Exécuter une analyse de sécurité approfondie
Exécuter une analyse de sécurité approfondie
Effectuez un examen plus lent et plus approfondi d’un dépôt ou d’un dossier délimité.
Exécutez une analyse approfondie lorsque vous avez besoin d’un examen plus complet et pouvez accepter une durée d’exécution plus longue. Les analyses approfondies explorent un dépôt de manière plus exhaustive et peuvent réduire la variabilité entre les exécutions.
Commencez par une analyse standard afin de vérifier le périmètre et les résultats. Utilisez ensuite une analyse approfondie lorsqu’une évaluation plus complète est nécessaire.
Choisir entre une analyse standard et une analyse approfondie
| Analyse standard | Analyse approfondie | |
|---|---|---|
| Idéale pour | Les premières exécutions et l’examen courant d’un dépôt ou d’un dossier | Les examens plus complets après une analyse standard |
| Variabilité | Standard | Réduite |
| Périmètre | Dépôt ou dossier explicite | Dépôt ou dossier explicite |
| Durée d’exécution et ressources | Plus faibles | Plus élevées |
| Pull requests et diffs | Utilisez le workflow d’examen des modifications | Non pris en charge ; utilisez plutôt le workflow d’examen des modifications |
Configurer la durée d’exécution d’une analyse approfondie
Pour contrôler la concurrence et la durée d’une analyse approfondie, créez ou modifiez
~/.codex/codex-security/config.toml. Si vous définissez CODEX_HOME, utilisez
plutôt $CODEX_HOME/codex-security/config.toml.
Par exemple, ce profil exécute une analyse plus courte avec une concurrence limitée :
[deep_scan]
workers = 2
subagents = 0
stop_after_no_new = 3
max_discovery_runs = 10
max_time_hours = 1.5| Paramètre | Valeur par défaut | Description |
|---|---|---|
workers |
4 |
Nombre de workers d’analyse standard indépendants autorisés à s’exécuter simultanément. L’ancienne valeur "auto" correspond également à 4. |
subagents |
3 |
Nombre de sous-agents que chaque worker peut lancer. Définissez 0 pour les désactiver. |
stop_after_no_new |
4 |
Arrête l’analyse après ce nombre d’analyses de worker consécutives terminées sans produire de nouveau résultat. |
stop_after_consecutive_errors |
3 |
Arrête l’analyse après ce nombre d’erreurs de worker consécutives. |
max_discovery_runs |
40 |
Limite le nombre d’exécutions indépendantes de l’analyse standard avant l’agrégation. |
max_time_hours |
96 |
Limite l’exécution des workers à un nombre d’heures positif, jusqu’à 96 ; utilisez des valeurs fractionnaires si nécessaire. |
Des valeurs plus faibles peuvent réduire la durée de l’analyse et l’utilisation de tokens, mais risquent de laisser passer certains constats. Les modifications de configuration s’appliquent aux nouvelles analyses approfondies, pas à celles déjà en cours.
Lorsque la limite de temps expire, Codex Security arrête les workers qui n’ont pas terminé, conserve les résultats des analyses terminées et les agrège dans le rapport final. Si aucun worker ne termine l’examen du code source avant l’échéance, le rapport indique une couverture partielle.
Le paramètre max_time_hours nécessite la version 0.1.19 ou ultérieure du plugin. Consultez le
journal des modifications du plugin pour connaître les détails de la version.
Démarrer l’analyse approfondie
Dans l’application de bureau, ouvrez Security, sélectionnez Scans, puis + Scan. Choisissez un dépôt ou un autre dossier, sélectionnez Codebase, puis activez Deep scan. L’analyse couvre l’intégralité du dépôt ou du dossier sélectionné.
Vous pouvez également démarrer une analyse approfondie de l’ensemble d’un dépôt depuis une conversation Codex :
Use $codex-security:deep-security-scan to run a deep security scan of this repository.Pour un composant d’un monorepo, indiquez explicitement le dossier :
Use $codex-security:deep-security-scan to run a deep security scan of /absolute/path/to/repository/services/payments.Pour lancer une analyse approfondie délimitée dans l’application de bureau, sélectionnez le dossier en tant que base de code. L’analyse couvre l’intégralité du dossier sélectionné.
Confirmer la configuration et les vérifications préalables
Pour obtenir une qualité d’analyse optimale, utilisez gpt-5.6-sol avec un effort de raisonnement xhigh.
- Sélectionnez Codebase et activez Deep scan.
- Vérifiez que le dépôt ou le dossier sélectionné correspond bien au code que vous souhaitez analyser.
- Choisissez un modèle et un niveau d’effort de raisonnement.
- Ouvrez Additional context pour préciser des vecteurs d’attaque concrets, des zones sensibles de l’application ou des informations contextuelles sur le dépôt que le code ne peut pas révéler.
- Sélectionnez Start scan.
Les workers d’analyse approfondie héritent du modèle et des paramètres de raisonnement sélectionnés. Chaque worker exécute une analyse standard complète, puis Codex Security agrège les résultats terminés. Suivez l’analyse enregistrée depuis Scans, ou sélectionnez View activity pour consulter sa tâche Codex. Consultez le journal des modifications du plugin avant de mettre à jour le plugin ou de lancer une analyse de longue durée.
Examiner le résultat
Les analyses approfondies utilisent les mêmes détails d’analyse enregistrés et le même répertoire d’analyse complet que
les analyses standard. Ouvrez l’analyse terminée dans Scans ou examinez ses résultats dans
Findings. Le fichier report.md généré contient des liens vers les rapports de vulnérabilité détaillés
ou les recommandations de renforcement structurel lorsque vous demandez ces livrables. Conservez tous les répertoires
findings/ et hardening/ liés avec le rapport lorsque vous partagez ou
archivez le résultat.
Examinez le résumé de la couverture avant les constats. Une analyse approfondie explore le code de manière plus exhaustive, mais toute surface différée ou lacune dans les preuves limite toujours la conclusion. Pour un constat que vous acceptez, poursuivez avec Corriger et vérifier un constat.
Pour examiner une pull request, un commit, une plage de branches ou un correctif local, utilisez Examiner les modifications du code. Une analyse approfondie ne remplace jamais le workflow axé sur les diffs.