Referensi Codex Security CLI
Argumen, format keluaran, artefak pemindaian, penyedia, dan kode keluar untuk Codex Security CLI.
Gunakan referensi ini untuk memeriksa perintah codex-security yang didukung, flag,
format keluaran, dan perilaku keluar. Untuk panduan pemindaian pertama, mulailah dengan
panduan mulai cepat CLI.
Instal paket yang telah dipublikasikan di proyek Anda:
npm install @openai/codex-securityJalankan paket yang terinstal sebagai npx @openai/codex-security. Anda dapat menggunakan
codex-security secara langsung jika berkas executable tersedia di PATH Anda.
Ringkasan perintah
usage: codex-security [--version] <command> [options]CLI menyediakan perintah berikut:
| Perintah | Tujuan |
|---|---|
codex-security scan |
Menjalankan pemindaian Codex Security. |
codex-security install-hook |
Menginstal pemindaian keamanan Git pre-commit. |
codex-security bulk-scan |
Menemukan repositori dan menjalankan pemindaian massal yang dapat dilanjutkan. |
codex-security scans |
Menampilkan, memeriksa, mencocokkan, menjalankan ulang, dan membandingkan pemindaian tersimpan. |
codex-security findings |
Meninjau dan memperbarui temuan keamanan tersimpan. |
codex-security export |
Mengekspor temuan yang selesai sebagai CSV, JSON, atau SARIF. |
codex-security validate |
Memeriksa satu atau beberapa kandidat temuan keamanan. |
codex-security patch |
Memperbaiki satu atau beberapa masalah keamanan dengan patch. |
codex-security login |
Masuk, menyimpan kredensial, atau memeriksa status masuk. |
codex-security logout |
Menghapus sesi masuk yang tersimpan. |
codex-security info |
Menampilkan metadata SDK dan plugin bawaan yang bersifat hanya-baca. |
CLI juga menyediakan perintah integrasi berikut:
| Perintah | Tujuan |
|---|---|
codex-security completions |
Membuat skrip pelengkapan shell. |
codex-security mcp |
Mendaftarkan CLI sebagai server MCP. |
codex-security skills |
Menyinkronkan skill Codex Security ke agen. |
Tampilkan semua perintah yang tersedia:
npx @openai/codex-security --helpTambahkan --help ke perintah untuk memeriksa argumen dan opsinya:
npx @openai/codex-security scan --helpcodex-security --version mencetak versi yang terinstal lalu keluar.
codex-security info --json melaporkan versi SDK dan plugin bawaan.
Kedua perintah tersebut tidak memerlukan Python.
Temukan perintah dan hubungkan agen
Cetak manifes perintah yang dapat dibaca agen:
npx @openai/codex-security --llmsPeriksa skema argumen pemindaian sebagai JSON:
npx @openai/codex-security scan --schema --format jsonBuat pelengkapan shell untuk Bash:
npx @openai/codex-security completions bashGanti bash dengan zsh atau fish untuk shell tersebut.
Hasil pemindaian mendukung --format toon|json|yaml|jsonl dan --full-output. --format pada tingkat
kerangka kerja ini berbeda dari --export-format, yang memilih
format artefak yang diekspor dari pemindaian selesai. Bantuan perintah global
juga mencantumkan md, tetapi hasil pemindaian tidak mendukung keluaran Markdown.
Daftarkan CLI sebagai server MCP:
npx @openai/codex-security mcp addSinkronkan skill Codex Security ke agen Anda:
npx @openai/codex-security skills addMCP hanya mengekspos perintah metadata hanya-baca info. Pemindaian, ekspor,
autentikasi, validasi, dan pembuatan patch tetap hanya tersedia melalui CLI.
codex-security scan
Jalankan pemindaian terhadap repositori, jalur yang dipilih, perubahan yang telah di-commit, atau working tree.
usage: codex-security scan [-h] [--auth {auto,chatgpt,api-key}]
[--provider {openai,openrouter,fireworks,amazon-bedrock}]
[--path PATH | --diff BASE | --working-tree]
[--head HEAD] [--base BASE]
[--knowledge-base PATH]
[--mode {standard,deep}] [--model MODEL]
[--effort {minimal,low,medium,high,xhigh}]
[--output-dir DIR]
[--archive-existing]
[--plugin-path PATH] [--python PATH]
[--codex KEY=VALUE] [--fail-on-severity LEVEL]
[--max-cost USD] [--dry-run] [--verbose]
[--json] [--format {toon,json,yaml,jsonl}]
[--full-output] [repository]repository secara default menggunakan direktori saat ini.
