Panduan memulai cepat plugin Codex Security
Instal plugin Codex Security, jalankan pemindaian hanya-baca pertama Anda, lalu tinjau hasilnya di Codex.
Codex Security memindai kode Anda untuk menemukan kerentanan dan memvalidasi temuan yang masuk akal. Untuk setiap masalah yang layak dilaporkan, Codex Security memberikan bukti dan panduan remediasi yang Anda perlukan untuk meninjau hasilnya. Pindai hanya kode yang Anda miliki atau boleh Anda nilai.
Ikuti panduan memulai cepat ini untuk menginstal plugin dan menjalankan pemindaian hanya-baca pada repositori lokal di Codex.
Instal plugin
- Buka Codex di aplikasi desktop ChatGPT.
- Buka Plugin, cari Codex Security, atau pilih Instal plugin Codex Security.
- Pastikan plugin telah diaktifkan, lalu buka Security di bilah sisi.
- Di terminal, buka repositori yang ingin Anda nilai dan mulai Codex:
codex- Masukkan
/plugins, cari Codex Security, lalu pilih Instal plugin. - Masukkan
/newuntuk memulai percakapan baru bagi repositori tersebut.
Jalankan pemindaian pertama Anda
Untuk memperoleh kualitas pemindaian terbaik, gunakan gpt-5.6-sol
dengan upaya penalaran xhigh.
Buka penyiapan pemindaian
Pilih Security di bilah sisi, buka Scans, lalu pilih + Scan.
Pilih basis kode dan area pemindaian
Pilih repositori yang sudah ada atau gunakan folder lain. Pilih Codebase, biarkan Deep scan tetap nonaktif, lalu pilih seluruh repositori atau satu folder. Pastikan cabang dan revisi mengidentifikasi kode yang memang ingin Anda pindai.
Tambahkan konteks yang relevan
Pilih model dan upaya penalaran. Buka Additional context hanya jika Anda perlu menjelaskan vektor serangan tertentu, area yang sensitif terhadap keamanan, atau detail repositori yang seharusnya memandu peninjauan.
Aktifkan konteks tambahan untuk menjelaskan vektor serangan, area fokus, dan panduan keamanan yang relevan. Mulai pemindaian
Pilih Start scan dan ikuti tahap pemindaian di workbench Security. Pilih View activity untuk memeriksa tugas Codex yang menjalankan pemindaian.
Tinjau hasilnya
Buka pemindaian yang telah selesai untuk memeriksa temuan, cakupan, dan artefak laporan yang tersedia. Gunakan Findings untuk meninjau masalah dari berbagai pemindaian atau Repositories untuk memeriksa riwayat pemindaian suatu repositori.
Tinjau hasil pemindaian, temuan, dan cakupan di workbench Security.
Minta pemindaian biasa
Kirim prompt ini dalam percakapan baru:
Run a Codex Security scan on this repository.Tunggu hingga pemindaian selesai
Codex menjalankan pemindaian di terminal tanpa membuka ruang kerja penyiapan. Biarkan tugas tetap berjalan hingga Codex melaporkan bahwa tugas telah selesai. Jika Codex mengidentifikasi keterbatasan konfigurasi, tinjau keterbatasan tersebut dan usulan perubahan yang persis sebelum Anda menyetujui pembaruan konfigurasi.
Tinjau hasilnya
Tinjau ringkasan di terminal, lalu buka
report.mdyang dihasilkan untuk melihat hasil lengkap.
Yang dibuat oleh pemindaian
Pemindaian yang telah selesai tetap tersedia di Scans. Tinjau temuan dan cakupannya di workbench Security, atau periksa temuan terkait dan riwayat repositori di Findings serta Repositories. Pemindaian juga membuat file di bawah ini.
Setiap pemindaian yang selesai melaporkan ringkasan di terminal dan membuat file di bawah ini.
report.md, titik masuk utama yang mudah dibaca untuk hasil pemindaian.findings/<slug>/, jika laporan kerentanan terperinci dan file bukti konsep pendukung tersedia.hardening/, jika panduan penguatan struktural dan usulan atau diagram pendukung tersedia.- Data pemindaian terstruktur dalam
scan-manifest.json,findings.json, dancoverage.jsonuntuk otomatisasi dan integrasi. Biasanya Anda tidak perlu membuka sendiri file-file ini.
Pertahankan seluruh direktori pemindaian sebagai satu kesatuan saat membagikan atau mengarsipkan hasil agar
tautan dari report.md tetap berfungsi.
Pilih alur kerja berikutnya
- Gunakan workbench Security untuk mengelola pemindaian tersimpan, temuan, repositori, dan aktivitas pemindaian di aplikasi desktop.
- Jalankan pemindaian dari CLI jika Anda memiliki akses beta dan memerlukan alur kerja terminal yang dapat diulang dengan hasil terstruktur.
- Jalankan pemindaian standar atau terbatas ketika Anda ingin memindai repositori atau satu folder dengan alur kerja default.
- Jalankan pemindaian mendalam ketika Anda memerlukan pemindaian yang lebih menyeluruh dan dapat menunggu lebih lama hingga selesai.
- Tinjau perubahan kode ketika targetnya adalah pull request, commit, rentang cabang, atau patch pohon kerja.
- Lakukan triase backlog ketika Anda memiliki temuan keamanan yang perlu ditinjau.
- Perbaiki dan verifikasi temuan setelah Anda menerima satu temuan untuk diremediasi.
- Ekspor atau lacak temuan ketika Anda memerlukan JSON, CSV, SARIF, issue Linear, GitHub, atau Jira yang memerlukan persetujuan, atau draf privat GitHub Security Advisory.
- Tulis laporan kerentanan ketika Anda ingin mengubah temuan, catatan pengungkapan, sumber, dan PoC yang diberikan menjadi laporan yang rapi dan mandiri.
- Usulkan penguatan keamanan ketika Anda menginginkan opsi struktural atau arsitektural berdasarkan hasil pemindaian atau bukti keamanan lainnya.