Français

Exécuter une analyse de sécurité approfondie

Effectuez un examen plus lent et plus approfondi d’un dépôt ou d’un dossier délimité.

Exécutez une analyse approfondie lorsque vous avez besoin d’un examen plus complet et pouvez accepter une durée d’exécution plus longue. Les analyses approfondies explorent un dépôt de manière plus exhaustive et peuvent réduire la variabilité entre les exécutions.

Commencez par une analyse standard afin de vérifier le périmètre et les résultats. Utilisez ensuite une analyse approfondie lorsqu’une évaluation plus complète est nécessaire.

Choisir entre une analyse standard et une analyse approfondie

Analyse standard Analyse approfondie
Idéale pour Les premières exécutions et l’examen courant d’un dépôt ou d’un dossier Les examens plus complets après une analyse standard
Variabilité Standard Réduite
Périmètre Dépôt ou dossier explicite Dépôt ou dossier explicite
Durée d’exécution et ressources Plus faibles Plus élevées
Pull requests et diffs Utilisez le workflow d’examen des modifications Non pris en charge ; utilisez plutôt le workflow d’examen des modifications

Configurer la durée d’exécution d’une analyse approfondie

Pour contrôler la concurrence et la durée d’une analyse approfondie, créez ou modifiez ~/.codex/codex-security/config.toml. Si vous définissez CODEX_HOME, utilisez plutôt $CODEX_HOME/codex-security/config.toml.

Par exemple, ce profil exécute une analyse plus courte avec une concurrence limitée :

[deep_scan]
workers = 2
subagents = 0
stop_after_no_new = 3
max_discovery_runs = 10
Paramètre Valeur par défaut Description
workers auto Nombre de workers de découverte autorisés à s’exécuter simultanément. Définissez un entier positif ou "auto".
subagents 3 Nombre de sous-agents que chaque worker de découverte peut démarrer. Définissez 0 pour les désactiver.
stop_after_no_new 6 Arrête la découverte après ce nombre d’exécutions consécutives ne produisant aucun nouveau candidat.
max_discovery_runs 60 Limite du nombre d’exécutions de découverte avant le passage de l’analyse à la validation.

Des valeurs plus faibles peuvent réduire la durée de l’analyse et l’utilisation de tokens, mais risquent de laisser passer certains constats. Les modifications de configuration s’appliquent aux nouvelles analyses approfondies, pas à celles déjà en cours.

Démarrer l’analyse approfondie

Dans l’application de bureau, ouvrez Security, sélectionnez Scans, puis + Scan. Choisissez un dépôt ou un autre dossier, sélectionnez Codebase, puis activez Deep scan. L’analyse couvre l’intégralité du dépôt ou du dossier sélectionné.

Vous pouvez également démarrer une analyse approfondie de l’ensemble d’un dépôt depuis une conversation Codex :

Use $codex-security:deep-security-scan to run a deep security scan of this repository.

Pour un composant d’un monorepo, indiquez explicitement le dossier :

Use $codex-security:deep-security-scan to run a deep security scan of /absolute/path/to/repository/services/payments.

Pour lancer une analyse approfondie délimitée dans l’application de bureau, sélectionnez le dossier en tant que base de code. L’analyse couvre l’intégralité du dossier sélectionné.

Confirmer la configuration et les vérifications préalables

Pour obtenir une qualité d’analyse optimale, utilisez gpt-5.6-sol avec un effort de raisonnement xhigh.

  1. Sélectionnez Codebase et activez Deep scan.
  2. Vérifiez que le dépôt ou le dossier sélectionné correspond bien au code que vous souhaitiez analyser.
  3. Choisissez un modèle et un effort de raisonnement.
  4. Ouvrez Additional context pour préciser des vecteurs d’attaque concrets, des zones sensibles de l’application ou des informations sur le dépôt que le code ne peut pas révéler.
  5. Sélectionnez Start scan.
  6. Examinez tout avertissement relatif à la configuration ou aux capacités avant d’approuver une modification de configuration.

Les analyses approfondies nécessitent des workers délégués. Si l’environnement d’exécution actuel ne répond pas aux exigences de capacité, utilisez une analyse standard ou réessayez lorsque la capacité disponible sera suffisante.

Les workers de découverte héritent du modèle et des paramètres de raisonnement sélectionnés. Suivez l’analyse enregistrée depuis Scans, ou sélectionnez View activity pour examiner sa tâche Codex. Consultez le journal des modifications du plugin avant de mettre à jour le plugin ou de démarrer une analyse de longue durée.

Analyse approfondie de Codex Security affichant la phase active et la progression
Suivez la phase active de l’analyse approfondie et examinez son activité Codex avant de consulter le résultat final.

Examiner le résultat

Les analyses approfondies utilisent les mêmes détails d’analyse enregistrés et le même répertoire d’analyse complet que les analyses standard. Ouvrez l’analyse terminée dans Scans ou consultez ses constats dans Findings. Lorsqu’il est disponible, report.md renvoie vers un rapport détaillé pour chaque constat pouvant faire l’objet d’un rapport, ainsi que vers un portefeuille de renforcement structurel lorsque des constats subsistent. Lorsque vous partagez ou archivez le résultat, conservez avec le rapport les répertoires findings/ et hardening/ associés.

Examinez le résumé de la couverture avant les constats. Une analyse approfondie explore le code de manière plus exhaustive, mais toute surface différée ou lacune dans les preuves limite toujours la conclusion. Pour un constat que vous acceptez, poursuivez avec Corriger et vérifier un constat.

Pour examiner une pull request, un commit, une plage de branches ou un correctif local, utilisez Examiner les modifications du code. Une analyse approfondie ne remplace jamais le workflow axé sur les diffs.