Pilih autentikasi pemindaian
Gunakan --auth auto, nilai default, untuk memilih kredensial secara otomatis. Jika sesi masuk
ChatGPT dan OPENAI_API_KEY atau CODEX_API_KEY sama-sama tersedia,
pemindaian interaktif dengan keluaran teks akan menanyakan kredensial yang akan digunakan. CI, pemindaian JSON dan
JSONL, serta pemindaian lain tanpa terminal interaktif menggunakan
API key lingkungan. Uji coba tidak menampilkan prompt atau memuat kredensial.
Untuk menggunakan kredensial tersimpan, teruskan --auth chatgpt:
npx @openai/codex-security scan . --auth chatgptUntuk menggunakan API key lingkungan, teruskan --auth api-key:
npx @openai/codex-security scan . --auth api-keyUntuk menjadikan kredensial tersimpan sebagai default otomatis, jalankan
unset OPENAI_API_KEY CODEX_API_KEY.
Gunakan Amazon Bedrock
Pilih Amazon Bedrock dengan --provider amazon-bedrock dan tentukan
model Bedrock secara eksplisit dengan --model:
npx @openai/codex-security scan . \
--provider amazon-bedrock \
--model openai.gpt-5.6-solTetapkan AWS_REGION dan lakukan autentikasi dengan AWS_BEARER_TOKEN_BEDROCK, access key AWS standar,
profil AWS, identitas web, kredensial kontainer, atau
rantai kredensial AWS default. Pemindaian Bedrock menggunakan kredensial AWS, bukan
--auth, sesi masuk ChatGPT, atau API key OpenAI. scan dan bulk-scan
keduanya mendukung --provider.
Pilih target pemindaian
Pilih satu jenis target untuk setiap pemindaian.
| Argumen | Deskripsi |
|---|---|
--path PATH |
Memindai jalur relatif terhadap repositori. Ulangi flag untuk menambahkan jalur. |
--diff BASE |
Memindai perubahan yang telah di-commit dari BASE hingga --head. Head secara default adalah HEAD. |
--head HEAD |
Menetapkan revisi head untuk --diff. |
--working-tree |
Memindai perubahan yang telah dan belum di-stage terhadap --base. Base secara default adalah HEAD. |
--base BASE |
Menetapkan revisi base untuk --working-tree. |
--mode {standard,deep} |
Memilih mode pemindaian. Nilai default adalah standard. |
--path, --diff, dan --working-tree saling eksklusif. --head
memerlukan --diff, dan --base memerlukan --working-tree. Mode mendalam mendukung
target repositori dan jalur.
Pemindaian diff dan working tree mengharuskan argumen repositori berupa root worktree Git. Ref yang dipilih harus tersedia di checkout tersebut.
Pindai seluruh repositori:
npx @openai/codex-security scan .Pindai jalur yang dipilih:
npx @openai/codex-security scan . --path src --path testsPindai perubahan yang telah di-commit:
npx @openai/codex-security scan . --diff origin/main --head HEADPindai perubahan yang telah dan belum di-stage:
npx @openai/codex-security scan . --working-tree --base HEADJalankan peninjauan repositori yang lebih mendalam:
npx @openai/codex-security scan . --mode deepTambahkan konteks keamanan
Gunakan --knowledge-base PATH untuk memberikan dokumen arsitektur, model ancaman,
atau kebijakan keamanan. Ulangi opsi untuk menambahkan berkas atau direktori:
npx @openai/codex-security scan . \
--knowledge-base /path/to/architecture.md \
--knowledge-base /path/to/security-policiesDokumen yang didukung mencakup berkas .md, .markdown, .txt, .pdf, dan .docx.
CLI menelusuri direktori secara rekursif, menolak jalur masukan tertaut,
melewati entri direktori tertaut, dan menyimpan konten dokumen yang diekstrak
di luar hasil pemindaian tersimpan.
