Executar uma análise de segurança aprofundada
Execute uma revisão mais lenta e exaustiva de um repositório ou de uma pasta com âmbito definido.
Execute uma análise aprofundada quando precisar de uma revisão mais exaustiva e puder permitir um tempo de execução mais longo. As análises aprofundadas pesquisam um repositório de forma mais abrangente e podem reduzir a variabilidade entre execuções.
Comece com uma análise padrão para verificar o âmbito e os resultados. Em seguida, utilize uma análise aprofundada quando precisar de uma avaliação mais exaustiva.
Escolher entre análises padrão e aprofundadas
| Análise padrão | Análise aprofundada | |
|---|---|---|
| Mais indicada para | Primeiras execuções e revisões regulares de repositórios ou pastas | Revisões mais exaustivas após uma análise padrão |
| Variabilidade | Padrão | Reduzida |
| Âmbito | Repositório ou pasta explícita | Repositório ou pasta explícita |
| Tempo de execução e recursos | Menores | Maiores |
| Pull requests e diferenças | Utilizar o fluxo de trabalho de revisão de alterações | Não suportado; utilizar antes o fluxo de trabalho de revisão de alterações |
Configurar o tempo de execução da análise aprofundada
Para controlar a simultaneidade e a duração de uma análise aprofundada, crie ou edite
~/.codex/codex-security/config.toml. Se definir CODEX_HOME, utilize
$CODEX_HOME/codex-security/config.toml em alternativa.
Por exemplo, este perfil executa uma análise mais curta com simultaneidade limitada:
[deep_scan]
workers = 2
subagents = 0
stop_after_no_new = 3
max_discovery_runs = 10| Definição | Predefinição | Descrição |
|---|---|---|
workers |
auto |
Número de workers de descoberta que podem ser executados em simultâneo. Defina um número inteiro positivo ou "auto". |
subagents |
3 |
Número de subagentes que cada worker de descoberta pode iniciar. Defina 0 para os desativar. |
stop_after_no_new |
6 |
Interromper a descoberta após este número de execuções consecutivas não produzir novos candidatos. |
max_discovery_runs |
60 |
Limite de execuções de descoberta antes de a análise avançar para a validação. |
Valores inferiores podem reduzir o tempo da análise e a utilização de tokens, mas podem não detetar algumas conclusões. As alterações de configuração aplicam-se a novas análises aprofundadas, não às que já estão em curso.
Iniciar a análise aprofundada
Na aplicação para computador, abra Security, selecione Scans e selecione + Scan. Escolha um repositório ou outra pasta, selecione Codebase e ative Deep scan. A análise abrange todo o repositório ou pasta selecionado.
Também pode iniciar uma análise aprofundada de todo o repositório a partir de uma conversa do Codex:
Use $codex-security:deep-security-scan to run a deep security scan of this repository.Para um componente num monorepo, identifique explicitamente a pasta:
Use $codex-security:deep-security-scan to run a deep security scan of /absolute/path/to/repository/services/payments.Para uma análise aprofundada com âmbito definido na aplicação para computador, selecione a pasta como base de código. A análise abrange toda a pasta selecionada.
Confirmar a configuração e a verificação prévia
Para obter a melhor qualidade de análise, utilize gpt-5.6-sol com o esforço de raciocínio xhigh.
- Selecione Codebase e ative Deep scan.
- Confirme que o repositório ou a pasta selecionada corresponde ao código que pretendia analisar.
- Escolha um modelo e o esforço de raciocínio.
- Abra Additional context para indicar vetores de ataque concretos, áreas sensíveis da aplicação ou contexto do repositório que o código não consegue revelar.
- Selecione Start scan.
- Reveja qualquer aviso de configuração ou capacidade antes de aprovar uma alteração à configuração.
As análises aprofundadas requerem workers delegados. Se o ambiente de execução atual não cumprir os requisitos de capacidade, utilize uma análise padrão ou tente novamente quando estiver disponível capacidade suficiente.
Os workers de descoberta herdam as definições de modelo e raciocínio selecionadas. Acompanhe a análise guardada em Scans ou selecione View activity para inspecionar a respetiva tarefa do Codex. Consulte o registo de alterações do plugin antes de atualizar o plugin ou iniciar uma análise de longa duração.
Rever o resultado
As análises aprofundadas utilizam os mesmos detalhes de análise guardados e o mesmo diretório de análise completo que as análises padrão. Abra a análise concluída em Scans ou reveja as respetivas conclusões em Findings. Quando disponível, report.md inclui ligações para um relatório detalhado de cada conclusão comunicável e para um portefólio de reforço estrutural quando subsistem conclusões. Ao partilhar ou arquivar o resultado, mantenha com o relatório os diretórios findings/ e hardening/ associados.
Reveja o resumo da cobertura antes das conclusões. Uma análise aprofundada pesquisa o código de forma mais abrangente, mas qualquer superfície adiada ou lacuna de provas continua a limitar a conclusão. Para uma conclusão que aceite, prossiga para Corrigir e verificar uma conclusão.
Para rever um pull request, commit, intervalo de branches ou patch local, utilize Rever alterações de código. Uma análise aprofundada nunca substitui o fluxo de trabalho centrado nas diferenças.