Exécuter une analyse Codex Security
Analysez un dépôt autorisé ou un dossier délimité, puis examinez les résultats, la couverture et les artefacts.
Commencez par une analyse Codex Security standard pour effectuer un premier examen ou une évaluation régulière d’un dépôt ou d’un composant. Elle exécute une fois l’intégralité du processus d’analyse.
Pour une évaluation plus approfondie, examinez les résultats, puis exécutez une analyse approfondie. Les analyses approfondies prennent plus de temps et effectuent des recherches plus étendues.
Choisir la zone à analyser
Dans l’application de bureau, ouvrez Security, sélectionnez Scans, puis + Scan. Choisissez un dépôt existant ou un autre dossier, puis sélectionnez Codebase.
Analysez l’intégralité du dépôt lorsque vous avez besoin d’une couverture étendue et que le dépôt constitue une unité d’examen raisonnable. Dans un monorepo, choisissez un seul dossier lorsqu’un service, un package ou un composant possède un responsable et un périmètre de sécurité clairement définis.
Vous pouvez également lancer une analyse depuis une conversation Codex :
Use $codex-security:security-scan to scan this repository for security vulnerabilities.Pour concentrer cette conversation sur un dossier particulier, indiquez le composant :
Use $codex-security:security-scan to scan this repository for security vulnerabilities, focusing on the services/billing component.
Configurer l’analyse
Pour obtenir une analyse de qualité optimale, utilisez gpt-5.6-sol avec un effort de raisonnement xhigh.
- Sélectionnez Codebase et laissez Deep scan désactivé.
- Confirmez le dépôt sélectionné, la branche actuelle et la dernière révision.
- Définissez Scan area sur l’intégralité du dépôt ou choisissez un dossier.
- Choisissez un modèle et un effort de raisonnement.
- Ouvrez Additional context uniquement lorsque ces informations influencent l’examen. Un contexte utile identifie les entrées contrôlées par un attaquant, les frontières de confiance, les actions sensibles ou une zone précise à traiter en priorité.
- Sélectionnez Start scan.
Ajoutez SECURITY.md à la racine du dépôt pour fournir des consignes de sécurité persistantes.
Décrivez le modèle de menace, les invariants de sécurité, les critères de signalement des résultats,
les exclusions et le contexte de sévérité. Ajoutez des fichiers SECURITY.md imbriqués pour fournir
des consignes propres à certains répertoires. En cas de conflit entre les règles, le fichier le plus proche du
code prévaut. Codex Security traite ces fichiers comme un contexte de règles,
et non comme des instructions exécutables.
Utilisez AGENTS.md pour indiquer les commandes de compilation et de validation prises en charge ainsi que les autres
instructions propres au dépôt.
Laisser toutes les phases s’achever
Une analyse exécute les phases suivantes dans l’ordre :
- La modélisation des menaces identifie les ressources, les points d’entrée, les frontières de confiance et les invariants de sécurité.
- La détection des résultats examine le code demandé à la recherche de contrôles vraisemblablement défaillants et de chemins allant d’une source à une destination sensible.
- La validation teste ou vérifie autrement chaque résultat potentiel et consigne les preuves ou leurs lacunes.
- L’analyse de l’impact et des chemins évalue les chemins réalistes, l’impact et la sévérité de chaque résultat potentiel.
- La génération de rapports consigne les résultats validés, la couverture et les métadonnées de l’analyse. Les rapports détaillés de chaque résultat sont facultatifs pour les analyses standard.
- Le renforcement structurel, lorsqu’il est disponible, analyse l’ensemble des résultats et produit des recommandations de conception.
- La finalisation valide le contrat structuré de l’analyse et génère
report.md, avec des liens vers les éventuels rapports détaillés ou recommandations de renforcement.
L’espace de travail affiche la phase active de l’analyse ainsi que toute progression signalée par le plugin. Sélectionnez View activity pour consulter la tâche Codex. Attendez le résultat complet au lieu d’évaluer trop tôt les résultats potentiels ou d’interrompre l’analyse parce qu’une phase dure plus longtemps qu’une autre.
Examiner l’analyse terminée
Examinez le résultat dans l’ordre suivant :
- Confirmez la cible, la révision et la zone analysée.
- Consultez les surfaces examinées ainsi que chaque zone explicitement reportée ou nécessitant un suivi.
- Pour chaque résultat, examinez le contrôle racine ou la destination sensible, l’entrée contrôlée par un attaquant, la méthode de validation, les incertitudes restantes, l’accessibilité réaliste, la justification de la sévérité et la remédiation proposée.
- Rejetez les résultats dont les preuves n’étayent pas le chemin ou l’impact avancé.
- Sélectionnez un résultat accepté avant de commencer à le corriger.
Rouvrir une analyse précédente
Ouvrez Security, puis sélectionnez une analyse enregistrée dans Scans pour examiner ses résultats, sa couverture et les artefacts de rapport disponibles. Pour évaluer le code le plus récent, lancez une nouvelle analyse du même dépôt. La nouvelle analyse ne remplace ni l’analyse précédente ni ses artefacts.
Utiliser les résultats
Utilisez l’espace de travail Security pour examiner les résultats, la couverture et les zones de suivi sans consulter le JSON brut. Ouvrez report.md lorsqu’il est disponible pour accéder à un point d’entrée lisible vers l’intégralité du répertoire de l’analyse. Conservez le répertoire dans son ensemble lorsque vous le partagez ou l’archivez : le rapport contient des liens vers les rapports détaillés dans findings/ et vers les recommandations de renforcement structurel dans hardening/ lorsque ces artefacts facultatifs sont disponibles.
En arrière-plan dans l’espace de travail, chaque analyse conserve scan-manifest.json, findings.json
et coverage.json pour l’automatisation et les intégrations. En règle générale, vous n’avez pas besoin
d’ouvrir vous-même ces fichiers.
L’espace de travail des résultats peut également créer des fichiers JSON, CSV et SARIF portables. Consultez Exporter ou suivre les résultats.
Étape suivante
Après l’acceptation d’un résultat par une personne, utilisez Corriger et vérifier un résultat pour générer et examiner un seul correctif délimité. Ne demandez pas à Codex de corriger dans une même conversation tous les résultats d’une analyse.