Краткое руководство по плагину Codex Security
Установите плагин Codex Security, запустите первое сканирование в режиме только для чтения и просмотрите результат в Codex.
Codex Security сканирует ваш код на наличие уязвимостей и проверяет правдоподобные находки. Для каждой проблемы, подлежащей включению в отчёт, он предоставляет доказательства и рекомендации по устранению, необходимые для проверки результата. Сканируйте только тот код, который принадлежит вам или на оценку которого у вас есть разрешение.
Следуйте этому краткому руководству, чтобы установить плагин и запустить в Codex сканирование локального репозитория в режиме только для чтения.
Установка плагина
- Откройте Codex в настольном приложении ChatGPT.
- Откройте раздел Плагины, найдите Codex Security или выберите Установить плагин Codex Security.
- Убедитесь, что плагин включён, а затем откройте раздел Безопасность на боковой панели.
- В терминале перейдите в репозиторий, который хотите проверить, и запустите Codex:
codex- Введите
/plugins, найдите Codex Security и выберите Установить плагин. - Введите
/new, чтобы начать новый чат для репозитория.
Первое сканирование
Для наилучшего качества сканирования используйте gpt-5.6-sol
с уровнем усилий рассуждения xhigh.
Откройте настройку сканирования
Выберите Безопасность на боковой панели, откройте раздел Сканирования и выберите + Сканирование.
Выберите кодовую базу и область сканирования
Выберите существующий репозиторий или другую папку. Выберите Кодовая база, не включайте Глубокое сканирование и выберите весь репозиторий или одну папку. Убедитесь, что ветвь и ревизия соответствуют коду, который вы намеревались просканировать.
Добавьте релевантный контекст
Выберите модель и уровень усилий рассуждения. Открывайте раздел Дополнительный контекст только тогда, когда нужно описать конкретный вектор атаки, критичную для безопасности область или сведения о репозитории, которыми следует руководствоваться при проверке.
Включите дополнительный контекст, чтобы описать векторы атак, приоритетные области и релевантные рекомендации по безопасности. Запустите сканирование
Выберите Начать сканирование и следите за этапами сканирования в рабочей области Security. Выберите Просмотреть активность, чтобы изучить задачу Codex, выполняющую сканирование.
Просмотрите результат
Откройте завершённое сканирование, чтобы изучить находки, покрытие и доступные артефакты отчёта. В разделе Находки можно просматривать проблемы из разных сканирований, а в разделе Репозитории — историю сканирований репозитория.
Просмотрите результаты сканирования, находки и покрытие в рабочей области Security.
Запросите обычное сканирование
Отправьте в новом чате следующий запрос:
Run a Codex Security scan on this repository.Дождитесь завершения сканирования
Codex выполняет сканирование в терминале, не открывая рабочую область настройки. Не останавливайте задачу, пока Codex не сообщит о её завершении. Если Codex обнаружит ограничение конфигурации, изучите это ограничение и точное предлагаемое изменение, прежде чем одобрять обновление конфигурации.
Просмотрите результат
Просмотрите сводку в терминале, затем откройте созданный файл
report.md, содержащий полный результат.
Что создаётся при сканировании
Завершённые сканирования остаются доступными в разделе Сканирования. Просматривайте их находки и покрытие в рабочей области Security или изучайте связанные находки и историю репозитория в разделах Находки и Репозитории. При сканировании также создаются перечисленные ниже файлы.
Для каждого завершённого сканирования в терминале выводится сводка и создаются перечисленные ниже файлы.
report.md— основная удобочитаемая точка входа в результаты сканирования.findings/<slug>/— если доступны подробные отчёты об уязвимостях и вспомогательные файлы с доказательствами концепции.hardening/— если доступны рекомендации по структурному усилению защиты и вспомогательные предложения или диаграммы.- Структурированные данные сканирования в
scan-manifest.json,findings.jsonиcoverage.jsonдля автоматизации и интеграций. Обычно вам не требуется самостоятельно открывать эти файлы.
При предоставлении общего доступа к результатам или их архивировании сохраняйте весь каталог сканирования целиком, чтобы
ссылки из report.md продолжали работать.
Выбор следующего рабочего процесса
- Используйте рабочую область Security, чтобы управлять сохранёнными сканированиями, находками, репозиториями и активностью сканирования в настольном приложении.
- Запустите сканирование из CLI, если у вас есть доступ к бета-версии и вам нужен воспроизводимый рабочий процесс в терминале со структурированными результатами.
- Запустите стандартное сканирование или сканирование выбранной области, если хотите просканировать репозиторий или одну папку с помощью стандартного рабочего процесса.
- Запустите глубокое сканирование, если вам требуется более комплексное сканирование и вы готовы дольше ждать его завершения.
- Проверьте изменения кода, если целью является запрос на включение изменений, коммит, диапазон ветвей или патч рабочего дерева.
- Разберите очередь задач, если у вас есть существующие находки безопасности, которые необходимо проверить.
- Устраните и проверьте находку после того, как примете одну находку в работу для устранения.
- Экспортируйте или отслеживайте находки, если вам нужны JSON, CSV, SARIF, требующая одобрения задача в Linear, GitHub или Jira либо закрытый черновик GitHub Security Advisory.
- Подготовьте отчёты об уязвимостях, если хотите преобразовать предоставленные находки, примечания о раскрытии, исходный код и PoC в качественные самодостаточные отчёты.
- Предложите меры по усилению безопасности, если вам нужны структурные или архитектурные варианты, основанные на результатах сканирования или других свидетельствах, связанных с безопасностью.