Запуск глубокого сканирования безопасности
Выполните более медленную и тщательную проверку репозитория или выбранной папки.
Запускайте глубокое сканирование, когда требуется более тщательная проверка и допустимо более длительное выполнение. Глубокое сканирование исследует репозиторий более полно и может снизить различия между результатами отдельных запусков.
Начните со стандартного сканирования, чтобы проверить область охвата и результаты. Затем используйте глубокое сканирование, если требуется более тщательная оценка.
Выбор между стандартным и глубоким сканированием
| Стандартное сканирование | Глубокое сканирование | |
|---|---|---|
| Лучше всего подходит для | Первых запусков и регулярной проверки репозитория или папки | Более тщательных проверок после стандартного сканирования |
| Вариативность | Стандартная | Сниженная |
| Область охвата | Репозиторий или явно указанная папка | Репозиторий или явно указанная папка |
| Время выполнения и ресурсы | Меньше | Больше |
| Запросы на включение изменений и различия | Используйте рабочий процесс проверки изменений | Не поддерживается; вместо этого используйте рабочий процесс проверки изменений |
Настройка времени выполнения глубокого сканирования
Чтобы управлять параллелизмом и длительностью глубокого сканирования, создайте или измените
~/.codex/codex-security/config.toml. Если задан CODEX_HOME, используйте вместо него
$CODEX_HOME/codex-security/config.toml.
Например, этот профиль запускает сокращённое сканирование с ограниченным параллелизмом:
[deep_scan]
workers = 2
subagents = 0
stop_after_no_new = 3
max_discovery_runs = 10| Параметр | Значение по умолчанию | Описание |
|---|---|---|
workers |
auto |
Количество исполнителей обнаружения, которым разрешено работать одновременно. Укажите положительное целое число или "auto". |
subagents |
3 |
Количество субагентов, которых может запустить каждый исполнитель обнаружения. Укажите 0, чтобы отключить их. |
stop_after_no_new |
6 |
Остановить обнаружение после указанного количества последовательных запусков без новых кандидатов. |
max_discovery_runs |
60 |
Предельное количество запусков обнаружения до перехода сканирования к проверке. |
Меньшие значения могут сократить время сканирования и расход токенов, но некоторые проблемы могут быть пропущены. Изменения конфигурации применяются к новым глубоким сканированиям, а не к уже выполняющимся.
Запуск глубокого сканирования
В настольном приложении откройте Security, выберите Scans, затем — + Scan. Выберите репозиторий или другую папку, выберите Codebase и включите Deep scan. Сканирование охватывает весь выбранный репозиторий или всю папку.
Глубокое сканирование всего репозитория также можно запустить из беседы с Codex:
Use $codex-security:deep-security-scan to run a deep security scan of this repository.Для отдельного компонента в монорепозитории явно укажите папку:
Use $codex-security:deep-security-scan to run a deep security scan of /absolute/path/to/repository/services/payments.Для глубокого сканирования выбранной области в настольном приложении укажите папку в качестве кодовой базы. Сканирование охватывает всю выбранную папку.
Проверка настройки и предварительных условий
Для наилучшего качества сканирования используйте gpt-5.6-sol с уровнем глубины рассуждений xhigh.
- Выберите Codebase и включите Deep scan.
- Убедитесь, что репозиторий или выбранная папка содержит именно тот код, который требовалось просканировать.
- Выберите модель и уровень глубины рассуждений.
- Откройте Additional context, чтобы указать конкретные векторы атак, чувствительные области приложения или контекст репозитория, который нельзя определить по коду.
- Выберите Start scan.
- Прежде чем одобрить изменение конфигурации, изучите все предупреждения о настройке или доступных возможностях.
Для глубокого сканирования требуются делегированные исполнители. Если текущая среда выполнения не соответствует требованиям к возможностям, используйте стандартное сканирование или повторите попытку, когда будет доступно достаточно ресурсов.
Исполнители обнаружения наследуют выбранную модель и настройки рассуждений. Откройте сохранённое сканирование в разделе Scans или выберите View activity, чтобы изучить его задачу Codex. Перед обновлением плагина или запуском продолжительного сканирования ознакомьтесь с журналом изменений плагина.
Проверка результата
Для глубокого и стандартного сканирования используются одинаковые сведения о сохранённом сканировании и полный каталог сканирования. Откройте завершённое сканирование в разделе Scans или изучите обнаруженные проблемы в разделе Findings. Когда эта возможность доступна, report.md содержит ссылки на подробный отчёт по каждой проблеме, подлежащей включению в отчёт, а при наличии проблем — также на набор рекомендаций по структурному укреплению защиты. При предоставлении или архивировании результата сохраняйте вместе с отчётом каталоги findings/ и hardening/, на которые он ссылается.
Перед изучением обнаруженных проблем просмотрите сводку охвата. Глубокое сканирование исследует код более полно, но любая отложенная область или пробел в доказательствах по-прежнему ограничивает достоверность вывода. Если вы принимаете обнаруженную проблему, перейдите к разделу Исправление и проверка обнаруженной проблемы.
Чтобы проверить запрос на включение изменений, коммит, диапазон ветвей или локальный патч, используйте раздел Проверка изменений кода. Глубокое сканирование никогда не заменяет рабочий процесс, ориентированный на различия.