Français

Exécuter une analyse Codex Security

Exécuter une analyse Codex Security

Analysez un dépôt autorisé ou un dossier délimité, puis examinez les résultats, la couverture et les artefacts.

Commencez par une analyse Codex Security standard pour effectuer un premier examen ou une évaluation régulière d’un dépôt ou d’un composant. Elle exécute une fois l’intégralité du processus d’analyse.

Pour une évaluation plus approfondie, examinez les résultats, puis exécutez une analyse approfondie. Les analyses approfondies prennent plus de temps et effectuent des recherches plus étendues.

Choisir la zone à analyser

Dans l’application de bureau, ouvrez Security, sélectionnez Scans, puis + Scan. Choisissez un dépôt existant ou un autre dossier, puis sélectionnez Codebase.

Analysez l’intégralité du dépôt lorsque vous avez besoin d’une couverture étendue et que le dépôt constitue une unité d’examen raisonnable. Dans un monorepo, choisissez un seul dossier lorsqu’un service, un package ou un composant possède un responsable et un périmètre de sécurité clairement définis.

Vous pouvez également lancer une analyse depuis une conversation Codex :

Use $codex-security:security-scan to scan this repository for security vulnerabilities.

Pour concentrer cette conversation sur un dossier particulier, indiquez le composant :

Use $codex-security:security-scan to scan this repository for security vulnerabilities, focusing on the services/billing component.

Configurer l’analyse

Pour obtenir une analyse de qualité optimale, utilisez gpt-5.6-sol avec un effort de raisonnement xhigh.

  1. Sélectionnez Codebase et laissez Deep scan désactivé.
  2. Confirmez le dépôt sélectionné, la branche actuelle et la dernière révision.
  3. Définissez Scan area sur l’intégralité du dépôt ou choisissez un dossier.
  4. Choisissez un modèle et un effort de raisonnement.
  5. Ouvrez Additional context uniquement lorsque ces informations influencent l’examen. Un contexte utile identifie les entrées contrôlées par un attaquant, les frontières de confiance, les actions sensibles ou une zone précise à traiter en priorité.
  6. Sélectionnez Start scan.

Ajoutez SECURITY.md à la racine du dépôt pour fournir des consignes de sécurité persistantes. Décrivez le modèle de menace, les invariants de sécurité, les critères de signalement des résultats, les exclusions et le contexte de sévérité. Ajoutez des fichiers SECURITY.md imbriqués pour fournir des consignes propres à certains répertoires. En cas de conflit entre les règles, le fichier le plus proche du code prévaut. Codex Security traite ces fichiers comme un contexte de règles, et non comme des instructions exécutables.

Utilisez AGENTS.md pour indiquer les commandes de compilation et de validation prises en charge ainsi que les autres instructions propres au dépôt.

Laisser toutes les phases s’achever

Une analyse exécute les phases suivantes dans l’ordre :

  1. La modélisation des menaces identifie les actifs, les points d’entrée, les frontières de confiance et les invariants de sécurité.
  2. La recherche de vulnérabilités examine le code demandé à la recherche de contrôles potentiellement défaillants et de chemins allant de la source à la destination.
  3. La validation teste ou vérifie chaque résultat potentiel d’une autre manière, puis consigne les preuves ou les lacunes en matière de preuve.
  4. L’analyse de l’impact et des chemins évalue les chemins réalistes, l’impact et la gravité de chaque résultat potentiel.
  5. La génération de rapports consigne les résultats validés, la couverture et les métadonnées de l’analyse. Des rapports détaillés pour chaque résultat sont disponibles sur demande.
  6. Le renforcement structurel, lorsqu’il est demandé, analyse l’ensemble des résultats et crée des recommandations de conception.
  7. La finalisation valide le contrat structuré de l’analyse et génère report.md, avec des liens vers les éventuels rapports détaillés ou recommandations de renforcement.

L’espace de travail affiche la phase active de l’analyse ainsi que toute progression signalée par le plugin. Sélectionnez View activity pour consulter la tâche Codex. Attendez le résultat complet au lieu d’évaluer trop tôt les résultats potentiels ou d’interrompre l’analyse parce qu’une phase dure plus longtemps qu’une autre.

