运行深度安全扫描
运行深度安全扫描
对仓库或指定范围的文件夹执行速度较慢但更全面的审查。
当你需要更全面的审查且可以接受更长的运行时间时,请运行深度扫描。深度扫描会更广泛地搜索仓库,并可减少各次运行之间的差异。
先运行标准扫描,检查扫描范围和结果。需要更全面的评估时,再使用深度扫描。
在标准扫描和深度扫描之间选择
| 标准扫描 | 深度扫描 | |
|---|---|---|
| 最适合 | 首次运行以及仓库或文件夹的常规审查 | 标准扫描后进行更全面的审查 |
| 差异性 | 标准 | 较低 |
| 范围 | 仓库或明确指定的文件夹 | 仓库或明确指定的文件夹 |
| 运行时间和资源 | 较低 | 较高 |
| 拉取请求和差异 | 使用变更审查工作流 | 不支持;请改用变更审查工作流 |
配置深度扫描的运行时间
若要控制深度扫描的并发数和持续时间,请创建或编辑
~/.codex/codex-security/config.toml。如果设置了 CODEX_HOME,请改用
$CODEX_HOME/codex-security/config.toml。
例如,以下配置文件会以有限的并发数运行一次较短的扫描:
[deep_scan]
workers = 2
subagents = 0
stop_after_no_new = 3
max_discovery_runs = 10
max_time_hours = 1.5| 设置 | 默认值 | 说明 |
|---|---|---|
workers |
4 |
允许同时运行的独立标准扫描工作器数量。旧版 "auto" 也会解析为 4。 |
subagents |
3 |
每个工作器可以启动的子代理数量。设为 0 可将其禁用。 |
stop_after_no_new |
4 |
连续完成这么多次工作器扫描且均未产生新发现后停止。 |
stop_after_consecutive_errors |
3 |
连续出现这么多次工作器错误后停止。 |
max_discovery_runs |
40 |
限制聚合前独立标准扫描的运行次数。 |
max_time_hours |
96 |
将工作器执行时间限制为不超过 96 的正小时数;可按需使用小数。 |
较低的值可以减少扫描时间和令牌用量,但可能遗漏发现。 配置更改仅适用于新启动的深度扫描,不适用于已经在进行的扫描。
达到时间限制时,Codex Security 会停止尚未完成的工作器,保留 已完成的扫描结果,并将其聚合到最终报告中。如果截止时间前没有任何工作器 完成源代码审查,报告会记录覆盖范围不完整。
max_time_hours 设置要求插件版本为 0.1.19 或更高版本。有关发布详情,请参阅
插件更新日志。
启动深度扫描
在桌面应用中,打开 Security,选择 Scans,然后选择 + Scan。 选择仓库或其他文件夹,选择 Codebase,然后开启 Deep scan。扫描将覆盖所选的整个仓库或文件夹。
你也可以从 Codex 对话中启动覆盖整个仓库的深度扫描:
Use $codex-security:deep-security-scan to run a deep security scan of this repository.对于 monorepo 中的单个组件,请明确指定文件夹:
Use $codex-security:deep-security-scan to run a deep security scan of /absolute/path/to/repository/services/payments.若要在桌面应用中运行限定范围的深度扫描,请将相应文件夹选为代码库。扫描将覆盖所选的整个文件夹。
确认设置并执行预检
为获得最佳扫描质量,请使用 gpt-5.6-sol,并将推理强度设为 xhigh。
- 选择 Codebase 并开启 Deep scan。
- 确认仓库或所选文件夹正是你想要扫描的代码。
- 选择模型和推理强度。
- 打开 Additional context,添加具体的攻击向量、敏感的 应用区域,或无法从代码中了解的仓库上下文。
- 选择 Start scan。
深度扫描工作器会继承你选择的模型和推理设置。每个 工作器都会运行一次完整的标准扫描,Codex Security 随后会聚合 已完成的结果。在 Scans 中查看已保存扫描的进展,或选择 View activity 检查其 Codex 任务。更新插件或 启动长时间运行的扫描之前,请查看插件 更新日志。
审查结果
深度扫描使用与标准扫描相同的已保存扫描详情和完整扫描目录。
在 Scans 中打开已完成的扫描,或在
Findings 中审查其发现。当你请求相应输出时,生成的 report.md 会链接到详细的漏洞报告
或结构性加固指南。共享或
归档结果时,请将所有链接的 findings/ 和 hardening/ 目录与报告放在一起。
请先审查覆盖范围摘要,再查看发现。深度扫描会 更广泛地搜索代码,但任何推迟审查的部分或证据缺口仍会限制 结论。对于你接受的发现,请继续执行修复并验证 发现。
若要审查拉取请求、提交、分支范围或本地补丁,请使用审查代码 变更。深度扫描绝不能替代 以差异为重点的工作流。