codex 任务。请等待完整 结果,不要过早判断候选项,也不要因为某个阶段耗时 长于其他阶段而停止。
审查已完成的扫描
Section titled “审查已完成的扫描”按以下顺序审查结果:
- 确认目标、修订版本和扫描区域。
- 阅读已审查的表面,以及每个明确延后或后续跟进的区域。
- 对于每个发现,检查根控制措施或汇点、攻击者可控的 输入、验证方法、剩余不确定性、现实可达性、 严重性理由和建议修复方案。
- 驳回证据不足以支持所声称路径或影响的发现。
- 在开始修复前,选择一个已接受的发现。
交互内容: CodexScreenshot 的动态演示请参阅页面顶部的官方原文链接。
重新打开先前的扫描
Section titled “重新打开先前的扫描”打开 安全,然后从 扫描 中选择已保存的扫描,以查看其 发现、覆盖范围和可用报告工件。要评估最新代码, 请为同一仓库启动新的扫描。新扫描不会替换 先前的扫描或其工件。
使用 Security 工作台查看发现、覆盖范围和后续跟进区域,
无需检查原始 JSON。打开 report.md (如可用),作为完整扫描目录的可读
入口点。共享或归档时请保持目录完整:该报告会链接到
中的详细报告 findings/
以及 hardening/ 中的结构加固指导(如果这些可选工件
可用)。
在工作区背后,每次扫描都会保留 scan-manifest.json、 findings.json、
和 coverage.json 供自动化和集成使用。你通常不需要
自行打开这些文件。
有关可移植工件或外部问题跟踪,请参阅 导出或跟踪 发现。
接受某个发现后,使用 修复并验证 发现 来生成并审查一个 有边界的补丁。不要要求 Codex 在一个聊天中修复某次扫描的所有发现。