Русский

Запуск глубокого сканирования безопасности

Запуск глубокого сканирования безопасности

Выполните более медленную и тщательную проверку репозитория или выбранной папки.

Запускайте глубокое сканирование, когда требуется более тщательная проверка и допустимо более длительное выполнение. Глубокое сканирование исследует репозиторий более полно и может снизить различия между результатами отдельных запусков.

Начните со стандартного сканирования, чтобы проверить область охвата и результаты. Затем используйте глубокое сканирование, если требуется более тщательная оценка.

Выбор между стандартным и глубоким сканированием

Стандартное сканирование Глубокое сканирование
Лучше всего подходит для Первых запусков и регулярной проверки репозитория или папки Более тщательных проверок после стандартного сканирования
Вариативность Стандартная Сниженная
Область охвата Репозиторий или явно указанная папка Репозиторий или явно указанная папка
Время выполнения и ресурсы Меньше Больше
Запросы на включение изменений и различия Используйте рабочий процесс проверки изменений Не поддерживается; вместо этого используйте рабочий процесс проверки изменений

Настройка времени выполнения глубокого сканирования

Чтобы управлять параллелизмом и длительностью глубокого сканирования, создайте или измените ~/.codex/codex-security/config.toml. Если задан CODEX_HOME, используйте вместо него $CODEX_HOME/codex-security/config.toml.

Например, этот профиль запускает сокращённое сканирование с ограниченным параллелизмом:

[deep_scan]
workers = 2
subagents = 0
stop_after_no_new = 3
max_discovery_runs = 10
max_time_hours = 1.5
Параметр Значение по умолчанию Описание
workers 4 Количество независимых рабочих процессов стандартного сканирования, которые могут выполняться одновременно. Устаревшее значение "auto" также преобразуется в 4.
subagents 3 Количество субагентов, которые может запустить каждый рабочий процесс. Укажите 0, чтобы отключить их.
stop_after_no_new 4 Остановить сканирование после указанного количества последовательных завершённых сканирований рабочими процессами, не обнаруживших новых проблем.
stop_after_consecutive_errors 3 Остановить сканирование после указанного количества последовательных ошибок рабочих процессов.
max_discovery_runs 40 Ограничить количество независимых запусков стандартного сканирования перед объединением результатов.
max_time_hours 96 Ограничить время работы рабочих процессов положительным количеством часов, не превышающим 96; при необходимости используйте дробные значения.

Меньшие значения могут сократить время сканирования и расход токенов, но некоторые проблемы могут быть пропущены. Изменения конфигурации применяются к новым глубоким сканированиям, а не к уже выполняющимся.

По истечении ограничения времени Codex Security останавливает незавершённые рабочие процессы, сохраняет результаты завершённых сканирований и объединяет их в итоговый отчёт. Если ни один рабочий процесс не завершит проверку исходного кода до истечения срока, в отчёте будет указано частичное покрытие.

Для параметра max_time_hours требуется плагин версии 0.1.19 или новее. Подробности о выпуске см. в журнале изменений плагина.

Запуск глубокого сканирования

В настольном приложении откройте Security, выберите Scans, затем — + Scan. Выберите репозиторий или другую папку, выберите Codebase и включите Deep scan. Сканирование охватывает весь выбранный репозиторий или всю папку.

Глубокое сканирование всего репозитория также можно запустить из беседы с Codex:

Use $codex-security:deep-security-scan to run a deep security scan of this repository.

Для отдельного компонента в монорепозитории явно укажите папку:

Use $codex-security:deep-security-scan to run a deep security scan of /absolute/path/to/repository/services/payments.

Для глубокого сканирования выбранной области в настольном приложении укажите папку в качестве кодовой базы. Сканирование охватывает всю выбранную папку.

Проверка настройки и предварительных условий

Для наилучшего качества сканирования используйте gpt-5.6-sol с уровнем глубины рассуждений xhigh.

  1. Выберите Кодовая база и включите Глубокое сканирование.
  2. Убедитесь, что репозиторий или выбранная папка содержит код, который вы намеревались просканировать.
  3. Выберите модель и уровень глубины рассуждений.
  4. Откройте Дополнительный контекст, чтобы указать конкретные векторы атак, критически важные области приложения или контекст репозитория, который невозможно определить из кода.
  5. Выберите Начать сканирование.

Рабочие процессы глубокого сканирования наследуют выбранные вами модель и настройки рассуждений. Каждый рабочий процесс выполняет полное стандартное сканирование, а Codex Security объединяет завершённые результаты. Следите за сохранённым сканированием в разделе Сканирования или выберите Просмотреть активность, чтобы изучить его задачу Codex. Проверьте журнал изменений плагина, прежде чем обновлять плагин или запускать длительное сканирование.

Глубокое сканирование Codex Security с отображением активного этапа и хода выполнения
Отслеживайте активный этап глубокого сканирования и изучайте действия Codex, прежде чем проверять итоговый результат.

Проверка результата

Глубокие сканирования используют те же сохранённые сведения и полный каталог сканирования, что и стандартные. Откройте завершённое сканирование в разделе Scans или просмотрите обнаруженные проблемы в разделе Findings. Созданный report.md содержит ссылки на подробные отчёты об уязвимостях или рекомендации по структурному усилению защиты, если вы запросили такие результаты. При передаче или архивировании результата храните связанные каталоги findings/ и hardening/ вместе с отчётом.

Перед изучением обнаруженных проблем просмотрите сводку охвата. Глубокое сканирование исследует код более полно, но любая отложенная область или пробел в доказательствах по-прежнему ограничивает достоверность вывода. Если вы принимаете обнаруженную проблему, перейдите к разделу Исправление и проверка обнаруженной проблемы.

Чтобы проверить запрос на включение изменений, коммит, диапазон ветвей или локальный патч, используйте раздел Проверка изменений кода. Глубокое сканирование никогда не заменяет рабочий процесс, ориентированный на различия.