Español

Ejecuta un análisis de Codex Security

Ejecuta un análisis de Codex Security

Analiza un repositorio autorizado o una carpeta delimitada y revisa los hallazgos, la cobertura y los artefactos.

Comienza con un análisis estándar de Codex Security para realizar una revisión inicial o una evaluación rutinaria de un repositorio o componente. Este ejecuta una vez el flujo de trabajo completo del análisis.

Para realizar una evaluación más exhaustiva, revisa los resultados y, a continuación, ejecuta un análisis profundo. Los análisis profundos tardan más y realizan una búsqueda más amplia.

Elige el área de análisis

En la aplicación de escritorio, abre Security, selecciona Scans y selecciona + Scan. Elige un repositorio existente u otra carpeta y, a continuación, selecciona Codebase.

Analiza todo el repositorio cuando necesites una cobertura amplia y el repositorio sea una unidad de revisión razonable. En un monorepo, elige una carpeta cuando un servicio, paquete o componente tenga un responsable y un límite de seguridad claros.

También puedes iniciar un análisis desde una conversación de Codex:

Use $codex-security:security-scan to scan this repository for security vulnerabilities.

Para centrar esa conversación en una carpeta concreta, identifica el componente:

Use $codex-security:security-scan to scan this repository for security vulnerabilities, focusing on the services/billing component.

Configura el análisis

Para obtener la mejor calidad de análisis, usa gpt-5.6-sol con un esfuerzo de razonamiento xhigh.

  1. Selecciona Codebase y deja Deep scan desactivado.
  2. Confirma el repositorio seleccionado, la rama actual y la revisión más reciente.
  3. Configura Scan area como el repositorio completo o elige una carpeta.
  4. Elige un modelo y un esfuerzo de razonamiento.
  5. Abre Additional context solo cuando cambie la revisión. Un contexto útil identifica las entradas controladas por atacantes, los límites de confianza, las acciones sensibles o un área específica que se deba priorizar.
  6. Selecciona Start scan.

Añade SECURITY.md a la raíz del repositorio para proporcionar directrices de seguridad persistentes. Describe el modelo de amenazas, las invariantes de seguridad, los criterios de los hallazgos que se deben informar, las exclusiones y el contexto de gravedad. Añade archivos SECURITY.md anidados para proporcionar directrices específicas de cada directorio. Cuando las políticas entren en conflicto, tendrá prioridad el archivo más cercano al código. Codex Security trata estos archivos como contexto de políticas, no como instrucciones ejecutables.

Usa AGENTS.md para los comandos de compilación y validación compatibles y otras instrucciones específicas del repositorio.

Deja que las fases terminen

Un análisis ejecuta estas fases en orden:

  1. Modelado de amenazas identifica activos, puntos de entrada, límites de confianza e invariantes de seguridad.
  2. Detección de hallazgos revisa el código solicitado en busca de controles posiblemente deficientes y rutas desde el origen hasta el destino.
  3. Validación prueba o comprueba de otra forma cada candidato y registra las pruebas o las carencias de demostración.
  4. Análisis del impacto y las rutas evalúa las rutas realistas, el impacto y la gravedad de cada candidato.
  5. Generación de informes registra los hallazgos validados, la cobertura y los metadatos del análisis. Los informes detallados de cada hallazgo están disponibles cuando se solicitan.
  6. Refuerzo estructural, cuando se solicita, analiza el conjunto de hallazgos y crea orientación de diseño.
  7. Finalización valida el contrato estructurado del análisis y genera report.md, incluidos enlaces a informes detallados o recomendaciones de refuerzo.

El entorno de trabajo muestra la fase activa del análisis y cualquier progreso que indique el plugin. Selecciona View activity para inspeccionar la tarea de Codex. Espera al resultado completo en lugar de evaluar candidatos preliminares o detener el proceso porque una fase tarde más que otra.

Revisa el análisis completado

Revisa el resultado en este orden:

  1. Confirma el objetivo, la revisión y el área de análisis.
  2. Lee las superficies revisadas y cada área aplazada explícitamente o que requiera seguimiento.
  3. Para cada hallazgo, inspecciona el control raíz o destino, la entrada controlada por el atacante, el método de validación, la incertidumbre restante, la accesibilidad realista, la justificación de la gravedad y la remediación propuesta.
  4. Descarta los hallazgos cuyas pruebas no respalden la ruta o el impacto afirmados.
  5. Selecciona un hallazgo aceptado antes de iniciar una corrección.
Hallazgo de Codex Security que muestra la gravedad, el estado de validación, la causa raíz y la ruta de ataque
Revisa la gravedad, el estado de validación, la causa raíz y la ruta de ataque del hallazgo.

Evalúa un primer análisis

Antes del análisis, elige entre dos y cuatro criterios de evaluación, como el descubrimiento independiente, la calidad de las pruebas, los falsos positivos o la calidad de la corrección. Si realizas una prueba con un hallazgo conocido, registra si se lo proporcionaste a Codex o si lo excluiste del análisis.

Registra la revisión del repositorio, la versión del plugin, el modelo y el esfuerzo de razonamiento. Usa esta referencia para comparar análisis posteriores cuando cambien el código, los controles de seguridad o la configuración del análisis.

Elige una frecuencia de análisis

Define la frecuencia de análisis según el riesgo del repositorio y la capacidad de tu equipo para abordar los hallazgos. Realiza análisis en estos momentos:

  • Referencia inicial: Ejecuta un análisis estándar cuando incorpores un repositorio, asumas la responsabilidad de un componente o necesites un punto de partida para un modelo de amenazas nuevo.
  • Cambios de código: Revisa los cambios de código cuando una solicitud de incorporación de cambios o un commit modifique código sensible para la seguridad o una integración externa.
  • Revisión periódica: Define un intervalo de revisión recurrente según la exposición de tu sistema y la frecuencia con la que cambia el código. Adáptalo a la capacidad de tu equipo para abordar los hallazgos.
  • Después de una corrección: Corrige y verifica el hallazgo. Confirma que el problema ya no puede reproducirse y conserva el análisis original para compararlo.

Estos desencadenantes de análisis no crean una programación automatizada.

Vuelve a abrir un análisis anterior

Abre Security y, a continuación, selecciona un análisis guardado en Scans para revisar sus hallazgos, su cobertura y los artefactos de informe disponibles. Para evaluar el código más reciente, inicia un nuevo análisis del mismo repositorio. El nuevo análisis no reemplaza el anterior ni sus artefactos.

Usa los resultados

Usa el entorno de trabajo de Security para revisar los hallazgos, la cobertura y las áreas de seguimiento sin inspeccionar el JSON sin procesar. Abre report.md cuando esté disponible como punto de entrada legible al directorio completo del análisis. Mantén el directorio junto cuando lo compartas o archives: el informe incluye enlaces a informes detallados en findings/ y a directrices de refuerzo estructural en hardening/ cuando esos artefactos opcionales estén disponibles.

En segundo plano en el espacio de trabajo, cada análisis conserva scan-manifest.json, findings.json y coverage.json para automatizaciones e integraciones. Normalmente no necesitas abrir estos archivos por tu cuenta.

El espacio de trabajo de hallazgos también puede crear archivos portátiles JSON, CSV y SARIF. Consulta Exportar o hacer seguimiento de los hallazgos.

Siguiente paso

Después de que una persona acepte un hallazgo, usa Corregir y verificar un hallazgo para generar y revisar un único parche acotado. No pidas a Codex que corrija todos los hallazgos de un análisis en un solo chat.