Bahasa Indonesia

Menjalankan pemindaian Codex Security

Pindai repositori yang diizinkan atau satu folder dengan cakupan terbatas, lalu tinjau temuan, cakupan, dan artefak.

Mulailah dengan pemindaian Codex Security standar untuk peninjauan awal atau penilaian rutin terhadap repositori atau komponen. Pemindaian ini menjalankan seluruh alur kerja pemindaian satu kali.

Untuk penilaian yang lebih menyeluruh, tinjau hasilnya lalu jalankan pemindaian mendalam. Pemindaian mendalam memerlukan waktu lebih lama dan melakukan pencarian secara lebih ekstensif.

Pilih area pemindaian

Di aplikasi desktop, buka Security, pilih Scans, lalu pilih + Scan. Pilih repositori yang sudah ada atau folder lain, kemudian pilih Codebase.

Pindai seluruh repositori ketika Anda memerlukan cakupan luas dan repositori tersebut merupakan unit peninjauan yang wajar. Untuk monorepo, pilih satu folder jika suatu layanan, paket, atau komponen memiliki pemilik dan batas keamanan yang jelas.

Anda juga dapat memulai pemindaian dari percakapan Codex:

Use $codex-security:security-scan to scan this repository for security vulnerabilities.

Untuk memfokuskan percakapan tersebut pada folder tertentu, sebutkan komponennya:

Use $codex-security:security-scan to scan this repository for security vulnerabilities, focusing on the services/billing component.

Konfigurasikan pemindaian

Untuk memperoleh kualitas pemindaian terbaik, gunakan gpt-5.6-sol dengan upaya penalaran xhigh.

  1. Pilih Codebase dan biarkan Deep scan tetap nonaktif.
  2. Pastikan repositori yang dipilih, cabang saat ini, dan revisi terbaru sudah benar.
  3. Atur Scan area ke seluruh repositori atau pilih satu folder.
  4. Pilih model dan upaya penalaran.
  5. Buka Additional context hanya jika konteks tersebut mengubah peninjauan. Konteks yang berguna menyebutkan input yang dikendalikan penyerang, batas kepercayaan, tindakan sensitif, atau area tertentu yang perlu diprioritaskan.
  6. Pilih Start scan.

Tambahkan SECURITY.md ke root repositori untuk menyediakan panduan keamanan persisten. Jelaskan model ancaman, invarian keamanan, kriteria temuan yang layak dilaporkan, pengecualian, dan konteks tingkat keparahan. Tambahkan file SECURITY.md bertingkat untuk panduan khusus direktori. Jika kebijakan bertentangan, file yang paling dekat dengan kode akan diutamakan. Codex Security memperlakukan file ini sebagai konteks kebijakan, bukan instruksi yang dapat dieksekusi.

Gunakan AGENTS.md untuk perintah build dan validasi yang didukung serta instruksi khusus repositori lainnya.

Tunggu hingga semua tahap selesai

Pemindaian menjalankan tahap berikut secara berurutan:

  1. Pemodelan ancaman mengidentifikasi aset, titik masuk, batas kepercayaan, dan invarian keamanan.
  2. Penemuan temuan meninjau kode yang diminta untuk menemukan kontrol yang mungkin rusak dan jalur dari sumber ke sink.
  3. Validasi menguji atau memeriksa setiap kandidat dengan cara lain serta mencatat bukti atau kekurangan bukti.
  4. Analisis dampak dan jalur mengevaluasi jalur realistis, dampak, dan tingkat keparahan setiap kandidat.
  5. Pelaporan mencatat temuan tervalidasi, cakupan, dan metadata pemindaian. Laporan terperinci per temuan bersifat opsional untuk pemindaian standar.
  6. Penguatan struktural, jika tersedia, menganalisis kumpulan temuan dan membuat panduan desain.
  7. Finalisasi memvalidasi kontrak pemindaian terstruktur dan menghasilkan report.md, termasuk tautan ke laporan terperinci atau panduan penguatan jika ada.

Workbench menampilkan tahap pemindaian aktif dan setiap kemajuan yang dilaporkan plugin. Pilih View activity untuk memeriksa tugas Codex. Tunggu hingga hasil lengkap tersedia alih-alih menilai kandidat awal atau berhenti karena satu tahap memerlukan waktu lebih lama daripada tahap lainnya.

Tinjau pemindaian yang telah selesai

Tinjau hasil dengan urutan berikut:

  1. Pastikan target, revisi, dan area pemindaian sudah benar.
  2. Baca permukaan yang ditinjau serta setiap area yang secara eksplisit ditunda atau perlu ditindaklanjuti.
  3. Untuk setiap temuan, periksa kontrol akar atau sink, input yang dikendalikan penyerang, metode validasi, ketidakpastian yang tersisa, keterjangkauan realistis, alasan tingkat keparahan, dan usulan remediasi.
  4. Abaikan temuan yang buktinya tidak mendukung jalur atau dampak yang diklaim.
  5. Pilih satu temuan yang diterima sebelum mulai memperbaikinya.
Temuan Codex Security yang menampilkan tingkat keparahan, status validasi, akar penyebab, dan jalur serangan
Tinjau tingkat keparahan, status validasi, akar penyebab, dan jalur serangan temuan.

Buka kembali pemindaian sebelumnya

Buka Security, lalu pilih pemindaian tersimpan dari Scans untuk meninjau temuan, cakupan, dan artefak laporan yang tersedia. Untuk menilai kode terbaru, mulai pemindaian baru untuk repositori yang sama. Pemindaian baru tidak menggantikan pemindaian sebelumnya atau artefaknya.

Gunakan hasilnya

Gunakan workbench Security untuk meninjau temuan, cakupan, dan area tindak lanjut tanpa memeriksa JSON mentah. Buka report.md jika tersedia sebagai titik masuk yang mudah dibaca ke seluruh direktori pemindaian. Pertahankan direktori sebagai satu kesatuan saat Anda membagikan atau mengarsipkannya: laporan tersebut menautkan ke laporan terperinci di findings/ dan panduan penguatan struktural di hardening/ jika artefak opsional tersebut tersedia.

Di balik ruang kerja, setiap pemindaian menyimpan scan-manifest.json, findings.json, dan coverage.json untuk otomatisasi dan integrasi. Biasanya Anda tidak perlu membuka sendiri file-file ini.

Ruang kerja temuan juga dapat membuat file JSON, CSV, dan SARIF portabel. Lihat Ekspor atau lacak temuan.

Langkah berikutnya

Setelah seseorang menerima suatu temuan, gunakan Perbaiki dan verifikasi temuan untuk menghasilkan dan meninjau satu patch dengan cakupan terbatas. Jangan meminta Codex memperbaiki setiap temuan dari satu pemindaian dalam satu percakapan.