Einen umfassenden Sicherheitsscan ausführen
Einen umfassenden Sicherheitsscan ausführen
Führen Sie eine langsamere, gründlichere Prüfung eines Repositorys oder eines abgegrenzten Ordners durch.
Führen Sie einen umfassenden Scan aus, wenn Sie eine gründlichere Prüfung benötigen und eine längere Laufzeit in Kauf nehmen können. Umfassende Scans durchsuchen ein Repository eingehender und können die Abweichungen zwischen einzelnen Durchläufen verringern.
Beginnen Sie mit einem Standardscan, um Ihren Umfang und Ihre Ergebnisse zu prüfen. Verwenden Sie anschließend einen umfassenden Scan, wenn Sie eine gründlichere Bewertung benötigen.
Zwischen Standardscans und umfassenden Scans wählen
| Standardscan | Umfassender Scan | |
|---|---|---|
| Am besten geeignet für | Erste Durchläufe und routinemäßige Prüfung eines Repositorys oder Ordners | Gründlichere Prüfungen nach einem Standardscan |
| Variabilität | Standard | Reduziert |
| Umfang | Repository oder expliziter Ordner | Repository oder expliziter Ordner |
| Laufzeit und Ressourcen | Niedriger | Höher |
| Pull Requests und Diffs | Workflow zur Änderungsprüfung verwenden | Nicht unterstützt; verwenden Sie stattdessen den Workflow zur Änderungsprüfung |
Laufzeit eines umfassenden Scans konfigurieren
Um die Parallelität und Dauer eines umfassenden Scans zu steuern, erstellen oder bearbeiten Sie
~/.codex/codex-security/config.toml. Wenn Sie CODEX_HOME festlegen, verwenden Sie
stattdessen $CODEX_HOME/codex-security/config.toml.
Dieses Profil führt beispielsweise einen kürzeren Scan mit begrenzter Parallelität aus:
[deep_scan]
workers = 2
subagents = 0
stop_after_no_new = 3
max_discovery_runs = 10
max_time_hours = 1.5| Einstellung | Standardwert | Beschreibung |
|---|---|---|
workers |
4 |
Anzahl unabhängiger Standard-Scan-Worker, die gleichzeitig ausgeführt werden dürfen. Der veraltete Wert "auto" wird ebenfalls als 4 aufgelöst. |
subagents |
3 |
Anzahl der Subagenten, die jeder Worker starten darf. Legen Sie 0 fest, um sie zu deaktivieren. |
stop_after_no_new |
4 |
Beendet den Vorgang, nachdem diese Anzahl aufeinanderfolgender abgeschlossener Worker-Scans keine neuen Befunde ergeben hat. |
stop_after_consecutive_errors |
3 |
Beendet den Vorgang nach dieser Anzahl aufeinanderfolgender Worker-Fehler. |
max_discovery_runs |
40 |
Begrenzt die Anzahl unabhängiger Standard-Scan-Durchläufe vor der Aggregation. |
max_time_hours |
96 |
Begrenzt die Ausführungszeit der Worker auf eine positive Stundenzahl bis 96; verwenden Sie bei Bedarf Bruchteile. |
Niedrigere Werte können die Scanzeit und Token-Nutzung reduzieren, dabei jedoch Befunde übersehen. Konfigurationsänderungen gelten für neue umfassende Scans, nicht für bereits laufende Scans.
Wenn das Zeitlimit abläuft, stoppt Codex Security nicht abgeschlossene Worker, behält die Ergebnisse abgeschlossener Scans bei und aggregiert sie im Abschlussbericht. Wenn vor Ablauf der Frist kein Worker die Quellcodeprüfung abschließt, weist der Bericht eine teilweise Abdeckung aus.
Die Einstellung max_time_hours erfordert Plugin-Version 0.1.19 oder neuer. Einzelheiten zur Veröffentlichung finden Sie im
Plugin-Änderungsprotokoll.
Umfassenden Scan starten
Öffnen Sie in der Desktop-App Security, wählen Sie Scans und anschließend + Scan aus. Wählen Sie ein Repository oder einen anderen Ordner aus, wählen Sie Codebase und aktivieren Sie Deep scan. Der Scan erfasst das gesamte ausgewählte Repository beziehungsweise den gesamten ausgewählten Ordner.
Sie können einen repositoryweiten umfassenden Scan auch aus einer Codex-Unterhaltung starten:
Use $codex-security:deep-security-scan to run a deep security scan of this repository.Geben Sie für eine einzelne Komponente in einem Monorepo den Ordner explizit an:
Use $codex-security:deep-security-scan to run a deep security scan of /absolute/path/to/repository/services/payments.Wählen Sie für einen abgegrenzten umfassenden Scan in der Desktop-App den Ordner als Codebasis aus. Der Scan erfasst den gesamten ausgewählten Ordner.
Einrichtung und Vorabprüfung bestätigen
Verwenden Sie für die beste Scanqualität gpt-5.6-sol mit dem Reasoning-Aufwand xhigh.
- Wählen Sie Codebase aus und aktivieren Sie Deep scan.
- Vergewissern Sie sich, dass das Repository oder der ausgewählte Ordner den Code enthält, den Sie scannen möchten.
- Wählen Sie ein Modell und den Reasoning-Aufwand aus.
- Öffnen Sie Additional context, um konkrete Angriffsvektoren, sensible Anwendungsbereiche oder Repository-Kontext anzugeben, die sich nicht aus dem Code erschließen lassen.
- Wählen Sie Start scan aus.
Tiefenscan-Worker übernehmen die von Ihnen ausgewählten Modell- und Reasoning-Einstellungen. Jeder Worker führt einen vollständigen Standard-Scan aus, und Codex Security aggregiert die abgeschlossenen Ergebnisse. Verfolgen Sie den gespeicherten Scan unter Scans, oder wählen Sie View activity aus, um die zugehörige Codex-Aufgabe zu prüfen. Lesen Sie das Plugin- Änderungsprotokoll, bevor Sie das Plugin aktualisieren oder einen lang laufenden Scan starten.
Ergebnis prüfen
Tiefenscans verwenden dieselben gespeicherten Scandetails und dasselbe vollständige Scanverzeichnis wie
Standardscans. Öffnen Sie den abgeschlossenen Scan unter Scans oder prüfen Sie seine Befunde unter
Findings. Die erzeugte Datei report.md enthält Links zu detaillierten Schwachstellenberichten
oder Empfehlungen zur strukturellen Sicherheitsverstärkung, wenn Sie diese Ausgaben anfordern. Bewahren Sie beim Teilen oder
Archivieren des Ergebnisses alle verknüpften Verzeichnisse findings/ und hardening/ zusammen mit dem Bericht auf.
Prüfen Sie vor den Befunden die Zusammenfassung der Abdeckung. Ein umfassender Scan durchsucht den Code eingehender, doch jeder zurückgestellte Bereich oder jede Nachweislücke schränkt die Schlussfolgerung weiterhin ein. Fahren Sie bei einem akzeptierten Befund mit Einen Befund beheben und verifizieren fort.
Verwenden Sie zum Prüfen eines Pull Requests, Commits, Branch-Bereichs oder lokalen Patches Codeänderungen prüfen. Ein umfassender Scan ersetzt niemals den auf Diffs ausgerichteten Workflow.