Tetapkan opsi keluaran dan kebijakan
Gunakan opsi berikut untuk menyimpan artefak, mempertahankan hasil sebelumnya, atau membuat hasil yang dapat dibaca mesin.
| Argumen | Deskripsi |
|---|---|
--output-dir DIR |
Menulis artefak pemindaian ke direktori privat di luar worktree Git yang menaunginya. Secara default menggunakan status persisten Codex Security. |
--archive-existing |
Memindahkan hasil yang ada ke DIR.previous-<timestamp>-<id> dan memulai dengan direktori keluaran kosong. Memerlukan --output-dir. |
--fail-on-severity LEVEL |
Mengembalikan kode keluar 1 saat pemindaian selesai melaporkan temuan pada atau di atas critical, high, medium, atau low. |
--max-cost USD |
Menghentikan pemindaian saat perkiraan biaya model melampaui jumlah USD yang ditentukan. |
--dry-run |
Memeriksa repositori, target, direktori keluaran, dan konfigurasi Codex tanpa memulai pemindaian. |
--verbose |
Mencetak diagnostik siklus hidup, autentikasi, progres, dan biaya yang telah disunting ke stderr. |
--json |
Mencetak manifes, temuan, cakupan, jalur, dan metadata giliran sebagai satu dokumen JSON. |
--format FORMAT |
Mencetak hasil pemindaian lengkap sebagai toon, json, yaml, atau jsonl. |
--full-output |
Mencetak hasil lengkap menggunakan format keluaran terstruktur default. |
Batas biaya merupakan perkiraan, bukan batas pengeluaran mutlak. Permintaan yang sudah berlangsung dapat selesai di atas batas, dan hasil pemindaian parsial tetap tersedia.
Jika Anda menghilangkan --output-dir, hasil disimpan di
$CODEX_HOME/state/plugins/codex-security/scans/<repository>. CODEX_HOME
secara default adalah ~/.codex. Tetapkan CODEX_SECURITY_STATE_DIR untuk menyimpan hasil di
$CODEX_SECURITY_STATE_DIR/scans/<repository>. Direktori ini dapat
memuat cuplikan sumber dan detail kerentanan, jadi kelola izin
serta retensinya dengan tepat.
Workbench menyimpan riwayat pemindaian di
$CODEX_HOME/state/plugins/codex-security/workbench.sqlite3. Menetapkan
CODEX_SECURITY_STATE_DIR juga memindahkan basis data workbench.
Direktori keluaran harus berada di luar direktori yang dipindai dan setiap
worktree Git yang menaunginya. Pemindaian dapat mengganti direktori hasil yang ada dengan
--archive-existing.
Untuk mempertahankan hasil sebelumnya sebelum menggunakan kembali direktori keluaran:
npx @openai/codex-security scan . \
--output-dir /path/outside/repository/results \
--archive-existingSecara default, pemindaian hanya menghasilkan laporan. Tambahkan --fail-on-severity untuk mengevaluasi
kebijakan tingkat keparahan di CI:
npx @openai/codex-security scan . \
--diff origin/main \
--output-dir /path/outside/repository/results \
--json \
--fail-on-severity high \
> /path/outside/repository/codex-security.jsonUji coba memeriksa masukan lokal tanpa memuat kredensial, memulai Codex, atau memeriksa interpreter Python milik plugin:
npx @openai/codex-security scan . \
--output-dir /path/outside/repository/results \
--dry-runKonfigurasikan runtime
Gunakan opsi runtime jika Anda memerlukan model, interpreter, plugin, atau nilai konfigurasi Codex tertentu.
