Início rápido do plugin Codex Security
Instale o plugin Codex Security, execute a sua primeira análise só de leitura e reveja o resultado no Codex.
O Codex Security analisa o seu código à procura de vulnerabilidades e valida resultados plausíveis. Para cada problema que deva ser comunicado, fornece-lhe as provas e as orientações de correção necessárias para rever o resultado. Analise apenas código que lhe pertença ou para o qual tenha permissão de avaliação.
Siga este início rápido para instalar o plugin e executar uma análise só de leitura de um repositório local no Codex.
Instalar o plugin
- Abra o Codex na aplicação ChatGPT para computador.
- Abra Plugins, procure Codex Security ou selecione Instalar o plugin Codex Security.
- Confirme que o plugin está ativado e, em seguida, abra Security na barra lateral.
- No terminal, aceda ao repositório que pretende avaliar e inicie o Codex:
codex- Introduza
/plugins, procure Codex Security e selecione Instalar plugin. - Introduza
/newpara iniciar uma nova conversa para o repositório.
Executar a primeira análise
Para obter a melhor qualidade de análise, utilize gpt-5.6-sol
com o nível de esforço de raciocínio xhigh.
Abrir a configuração da análise
Selecione Security na barra lateral, abra Scans e selecione + Scan.
Escolher a base de código e a área da análise
Selecione um repositório existente ou utilize outra pasta. Escolha Codebase, mantenha Deep scan desativado e selecione todo o repositório ou uma pasta. Confirme que o ramo e a revisão identificam o código que pretendia analisar.
Adicionar contexto relevante
Escolha o modelo e o nível de esforço de raciocínio. Abra Additional context apenas quando precisar de descrever um vetor de ataque específico, uma área sensível em termos de segurança ou um detalhe do repositório que deva orientar a revisão.
Ative o contexto adicional para descrever vetores de ataque, áreas de foco e orientações de segurança relevantes. Iniciar a análise
Selecione Start scan e acompanhe as fases da análise na área de trabalho Security. Selecione View activity para inspecionar a tarefa do Codex que executa a análise.
Rever o resultado
Abra a análise concluída para inspecionar os resultados, a cobertura e os artefactos de relatório disponíveis. Utilize Findings para rever problemas de várias análises ou Repositories para inspecionar o histórico de análises de um repositório.
Reveja os resultados da análise, os problemas encontrados e a cobertura na área de trabalho Security.
Pedir uma análise normal
Envie esta instrução na nova conversa:
Run a Codex Security scan on this repository.Deixar a análise terminar
O Codex executa a análise no terminal sem abrir uma área de trabalho de configuração. Mantenha a tarefa em execução até o Codex indicar que está concluída. Se o Codex identificar uma limitação de configuração, reveja a limitação e a alteração exata proposta antes de aprovar uma atualização da configuração.
Rever o resultado
Reveja o resumo no terminal e, em seguida, abra o ficheiro
report.mdgerado para consultar o resultado completo.
O que a análise cria
As análises concluídas permanecem disponíveis em Scans. Reveja os problemas encontrados e a cobertura na área de trabalho Security ou inspecione os problemas relacionados e o histórico do repositório em Findings e Repositories. A análise também cria os ficheiros abaixo.
Cada análise concluída apresenta um resumo no terminal e cria os ficheiros abaixo.
report.md, o principal ponto de entrada legível para os resultados da análise.findings/<slug>/, quando estão disponíveis relatórios detalhados de vulnerabilidades e ficheiros de prova de conceito de suporte.hardening/, quando estão disponíveis orientações de reforço estrutural e propostas ou diagramas de suporte.- Dados estruturados da análise em
scan-manifest.json,findings.jsonecoverage.jsonpara automatização e integrações. Normalmente, não precisa de abrir estes ficheiros.
Mantenha todo o diretório da análise junto ao partilhar ou arquivar resultados, para que as
ligações de report.md continuem a funcionar.
Escolher o próximo fluxo de trabalho
- Utilizar a área de trabalho Security para gerir análises guardadas, problemas encontrados, repositórios e atividade das análises na aplicação para computador.
- Executar uma análise a partir do CLI se tiver acesso beta e precisar de um fluxo de trabalho repetível no terminal com resultados estruturados.
- Executar uma análise padrão ou com âmbito definido quando pretender analisar um repositório ou uma pasta com o fluxo de trabalho predefinido.
- Executar uma análise aprofundada quando precisar de uma análise mais abrangente e puder esperar mais tempo pela sua conclusão.
- Rever alterações ao código quando o alvo for um pull request, commit, intervalo de ramos ou patch da árvore de trabalho.
- Fazer a triagem de um conjunto de tarefas pendentes quando tiver problemas de segurança existentes para rever.
- Corrigir e verificar um problema depois de aceitar um problema para correção.
- Exportar ou acompanhar problemas encontrados quando precisar de JSON, CSV, SARIF, um problema do Linear, GitHub ou Jira sujeito a aprovação, ou um rascunho privado de um GitHub Security Advisory.
- Escrever relatórios de vulnerabilidades quando pretender transformar problemas fornecidos, notas de divulgação, código-fonte e PoCs em relatórios aperfeiçoados e autónomos.
- Propor o reforço da segurança quando pretender opções estruturais ou arquitetónicas baseadas nos resultados da análise ou noutras provas de segurança.