Menjalankan pemindaian keamanan mendalam
Jalankan peninjauan yang lebih lambat dan lebih menyeluruh terhadap repositori atau folder dengan cakupan terbatas.
Jalankan pemindaian mendalam ketika Anda memerlukan peninjauan yang lebih menyeluruh dan dapat menyediakan waktu eksekusi yang lebih lama. Pemindaian mendalam menelusuri repositori secara lebih ekstensif dan dapat mengurangi variabilitas antarproses.
Mulailah dengan pemindaian standar untuk memeriksa cakupan dan hasil Anda. Kemudian gunakan pemindaian mendalam jika Anda memerlukan penilaian yang lebih menyeluruh.
Pilih antara pemindaian standar dan mendalam
| Pemindaian standar | Pemindaian mendalam | |
|---|---|---|
| Paling sesuai untuk | Proses pertama dan peninjauan rutin repositori atau folder | Peninjauan lebih menyeluruh setelah pemindaian standar |
| Variabilitas | Standar | Dikurangi |
| Cakupan | Repositori atau folder yang ditentukan secara eksplisit | Repositori atau folder yang ditentukan secara eksplisit |
| Waktu eksekusi dan sumber daya | Lebih rendah | Lebih tinggi |
| Pull request dan diff | Gunakan alur kerja peninjauan perubahan | Tidak didukung; gunakan alur kerja peninjauan perubahan |
Konfigurasikan waktu eksekusi pemindaian mendalam
Untuk mengontrol konkurensi dan durasi pemindaian mendalam, buat atau edit
~/.codex/codex-security/config.toml. Jika Anda menetapkan CODEX_HOME, gunakan
$CODEX_HOME/codex-security/config.toml sebagai gantinya.
Sebagai contoh, profil ini menjalankan pemindaian yang lebih singkat dengan konkurensi terbatas:
[deep_scan]
workers = 2
subagents = 0
stop_after_no_new = 3
max_discovery_runs = 10| Pengaturan | Default | Deskripsi |
|---|---|---|
workers |
auto |
Jumlah worker penemuan yang diizinkan berjalan secara bersamaan. Tetapkan bilangan bulat positif atau "auto". |
subagents |
3 |
Jumlah subagen yang dapat dimulai setiap worker penemuan. Tetapkan 0 untuk menonaktifkannya. |
stop_after_no_new |
6 |
Hentikan penemuan setelah sejumlah proses berturut-turut ini tidak menghasilkan kandidat baru. |
max_discovery_runs |
60 |
Batas proses penemuan sebelum pemindaian beralih ke validasi. |
Nilai yang lebih rendah dapat mengurangi waktu pemindaian dan penggunaan token, tetapi mungkin melewatkan temuan. Perubahan konfigurasi berlaku untuk pemindaian mendalam baru, bukan pemindaian yang sedang berlangsung.
Mulai pemindaian mendalam
Di aplikasi desktop, buka Security, pilih Scans, lalu pilih + Scan. Pilih repositori atau folder lain, pilih Codebase, lalu aktifkan Deep scan. Pemindaian mencakup seluruh repositori atau folder yang dipilih.
Anda juga dapat memulai pemindaian mendalam untuk seluruh repositori dari percakapan Codex:
Use $codex-security:deep-security-scan to run a deep security scan of this repository.Untuk satu komponen dalam monorepo, sebutkan foldernya secara eksplisit:
Use $codex-security:deep-security-scan to run a deep security scan of /absolute/path/to/repository/services/payments.Untuk pemindaian mendalam dengan cakupan terbatas di aplikasi desktop, pilih folder sebagai basis kode. Pemindaian mencakup seluruh folder yang dipilih.
Pastikan penyiapan dan pemeriksaan awal
Untuk memperoleh kualitas pemindaian terbaik, gunakan gpt-5.6-sol dengan upaya penalaran xhigh.
- Pilih Codebase dan aktifkan Deep scan.
- Pastikan repositori atau folder yang dipilih adalah kode yang memang ingin Anda pindai.
- Pilih model dan upaya penalaran.
- Buka Additional context untuk vektor serangan konkret, area aplikasi yang sensitif, atau konteks repositori yang tidak dapat diungkapkan oleh kode.
- Pilih Start scan.
- Tinjau setiap peringatan penyiapan atau kemampuan sebelum Anda menyetujui perubahan konfigurasi.
Pemindaian mendalam memerlukan worker yang didelegasikan. Jika runtime saat ini tidak memenuhi persyaratan kemampuan, gunakan pemindaian standar atau coba lagi ketika kapasitas yang memadai tersedia.
Worker penemuan mewarisi model dan pengaturan penalaran yang Anda pilih. Pantau pemindaian tersimpan dari Scans, atau pilih View activity untuk memeriksa tugas Codex-nya. Periksa catatan perubahan plugin sebelum memperbarui plugin atau memulai pemindaian yang berlangsung lama.
Tinjau hasilnya
Pemindaian mendalam menggunakan detail pemindaian tersimpan dan direktori pemindaian lengkap yang sama seperti pemindaian standar. Buka pemindaian yang telah selesai di Scans atau tinjau temuannya di Findings. Jika tersedia, report.md menautkan ke satu laporan terperinci untuk setiap temuan yang layak dilaporkan dan portofolio penguatan struktural jika masih ada temuan. Pertahankan direktori findings/ dan hardening/ yang ditautkan bersama laporan saat membagikan atau mengarsipkan hasil.
Tinjau ringkasan cakupan sebelum temuan. Pemindaian mendalam menelusuri kode secara lebih ekstensif, tetapi setiap permukaan yang ditunda atau kekurangan bukti tetap membatasi kesimpulan. Untuk temuan yang Anda terima, lanjutkan dengan Perbaiki dan verifikasi temuan.
Untuk meninjau pull request, commit, rentang cabang, atau patch lokal, gunakan Tinjau perubahan kode. Pemindaian mendalam tidak pernah menggantikan alur kerja yang berfokus pada diff.