| Argumen | Deskripsi |
|---|---|
--auth {auto,chatgpt,api-key} |
Memilih kredensial pemindaian. Nilai default adalah auto. |
--provider {openai,openrouter,fireworks,amazon-bedrock} |
Memilih penyedia inferensi. Nilai default adalah openai. |
--model MODEL |
Memilih model. Nilai default adalah gpt-5.6-sol. Wajib digunakan dengan --provider amazon-bedrock. |
--effort {minimal,low,medium,high,xhigh} |
Memilih upaya penalaran model. Nilai default adalah xhigh. |
--plugin-path PATH |
Menggunakan direktori atau ZIP plugin Codex Security untuk mengganti plugin bawaan. |
--python PATH |
Memilih interpreter Python untuk runtime plugin. |
--codex KEY=VALUE |
Mengganti nilai konfigurasi Codex yang terisolasi. Nilai menggunakan sintaks TOML. Ulangi flag untuk menambahkan nilai. |
Untuk memilih model dan upaya penalaran lain tanpa menulis TOML:
npx @openai/codex-security scan . --model gpt-5.6-terra --effort highBeri tanda kutip pada nilai string yang diteruskan melalui --codex agar parser TOML menerima
string:
npx @openai/codex-security scan . --codex 'model="gpt-5.6-terra"'codex-security install-hook
Instal pemeriksaan keamanan Git pre-commit untuk repositori saat ini:
npx @openai/codex-security install-hookPemeriksaan ini memindai perubahan yang telah dan belum di-stage sebelum setiap commit serta memblokir
temuan berkeparahan tinggi atau kesalahan pemindaian. Pemeriksaan mematuhi core.hooksPath dan
tidak mengganti skrip pre-commit yang sudah ada. Tetapkan ambang tingkat keparahan lain
jika diperlukan:
npx @openai/codex-security install-hook . --fail-on-severity mediumcodex-security bulk-scan
Temukan dan pindai repositori GitHub, atau jalankan pemindaian yang dapat dilanjutkan dari CSV repositori:
Untuk panduan lengkap tentang penemuan GitHub, inventaris CSV, hasil kampanye, dan pemindaian dalam kontainer, lihat Jalankan pemindaian keamanan massal.
usage: codex-security bulk-scan [input] [--output-dir DIR]
[--workers N] [--mode {standard,deep}]
[--provider {openai,openrouter,fireworks,amazon-bedrock}]
[--model MODEL]
[--effort {minimal,low,medium,high,xhigh}]
[--max-attempts N] [--plugin-path PATH]
[--python PATH] [--codex KEY=VALUE]Jalankan npx @openai/codex-security bulk-scan tanpa argumen untuk memilih
repositori secara interaktif. Alur ini memerlukan sesi masuk GitHub CLI.
Untuk memilih model dan upaya penalaran selama penemuan interaktif:
npx @openai/codex-security bulk-scan --model gpt-5.6-terra --effort highUntuk daftar repositori yang telah disiapkan, berikan CSV dan --output-dir:
npx @openai/codex-security bulk-scan repositories.csv \
--output-dir /path/outside/repositories/security-scans \
--workers 4CSV memerlukan kolom id, repository, dan revision. Revisi harus berupa
hash commit lengkap. Kolom opsional scope dan mode mengonfigurasi setiap
repositori:
id,repository,revision,scope,mode
service,https://github.com/example/service.git,0123456789abcdef0123456789abcdef01234567,src,standard--workers membatasi pemindaian serentak dan secara default adalah 4. --mode secara default adalah
standard, dan --max-attempts secara default adalah 1. Tetapkan --max-attempts jika
Anda ingin mencoba kembali repositori setelah terjadi kesalahan. Jalankan kembali perintah yang sama untuk
melanjutkan pemindaian massal dari direktori keluaran yang ada. CLI hanya melewati repositori
yang telah selesai jika artefak hasil tercatatnya masih tersedia.
Untuk kampanye dalam kontainer, lihat Jalankan pemindaian massal di Docker.
