Français

Exécuter une analyse de sécurité approfondie

Exécuter une analyse de sécurité approfondie

Effectuez un examen plus lent et plus approfondi d’un dépôt ou d’un dossier délimité.

Exécutez une analyse approfondie lorsque vous avez besoin d’un examen plus complet et pouvez accepter une durée d’exécution plus longue. Les analyses approfondies explorent un dépôt de manière plus exhaustive et peuvent réduire la variabilité entre les exécutions.

Commencez par une analyse standard afin de vérifier le périmètre et les résultats. Utilisez ensuite une analyse approfondie lorsqu’une évaluation plus complète est nécessaire.

Choisir entre une analyse standard et une analyse approfondie

Analyse standard Analyse approfondie
Idéale pour Les premières exécutions et l’examen courant d’un dépôt ou d’un dossier Les examens plus complets après une analyse standard
Variabilité Standard Réduite
Périmètre Dépôt ou dossier explicite Dépôt ou dossier explicite
Durée d’exécution et ressources Plus faibles Plus élevées
Pull requests et diffs Utilisez le workflow d’examen des modifications Non pris en charge ; utilisez plutôt le workflow d’examen des modifications

Configurer la durée d’exécution d’une analyse approfondie

Pour contrôler la concurrence et la durée d’une analyse approfondie, créez ou modifiez ~/.codex/codex-security/config.toml. Si vous définissez CODEX_HOME, utilisez plutôt $CODEX_HOME/codex-security/config.toml.

Par exemple, ce profil exécute une analyse plus courte avec une concurrence limitée :

[deep_scan]
workers = 2
subagents = 0
stop_after_no_new = 3
max_discovery_runs = 10
max_time_hours = 1.5
Paramètre Valeur par défaut Description
workers 4 Nombre de workers d’analyse standard indépendants autorisés à s’exécuter simultanément. L’ancienne valeur "auto" correspond également à 4.
subagents 3 Nombre de sous-agents que chaque worker peut lancer. Définissez 0 pour les désactiver.
stop_after_no_new 4 Arrête l’analyse après ce nombre d’analyses de worker consécutives terminées sans produire de nouveau résultat.
stop_after_consecutive_errors 3 Arrête l’analyse après ce nombre d’erreurs de worker consécutives.
max_discovery_runs 40 Limite le nombre d’exécutions indépendantes de l’analyse standard avant l’agrégation.
max_time_hours 96 Limite l’exécution des workers à un nombre d’heures positif, jusqu’à 96 ; utilisez des valeurs fractionnaires si nécessaire.

Des valeurs plus faibles peuvent réduire la durée de l’analyse et l’utilisation de tokens, mais risquent de laisser passer certains constats. Les modifications de configuration s’appliquent aux nouvelles analyses approfondies, pas à celles déjà en cours.

Lorsque la limite de temps expire, Codex Security arrête les workers qui n’ont pas terminé, conserve les résultats des analyses terminées et les agrège dans le rapport final. Si aucun worker ne termine l’examen du code source avant l’échéance, le rapport indique une couverture partielle.

Le paramètre max_time_hours nécessite la version 0.1.19 ou ultérieure du plugin. Consultez le journal des modifications du plugin pour connaître les détails de la version.

Démarrer l’analyse approfondie

Dans l’application de bureau, ouvrez Security, sélectionnez Scans, puis + Scan. Choisissez un dépôt ou un autre dossier, sélectionnez Codebase, puis activez Deep scan. L’analyse couvre l’intégralité du dépôt ou du dossier sélectionné.

Vous pouvez également démarrer une analyse approfondie de l’ensemble d’un dépôt depuis une conversation Codex :

Use $codex-security:deep-security-scan to run a deep security scan of this repository.

Pour un composant d’un monorepo, indiquez explicitement le dossier :

Use $codex-security:deep-security-scan to run a deep security scan of /absolute/path/to/repository/services/payments.

Pour lancer une analyse approfondie délimitée dans l’application de bureau, sélectionnez le dossier en tant que base de code. L’analyse couvre l’intégralité du dossier sélectionné.

Confirmer la configuration et les vérifications préalables

Pour obtenir une qualité d’analyse optimale, utilisez gpt-5.6-sol avec un effort de raisonnement xhigh.

  1. Sélectionnez Codebase et activez Deep scan.
  2. Vérifiez que le dépôt ou le dossier sélectionné correspond bien au code que vous souhaitez analyser.
  3. Choisissez un modèle et un niveau d’effort de raisonnement.
  4. Ouvrez Additional context pour préciser des vecteurs d’attaque concrets, des zones sensibles de l’application ou des informations contextuelles sur le dépôt que le code ne peut pas révéler.
  5. Sélectionnez Start scan.

Les workers d’analyse approfondie héritent du modèle et des paramètres de raisonnement sélectionnés. Chaque worker exécute une analyse standard complète, puis Codex Security agrège les résultats terminés. Suivez l’analyse enregistrée depuis Scans, ou sélectionnez View activity pour consulter sa tâche Codex. Consultez le journal des modifications du plugin avant de mettre à jour le plugin ou de lancer une analyse de longue durée.

Analyse approfondie de Codex Security affichant la phase active et la progression
Suivez la phase active de l’analyse approfondie et examinez son activité Codex avant de consulter le résultat final.

Examiner le résultat

Les analyses approfondies utilisent les mêmes détails d’analyse enregistrés et le même répertoire d’analyse complet que les analyses standard. Ouvrez l’analyse terminée dans Scans ou examinez ses résultats dans Findings. Le fichier report.md généré contient des liens vers les rapports de vulnérabilité détaillés ou les recommandations de renforcement structurel lorsque vous demandez ces livrables. Conservez tous les répertoires findings/ et hardening/ liés avec le rapport lorsque vous partagez ou archivez le résultat.

Examinez le résumé de la couverture avant les constats. Une analyse approfondie explore le code de manière plus exhaustive, mais toute surface différée ou lacune dans les preuves limite toujours la conclusion. Pour un constat que vous acceptez, poursuivez avec Corriger et vérifier un constat.

Pour examiner une pull request, un commit, une plage de branches ou un correctif local, utilisez Examiner les modifications du code. Une analyse approfondie ne remplace jamais le workflow axé sur les diffs.