Schnellstart für das Codex Security-Plugin
Installieren Sie das Codex Security-Plugin, führen Sie Ihren ersten schreibgeschützten Scan aus und prüfen Sie das Ergebnis in Codex.
Codex Security durchsucht Ihren Code nach Sicherheitslücken und validiert plausible Funde. Zu jedem meldepflichtigen Problem erhalten Sie die Nachweise und Hinweise zur Behebung, die Sie zur Prüfung des Ergebnisses benötigen. Scannen Sie nur Code, der Ihnen gehört oder zu dessen Überprüfung Sie berechtigt sind.
Folgen Sie diesem Schnellstart, um das Plugin zu installieren und einen schreibgeschützten Scan eines lokalen Repositorys in Codex auszuführen.
Plugin installieren
- Öffnen Sie Codex in der ChatGPT-Desktop-App.
- Öffnen Sie Plugins, suchen Sie nach Codex Security oder wählen Sie Codex Security-Plugin installieren aus.
- Vergewissern Sie sich, dass das Plugin aktiviert ist, und öffnen Sie anschließend Security in der Seitenleiste.
- Wechseln Sie in Ihrem Terminal zum Repository, das Sie überprüfen möchten, und starten Sie Codex:
codex- Geben Sie
/pluginsein, suchen Sie nach Codex Security und wählen Sie Plugin installieren aus. - Geben Sie
/newein, um einen neuen Chat für das Repository zu starten.
Ersten Scan ausführen
Verwenden Sie für die bestmögliche Scanqualität gpt-5.6-sol
mit dem Reasoning-Aufwand xhigh.
Scan-Einrichtung öffnen
Wählen Sie Security in der Seitenleiste aus, öffnen Sie Scans und wählen Sie + Scan aus.
Codebasis und Scanbereich auswählen
Wählen Sie ein vorhandenes Repository aus oder verwenden Sie einen anderen Ordner. Wählen Sie Codebase, lassen Sie Deep scan deaktiviert und wählen Sie das gesamte Repository oder einen einzelnen Ordner aus. Vergewissern Sie sich, dass Branch und Revision den Code bezeichnen, den Sie scannen wollten.
Relevanten Kontext hinzufügen
Wählen Sie das Modell und den Reasoning-Aufwand aus. Öffnen Sie Additional context nur, wenn Sie einen bestimmten Angriffsvektor, einen sicherheitskritischen Bereich oder ein Repository-Detail beschreiben müssen, das die Überprüfung leiten soll.
Aktivieren Sie zusätzlichen Kontext, um Angriffsvektoren, Schwerpunktbereiche und relevante Sicherheitshinweise zu beschreiben. Scan starten
Wählen Sie Start scan aus und verfolgen Sie die Scanphasen in der Security-Arbeitsumgebung. Wählen Sie View activity aus, um die Codex-Aufgabe zu überprüfen, die den Scan ausführt.
Ergebnis prüfen
Öffnen Sie den abgeschlossenen Scan, um Funde, Abdeckung und verfügbare Berichtsartefakte zu prüfen. Verwenden Sie Findings, um Probleme über mehrere Scans hinweg zu prüfen, oder Repositories, um den Scanverlauf eines Repositorys einzusehen.
Prüfen Sie Scanergebnisse, Funde und Abdeckung in der Security-Arbeitsumgebung.
Einen regulären Scan anfordern
Senden Sie im neuen Chat den folgenden Prompt:
Run a Codex Security scan on this repository.Scan abschließen lassen
Codex führt den Scan im Terminal aus, ohne einen Einrichtungsarbeitsbereich zu öffnen. Lassen Sie die Aufgabe laufen, bis Codex meldet, dass sie abgeschlossen ist. Wenn Codex eine Einschränkung der Konfiguration feststellt, prüfen Sie die Einschränkung und die genau vorgeschlagene Änderung, bevor Sie einer Konfigurationsaktualisierung zustimmen.
Ergebnis prüfen
Prüfen Sie die Zusammenfassung im Terminal und öffnen Sie anschließend die generierte Datei
report.md, um das vollständige Ergebnis anzuzeigen.
Vom Scan erstellte Inhalte
Abgeschlossene Scans bleiben unter Scans verfügbar. Prüfen Sie deren Funde und Abdeckung in der Security-Arbeitsumgebung oder sehen Sie sich zugehörige Funde und den Repository-Verlauf unter Findings und Repositories an. Der Scan erstellt außerdem die unten aufgeführten Dateien.
Jeder abgeschlossene Scan zeigt eine Zusammenfassung im Terminal an und erstellt die unten aufgeführten Dateien.
report.md, der primäre, lesbare Einstiegspunkt für die Scanergebnisse.findings/<slug>/, wenn detaillierte Berichte zu Sicherheitslücken und unterstützende Proof-of-Concept-Dateien verfügbar sind.hardening/, wenn Hinweise zur strukturellen Absicherung und unterstützende Vorschläge oder Diagramme verfügbar sind.- Strukturierte Scandaten in
scan-manifest.json,findings.jsonundcoverage.jsonfür Automatisierung und Integrationen. Normalerweise müssen Sie diese Dateien nicht selbst öffnen.
Bewahren Sie beim Teilen oder Archivieren von Ergebnissen das vollständige Scanverzeichnis zusammen auf, damit die
Links aus report.md weiterhin funktionieren.
Nächsten Workflow auswählen
- Security-Arbeitsumgebung verwenden, um gespeicherte Scans, Funde, Repositorys und Scanaktivitäten in der Desktop-App zu verwalten.
- Einen Scan über die CLI ausführen, wenn Sie Beta-Zugriff haben und einen wiederholbaren Terminal-Workflow mit strukturierten Ergebnissen benötigen.
- Einen Standardscan oder einen Scan mit festgelegtem Umfang ausführen, wenn Sie ein Repository oder einen einzelnen Ordner mit dem Standardworkflow scannen möchten.
- Einen Tiefenscan ausführen, wenn Sie einen umfassenderen Scan benötigen und länger auf dessen Abschluss warten können.
- Codeänderungen prüfen, wenn das Ziel ein Pull Request, ein Commit, ein Branchbereich oder ein Patch des Arbeitsverzeichnisses ist.
- Einen Rückstand sichten, wenn Sie vorhandene Sicherheitsfunde prüfen müssen.
- Einen Fund beheben und verifizieren, nachdem Sie einen Fund zur Behebung angenommen haben.
- Funde exportieren oder nachverfolgen, wenn Sie JSON, CSV, SARIF, ein genehmigungspflichtiges Linear-, GitHub- oder Jira-Ticket oder einen privaten Entwurf eines GitHub Security Advisory benötigen.
- Berichte zu Sicherheitslücken verfassen, wenn Sie bereitgestellte Funde, Offenlegungshinweise, Quellcode und PoCs in ausgearbeitete, eigenständige Berichte überführen möchten.
- Sicherheitsmaßnahmen vorschlagen, wenn Sie strukturelle oder architektonische Optionen auf Grundlage von Scanergebnissen oder anderen Sicherheitsnachweisen erhalten möchten.