codex-security scans
Temukan pemindaian tersimpan
Tampilkan pemindaian tersimpan untuk direktori saat ini:
npx @openai/codex-security scansTampilkan pemindaian untuk repositori lain:
npx @openai/codex-security scans list /path/to/repositoryTemukan pemindaian yang disimpan di direktori keluaran tertentu:
npx @openai/codex-security scans list --scan-root /path/outside/repository/resultsPeriksa atau ulangi pemindaian
Tampilkan hasil dan konfigurasi pemindaian tersimpan:
npx @openai/codex-security scans show SCAN_IDJalankan ulang pemindaian terhadap checkout saat ini menggunakan konfigurasi aslinya:
npx @openai/codex-security scans rerun SCAN_IDCocokkan dan bandingkan temuan
Cocokkan temuan yang memiliki akar penyebab sama di antara dua pemindaian:
npx @openai/codex-security scans match PREVIOUS_SCAN_ID CURRENT_SCAN_IDBandingkan pemindaian yang telah dicocokkan untuk menemukan temuan baru, yang tetap ada, muncul kembali, terselesaikan, dan tidak diketahui:
npx @openai/codex-security scans compare PREVIOUS_SCAN_ID CURRENT_SCAN_IDTemuan dianggap tidak diketahui jika pemindaian berikutnya memiliki cakupan tidak lengkap atau tidak
mencakup lokasi asli temuan. Tambahkan --force ke match jika Anda perlu
menghitung ulang pencocokan yang ada.
Untuk mencocokkan semua pemindaian selesai bagi repositori saat ini, termasuk pemindaian dari checkout lain:
npx @openai/codex-security scans match --allHasil pemindaian dapat berbeda meskipun Anda menjalankan ulang konfigurasi yang sama. Pencocokan dan
perbandingan melacak perubahan; keduanya tidak membuat hasil deterministik atau membuktikan bahwa
kerentanan sudah tidak ada. Gunakan validate untuk memeriksa ulang temuan yang sangat penting bagi keamanan
terhadap kode saat ini.
codex-security findings
Catat temuan yang telah ditinjau sebagai positif palsu:
usage: codex-security findings false-positive OCCURRENCE_ID
--reason REASONPeriksa pemindaian tersimpan untuk mengidentifikasi kemunculan temuan:
npx @openai/codex-security scans show SCAN_IDCatat penjelasan khusus untuk positif palsu tersebut:
npx @openai/codex-security findings false-positive FINDING_OCCURRENCE_ID \
--reason "The framework escapes this input before it reaches the query"Alasan tidak boleh kosong. Codex Security menyimpan keputusan tersebut untuk repositori dan memberikannya sebagai konteks bagi pemindaian berikutnya. Setiap pemindaian secara independen memeriksa ulang sumber, kontrol, dan keterjangkauan saat ini. Keputusan sebelumnya tidak mengecualikan aturan, jalur, atau kelas kerentanan.
codex-security export
Ekspor CSV, JSON, atau SARIF dari pemindaian selesai yang telah disegel. Ekspor memvalidasi artefak pemindaian sebelum menulis keluaran serta tidak menyentuh runtime Codex dan kredensial.
usage: codex-security export [--export-format {csv,json,sarif}]
[--output FILE|-] [--source-root PATH]
[--python PATH] scan_dirscan_dir adalah direktori pemindaian selesai.
| Argumen | Deskripsi |
|---|---|
--export-format {csv,json,sarif} |
Memilih format ekspor. Nilai default adalah sarif. |
--output FILE|- |
Menulis format yang dipilih ke berkas atau stdout. Secara default menulis ke berkas di direktori saat ini. |
--source-root PATH |
Menambahkan sidik jari baris sumber ke SARIF menggunakan checkout repositori. |
--python PATH |
Memilih interpreter Python untuk eksportir bawaan. |
--source-root hanya berfungsi dengan --export-format sarif. JSON mempertahankan
dokumen temuan tersegel. CSV berisi kolom temuan portabel dan
tidak menyertakan status triase workbench lokal.
Tanpa --output, CLI menulis SARIF ke results.sarif, JSON ke
findings.json, dan CSV ke findings.csv di direktori kerja saat ini.
Ekspor dapat memuat cuplikan sumber dan detail kerentanan. Jalankan perintah
di luar repositori atau teruskan --output dengan jalur privat di luar
checkout yang dipindai.
