Русский

Запуск глубокого сканирования безопасности

Выполните более медленную и тщательную проверку репозитория или выбранной папки.

Запускайте глубокое сканирование, когда требуется более тщательная проверка и допустимо более длительное выполнение. Глубокое сканирование исследует репозиторий более полно и может снизить различия между результатами отдельных запусков.

Начните со стандартного сканирования, чтобы проверить область охвата и результаты. Затем используйте глубокое сканирование, если требуется более тщательная оценка.

Выбор между стандартным и глубоким сканированием

Стандартное сканирование Глубокое сканирование
Лучше всего подходит для Первых запусков и регулярной проверки репозитория или папки Более тщательных проверок после стандартного сканирования
Вариативность Стандартная Сниженная
Область охвата Репозиторий или явно указанная папка Репозиторий или явно указанная папка
Время выполнения и ресурсы Меньше Больше
Запросы на включение изменений и различия Используйте рабочий процесс проверки изменений Не поддерживается; вместо этого используйте рабочий процесс проверки изменений

Настройка времени выполнения глубокого сканирования

Чтобы управлять параллелизмом и длительностью глубокого сканирования, создайте или измените ~/.codex/codex-security/config.toml. Если задан CODEX_HOME, используйте вместо него $CODEX_HOME/codex-security/config.toml.

Например, этот профиль запускает сокращённое сканирование с ограниченным параллелизмом:

[deep_scan]
workers = 2
subagents = 0
stop_after_no_new = 3
max_discovery_runs = 10
Параметр Значение по умолчанию Описание
workers auto Количество исполнителей обнаружения, которым разрешено работать одновременно. Укажите положительное целое число или "auto".
subagents 3 Количество субагентов, которых может запустить каждый исполнитель обнаружения. Укажите 0, чтобы отключить их.
stop_after_no_new 6 Остановить обнаружение после указанного количества последовательных запусков без новых кандидатов.
max_discovery_runs 60 Предельное количество запусков обнаружения до перехода сканирования к проверке.

Меньшие значения могут сократить время сканирования и расход токенов, но некоторые проблемы могут быть пропущены. Изменения конфигурации применяются к новым глубоким сканированиям, а не к уже выполняющимся.

Запуск глубокого сканирования

В настольном приложении откройте Security, выберите Scans, затем — + Scan. Выберите репозиторий или другую папку, выберите Codebase и включите Deep scan. Сканирование охватывает весь выбранный репозиторий или всю папку.

Глубокое сканирование всего репозитория также можно запустить из беседы с Codex:

Use $codex-security:deep-security-scan to run a deep security scan of this repository.

Для отдельного компонента в монорепозитории явно укажите папку:

Use $codex-security:deep-security-scan to run a deep security scan of /absolute/path/to/repository/services/payments.

Для глубокого сканирования выбранной области в настольном приложении укажите папку в качестве кодовой базы. Сканирование охватывает всю выбранную папку.

Проверка настройки и предварительных условий

Для наилучшего качества сканирования используйте gpt-5.6-sol с уровнем глубины рассуждений xhigh.

  1. Выберите Codebase и включите Deep scan.
  2. Убедитесь, что репозиторий или выбранная папка содержит именно тот код, который требовалось просканировать.
  3. Выберите модель и уровень глубины рассуждений.
  4. Откройте Additional context, чтобы указать конкретные векторы атак, чувствительные области приложения или контекст репозитория, который нельзя определить по коду.
  5. Выберите Start scan.
  6. Прежде чем одобрить изменение конфигурации, изучите все предупреждения о настройке или доступных возможностях.

Для глубокого сканирования требуются делегированные исполнители. Если текущая среда выполнения не соответствует требованиям к возможностям, используйте стандартное сканирование или повторите попытку, когда будет доступно достаточно ресурсов.

Исполнители обнаружения наследуют выбранную модель и настройки рассуждений. Откройте сохранённое сканирование в разделе Scans или выберите View activity, чтобы изучить его задачу Codex. Перед обновлением плагина или запуском продолжительного сканирования ознакомьтесь с журналом изменений плагина.

Глубокое сканирование Codex Security с отображением активного этапа и хода выполнения
Отслеживайте активный этап глубокого сканирования и изучайте действия Codex, прежде чем проверять итоговый результат.

Проверка результата

Для глубокого и стандартного сканирования используются одинаковые сведения о сохранённом сканировании и полный каталог сканирования. Откройте завершённое сканирование в разделе Scans или изучите обнаруженные проблемы в разделе Findings. Когда эта возможность доступна, report.md содержит ссылки на подробный отчёт по каждой проблеме, подлежащей включению в отчёт, а при наличии проблем — также на набор рекомендаций по структурному укреплению защиты. При предоставлении или архивировании результата сохраняйте вместе с отчётом каталоги findings/ и hardening/, на которые он ссылается.

Перед изучением обнаруженных проблем просмотрите сводку охвата. Глубокое сканирование исследует код более полно, но любая отложенная область или пробел в доказательствах по-прежнему ограничивает достоверность вывода. Если вы принимаете обнаруженную проблему, перейдите к разделу Исправление и проверка обнаруженной проблемы.

Чтобы проверить запрос на включение изменений, коммит, диапазон ветвей или локальный патч, используйте раздел Проверка изменений кода. Глубокое сканирование никогда не заменяет рабочий процесс, ориентированный на различия.