Exécuter une analyse de sécurité approfondie
Effectuez un examen plus lent et plus approfondi d’un dépôt ou d’un dossier délimité.
Exécutez une analyse approfondie lorsque vous avez besoin d’un examen plus complet et pouvez accepter une durée d’exécution plus longue. Les analyses approfondies explorent un dépôt de manière plus exhaustive et peuvent réduire la variabilité entre les exécutions.
Commencez par une analyse standard afin de vérifier le périmètre et les résultats. Utilisez ensuite une analyse approfondie lorsqu’une évaluation plus complète est nécessaire.
Choisir entre une analyse standard et une analyse approfondie
| Analyse standard | Analyse approfondie | |
|---|---|---|
| Idéale pour | Les premières exécutions et l’examen courant d’un dépôt ou d’un dossier | Les examens plus complets après une analyse standard |
| Variabilité | Standard | Réduite |
| Périmètre | Dépôt ou dossier explicite | Dépôt ou dossier explicite |
| Durée d’exécution et ressources | Plus faibles | Plus élevées |
| Pull requests et diffs | Utilisez le workflow d’examen des modifications | Non pris en charge ; utilisez plutôt le workflow d’examen des modifications |
Configurer la durée d’exécution d’une analyse approfondie
Pour contrôler la concurrence et la durée d’une analyse approfondie, créez ou modifiez
~/.codex/codex-security/config.toml. Si vous définissez CODEX_HOME, utilisez
plutôt $CODEX_HOME/codex-security/config.toml.
Par exemple, ce profil exécute une analyse plus courte avec une concurrence limitée :
[deep_scan]
workers = 2
subagents = 0
stop_after_no_new = 3
max_discovery_runs = 10| Paramètre | Valeur par défaut | Description |
|---|---|---|
workers |
auto |
Nombre de workers de découverte autorisés à s’exécuter simultanément. Définissez un entier positif ou "auto". |
subagents |
3 |
Nombre de sous-agents que chaque worker de découverte peut démarrer. Définissez 0 pour les désactiver. |
stop_after_no_new |
6 |
Arrête la découverte après ce nombre d’exécutions consécutives ne produisant aucun nouveau candidat. |
max_discovery_runs |
60 |
Limite du nombre d’exécutions de découverte avant le passage de l’analyse à la validation. |
Des valeurs plus faibles peuvent réduire la durée de l’analyse et l’utilisation de tokens, mais risquent de laisser passer certains constats. Les modifications de configuration s’appliquent aux nouvelles analyses approfondies, pas à celles déjà en cours.
Démarrer l’analyse approfondie
Dans l’application de bureau, ouvrez Security, sélectionnez Scans, puis + Scan. Choisissez un dépôt ou un autre dossier, sélectionnez Codebase, puis activez Deep scan. L’analyse couvre l’intégralité du dépôt ou du dossier sélectionné.
Vous pouvez également démarrer une analyse approfondie de l’ensemble d’un dépôt depuis une conversation Codex :
Use $codex-security:deep-security-scan to run a deep security scan of this repository.Pour un composant d’un monorepo, indiquez explicitement le dossier :
Use $codex-security:deep-security-scan to run a deep security scan of /absolute/path/to/repository/services/payments.Pour lancer une analyse approfondie délimitée dans l’application de bureau, sélectionnez le dossier en tant que base de code. L’analyse couvre l’intégralité du dossier sélectionné.
Confirmer la configuration et les vérifications préalables
Pour obtenir une qualité d’analyse optimale, utilisez gpt-5.6-sol avec un effort de raisonnement xhigh.
- Sélectionnez Codebase et activez Deep scan.
- Vérifiez que le dépôt ou le dossier sélectionné correspond bien au code que vous souhaitiez analyser.
- Choisissez un modèle et un effort de raisonnement.
- Ouvrez Additional context pour préciser des vecteurs d’attaque concrets, des zones sensibles de l’application ou des informations sur le dépôt que le code ne peut pas révéler.
- Sélectionnez Start scan.
- Examinez tout avertissement relatif à la configuration ou aux capacités avant d’approuver une modification de configuration.
Les analyses approfondies nécessitent des workers délégués. Si l’environnement d’exécution actuel ne répond pas aux exigences de capacité, utilisez une analyse standard ou réessayez lorsque la capacité disponible sera suffisante.
Les workers de découverte héritent du modèle et des paramètres de raisonnement sélectionnés. Suivez l’analyse enregistrée depuis Scans, ou sélectionnez View activity pour examiner sa tâche Codex. Consultez le journal des modifications du plugin avant de mettre à jour le plugin ou de démarrer une analyse de longue durée.
Examiner le résultat
Les analyses approfondies utilisent les mêmes détails d’analyse enregistrés et le même répertoire d’analyse complet que les analyses standard. Ouvrez l’analyse terminée dans Scans ou consultez ses constats dans Findings. Lorsqu’il est disponible, report.md renvoie vers un rapport détaillé pour chaque constat pouvant faire l’objet d’un rapport, ainsi que vers un portefeuille de renforcement structurel lorsque des constats subsistent. Lorsque vous partagez ou archivez le résultat, conservez avec le rapport les répertoires findings/ et hardening/ associés.
Examinez le résumé de la couverture avant les constats. Une analyse approfondie explore le code de manière plus exhaustive, mais toute surface différée ou lacune dans les preuves limite toujours la conclusion. Pour un constat que vous acceptez, poursuivez avec Corriger et vérifier un constat.
Pour examiner une pull request, un commit, une plage de branches ou un correctif local, utilisez Examiner les modifications du code. Une analyse approfondie ne remplace jamais le workflow axé sur les diffs.