Ejecutar un análisis de seguridad profundo
Ejecutar un análisis de seguridad profundo
Ejecute una revisión más lenta y exhaustiva de un repositorio o una carpeta delimitada.
Ejecute un análisis profundo cuando necesite una revisión más exhaustiva y pueda permitir un mayor tiempo de ejecución. Los análisis profundos examinan un repositorio más ampliamente y pueden reducir la variabilidad entre ejecuciones.
Comience con un análisis estándar para comprobar el alcance y los resultados. Después, use un análisis profundo cuando necesite una evaluación más exhaustiva.
Elegir entre análisis estándar y profundos
| Análisis estándar | Análisis profundo | |
|---|---|---|
| Más adecuado para | Primeras ejecuciones y revisiones rutinarias de repositorios o carpetas | Revisiones más exhaustivas después de un análisis estándar |
| Variabilidad | Estándar | Reducida |
| Alcance | Repositorio o carpeta explícita | Repositorio o carpeta explícita |
| Tiempo de ejecución y recursos | Menores | Mayores |
| Solicitudes de incorporación y diferencias | Use el flujo de trabajo de revisión de cambios | No compatible; use en su lugar el flujo de trabajo de revisión de cambios |
Configurar el tiempo de ejecución del análisis profundo
Para controlar la concurrencia y la duración de un análisis profundo, cree o edite
~/.codex/codex-security/config.toml. Si establece CODEX_HOME, use
$CODEX_HOME/codex-security/config.toml en su lugar.
Por ejemplo, este perfil ejecuta un análisis más corto con concurrencia limitada:
[deep_scan]
workers = 2
subagents = 0
stop_after_no_new = 3
max_discovery_runs = 10
max_time_hours = 1.5| Configuración | Valor predeterminado | Descripción |
|---|---|---|
workers |
4 |
Número de trabajadores independientes de análisis estándar que pueden ejecutarse al mismo tiempo. El valor heredado "auto" también se resuelve como 4. |
subagents |
3 |
Número de subagentes que puede iniciar cada trabajador. Establézcalo en 0 para deshabilitarlos. |
stop_after_no_new |
4 |
Se detiene después de que esta cantidad de análisis consecutivos completados por trabajadores no produzca ningún hallazgo nuevo. |
stop_after_consecutive_errors |
3 |
Se detiene después de esta cantidad de errores consecutivos de los trabajadores. |
max_discovery_runs |
40 |
Limita el número de ejecuciones independientes del análisis estándar antes de la agregación. |
max_time_hours |
96 |
Limita la ejecución de los trabajadores a un número positivo de horas, hasta 96; use fracciones si es necesario. |
Los valores más bajos pueden reducir el tiempo de análisis y el uso de tokens, pero podrían omitir hallazgos. Los cambios de configuración se aplican a los análisis profundos nuevos, no a los que ya están en curso.
Cuando vence el límite de tiempo, Codex Security detiene los trabajadores que no hayan terminado, conserva los resultados de los análisis completados y los agrega al informe final. Si ningún trabajador termina la revisión del código fuente antes de la fecha límite, el informe registra una cobertura parcial.
La configuración max_time_hours requiere la versión 0.1.19 del plugin o una posterior. Consulte el
registro de cambios del plugin para conocer los detalles de la versión.
Iniciar el análisis profundo
En la aplicación de escritorio, abra Seguridad, seleccione Análisis y seleccione + Análisis. Elija un repositorio u otra carpeta, seleccione Código base y active Análisis profundo. El análisis abarca todo el repositorio o la carpeta seleccionados.
También puede iniciar un análisis profundo de todo el repositorio desde una conversación de Codex:
Use $codex-security:deep-security-scan to run a deep security scan of this repository.Para un componente de un monorepo, identifique explícitamente la carpeta:
Use $codex-security:deep-security-scan to run a deep security scan of /absolute/path/to/repository/services/payments.Para realizar un análisis profundo delimitado en la aplicación de escritorio, seleccione la carpeta como código base. El análisis abarca toda la carpeta seleccionada.
Confirmar la configuración y las comprobaciones previas
Para obtener la mejor calidad de análisis, use gpt-5.6-sol con un esfuerzo de razonamiento xhigh.
- Seleccione Codebase y active Deep scan.
- Confirme que el repositorio o la carpeta seleccionada sea el código que pretendía analizar.
- Elija un modelo y un nivel de razonamiento.
- Abra Additional context para indicar vectores de ataque concretos, áreas confidenciales de la aplicación o contexto del repositorio que el código no pueda revelar.
- Seleccione Start scan.
Los trabajadores de análisis profundo heredan el modelo y la configuración de razonamiento seleccionados. Cada trabajador ejecuta un análisis estándar completo y Codex Security agrega los resultados completados. Siga el análisis guardado desde Scans o seleccione View activity para inspeccionar su tarea de Codex. Consulte el registro de cambios del plugin antes de actualizar el plugin o iniciar un análisis de larga duración.
Revisar el resultado
Los análisis exhaustivos usan los mismos detalles guardados y el mismo directorio de análisis completo que
los análisis estándar. Abra el análisis completado en Scans o revise sus hallazgos en
Findings. El archivo report.md generado enlaza a informes detallados de vulnerabilidades
o a recomendaciones de refuerzo estructural cuando solicite esos resultados. Conserve los directorios
findings/ y hardening/ enlazados junto con el informe al compartir o
archivar el resultado.
Revise el resumen de cobertura antes que los hallazgos. Un análisis profundo examina el código más ampliamente, pero cualquier superficie aplazada o laguna de evidencia sigue limitando la conclusión. Para un hallazgo que acepte, continúe con Corregir y verificar un hallazgo.
Para revisar una solicitud de incorporación, una confirmación, un intervalo de ramas o un parche local, use Revisar cambios de código. Un análisis profundo nunca sustituye el flujo de trabajo centrado en diferencias.