使用 Codex Security 工作台
在 Codex 桌面应用中启动安全扫描、审查发现项并查看仓库历史记录。
Security 工作台将你的扫描、发现项和仓库集中到 Codex 桌面应用中。Codex 会在常规任务中执行扫描分析,而工作台会保留扫描及其结果,方便你返回后继续查看。
在 ChatGPT 桌面应用中,打开 ChatGPT 下拉菜单并选择 Codex。 安装并启用 Codex Security 插件,然后 在侧边栏中选择 Security。
启动扫描
为获得最佳扫描质量,请使用 gpt-5.6-sol 并将推理强度设为 xhigh。
- 打开 Scans 并选择 + Scan。
- 选择现有仓库或选择其他文件夹。
- 选择 Codebase 扫描仓库,或选择 Changes 审查基于 Git 的变更。
- 对于标准代码库扫描,请选择整个仓库或某个文件夹。
- 对于深度扫描,请先选择仓库或文件夹作为代码库,然后开启 Deep scan。深度扫描会审查所选的整个代码库。
- 对于变更扫描,请选择未提交的变更、某个提交或修订范围。变更扫描不支持 Deep scan。
- 选择模型和推理强度。打开 Additional context,描述相关攻击向量、重点区域或其他安全上下文。
- 选择 Start scan。
有关每种扫描类型的详情,请参阅运行安全扫描、运行深度安全扫描或审查代码变更的安全性。
跟踪扫描进度
扫描页面会显示当前阶段以及插件报告的所有扫描进度。标准扫描的阶段包括威胁建模、发现、验证、影响与路径分析、报告和收尾。
选择 View activity 可打开运行该扫描的 Codex 任务。你可以离开工作台,之后返回 Scans,已保存的扫描不会丢失。如果要有意停止任务,请打开扫描并选择 Stop scan。
扫描完成后,打开结果即可审查目标、修订版本、发现项、覆盖范围和可用的报告产物。
跨扫描审查发现项
打开 Findings,查看不同仓库和扫描中保存的发现项。搜索或筛选列表,然后选择一个发现项,审查其摘要、来源证据、验证结果和影响。
使用 Summary 查看发现项详情;如果要生成、审查、应用或验证有针对性的修复,请使用 Patch。有关修复工作流,请参阅修复并验证安全发现项。
查看仓库历史记录
打开 Repositories,浏览可用的仓库和文件夹。选择一个仓库,查看其扫描历史记录、最近扫描的修订版本和未解决的发现项。在仓库详情中,可以打开之前的扫描或查看与该仓库关联的发现项。
如果仓库还没有扫描记录,请从其详情页面启动扫描,或在工作台中选择 + Scan。
从对话中启动扫描
你也可以在常规对话中要求 Codex 运行已安装的 Codex Security 插件。使用共享插件工作台的扫描会显示在 Scans 中,因此你可以从 Security 工作台返回查看其进度和结果。
有关基于终端的扫描和自动化,请参阅 Codex Security CLI 快速入门。