Deutsch

Schnellstart für das Codex Security-Plugin

Installieren Sie das Codex Security-Plugin, führen Sie Ihren ersten schreibgeschützten Scan aus und prüfen Sie das Ergebnis in Codex.

Codex Security durchsucht Ihren Code nach Sicherheitslücken und validiert plausible Funde. Zu jedem meldepflichtigen Problem erhalten Sie die Nachweise und Hinweise zur Behebung, die Sie zur Prüfung des Ergebnisses benötigen. Scannen Sie nur Code, der Ihnen gehört oder zu dessen Überprüfung Sie berechtigt sind.

Folgen Sie diesem Schnellstart, um das Plugin zu installieren und einen schreibgeschützten Scan eines lokalen Repositorys in Codex auszuführen.

Plugin installieren

  1. Öffnen Sie Codex in der ChatGPT-Desktop-App.
  2. Öffnen Sie Plugins, suchen Sie nach Codex Security oder wählen Sie Codex Security-Plugin installieren aus.
  3. Vergewissern Sie sich, dass das Plugin aktiviert ist, und öffnen Sie anschließend Security in der Seitenleiste.

Ersten Scan ausführen

Verwenden Sie für die bestmögliche Scanqualität gpt-5.6-sol mit dem Reasoning-Aufwand xhigh.

Native Codex Security-Arbeitsumgebung mit der Einrichtung eines neuen Scans vor dem Start eines Repository-Scans
Wählen Sie ein Repository aus und konfigurieren Sie einen neuen Sicherheitsscan, bevor Sie ihn starten.
  1. Scan-Einrichtung öffnen

    Wählen Sie Security in der Seitenleiste aus, öffnen Sie Scans und wählen Sie + Scan aus.

  2. Codebasis und Scanbereich auswählen

    Wählen Sie ein vorhandenes Repository aus oder verwenden Sie einen anderen Ordner. Wählen Sie Codebase, lassen Sie Deep scan deaktiviert und wählen Sie das gesamte Repository oder einen einzelnen Ordner aus. Vergewissern Sie sich, dass Branch und Revision den Code bezeichnen, den Sie scannen wollten.

  3. Relevanten Kontext hinzufügen

    Wählen Sie das Modell und den Reasoning-Aufwand aus. Öffnen Sie Additional context nur, wenn Sie einen bestimmten Angriffsvektor, einen sicherheitskritischen Bereich oder ein Repository-Detail beschreiben müssen, das die Überprüfung leiten soll.

    Native Einrichtung eines Codex Security-Scans mit aktiviertem zusätzlichen Kontext sowie beispielhaften Angriffsvektoren, Schwerpunktbereichen und Sicherheitshinweisen
    Aktivieren Sie zusätzlichen Kontext, um Angriffsvektoren, Schwerpunktbereiche und relevante Sicherheitshinweise zu beschreiben.
  4. Scan starten

    Wählen Sie Start scan aus und verfolgen Sie die Scanphasen in der Security-Arbeitsumgebung. Wählen Sie View activity aus, um die Codex-Aufgabe zu überprüfen, die den Scan ausführt.

  5. Ergebnis prüfen

    Öffnen Sie den abgeschlossenen Scan, um Funde, Abdeckung und verfügbare Berichtsartefakte zu prüfen. Verwenden Sie Findings, um Probleme über mehrere Scans hinweg zu prüfen, oder Repositories, um den Scanverlauf eines Repositorys einzusehen.

    Abgeschlossener Codex Security-Scan mit Funden in der nativen Arbeitsumgebung
    Prüfen Sie Scanergebnisse, Funde und Abdeckung in der Security-Arbeitsumgebung.

Vom Scan erstellte Inhalte

Abgeschlossene Scans bleiben unter Scans verfügbar. Prüfen Sie deren Funde und Abdeckung in der Security-Arbeitsumgebung oder sehen Sie sich zugehörige Funde und den Repository-Verlauf unter Findings und Repositories an. Der Scan erstellt außerdem die unten aufgeführten Dateien.

  • report.md, der primäre, lesbare Einstiegspunkt für die Scanergebnisse.
  • findings/<slug>/, wenn detaillierte Berichte zu Sicherheitslücken und unterstützende Proof-of-Concept-Dateien verfügbar sind.
  • hardening/, wenn Hinweise zur strukturellen Absicherung und unterstützende Vorschläge oder Diagramme verfügbar sind.
  • Strukturierte Scandaten in scan-manifest.json, findings.json und coverage.json für Automatisierung und Integrationen. Normalerweise müssen Sie diese Dateien nicht selbst öffnen.

Bewahren Sie beim Teilen oder Archivieren von Ergebnissen das vollständige Scanverzeichnis zusammen auf, damit die Links aus report.md weiterhin funktionieren.

Nächsten Workflow auswählen