常见问题
Codex Security Cloud 常见问题
Codex Security 云端常见问题
本常见问题涵盖 Codex Security Cloud 插件。如需了解本地扫描及在 Codex 任务中运行的工作流,请参阅 Codex Security 插件快速入门。
入门
什么是 Codex Security Cloud?
Codex Security Cloud 扫描已连接的 GitHub 仓库,验证潜在 漏洞,并提供发现的问题及相应证据和修复指导。 使用网页端或桌面应用中的插件运行仓库扫描, 并监控新提交。
如何打开 Codex Security Cloud?
打开插件,找到并安装 Codex Security Cloud,然后打开它。 完整流程请参阅云端设置。
这与本地 Codex Security 是同一个插件吗?
不是。Codex Security Cloud 插件在 Codex 云端扫描 已连接的 GitHub 仓库。Codex Security 插件则在 Codex 任务中运行本地 扫描。
如果无法访问,该怎么办?
请联系工作区管理员。
Codex Security如何工作?
Codex Security会在短生命周期、隔离的容器中运行分析,并临时克隆目标仓库。它执行代码级分析,然后返回结构化发现结果,其中包含描述、文件与位置、严重级别、根因以及建议的修复方式。
对于包含验证步骤的问题,它会在沙箱中运行命令或测试,并附上结果作为证据。
它能替代 SAST 吗?
不能。Codex Security是对 SAST 的补充。它增加了基于语义和 LLM 的推理能力,以及自动验证能力;而现有 SAST 工具仍然提供广覆盖、确定性的检测能力。
计费
云端扫描如何计费?
在太平洋时间 2026 年 10 月 1 日下午 12:53 之后设置的仓库扫描和持续扫描, 按套餐费率根据 token 用量计费;具体使用点数还是美元,取决于你的计费方案。 对于符合条件的账号, 会先抵扣免费扫描额度,再对付费用量收费。
这部分用量不包含在套餐自带的用量额度中。
在上述时间之前设置的持续扫描可免费使用 14 天,直到 2026 年 10 月 15 日。 此后,如果启用了付费用量,就会按账号计费方案的常规 token 费率收费;否则扫描会暂停。
我能获得免费扫描期或免费扫描额度吗?
你获得的权益取决于账号是否在太平洋时间 2026 年 10 月 1 日下午 12:53 之前设置了持续扫描:
- 如果已设置,符合范围的持续扫描可免费使用至 2026 年 10 月 15 日。 此免费期不涵盖仓库扫描,也不涵盖在太平洋时间 2026 年 10 月 1 日下午 12:53 之后设置的持续扫描。
- 如果未设置,符合条件的账号会获得 500 美元的免费扫描额度, 而非免费持续扫描期。
免费扫描额度如何使用?
仓库扫描和持续扫描共用同一笔免费余额。在工作区中,所有成员共享这笔余额。 免费扫描额度不会过期。
免费余额用完后,后续扫描会按账号或工作区的计费方案收费。
免费持续扫描期结束后会怎样?
选择 Keep scans running(继续运行扫描) 并启用付费用量, 即可在免费期结束后继续这些扫描。此后会按账号或工作区计费方案的常规 token 费率收费。
如果选择不继续,或未启用付费用量,扫描会在免费期结束时暂停。 之后可选择 Re-enable scans(重新启用扫描) 来启用付费用量。 在工作区中,如果没有权限,请让工作区所有者作出选择。
在哪里查看 token 用量和费用?
在 Scans(扫描) 中打开一次扫描,查看 token 用量和费用。 将指针悬停在 token 数量上,可查看输入、缓存输入和输出 token。 缓存输入已包含在输入数量中,不会额外相加。
用量显示抵扣免费扫描额度或应用计费豁免之前的费用, 以及免费扫描额度抵扣的金额。
标记为“Exempt from billing. No charges apply.(免于计费,不收取费用。)”的扫描, 即使显示 token 用量和费用,也不会收费。
功能
分析流水线是什么样的?
- 分析 为仓库构建威胁模型。
- 扫描 对仓库进行一次性评审,或监控提交更改以发现潜在问题。
- 验证 尝试在沙箱中复现潜在漏洞,以减少误报。
- 修复 提供指导,并在有可用补丁时提供建议的补丁,供你在创建 PR 前评审。
支持哪些语言?
Codex Security与具体语言无关。实际表现更多取决于模型对该仓库所用语言和框架的推理能力。
扫描完成后我会拿到什么结果?
你会获得按优先级排序的问题列表,其中包含关键性、验证证据、修复指导,以及可用时提供的建议补丁。
客户代码是如何隔离的?
每个分析和验证任务都运行在短生命周期的 Codex 容器中,只暴露本次会话范围内的工具。用于评审的工件会被提取出来,任务结束后容器会被销毁。
Codex Security会自动应用补丁吗?
不会。如果某个问题有建议的补丁,请先评审补丁,再选择创建草稿 PR。
扫描前必须先把项目构建好吗?
不需要。Codex Security可以仅基于仓库与提交上下文生成发现结果,而不依赖预先编译。在自动验证阶段,如果有助于复现问题,它可能会尝试在容器中构建项目。环境准备细节见 Codex 云端环境。
Codex Security如何减少误报并避免生成损坏补丁?
Codex Security使用两阶段流程。第一阶段,模型会先对可能的问题做排序。第二阶段,自动验证会尝试在一个干净容器里复现每个问题。那些成功复现的发现结果会被标记为已验证,从而在人工评审前降低误报率。
仓库扫描与提交监控有什么区别?
仓库 扫描对整个仓库运行一次。提交更改 会监控新提交,也可以评审现有提交历史。请参阅 监控新提交。
扫描需要多长时间?
扫描时间取决于仓库大小和验证工作量。查看扫描,了解 进度和状态。
可以暂停提交监控吗?
可以。打开仓库,选择仓库,然后打开监控 设置。将监控设为已暂停,并选择保存。
什么是威胁模型?
威胁模型是仓库在扫描时使用的安全上下文。它把简短的项目概览与攻击面信息组合起来,包括入口点、信任边界、认证假设以及高风险组件。更多细节见 改进威胁模型。
威胁模型是如何生成的?
Codex Security 分析仓库代码,概述其架构和安全入口点。
它能替代人工安全评审吗?
不能。Codex Security能加速评审并帮助发现结果排序,但它不能替代代码级验证、可利用性判断和人工威胁评估。
我可以编辑威胁模型吗?
对于受监控的仓库,Codex Security 会创建初始威胁模型。随着架构、风险和业务上下文发生变化,打开仓库的监控设置 进行更新。编辑流程请参阅改进威胁模型。
建议补丁里包含什么?
当系统能够为某个发现结果生成修复建议时,建议补丁会包含一个可执行的最小差异(diff),并带有文件名和对应的行上下文。
这个补丁会直接修改我的 PR 分支吗?
不会。整个流程只会生成一个供维护者和评审者查看的差异(diff)、patch 文件或建议改动,不会直接修改你的分支。
验证
什么是自动验证?
自动验证是尝试在隔离容器里复现可疑问题的阶段。它会记录复现是否成功,并把日志、命令以及相关工件一起保存为证据。
如果验证失败会怎样?
该发现结果会保持为未验证状态。但日志和报告仍会保留这次尝试过程,方便工程师继续重试、进一步调查或调整复现步骤。