中文

Codex Security 插件快速开始

安装 Codex Security plugin,运行首次只读扫描,并在 Codex 中评审结果。

Codex Security 会扫描代码中的漏洞,并验证可信的安全发现。对于每项需报告的问题,它都会提供评审结果所需的证据和修复指导。请只扫描你拥有或已获准评估的代码。

按照本快速开始安装插件,并在 Codex 中对本地仓库运行一次只读扫描。

安装插件

  1. ChatGPT 桌面 App 中打开 Codex
  2. 打开 Plugins(插件),搜索 Codex Security,或选择安装 Codex Security 插件
  3. 确认插件已启用,然后打开侧栏中的 Security(安全)

运行第一次扫描

为获得最佳扫描质量,请使用 gpt-5.6-sol,并把推理强度设为 xhigh

原生 Codex Security 工作台显示仓库扫描开始前的新建扫描设置
开始扫描前选择仓库并配置新的安全扫描。
  1. 打开扫描设置

    选择侧栏中的 Security(安全),打开 Scans(扫描),然后选择 + Scan(新建扫描)

  2. 选择代码库和扫描范围

    选择已有仓库或其它文件夹。选择 Codebase(代码库),关闭 Deep scan(深度扫描),再选择整个仓库或一个文件夹。确认分支与 revision 指向你准备扫描的代码。

  3. 添加相关上下文

    选择模型和推理强度。只有在需要说明特定攻击向量、安全敏感区域或仓库细节时,才打开 Additional context(附加上下文)

    原生 Codex Security 扫描设置已启用附加上下文,并填写攻击向量、重点区域和安全指引示例
    开启附加上下文,说明攻击向量、关注区域和相关安全指引。
  4. 开始扫描

    选择 Start scan(开始扫描),并在 Security 工作台中跟踪扫描阶段。选择 View activity(查看活动) 可以检查执行扫描的 Codex 任务。

  5. 评审结果

    打开已完成的扫描,检查安全发现、覆盖范围和可用报告产物。使用 Findings(安全发现) 跨扫描评审问题,或使用 Repositories(仓库) 检查仓库扫描历史。

    已完成的 Codex Security 扫描,显示原生工作台中的安全发现
    在 Security 工作台中评审扫描结果、安全发现和覆盖范围。

扫描会创建什么

已完成的扫描会继续保存在 Scans(扫描) 中。你可以在 Security 工作台中评审安全发现与覆盖范围,也可以通过 Findings(安全发现)Repositories(仓库) 检查相关安全发现与仓库历史。扫描还会创建以下文件。

  • report.md:扫描结果的主要可读入口。
  • findings/<slug>/:可生成详细漏洞报告和配套 PoC 文件时提供。
  • hardening/:可生成结构性加固指导和配套方案或图示时提供。
  • scan-manifest.jsonfindings.jsoncoverage.json 中的结构化扫描数据,可用于自动化和集成;通常不需要手工打开这些文件。

共享或归档结果时,请保留完整扫描目录,确保 report.md 中的链接继续有效。

选择下一步工作流