Inicio rápido del plugin Codex Security
Instala el plugin Codex Security, ejecuta tu primer análisis de solo lectura y revisa el resultado en Codex.
Codex Security analiza tu código para detectar vulnerabilidades y valida los hallazgos plausibles. Para cada problema que deba notificarse, proporciona las pruebas y la orientación de corrección que necesitas para revisar el resultado. Analiza únicamente código de tu propiedad o para el que tengas permiso de evaluación.
Sigue este inicio rápido para instalar el plugin y ejecutar un análisis de solo lectura de un repositorio local en Codex.
Instalar el plugin
- Abre Codex en la aplicación de escritorio de ChatGPT.
- Abre Plugins, busca Codex Security o selecciona Instalar el plugin Codex Security.
- Confirma que el plugin esté habilitado y, a continuación, abre Security en la barra lateral.
- En tu terminal, ve al repositorio que quieres evaluar e inicia Codex:
codex- Introduce
/plugins, busca Codex Security y selecciona Instalar plugin. - Introduce
/newpara iniciar un chat nuevo para el repositorio.
Ejecutar tu primer análisis
Para obtener la mejor calidad de análisis, usa gpt-5.6-sol
con un esfuerzo de razonamiento xhigh.
Abre la configuración del análisis
Selecciona Security en la barra lateral, abre Scans y selecciona + Scan.
Elige el código base y el área de análisis
Selecciona un repositorio existente o usa otra carpeta. Elige Codebase, deja Deep scan desactivado y selecciona todo el repositorio o una carpeta. Confirma que la rama y la revisión identifiquen el código que querías analizar.
Añade contexto relevante
Elige el modelo y el esfuerzo de razonamiento. Abre Additional context solo cuando necesites describir un vector de ataque específico, un área sensible para la seguridad o un detalle del repositorio que deba orientar la revisión.
Activa el contexto adicional para describir vectores de ataque, áreas de interés y orientación de seguridad relevante. Inicia el análisis
Selecciona Start scan y sigue las fases del análisis en el entorno de trabajo de Security. Selecciona View activity para inspeccionar la tarea de Codex que realiza el análisis.
Revisa el resultado
Abre el análisis completado para inspeccionar los hallazgos, la cobertura y los artefactos de informe disponibles. Usa Findings para revisar problemas de distintos análisis o Repositories para inspeccionar el historial de análisis de un repositorio.
Revisa los resultados del análisis, los hallazgos y la cobertura en el entorno de trabajo de Security.
Solicita un análisis normal
Envía esta instrucción en el chat nuevo:
Run a Codex Security scan on this repository.Deja que finalice el análisis
Codex ejecuta el análisis en la terminal sin abrir un espacio de trabajo de configuración. Mantén la tarea en ejecución hasta que Codex indique que se ha completado. Si Codex identifica una limitación de configuración, revisa la limitación y el cambio exacto propuesto antes de aprobar una actualización de la configuración.
Revisa el resultado
Revisa el resumen en la terminal y, a continuación, abre el archivo
report.mdgenerado para ver el resultado completo.
Qué crea el análisis
Los análisis completados siguen disponibles en Scans. Revisa sus hallazgos y su cobertura en el entorno de trabajo de Security, o inspecciona los hallazgos relacionados y el historial del repositorio en Findings y Repositories. El análisis también crea los archivos que se indican a continuación.
Cada análisis completado muestra un resumen en la terminal y crea los archivos que se indican a continuación.
report.md, el principal punto de acceso legible a los resultados del análisis.findings/<slug>/, cuando hay disponibles informes detallados de vulnerabilidades y archivos de prueba de concepto complementarios.hardening/, cuando hay disponibles orientación para el refuerzo estructural y propuestas o diagramas complementarios.- Datos estructurados del análisis en
scan-manifest.json,findings.jsonycoverage.jsonpara automatizaciones e integraciones. Normalmente no necesitas abrir estos archivos por tu cuenta.
Mantén unido todo el directorio del análisis cuando compartas o archives los resultados para que los
enlaces de report.md sigan funcionando.
Elige el siguiente flujo de trabajo
- Usa el entorno de trabajo de Security para administrar los análisis guardados, los hallazgos, los repositorios y la actividad de análisis en la aplicación de escritorio.
- Ejecuta un análisis desde la CLI si tienes acceso a la versión beta y necesitas un flujo de trabajo repetible en la terminal con resultados estructurados.
- Ejecuta un análisis estándar o delimitado cuando quieras analizar un repositorio o una carpeta con el flujo de trabajo predeterminado.
- Ejecuta un análisis profundo cuando necesites un análisis más exhaustivo y puedas esperar más tiempo a que termine.
- Revisa los cambios de código cuando el objetivo sea una solicitud de incorporación de cambios, un commit, un intervalo de ramas o un parche del árbol de trabajo.
- Clasifica un trabajo pendiente cuando tengas hallazgos de seguridad existentes que revisar.
- Corrige y verifica un hallazgo después de aceptar un hallazgo para corregirlo.
- Exporta o realiza un seguimiento de los hallazgos cuando necesites JSON, CSV, SARIF, una incidencia de Linear, GitHub o Jira sujeta a aprobación, o un borrador privado de GitHub Security Advisory.
- Redacta informes de vulnerabilidades cuando quieras convertir los hallazgos, las notas de divulgación, el código fuente y las PoC proporcionados en informes cuidados y autocontenidos.
- Propón medidas de refuerzo de seguridad cuando quieras opciones estructurales o arquitectónicas basadas en los resultados del análisis u otras pruebas de seguridad.