Tulis SARIF ke berkas:
npx @openai/codex-security export /path/to/scan \
--export-format sarif \
--source-root /path/to/repository \
--output /path/outside/repository/exports/results.sarifTulis SARIF ke stdout:
npx @openai/codex-security export /path/to/scan \
--export-format sarif \
--source-root . \
--output -Ekspor temuan sebagai JSON:
npx @openai/codex-security export /path/to/scan \
--export-format json \
--output /path/outside/repository/exports/findings.jsonEkspor temuan sebagai CSV:
npx @openai/codex-security export /path/to/scan \
--export-format csv \
--output /path/outside/repository/exports/findings.csvcodex-security validate dan codex-security patch
Periksa apakah kandidat temuan valid:
npx @openai/codex-security validate findings.json \
"Possible SQL injection in src/query.ts:42"Buat perbaikan dengan skill remediasi bawaan:
npx @openai/codex-security patch findings.json \
"Missing authorization check in src/routes.ts:18"Setiap argumen dapat berisi teks literal atau merujuk ke berkas. Kedua perintah bekerja
terhadap direktori saat ini. Gunakan validate untuk memeriksa ulang temuan asli secara langsung
setelah perbaikan atau saat pemindaian berikutnya tidak lagi melaporkannya. Perbandingan
pemindaian saja tidak membuktikan bahwa perbaikan berhasil. Alat eksternal dapat menggunakan
perintah ini tanpa membangun ulang pemindai.
Gunakan --effort untuk memilih upaya penalaran bagi kedua perintah:
npx @openai/codex-security validate "Possible SQL injection" --effort highcodex-security login, logout, dan info
Masuk secara interaktif:
npx @openai/codex-security loginGunakan autentikasi perangkat pada mesin jarak jauh atau tanpa antarmuka pengguna:
npx @openai/codex-security login --device-authPeriksa sesi masuk saat ini:
npx @openai/codex-security login statusHapus sesi masuk yang tersimpan:
npx @openai/codex-security logoutSimpan API key dengan meneruskannya melalui stdin:
printenv OPENAI_API_KEY | npx @openai/codex-security login --with-api-keySimpan token akses perusahaan:
printenv CODEX_ACCESS_TOKEN | npx @openai/codex-security login --with-access-tokenPeriksa metadata SDK dan plugin bawaan yang bersifat hanya-baca:
npx @openai/codex-security info --jsonSaat Anda mengekspos CLI sebagai server MCP, info adalah satu-satunya perintah yang tersedia.
Pemindaian, ekspor, proses masuk, validasi, dan pembuatan patch tetap hanya tersedia melalui CLI.
Baca keluaran pemindaian
Secara default, pemindaian mengirim progres, ringkasan penyelesaian, dan kesalahan ke stderr
tanpa menulis hasil pemindaian lengkap ke stdout. Minta --json,
--format, atau --full-output untuk mengirim hasil pemindaian terstruktur ke stdout.
Diagnostik mendetail
Tambahkan --verbose untuk mencetak diagnostik siklus hidup, autentikasi, progres, dan biaya
yang telah disunting ke stderr:
npx @openai/codex-security scan . --verboseTetapkan CODEX_SECURITY_LOG_LEVEL=debug untuk mengaktifkan diagnostik yang sama tanpa
flag. LOG_LEVEL=debug juga mengaktifkan diagnostik jika
CODEX_SECURITY_LOG_LEVEL tidak ditetapkan.
Kontrol pencatatan ini hanya berlaku untuk CLI. Kredensial dan pengenal penyedia tetap disunting, dan hasil pemindaian terstruktur tetap berada di stdout.
Ringkasan penyelesaian
Pemindaian yang selesai menulis jumlah temuan, perincian tingkat keparahan, cakupan, waktu berlalu, jalur laporan, dan direktori hasil ke stderr. Ringkasan menyertakan penggunaan token dan perkiraan biaya jika tersedia:
codex-security: Findings: 4 (1 critical, 2 high, 1 informational). Coverage: complete.
codex-security: Elapsed: 1s.
codex-security: Tokens: 1,250 input, 200 cached, 30 output.
codex-security: Report: /path/to/scan/report.md
codex-security: Results: /path/to/scanTemuan informasional dihitung dalam jumlah total ringkasan. Kebijakan tingkat keparahan
hanya mengevaluasi temuan critical, high, medium, dan low.
Keluaran JSON
scan --json menulis satu dokumen JSON lengkap ke stdout. Bentuk tingkat teratasnya
adalah:
manifest
findings
coverage
scanDir
threadId
reportPath
artifactsDir
sarifPath
turn
id
status
durationMs
finalResponse
usageProgres, ringkasan penyelesaian, pemberitahuan arsip, dan kesalahan tetap berada di stderr.
