Codex Security Workbench verwenden
Starten Sie Sicherheitsscans, überprüfen Sie Befunde und untersuchen Sie den Repository-Verlauf in der Codex-Desktop-App.
Die Security Workbench führt Ihre Scans, Befunde und Repositorys in der Codex-Desktop-App zusammen. Codex führt die Scananalyse in einer regulären Aufgabe durch, während die Workbench den Scan und seine Ergebnisse für Ihre Rückkehr bereithält.
Installieren und aktivieren Sie das Codex Security Plugin und wählen Sie anschließend Security in der Seitenleiste der Desktop-App aus.
Scan starten
Verwenden Sie für die bestmögliche Scanqualität gpt-5.6-sol mit dem Reasoning-Aufwand xhigh.
- Öffnen Sie Scans und wählen Sie + Scan aus.
- Wählen Sie ein vorhandenes Repository oder einen anderen Ordner aus.
- Wählen Sie Codebase, um ein Repository zu scannen, oder Changes, um eine durch Git verwaltete Änderung zu überprüfen.
- Wählen Sie für einen standardmäßigen Codebase-Scan das gesamte Repository oder einen Ordner aus.
- Wählen Sie für einen Tiefenscan zunächst das Repository oder den Ordner als Codebase aus und aktivieren Sie anschließend Deep scan. Tiefenscans überprüfen die gesamte ausgewählte Codebase.
- Wählen Sie für einen Änderungsscan nicht committete Änderungen, einen Commit oder einen Revisionsbereich aus. Deep scan ist für Änderungsscans nicht verfügbar.
- Wählen Sie ein Modell und einen Reasoning-Aufwand aus. Öffnen Sie Additional context, um relevante Angriffsvektoren, Schwerpunktbereiche oder anderen Sicherheitskontext zu beschreiben.
- Wählen Sie Start scan aus.
Weitere Informationen zu den einzelnen Scantypen finden Sie unter Sicherheitsscan ausführen, Sicherheitstiefenscan ausführen oder Codeänderungen auf Sicherheitsprobleme überprüfen.
Scanfortschritt verfolgen
Die Scanseite zeigt die aktuelle Phase und sämtliche vom Plugin gemeldeten Fortschritte an. Bei einem Standardscan umfassen die Phasen Bedrohungsmodellierung, Erkennung, Validierung, Auswirkungs- und Pfadanalyse, Berichterstellung und Abschluss.
Wählen Sie View activity aus, um die Codex-Aufgabe zu öffnen, die den Scan ausführt. Sie können die Workbench verlassen und zu Scans zurückkehren, ohne einen gespeicherten Scan zu verlieren. Um die Arbeit bewusst zu beenden, öffnen Sie den Scan und wählen Sie Stop scan aus.
Öffnen Sie nach Abschluss des Scans dessen Ergebnisse, um Ziel, Revision, Befunde, Abdeckung und verfügbare Berichtsartefakte zu überprüfen.
Befunde scanübergreifend überprüfen
Öffnen Sie Findings, um gespeicherte Befunde aus verschiedenen Repositorys und Scans zu untersuchen. Durchsuchen oder filtern Sie die Liste und wählen Sie anschließend einen Befund aus, um dessen Zusammenfassung, Quellcodebelege, Validierung und Auswirkungen zu überprüfen.
Verwenden Sie Summary für die Details des Befunds und Patch, wenn Sie eine gezielte Korrektur generieren, überprüfen, anwenden oder verifizieren möchten. Informationen zum Behebungsworkflow finden Sie unter Sicherheitsbefunde beheben und verifizieren.
Repository-Verlauf untersuchen
Öffnen Sie Repositories, um verfügbare Repositorys und Ordner zu durchsuchen. Wählen Sie ein Repository aus, um dessen Scanverlauf, zuletzt gescannte Revision und offene Befunde zu untersuchen. Öffnen Sie in den Repository-Details einen früheren Scan oder zeigen Sie die mit diesem Repository verknüpften Befunde an.
Wenn für ein Repository keine Scans vorhanden sind, starten Sie einen Scan über dessen Details oder wählen Sie + Scan in der Workbench aus.
Scan aus einer Unterhaltung starten
Sie können Codex auch in einer regulären Unterhaltung auffordern, das installierte Codex Security Plugin auszuführen. Scans, die die gemeinsame Plugin-Workbench verwenden, werden unter Scans angezeigt. So können Sie über die Security Workbench jederzeit zu deren Fortschritt und Ergebnissen zurückkehren.
Informationen zu terminalbasierten Scans und zur Automatisierung finden Sie im Schnellstart für die Codex Security CLI.