한국어

Codex Security 스캔 실행하기

승인된 리포지토리 또는 범위가 지정된 단일 폴더를 스캔하고 발견 항목, 검사 범위 및 산출물을 검토합니다.

초기 검토나 정기적인 리포지토리 또는 구성 요소 평가에는 표준 Codex Security 스캔으로 시작하세요. 전체 스캔 워크플로를 한 번 실행합니다.

더 철저하게 평가하려면 결과를 검토한 다음 심층 스캔을 실행하세요. 심층 스캔은 시간이 더 오래 걸리며 더 광범위하게 검색합니다.

스캔 영역 선택하기

데스크톱 앱에서 Security를 열고 Scans를 선택한 다음 + Scan을 선택합니다. 기존 리포지토리나 다른 폴더를 선택한 다음 Codebase를 선택합니다.

광범위한 검사 범위가 필요하고 리포지토리가 적절한 검토 단위라면 전체 리포지토리를 스캔하세요. 모노리포에서는 서비스, 패키지 또는 구성 요소의 소유자와 보안 경계가 명확한 경우 해당 폴더 하나를 선택합니다.

Codex 대화에서 스캔을 시작할 수도 있습니다.

Use $codex-security:security-scan to scan this repository for security vulnerabilities.

해당 대화의 범위를 특정 폴더로 좁히려면 구성 요소를 지정합니다.

Use $codex-security:security-scan to scan this repository for security vulnerabilities, focusing on the services/billing component.

스캔 구성하기

최상의 스캔 품질을 얻으려면 gpt-5.6-solxhigh 추론 수준과 함께 사용하세요.

  1. Codebase를 선택하고 Deep scan은 끈 상태로 둡니다.
  2. 선택한 리포지토리, 현재 브랜치 및 최신 리비전을 확인합니다.
  3. Scan area를 전체 리포지토리로 설정하거나 폴더 하나를 선택합니다.
  4. 모델과 추론 수준을 선택합니다.
  5. 검토 내용에 영향을 주는 경우에만 Additional context를 엽니다. 유용한 컨텍스트에는 공격자가 제어하는 입력, 신뢰 경계, 민감한 작업 또는 우선적으로 검토할 특정 영역이 명시됩니다.
  6. Start scan을 선택합니다.

지속적으로 적용할 보안 지침을 제공하려면 리포지토리 루트에 SECURITY.md을 추가합니다. 위협 모델, 보안 불변 조건, 보고할 발견 항목의 기준, 제외 사항 및 심각도 컨텍스트를 설명합니다. 디렉터리별 지침에는 중첩된 SECURITY.md 파일을 추가합니다. 정책이 충돌하면 코드에 가장 가까운 파일이 우선합니다. Codex Security는 이러한 파일을 실행 가능한 지침이 아닌 정책 컨텍스트로 취급합니다.

지원되는 빌드 및 검증 명령과 기타 리포지토리별 지침에는 AGENTS.md을 사용합니다.

모든 단계 완료 기다리기

스캔은 다음 단계를 순서대로 실행합니다.

  1. 위협 모델링에서는 자산, 진입점, 신뢰 경계 및 보안 불변 조건을 식별합니다.
  2. 발견 항목 탐색에서는 요청된 코드에서 통제가 깨졌을 가능성이 있는 부분과 소스에서 싱크까지 이어지는 경로를 검토합니다.
  3. 검증에서는 각 후보를 테스트하거나 다른 방식으로 확인하고 증거 또는 입증이 부족한 부분을 기록합니다.
  4. 영향 및 경로 분석에서는 각 후보의 현실적인 경로, 영향 및 심각도를 평가합니다.
  5. 보고에서는 검증된 발견 항목, 검사 범위 및 스캔 메타데이터를 기록합니다. 표준 스캔에서는 발견 항목별 상세 보고서가 선택 사항입니다.
  6. 구조적 강화는 사용 가능한 경우 발견 항목 집합을 분석하고 설계 지침을 생성합니다.
  7. 마무리에서는 구조화된 스캔 계약을 검증하고 상세 보고서 또는 강화 지침으로 연결되는 링크가 포함된 report.md을 생성합니다.

워크벤치에는 현재 실행 중인 스캔 단계와 플러그인이 보고하는 모든 진행 상황이 표시됩니다. View activity를 선택하여 Codex 작업을 살펴봅니다. 초기 후보만으로 판단하거나 어떤 단계가 다른 단계보다 오래 걸린다는 이유로 중지하지 말고 전체 결과가 나올 때까지 기다리세요.

완료된 스캔 검토하기

다음 순서로 결과를 검토합니다.

  1. 대상, 리비전 및 스캔 영역을 확인합니다.
  2. 검토된 영역과 명시적으로 연기되었거나 후속 조치가 필요한 모든 영역을 확인합니다.
  3. 각 발견 항목에 대해 근본 통제 또는 싱크, 공격자가 제어하는 입력, 검증 방법, 남은 불확실성, 현실적인 도달 가능성, 심각도 판단 근거 및 제안된 수정 방법을 살펴봅니다.
  4. 증거가 주장된 경로나 영향을 뒷받침하지 않는 발견 항목은 기각합니다.
  5. 수정을 시작하기 전에 승인된 발견 항목 하나를 선택합니다.
심각도, 검증 상태, 근본 원인 및 공격 경로를 보여 주는 Codex Security 발견 항목
발견 항목의 심각도, 검증 상태, 근본 원인 및 공격 경로를 검토합니다.

이전 스캔 다시 열기

Security를 연 다음 Scans에서 저장된 스캔을 선택하여 발견 항목, 검사 범위 및 사용 가능한 보고서 산출물을 검토합니다. 최신 코드를 평가하려면 동일한 리포지토리에 대해 새 스캔을 시작합니다. 새 스캔은 이전 스캔이나 해당 산출물을 대체하지 않습니다.

결과 활용하기

원시 JSON을 살펴보지 않고 발견 항목, 검사 범위 및 후속 조치 영역을 검토하려면 Security 워크벤치를 사용합니다. 사용 가능한 경우 전체 스캔 디렉터리의 읽기 쉬운 진입점인 report.md을 엽니다. 공유하거나 보관할 때는 디렉터리 전체를 함께 유지하세요. 선택적 산출물을 사용할 수 있는 경우 보고서에는 findings/의 상세 보고서와 hardening/의 구조적 강화 지침으로 연결되는 링크가 포함됩니다.

워크스페이스 내부에서 각 스캔은 자동화 및 통합을 위해 scan-manifest.json, findings.json, coverage.json을 보존합니다. 일반적으로 이러한 파일을 직접 열 필요는 없습니다.

발견 항목 워크스페이스에서는 이식 가능한 JSON, CSV 및 SARIF 파일도 생성할 수 있습니다. 발견 항목 내보내기 또는 추적하기를 참조하세요.

다음 단계

사람이 발견 항목을 승인한 후 발견 항목 수정 및 검증하기를 사용하여 범위가 명확한 패치 하나를 생성하고 검토합니다. 하나의 채팅에서 스캔의 모든 발견 항목을 수정하도록 Codex에 요청하지 마세요.