Executar uma análise de segurança aprofundada
Executar uma análise de segurança aprofundada
Execute uma revisão mais lenta e exaustiva de um repositório ou de uma pasta com âmbito definido.
Execute uma análise aprofundada quando precisar de uma revisão mais exaustiva e puder permitir um tempo de execução mais longo. As análises aprofundadas pesquisam um repositório de forma mais abrangente e podem reduzir a variabilidade entre execuções.
Comece com uma análise padrão para verificar o âmbito e os resultados. Em seguida, utilize uma análise aprofundada quando precisar de uma avaliação mais exaustiva.
Escolher entre análises padrão e aprofundadas
| Análise padrão | Análise aprofundada | |
|---|---|---|
| Mais indicada para | Primeiras execuções e revisões regulares de repositórios ou pastas | Revisões mais exaustivas após uma análise padrão |
| Variabilidade | Padrão | Reduzida |
| Âmbito | Repositório ou pasta explícita | Repositório ou pasta explícita |
| Tempo de execução e recursos | Menores | Maiores |
| Pull requests e diferenças | Utilizar o fluxo de trabalho de revisão de alterações | Não suportado; utilizar antes o fluxo de trabalho de revisão de alterações |
Configurar o tempo de execução da análise aprofundada
Para controlar a simultaneidade e a duração de uma análise aprofundada, crie ou edite
~/.codex/codex-security/config.toml. Se definir CODEX_HOME, utilize
$CODEX_HOME/codex-security/config.toml em alternativa.
Por exemplo, este perfil executa uma análise mais curta com simultaneidade limitada:
[deep_scan]
workers = 2
subagents = 0
stop_after_no_new = 3
max_discovery_runs = 10
max_time_hours = 1.5| Definição | Predefinição | Descrição |
|---|---|---|
workers |
4 |
Número de workers de análise padrão independentes que podem ser executados em simultâneo. O valor legado "auto" também é resolvido como 4. |
subagents |
3 |
Número de subagentes que cada worker pode iniciar. Defina 0 para os desativar. |
stop_after_no_new |
4 |
Interrompe após este número de análises consecutivas concluídas por workers não produzir novas descobertas. |
stop_after_consecutive_errors |
3 |
Interrompe após este número de erros consecutivos de workers. |
max_discovery_runs |
40 |
Limita o número de execuções de análise padrão independentes antes da agregação. |
max_time_hours |
96 |
Limita a execução dos workers a um número positivo de horas até 96; utilize frações conforme necessário. |
Valores inferiores podem reduzir o tempo da análise e a utilização de tokens, mas podem não detetar algumas conclusões. As alterações de configuração aplicam-se a novas análises aprofundadas, não às que já estão em curso.
Quando o limite de tempo expira, o Codex Security interrompe os workers inacabados, mantém os resultados das análises concluídas e agrega-os no relatório final. Se nenhum worker concluir a revisão do código-fonte antes do prazo, o relatório regista uma cobertura parcial.
A definição max_time_hours requer a versão 0.1.19 ou posterior do plugin. Consulte o
registo de alterações do plugin para obter detalhes da versão.
Iniciar a análise aprofundada
Na aplicação para computador, abra Security, selecione Scans e selecione + Scan. Escolha um repositório ou outra pasta, selecione Codebase e ative Deep scan. A análise abrange todo o repositório ou pasta selecionado.
Também pode iniciar uma análise aprofundada de todo o repositório a partir de uma conversa do Codex:
Use $codex-security:deep-security-scan to run a deep security scan of this repository.Para um componente num monorepo, identifique explicitamente a pasta:
Use $codex-security:deep-security-scan to run a deep security scan of /absolute/path/to/repository/services/payments.Para uma análise aprofundada com âmbito definido na aplicação para computador, selecione a pasta como base de código. A análise abrange toda a pasta selecionada.
Confirmar a configuração e a verificação prévia
Para obter a melhor qualidade de análise, utilize gpt-5.6-sol com o esforço de raciocínio xhigh.
- Selecione Codebase e ative Deep scan.
- Confirme que o repositório ou a pasta selecionada corresponde ao código que pretendia analisar.
- Escolha um modelo e o esforço de raciocínio.
- Abra Additional context para indicar vetores de ataque concretos, áreas sensíveis da aplicação ou contexto do repositório que o código não consegue revelar.
- Selecione Start scan.
Os workers de análise aprofundada herdam o modelo e as definições de raciocínio que selecionou. Cada worker executa uma análise padrão completa, e o Codex Security agrega os resultados concluídos. Acompanhe a análise guardada em Scans ou selecione View activity para inspecionar a respetiva tarefa do Codex. Consulte o registo de alterações do plugin antes de atualizar o plugin ou iniciar uma análise prolongada.
Rever o resultado
As análises aprofundadas utilizam os mesmos detalhes de análise guardados e o mesmo diretório de análise completo que
as análises padrão. Abra a análise concluída em Scans ou reveja as respetivas descobertas em
Findings. O report.md gerado contém ligações para relatórios detalhados de vulnerabilidades
ou orientações de reforço estrutural quando solicitar esses resultados. Ao partilhar ou
arquivar o resultado, mantenha com o relatório todos os diretórios findings/ e hardening/
associados.
Reveja o resumo da cobertura antes das conclusões. Uma análise aprofundada pesquisa o código de forma mais abrangente, mas qualquer superfície adiada ou lacuna de provas continua a limitar a conclusão. Para uma conclusão que aceite, prossiga para Corrigir e verificar uma conclusão.
Para rever um pull request, commit, intervalo de branches ou patch local, utilize Rever alterações de código. Uma análise aprofundada nunca substitui o fluxo de trabalho centrado nas diferenças.