Executar uma análise do Codex Security
Analise um repositório autorizado ou uma pasta com âmbito definido e reveja as conclusões, a cobertura e os artefactos.
Comece com uma análise normal do Codex Security para uma revisão inicial ou uma avaliação de rotina de um repositório ou componente. Esta executa uma vez o fluxo de trabalho completo da análise.
Para uma avaliação mais minuciosa, reveja os resultados e, em seguida, execute uma análise aprofundada. As análises aprofundadas demoram mais tempo e efetuam uma pesquisa mais extensa.
Escolher a área da análise
Na aplicação para computador, abra Security, selecione Scans e selecione + Scan. Escolha um repositório existente ou outra pasta e, em seguida, selecione Codebase.
Analise todo o repositório quando precisar de uma cobertura abrangente e o repositório constituir uma unidade de revisão razoável. Num monorepo, escolha uma pasta quando um serviço, pacote ou componente tiver um proprietário e um limite de segurança claramente definidos.
Também pode iniciar uma análise a partir de uma conversa do Codex:
Use $codex-security:security-scan to scan this repository for security vulnerabilities.Para concentrar essa conversa numa pasta específica, identifique o componente:
Use $codex-security:security-scan to scan this repository for security vulnerabilities, focusing on the services/billing component.
Configurar a análise
Para obter a melhor qualidade de análise, utilize gpt-5.6-sol com o nível de esforço de raciocínio xhigh.
- Selecione Codebase e mantenha Deep scan desativado.
- Confirme o repositório selecionado, o ramo atual e a revisão mais recente.
- Defina Scan area como todo o repositório ou escolha uma pasta.
- Escolha um modelo e um nível de esforço de raciocínio.
- Abra Additional context apenas quando este alterar a revisão. Um contexto útil identifica entradas controladas por atacantes, limites de confiança, ações sensíveis ou uma área específica à qual deve ser dada prioridade.
- Selecione Start scan.
Adicione SECURITY.md à raiz do repositório para fornecer orientações de segurança persistentes.
Descreva o modelo de ameaças, os invariantes de segurança, os critérios de conclusões a comunicar,
as exclusões e o contexto de gravidade. Adicione ficheiros SECURITY.md aninhados para
orientações específicas de cada diretório. Quando as políticas entram em conflito, prevalece o ficheiro mais próximo do
código. O Codex Security trata estes ficheiros como contexto de políticas,
não como instruções executáveis.
Utilize AGENTS.md para os comandos de compilação e validação suportados e outras
instruções específicas do repositório.
Permitir a conclusão das fases
Uma análise executa estas fases pela seguinte ordem:
- A Modelação de ameaças identifica recursos, pontos de entrada, limites de confiança e invariantes de segurança.
- A Descoberta de conclusões revê o código solicitado para detetar controlos possivelmente comprometidos e caminhos da origem ao destino.
- A Validação testa ou verifica de outra forma cada candidato e regista provas ou lacunas nas provas.
- A Análise de impacto e de caminhos avalia os caminhos realistas, o impacto e a gravidade de cada candidato.
- A Elaboração de relatórios regista conclusões validadas, cobertura e metadados da análise. Os relatórios detalhados por conclusão são opcionais nas análises normais.
- O Reforço estrutural, quando disponível, analisa o conjunto de conclusões e cria orientações de conceção.
- A Finalização valida o contrato estruturado da análise e gera
report.md, incluindo ligações para quaisquer relatórios detalhados ou orientações de reforço.
O ambiente de trabalho mostra a fase ativa da análise e qualquer progresso comunicado pelo plugin. Selecione View activity para inspecionar a tarefa do Codex. Aguarde pelo resultado completo em vez de avaliar antecipadamente os candidatos ou interromper porque uma fase demora mais do que outra.
Rever a análise concluída
Reveja o resultado pela seguinte ordem:
- Confirme o alvo, a revisão e a área da análise.
- Leia as superfícies revistas e todas as áreas explicitamente adiadas ou que necessitam de acompanhamento.
- Para cada conclusão, inspecione o controlo de origem ou o destino, a entrada controlada pelo atacante, o método de validação, a incerteza restante, a acessibilidade realista, a justificação da gravidade e a correção proposta.
- Rejeite as conclusões cujas provas não sustentem o caminho ou o impacto alegado.
- Selecione uma conclusão aceite antes de iniciar uma correção.
Reabrir uma análise anterior
Abra Security e, em seguida, selecione uma análise guardada em Scans para rever as respetivas conclusões, cobertura e artefactos de relatório disponíveis. Para avaliar o código mais recente, inicie uma nova análise para o mesmo repositório. A nova análise não substitui a análise anterior nem os respetivos artefactos.
Utilizar os resultados
Utilize o ambiente de trabalho de Security para rever conclusões, cobertura e áreas de acompanhamento sem inspecionar JSON não processado. Abra report.md, quando estiver disponível, como ponto de entrada legível para o diretório completo da análise. Mantenha o diretório intacto quando o partilhar ou arquivar: o relatório contém ligações para relatórios detalhados em findings/ e para orientações de reforço estrutural em hardening/, quando esses artefactos opcionais estiverem disponíveis.
Nos bastidores do espaço de trabalho, cada análise preserva scan-manifest.json, findings.json
e coverage.json para automatização e integrações. Normalmente, não precisa de
abrir estes ficheiros.
O espaço de trabalho das conclusões também pode criar ficheiros JSON, CSV e SARIF portáteis. Consulte Exportar ou acompanhar conclusões.
Passo seguinte
Depois de uma pessoa aceitar uma conclusão, utilize Corrigir e verificar uma conclusão para gerar e rever uma correção delimitada. Não peça ao Codex para corrigir todas as conclusões de uma análise numa única conversa.