运行深度安全扫描
如需完整文档索引,请参阅 llms.txt。文档页面的 Markdown 版本可通过在页面后追加
.md来获取 URL。
当你需要更彻底的审查,并且可以接受更长的 运行时间时,运行深度扫描。深度扫描会更广泛地搜索仓库,并且可以减少 多次运行之间的差异。
先从 标准扫描 开始,以检查你的范围 和结果。然后在需要更彻底的评估时使用深度扫描。
在标准扫描和深度扫描之间进行选择
Section titled “在标准扫描和深度扫描之间进行选择”| 标准扫描 | 深度扫描 | |
|---|---|---|
| 最适合 | 首次运行以及常规仓库或文件夹审查 | 标准扫描之后的更彻底审查 |
| 差异性 | 标准 | 降低 |
| 范围 | 仓库或明确指定的文件夹 | 仓库或明确指定的文件夹 |
| 运行时间和资源 | 较低 | 较高 |
| 拉取请求和差异 | 使用变更审查工作流 | 不支持;请改用变更审查工作流 |
配置深度扫描运行时
Section titled “配置深度扫描运行时”要控制深度扫描的并发和持续时间,请创建或编辑
~/.codex/codex-security/config.toml。如果你设置了 CODEX_HOME,请改用
$CODEX_HOME/codex-security/config.toml 。
例如,此配置文件会以有限并发运行一次较短的扫描:
[deep_scan]workers = 2subagents = 0stop_after_no_new = 3max_discovery_runs = 10| 设置 | 默认值 | 说明 |
|---|---|---|
workers |
auto |
允许同时运行的发现工作器数量。设置为正整数或 "auto"。 |
subagents |
3 |
每个发现工作器可以启动的子 Agent 数量。设置为 0 可禁用它们。 |
stop_after_no_new |
6 |
当连续这么多次运行都没有产生新的候选项后,停止发现。 |
max_discovery_runs |
60 |
扫描进入验证前的发现运行次数上限。 |
较低的值可以减少扫描时间和 token 使用量,但可能会漏掉发现项。 配置更改适用于新的深度扫描,不适用于已在进行中的扫描。
开始深度扫描
Section titled “开始深度扫描”在桌面应用中,打开 安全,选择 扫描,然后选择 + 扫描。 选择一个仓库或其他文件夹,选择 代码库,并开启 深度扫描。扫描会覆盖整个选定的仓库或文件夹。
你也可以从 Codex 对话中启动仓库范围的深度扫描:
Use $codex-security:deep-security-scan to run a deep security scan of this repository.如需审查 monorepo 中的一个组件,请明确指定文件夹:
Use $codex-security:deep-security-scan to run a deep security scan of /absolute/path/to/repository/services/payments.如需在桌面应用中进行限定范围的深度扫描,请将该文件夹选为代码库。 扫描会覆盖整个选定的文件夹。
确认设置并执行预检
Section titled “确认设置并执行预检”为获得最佳扫描质量,请使用 gpt-5.6-sol
并设置 xhigh 推理强度。
- 选择 代码库 并开启 深度扫描。
- 确认仓库或选定文件夹是你打算 扫描的代码。
- 选择模型和推理强度。
- 打开 其他上下文 以提供具体攻击向量、敏感 应用区域,或代码无法揭示的仓库上下文。
- 选择 开始扫描。
- 在批准配置 更改之前,查看所有设置或能力警告。
深度扫描需要委派 worker。如果当前运行时不满足 能力要求,请使用标准扫描,或在有足够容量时 重试。
Discovery workers inherit your selected model and reasoning settings. Follow the saved scan from Scans, or select View activity to inspect its Codex task. Check the plugin changelog before you update the plugin or start a long-running scan.
跟踪当前深度扫描阶段,并在 Codex 查看已完成结果之前检查其 活动。
深度扫描使用与
标准扫描相同的已保存扫描详情和完整扫描目录。请在 扫描 中打开已完成的扫描,或在
发现中查看其发现。可用时, report.md 会链接到每个
可报告发现的一份详细报告,以及在仍有发现时提供的结构加固组合。
在共享或归档结果时,请将链接的 findings/ 和 hardening/ 目录与报告一起保留。
共享或归档结果。
先查看覆盖范围摘要,再查看发现项。即使是深度扫描也有局限, 因此在得出 结论之前,请检查延后的表面和剩余的证明缺口。对于你接受的发现项,继续 修复并验证 发现项。
如需审查拉取请求、提交、分支范围或本地补丁,请使用 审查代码 变更。深度扫描绝不能替代 面向差异的工作流。