Ejecutar un análisis de seguridad profundo
Ejecute una revisión más lenta y exhaustiva de un repositorio o una carpeta delimitada.
Ejecute un análisis profundo cuando necesite una revisión más exhaustiva y pueda permitir un mayor tiempo de ejecución. Los análisis profundos examinan un repositorio más ampliamente y pueden reducir la variabilidad entre ejecuciones.
Comience con un análisis estándar para comprobar el alcance y los resultados. Después, use un análisis profundo cuando necesite una evaluación más exhaustiva.
Elegir entre análisis estándar y profundos
| Análisis estándar | Análisis profundo | |
|---|---|---|
| Más adecuado para | Primeras ejecuciones y revisiones rutinarias de repositorios o carpetas | Revisiones más exhaustivas después de un análisis estándar |
| Variabilidad | Estándar | Reducida |
| Alcance | Repositorio o carpeta explícita | Repositorio o carpeta explícita |
| Tiempo de ejecución y recursos | Menores | Mayores |
| Solicitudes de incorporación y diferencias | Use el flujo de trabajo de revisión de cambios | No compatible; use en su lugar el flujo de trabajo de revisión de cambios |
Configurar el tiempo de ejecución del análisis profundo
Para controlar la concurrencia y la duración de un análisis profundo, cree o edite
~/.codex/codex-security/config.toml. Si establece CODEX_HOME, use
$CODEX_HOME/codex-security/config.toml en su lugar.
Por ejemplo, este perfil ejecuta un análisis más corto con concurrencia limitada:
[deep_scan]
workers = 2
subagents = 0
stop_after_no_new = 3
max_discovery_runs = 10| Configuración | Valor predeterminado | Descripción |
|---|---|---|
workers |
auto |
Número de trabajadores de detección que pueden ejecutarse simultáneamente. Establezca un entero positivo o "auto". |
subagents |
3 |
Número de subagentes que puede iniciar cada trabajador de detección. Establezca 0 para desactivarlos. |
stop_after_no_new |
6 |
Detenga la detección después de que esta cantidad de ejecuciones consecutivas no produzca candidatos nuevos. |
max_discovery_runs |
60 |
Límite de ejecuciones de detección antes de que el análisis pase a la validación. |
Los valores más bajos pueden reducir el tiempo de análisis y el uso de tokens, pero podrían omitir hallazgos. Los cambios de configuración se aplican a los análisis profundos nuevos, no a los que ya están en curso.
Iniciar el análisis profundo
En la aplicación de escritorio, abra Seguridad, seleccione Análisis y seleccione + Análisis. Elija un repositorio u otra carpeta, seleccione Código base y active Análisis profundo. El análisis abarca todo el repositorio o la carpeta seleccionados.
También puede iniciar un análisis profundo de todo el repositorio desde una conversación de Codex:
Use $codex-security:deep-security-scan to run a deep security scan of this repository.Para un componente de un monorepo, identifique explícitamente la carpeta:
Use $codex-security:deep-security-scan to run a deep security scan of /absolute/path/to/repository/services/payments.Para realizar un análisis profundo delimitado en la aplicación de escritorio, seleccione la carpeta como código base. El análisis abarca toda la carpeta seleccionada.
Confirmar la configuración y las comprobaciones previas
Para obtener la mejor calidad de análisis, use gpt-5.6-sol con un esfuerzo de razonamiento xhigh.
- Seleccione Código base y active Análisis profundo.
- Confirme que el repositorio o la carpeta seleccionada contengan el código que pretendía analizar.
- Elija un modelo y un esfuerzo de razonamiento.
- Abra Contexto adicional para indicar vectores de ataque concretos, áreas sensibles de la aplicación o contexto del repositorio que el código no pueda revelar.
- Seleccione Iniciar análisis.
- Revise cualquier advertencia de configuración o capacidad antes de aprobar un cambio de configuración.
Los análisis profundos requieren trabajadores delegados. Si el entorno de ejecución actual no cumple los requisitos de capacidad, use un análisis estándar o vuelva a intentarlo cuando haya suficiente capacidad disponible.
Los trabajadores de detección heredan el modelo y la configuración de razonamiento que haya seleccionado. Siga el análisis guardado desde Análisis o seleccione Ver actividad para inspeccionar su tarea de Codex. Consulte el registro de cambios del plugin antes de actualizar el plugin o iniciar un análisis de larga duración.
Revisar el resultado
Los análisis profundos usan los mismos detalles de análisis guardados y el mismo directorio de análisis completo que los análisis estándar. Abra el análisis completado en Análisis o revise sus hallazgos en Hallazgos. Cuando esté disponible, report.md enlaza a un informe detallado por cada hallazgo notificable y a un portafolio de refuerzo estructural cuando queden hallazgos. Al compartir o archivar el resultado, conserve con el informe los directorios findings/ y hardening/ enlazados.
Revise el resumen de cobertura antes que los hallazgos. Un análisis profundo examina el código más ampliamente, pero cualquier superficie aplazada o laguna de evidencia sigue limitando la conclusión. Para un hallazgo que acepte, continúe con Corregir y verificar un hallazgo.
Para revisar una solicitud de incorporación, una confirmación, un intervalo de ramas o un parche local, use Revisar cambios de código. Un análisis profundo nunca sustituye el flujo de trabajo centrado en diferencias.