Pemindaian yang selesai tetap mencetak hasil JSON lengkap jika kebijakan tingkat keparahan
mengembalikan kode keluar 1 atau cakupan tidak lengkap mengembalikan kode keluar 2.
Artefak pemindaian
Pemindaian yang selesai menyimpan laporan yang mudah dibaca dan artefak terstruktur secara bersamaan:
<scan-directory>/
├── scan-manifest.json
├── findings.json
├── coverage.json
├── report.md
├── artifacts/
└── exports/
└── results.sarif # when producedBerkas terstruktur memiliki fungsi berbeda:
| Berkas | Isi |
|---|---|
scan-manifest.json |
Identitas, status, target, cakupan, pembuat, dan catatan artefak tersegel dari pemindaian. |
findings.json |
Pengenal temuan, tingkat keparahan, keyakinan, taksonomi, lokasi, bukti, validasi, aliran data, keterjangkauan, dan remediasi. |
coverage.json |
Permukaan yang ditinjau, pengecualian, pekerjaan yang ditunda, pertanyaan terbuka, dan kelengkapan cakupan. |
report.md |
Laporan pemindaian yang mudah dibaca. |
artifacts/ |
Artefak pendukung pemindaian. |
exports/results.sarif |
SARIF yang dihasilkan selama pemindaian, jika tersedia. |
Kelengkapan cakupan memiliki tiga nilai:
complete: Pemindaian mencatat cakupan lengkap untuk lingkup yang dipilih.partial: Pemindaian mencatat pekerjaan yang ditunda atau batasan cakupan lainnya.unknown: Pemindaian melaporkan kelengkapan cakupan sebagai tidak diketahui.
Tinjau permukaan yang ditunda, pengecualian eksplisit, dan pertanyaan terbuka sebelum menggunakan cakupan sebagai bukti untuk keputusan keamanan.
Kode keluar dan sinyal
CLI menggunakan kode keluar berikut:
| Keluar | Kondisi |
|---|---|
0 |
Pemindaian selesai dengan cakupan lengkap dan lulus kebijakan tingkat keparahan, pemindaian massal selesai tanpa kegagalan, atau perintah lain berhasil. |
1 |
Pemindaian selesai melaporkan temuan pada atau di atas tingkat keparahan yang dikonfigurasi. |
2 |
CLI menemukan kesalahan masukan, runtime, atau ekspor; pemindaian memiliki cakupan tidak lengkap; atau pemindaian massal memiliki repositori yang mengalami kesalahan. |
130 |
Ctrl-C menginterupsi pemindaian. |
143 |
SIGTERM menghentikan pemindaian. |
Setiap pemindaian dengan cakupan partial atau unknown mengembalikan 2, meskipun tanpa
kebijakan tingkat keparahan. Saat Anda meminta keluaran terstruktur, pemindaian yang selesai tetap
menulis hasil yang tersedia ke stdout. CLI mencetak lokasi setiap
keluaran parsial setelah interupsi atau kesalahan runtime.
Autentikasi dan prasyarat
Tetapkan OPENAI_API_KEY atau CODEX_API_KEY, masuk dengan
npx @openai/codex-security login, atau gunakan sesi masuk Codex berbasis berkas
yang sudah ada. Untuk Amazon Bedrock, gunakan API key Bedrock atau rantai
kredensial AWS standar.
Untuk pemilihan kredensial, lihat Pilih autentikasi pemindaian.
Untuk CI, batasi cakupan API key pada langkah pemindaian dan gunakan alur kerja tepercaya.
CLI memerlukan Node.js 22 atau yang lebih baru. Menjalankan pemindaian atau mengekspor temuan juga
memerlukan Python 3.10 atau yang lebih baru. Python 3.10 juga memerlukan tomli. Gunakan --python
atau PYTHON untuk memilih interpreter jika penemuan otomatis tidak sesuai.
Lanjutkan dengan panduan mulai cepat CLI, panduan pemindaian massal, FAQ CLI, panduan CI, atau panduan TypeScript SDK.
Alias teks biasa
- --output FILE|-