Español

Ejecuta un análisis de Codex Security

Analiza un repositorio autorizado o una carpeta delimitada y revisa los hallazgos, la cobertura y los artefactos.

Comienza con un análisis estándar de Codex Security para realizar una revisión inicial o una evaluación rutinaria de un repositorio o componente. Este ejecuta una vez el flujo de trabajo completo del análisis.

Para realizar una evaluación más exhaustiva, revisa los resultados y, a continuación, ejecuta un análisis profundo. Los análisis profundos tardan más y realizan una búsqueda más amplia.

Elige el área de análisis

En la aplicación de escritorio, abre Security, selecciona Scans y selecciona + Scan. Elige un repositorio existente u otra carpeta y, a continuación, selecciona Codebase.

Analiza todo el repositorio cuando necesites una cobertura amplia y el repositorio sea una unidad de revisión razonable. En un monorepo, elige una carpeta cuando un servicio, paquete o componente tenga un responsable y un límite de seguridad claros.

También puedes iniciar un análisis desde una conversación de Codex:

Use $codex-security:security-scan to scan this repository for security vulnerabilities.

Para centrar esa conversación en una carpeta concreta, identifica el componente:

Use $codex-security:security-scan to scan this repository for security vulnerabilities, focusing on the services/billing component.

Configura el análisis

Para obtener la mejor calidad de análisis, usa gpt-5.6-sol con un esfuerzo de razonamiento xhigh.

  1. Selecciona Codebase y deja Deep scan desactivado.
  2. Confirma el repositorio seleccionado, la rama actual y la revisión más reciente.
  3. Configura Scan area como el repositorio completo o elige una carpeta.
  4. Elige un modelo y un esfuerzo de razonamiento.
  5. Abre Additional context solo cuando cambie la revisión. Un contexto útil identifica las entradas controladas por atacantes, los límites de confianza, las acciones sensibles o un área específica que se deba priorizar.
  6. Selecciona Start scan.

Añade SECURITY.md a la raíz del repositorio para proporcionar directrices de seguridad persistentes. Describe el modelo de amenazas, las invariantes de seguridad, los criterios de los hallazgos que se deben informar, las exclusiones y el contexto de gravedad. Añade archivos SECURITY.md anidados para proporcionar directrices específicas de cada directorio. Cuando las políticas entren en conflicto, tendrá prioridad el archivo más cercano al código. Codex Security trata estos archivos como contexto de políticas, no como instrucciones ejecutables.

Usa AGENTS.md para los comandos de compilación y validación compatibles y otras instrucciones específicas del repositorio.

Deja que las fases terminen

Un análisis ejecuta estas fases en orden:

  1. El modelado de amenazas identifica los activos, los puntos de entrada, los límites de confianza y las invariantes de seguridad.
  2. El descubrimiento de hallazgos revisa el código solicitado en busca de controles que podrían estar comprometidos y rutas desde el origen hasta el destino.
  3. La validación prueba o comprueba de otra forma cada candidato y registra las pruebas o las carencias de demostración.
  4. El análisis del impacto y las rutas evalúa las rutas realistas, el impacto y la gravedad de cada candidato.
  5. La generación de informes registra los hallazgos validados, la cobertura y los metadatos del análisis. Los informes detallados de cada hallazgo son opcionales en los análisis estándar.
  6. El refuerzo estructural, cuando está disponible, analiza el conjunto de hallazgos y crea directrices de diseño.
  7. La finalización valida el contrato estructurado del análisis y genera report.md, incluidos enlaces a cualquier informe detallado o directriz de refuerzo.

El entorno de trabajo muestra la fase activa del análisis y cualquier progreso que indique el plugin. Selecciona View activity para inspeccionar la tarea de Codex. Espera al resultado completo en lugar de evaluar candidatos preliminares o detener el proceso porque una fase tarde más que otra.

Revisa el análisis completado

Revisa el resultado en este orden:

  1. Confirma el objetivo, la revisión y el área de análisis.
  2. Lee las superficies revisadas y cada área aplazada explícitamente o que requiera seguimiento.
  3. Para cada hallazgo, inspecciona el control raíz o destino, la entrada controlada por el atacante, el método de validación, la incertidumbre restante, la accesibilidad realista, la justificación de la gravedad y la remediación propuesta.
  4. Descarta los hallazgos cuyas pruebas no respalden la ruta o el impacto afirmados.
  5. Selecciona un hallazgo aceptado antes de iniciar una corrección.
Hallazgo de Codex Security que muestra la gravedad, el estado de validación, la causa raíz y la ruta de ataque
Revisa la gravedad, el estado de validación, la causa raíz y la ruta de ataque del hallazgo.

Vuelve a abrir un análisis anterior

Abre Security y, a continuación, selecciona un análisis guardado en Scans para revisar sus hallazgos, su cobertura y los artefactos de informe disponibles. Para evaluar el código más reciente, inicia un nuevo análisis del mismo repositorio. El nuevo análisis no reemplaza el anterior ni sus artefactos.

Usa los resultados

Usa el entorno de trabajo de Security para revisar los hallazgos, la cobertura y las áreas de seguimiento sin inspeccionar el JSON sin procesar. Abre report.md cuando esté disponible como punto de entrada legible al directorio completo del análisis. Mantén el directorio junto cuando lo compartas o archives: el informe incluye enlaces a informes detallados en findings/ y a directrices de refuerzo estructural en hardening/ cuando esos artefactos opcionales estén disponibles.

En segundo plano en el espacio de trabajo, cada análisis conserva scan-manifest.json, findings.json y coverage.json para automatizaciones e integraciones. Normalmente no necesitas abrir estos archivos por tu cuenta.

El espacio de trabajo de hallazgos también puede crear archivos portátiles JSON, CSV y SARIF. Consulta Exportar o hacer seguimiento de los hallazgos.

Siguiente paso

Después de que una persona acepte un hallazgo, usa Corregir y verificar un hallazgo para generar y revisar un único parche acotado. No pidas a Codex que corrija todos los hallazgos de un análisis en un solo chat.