Русский

Краткое руководство по плагину Codex Security

Установите плагин Codex Security, запустите первое сканирование в режиме только для чтения и просмотрите результат в Codex.

Codex Security сканирует ваш код на наличие уязвимостей и проверяет правдоподобные находки. Для каждой проблемы, подлежащей включению в отчёт, он предоставляет доказательства и рекомендации по устранению, необходимые для проверки результата. Сканируйте только тот код, который принадлежит вам или на оценку которого у вас есть разрешение.

Следуйте этому краткому руководству, чтобы установить плагин и запустить в Codex сканирование локального репозитория в режиме только для чтения.

Установка плагина

  1. Откройте Codex в настольном приложении ChatGPT.
  2. Откройте раздел Плагины, найдите Codex Security или выберите Установить плагин Codex Security.
  3. Убедитесь, что плагин включён, а затем откройте раздел Безопасность на боковой панели.

Первое сканирование

Для наилучшего качества сканирования используйте gpt-5.6-sol с уровнем усилий рассуждения xhigh.

Встроенная рабочая область Codex Security с настройкой нового сканирования перед запуском сканирования репозитория
Перед запуском выберите репозиторий и настройте новое сканирование безопасности.
  1. Откройте настройку сканирования

    Выберите Безопасность на боковой панели, откройте раздел Сканирования и выберите + Сканирование.

  2. Выберите кодовую базу и область сканирования

    Выберите существующий репозиторий или другую папку. Выберите Кодовая база, не включайте Глубокое сканирование и выберите весь репозиторий или одну папку. Убедитесь, что ветвь и ревизия соответствуют коду, который вы намеревались просканировать.

  3. Добавьте релевантный контекст

    Выберите модель и уровень усилий рассуждения. Открывайте раздел Дополнительный контекст только тогда, когда нужно описать конкретный вектор атаки, критичную для безопасности область или сведения о репозитории, которыми следует руководствоваться при проверке.

    Настройка встроенного сканирования Codex Security с включённым дополнительным контекстом и примерами векторов атак, приоритетных областей и рекомендаций по безопасности
    Включите дополнительный контекст, чтобы описать векторы атак, приоритетные области и релевантные рекомендации по безопасности.
  4. Запустите сканирование

    Выберите Начать сканирование и следите за этапами сканирования в рабочей области Security. Выберите Просмотреть активность, чтобы изучить задачу Codex, выполняющую сканирование.

  5. Просмотрите результат

    Откройте завершённое сканирование, чтобы изучить находки, покрытие и доступные артефакты отчёта. В разделе Находки можно просматривать проблемы из разных сканирований, а в разделе Репозитории — историю сканирований репозитория.

    Завершённое сканирование Codex Security с находками во встроенной рабочей области
    Просмотрите результаты сканирования, находки и покрытие в рабочей области Security.

Что создаётся при сканировании

Завершённые сканирования остаются доступными в разделе Сканирования. Просматривайте их находки и покрытие в рабочей области Security или изучайте связанные находки и историю репозитория в разделах Находки и Репозитории. При сканировании также создаются перечисленные ниже файлы.

  • report.md — основная удобочитаемая точка входа в результаты сканирования.
  • findings/<slug>/ — если доступны подробные отчёты об уязвимостях и вспомогательные файлы с доказательствами концепции.
  • hardening/ — если доступны рекомендации по структурному усилению защиты и вспомогательные предложения или диаграммы.
  • Структурированные данные сканирования в scan-manifest.json, findings.json и coverage.json для автоматизации и интеграций. Обычно вам не требуется самостоятельно открывать эти файлы.

При предоставлении общего доступа к результатам или их архивировании сохраняйте весь каталог сканирования целиком, чтобы ссылки из report.md продолжали работать.

Выбор следующего рабочего процесса