Examiner l’analyse terminée

Examinez le résultat dans l’ordre suivant :

  1. Confirmez la cible, la révision et la zone analysée.
  2. Consultez les surfaces examinées ainsi que chaque zone explicitement reportée ou nécessitant un suivi.
  3. Pour chaque résultat, examinez le contrôle racine ou la destination sensible, l’entrée contrôlée par un attaquant, la méthode de validation, les incertitudes restantes, l’accessibilité réaliste, la justification de la sévérité et la remédiation proposée.
  4. Rejetez les résultats dont les preuves n’étayent pas le chemin ou l’impact avancé.
  5. Sélectionnez un résultat accepté avant de commencer à le corriger.
Résultat Codex Security affichant la sévérité, l’état de validation, la cause racine et le chemin d’attaque
Examinez la sévérité du résultat, son état de validation, sa cause racine et son chemin d’attaque.

Évaluer une première analyse

Avant l’analyse, choisissez deux à quatre critères d’évaluation, tels que la découverte indépendante, la qualité des preuves, les faux positifs ou la qualité des corrections. Si vous faites un test à partir d’un résultat connu, indiquez si vous l’avez communiqué à Codex ou si vous ne l’avez pas inclus dans l’analyse.

Consignez la révision du dépôt, la version du plugin, le modèle et l’effort de raisonnement. Utilisez cette référence pour comparer les analyses ultérieures après une modification du code, des contrôles de sécurité ou des paramètres d’analyse.

Choisir une fréquence d’analyse

Définissez la fréquence des analyses selon les risques associés au dépôt et la capacité de votre équipe à traiter les résultats. Lancez une analyse aux moments suivants :

  • Référence initiale : lancez une analyse standard lorsque vous intégrez un dépôt, prenez en charge un composant ou avez besoin d’un point de départ pour un nouveau modèle de menaces.
  • Modifications du code : examinez les modifications du code lorsqu’une pull request ou un commit modifie du code sensible du point de vue de la sécurité ou une intégration externe.
  • Examen régulier : définissez un intervalle d’examen récurrent selon l’exposition de votre système et la fréquence de modification du code. Adaptez-le à la capacité de votre équipe à traiter les résultats.
  • Après une correction : corrigez et vérifiez le résultat. Confirmez que le problème ne peut plus être reproduit et conservez l’analyse d’origine à des fins de comparaison.

Ces déclencheurs d’analyse ne créent pas de planification automatisée.

Rouvrir une analyse précédente

Ouvrez Security, puis sélectionnez une analyse enregistrée dans Scans pour examiner ses résultats, sa couverture et les artefacts de rapport disponibles. Pour évaluer le code le plus récent, lancez une nouvelle analyse du même dépôt. La nouvelle analyse ne remplace ni l’analyse précédente ni ses artefacts.

Utiliser les résultats

Utilisez l’espace de travail Security pour examiner les résultats, la couverture et les zones de suivi sans consulter le JSON brut. Ouvrez report.md lorsqu’il est disponible pour accéder à un point d’entrée lisible vers l’intégralité du répertoire de l’analyse. Conservez le répertoire dans son ensemble lorsque vous le partagez ou l’archivez : le rapport contient des liens vers les rapports détaillés dans findings/ et vers les recommandations de renforcement structurel dans hardening/ lorsque ces artefacts facultatifs sont disponibles.

En arrière-plan dans l’espace de travail, chaque analyse conserve scan-manifest.json, findings.json et coverage.json pour l’automatisation et les intégrations. En règle générale, vous n’avez pas besoin d’ouvrir vous-même ces fichiers.

L’espace de travail des résultats peut également créer des fichiers JSON, CSV et SARIF portables. Consultez Exporter ou suivre les résultats.

Étape suivante

Après l’acceptation d’un résultat par une personne, utilisez Corriger et vérifier un résultat pour générer et examiner un seul correctif délimité. Ne demandez pas à Codex de corriger dans une même conversation tous les résultats d’une analyse.