中文

运行深度安全扫描

运行深度安全扫描

对仓库或指定范围的文件夹执行速度较慢但更全面的审查。

当你需要更全面的审查且可以接受更长的运行时间时,请运行深度扫描。深度扫描会更广泛地搜索仓库,并可减少各次运行之间的差异。

先运行标准扫描,检查扫描范围和结果。需要更全面的评估时,再使用深度扫描。

在标准扫描和深度扫描之间选择

标准扫描 深度扫描
最适合 首次运行以及仓库或文件夹的常规审查 标准扫描后进行更全面的审查
差异性 标准 较低
范围 仓库或明确指定的文件夹 仓库或明确指定的文件夹
运行时间和资源 较低 较高
拉取请求和差异 使用变更审查工作流 不支持;请改用变更审查工作流

配置深度扫描的运行时间

若要控制深度扫描的并发数和持续时间,请创建或编辑 ~/.codex/codex-security/config.toml。如果设置了 CODEX_HOME,请改用 $CODEX_HOME/codex-security/config.toml

例如,以下配置文件会以有限的并发数运行一次较短的扫描:

[deep_scan]
workers = 2
subagents = 0
stop_after_no_new = 3
max_discovery_runs = 10
max_time_hours = 1.5
设置 默认值 说明
workers 4 允许同时运行的独立标准扫描工作器数量。旧版 "auto" 也会解析为 4
subagents 3 每个工作器可以启动的子代理数量。设为 0 可将其禁用。
stop_after_no_new 4 连续完成这么多次工作器扫描且均未产生新发现后停止。
stop_after_consecutive_errors 3 连续出现这么多次工作器错误后停止。
max_discovery_runs 40 限制聚合前独立标准扫描的运行次数。
max_time_hours 96 将工作器执行时间限制为不超过 96 的正小时数;可按需使用小数。

较低的值可以减少扫描时间和令牌用量,但可能遗漏发现。 配置更改仅适用于新启动的深度扫描,不适用于已经在进行的扫描。

达到时间限制时,Codex Security 会停止尚未完成的工作器,保留 已完成的扫描结果,并将其聚合到最终报告中。如果截止时间前没有任何工作器 完成源代码审查,报告会记录覆盖范围不完整。

max_time_hours 设置要求插件版本为 0.1.19 或更高版本。有关发布详情,请参阅 插件更新日志

启动深度扫描

在桌面应用中,打开 Security,选择 Scans,然后选择 + Scan。 选择仓库或其他文件夹,选择 Codebase,然后开启 Deep scan。扫描将覆盖所选的整个仓库或文件夹。

你也可以从 Codex 对话中启动覆盖整个仓库的深度扫描:

Use $codex-security:deep-security-scan to run a deep security scan of this repository.

对于 monorepo 中的单个组件,请明确指定文件夹:

Use $codex-security:deep-security-scan to run a deep security scan of /absolute/path/to/repository/services/payments.

若要在桌面应用中运行限定范围的深度扫描,请将相应文件夹选为代码库。扫描将覆盖所选的整个文件夹。

确认设置并执行预检

为获得最佳扫描质量,请使用 gpt-5.6-sol,并将推理强度设为 xhigh

  1. 选择 Codebase 并开启 Deep scan
  2. 确认仓库或所选文件夹正是你想要扫描的代码。
  3. 选择模型和推理强度。
  4. 打开 Additional context,添加具体的攻击向量、敏感的 应用区域,或无法从代码中了解的仓库上下文。
  5. 选择 Start scan

深度扫描工作器会继承你选择的模型和推理设置。每个 工作器都会运行一次完整的标准扫描,Codex Security 随后会聚合 已完成的结果。在 Scans 中查看已保存扫描的进展,或选择 View activity 检查其 Codex 任务。更新插件或 启动长时间运行的扫描之前,请查看插件 更新日志

Codex Security 深度扫描,显示当前阶段和进度
跟踪深度扫描的当前阶段,并在审查已完成的结果之前检查其 Codex 活动。

审查结果

深度扫描使用与标准扫描相同的已保存扫描详情和完整扫描目录。 在 Scans 中打开已完成的扫描,或在 Findings 中审查其发现。当你请求相应输出时,生成的 report.md 会链接到详细的漏洞报告 或结构性加固指南。共享或 归档结果时,请将所有链接的 findings/hardening/ 目录与报告放在一起。

请先审查覆盖范围摘要,再查看发现。深度扫描会 更广泛地搜索代码,但任何推迟审查的部分或证据缺口仍会限制 结论。对于你接受的发现,请继续执行修复并验证 发现

若要审查拉取请求、提交、分支范围或本地补丁,请使用审查代码 变更。深度扫描绝不能替代 以差异为重点的工作流。