跳转到内容

运行 Codex Security 扫描

身份 非官方简体中文镜像
翻译状态 AI 翻译
来源版本 官方未提供
同步日期 2026-07-31
官方原文 learn.chatgpt.com

如需完整文档索引,请参阅 llms.txt。文档页面的 Markdown 版本可通过在页面后追加 .md 来获取 URL。

从标准开始 Codex 安全扫描,用于初步审查或常规 仓库或组件评估。它会完整运行一次扫描工作流。

如需更彻底的评估,请查看结果,然后运行 深度 扫描。深度扫描耗时更长,搜索 范围更广。

在桌面应用中,打开 安全,选择 扫描,然后选择 + 扫描。 选择现有仓库或其他文件夹,然后选择 代码库

当你需要广泛覆盖且仓库是一个 合理的审查单元时,请扫描整个仓库。对于 monorepo,如果某个服务、 包或组件有明确的负责人和安全边界,请选择一个文件夹。

你也可以从 Codex 对话中启动扫描:

Use $codex-security:security-scan to scan this repository for security vulnerabilities.

要让该对话聚焦于特定文件夹,请标识该组件:

Use $codex-security:security-scan to scan this repository for security vulnerabilities, focusing on the services/billing component.

对于大型单体仓库,请从一个有意义的产品或服务边界开始。

为获得最佳扫描质量,请使用 gpt-5.6-sol 并设置 xhigh 推理强度。

  1. 选择 代码库 并保持 深度扫描 关闭。
  2. 确认所选仓库、当前分支和最新修订版本。
  3. 扫描区域 设置为整个仓库,或选择一个文件夹。
  4. 选择模型和推理强度。
  5. 仅在会改变审查时打开 附加上下文 。有用的上下文 会说明攻击者可控输入、信任边界、敏感操作或 需要优先处理的特定区域。
  6. 选择 开始扫描

SECURITY.md 添加到仓库根目录,用于持久化安全指导。 描述威胁模型、安全不变量、可报告发现标准、 排除项和严重性上下文。添加嵌套的 SECURITY.md 文件,用于 特定目录的指导。当策略冲突时,距离 代码最近的文件优先。 Codex Security 会将这些文件视为策略上下文, 而不是可执行指令。

使用 AGENTS.md 记录受支持的构建和验证命令,以及其他 仓库特定说明。

扫描会依次运行以下阶段:

  1. 威胁建模 识别资产、入口点、信任边界和 安全不变量。
  2. 发现查找 会审查请求的代码,寻找可能失效的 控制措施以及从源到汇的路径。
  3. 验证 会测试或以其他方式检查每个候选项,并记录证据 或证明缺口。
  4. 影响和路径分析 会评估每个候选项的现实路径、 影响和严重性。
  5. 报告 会记录已验证的发现、覆盖范围和扫描元数据。 标准扫描可选择生成每个发现的详细报告。
  6. 结构加固(如可用)会分析发现集合并 创建设计指导。
  7. 最终化 会验证结构化扫描契约并生成 report.md,包括指向任何详细报告或加固指导的链接。

工作台会显示当前扫描阶段,以及插件报告的任何进度。 选择 查看活动 以检查 Codex 任务。请等待完整 结果,不要过早判断候选项,也不要因为某个阶段耗时 长于其他阶段而停止。

按以下顺序审查结果:

  1. 确认目标、修订版本和扫描区域。
  2. 阅读已审查的表面,以及每个明确延后或后续跟进的区域。
  3. 对于每个发现,检查根控制措施或汇点、攻击者可控的 输入、验证方法、剩余不确定性、现实可达性、 严重性理由和建议修复方案。
  4. 驳回证据不足以支持所声称路径或影响的发现。
  5. 在开始修复前,选择一个已接受的发现。

交互内容: CodexScreenshot 的动态演示请参阅页面顶部的官方原文链接。

查看该发现的严重性、验证状态、根本原因和攻击 路径。

打开 安全,然后从 扫描 中选择已保存的扫描,以查看其 发现、覆盖范围和可用报告工件。要评估最新代码, 请为同一仓库启动新的扫描。新扫描不会替换 先前的扫描或其工件。

使用 Security 工作台查看发现、覆盖范围和后续跟进区域, 无需检查原始 JSON。打开 report.md (如可用),作为完整扫描目录的可读 入口点。共享或归档时请保持目录完整:该报告会链接到 中的详细报告 findings/ 以及 hardening/ 中的结构加固指导(如果这些可选工件 可用)。

在工作区背后,每次扫描都会保留 scan-manifest.jsonfindings.json、 和 coverage.json 供自动化和集成使用。你通常不需要 自行打开这些文件。

有关可移植工件或外部问题跟踪,请参阅 导出或跟踪 发现

接受某个发现后,使用 修复并验证 发现 来生成并审查一个 有边界的补丁。不要要求 Codex 在一个聊天中修复某次扫描的所有发现。