詳細なセキュリティスキャンを実行する
詳細なセキュリティスキャンを実行する
リポジトリまたは範囲を指定したフォルダーを、時間をかけてより徹底的にレビューします。
より徹底的なレビューが必要で、実行時間が長くなってもよい場合は、詳細スキャンを実行します。詳細スキャンではリポジトリをより広範囲に検索し、実行ごとのばらつきを抑えられます。
まず標準スキャンを使用して、対象範囲と結果を確認します。その後、より徹底的な評価が必要な場合に詳細スキャンを使用します。
標準スキャンと詳細スキャンを選択する
| 標準スキャン | 詳細スキャン | |
|---|---|---|
| 最適な用途 | 初回の実行、およびリポジトリやフォルダーの定期的なレビュー | 標準スキャン後の、より徹底的なレビュー |
| ばらつき | 標準 | 低減 |
| 対象範囲 | リポジトリまたは明示的に指定したフォルダー | リポジトリまたは明示的に指定したフォルダー |
| 実行時間とリソース | 少ない | 多い |
| pull requestと差分 | 変更レビューのワークフローを使用 | 非対応。代わりに変更レビューのワークフローを使用します |
詳細スキャンの実行時間を設定する
詳細スキャンの並行処理数と実行時間を制御するには、
~/.codex/codex-security/config.tomlを作成または編集します。CODEX_HOMEを設定する場合は、
代わりに$CODEX_HOME/codex-security/config.tomlを使用します。
たとえば、次のプロファイルでは並行処理数を制限して、短時間のスキャンを実行します。
[deep_scan]
workers = 2
subagents = 0
stop_after_no_new = 3
max_discovery_runs = 10
max_time_hours = 1.5| 設定 | デフォルト | 説明 |
|---|---|---|
workers |
4 |
同時に実行できる独立した標準スキャンワーカーの数です。従来の "auto" も 4 として解決されます。 |
subagents |
3 |
各ワーカーが起動できるサブエージェントの数です。無効にするには 0 に設定します。 |
stop_after_no_new |
4 |
完了したワーカースキャンで新しい検出結果が生成されない状態が、この回数連続すると停止します。 |
stop_after_consecutive_errors |
3 |
ワーカーエラーがこの回数連続すると停止します。 |
max_discovery_runs |
40 |
集約前に実行する独立した標準スキャンの回数を制限します。 |
max_time_hours |
96 |
ワーカーの実行時間を、96 以下の正の時間数に制限します。必要に応じて小数も使用できます。 |
値を小さくすると、スキャン時間とトークン使用量を削減できますが、検出事項を見逃す可能性があります。 設定の変更は新しい詳細スキャンに適用され、すでに進行中のスキャンには適用されません。
制限時間が経過すると、Codex Security は未完了のワーカーを停止し、 完了したスキャン結果を保持して、最終レポートに集約します。期限までに ソースレビューを完了したワーカーがない場合、レポートには部分的な カバレッジとして記録されます。
max_time_hours 設定を使用するには、plugin バージョン 0.1.19 以降が必要です。リリースの詳細については、
plugin の変更履歴を参照してください。
詳細スキャンを開始する
デスクトップアプリでSecurityを開き、Scans、+ Scanの順に選択します。 リポジトリまたは別のフォルダーを選び、Codebaseを選択して、Deep scanをオンにします。選択したリポジトリまたはフォルダー全体がスキャンされます。
Codexの会話から、リポジトリ全体の詳細スキャンを開始することもできます。
Use $codex-security:deep-security-scan to run a deep security scan of this repository.モノレポ内の1つのコンポーネントを対象にする場合は、フォルダーを明示的に指定します。
Use $codex-security:deep-security-scan to run a deep security scan of /absolute/path/to/repository/services/payments.デスクトップアプリで範囲を限定した詳細スキャンを実行するには、そのフォルダーをコードベースとして選択します。選択したフォルダー全体がスキャンされます。
セットアップと事前チェックを確認する
最高のスキャン品質を得るには、gpt-5.6-solをxhighの推論エフォートで使用します。
- Codebase を選択し、Deep scan をオンにします。
- リポジトリまたは選択したフォルダーが、スキャン対象として意図したコードであることを確認します。
- モデルと推論レベルを選択します。
- 具体的な攻撃ベクトル、機密性の高い アプリケーション領域、またはコードからは判別できないリポジトリのコンテキストを指定するには、Additional context を開きます。
- Start scan を選択します。
Deep scan のワーカーは、選択したモデルと推論設定を継承します。各 ワーカーは完全な標準スキャンを実行し、Codex Security が 完了した結果を集約します。保存されたスキャンは Scans から追跡できます。または View activity を選択して、その Codex タスクを確認します。plugin を更新する前や 長時間のスキャンを開始する前に、plugin の 変更履歴を確認してください。
結果をレビューする
ディープスキャンでは、標準スキャンと同じ保存済みスキャン詳細および完全なスキャンディレクトリを
使用します。完了したスキャンを Scans で開くか、その検出結果を
Findings で確認してください。これらの出力をリクエストすると、生成された report.md から詳細な脆弱性レポート
または構造的な強化ガイダンスにアクセスできます。結果を共有または
アーカイブするときは、リンク先の findings/ および hardening/ ディレクトリもレポートと一緒に保持してください。
検出事項を確認する前に、カバレッジの概要をレビューします。詳細スキャンでは コードをより広範囲に検索しますが、保留された対象領域や証明の不足がある場合は、 依然として結論が制限されます。検出事項を受け入れる場合は、検出事項を修正して 検証するに進みます。
pull request、コミット、ブランチ範囲、またはローカルパッチをレビューするには、コードの 変更をレビューするを使用します。詳細スキャンは、 差分に重点を置いたワークフローの代わりにはなりません。