Español

Ejecutar un análisis de seguridad profundo

Ejecutar un análisis de seguridad profundo

Ejecute una revisión más lenta y exhaustiva de un repositorio o una carpeta delimitada.

Ejecute un análisis profundo cuando necesite una revisión más exhaustiva y pueda permitir un mayor tiempo de ejecución. Los análisis profundos examinan un repositorio más ampliamente y pueden reducir la variabilidad entre ejecuciones.

Comience con un análisis estándar para comprobar el alcance y los resultados. Después, use un análisis profundo cuando necesite una evaluación más exhaustiva.

Elegir entre análisis estándar y profundos

Análisis estándar Análisis profundo
Más adecuado para Primeras ejecuciones y revisiones rutinarias de repositorios o carpetas Revisiones más exhaustivas después de un análisis estándar
Variabilidad Estándar Reducida
Alcance Repositorio o carpeta explícita Repositorio o carpeta explícita
Tiempo de ejecución y recursos Menores Mayores
Solicitudes de incorporación y diferencias Use el flujo de trabajo de revisión de cambios No compatible; use en su lugar el flujo de trabajo de revisión de cambios

Configurar el tiempo de ejecución del análisis profundo

Para controlar la concurrencia y la duración de un análisis profundo, cree o edite ~/.codex/codex-security/config.toml. Si establece CODEX_HOME, use $CODEX_HOME/codex-security/config.toml en su lugar.

Por ejemplo, este perfil ejecuta un análisis más corto con concurrencia limitada:

[deep_scan]
workers = 2
subagents = 0
stop_after_no_new = 3
max_discovery_runs = 10
max_time_hours = 1.5
Configuración Valor predeterminado Descripción
workers 4 Número de trabajadores independientes de análisis estándar que pueden ejecutarse al mismo tiempo. El valor heredado "auto" también se resuelve como 4.
subagents 3 Número de subagentes que puede iniciar cada trabajador. Establézcalo en 0 para deshabilitarlos.
stop_after_no_new 4 Se detiene después de que esta cantidad de análisis consecutivos completados por trabajadores no produzca ningún hallazgo nuevo.
stop_after_consecutive_errors 3 Se detiene después de esta cantidad de errores consecutivos de los trabajadores.
max_discovery_runs 40 Limita el número de ejecuciones independientes del análisis estándar antes de la agregación.
max_time_hours 96 Limita la ejecución de los trabajadores a un número positivo de horas, hasta 96; use fracciones si es necesario.

Los valores más bajos pueden reducir el tiempo de análisis y el uso de tokens, pero podrían omitir hallazgos. Los cambios de configuración se aplican a los análisis profundos nuevos, no a los que ya están en curso.

Cuando vence el límite de tiempo, Codex Security detiene los trabajadores que no hayan terminado, conserva los resultados de los análisis completados y los agrega al informe final. Si ningún trabajador termina la revisión del código fuente antes de la fecha límite, el informe registra una cobertura parcial.

La configuración max_time_hours requiere la versión 0.1.19 del plugin o una posterior. Consulte el registro de cambios del plugin para conocer los detalles de la versión.

Iniciar el análisis profundo

En la aplicación de escritorio, abra Seguridad, seleccione Análisis y seleccione + Análisis. Elija un repositorio u otra carpeta, seleccione Código base y active Análisis profundo. El análisis abarca todo el repositorio o la carpeta seleccionados.

También puede iniciar un análisis profundo de todo el repositorio desde una conversación de Codex:

Use $codex-security:deep-security-scan to run a deep security scan of this repository.

Para un componente de un monorepo, identifique explícitamente la carpeta:

Use $codex-security:deep-security-scan to run a deep security scan of /absolute/path/to/repository/services/payments.

Para realizar un análisis profundo delimitado en la aplicación de escritorio, seleccione la carpeta como código base. El análisis abarca toda la carpeta seleccionada.

Confirmar la configuración y las comprobaciones previas

Para obtener la mejor calidad de análisis, use gpt-5.6-sol con un esfuerzo de razonamiento xhigh.

  1. Seleccione Codebase y active Deep scan.
  2. Confirme que el repositorio o la carpeta seleccionada sea el código que pretendía analizar.
  3. Elija un modelo y un nivel de razonamiento.
  4. Abra Additional context para indicar vectores de ataque concretos, áreas confidenciales de la aplicación o contexto del repositorio que el código no pueda revelar.
  5. Seleccione Start scan.

Los trabajadores de análisis profundo heredan el modelo y la configuración de razonamiento seleccionados. Cada trabajador ejecuta un análisis estándar completo y Codex Security agrega los resultados completados. Siga el análisis guardado desde Scans o seleccione View activity para inspeccionar su tarea de Codex. Consulte el registro de cambios del plugin antes de actualizar el plugin o iniciar un análisis de larga duración.

Análisis profundo de Codex Security que muestra la fase activa y el progreso
Siga la fase activa del análisis profundo e inspeccione su actividad de Codex antes de revisar el resultado completado.

Revisar el resultado

Los análisis exhaustivos usan los mismos detalles guardados y el mismo directorio de análisis completo que los análisis estándar. Abra el análisis completado en Scans o revise sus hallazgos en Findings. El archivo report.md generado enlaza a informes detallados de vulnerabilidades o a recomendaciones de refuerzo estructural cuando solicite esos resultados. Conserve los directorios findings/ y hardening/ enlazados junto con el informe al compartir o archivar el resultado.

Revise el resumen de cobertura antes que los hallazgos. Un análisis profundo examina el código más ampliamente, pero cualquier superficie aplazada o laguna de evidencia sigue limitando la conclusión. Para un hallazgo que acepte, continúe con Corregir y verificar un hallazgo.

Para revisar una solicitud de incorporación, una confirmación, un intervalo de ramas o un parche local, use Revisar cambios de código. Un análisis profundo nunca sustituye el flujo de trabajo centrado en diferencias.